Azure Sentinel: The connectors grand (CEF, Syslog, Direct, Agent, Custom and more)

Sharing is caring!

&NewLine;<p>Azure Sentinel is Microsoft’s cloud-native SIEM solution and the first cloud-native SIEM from a major public cloud provider&period; Azure Sentinel is deployed in an organization’s Azure tenant and accessed via the Microsoft Azure portal&comma; ensuring alignment with preexisting organizational policies&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<p><em>Azure Sentinel allows<&sol;em> <em>organizations to ingest&comma; correlate&comma; and analyze<&sol;em> <em>security signals from across the enterprise&period;<&sol;em> Additionally&comma; Azure Sentinel can make use of infrastructure as a service &lpar;IaaS&rpar; and platform as a service &lpar;PaaS&rpar; available in Azure to deliver capabilities like workflow automation and long-term log retention that is typically<br>provided as add-on services from other SIEM providers&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<figure class&equals;"wp-block-image size-full"><img src&equals;"https&colon;&sol;&sol;www&period;thecloudxperts&period;co&period;uk&sol;wp-content&sol;uploads&sol;2022&sol;12&sol;image&period;png" alt&equals;"" class&equals;"wp-image-831"&sol;><&sol;figure>&NewLine;&NewLine;&NewLine;&NewLine;<p class&equals;"has-medium-font-size"><strong>Azure Built-in Connectors<&sol;strong><&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<p>Azure Sentinel includes many connectors that can be deployed in a few clicks via the Azure Sentinel portal and the requisite RBAC permissions&period; This includes Azure Active Directory&comma; Azure subscription activity&comma; Office 365&comma;<br>and the whole family of Microsoft Defender products&period; New data connectors for other products are added on a regular basis&period; Consider the built-in data connectors over custom ones&comma; where feasible&comma; as they are fully supported by Microsoft and the Azure Sentinel community&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<p><em><strong>This list is not actively maintained&nbsp&semi;anymore&period; Refer to the&nbsp&semi;<a rel&equals;"noreferrer noopener" href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;data-connectors-reference" target&equals;"&lowbar;blank">Azure Sentinel connector documentation<&sol;a>&nbsp&semi;for more information&period;&nbsp&semi;<&sol;strong><&sol;em><&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<h3 class&equals;"has-medium-font-size wp-block-heading" id&equals;"toc-hId-810593266">Syslog and CEF<&sol;h3>&NewLine;&NewLine;&NewLine;&NewLine;<p>Most network and security systems support either Syslog or&nbsp&semi;CEF&nbsp&semi;&lpar;which stands for Common Event Format&rpar; over Syslog as means for sending data to a SIEM&period; This makes Syslog or CEF the most straightforward ways to stream security and networking events to Azure Sentinel&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<p>The advantage of CEF over Syslog is that it ensures the data is normalized&comma; making it more immediately useful for analysis using Sentinel&period; However&comma; unlike many other SIEM products&comma; Sentinel allows ingesting unparsed Syslog events and performing analytics on them using query time parsing&period;&nbsp&semi;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<p>The number of systems supporting Syslog or CEF is in the hundreds&comma; making the table below by no means comprehensive&period; The table links the source device&&num;8217&semi;s vendor documentation for configuring the device to send events in Syslog or CEF&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<h3 class&equals;"has-medium-font-size wp-block-heading" id&equals;"toc-hId--1741563695">Direct<&sol;h3>&NewLine;&NewLine;&NewLine;&NewLine;<p>Most Microsoft cloud sources and many other clouds and on-prem systems can send to Azure Sentinel natively&period; For Microsoft Azure sources&comma; this often uses their diagnostics feature&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<h3 class&equals;"has-medium-font-size wp-block-heading" id&equals;"toc-hId-1246640">Agent<&sol;h3>&NewLine;&NewLine;&NewLine;&NewLine;<p>The Log Analytics agent can collect different types of events from servers and endpoints listed here&period; Windows and Linux machines deployed on-premises or in any other cloud environments&period; Microsoft Internet Information Server &lpar;IIS&rpar; Web Servers logs can be collected via this agent&period; Any logs from other applications running on the same machine where MMA agent is running&period; This is collected via MMA Custom Log settings&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<h3 class&equals;"has-medium-font-size wp-block-heading" id&equals;"toc-hId-1744056975">Threat Intelligence &lpar;TI&rpar;<&sol;h3>&NewLine;&NewLine;&NewLine;&NewLine;<p>You can use one of the threat intelligence connectors&colon;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<ul class&equals;"wp-block-list"><li>Platform&comma; which uses the Graph Security API<&sol;li><li>TAXII&comma; which uses the TAXII 2&period;0 protocol<&sol;li><&sol;ul>&NewLine;&NewLine;&NewLine;&NewLine;<p>to ingest threat intelligence indicators&comma; which are used by Azure Sentinel&&num;8217&semi;s built-in TI analytics rules&comma; and to build your own rules&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<h3 class&equals;"has-medium-font-size wp-block-heading" id&equals;"toc-hId--808099986">Custom&colon; Logic Apps&comma; Logstash&comma; Azure Functions&comma; Rest API and others<&sol;h3>&NewLine;&NewLine;&NewLine;&NewLine;<p>In addition to CEF and Syslog&comma; many solutions are based on Sentinel&&num;8217&semi;s data collector API and create custom log tables in the workspace&period; Those belong to 3 groups&colon;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<ul class&equals;"wp-block-list"><li>Sources that support Logstash have an output plug-in that can send the events to Azure Sentinel&period;<&sol;li><li>Sources that have native support for the API&period;<&sol;li><li>Sources for which there is a community or Microsoft field-created solution that uses the API&comma; usually using Logic Apps or an Azure function&period;<&sol;li><li>As a low-footprint&comma; relatively inexpensive resource&comma; Azure Function Apps are one of the most stable and performant log ingestion methods&period; Functions apps provide the full capabilities of &period;Net&comma; Python&comma; PowerShell&comma; and recently&comma; Node&period;js and can be used to perform a wide range of log ingestion tasks&comma; including but not limited to log retrieval via REST APIs&comma; pagination&comma; filtering or parsing&comma; and enrichment of data&period;<&sol;li><&sol;ul>&NewLine;&NewLine;&NewLine;&NewLine;<h3 class&equals;"has-medium-font-size wp-block-heading" id&equals;"toc-hId-934710349">Automation and integration<&sol;h3>&NewLine;&NewLine;&NewLine;&NewLine;<p>While all the types above focused on getting telemetry into Azure Sentinel&comma; connectors marked as automation&sol;integration enable Azure Sentinel to implement other use cases such as sending information to another system or performing an action on another system&period; Those might be API-based on integration or Logic App-based integrations&period; <&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<p><strong><em>The main engine behind the Azure Sentinel<&sol;em> <em>automation capability is Azure Logic Apps&period;<&sol;em> <&sol;strong>Azure Sentinel <strong>playbooks<&sol;strong> can perform very advanced tasks with activities branching based on criteria identified in alerts or data retrieved using indicators collected in alerts&period; The full processing can be performed within the Azure Sentinel environment and is limited only by the automation capabilities provided by the third-party security controls required to provide information or perform additional tasks&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<h2 class&equals;"has-medium-font-size wp-block-heading" id&equals;"toc-hId--1420933107">The Grand List<&sol;h2>&NewLine;&NewLine;&NewLine;&NewLine;<p>The wide variety of potential data types as log sources means that the consideration paid to each<br>different data type is important at the outset of an Azure Sentinel project&period; Azure Sentinel includes<br>more than 100 connectors&comma; out of the box&comma; with the ability to create custom sources to meet individual<br>requirements&period; We have collected a summary table of some of the more common data source types&comma; with<br>experiential commentary relevant for deployment teams configuring new data ingest sources&period;<&sol;p>&NewLine;&NewLine;&NewLine;&NewLine;<figure class&equals;"wp-block-table"><table><tbody><tr><td><strong>Vendor<&sol;strong><&sol;td><td><strong>Product<&sol;strong><&sol;td><td><strong>Connector<br>Type<&sol;strong><&sol;td><td><strong>Connecting and using<&sol;strong><&sol;td><&sol;tr><tr><td><strong>Agari<&sol;strong><&sol;td><td>Phishing Defense and Brand Protection<&sol;td><td>Built-in &lpar;Function&comma; Graph Security API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-agari-phishing-defense">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>AI Vectra<&sol;strong><&sol;td><td>Detect<&sol;td><td>Built-in &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-ai-vectra-detect">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Akamai<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Built-in &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-akamai-security-events" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Alcide<&sol;strong><&sol;td><td>kAudit<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-alcide-kaudit">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>AlgoSec<&sol;strong><&sol;td><td>ASMS<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;algosec&period;com&sol;docs&sol;en&sol;asms&sol;a30&period;00&sol;asms-help&sol;content&sol;shared-files&sol;syslog-msg-ref&period;htm">Instructions and examples<&sol;a><&sol;td><&sol;tr><tr><td><strong>Anomali<&sol;strong><&sol;td><td>Limo<&sol;td><td>Built-in &lpar;TAXII&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-threat-intelligence&num;connect-azure-sentinel-to-taxii-servers">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Anomali<&sol;strong><&sol;td><td>ThreatStream<&sol;td><td>Built-in &lpar;TI Platform&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-threat-intelligence&num;instructions">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Anomali<&sol;strong><&sol;td><td>Match<&sol;td><td>Integration<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;use-microsoft-azure-sentinel-and-anomali-match-for-actionable&sol;ba-p&sol;2080763">Overview and instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Apache<&sol;strong><&sol;td><td>httpd<&sol;td><td>Built-in &lpar;Agent custom logs&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-apache-http-server">Instructions<&sol;a>Also&comma; read&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;loggly&period;com&sol;ultimate-guide&sol;centralizing-apache-logs&sol;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">using rsyslog or logger as a file forwarder<&sol;a>&nbsp&semi;for an alternative method&period;<&sol;td><&sol;tr><tr><td><strong>Apache<&sol;strong><&sol;td><td>Kafka<&sol;td><td>Logstash<&sol;td><td>See Logstash&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;elastic&period;co&sol;guide&sol;en&sol;logstash&sol;current&sol;plugins-inputs-kafka&period;html">plug-in<&sol;a>&period; Use to get events sent using Kafka&comma; not for Kafka&&num;8217&semi;s own audit events&period;<&sol;td><&sol;tr><tr><td><strong>Aruba<&sol;strong><&sol;td><td>ClearPass<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;arubanetworks&period;com&sol;techdocs&sol;ClearPass&sol;6&period;8&sol;PolicyManager&sol;index&period;htm&num;CPPM&lowbar;UserGuide&sol;Admin&sol;syslogExportFilters&lowbar;add&lowbar;syslog&lowbar;filter&lowbar;general&period;htm">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>AT&amp&semi;T Cyber<&sol;strong><&sol;td><td>AlienVault OTX<&sol;td><td>TI &lpar;Platform&rpar;<&sol;td><td>Using Logic Apps&comma; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;ingesting-alien-vault-otx-threat-indicators-into-azure-sentinel&sol;ba-p&sol;1086566">instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>AWS<&sol;strong><&sol;td><td>CloudTrail<&sol;td><td>Built-in<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-aws">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>AWS<&sol;strong><&sol;td><td>CloudTrail S3 logs<&sol;td><td>Custom<&sol;td><td>Using an Azure Function&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;andedevsecops&sol;AWS-CloudTrail-AzFunc">here<&sol;a>&period;Using an AWS Lambda Function&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;andedevsecops&sol;aws-data-connector-az-sentinel">here<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>AWS<&sol;strong><&sol;td><td>CloudWatch<&sol;td><td>Logstash<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;elastic&period;co&sol;guide&sol;en&sol;logstash&sol;current&sol;plugins-inputs-cloudwatch&period;html">Logstash Plug-in<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>AWS<&sol;strong><&sol;td><td>Kinesis<&sol;td><td>Logstash<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;elastic&period;co&sol;guide&sol;en&sol;logstash&sol;current&sol;plugins-inputs-kinesis&period;html">Logstash Plug-in<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>AWS<&sol;strong><&sol;td><td>Object Level S3 Logging<&sol;td><td>Logstash&nbsp&semi;<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;Azure-Sentinel&sol;Hunting-for-Capital-One-Breach-TTPs-in-AWS-logs-using-Azure&sol;ba-p&sol;1019767">here<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>AWS<&sol;strong><&sol;td><td>Security Hub<&sol;td><td>Custom<&sol;td><td>Azure Function&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;andedevsecops&sol;AWS-Security-Hub-Data-Connector">here<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>Barracuda<&sol;strong><&sol;td><td>WAF<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-barracuda">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Barracuda<&sol;strong><&sol;td><td>CloudGen Firewall<&sol;td><td>API<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-barracuda-cloudgen-firewall">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>BETTER Mobile<&sol;strong><&sol;td><td>Threat Defense<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-better-mtd">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Beyond Security<&sol;strong><&sol;td><td>beSECURE<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-besecure">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Carbon Black<&sol;strong><&sol;td><td>Cloud Endpoint Standard &lpar;Cb Defense&rpar;<&sol;td><td>Built-in &lpar;Function&rpar;Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-vmware-carbon-black">Sentinel built-in connector&nbsp&semi;<&sol;a>&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;developer&period;carbonblack&period;com&sol;reference&sol;cb-defense&sol;integrations&sol;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Carbon Black<&sol;strong><&sol;td><td>&lpar;Cb Response&rpar;<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;developer&period;carbonblack&period;com&sol;2016&sol;06&sol;cb-event-forwarder-3&period;2&period;0-released&sol;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Checkpoint<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-checkpoint">Sentinel Built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>ACS<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;community&period;cisco&period;com&sol;t5&sol;security-documents&sol;acs-5-x-configuring-the-external-syslog-server&sol;ta-p&sol;3143143">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>ASA<&sol;td><td>Cisco &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-cisco">Sentinel built-in connector<&sol;a>Notes&colon;- Cisco ASA support uses Sentinel&&num;8217&semi;s CEF pipeline&period; However&comma; Cisco&&num;8217&semi;s logging is not in CEF format&period;- Make sure you disable logging timestamp using &&num;8220&semi;no logging timestamp&&num;8221&semi;&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;asa&sol;asa90&sol;configuration&sol;guide&sol;asa&lowbar;90&lowbar;cli&lowbar;config&sol;monitor&lowbar;syslog&period;html" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">here<&sol;a>&nbsp&semi;for more details&period;<&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Cloud Security Gateway &lpar;CWS&rpar;<&sol;td><td>CEF<&sol;td><td>Use the&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;dam&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;wsa&sol;Advanced&lowbar;Reporting&sol;WSA&lowbar;Advanced&lowbar;Reporting&lowbar;6&sol;Advanced&lowbar;Web&lowbar;Security&lowbar;Reporting&lowbar;6&lowbar;3&period;pdf" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Cisco Advanced Web Security Reporting<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>FTD<&sol;td><td>Cisco &lpar;CEF&rpar;<&sol;td><td>FTP Platform logs are compatible with ASA logs and can use the same connector &lpar;see&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;support&sol;docs&sol;security&sol;asa-5500-x-series-firewalls&sol;212420-configure-firepower-threat-defense-ftd&period;html&num;anc8">here<&sol;a>&rpar;&period;<&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>IOS<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;routers&sol;access&sol;wireless&sol;software&sol;guide&sol;SysMsgLogging&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>ISE&nbsp&semi; &lpar;NAC&rpar;<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;ise&sol;3-0&sol;admin&lowbar;guide&sol;b&lowbar;ISE&lowbar;admin&lowbar;3&lowbar;0&sol;b&lowbar;ISE&lowbar;admin&lowbar;30&lowbar;maintain&lowbar;monitor&period;html&quest;bookSearch&equals;true&num;ID58">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Web Security Appliance &lpar;WSA&rpar;<&sol;td><td>CEF<&sol;td><td>Use the&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;dam&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;wsa&sol;Advanced&lowbar;Reporting&sol;WSA&lowbar;Advanced&lowbar;Reporting&lowbar;6&sol;Advanced&lowbar;Web&lowbar;Security&lowbar;Reporting&lowbar;6&lowbar;3&period;pdf" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Cisco Advanced Web Security Reporting<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Meraki<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;documentation&period;meraki&period;com&sol;zGeneral&lowbar;Administration&sol;Monitoring&lowbar;and&lowbar;Reporting&sol;Syslog&lowbar;Server&lowbar;Overview&lowbar;and&lowbar;Configuration" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;documentation&period;meraki&period;com&sol;zGeneral&lowbar;Administration&sol;Monitoring&lowbar;and&lowbar;Reporting&sol;Syslog&lowbar;Event&lowbar;Types&lowbar;and&lowbar;Log&lowbar;Samples" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Event Types and Log Samples<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>eStreamer<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;firepower&sol;630&sol;api&sol;eStreamer&lowbar;enCore&sol;eStreamereNcoreCLIOperationsGuide&lowbar;354&period;html">Using enCore<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Firepower Threat Defense<&sol;td><td>CEFSyslog<&sol;td><td><a href&equals;"http&colon;&sol;&sol;&percnt;3Ctable&percnt;20title&percnt;3D&percnt;22table&percnt;22&percnt;3E&percnt;20&percnt;3Ctbody&percnt;3E&percnt;20&percnt;3Ctr&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&percnt;3D&percnt;22148&period;267px&percnt;22&percnt;20height&percnt;3D&percnt;2228px&percnt;22&percnt;20style&percnt;3D&percnt;22width&colon;&percnt;20148&period;667px&semi;&quot&semi;><strong>Cisco<&sol;strong&percnt;3E&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&equals;&percnt;22156&period;267px&percnt;22&percnt;20height&equals;&percnt;2228px&percnt;22&percnt;20style&equals;&percnt;22width&colon;&percnt;20156&period;667px&semi;&percnt;22&percnt;3EeStreamer&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&equals;&percnt;2288&period;5333px&percnt;22&percnt;20height&equals;&percnt;2228px&percnt;22&percnt;20style&equals;&percnt;22width&colon;&percnt;2088&period;6667px&semi;&percnt;22&percnt;3ECEF&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&equals;&percnt;22361&period;067px&percnt;22&percnt;20height&equals;&percnt;2228px&percnt;22&percnt;20style&equals;&percnt;22width&colon;&percnt;20360px&semi;&percnt;22&percnt;3E&percnt;20&percnt;3Cp&percnt;3E&percnt;3Ca&percnt;20href&equals;&percnt;22https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;firepower&sol;630&sol;api&sol;eStreamer&lowbar;enCore&sol;eStreamereNcoreCLIOperationsGuide&lowbar;354&period;html&percnt;22&percnt;20target&equals;&percnt;22&lowbar;self&percnt;22&percnt;3EUsing&percnt;20enCore&percnt;3C&sol;a&percnt;3E&percnt;3C&sol;p&percnt;3E&percnt;20&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3C&sol;tr&percnt;3E&percnt;20&percnt;3C&sol;tbody&percnt;3E&percnt;20&percnt;3C&sol;table&percnt;3E">Using eStreamer enCore<&sol;a><a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;firepower&sol;660&sol;configuration&sol;guide&sol;fpmc-config-guide-v66&sol;analyze&lowbar;events&lowbar;using&lowbar;external&lowbar;tools&period;html" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions&comma;<&sol;a>&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;firepower&sol;Syslogs&sol;b&lowbar;fptd&lowbar;syslog&lowbar;guide&sol;about&period;html">Event reference<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>FireSight<&sol;td><td>CEF<&sol;td><td><a href&equals;"http&colon;&sol;&sol;&percnt;3Ctable&percnt;20title&percnt;3D&percnt;22table&percnt;22&percnt;3E&percnt;20&percnt;3Ctbody&percnt;3E&percnt;20&percnt;3Ctr&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&percnt;3D&percnt;22148&period;267px&percnt;22&percnt;20height&percnt;3D&percnt;2228px&percnt;22&percnt;20style&percnt;3D&percnt;22width&colon;&percnt;20148&period;667px&semi;&quot&semi;><strong>Cisco<&sol;strong&percnt;3E&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&equals;&percnt;22156&period;267px&percnt;22&percnt;20height&equals;&percnt;2228px&percnt;22&percnt;20style&equals;&percnt;22width&colon;&percnt;20156&period;667px&semi;&percnt;22&percnt;3EeStreamer&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&equals;&percnt;2288&period;5333px&percnt;22&percnt;20height&equals;&percnt;2228px&percnt;22&percnt;20style&equals;&percnt;22width&colon;&percnt;2088&period;6667px&semi;&percnt;22&percnt;3ECEF&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3Ctd&percnt;20width&equals;&percnt;22361&period;067px&percnt;22&percnt;20height&equals;&percnt;2228px&percnt;22&percnt;20style&equals;&percnt;22width&colon;&percnt;20360px&semi;&percnt;22&percnt;3E&percnt;20&percnt;3Cp&percnt;3E&percnt;3Ca&percnt;20href&equals;&percnt;22https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;firepower&sol;630&sol;api&sol;eStreamer&lowbar;enCore&sol;eStreamereNcoreCLIOperationsGuide&lowbar;354&period;html&percnt;22&percnt;20target&equals;&percnt;22&lowbar;self&percnt;22&percnt;3EUsing&percnt;20enCore&percnt;3C&sol;a&percnt;3E&percnt;3C&sol;p&percnt;3E&percnt;20&percnt;3C&sol;td&percnt;3E&percnt;20&percnt;3C&sol;tr&percnt;3E&percnt;20&percnt;3C&sol;tbody&percnt;3E&percnt;20&percnt;3C&sol;table&percnt;3E">Using eStreamer enCore<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>IronPort Web Security Appliance<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;c&sol;en&sol;us&sol;td&sol;docs&sol;security&sol;wsa&sol;wsa&lowbar;12-0&sol;user&lowbar;guide&sol;b&lowbar;WSA&lowbar;UserGuide&lowbar;12&lowbar;0&sol;b&lowbar;WSA&lowbar;UserGuide&lowbar;11&lowbar;7&lowbar;chapter&lowbar;010101&period;html" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Nexus<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;cisco&period;com&sol;en&sol;US&sol;docs&sol;switches&sol;datacenter&sol;nexus5000&sol;sw&sol;configuration&sol;guide&sol;cli&lowbar;rel&lowbar;4&lowbar;1&sol;Cisco&lowbar;Nexus&lowbar;5000&lowbar;Series&lowbar;Switch&lowbar;CLI&lowbar;Software&lowbar;Configuration&lowbar;Guide&lowbar;chapter26&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Umbrella<&sol;td><td>Built-in &lpar;Function&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-cisco-umbrella">Instructions<&sol;a>Also&comma; see&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;linkedin&period;com&sol;pulse&sol;curious-case-saas-3rd-party-azure-sentinel-nathan-swift&sol;">this blog post<&sol;a>for a custom solution<&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Unified Computing System &lpar;UCS&rpar;<&sol;td><td>Built-in &lpar;Syslog&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-cisco-ucs">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cisco<&sol;strong><&sol;td><td>Viptela&nbsp&semi;SD-WAN<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;sdwan-docs&period;cisco&period;com&sol;Product&lowbar;Documentation&sol;Software&lowbar;Features&sol;SD-WAN&lowbar;Release&lowbar;17&period;1&sol;02System&lowbar;and&lowbar;Interfaces&sol;08Configuring&lowbar;System&lowbar;Logging">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Citrix<&sol;strong><&sol;td><td>Analytics<&sol;td><td>Built-in &lpar;Direct&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-citrix-analytics">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Citrix<&sol;strong><&sol;td><td>NetScaler&nbsp&semi;<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;citrix&period;com&sol;en-us&sol;citrix-adc&sol;13&sol;system&sol;audit-logging&sol;configuring-audit-logging&period;html" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;developer-docs&period;citrix&period;com&sol;projects&sol;citrix-adc-syslog-message-reference&sol;en&sol;latest&sol;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Message format<&sol;a><&sol;td><&sol;tr><tr><td><strong>Citrix<&sol;strong><&sol;td><td>NetScaler App FW<&sol;td><td>Built-in &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-citrix-waf" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Clearswift<&sol;strong><&sol;td><td>Web Security Gateway<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;clearswifthelp&period;clearswift&period;com&sol;SWG&sol;500&sol;en&sol;SWG&period;htm&num;Sections&sol;SystemsCenter&sol;SYCLogExport&period;htm&percnt;3FTocPath&percnt;3DMonitor&percnt;2520and&percnt;2520manage&percnt;2520Gateway&percnt;7CLogs&percnt;2520and&percnt;2520Alarms&percnt;7C&lowbar;&lowbar;&lowbar;&lowbar;&lowbar;2">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Cloudflare<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>&nbsp&semi;<&sol;td><td>Use Cloudflare&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;blog&period;cloudflare&period;com&sol;export-logs-from-cloudflare-gateway-with-logpush&sol;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Logpush<&sol;a>&nbsp&semi;to send to storage and a custom connector to read events from storage &lpar;for example&comma; r<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;DataConnectors&sol;S3-Lambda">eading AWS S3 buckets<&sol;a>&rpar;&period;<&sol;td><&sol;tr><tr><td><strong>Cribl<&sol;strong><&sol;td><td>LogStream<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;cribl&period;io&sol;blog&sol;integrating-cribl-logstream-with-azure-sentinel-a-practical-walkthrough&sol;">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>CrowdStrike<&sol;strong><&sol;td><td>Falcon<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;crowdstrike&period;com&sol;blog&sol;tech-center&sol;integrate-with-your-siem&sol;">Instructions<&sol;a>&period; Use a&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;crowdstrike&period;com&sol;resources&sol;data-sheets&sol;falcon-connector&sol;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">SIEM connector<&sol;a>&nbsp&semi;installed on-premises&period;<&sol;td><&sol;tr><tr><td><strong>CyberArk<&sol;strong><&sol;td><td>Endpoint Privilege Manager &lpar;EPM&rpar;<&sol;td><td>SyslogLogstash<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;cyberark&period;com&sol;Product-Doc&sol;OnlineHelp&sol;EPM-onprem&sol;Latest&sol;en&sol;Content&sol;EPM&sol;Server&percnt;20User&percnt;20Guide&sol;Enabling&percnt;20Third&percnt;20Party&percnt;20Event&percnt;20Forwarding&period;htm">Instructions<&sol;a>&nbsp&semi;&lpar;for both&rpar;<&sol;td><&sol;tr><tr><td><strong>CyberArk<&sol;strong><&sol;td><td>Privileged Access Security &lpar;PTA&rpar;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;cyberark&period;com&sol;Product-Doc&sol;OnlineHelp&sol;PAS&sol;Latest&sol;en&sol;Content&sol;PTA&sol;Outbound-Sending-&percnt;20PTA-syslog-Records-to-SIEM&period;htm">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;cyberark&period;com&sol;Product-Doc&sol;OnlineHelp&sol;PAS&sol;Latest&sol;en&sol;Content&sol;PTA&sol;CEF-Based-Format-Definition&period;htm">Message format<&sol;a><&sol;td><&sol;tr><tr><td><strong>Darktrace<&sol;strong><&sol;td><td>Immune<&sol;td><td>CEF<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;darktrace&period;com&sol;en&sol;press&sol;2016&sol;73&sol;">announcement<&sol;a>&period; Contact vendor for instructions&period;<&sol;td><&sol;tr><tr><td><strong>Digital Guardian<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;mcafee&period;com&sol;bundle&sol;enterprise-security-manager-data-sources-configuration-reference-guide&sol;page&sol;GUID-7CB66D98-B24B-4FDA-B962-AA332D20DEF4&period;html">3rd party instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>DocuSign<&sol;strong><&sol;td><td>Monitor<&sol;td><td>Custom<&sol;td><td>See this&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;protecting-your-docusign-agreements-with-azure-sentinel&sol;ba-p&sol;2085502">blog post<&sol;a><&sol;td><&sol;tr><tr><td><strong>Duo Security<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td>Using Duo&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;duosecurity&sol;duo&lowbar;log&lowbar;sync&sol;">LogSync<&sol;a><&sol;td><&sol;tr><tr><td><strong>Extrahop<&sol;strong><&sol;td><td>Reveal<&sol;td><td>Built-in &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-extrahop">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>F5<&sol;strong><&sol;td><td>ASM &lpar;WAF&rpar;<&sol;td><td>Built-in &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-f5">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>F5<&sol;strong><&sol;td><td>BigIP &lpar;System&comma; LTM&comma; AFM&comma; ASM&comma; APM&comma; AVR&rpar;<&sol;td><td>Built-in &lpar;Direct&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-f5-big-ip">Instructions<&sol;a>&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>Fastly<&sol;strong><&sol;td><td>WAF<&sol;td><td>Custom<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;ingest-fastly-web-application-firewall-logs-into-azure-sentinel&sol;ba-p&sol;1238804">this blog post<&sol;a>&nbsp&semi;&lpar;Logic Apps or Azure Function&rpar;<&sol;td><&sol;tr><tr><td><strong>Forcepoint<&sol;strong><&sol;td><td>Web Security &lpar;WebSense&rpar;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;websense&period;com&sol;content&sol;support&sol;library&sol;web&sol;v78&sol;triton&lowbar;web&lowbar;help&sol;settings&lowbar;siem&lowbar;explain&period;aspx">Instructions<&sol;a><a href&equals;"http&colon;&sol;&sol;www&period;websense&period;com&sol;content&sol;support&sol;library&sol;web&sol;v76&sol;siem&sol;siem&period;pdf&num;page&equals;22">Detailed reference<&sol;a><&sol;td><&sol;tr><tr><td><strong>Forcepoint<&sol;strong><&sol;td><td>CASB<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-forcepoint-casb-ngfw">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Forcepoint<&sol;strong><&sol;td><td>DLP<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-forcepoint-dlp">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Forcepoint<&sol;strong><&sol;td><td>NGFW<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-forcepoint-casb-ngfw">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Forescout<&sol;strong><&sol;td><td>CounterAct<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;forescout&period;com&sol;company&sol;resources&sol;cef-plugin-configuration-guide-2-6-0&sol;">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Fortinet<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-fortinet">Sentinel built-in connector<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;fortinet&period;com&sol;document&sol;fortigate&sol;6&period;2&period;0&sol;fortios-log-message-reference&sol;998820&sol;fortios-to-cef-log-field-mapping-guidelines" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Log message reference<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;fortinet&period;com&sol;document&sol;fortigate&sol;6&period;2&period;0&sol;fortios-log-message-reference&sol;127777&sol;examples-of-cef-support" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">CEF mapping and examples<&sol;a><&sol;td><&sol;tr><tr><td><strong>Fortinet<&sol;strong><&sol;td><td>FortiSIEM<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;help&period;fortinet&period;com&sol;fa&sol;faz50hlp&sol;56&sol;5-6-1&sol;FMG-FAZ&sol;2400&lowbar;System&lowbar;Settings&sol;1600&lowbar;Log&percnt;20Forwarding&sol;0400&lowbar;Configuring&period;htm">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Fortinet<&sol;strong><&sol;td><td>FortiSOAR<&sol;td><td>Integration<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;fortinet&period;com&sol;document&sol;fortisoar&sol;1&period;0&period;0&sol;azure-sentinel&sol;1&sol;azure-sentinel-v1-0-0">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>GitHub<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Custom<&sol;td><td>See connector&comma; rules&comma; and hunting queries&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;protecting-your-github-assets-with-azure-sentinel&sol;ba-p&sol;1457721">here<&sol;a><&sol;td><&sol;tr><tr><td><strong>GCP<&sol;strong><&sol;td><td>Cloud Storage<&sol;td><td>Logstash<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;elastic&period;co&sol;guide&sol;en&sol;logstash&sol;current&sol;plugins-inputs-google&lowbar;cloud&lowbar;storage&period;html">Plug-in<&sol;a>&period; Use to get events stored in GCP Cloud Storage&comma; not for Cloud Storage own audit events&period;<&sol;td><&sol;tr><tr><td><strong>GCP<&sol;strong><&sol;td><td>Pub&sol;Sub<&sol;td><td>Logstash<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;elastic&period;co&sol;guide&sol;en&sol;logstash&sol;current&sol;plugins-inputs-google&lowbar;pubsub&period;html">Plug-in<&sol;a>&period;&nbsp&semi;Use to get events sent using Pub&sol;Sub&comma; not for Pub&sol;Sub own audit events&period;<&sol;td><&sol;tr><tr><td><strong>GCP<&sol;strong><&sol;td><td>Stacdriver<&sol;td><td>Logstash&nbsp&semi;Custom<&sol;td><td>Through GCP Cloud Storage or GCP Pub&sol;Sub as described above&period;&nbsp&semi;Using GCP Cloud Function&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;andedevsecops&sol;azure-sentinel-gcp-data-connector">here<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>Group-IB<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Custom &lpar;TI Platform&rpar;<&sol;td><td>Using Logic Apps&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;group-ib-threat-intelligence-and-attribution-connector-azure&sol;ba-p&sol;2252904">instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>GuardiCore<&sol;strong><&sol;td><td>Centra<&sol;td><td>CEF<&sol;td><td>Contact vendor for instructions<&sol;td><&sol;tr><tr><td><strong>HP<&sol;strong><&sol;td><td>Printers<&sol;td><td>Syslog<&sol;td><td><a href&equals;"http&colon;&sol;&sol;h10032&period;www1&period;hp&period;com&sol;ctg&sol;Manual&sol;c04531741">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>IBM<&sol;strong><&sol;td><td>iSeries<&sol;td><td>CEF<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;developer&period;ibm&period;com&sol;technologies&sol;systems&sol;articles&sol;connecting-ibm-i-to-siem-systems&sol;">here<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>IBM<&sol;strong><&sol;td><td>QRadar events<&sol;td><td>Syslog<&sol;td><td>Forward raw events or correlation events in raw&comma; parsed&comma; or JSON format&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;ibm&period;com&sol;support&sol;knowledgecenter&sol;SS42VS&lowbar;7&period;4&period;0&sol;com&period;ibm&period;qradar&period;doc&sol;c&lowbar;qradar&lowbar;adm&lowbar;frwd&lowbar;event&lowbar;data&period;html">instructions<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>IBM<&sol;strong><&sol;td><td>QRadar offenses<&sol;td><td>Custom &lpar;Function&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;migrating-qradar-offenses-to-azure-sentinel&sol;ba-p&sol;2102043">Blog post<&sol;a><&sol;td><&sol;tr><tr><td><strong>IBM<&sol;strong><&sol;td><td>X-Force<&sol;td><td>TI &lpar;TAXII&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;connect-x-force-exchange-api-on-azure-sentinel&sol;ba-p&sol;1246880">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>IBM<&sol;strong><&sol;td><td>zSecure<&sol;td><td>CEF<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;ibm&period;com&sol;support&sol;knowledgecenter&sol;en&sol;SS2RWS&lowbar;2&period;3&period;0&sol;com&period;ibm&period;zsecure&period;doc&lowbar;2&period;3&period;0&sol;about&lowbar;this&lowbar;release&sol;about&lowbar;rel&lowbar;whats&lowbar;new&period;html" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">What&&num;8217&semi;s new for zSecure V2&period;3&period;0<&sol;a>Note that it supports alerts only&period;<&sol;td><&sol;tr><tr><td><strong>Illusive&nbsp&semi;<&sol;strong><&sol;td><td>Attack Management System<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-illusive-attack-management-system">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Imperva<&sol;strong><&sol;td><td>SecureSphere<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;imperva&period;com&sol;docs&sol;SB&lowbar;Imperva&lowbar;SecureSphere&lowbar;CEF&lowbar;guide&period;pdf" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Infoblox<&sol;strong><&sol;td><td>NIOS<&sol;td><td>Built-in &lpar;Syslog&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-infoblox">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>InSights<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>TI &lpar;TAXII&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;bring-threat-intelligence-from-intsights-using-taxii-data&sol;ba-p&sol;2080178">TAXII Instructions and related workbook<&sol;a><&sol;td><&sol;tr><tr><td><strong>Jamf<&sol;strong><&sol;td><td>Pro<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;jamf&period;com&sol;10&period;25&period;0&sol;jamf-pro&sol;administrator-guide&sol;Change&lowbar;Management&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Juniper<&sol;strong><&sol;td><td>ATP<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;juniper&period;net&sol;documentation&sol;en&lowbar;US&sol;release-independent&sol;jatp&sol;topics&sol;task&sol;multi-task&sol;jatp-siem-syslog-leef-and-cef-logging&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Juniper<&sol;strong><&sol;td><td>JunOS based devices<&sol;td><td>Built-in &lpar;Syslog&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-juniper-srx">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Kaspersky<&sol;strong><&sol;td><td>Security Center&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;support&period;kaspersky&period;com&sol;KSC&sol;SP3&sol;en-US&sol;151334&period;htm" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>ManageEngine<&sol;strong><&sol;td><td>AD Audit Plus<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;manageengine&period;com&sol;products&sol;active-directory-audit&sol;help&sol;getting-started&sol;siem-integration&period;html">Instructions<&sol;a>&nbsp&semi;&lpar;use ArcSight instructions&rpar;<&sol;td><&sol;tr><tr><td><strong>ManageEngine<&sol;strong><&sol;td><td>Exchange Reporter Plus<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;manageengine&period;com&sol;products&sol;exchange-reports&sol;help&sol;admin&sol;log-forwarder&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>McAfee<&sol;strong><&sol;td><td>ePO<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;mcafee&period;com&sol;bundle&sol;epolicy-orchestrator-5&period;9&period;x-product-guide&sol;page&sol;GUID-5C5332B3-837A-4DDA-BE5C-1513A230D90A&period;html">Instructions<&sol;a>&nbsp&semi;&lpar;Note&colon; TLS only &lpar;requires&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;rsyslog&period;com&sol;doc&sol;v8-stable&sol;tutorials&sol;tls&lowbar;cert&lowbar;summary&period;html" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">rsyslog TLS configuration&rpar;<&sol;a><&sol;td><&sol;tr><tr><td><strong>McAfee<&sol;strong><&sol;td><td>MVISION EDR<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;mohlcyber&sol;McAfee-MVISION-EDR-Integrations&sol;tree&sol;master&sol;activity-feeds">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>McAfee<&sol;strong><&sol;td><td>Web Gateway<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;community&period;mcafee&period;com&sol;t5&sol;Documents&sol;Web-Gateway-Understanding-syslog-send-logs-to-your-SIEM-or-other&sol;ta-p&sol;554145&num;toc-hId-440677315" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microfocus<&sol;strong><&sol;td><td>Fortify AppDefender<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;nam06&period;safelinks&period;protection&period;outlook&period;com&sol;&quest;url&equals;https&percnt;3A&percnt;2F&percnt;2Fappdefender&period;fortify&period;com&percnt;2Fdocumentation&percnt;2FDefault&period;htm&percnt;23AppDefender&lowbar;Topics&percnt;2F7&lowbar;Administer&percnt;2FSyslog&percnt;2520Settings&percnt;2FAV&lowbar;Ten&lowbar;CEF&lowbar;output&period;htm&percnt;253FTocPath&percnt;253DAdministration&percnt;252520View&percnt;257CAbout&percnt;252520Syslog&percnt;252520Connections&percnt;257C&lowbar;&lowbar;&lowbar;&lowbar;&lowbar;1&amp&semi;data&equals;02&percnt;7C01&percnt;7COfer&period;Shezaf&percnt;40microsoft&period;com&percnt;7C27cf350463e2495b103708d842c5541b&percnt;7C72f988bf86f141af91ab2d7cd011db47&percnt;7C1&percnt;7C0&percnt;7C637332762588484276&amp&semi;sdata&equals;qJHZGqWRgn21Sh0A1jEvYUNAvTii&percnt;2FItE&percnt;2Fg0EnPg5v7I&percnt;3D&amp&semi;reserved&equals;0">Instructions<&sol;a>&nbsp&semi;&lpar;require authentication&semi; contact vendor for further details&rpar;&period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Active Directory<&sol;td><td>Agent<&sol;td><td>Most AD events are logged as part of security events&period;&nbsp&semi;Also&comma; See in this list&colon;LDAP auditingSMBv1 auditing<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Advanced Threat Protection &lpar;ATA&rpar;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;EN-US&sol;advanced-threat-analytics&sol;install-ata-step6">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;advanced-threat-analytics&sol;cef-format-sa">Log reference<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Active Directory &lpar;AAD&rpar;<&sol;td><td>Built-in &lpar;Diagnostics&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-active-directory">Instructions<&sol;a>Detections&colon;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Detections&sol;SigninLogs">Sign-in Logs<&sol;a>&comma;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Detections&sol;AuditLogs">Audit Logs<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;top-workbooks">Built-in workbooks&colon;<&sol;a>Azure AD Audit Logs&comma;Azure AD Audit&comma; Activity and Sign-in LogsAzure AD Sign-in logsWebinars&colon;&nbsp&semi;&&num;8220&semi;A day in a SOC analyst life&&num;8221&semi; &lpar;<a href&equals;"https&colon;&sol;&sol;youtu&period;be&sol;HloK6Ay4h1M" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">YouTube<&sol;a>&comma;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;1drv&period;ms&sol;v&sol;s&percnt;21AnEPjr8tHcNmghEg&lowbar;9Z2NjQ&lowbar;DDpo" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">MP4<&sol;a>&comma;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;1drv&period;ms&sol;b&sol;s&percnt;21AnEPjr8tHcNmghALzkfTkg-dTmfH" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Presentation<&sol;a>&rpar;&&num;8221&semi;Tackling Identity&&num;8221&semi;&nbsp&semi;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;youtu&period;be&sol;BcxiY32famg" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">&lpar;YouTube<&sol;a>&comma;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;1drv&period;ms&sol;v&sol;s&excl;AnEPjr8tHcNmghxbFa4WcLrfBJwe" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">MP4<&sol;a>&comma;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;1drv&period;ms&sol;b&sol;s&excl;AnEPjr8tHcNmghskgL3XiweyXwF&lowbar;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Presentation<&sol;a>&rpar;&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Active Directory Domain Services<&sol;td><td>Diagnostics<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;active-directory-domain-services&sol;security-audit-events">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;active-directory-domain-services&sol;use-azure-monitor-workbooks">Use Workbooks to analyze<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;active-directory&sol;identity-protection&sol;overview-identity-protection">Azure Active Directory Identity Protection<&sol;a><&sol;td><td>&nbsp&semi;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-ad-identity-protection">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;active-directory&sol;identity-protection&sol;concept-identity-protection-risks">Alert information<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>AzureAzure ActivityAzure SubscriptionsAzure Management Groups<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-activity">Built-in connector<&sol;a>&comma;Connect through the&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;essentials&sol;activity-log">subscription diagnostic settings<&sol;a>&nbsp&semi;to ensure lower latency and broader collection&period;For Management groups&comma;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;rest&sol;api&sol;monitor&sol;managementgroupdiagnosticsettings">Use the API to turn on diagnostics settings<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;platform&sol;activity-log-schema">Azure Activity schema<&sol;a><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Detections&sol;AzureActivity">Detections<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Application Insights<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;app&sol;create-workspace-resource">Send to a sentinel workspace<&sol;a>Or use&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;log-query&sol;cross-workspace-query" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">queries across workspaces<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>App Services &amp&semi; Web Application monitoring&nbsp&semi;<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;architecture&sol;reference-architectures&sol;app-service-web-app&sol;app-monitoring">Instructions and reference architecture<&sol;a>&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure B2B<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;active-directory&sol;b2b&sol;auditing-and-reporting" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Included as part of AAD events<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure B2C<&sol;td><td>Direct<&sol;td><td>collect B2C logs from your B2C tenant to your primary tenant AAD logs as described&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;nam06&period;safelinks&period;protection&period;outlook&period;com&sol;&quest;url&equals;https&percnt;3A&percnt;2F&percnt;2Fdocs&period;microsoft&period;com&percnt;2Fen-us&percnt;2Fazure&percnt;2Factive-directory-b2c&percnt;2Fazure-monitor&amp&semi;data&equals;02&percnt;7C01&percnt;7COfer&period;Shezaf&percnt;40microsoft&period;com&percnt;7C5336e81cdfeb4b657ac808d815c6f928&percnt;7C72f988bf86f141af91ab2d7cd011db47&percnt;7C1&percnt;7C0&percnt;7C637283291785222659&amp&semi;sdata&equals;ktixiEB9wYXx&percnt;2F&percnt;2BIh0bCSsdylzkQszxaLPUiTGFO4Gyc&percnt;3D&amp&semi;reserved&equals;0" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">here<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Cosmos DB<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;cosmos-db&sol;cosmosdb-monitor-resource-logs">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Data Lake Gen 1<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;data-lake-store&sol;data-lake-store-diagnostic-logs&num;enable-diagnostic-logging-for-your-data-lake-storage-gen1-account">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;archive&sol;blogs&sol;azuredatalake&sol;struggling-to-get-insights-for-your-azure-data-lake-store-azure-log-analytics-can-help&num;create-your-first-log-analytics-query-for-an-azure-data-lake-store-account">Query examples<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Data Factory<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;data-factory&sol;monitor-using-azure-monitor">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Databricks<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;architecture&sol;databricks-monitoring&sol;application-logs">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure DDOS<&sol;td><td>Built-in &lpar;diagnostics&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-ddos-protection">Built-in connector<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;virtual-network&sol;manage-ddos-protection&num;configure-ddos-attack-mitigation-reports" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Diagnostics instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Network-Security&sol;tree&sol;master&sol;Azure&percnt;20DDoS&percnt;20Protection&sol;Enable&percnt;20Diagnostic&percnt;20Logging&sol;Powershell">Enable collection using PowerShell<&sol;a><a href&equals;"https&colon;&sol;&sol;www&period;youtube&period;com&sol;watch&quest;v&equals;au&lowbar;PsT2WUyM">Webinar&colon; Detecting and Responding to Threats using Azure Network Security tools and Azure Sentinel<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;security-center&sol;azure-defender">Azure Defender<&sol;a>&nbsp&semi; and&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;security-center&sol;security-center-introduction">Azure Security Center<&sol;a>&nbsp&semi;&lpar;ASC&rpar;<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-security-center">Built-in connector for getting ASC alerts<&sol;a>&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;security-center&sol;alerts-reference">Alert list<&sol;a>&nbsp&semi;and&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;security-center&sol;alerts-schemas&quest;tabs&equals;schema-sentinel">alert schema<&sol;a>&period;Use&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;security-center&sol;continuous-export">Azure Defender&&num;8217&semi;s continuous export feature<&sol;a>&nbsp&semi;to get recommendations&comma; findings&comma; secure score&comma; and compliance data to Sentinel&period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;defender-for-iot&sol;overview">Azure Defender for IoT<&sol;a><&sol;td><td>Built-in &lpar;Direct&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-asc-iot">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;defender-for-iot&sol;concept-security-alerts">Alerts Overview<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure DevOps<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;devops&sol;organizations&sol;audit&sol;auditing-streaming&quest;toc&equals;&percnt;2Fazure&percnt;2Fdevops&percnt;2Fsecurity-access-billing&percnt;2Ftoc&period;json&amp&semi;bc&equals;&percnt;2Fazure&percnt;2Fdevops&percnt;2Fsecurity-access-billing&percnt;2Fbreadcrumb&percnt;2Ftoc&period;json&amp&semi;view&equals;azure-devops&num;set-up-an-azure-monitor-log-stream">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Event Hub &lpar;subscription&rpar;<&sol;td><td>Logstash<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;elastic&period;co&sol;guide&sol;en&sol;logstash&sol;current&sol;plugins-inputs-azure&lowbar;event&lowbar;hubs&period;html">Logstash Plug-in<&sol;a>&period; Use to get events sent using an Event Hub&comma; not for Event Hub own audit events&period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Files<&sol;td><td>Direct &lpar;Diagnostics&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;storage&sol;files&sol;storage-files-monitoring&quest;tabs&equals;azure-portal">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;storage&sol;files&sol;storage-files-monitoring-reference&num;resource-logs-preview">Schema information<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Firewall<&sol;td><td>Built-in &lpar;diagnostics&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-firewall">Built-in connector<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;firewall&sol;firewall-workbook">Workbook<&sol;a><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Network-Security&sol;tree&sol;master&sol;Azure&percnt;20Firewall&sol;Enable&percnt;20Diagnostic&percnt;20Logging&sol;Powershell">Enable collection using PowerShell<&sol;a>&nbsp&semi;or&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;firewall&sol;tutorial-diagnostics" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">diagnostics<&sol;a><a href&equals;"https&colon;&sol;&sol;www&period;youtube&period;com&sol;watch&quest;v&equals;au&lowbar;PsT2WUyM">Webinar&colon; Detecting and Responding to Threats using Azure Network Security tools and Azure Sentinel<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Front Door<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;frontdoor&sol;front-door-diagnostics" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Key Vault &lpar;AKV&rpar;<&sol;td><td>Built-in &lpar;Diagnostics&rpar;<&sol;td><td>Connect&colon;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-key-vault">Instructions<&sol;a>&nbsp&semi;&lpar;Built-in&comma; Using policy&rpar;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;insights&sol;azure-key-vault&num;enable-key-vault-diagnostics-in-the-portal">Enable AKV diagnostics using the portal<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;insights&sol;azure-key-vault&num;enable-key-vault-diagnostics-using-powershell">Enable AKV diagnostics using PowerShell<&sol;a>Use&colon;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;insights&sol;azure-key-vault&num;azure-monitor-log-records">Log schema<&sol;a><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Detections&sol;AzureDiagnostics">Detection rules<&sol;a><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;visibility-of-azure-key-vault-activity-in-sentinel-azure-key&sol;ba-p&sol;2140751">Workbook<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Information Protection &lpar;Classic and Unified Labeling&rpar;<&sol;td><td>Built-in &lpar;Direct&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-information-protection">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Kubernetes Service &lpar;AKS&rpar;<&sol;td><td>Direct<&sol;td><td>Blog post&colon;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;monitoring-azure-kubernetes-service-aks-with-azure-sentinel&sol;ba-p&sol;1583204">Monitoring Azure Kubernetes Service &lpar;AKS&rpar; with Azure Sentinel<&sol;a>Documentation&colon;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;insights&sol;container-insights-onboard">Enable Azure Monitor for containers<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Log Analytics<&sol;td><td>Direct<&sol;td><td>Collect query auditing and other metrics&colon;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;log-query&sol;query-audit">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Logic Apps<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;serverlessnotes&period;com&sol;docs&sol;azure-logic-apps-insights-using-log-analytics">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Network Security Groups &lpar;NSG&rpar;<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;network-watcher&sol;traffic-analytics" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Flow logs<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;virtual-network&sol;virtual-network-nsg-manage-log" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Rule activation<&sol;a><a href&equals;"https&colon;&sol;&sol;www&period;youtube&period;com&sol;watch&quest;v&equals;au&lowbar;PsT2WUyM">Webinar&colon; Detecting and Responding to Threats using Azure Network Security tools and Azure Sentinel<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure SQL<&sol;td><td>Built-in &lpar;diagnostics&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-sql-logs">Built-in connector<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sql-database&sol;sql-database-auditing&num;subheading-2" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Diagnostics settings instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure SQL Managed Instance<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-sql&sol;managed-instance&sol;auditing-configure&num;set-up-auditing-for-your-server-to-event-hubs-or-azure-monitor-logs">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Site Recovery<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;site-recovery&sol;monitor-log-analytics" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Storage<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;storage&sol;common&sol;monitor-storage&quest;toc&equals;&percnt;2Fazure&percnt;2Fstorage&percnt;2Fblobs&percnt;2Ftoc&period;json&amp&semi;tabs&equals;azure-powershell">Instructions<&sol;a>Blog&colon;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;microsoft-ignite-2021-blob-and-file-storage-investigations&sol;ba-p&sol;2175138">Blob and File Storage Investigations<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Storage Content<&sol;td><td>Custom &lpar;Azure Function&rpar;<&sol;td><td>Ingest the content of Azure Storage Blobs&period; See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;sreedharande&sol;AzureStorageAccountBlobsIngestion">GitHub<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Azure Synapse<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;synapse-analytics&sol;monitoring&sol;how-to-monitor-using-azure-monitor">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;web-application-firewall&sol;ag&sol;ag-overview">Azure Web Application Firewall<&sol;a>&nbsp&semi;&lpar;WAF&rpar;<&sol;td><td>Built-in &lpar;Diagnostics&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-network-security&sol;integrating-azure-web-application-firewall-with-azure-sentinel&sol;ba-p&sol;1720306">Blog post<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-microsoft-waf">Built-in connector<&sol;a><a href&equals;"https&colon;&sol;&sol;www&period;youtube&period;com&sol;watch&quest;v&equals;au&lowbar;PsT2WUyM">Webinar&colon; Detecting and Responding to Threats using Azure Network Security tools and Azure Sentinel<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>BitLocker &sol; MBAM<&sol;td><td>Agent<&sol;td><td>Using Windows Event collection&period;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;secureinfra&period;blog&sol;2020&sol;07&sol;31&sol;adding-mbam-bitlocker-logs-to-azure-sentinel&sol;amp&sol;">Blog post<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;cloud-app-security&sol;what-is-cloud-app-security">Cloud App Security<&sol;a>&nbsp&semi;&lpar;Alerts&comma; Discovery logs&rpar;<&sol;td><td>Built-in &lpar;Direct&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-cloud-app-security">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;cloud-app-security&sol;monitor-alerts&num;built-in-alerts">Alerts Information<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Cloud App Security &lpar;Activity Log&rpar;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;Azure-Sentinel&sol;Ingest-Box-com-activity-events-via-Microsoft-Cloud-App-Security&sol;ba-p&sol;1072849">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Defender for Office<&sol;td><td>Built-inCustom&nbsp&semi;&nbsp&semi;&nbsp&semi;<&sol;td><td>For AIRs alerts&colon;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-office-365-advanced-threat-protection">instructions<&sol;a>For other alerts&colon;&nbsp&semi;Use Either a&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Playbooks&sol;Get-O365Data">Logic App<&sol;a>&nbsp&semi;or an&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;DataConnectors&sol;O365&percnt;20Data">Azure function<&sol;a>&nbsp&semi;custom connector&period; For the Azure Function connector&comma;&nbsp&semi;query for RecordType&lowbar;d &equals;&equals; &&num;8220&semi;28&&num;8221&semi;&comma; &&num;8220&semi;41&&num;8221&semi; or &&num;8220&semi;47&&num;8221&semi; &period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure-advanced-threat-protection&sol;what-is-atp">Defender for Identity<&sol;a>&nbsp&semi;&lpar;Azure ATP&rpar; Alerts<&sol;td><td>Built-in<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-azure-atp">Instructions<&sol;a>&nbsp&semi;&lpar;Direct&rpar;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-microsoft-365-defender">Instructions<&sol;a>&nbsp&semi;&lpar;Microsoft 365 Defender&rpar;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure-advanced-threat-protection&sol;suspicious-activity-guide&quest;tabs&equals;external">Alerts overview<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure-advanced-threat-protection&sol;what-is-atp">Defender for Identity<&sol;a>&nbsp&semi;&lpar;Azure ATP&rpar; Events<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;defender-for-identity&sol;setting-syslog">Instructions<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;defender-for-identity&sol;cef-format-sa">Log reference<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Desktop Analytics<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;sccm&sol;desktop-analytics&sol;tutorial-windows10&num;set-up-desktop-analytics">Connect<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>DNS<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-dns">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Dynamics 365<&sol;td><td>Built-in<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-dynamics-365">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Dynamics &lpar;not 365&rpar;<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;cloudblogs&period;microsoft&period;com&sol;dynamics365&sol;no-audience&sol;2009&sol;04&sol;08&sol;crm-usage-reporting-unleashed&sol;">Using IIS logs<&sol;a><a href&equals;"https&colon;&sol;&sol;support&period;microsoft&period;com&sol;en-us&sol;help&sol;907490&sol;how-to-enable-tracing-in-microsoft-dynamics-crm">Using Dynamics Trace Files<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>IIS<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;platform&sol;data-sources-iis-logs">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Intune<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;intune&sol;review-logs-using-azure-monitor" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Connect<&sol;a><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;secure-working-from-home-deep-insights-at-enrolled-mem-assets&sol;ba-p&sol;1424255">Use cases<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>LDAP &lpar;Windows Server&rpar;<&sol;td><td>Agent<&sol;td><td>Configure&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;troubleshoot&sol;windows-server&sol;identity&sol;configure-ad-and-lds-event-logging">AD diagnostics logging<&sol;a>&nbsp&semi;and set &&num;8220&semi;<strong>16 LDAP Interface Events<&sol;strong>&&num;8221&semi; to 2 or above&period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Office 365 &lpar;Exchange&comma; SharePoint&comma; OneDrive&comma; DLP Alerts&rpar;<&sol;td><td>Built-in<&sol;td><td>&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-office-365">Sentinel built-in connector<&sol;a>For details about DLP alerts&comma; read&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;Azure-Sentinel&sol;Ingest-Office-365-DLP-Events-into-Azure-Sentinel&sol;ba-p&sol;1031820">here<&sol;a>&period;&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>Microsoft&nbsp&semi;<&sol;strong><&sol;td><td>Office 365 &lpar;Microsoft Defender for Office&semi; formerly Office ATP&comma;&nbsp&semi;PowerBI&comma; Yammer&comma; Sway&comma; Forms&comma; eDiscovery&comma; and others&rpar;<&sol;td><td>Custom &lpar;Azure Function&comma; Logic Apps&rpar;<&sol;td><td>Use Either a&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Playbooks&sol;Get-O365Data">Logic App<&sol;a>&nbsp&semi;or an&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;DataConnectors&sol;O365&percnt;20Data">Azure function<&sol;a>&nbsp&semi;custom connector<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Office 365 e-mail trace logs<&sol;td><td>Custom &lpar;Logic Apps&rpar;<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;office-365-email-activity-and-data-exfiltration-detection&sol;ba-p&sol;1169652">Blog Post<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>PowerBI Embedded<&sol;td><td>Direct &lpar;Diagnostics&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;power-bi&sol;developer&sol;embedded&sol;monitor-power-bi-embedded">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>SMBv1 &lpar;Windows Server&rpar;<&sol;td><td>Agent<&sol;td><td>See&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;azurecloudai&period;blog&sol;2018&sol;12&sol;17&sol;step-by-step-safely-disabling-smb-v1-from-your-production-environment&sol;">Enable Auditing on SMB Servers<&sol;a>&comma; and the&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;powershell&sol;module&sol;smbshare&sol;set-smbserverconfiguration&quest;view&equals;win10-ps">CmdLet reference<&sol;a>&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Teams &lpar;Call Logs&rpar;<&sol;td><td>Custom<&sol;td><td>Using&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;secure-your-calls-monitoring-microsoft-teams-callrecords&sol;ba-p&sol;1574600">Logic Apps<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Teams &lpar;Management Activity&rpar;<&sol;td><td>Built-in<&sol;td><td>Use the built-in&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-office-365">Office 365 connector<&sol;a>Use the&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;protecting-your-teams-with-azure-sentinel&sol;ba-p&sol;1265761">Hunting use cases<&sol;a>&nbsp&semi;or&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;medium&period;com&sol;&commat;ko&period;sharon&sol;graph-visualization-of-external-ms-teams-collaborations-in-azure-sentinel-32c98e5a0a15">Graph Visualization of External MS Teams Collaborations<&sol;a>&period;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;understanding-microsoft-teams-data-schema-in-azure-sentinel&sol;ba-p&sol;1722876">Understand the Teams event schema<&sol;a>Use the custom&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Playbooks&sol;Get-O365Data">Logic App<&sol;a>&nbsp&semi;or&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;DataConnectors&sol;O365&percnt;20Data">Azure function<&sol;a>&nbsp&semi;connectors for special use cases&period;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;expanding-microsoft-teams-log-data-in-azure-sentinel&sol;ba-p&sol;1811827" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Expanding Microsoft Teams Log Data in Azure Sentinel<&sol;a>&colon;Extracting Teams file-sharing informationMapping Teams logs to Teams call recordsMerging Teams logs with sign-in activity to detect anomalous actions<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Teams Shifts<&sol;td><td>Custom<&sol;td><td>Use Either a&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Playbooks&sol;Get-O365Data">Logic App<&sol;a>&nbsp&semi;or an&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;DataConnectors&sol;O365&percnt;20Data">Azure function<&sol;a>&nbsp&semi;custom connector&period; For the Azure Function connector&comma;&nbsp&semi;query for RecordType&lowbar;d &equals;&equals; &&num;8220&semi;73&&num;8221&semi;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>SCCM<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;platform&sol;collect-sccm">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>SQL Server<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;monitoring-sql-server-with-azure-sentinel&sol;ba-p&sol;1502960">Instructions&comma; parser&comma; rules&comma; and hunting queries<&sol;a>You can also&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;sql&sol;relational-databases&sol;security&sol;auditing&sol;sql-server-audit-database-engine&quest;view&equals;sql-server-ver15">audit at the engine level<&sol;a>&period;<&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Sysmon<&sol;td><td>Agent<&sol;td><td>Using Windows Event collection&period;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;medium&period;com&sol;&percnt;40olafhartong&sol;using-sysmon-in-azure-sentinel-883eb6ffc431">Blog post<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Windows &lpar;Security Events&rpar;<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-windows-security-events">Sentinel built-in connector<&sol;a><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;enriching-windows-security-events-with-parameterized-function&sol;ba-p&sol;1712564">Enriching Windows Security Events with Parameterized Function<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Windows &lpar;Other Events&comma; Sysmon&rpar;<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;learn&sol;quick-collect-windows-computer&num;collect-event-and-performance-data">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Windows network connections<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;insights&sol;vminsights-overview">VM Insights<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;azure-monitor&sol;insights&sol;wire-data">Wire Data<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Windows Firewall<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-windows-firewall">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Microsoft<&sol;strong><&sol;td><td>Windows Virtual Desktop<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;virtual-desktop&sol;diagnostics-log-analytics&num;push-diagnostics-data-to-your-workspace">Connect using the portal<&sol;a>&nbsp&semi;and&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;virtual-desktop&sol;diagnostics-log-analytics&num;example-queries">samples queries<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;virtual-desktop&sol;diagnostics-log-analytics&num;push-diagnostics-data-to-your-workspace">Connect using PowerShell<&sol;a>&nbsp&semi;and&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;virtual-desktop&sol;diagnostics-log-analytics&num;example-queries">Sample queries<&sol;a>Blog post covering connecting and using&colon;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;monitoring-windows-virtual-desktop-environments-fall-2019&sol;ba-p&sol;1356632" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Monitoring Windows Virtual Desktop environments<&sol;a><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;virtual-desktop&sol;diagnostics-role-service&num;common-error-scenarios">Common error codes<&sol;a><&sol;td><&sol;tr><tr><td><strong>Mimecast<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Agent<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;mimecast&period;com&sol;tech-connect&sol;tech-partners&sol;microsoft-azure-sentinel&sol;">Announcement<&sol;a>&period; For technical instructions&comma; contact the vendor&period;<&sol;td><&sol;tr><tr><td><strong>Minerva Labs<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td>Please ask the vendor for instructions&period;<&sol;td><&sol;tr><tr><td><strong>MISP<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>TI &lpar;Platform&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-threat-intelligence&num;instructions">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>NetApp<&sol;strong><&sol;td><td>ONTAP<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;netapp&period;com&sol;ontap-9&sol;index&period;jsp&quest;topic&equals;&percnt;2Fcom&period;netapp&period;doc&period;dot-cm-sag&percnt;2FGUID-9F8EB0DF-12F5-4DA9-B14B-34487DE3717D&period;html">Instructions<&sol;a>Note that those are management activity audit logs and not file usage activity logs&period;<&sol;td><&sol;tr><tr><td><strong>Netflow<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Logstash<&sol;td><td>Use the&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;elastic&period;co&sol;guide&sol;en&sol;logstash&sol;current&sol;plugins-codecs-netflow&period;html">Netflow codec plug-in<&sol;a><&sol;td><&sol;tr><tr><td><strong>Nexthink<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;doc&period;nexthink&period;com&sol;Documentation&sol;Nexthink&sol;latest&sol;APIAndIntegrations&sol;IntegratingwithHPArcSight">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Nozomi<&sol;strong><&sol;td><td>Guardian<&sol;td><td>CEF<&sol;td><td>Contact vendor for details<&sol;td><&sol;tr><tr><td><strong>NXlog<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Direct<&sol;td><td><a href&equals;"https&colon;&sol;&sol;nxlog&period;co&sol;documentation&sol;nxlog-user-guide&sol;sentinel&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Okta<&sol;strong><&sol;td><td>SSO<&sol;td><td>Built-in &lpar;Function&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-okta-single-sign-on">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>One Identity<&sol;strong><&sol;td><td>Safeguard<&sol;td><td>Built-in &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-one-identity">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Oracle<&sol;strong><&sol;td><td>Cloud &lpar;OCI&rpar;<&sol;td><td>Custom &lpar;Azure Function&rpar;<&sol;td><td>Available&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;github&period;com&sol;BrianJackson&sol;OCI-Sentinel&sol;">Here<&sol;a><&sol;td><&sol;tr><tr><td><strong>Oracle<&sol;strong><&sol;td><td>DB<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;oracle&period;com&sol;cd&sol;B28359&lowbar;01&sol;network&period;111&sol;b28531&sol;auditing&period;htm&num;DBSEG66112">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Orca<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-orca-security-alerts">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>OSSEC<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;ossec&period;net&sol;docs&sol;docs&sol;manual&sol;output&sol;syslog-output&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Pager Duty<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Automation &lpar;Playbook&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;centralize-your-security-response-with-azure-sentinel-amp&sol;ba-p&sol;2110228">Blog post<&sol;a><&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>Cloudgenix<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;paloaltonetworks&period;com&sol;content&sol;dam&sol;techdocs&sol;en&lowbar;US&sol;pdf&sol;cloudgenix&sol;configuration-guides&sol;CloudGenix-Configuring-Syslog-Server-Support&period;pdf">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>Minemeld<&sol;td><td>TI &lpar;Platform&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-threat-intelligence&num;instructions">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>PanOS<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-paloalto">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>Panorama<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;paloaltonetworks&period;com&sol;panorama&sol;9-0&sol;panorama-admin&sol;manage-log-collection&sol;configure-log-forwarding-from-panorama-to-external-destinations&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>Prisma<&sol;td><td>SyslogCustom<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;paloaltonetworks&period;com&sol;prisma&sol;prisma-saas&sol;prisma-saas-admin&sol;prisma-saas-syslog-and-api-integration&sol;prisma-saas-syslog-integration&sol;configure-prisma-saas-syslog-monitoring&period;html">Instructions<&sol;a>&comma;&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;docs&period;paloaltonetworks&period;com&sol;prisma&sol;prisma-saas&sol;prisma-saas-admin&sol;prisma-saas-syslog-and-api-integration&sol;prisma-saas-syslog-integration&sol;syslog-field-descriptions&period;html">Fields<&sol;a><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;Azure&sol;Azure-Sentinel&sol;tree&sol;master&sol;Playbooks&sol;Ingest-Prisma">Logic Apps<&sol;a>&nbsp&semi;using a Webhook and&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;techcommunity&period;microsoft&period;com&sol;t5&sol;azure-sentinel&sol;connecting-prisma-to-sentinel&sol;m-p&sol;1408693">clarification<&sol;a><&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>Traps through Cortex<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;paloaltonetworks&period;com&sol;traps&sol;tms&sol;traps-management-service-admin&sol;view-and-manage-logs&sol;forward-traps-logs-to-a-syslog-server">Instructions<&sol;a>Notes&colon;- Require rsyslog configuration to support RFC5424- TLS only &lpar;requires&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;www&period;rsyslog&period;com&sol;doc&sol;v8-stable&sol;tutorials&sol;tls&lowbar;cert&lowbar;summary&period;html" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">rsyslog TLS configuration<&sol;a>&rpar;- The certificate has to be signed by a public CA<&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>XDR<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;paloaltonetworks&period;com&sol;cortex&sol;cortex-xdr&sol;cortex-xdr-pro-admin&sol;logs&sol;log-forwarding-data-types&period;html&num;log-forwarding-data-types">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Palo Alto<&sol;strong><&sol;td><td>XSOAR<&sol;td><td>Integration<&sol;td><td><a href&equals;"https&colon;&sol;&sol;xsoar&period;pan&period;dev&sol;docs&sol;reference&sol;integrations&sol;azure-sentinel">Forward Azure Sentinel incidents to Palo Alto XSOAR&nbsp&semi;<&sol;a><&sol;td><&sol;tr><tr><td><strong>Perimeter 81<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-perimeter-81-logs">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Ping Identity<&sol;strong><&sol;td><td>Federate<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;pingidentity&period;com&sol;bundle&sol;pingfederate-102&sol;page&sol;gsn1564002980953&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Ping Identity<&sol;strong><&sol;td><td>Provisioner<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;pingidentity&period;com&sol;bundle&sol;pingfederate-102&sol;page&sol;ftm1564002981012&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Postgress<&sol;strong><&sol;td><td>DB<&sol;td><td>Syslog&comma; Windows Event log<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;postgresql&period;org&sol;docs&sol;9&period;1&sol;runtime-config-logging&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Proofpoint<&sol;strong><&sol;td><td>On Demand<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-proofpoint-pod">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Proofpoint<&sol;strong><&sol;td><td>TAP<&sol;td><td>Built-in &lpar;Function&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-proofpoint-tap">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Pulse<&sol;strong><&sol;td><td>Connect<&sol;td><td>Built-in &lpar;Syslog&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-pulse-connect-secure">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Qualys<&sol;strong><&sol;td><td>VM<&sol;td><td>Built-in &lpar;Function&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-qualys-vm">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Radware<&sol;strong><&sol;td><td>Cloud WAF<&sol;td><td>Logstash<&sol;td><td><a href&equals;"https&colon;&sol;&sol;support&period;radware&period;com&sol;ci&sol;okcsFattach&sol;get&sol;1025459&lowbar;3">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>RedHat<&sol;strong><&sol;td><td>OpenShift<&sol;td><td>Syslog<br>API<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;openshift&period;com&sol;container-platform&sol;4&period;4&sol;logging&sol;config&sol;cluster-logging-external&period;html">Instructions<&sol;a>&nbsp&semi;for Syslog<br><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;yokawasa&sol;fluent-plugin-azure-loganalytics" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Fluentd Log Analytics plugin<&sol;a>&nbsp&semi;for API<&sol;td><&sol;tr><tr><td><strong>RedHat<&sol;strong><&sol;td><td>Azure OpenShift<&sol;td><td>Syslog<br>Custom<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;openshift&period;com&sol;aro&sol;4&sol;logging&sol;config&sol;cluster-logging-external&period;html">Instructions<&sol;a>&nbsp&semi;for Syslog<br><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;yokawasa&sol;fluent-plugin-azure-loganalytics" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Fluentd Log Analytics plugin<&sol;a>&nbsp&semi;for API<&sol;td><&sol;tr><tr><td><strong>RiskIQ<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Action &lpar;Logic Apps&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;Connectors&sol;riskiqintelligence&sol;">Azure Logic-Apps built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Salesforce<&sol;strong><&sol;td><td>Service Cloud<&sol;td><td>Built-in &lpar;Function&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-salesforce-service-cloud">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>SAP<&sol;strong><&sol;td><td>Hana<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;apps&period;support&period;sap&period;com&sol;sap&sol;support&sol;knowledge&sol;preview&sol;en&sol;2624117">Instructions<&sol;a>&nbsp&semi;&lpar;requires an SAP account&rpar;<&sol;td><&sol;tr><tr><td><strong>SentinelOne<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td>Please consult the vendor for instructions<&sol;td><&sol;tr><tr><td><strong>SNMP<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-gb&sol;archive&sol;blogs&sol;msoms&sol;collecting-snmp-data-with-operations-management-suite">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Snort<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Agent<&sol;td><td><a href&equals;"http&colon;&sol;&sol;manual-snort-org&period;s3-website-us-east-1&period;amazonaws&period;com&sol;node21&period;html&num;SECTION00361000000000000000">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>SonicWall<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"http&colon;&sol;&sol;help&period;sonicwall&period;com&sol;help&sol;sw&sol;eng&sol;7020&sol;26&sol;2&sol;3&sol;content&sol;Log&lowbar;Syslog&period;120&period;2&period;htm" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a>Make sure you&colon;<br>&&num;8211&semi; Select local use 4 as the facility&period;- Select ArcSight as the Syslog format&period;<&sol;td><&sol;tr><tr><td><strong>Sophos<&sol;strong><&sol;td><td>Central<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;community&period;sophos&period;com&sol;kb&sol;en-us&sol;125169">Instructions<&sol;a>&period; Note that the script provided by Sophos has to be scheduled using a cron job&comma; which is not documented on the reference page&period;<&sol;td><&sol;tr><tr><td><strong>Sophos<&sol;strong><&sol;td><td>XF Firewall<&sol;td><td>Built-in &lpar;Syslog&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-sophos-xg-firewall">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Squadra<&sol;strong><&sol;td><td>&nbsp&semi;secRMM<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-squadra-secrmm">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Squid Proxy<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Built-in &lpar;Agent&rpar;Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-squid-proxy">Instructions<&sol;a>&nbsp&semi;Configure&nbsp&semi;<a href&equals;"http&colon;&sol;&sol;www&period;squid-cache&period;org&sol;Doc&sol;config&sol;access&lowbar;log&sol;" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">access logs<&sol;a>&nbsp&semi;with either the&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;wiki&period;squid-cache&period;org&sol;Features&sol;LogModules" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">TCP or UDP modules<&sol;a>&period; Sentinel&&num;8217&semi;s built-in queries use the default log format&period;<&sol;td><&sol;tr><tr><td><strong>Symantec<&sol;strong><&sol;td><td>DLP<&sol;td><td>SyslogCEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;knowledge&period;broadcom&period;com&sol;external&sol;article&quest;legacyId&equals;tech218905">Instructions&period;<&sol;a>&nbsp&semi;Note that only UDP is supported<a href&equals;"https&colon;&sol;&sol;community&period;broadcom&period;com&sol;symantecenterprise&sol;communities&sol;community-home&sol;digestviewer&sol;viewthread&quest;MessageKey&equals;6af3be40-bbb9-4bb3-841c-cd41282a4b65&amp&semi;CommunityKey&equals;65cf8c43-bb97-4e96-ae0b-0db8ba1b4d07&amp&semi;tab&equals;digestviewer&num;bm6af3be40-bbb9-4bb3-841c-cd41282a4b65">Instructions<&sol;a>&period; Uses response automation&period;<&sol;td><&sol;tr><tr><td><strong>Symantec<&sol;strong><&sol;td><td>ICDX<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-symantec">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Symantec<&sol;strong><&sol;td><td>Proxy SG &lpar;Bluecoat&rpar;<&sol;td><td>Built-in &lpar;Syslog&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-symantec-proxy-sg">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Symantec&nbsp&semi;<&sol;strong>&nbsp&semi;<&sol;td><td>Endpoint Protection Manager<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;community&period;broadcom&period;com&sol;symantecenterprise&sol;communities&sol;community-home&sol;digestviewer&sol;viewthread&quest;MessageKey&equals;b45aafed-07d6-4460-b163-2aa37c52be6e&amp&semi;CommunityKey&equals;1ecf5f55-9545-44d6-b0f4-4e4a7f5f5e68&amp&semi;tab&equals;digestviewer&num;bmb45aafed-07d6-4460-b163-2aa37c52be6e" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a>&nbsp&semi;&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>Symantec<&sol;strong><&sol;td><td>Cloud Workload Protection<&sol;td><td>API<&sol;td><td><a href&equals;"https&colon;&sol;&sol;help&period;symantec&period;com&sol;cs&sol;SCWP&sol;SCWP&sol;v132583719&lowbar;v111037498&sol;Integrieren-in-Azure-Log-Analytics&quest;locale&equals;EN&lowbar;US" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Symantec<&sol;strong><&sol;td><td>VIP<&sol;td><td>Built-in &lpar;Syslog&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-symantec-vip">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>TheHive<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Integration<&sol;td><td><a href&equals;"https&colon;&sol;&sol;github&period;com&sol;chihebchebbi&sol;Azure-Sentinel-Hive-Playbook">Send new incidents to TheHive<&sol;a><&sol;td><&sol;tr><tr><td><strong>Thinkst<&sol;strong><&sol;td><td>Canary<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;help&period;canary&period;tools&sol;hc&sol;en-gb&sol;articles&sol;360002432118-How-can-I-get-alerts-via-Syslog-">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>ThreatConnect<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>TI &lpar;Platform&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-threat-intelligence&num;instructions">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>ThreatQuotient<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>TI &lpar;Platform&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-threat-intelligence&num;instructions">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Thycotic<&sol;strong><&sol;td><td>Secret Server<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;thycotic&period;com&sol;ss&sol;10&period;8&period;0&sol;events-and-alerts&sol;secure-syslog-cef&sol;index&period;md">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>TitanHQ<&sol;strong><&sol;td><td>WebTitan Cloud<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;titanhq&period;com&sol;en&sol;5955-configuring-remote-hosts-for-syslog-messages&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Trend Micro<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;esupport&period;trendmicro&period;com&sol;media&sol;13970354&sol;TMCM&lowbar;SIEM&lowbar;Integration&period;pdf" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Using Control Manager<&sol;a><a href&equals;"http&colon;&sol;&sol;docs&period;trendmicro&period;com&sol;en-us&sol;enterprise&sol;control-manager-70&sol;tools-and-additional&sol;using-logforwarder&sol;configuring-logforwa&period;aspx" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Using LogForwarder<&sol;a><&sol;td><&sol;tr><tr><td><strong>Trend Micro<&sol;strong><&sol;td><td>Apax Central &lpar;Cloud and On-prem&rpar;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;success&period;trendmicro&period;com&sol;solution&sol;000152501-SIEM-solutions-integration-with-Apex-Central">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Trend Micro<&sol;strong><&sol;td><td>Deep Security<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-trend-micro">Sentinel built-in connector<&sol;a><&sol;td><&sol;tr><tr><td><strong>Tufin<&sol;strong><&sol;td><td>SecureTrack<&sol;td><td>Syslog<&sol;td><td><a href&equals;"https&colon;&sol;&sol;forum&period;tufin&period;com&sol;support&sol;kc&sol;latest&sol;Content&sol;Suite&sol;4827&period;htm">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Varonis<&sol;strong><&sol;td><td>DatAlert<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;info&period;varonis&period;com&sol;hubfs&sol;docs&sol;splunk-app&sol;Varonis-App-for-Splunk-User-Guide&period;pdf" target&equals;"&lowbar;blank" rel&equals;"noreferrer noopener">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>WatchGuard<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>CEF<&sol;td><td><a href&equals;"https&colon;&sol;&sol;www&period;watchguard&period;com&sol;help&sol;docs&sol;help-center&sol;en-US&sol;Content&sol;en-US&sol;Wi-Fi-Cloud&sol;manage&lowbar;wirelessmanager&sol;configuration&sol;system&sol;arcsight&lowbar;integration&period;html">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>Zimperium<&sol;strong>&nbsp&semi;&nbsp&semi;<strong><&sol;strong><&sol;td><td>Mobile Threat Defense<&sol;td><td>Built-in &lpar;API&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-zimperium-mtd">Instructions<&sol;a>&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>zScaler<&sol;strong><&sol;td><td>Internet Access &lpar;ZIA&rpar;<&sol;td><td>Built-in &lpar;CEF&rpar;<&sol;td><td><a href&equals;"https&colon;&sol;&sol;docs&period;microsoft&period;com&sol;en-us&sol;azure&sol;sentinel&sol;connect-zscaler">Instructions<&sol;a><&sol;td><&sol;tr><tr><td><strong>zScaler<&sol;strong><&sol;td><td>Private Access &lpar;ZPA&rpar;<&sol;td><td>Logstash<&sol;td><td>Use&nbsp&semi;<a href&equals;"https&colon;&sol;&sol;help&period;zscaler&period;com&sol;zpa&sol;about-log-streaming-service">LSS&period;<&sol;a>&nbsp&semi;Since LSS sends raw TCP but not Syslog&comma; you will have to use Logstash and not Azure Sentinel&&num;8217&semi;s native connector&period;&nbsp&semi;<&sol;td><&sol;tr><tr><td><strong>Zoom<&sol;strong><&sol;td><td>&nbsp&semi;<&sol;td><td>Custom<&sol;td><td>Using Azure Function&period;<&sol;td><&sol;tr><&sol;tbody><&sol;table><&sol;figure>&NewLine;