مرجع مخطط كيان أصل نموذج معلومات الأمان المتقدم (ASIM)

تم تصميم مخطط كيان الأصول Microsoft Sentinel لتطبيع الأصول من منتجات مختلفة إلى تنسيق موحد ضمن نموذج معلومات الأمان المتقدم من Microsoft (ASIM). يركز هذا المخطط حصريا على الأصول في مصادر البيانات غير التابعة ل Microsoft، ما يضمن تحليلا متسقا وفعالا.

الأصل هو أي مورد بيانات تخزنه المؤسسة أو تعالجه أو تديره، مثل ملف أو موقع. يحمل كل أصل بيانات تعريف متعلقة بالأمان بما في ذلك الملكية والأذونات وتصنيفات الحساسية ومؤشرات المخاطر. يمكن أن تنشأ الأصول من مجموعة واسعة من الأنظمة الأساسية وقواعد البيانات وخدمات التخزين السحابية وتطبيقات SaaS والأنظمة المحلية ويتم جمعها إما كنسخ مطابقة كاملة للمخزون أو موجزات تغيير تزايدية.

من خلال تطبيع بيانات الأصول في مخطط مشترك، Microsoft Sentinel تمكن فرق الأمان من تحليل معلومات الأصول وربطها عبر مصادر البيانات المتنوعة بطريقة متسقة. تتضمن EntityId الحقول الرئيسية في المخطط و EntityName لتحديد الأصول بشكل فريد، AssetType للتمييز بين أنواع الأصول مثل File أو Site، AssetOwnerId لتعقب الملكية، AssetSensitivityLabel و AssetOriginalDataClassificationType لسياق تصنيف البيانات، وللإشارة EntityFeedType إلى ما إذا كان السجل لقطة مخزون كاملة أو تغييرا تزايديا. يخول هذا التمثيل الموحد سيناريوهات انتقال البيانات من الخادم مثل تحديد الملفات الحساسة التي تمت المشاركة فيها بشكل زائد، وتتبع تغييرات الأذونات، والكشف عن الأصول غير المحمية، وتصفح المخاطر عبر ملكية البيانات بأكملها من خلال عمليات التكامل مثل إدارة وضع أمان البيانات في Microsoft Purview (DSPM).

يسمح استخدام المخطط ل Microsoft Purview DSPM بإدارة وضع أمان البيانات عبر الأنظمة الأساسية ل Microsoft والشركاء. لمزيد من المعلومات، راجع إعلان Ignite 2025 الذي يقدم النظام البيئي الشريك DSPM.

لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).

موزعي

لمزيد من المعلومات حول محللات ASIM، راجع نظرة عامة على محللات ASIM.

توحيد المحللات

لاستخدام المحللات التي تعمل على توحيد جميع محللات ASIM الجاهزة والتأكد من أن تحليلك يعمل عبر جميع المصادر المكونة، استخدم _Im_AssetEntity المحلل.

إضافة المحللات التي تمت تسويتها

عند تطوير محللات مخصصة لمخطط كيان الأصول، قم بتسمية وظائف KQL باستخدام بناء الجملة التالي:

  • vimAssetEntity<vendor><Product> للموزعات ذات المعلمات
  • ASimAssetEntity<vendor><Product> للمحللات العادية

راجع المقالة إدارة محللات ASIM لمعرفة كيفية إضافة المحللات المخصصة إلى المحللات الموحدة.

تصفية معلمات المحلل

تدعم محللات كيان الأصول معلمات تصفية مختلفة لتحسين أداء الاستعلام. هذه المعلمات اختيارية ولكن يمكن تحسين أداء الاستعلام الخاص بك. تتوفر معلمات التصفية التالية:

الاسم النوع الوصف
وقت البدء Datetime تصفية الأصول التي تم استيعابها فقط في هذا الوقت أو بعده. تقوم هذه المعلمة بتصفية الحقل EntityIngestionTime ، وهو المعين القياسي لوقت الأصل.
وقت الانتهاء Datetime تصفية الأصول التي تم استيعابها فقط في هذا الوقت أو قبله. تقوم هذه المعلمة بتصفية الحقل EntityIngestionTime ، وهو المعين القياسي لوقت الأصل.
entityid_has_any ديناميه تصفية الأصول التي يوجد حقل "معرف الكيان" لها فقط في إحدى القيم المدرجة.
entityname_has_any ديناميه تصفية الأصول التي يوجد حقل "EntityName" لها فقط في إحدى القيم المدرجة.
assettype_in سلسله تصفية الأصول التي يساوي حقل "AssetType" لها قيمة المعلمة فقط.
path_has_any ديناميه تصفية الأصول التي يوجد حقل "FilePath" أو "SitePath" لها فقط في إحدى القيم المدرجة.
assetowner_has_any ديناميه تصفية الأصول التي يوجد حقل "AssetOwner" أو "AdditionalAssetOwners" لها فقط في إحدى القيم المدرجة.
entitysource_has_any ديناميه تصفية الأصول التي يوجد حقل "EntitySource" لها فقط في إحدى القيم المدرجة.

تفاصيل المخطط

حقول كيان ASIM الشائعة

تذكر القائمة التالية حقولا لمخطط الكيان جنبا إلى جنب مع إرشاداتها المحددة لكيانات الأصول:

الميدان فئه النوع الوصف
EntityUpdatedTime الزاميه Datetime الطابع الزمني (UTC) لوقت تحديث الكيان أو جمعه في المصدر.
EntityIngestionTime اختياري Datetime الطابع الزمني (UTC) عندما يتلقى مسار الاستيعاب سجل الأصول.
مفتاح الكيان اختياري سلسله المعرف الفريد للكيان، المستخدم للارتباط عبر المخططات.
معرف الكيان الزاميه سلسله المعرف الفريد للأصل.
نوع معرف الكيان الزاميه سلسله نوع معرف الكيان أو تنسيقه.
EntityOriginalId اختياري سلسله المعرف الفريد للأصل في المصدر إذا كان مختلفا عن "معرف الكيان".
اسم الكيان الزاميه سلسله اسم الكيان.
EntityNameType اوصت سلسله نوع اسم الكيان.
EntityVendor الزاميه سلسله المورد أو الموفر الذي أبلغ عن الكيان.
مصدر الكيان الزاميه تعداد مصدر البيانات أو الموصل الذي وفر سجل الكيان. تتضمن مصادر الدعم ما يلي:
- Azure
- Microsoft365
- AWS
- GCP
- Snowflake
- Databricks
- Salesforce
- Other
استخدم Other إذا لم يكن المصدر مدرجا.
EntityOriginalSource اختياري سلسله مصدر البيانات الأصلي أو الموصل الذي قدم سجل الكيان، إذا كان المصدر غير مدعوم حاليا.
EntityProduct الزاميه سلسله اسم المنتج المقترن بالمصدر الذي أبلغ عن الكيان.
EntitySubProduct الزاميه سلسله اسم المنتج الفرعي أو المكون المقترن بالمصدر الذي أبلغ عن الكيان.
EntityCreatedTime الزاميه Datetime الطابع الزمني (UTC) لوقت إنشاء الكيان في الأصل في النظام المصدر.
EntityLastAccessedTime اختياري Datetime الطابع الزمني (UTC) لوقت آخر وصول إلى الكيان.
EntityLastModifiedTime الزاميه Datetime الطابع الزمني (UTC) لوقت آخر تعديل للكيان في النظام المصدر.
EntityIsDeleted اختياري Bool يشير إلى ما إذا كان قد تم حذف الكيان في النظام المصدر.
EntityFeedType الزاميه تعداد نوع أو فئة موجز البيانات الذي وفر سجل الكيان. القيم المسموح بها هي: Snapshot أو Changefeed.
EntitySnapshotId اختياري سلسله معرف اللقطة التي ينتمي إليها السجل الحالي.
EntitySchema الزاميه تعداد المخطط المستخدم للكيان. المخطط الموثق هنا هو Asset.
EntitySchemaVersion الزاميه SchemaVersion (سلسلة) إصدار المخطط. إصدار المخطط الموثق هنا هو 1.0.0.

حقول مالك الأصول

يحدد هذا القسم معلومات حول مالك الأصل. إذا كان الأصل الخاص بك يحتوي على مالكين متعددين، فملأ كلا الحقلين AssetOwnerId و AdditionalAssetOwners. AdditionalAssetOwners يجب أن تكون صفيفا من السلاسل ويجب أن تكون السلاسل بنفس تنسيق AssetOwnerId.

الميدان فئه النوع الوصف
AssetOwnerId الزاميه سلسله تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل. لمزيد من المعلومات، وللا لحقول بديلة للمعرفات الأخرى، راجع كيان المستخدم.
AssetOwnerIdType اوصت سلسله نوع معرف مالك الأصل أو تنسيقه. هذا مشابه ل UserIdType في مخططات الأحداث. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserIdType في مقالة نظرة عامة على المخطط.
نوع مالك الأصول اختياري سلسله نوع مالك الأصل. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserType في مقالة نظرة عامة على المخطط.
AssetOwnerScope اختياري سلسله النطاق التنظيمي أو الإداري الذي ينتمي إليه مالك الأصل.
AssetOwnerScopeId اختياري سلسله معرف النطاق الذي ينتمي إليه مالك الأصل.
AdditionalAssetOwners اختياري ديناميه مجموعة ديناميكية من المالكين الإضافيين أو المالكين المشاركين المرتبطين بالأصل. يجب أن يكون هذا صفيفا من السلاسل.

حقول بيانات تعريف الأصول

الميدان فئه النوع الوصف
AADTenantId الزاميه سلسله معرف المستأجر في Microsoft Entra المرتبط بالأصل أو الكيان.
IdentityDirectoryName اختياري سلسله اسم دليل الهوية، مثل Microsoft Entra ID أو GCP أو AWS، المرتبط بالكيان.
IdentityDirectoryId الزاميه سلسله معرف دليل الهوية المقترن بالوحدة.
حقول إضافية اختياري ديناميه معلومات إضافية حول الكيان الذي لم يتم التقاطه بواسطة حقول أخرى في المخطط.

حقول نوع الأصل

يحدد هذا القسم معلومات حول نوع الأصل. الأنواع الحالية المدعومة هي File و Site. يجب ملء الخصائص الإضافية لنوع الأصل.

الميدان فئه النوع الوصف
نوع الأصل الزاميه سلسله النوع عالي المستوى من الأصل. القيم المسموح بها والمدعمة هي: File، . Site
AssetOriginalType اوصت سلسله الاسم الأصلي لنوع الأصل عالي المستوى في المصدر.

حقول أمان الأصول

يلتقط هذا القسم الوضع الأمني للأصل وسياق التعرض، بما في ذلك أذونات المصدر وتفاصيل الحساسية وتصنيف البيانات وحالة حماية DLP ومؤشرات التهديد ذات الصلة ووقت فحص التصنيف الأخير. كما يتضمن عدد وصول المستخدمين الداخليين والخارجيين للمساعدة في تقييم التعرض المحتمل.

الميدان فئه النوع الوصف
أذونات AssetOriginal اختياري ديناميه مجموعة الأذونات الأصلية المعينة للأصل كما تم الإبلاغ عنها بواسطة النظام المصدر.
AssetSensitivityLabel الزاميه سلسله وصف الحساسية المطبق على الأصل. القيم المسموح بها هي: Personal، Public، General، Confidential، Highly Confidential.
AssetOriginalSensitivityLevel اختياري سلسله مستوى الحساسية كما تم الإبلاغ عنه من قبل النظام المصدر، قبل التسوية.
AssetIsProtectedByDlp اختياري Bool يشير إلى ما إذا كان الأصل محميا بواسطة نهج منع فقدان البيانات (DLP).
AssetRelatedIndicators اختياري ديناميه مجموعة ديناميكية من مؤشرات التهديد أو الإشارات المتعلقة بالأصل.
AssetOriginalDataClassificationType الزاميه ديناميه نوع (أنواع) تصنيف البيانات الأصلية المعينة للأصل كما تم الإبلاغ عنه بواسطة النظام المصدر. يجب أن يكون هذا صفيفا من السلاسل*.
AssetClassificationLastScanDateTime الزاميه Datetime الطابع الزمني (UTC) لوقت آخر فحص للأصل لتصنيف البيانات.
InternalUsersCount اختياري الباحث عدد المستخدمين الداخليين المرتبطين بالأصل أو الذين لديهم حق الوصول إليه.
ExternalUsersCount اختياري الباحث عدد المستخدمين الخارجيين المرتبطين بالأصل أو الذين لديهم حق الوصول إليه.

حقول مخاطر الأصول

يلتقط هذا القسم سياق المخاطر للأصل، بما في ذلك أسماء المخاطر التي تمت تسويتها والإبلاغ عنها من المصدر ومستوياتها، والطوابع الزمنية للتقرير الأول والأخير، وتفاصيل المخاطر الخاصة بالموفر.

الميدان فئه النوع الوصف
AssetRiskName اختياري سلسله الاسم العادي للمخاطر أو التهديد المرتبط بالأصل.
AssetRiskLevel اختياري تعداد مستوى المخاطر الذي تمت تسويته المعين للأصل. القيم المسموح بها هي: Info، Low، Medium، High، Critical، Other.
AssetOriginalRiskLevel اختياري سلسله مستوى المخاطر المعين للأصل كما تم الإبلاغ عنه بواسطة النظام المصدر، قبل التسوية.
AssetRiskFirstReportedTime اختياري Datetime الطابع الزمني (UTC) لوقت الإبلاغ عن المخاطر المرتبطة بالأصل لأول مرة.
AssetRiskLastReportedTime اختياري Datetime الطابع الزمني (UTC) لوقت الإبلاغ عن المخاطر المرتبطة بالأصل مؤخرا.
AssetOriginalRiskDetails اختياري ديناميه تفاصيل المخاطر الكاملة للأصل كما هو مقدم من النظام المصدر.

حقول الملف (نوع الأصل)

يلتقط هذا القسم خصائص الأصول الخاصة بالملفات. يجب ملء الخصائص إذا كانت AssetType هي File.

الميدان فئه النوع الوصف
مسار الملف اختياري سلسله المسار الكامل للملف المقترن بالأصل.
حجم الملفات اختياري طويله حجم الملف بالبايت.
FileMD5 اختياري سلسله تجزئة MD5 للملف المقترن بالأصل.
FileSHA1 اختياري سلسله تجزئة SHA-1 للملف المقترن بالأصل.
FileSHA256 اختياري سلسله تجزئة SHA-256 للملف المقترن بالأصل.
FileSHA512 اختياري سلسله تجزئة SHA-512 للملف المقترن بالأصل.
FileExtension اختياري سلسله ملحق ملف الملف المقترن بالأصل، مثل .exe أو .pdf.
FileIsSignatureValid اختياري Bool يشير إلى ما إذا كان التوقيع الرقمي للملف صالحا.
علامات أحرف الملفات اختياري سلسله تفاصيل حول التوقيع الرقمي للملف، مثل معلومات الموقع أو الشهادة.

حقول الموقع (نوع الأصل)

يلتقط هذا القسم خصائص الموقع الخاصة بالموقع لأصول موقع sharepoint. يجب ملء الخصائص إذا كان AssetTypeالموقع.

الميدان فئه النوع الوصف
مسار الموقع اختياري سلسله مسار الموقع أو موقع التخزين المقترن بالأصل.
SitePrimaryUri اختياري سلسله عنوان URI الأساسي للموقع أو موقع التخزين المرتبط بالأصل.

الاسماء المستعاره

الميدان فئه النوع الوصف
AssetPath الاسم المستعار سلسله الاسم المستعار إما FilePath أو SitePath
User الاسم المستعار سلسله الاسم المستعار ل AssetOwnerId.

تحديثات المخطط

فيما يلي التغييرات في الإصدارات المختلفة من المخطط:

  • الإصدار 0.1.0: الإصدار الأولي.
  • الإصدار 1.0.0: تمت إضافة EntityKeyEntityIdTypeالحقول و وEntitySnapshotId.