مرجع حقول المخطط الشائعة لنموذج معلومات الأمان المتقدم (ASIM)

بعض الحقول شائعة في جميع مخططات ASIM. قد يضيف كل مخطط إرشادات لاستخدام بعض الحقول الشائعة في سياق المخطط المحدد. على سبيل المثال، قد تختلف القيم المسموح بها لحقل EventType لكل مخطط، كما قد تختلف قيمة حقل EventSchemaVersion .

حقول Standard Log Analytics

ينشئ Log Analytics الحقول التالية، في معظم الحالات، لكل سجل. يمكن تجاوزها عند إنشاء موصل مخصص.

الميدان النوع المناقشه
وقت الإنشاء التاريخ/الوقت وقت إنشاء الحدث بواسطة جهاز إعداد التقارير.
النوع سلسلة الجدول الأصلي الذي تم إحضار السجل منه. يكون هذا الحقل مفيدا عندما يمكن تلقي نفس الحدث من خلال قنوات متعددة إلى جداول مختلفة، ويكون له نفس قيم EventVendorوDeventProduct .

على سبيل المثال، يمكن جمع حدث Sysmon إما إلى Event الجدول أو إلى WindowsEvent الجدول.

ملاحظة

يضيف Log Analytics أيضا حقولا أخرى أقل صلة بحالات استخدام الأمان. لمزيد من المعلومات، راجع Standard الأعمدة في سجلات مراقبة Azure.

حقول ASIM الشائعة

يتم تعريف الحقول التالية بواسطة ASIM لجميع المخططات:

حقول الأحداث

الميدان فئه النوع الوصف
EventMessage اختياري سلسلة رسالة عامة أو وصف، إما مضمن في السجل أو تم إنشاؤه منه.
عدد الأحداث الزاميه صحيح عدد الأحداث الموضحة في السجل.

يتم استخدام هذه القيمة عندما يدعم المصدر التجميع، وقد يمثل سجل واحد أحداثا متعددة.

بالنسبة للمصادر الأخرى، قم بتعيين إلى 1.
EventStartTime الزاميه التاريخ/الوقت الوقت الذي بدأ فيه الحدث. إذا كان المصدر يدعم التجميع وكان السجل يمثل أحداثا متعددة، فوقت إنشاء الحدث الأول. إذا لم يتم توفيره بواسطة السجل المصدر، فإن هذا الحقل باسم مستعار للحقل TimeGenerated .
EventEndTime الزاميه التاريخ/الوقت الوقت الذي انتهى فيه الحدث. إذا كان المصدر يدعم التجميع وكان السجل يمثل أحداثا متعددة، فوقت إنشاء الحدث الأخير. إذا لم يتم توفيره بواسطة السجل المصدر، فإن هذا الحقل باسم مستعار للحقل TimeGenerated .
نوع الحدث الزاميه تعداد يصف العملية التي أبلغ عنها السجل. يوثق كل مخطط قائمة القيم الصالحة لهذا الحقل. يتم تخزين القيمة الأصلية الخاصة بالمصدر في حقل EventOriginalType .
EventSubType اختياري تعداد يصف تقسيما فرعيا للعملية التي تم الإبلاغ عنها في حقل EventType . يوثق كل مخطط قائمة القيم الصالحة لهذا الحقل. يتم تخزين القيمة الأصلية الخاصة بالمصدر في الحقل EventOriginalSubType .
EventResult الزاميه تعداد إحدى القيم التالية: نجاح، جزئي، فشل، NA (غير قابل للتطبيق).

قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. بدلا من ذلك، قد يوفر المصدر حقل EventResultDetails فقط، والذي يجب تحليله لاشتقاق قيمة EventResult.

على سبيل المثال:Success
EventResultDetails اوصت تعداد سبب أو تفاصيل النتيجة المبلغ عنها في حقل EventResult . يوثق كل مخطط قائمة القيم الصالحة لهذا الحقل. يتم تخزين القيمة الأصلية الخاصة بالمصدر في الحقل EventOriginalResultDetails .

على سبيل المثال:NXDOMAIN
EventUid اوصت سلسلة المعرف الفريد للسجل، كما تم تعيينه بواسطة Microsoft Sentinel. عادة ما يتم تعيين هذا الحقل إلى _ItemId حقل Log Analytics.
EventOriginalUid اختياري سلسلة معرف فريد للسجل الأصلي، إذا تم توفيره من قبل المصدر.

على سبيل المثال:69f37748-ddcd-4331-bf0f-b137f1ea83b
نوع الحدث الأصلي اختياري سلسلة نوع الحدث الأصلي أو المعرف، إذا تم توفيره من قبل المصدر. على سبيل المثال، يتم استخدام هذا الحقل لتخزين معرف حدث Windows الأصلي. يتم استخدام هذه القيمة لاشتقاق EventType، والتي يجب أن تحتوي على واحدة فقط من القيم الموثقة لكل مخطط.

على سبيل المثال:4624
EventOriginalSubType اختياري سلسلة النوع الفرعي أو المعرف الأصلي للحدث، إذا تم توفيره من قبل المصدر. على سبيل المثال، يتم استخدام هذا الحقل لتخزين نوع تسجيل الدخول الأصلي إلى Windows. يتم استخدام هذه القيمة لاشتقاق EventSubType، والتي يجب أن تحتوي على واحدة فقط من القيم الموثقة لكل مخطط.

على سبيل المثال:2
EventOriginalResultDetails اختياري سلسلة تفاصيل النتيجة الأصلية التي يوفرها المصدر. يتم استخدام هذه القيمة لاشتقاق EventResultDetails، والتي يجب أن تحتوي على واحدة فقط من القيم الموثقة لكل مخطط.
حدث كلي اوصت تعداد خطورة الحدث. القيم الصالحة هي: Informationalأو LowMediumHigh.
EventOriginalSeverity اختياري سلسلة الخطورة الأصلية كما يوفرها جهاز إعداد التقارير. يتم استخدام هذه القيمة لاشتقاق EventSeverity.
منتج الحدث الزاميه سلسلة المنتج الذي ينشئ الحدث. يجب أن تكون القيمة إحدى القيم المدرجة في الموردين والمنتجات.

على سبيل المثال:Sysmon
EventProductVersion اختياري سلسلة إصدار المنتج الذي ينشئ الحدث.

على سبيل المثال:12.1
EventVendor الزاميه سلسلة مورد المنتج الذي ينشئ الحدث. يجب أن تكون القيمة إحدى القيم المدرجة في الموردين والمنتجات.

على سبيل المثال:Microsoft

EventSchema الزاميه تعداد المخطط الذي تمت تسوية الحدث إليه. يوثق كل مخطط اسم المخطط الخاص به.
EventSchemaVersion الزاميه SchemaVersion (سلسلة) إصدار المخطط. يوثق كل مخطط إصداره الحالي.
EventReportUrl اختياري عنوان URL (سلسلة) عنوان URL المقدم في الحدث لمورد يوفر المزيد من المعلومات حول الحدث.
مالك الحدث اختياري سلسلة مالك الحدث، والذي عادة ما يكون القسم أو الشركة الفرعية التي تم إنشاؤها فيه.

حقول الجهاز

يختلف دور حقول الجهاز عن المخططات وأنواع الأحداث المختلفة. على سبيل المثال:

  • بالنسبة لأحداث جلسة عمل الشبكة، عادة ما توفر حقول الجهاز معلومات حول الجهاز الذي أنشأ الحدث
  • بالنسبة لأحداث العملية، توفر حقول الجهاز معلومات على الجهاز الذي يتم تنفيذ العملية عليه.

يحدد كل مستند مخطط دور الجهاز للمخطط.

الميدان فئه النوع الوصف
Dvc الاسم المستعار سلسلة معرف فريد للجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط.

قد يكون هذا الحقل اسما مستعارا لحقول DvcFQDN أو DvcId أو DvcHostname أو DvcIpAddr . بالنسبة لمصادر السحابة، التي لا يوجد جهاز واضح لها، استخدم نفس قيمة حقل Event Product .
DvcIpAddr اوصت عنوان IP عنوان IP للجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط.

على سبيل المثال:45.21.42.12
DvcHostname اوصت المضيف اسم مضيف الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط.

على سبيل المثال:ContosoDc
DvcDomain اوصت المجال (سلسلة) مجال الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط.

على سبيل المثال:Contoso
DvcDomainType الشرطي تعداد نوع DvcDomain. للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع DomainType.

ملاحظة: هذا الحقل مطلوب إذا تم استخدام الحقل DvcDomain .
DvcFQDN اختياري FQDN (سلسلة) اسم مضيف الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط.

على سبيل المثال:Contoso\DESKTOP-1282V4D

ملاحظة: يدعم هذا الحقل تنسيق FQDN التقليدي وتنسيق مجال Windows\اسم المضيف. يعكس الحقل DvcDomainType التنسيق المستخدم.
وصف DvcDescription اختياري سلسلة نص وصفي مقترن بالجهاز. على سبيل المثال: Primary Domain Controller.
معرف Dvc اختياري سلسلة المعرف الفريد للجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث، اعتمادا على المخطط.

على سبيل المثال:41502da5-21b7-48ec-81c9-baeea8d7d669

إذا كانت معرفات متعددة متوفرة، فاستخدم المعرف الأول من القائمة، وقم بتخزين المعرفين الآخرين باستخدام أسماء الحقول DvcAzureResourceIdوDvcMDEid وما إلى ذلك.
نوع DvcId الشرطي تعداد نوع DvcId. قائمة القيم المسموح بها هي AzureResourceIdو MDEidMD4IoTidو VMConnectionIdو AwsVpcIdوVectraId.AppGateIdFQDNOther باستخدام FQDN كمعرف جهاز، يعني إعادة استخدام اسم المضيف. استخدمه فقط كملاذ أخير.

ملاحظة: هذا الحقل مطلوب إذا تم استخدام الحقل DvcId .
DvcMacAddr اختياري عنوان MAC عنوان MAC للجهاز الذي حدث عليه الحدث أو الذي أبلغ عن الحدث.

على سبيل المثال:00:1B:44:11:3A:B7
DvcZone اختياري سلسلة الشبكة التي وقع عليها الحدث أو التي أبلغت عن الحدث، اعتمادا على المخطط. يتم تعريف المنطقة بواسطة جهاز إعداد التقارير.

على سبيل المثال:Dmz
DvcOs اختياري سلسلة نظام التشغيل الذي يعمل على الجهاز الذي وقع عليه الحدث أو الذي أبلغ عن الحدث.

على سبيل المثال:Windows
DvcOsVersion اختياري سلسلة إصدار نظام التشغيل على الجهاز الذي حدث عليه الحدث أو الذي أبلغ عن الحدث.

على سبيل المثال:10
DvcAction اختياري سلسلة للإبلاغ عن أنظمة الأمان، الإجراء الذي يتخذه النظام، إن أمكن.

على سبيل المثال:Blocked
DvcOriginalAction اختياري سلسلة DvcAction الأصلي كما هو مقدم من جهاز إعداد التقارير.
DvcInterface اختياري سلسلة واجهة الشبكة التي تم التقاط البيانات عليها. عادة ما يكون هذا الحقل مناسبا للنشاط المرتبط بالشبكة، والذي يتم التقاطه بواسطة جهاز وسيط أو اضغط عليه.
DvcScopeId اختياري سلسلة معرف نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. تعيين DvcScopeId إلى معرف اشتراك على Azure ومعرف حساب على AWS.
DvcScope اختياري سلسلة نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. مخطط DvcScope إلى معرف اشتراك على Azure ومعرف حساب على AWS.

حقول أخرى

الميدان فئه النوع الوصف
حقول إضافية اختياري ديناميه إذا كان مصدرك يوفر معلومات إضافية تستحق الحفظ، فاحتفظ بها بأسماء الحقول الأصلية أو أنشئ حقل AdditionalFields الديناميكي، وأضف المعلومات الإضافية كأزواج مفاتيح/قيم.

تحديثات المخطط

  • EventOwner تمت إضافة الحقل إلى الحقول المشتركة في 1 ديسمبر 2022، وبالتالي إلى جميع المخططات.
  • EventUid تمت إضافة الحقل إلى الحقول المشتركة في 26 ديسمبر 2022، وبالتالي إلى جميع المخططات.

الموردون والمنتجات

للحفاظ على الاتساق، يتم تعيين قائمة الموردين والمنتجات المسموح بها كجزء من ASIM، وقد لا تتوافق مباشرة مع القيمة المرسلة من قبل المصدر، عند توفرها.

القائمة المدعومة حاليا من الموردين والمنتجات المستخدمة في حقلي EventVendor وDeventProduct على التوالي هي:

المورد المنتجات
AWS - CloudTrail
- VPC
Cisco - ASA
- Umbrella
- IOS
- Meraki
Corelight Zeek
Cynerio Cynerio
Dataminr Dataminr Pulse
Fortinet Fortigate
GCP Cloud DNS
Infoblox NIOS
Microsoft - Microsoft Entra ID
- Azure
- Azure Firewall
- Azure Blob Storage
- Azure File Storage
- Azure Key Vault
- Azure NSG flows
- Azure Queue Storage
- Azure Table Storage
- DNS Server
- Microsoft Defender XDR for Endpoint
- Microsoft Defender for IoT
- Security Events
- SharePoint
- OneDrive
- Sysmon
- Sysmon for Linux
- VMConnection
- Windows Firewall
- WireData
Linux - su
- sudo
Okta - Okta
- Auth0
OpenBSD OpenSSH
Palo Alto - PanOS
- CDL
PostgreSQL PostgreSQL
Squid Squid Proxy
Vectra AI Vectra Steam
WatchGuard Fireware
Zscaler - ZIA DNS
- ZIA Firewall
- ZIA Proxy

إذا كنت تقوم بتطوير محلل لمورد أو منتج غير مدرج هنا، فاتصل بفريق Microsoft Sentinel لتخصيص مورد ومحددات منتجات مسموح بها جديدة.