Contact
Line : comsiam
Contact
Line : comsiam

Log เป็นข้อมูลสำคัญที่ช่วยให้ผู้ดูแลระบบสามารถวิเคราะห์ปัญหา ตรวจสอบความปลอดภัย และติดตามเหตุการณ์ที่เกิดขึ้นบน Windows Server 2025 ได้อย่างละเอียด ไม่ว่าจะเป็นการ Login, การเกิด Error, การหยุดทำงานของ Service หรือเหตุการณ์ด้าน Security
ในอดีต Log มักถูกเก็บไว้ภายใน Server ทำให้การตรวจสอบย้อนหลังทำได้ยาก โดยเฉพาะในองค์กรที่มี Server จำนวนมาก แต่ปัจจุบัน Microsoft ได้พัฒนา Azure Monitor, Azure Arc และ Log Analytics Workspace เพื่อให้สามารถรวบรวม Log จากทุก Server มาเก็บไว้ที่ Azure ได้จากศูนย์กลางเดียว
แนวทางนี้ช่วยให้องค์กรสามารถตรวจสอบและวิเคราะห์เหตุการณ์ได้ง่ายขึ้น รวมถึงรองรับการทำงานร่วมกับ Microsoft Sentinel และ Defender for Cloud ในอนาคต
การเก็บ Log ไว้บน Azure มีข้อดีหลายประการ
เหมาะกับองค์กรที่มีหลายสาขาหรือหลาย Data Center
Windows Server 2025 มี Log หลายประเภท
เช่น
โดยทั่วไป Security Log และ System Log เป็นประเภทที่สำคัญที่สุด
ก่อนเก็บ Log ไป Azure
ต้องมี
Server ต้องเชื่อม Azure Arc แล้ว
ตรวจสอบสถานะ
azcmagent show
ผลลัพธ์ควรเป็น
Connected
หาก Offline
Azure จะไม่สามารถรับข้อมูล Log ได้
เข้าสู่ Azure Portal
เลือก
Log Analytics Workspace
จากนั้น
Create
กำหนด
Workspace จะเป็นพื้นที่เก็บ Log ทั้งหมด
Azure Monitor Agent หรือ AMA
เป็น Agent ที่ทำหน้าที่ส่ง Log ไปยัง Azure
ไปที่
Azure Arc
→ Server
→ Extensions
ติดตั้ง
Azure Monitor Agent
ให้เรียบร้อย
Azure ใช้
Data Collection Rule
หรือ DCR
ในการกำหนดว่า
Log ประเภทใดจะถูกส่งไปยัง Azure
ไปที่
Azure Monitor
→ Data Collection Rules
เลือก
Create
กำหนด
จากนั้นเลือกประเภท Log ที่ต้องการ
เลือก
Windows Event Logs
จากนั้นเพิ่ม
System
Log นี้ใช้ตรวจสอบ
เป็น Log พื้นฐานที่ควรเก็บทุกเครื่อง
เพิ่ม
Application
Log นี้ใช้ตรวจสอบ
เหมาะสำหรับ Application Server
เพิ่ม
Security
เป็น Log ที่สำคัญมาก
ใช้ตรวจสอบ
เหมาะสำหรับงาน Security Monitoring
องค์กรที่เน้นความปลอดภัยควรเปิด
PowerShell Operational Log
เพื่อบันทึกคำสั่ง PowerShell
ช่วยตรวจสอบการใช้งานที่ผิดปกติ
และการโจมตีผ่าน Script
สำหรับ DNS Server
สามารถเก็บ
DNS Event Log
เพื่อวิเคราะห์
ได้จาก Azure
หลังจากสร้าง DCR แล้ว
รอสักระยะ
จากนั้นไปที่
Log Analytics Workspace
→ Logs
ทดลอง Query
Event
| take 10
หากมีข้อมูลแสดง
แสดงว่า Log ถูกส่งสำเร็จ
Query
Heartbeat
| sort by TimeGenerated desc
ช่วยยืนยันว่า Agent ยังคงทำงานอยู่
และส่งข้อมูลมายัง Azure อย่างต่อเนื่อง
ตัวอย่าง Query
SecurityEvent
| where EventID == 4625
ใช้ค้นหา
การ Login ล้มเหลว
ซึ่งเป็นข้อมูลสำคัญด้าน Security
ตัวอย่าง Query
SecurityEvent
| where EventID == 4740
ใช้ตรวจสอบ
บัญชีผู้ใช้ที่ถูก Lock
จากความพยายาม Login ผิดหลายครั้ง
Azure Monitor สามารถสร้าง Alert
เมื่อพบ
ทำให้ทีม IT รับทราบเหตุการณ์ได้รวดเร็ว
เมื่อ Log ถูกเก็บไว้บน Azure แล้ว
สามารถเชื่อมกับ
Microsoft Sentinel
เพื่อทำ
ได้ทันที
ตรวจสอบ
ตรวจสอบ Data Collection Rule
ตรวจสอบ
azcmagent show
ตรวจสอบสิทธิ์ของ Agent
และการตั้งค่า Event Collection
แนวทางที่แนะนำ
comsiam แนะนำให้องค์กรเริ่มต้นจาก Security Log และ System Log ก่อน เพราะเป็นข้อมูลที่มีประโยชน์สูงสุดในการวิเคราะห์ปัญหาและเหตุการณ์ด้านความปลอดภัย จากนั้นจึงค่อยขยายไปยัง Application Log และ Log เฉพาะทางอื่น ๆ
การเก็บ Log Server ไป Azure ช่วยให้องค์กรสามารถรวมข้อมูลจาก Windows Server 2025 ทุกเครื่องเข้าสู่ศูนย์กลางเดียวผ่าน Azure Monitor Agent และ Log Analytics Workspace ทำให้การค้นหา วิเคราะห์ และติดตามเหตุการณ์ต่าง ๆ เป็นไปอย่างมีประสิทธิภาพมากขึ้น พร้อมรองรับการใช้งานร่วมกับ Microsoft Sentinel และ Defender for Cloud ในอนาคต
หากเกิดเหตุการณ์โจมตีหรือปัญหาระบบในคืนนี้ คุณสามารถค้นหา Log จาก Server ทุกเครื่องในองค์กรได้ภายในไม่กี่วินาที หรือยังต้อง Remote เข้าไปตรวจสอบทีละเครื่อง?