إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تم تصميم مخطط كيان الأصول Microsoft Sentinel لتطبيع الأصول من منتجات مختلفة إلى تنسيق موحد ضمن نموذج معلومات الأمان المتقدم من Microsoft (ASIM). يركز هذا المخطط حصريا على الأصول في مصادر البيانات غير التابعة ل Microsoft، ما يضمن تحليلا متسقا وفعالا.
الأصل هو أي مورد بيانات تخزنه المؤسسة أو تعالجه أو تديره، مثل ملف أو موقع. يحمل كل أصل بيانات تعريف متعلقة بالأمان بما في ذلك الملكية والأذونات وتصنيفات الحساسية ومؤشرات المخاطر. يمكن أن تنشأ الأصول من مجموعة واسعة من الأنظمة الأساسية وقواعد البيانات وخدمات التخزين السحابية وتطبيقات SaaS والأنظمة المحلية ويتم جمعها إما كنسخ مطابقة كاملة للمخزون أو موجزات تغيير تزايدية.
من خلال تطبيع بيانات الأصول في مخطط مشترك، Microsoft Sentinel تمكن فرق الأمان من تحليل معلومات الأصول وربطها عبر مصادر البيانات المتنوعة بطريقة متسقة. تتضمن EntityId الحقول الرئيسية في المخطط و EntityName لتحديد الأصول بشكل فريد، AssetType للتمييز بين أنواع الأصول مثل File أو Site، AssetOwnerId لتعقب الملكية، AssetSensitivityLabel و AssetOriginalDataClassificationType لسياق تصنيف البيانات، وللإشارة EntityFeedType إلى ما إذا كان السجل لقطة مخزون كاملة أو تغييرا تزايديا. يخول هذا التمثيل الموحد سيناريوهات انتقال البيانات من الخادم مثل تحديد الملفات الحساسة التي تمت المشاركة فيها بشكل زائد، وتتبع تغييرات الأذونات، والكشف عن الأصول غير المحمية، وتصفح المخاطر عبر ملكية البيانات بأكملها من خلال عمليات التكامل مثل إدارة وضع أمان البيانات في Microsoft Purview (DSPM).
يسمح استخدام المخطط ل Microsoft Purview DSPM بإدارة وضع أمان البيانات عبر الأنظمة الأساسية ل Microsoft والشركاء. لمزيد من المعلومات، راجع إعلان Ignite 2025 الذي يقدم النظام البيئي الشريك DSPM.
لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).
موزعي
لمزيد من المعلومات حول محللات ASIM، راجع نظرة عامة على محللات ASIM.
توحيد المحللات
لاستخدام المحللات التي تعمل على توحيد جميع محللات ASIM الجاهزة والتأكد من أن تحليلك يعمل عبر جميع المصادر المكونة، استخدم _Im_AssetEntity المحلل.
إضافة المحللات التي تمت تسويتها
عند تطوير محللات مخصصة لمخطط كيان الأصول، قم بتسمية وظائف KQL باستخدام بناء الجملة التالي:
-
vimAssetEntity<vendor><Product>للموزعات ذات المعلمات -
ASimAssetEntity<vendor><Product>للمحللات العادية
راجع المقالة إدارة محللات ASIM لمعرفة كيفية إضافة المحللات المخصصة إلى المحللات الموحدة.
تصفية معلمات المحلل
تدعم محللات كيان الأصول معلمات تصفية مختلفة لتحسين أداء الاستعلام. هذه المعلمات اختيارية ولكن يمكن تحسين أداء الاستعلام الخاص بك. تتوفر معلمات التصفية التالية:
| الاسم | النوع | الوصف |
|---|---|---|
| وقت البدء | Datetime | تصفية الأصول التي تم استيعابها فقط في هذا الوقت أو بعده. تقوم هذه المعلمة بتصفية الحقل EntityIngestionTime ، وهو المعين القياسي لوقت الأصل. |
| وقت الانتهاء | Datetime | تصفية الأصول التي تم استيعابها فقط في هذا الوقت أو قبله. تقوم هذه المعلمة بتصفية الحقل EntityIngestionTime ، وهو المعين القياسي لوقت الأصل. |
| entityid_has_any | ديناميه | تصفية الأصول التي يوجد حقل "معرف الكيان" لها فقط في إحدى القيم المدرجة. |
| entityname_has_any | ديناميه | تصفية الأصول التي يوجد حقل "EntityName" لها فقط في إحدى القيم المدرجة. |
| assettype_in | سلسله | تصفية الأصول التي يساوي حقل "AssetType" لها قيمة المعلمة فقط. |
| path_has_any | ديناميه | تصفية الأصول التي يوجد حقل "FilePath" أو "SitePath" لها فقط في إحدى القيم المدرجة. |
| assetowner_has_any | ديناميه | تصفية الأصول التي يوجد حقل "AssetOwner" أو "AdditionalAssetOwners" لها فقط في إحدى القيم المدرجة. |
| entitysource_has_any | ديناميه | تصفية الأصول التي يوجد حقل "EntitySource" لها فقط في إحدى القيم المدرجة. |
تفاصيل المخطط
حقول كيان ASIM الشائعة
تذكر القائمة التالية حقولا لمخطط الكيان جنبا إلى جنب مع إرشاداتها المحددة لكيانات الأصول:
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| EntityUpdatedTime | الزاميه | Datetime | الطابع الزمني (UTC) لوقت تحديث الكيان أو جمعه في المصدر. |
| EntityIngestionTime | اختياري | Datetime | الطابع الزمني (UTC) عندما يتلقى مسار الاستيعاب سجل الأصول. |
| مفتاح الكيان | اختياري | سلسله | المعرف الفريد للكيان، المستخدم للارتباط عبر المخططات. |
| معرف الكيان | الزاميه | سلسله | المعرف الفريد للأصل. |
| نوع معرف الكيان | الزاميه | سلسله | نوع معرف الكيان أو تنسيقه. |
| EntityOriginalId | اختياري | سلسله | المعرف الفريد للأصل في المصدر إذا كان مختلفا عن "معرف الكيان". |
| اسم الكيان | الزاميه | سلسله | اسم الكيان. |
| EntityNameType | اوصت | سلسله | نوع اسم الكيان. |
| EntityVendor | الزاميه | سلسله | المورد أو الموفر الذي أبلغ عن الكيان. |
| مصدر الكيان | الزاميه | تعداد | مصدر البيانات أو الموصل الذي وفر سجل الكيان. تتضمن مصادر الدعم ما يلي: - Azure- Microsoft365- AWS- GCP- Snowflake- Databricks- Salesforce- Otherاستخدم Other إذا لم يكن المصدر مدرجا. |
| EntityOriginalSource | اختياري | سلسله | مصدر البيانات الأصلي أو الموصل الذي قدم سجل الكيان، إذا كان المصدر غير مدعوم حاليا. |
| EntityProduct | الزاميه | سلسله | اسم المنتج المقترن بالمصدر الذي أبلغ عن الكيان. |
| EntitySubProduct | الزاميه | سلسله | اسم المنتج الفرعي أو المكون المقترن بالمصدر الذي أبلغ عن الكيان. |
| EntityCreatedTime | الزاميه | Datetime | الطابع الزمني (UTC) لوقت إنشاء الكيان في الأصل في النظام المصدر. |
| EntityLastAccessedTime | اختياري | Datetime | الطابع الزمني (UTC) لوقت آخر وصول إلى الكيان. |
| EntityLastModifiedTime | الزاميه | Datetime | الطابع الزمني (UTC) لوقت آخر تعديل للكيان في النظام المصدر. |
| EntityIsDeleted | اختياري | Bool | يشير إلى ما إذا كان قد تم حذف الكيان في النظام المصدر. |
| EntityFeedType | الزاميه | تعداد | نوع أو فئة موجز البيانات الذي وفر سجل الكيان. القيم المسموح بها هي: Snapshot أو Changefeed. |
| EntitySnapshotId | اختياري | سلسله | معرف اللقطة التي ينتمي إليها السجل الحالي. |
| EntitySchema | الزاميه | تعداد | المخطط المستخدم للكيان. المخطط الموثق هنا هو Asset. |
| EntitySchemaVersion | الزاميه | SchemaVersion (سلسلة) | إصدار المخطط. إصدار المخطط الموثق هنا هو 1.0.0. |
حقول مالك الأصول
يحدد هذا القسم معلومات حول مالك الأصل. إذا كان الأصل الخاص بك يحتوي على مالكين متعددين، فملأ كلا الحقلين AssetOwnerId و AdditionalAssetOwners.
AdditionalAssetOwners يجب أن تكون صفيفا من السلاسل ويجب أن تكون السلاسل بنفس تنسيق AssetOwnerId.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| AssetOwnerId | الزاميه | سلسله | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل. لمزيد من المعلومات، وللا لحقول بديلة للمعرفات الأخرى، راجع كيان المستخدم. |
| AssetOwnerIdType | اوصت | سلسله | نوع معرف مالك الأصل أو تنسيقه. هذا مشابه ل UserIdType في مخططات الأحداث. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserIdType في مقالة نظرة عامة على المخطط. |
| نوع مالك الأصول | اختياري | سلسله | نوع مالك الأصل. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserType في مقالة نظرة عامة على المخطط. |
| AssetOwnerScope | اختياري | سلسله | النطاق التنظيمي أو الإداري الذي ينتمي إليه مالك الأصل. |
| AssetOwnerScopeId | اختياري | سلسله | معرف النطاق الذي ينتمي إليه مالك الأصل. |
| AdditionalAssetOwners | اختياري | ديناميه | مجموعة ديناميكية من المالكين الإضافيين أو المالكين المشاركين المرتبطين بالأصل. يجب أن يكون هذا صفيفا من السلاسل. |
حقول بيانات تعريف الأصول
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| AADTenantId | الزاميه | سلسله | معرف المستأجر في Microsoft Entra المرتبط بالأصل أو الكيان. |
| IdentityDirectoryName | اختياري | سلسله | اسم دليل الهوية، مثل Microsoft Entra ID أو GCP أو AWS، المرتبط بالكيان. |
| IdentityDirectoryId | الزاميه | سلسله | معرف دليل الهوية المقترن بالوحدة. |
| حقول إضافية | اختياري | ديناميه | معلومات إضافية حول الكيان الذي لم يتم التقاطه بواسطة حقول أخرى في المخطط. |
حقول نوع الأصل
يحدد هذا القسم معلومات حول نوع الأصل. الأنواع الحالية المدعومة هي File و Site. يجب ملء الخصائص الإضافية لنوع الأصل.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| نوع الأصل | الزاميه | سلسله | النوع عالي المستوى من الأصل. القيم المسموح بها والمدعمة هي: File، . Site |
| AssetOriginalType | اوصت | سلسله | الاسم الأصلي لنوع الأصل عالي المستوى في المصدر. |
حقول أمان الأصول
يلتقط هذا القسم الوضع الأمني للأصل وسياق التعرض، بما في ذلك أذونات المصدر وتفاصيل الحساسية وتصنيف البيانات وحالة حماية DLP ومؤشرات التهديد ذات الصلة ووقت فحص التصنيف الأخير. كما يتضمن عدد وصول المستخدمين الداخليين والخارجيين للمساعدة في تقييم التعرض المحتمل.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| أذونات AssetOriginal | اختياري | ديناميه | مجموعة الأذونات الأصلية المعينة للأصل كما تم الإبلاغ عنها بواسطة النظام المصدر. |
| AssetSensitivityLabel | الزاميه | سلسله | وصف الحساسية المطبق على الأصل. القيم المسموح بها هي: Personal، Public، General، Confidential، Highly Confidential. |
| AssetOriginalSensitivityLevel | اختياري | سلسله | مستوى الحساسية كما تم الإبلاغ عنه من قبل النظام المصدر، قبل التسوية. |
| AssetIsProtectedByDlp | اختياري | Bool | يشير إلى ما إذا كان الأصل محميا بواسطة نهج منع فقدان البيانات (DLP). |
| AssetRelatedIndicators | اختياري | ديناميه | مجموعة ديناميكية من مؤشرات التهديد أو الإشارات المتعلقة بالأصل. |
| AssetOriginalDataClassificationType | الزاميه | ديناميه | نوع (أنواع) تصنيف البيانات الأصلية المعينة للأصل كما تم الإبلاغ عنه بواسطة النظام المصدر. يجب أن يكون هذا صفيفا من السلاسل*. |
| AssetClassificationLastScanDateTime | الزاميه | Datetime | الطابع الزمني (UTC) لوقت آخر فحص للأصل لتصنيف البيانات. |
| InternalUsersCount | اختياري | الباحث | عدد المستخدمين الداخليين المرتبطين بالأصل أو الذين لديهم حق الوصول إليه. |
| ExternalUsersCount | اختياري | الباحث | عدد المستخدمين الخارجيين المرتبطين بالأصل أو الذين لديهم حق الوصول إليه. |
حقول مخاطر الأصول
يلتقط هذا القسم سياق المخاطر للأصل، بما في ذلك أسماء المخاطر التي تمت تسويتها والإبلاغ عنها من المصدر ومستوياتها، والطوابع الزمنية للتقرير الأول والأخير، وتفاصيل المخاطر الخاصة بالموفر.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| AssetRiskName | اختياري | سلسله | الاسم العادي للمخاطر أو التهديد المرتبط بالأصل. |
| AssetRiskLevel | اختياري | تعداد | مستوى المخاطر الذي تمت تسويته المعين للأصل. القيم المسموح بها هي: Info، Low، Medium، High، Critical، Other. |
| AssetOriginalRiskLevel | اختياري | سلسله | مستوى المخاطر المعين للأصل كما تم الإبلاغ عنه بواسطة النظام المصدر، قبل التسوية. |
| AssetRiskFirstReportedTime | اختياري | Datetime | الطابع الزمني (UTC) لوقت الإبلاغ عن المخاطر المرتبطة بالأصل لأول مرة. |
| AssetRiskLastReportedTime | اختياري | Datetime | الطابع الزمني (UTC) لوقت الإبلاغ عن المخاطر المرتبطة بالأصل مؤخرا. |
| AssetOriginalRiskDetails | اختياري | ديناميه | تفاصيل المخاطر الكاملة للأصل كما هو مقدم من النظام المصدر. |
حقول الملف (نوع الأصل)
يلتقط هذا القسم خصائص الأصول الخاصة بالملفات. يجب ملء الخصائص إذا كانت AssetType هي File.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| مسار الملف | اختياري | سلسله | المسار الكامل للملف المقترن بالأصل. |
| حجم الملفات | اختياري | طويله | حجم الملف بالبايت. |
| FileMD5 | اختياري | سلسله | تجزئة MD5 للملف المقترن بالأصل. |
| FileSHA1 | اختياري | سلسله | تجزئة SHA-1 للملف المقترن بالأصل. |
| FileSHA256 | اختياري | سلسله | تجزئة SHA-256 للملف المقترن بالأصل. |
| FileSHA512 | اختياري | سلسله | تجزئة SHA-512 للملف المقترن بالأصل. |
| FileExtension | اختياري | سلسله | ملحق ملف الملف المقترن بالأصل، مثل .exe أو .pdf. |
| FileIsSignatureValid | اختياري | Bool | يشير إلى ما إذا كان التوقيع الرقمي للملف صالحا. |
| علامات أحرف الملفات | اختياري | سلسله | تفاصيل حول التوقيع الرقمي للملف، مثل معلومات الموقع أو الشهادة. |
حقول الموقع (نوع الأصل)
يلتقط هذا القسم خصائص الموقع الخاصة بالموقع لأصول موقع sharepoint. يجب ملء الخصائص إذا كان AssetTypeالموقع.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| مسار الموقع | اختياري | سلسله | مسار الموقع أو موقع التخزين المقترن بالأصل. |
| SitePrimaryUri | اختياري | سلسله | عنوان URI الأساسي للموقع أو موقع التخزين المرتبط بالأصل. |
الاسماء المستعاره
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| AssetPath | الاسم المستعار | سلسله | الاسم المستعار إما FilePath أو SitePath |
| User | الاسم المستعار | سلسله | الاسم المستعار ل AssetOwnerId. |
تحديثات المخطط
فيما يلي التغييرات في الإصدارات المختلفة من المخطط:
- الإصدار 0.1.0: الإصدار الأولي.
-
الإصدار 1.0.0: تمت إضافة
EntityKeyEntityIdTypeالحقول و وEntitySnapshotId.