إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
بعض الحقول شائعة في جميع مخططات ASIM. قد يضيف كل مخطط إرشادات لاستخدام بعض الحقول الشائعة في سياق المخطط المحدد. على سبيل المثال، قد تختلف القيم المسموح بها لحقل EventType لكل مخطط، كما قد تختلف قيمة حقل EventSchemaVersion .
حقول Standard Log Analytics
ينشئ Log Analytics الحقول التالية، في معظم الحالات، لكل سجل. يمكن تجاوزها عند إنشاء موصل مخصص.
| الميدان | النوع | المناقشه |
|---|---|---|
| وقت الإنشاء | التاريخ/الوقت | وقت إنشاء الحدث بواسطة جهاز إعداد التقارير. |
| النوع | سلسلة | الجدول الأصلي الذي تم إحضار السجل منه. يكون هذا الحقل مفيدا عندما يمكن تلقي نفس الحدث من خلال قنوات متعددة إلى جداول مختلفة، ويكون له نفس قيم EventVendorوDeventProduct . على سبيل المثال، يمكن جمع حدث Sysmon إما إلى Event الجدول أو إلى WindowsEvent الجدول. |
ملاحظة
يضيف Log Analytics أيضا حقولا أخرى أقل صلة بحالات استخدام الأمان. لمزيد من المعلومات، راجع Standard الأعمدة في سجلات مراقبة Azure.
حقول ASIM الشائعة
يتم تعريف الحقول التالية بواسطة ASIM لجميع المخططات:
حقول الأحداث
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| EventMessage | اختياري | سلسلة | رسالة عامة أو وصف، إما مضمن في السجل أو تم إنشاؤه منه. |
| عدد الأحداث | الزاميه | صحيح | عدد الأحداث الموضحة في السجل. يتم استخدام هذه القيمة عندما يدعم المصدر التجميع، وقد يمثل سجل واحد أحداثا متعددة. بالنسبة للمصادر الأخرى، قم بتعيين إلى 1. |
| EventStartTime | الزاميه | التاريخ/الوقت | الوقت الذي بدأ فيه الحدث. إذا كان المصدر يدعم التجميع وكان السجل يمثل أحداثا متعددة، فوقت إنشاء الحدث الأول. إذا لم يتم توفيره بواسطة السجل المصدر، فإن هذا الحقل باسم مستعار للحقل TimeGenerated . |
| EventEndTime | الزاميه | التاريخ/الوقت | الوقت الذي انتهى فيه الحدث. إذا كان المصدر يدعم التجميع وكان السجل يمثل أحداثا متعددة، فوقت إنشاء الحدث الأخير. إذا لم يتم توفيره بواسطة السجل المصدر، فإن هذا الحقل باسم مستعار للحقل TimeGenerated . |
| نوع الحدث | الزاميه | تعداد | يصف العملية التي أبلغ عنها السجل. يوثق كل مخطط قائمة القيم الصالحة لهذا الحقل. يتم تخزين القيمة الأصلية الخاصة بالمصدر في حقل EventOriginalType . |
| EventSubType | اختياري | تعداد | يصف تقسيما فرعيا للعملية التي تم الإبلاغ عنها في حقل EventType . يوثق كل مخطط قائمة القيم الصالحة لهذا الحقل. يتم تخزين القيمة الأصلية الخاصة بالمصدر في الحقل EventOriginalSubType . |
| EventResult | الزاميه | تعداد | إحدى القيم التالية: نجاح، جزئي، فشل، NA (غير قابل للتطبيق). قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. بدلا من ذلك، قد يوفر المصدر حقل EventResultDetails فقط، والذي يجب تحليله لاشتقاق قيمة EventResult. على سبيل المثال: Success |
| EventResultDetails | اوصت | تعداد | سبب أو تفاصيل النتيجة المبلغ عنها في حقل EventResult . يوثق كل مخطط قائمة القيم الصالحة لهذا الحقل. يتم تخزين القيمة الأصلية الخاصة بالمصدر في الحقل EventOriginalResultDetails . على سبيل المثال: NXDOMAIN |
| EventUid | اوصت | سلسلة | المعرف الفريد للسجل، كما تم تعيينه بواسطة Microsoft Sentinel. عادة ما يتم تعيين هذا الحقل إلى _ItemId حقل Log Analytics. |
| EventOriginalUid | اختياري | سلسلة | معرف فريد للسجل الأصلي، إذا تم توفيره من قبل المصدر. على سبيل المثال: 69f37748-ddcd-4331-bf0f-b137f1ea83b |
| نوع الحدث الأصلي | اختياري | سلسلة | نوع الحدث الأصلي أو المعرف، إذا تم توفيره من قبل المصدر. على سبيل المثال، يتم استخدام هذا الحقل لتخزين معرف حدث Windows الأصلي. يتم استخدام هذه القيمة لاشتقاق EventType، والتي يجب أن تحتوي على واحدة فقط من القيم الموثقة لكل مخطط. على سبيل المثال: 4624 |
| EventOriginalSubType | اختياري | سلسلة | النوع الفرعي أو المعرف الأصلي للحدث، إذا تم توفيره من قبل المصدر. على سبيل المثال، يتم استخدام هذا الحقل لتخزين نوع تسجيل الدخول الأصلي إلى Windows. يتم استخدام هذه القيمة لاشتقاق EventSubType، والتي يجب أن تحتوي على واحدة فقط من القيم الموثقة لكل مخطط. على سبيل المثال: 2 |
| EventOriginalResultDetails | اختياري | سلسلة | تفاصيل النتيجة الأصلية التي يوفرها المصدر. يتم استخدام هذه القيمة لاشتقاق EventResultDetails، والتي يجب أن تحتوي على واحدة فقط من القيم الموثقة لكل مخطط. |
| حدث كلي | اوصت | تعداد | خطورة الحدث. القيم الصالحة هي: Informationalأو LowMediumHigh. |
| EventOriginalSeverity | اختياري | سلسلة | الخطورة الأصلية كما يوفرها جهاز إعداد التقارير. يتم استخدام هذه القيمة لاشتقاق EventSeverity. |
| منتج الحدث | الزاميه | سلسلة | المنتج الذي ينشئ الحدث. يجب أن تكون القيمة إحدى القيم المدرجة في الموردين والمنتجات. على سبيل المثال: Sysmon |
| EventProductVersion | اختياري | سلسلة | إصدار المنتج الذي ينشئ الحدث. على سبيل المثال: 12.1 |
| EventVendor | الزاميه | سلسلة | مورد المنتج الذي ينشئ الحدث. يجب أن تكون القيمة إحدى القيم المدرجة في الموردين والمنتجات. على سبيل المثال: Microsoft |
| EventSchema | الزاميه | تعداد | المخطط الذي تمت تسوية الحدث إليه. يوثق كل مخطط اسم المخطط الخاص به. |
| EventSchemaVersion | الزاميه | SchemaVersion (سلسلة) | إصدار المخطط. يوثق كل مخطط إصداره الحالي. |
| EventReportUrl | اختياري | عنوان URL (سلسلة) | عنوان URL المقدم في الحدث لمورد يوفر المزيد من المعلومات حول الحدث. |
| مالك الحدث | اختياري | سلسلة | مالك الحدث، والذي عادة ما يكون القسم أو الشركة الفرعية التي تم إنشاؤها فيه. |
حقول الجهاز
يختلف دور حقول الجهاز عن المخططات وأنواع الأحداث المختلفة. على سبيل المثال:
- بالنسبة لأحداث جلسة عمل الشبكة، عادة ما توفر حقول الجهاز معلومات حول الجهاز الذي أنشأ الحدث
- بالنسبة لأحداث العملية، توفر حقول الجهاز معلومات على الجهاز الذي يتم تنفيذ العملية عليه.
يحدد كل مستند مخطط دور الجهاز للمخطط.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| Dvc | الاسم المستعار | سلسلة | معرف فريد للجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط. قد يكون هذا الحقل اسما مستعارا لحقول DvcFQDN أو DvcId أو DvcHostname أو DvcIpAddr . بالنسبة لمصادر السحابة، التي لا يوجد جهاز واضح لها، استخدم نفس قيمة حقل Event Product . |
| DvcIpAddr | اوصت | عنوان IP | عنوان IP للجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط. على سبيل المثال: 45.21.42.12 |
| DvcHostname | اوصت | المضيف | اسم مضيف الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط. على سبيل المثال: ContosoDc |
| DvcDomain | اوصت | المجال (سلسلة) | مجال الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط. على سبيل المثال: Contoso |
| DvcDomainType | الشرطي | تعداد | نوع DvcDomain. للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع DomainType. ملاحظة: هذا الحقل مطلوب إذا تم استخدام الحقل DvcDomain . |
| DvcFQDN | اختياري | FQDN (سلسلة) | اسم مضيف الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط. على سبيل المثال: Contoso\DESKTOP-1282V4Dملاحظة: يدعم هذا الحقل تنسيق FQDN التقليدي وتنسيق مجال Windows\اسم المضيف. يعكس الحقل DvcDomainType التنسيق المستخدم. |
| وصف DvcDescription | اختياري | سلسلة | نص وصفي مقترن بالجهاز. على سبيل المثال: Primary Domain Controller. |
| معرف Dvc | اختياري | سلسلة | المعرف الفريد للجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط. على سبيل المثال: 41502da5-21b7-48ec-81c9-baeea8d7d669إذا كانت معرفات متعددة متوفرة، فاستخدم المعرف الأول من القائمة، وقم بتخزين المعرفين الآخرين باستخدام أسماء الحقول DvcAzureResourceIdوDvcMDEid وما إلى ذلك. |
| نوع DvcId | الشرطي | تعداد | نوع DvcId. قائمة القيم المسموح بها هي AzureResourceIdو MDEidMD4IoTidو VMConnectionIdو AwsVpcIdوVectraId.AppGateIdFQDNOther باستخدام FQDN كمعرف جهاز، يعني إعادة استخدام اسم المضيف. استخدمه فقط كملاذ أخير.ملاحظة: هذا الحقل مطلوب إذا تم استخدام الحقل DvcId . |
| DvcMacAddr | اختياري | عنوان MAC | عنوان MAC للجهاز الذي حدث عليه الحدث أو الذي أبلغ عن الحدث. على سبيل المثال: 00:1B:44:11:3A:B7 |
| DvcZone | اختياري | سلسلة | الشبكة التي وقع عليها الحدث أو التي أبلغت عن الحدث، اعتمادا على المخطط. يتم تعريف المنطقة بواسطة جهاز إعداد التقارير. على سبيل المثال: Dmz |
| DvcOs | اختياري | سلسلة | نظام التشغيل الذي يعمل على الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث. على سبيل المثال: Windows |
| DvcOsVersion | اختياري | سلسلة | إصدار نظام التشغيل على الجهاز الذي حدث عليه الحدث أو الذي أبلغ عن الحدث. على سبيل المثال: 10 |
| DvcAction | اختياري | سلسلة | للإبلاغ عن أنظمة الأمان، الإجراء الذي يتخذه النظام، إن أمكن. على سبيل المثال: Blocked |
| DvcOriginalAction | اختياري | سلسلة | DvcAction الأصلي كما هو مقدم من جهاز إعداد التقارير. |
| DvcInterface | اختياري | سلسلة | واجهة الشبكة التي تم التقاط البيانات عليها. عادة ما يكون هذا الحقل مناسبا للنشاط المرتبط بالشبكة، والذي يتم التقاطه بواسطة جهاز وسيط أو اضغط عليه. |
| DvcScopeId | اختياري | سلسلة | معرف نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. تعيين DvcScopeId إلى معرف اشتراك على Azure ومعرف حساب على AWS. |
| DvcScope | اختياري | سلسلة | نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. مخطط DvcScope إلى معرف اشتراك على Azure ومعرف حساب على AWS. |
حقول أخرى
تحديثات المخطط
-
EventOwnerتمت إضافة الحقل إلى الحقول المشتركة في 1 ديسمبر 2022، وبالتالي إلى جميع المخططات. -
EventUidتمت إضافة الحقل إلى الحقول المشتركة في 26 ديسمبر 2022، وبالتالي إلى جميع المخططات.
الموردون والمنتجات
للحفاظ على الاتساق، يتم تعيين قائمة الموردين والمنتجات المسموح بها كجزء من ASIM، وقد لا تتوافق مباشرة مع القيمة المرسلة من قبل المصدر، عند توفرها.
القائمة المدعومة حاليا من الموردين والمنتجات المستخدمة في حقلي EventVendor وDeventProduct على التوالي هي:
| المورد | المنتجات |
|---|---|
AWS |
- CloudTrail- VPC |
Cisco |
- ASA- Umbrella- IOS- Meraki |
Corelight |
Zeek |
Cynerio |
Cynerio |
Dataminr |
Dataminr Pulse |
Fortinet |
Fortigate |
GCP |
Cloud DNS |
Infoblox |
NIOS |
Microsoft |
- Microsoft Entra ID - Azure- Azure Firewall- Azure Blob Storage- Azure File Storage- Azure Key Vault- Azure NSG flows- Azure Queue Storage- Azure Table Storage - DNS Server- Microsoft Defender XDR for Endpoint- Microsoft Defender for IoT- Security Events- SharePoint- OneDrive- Sysmon- Sysmon for Linux- VMConnection- Windows Firewall- WireData |
Linux |
- su- sudo |
Okta |
- Okta- Auth0 |
OpenBSD |
OpenSSH |
Palo Alto |
- PanOS- CDL |
PostgreSQL |
PostgreSQL |
Squid |
Squid Proxy |
Vectra AI |
Vectra Steam |
WatchGuard |
Fireware |
Zscaler |
- ZIA DNS- ZIA Firewall- ZIA Proxy |
إذا كنت تقوم بتطوير محلل لمورد أو منتج غير مدرج هنا، فاتصل بفريق Microsoft Sentinel لتخصيص مورد ومحددات منتجات مسموح بها جديدة.