
Azure Sentinel용 Sysmon 이벤트 파서를 생성하고 유지 관리하며, PowerShell과 CI 파이프라인을 통해 모든 Windows 엔드포인트 텔레메트리를 검색 가능한 로그 스키마로 정규화합니다.
Azure Sentinel용으로 자동 생성된 Sysmon 파서
Sysmon-AllVersions_Parser.txt는 Azure Sentinel에서 함수로 로드하여 모든 이벤트를 구문 분석할 수 있습니다.
Azure Devops 파이프라인이 매일 트리거되어 최신 Sysmon 버전을 설치하고, 스키마를 추출하고, 모든 고유 필드로 파서를 채웁니다.
PowerShell 스크립트는 Sysmon이 설치된 컴퓨터에서 로컬로 실행할 수도 있습니다.