مرجع مخطط تسوية DHCP لنموذج معلومات الأمان المتقدم (ASIM)

يستخدم نموذج معلومات DHCP لوصف الأحداث التي أبلغ عنها خادم DHCP، ويستخدمه Microsoft Sentinel لتمكين التحليلات غير المتصلة بالمصادر.

لمزيد من المعلومات، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).

موزعي

لمزيد من المعلومات حول محللات ASIM، راجع نظرة عامة على محللات ASIM.

تصفية معلمات المحلل

تدعم محللات DHCP معلمات التصفية. في حين أن هذه المعلمات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.

تتوفر معلمات التصفية التالية:

الاسم النوع الوصف
وقت البدء Datetime تصفية أحداث DHCP التي حدثت في هذا الوقت أو بعده فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime.
وقت الانتهاء Datetime تصفية أحداث DHCP التي حدثت في هذا الوقت أو قبله فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime.
srcipaddr_has_any_prefix ديناميه تصفية أحداث DHCP فقط حيث تتطابق بادئة عنوان IP المصدر مع أي من القيم المدرجة. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0..
srchostname_has_any ديناميه تصفية أحداث DHCP فقط حيث يحتوي اسم المضيف المصدر على أي من القيم المدرجة.
srcusername_has_any ديناميه تصفية أحداث DHCP فقط حيث يحتوي اسم المستخدم المصدر على أي من القيم المدرجة.
eventresult سلسله تصفية أحداث DHCP فقط مع نتيجة حدث معينة. استخدم * لتضمين جميع النتائج.

على سبيل المثال، لتصفية أحداث DHCP فقط من نطاق عنوان IP معين في اليوم الأخير، استخدم:

_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())

نظرة عامة على المخطط

يمثل مخطط ASIM DHCP نشاط خادم DHCP، بما في ذلك تقديم طلبات عنوان IP DHCP المستأجر من أنظمة العميل وتحديث خادم DNS مع عقود الإيجار الممنوحة.

الحقول الأكثر أهمية في حدث DHCP هي SrcIpAddrوSrcHostname، والتي يربطها خادم DHCP عن طريق منح عقد الإيجار، ويتم تسميتها باسم مستعار بواسطة حقلي IpAddr واسم المضيف على التوالي. يعد حقل SrcMacAddr مهما أيضا لأنه يمثل جهاز العميل المستخدم عندما لا يتم تأجير عنوان IP.

قد يرفض خادم DHCP عميلا، إما بسبب المخاوف الأمنية، أو بسبب تشبع الشبكة. قد يقوم أيضا بعزل العميل عن طريق تأجير عنوان IP له من شأنه توصيله بشبكة محدودة. توفر حقول EventResult و EventResultDetailsوDvcAction معلومات حول استجابة خادم DHCP وإجراءه.

يتم تخزين مدة عقد الإيجار في حقل DhcpLeaseDuration .

تفاصيل المخطط

تتم محاذاة ASIM مع مشروع بيانات تعريف أحداث الأمان مفتوحة المصدر (OSSEM ).

لا يحتوي OSSEM على مخطط DHCP قابل للمقارنة مع مخطط ASIM DHCP.

حقول ASIM الشائعة

هام

يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .

الحقول المشتركة مع إرشادات محددة

تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث DHCP:

الميدان فئه النوع الوصف
نوع الحدث الزاميه تعداد الإشارة إلى العملية التي أبلغ عنها السجل.

القيم المحتملة هي Assignو RenewReleaseو وDNS Update.

على سبيل المثال:Assign
EventSchemaVersion الزاميه SchemaVersion (سلسلة) إصدار المخطط الموثق هنا هو 0.1.1.
EventSchema الزاميه سلسلة اسم المخطط الموثق هنا DhcpEvent.
حقول Dvc - - بالنسبة لأحداث DHCP، تشير حقول الجهاز إلى النظام الذي يبلغ عن حدث DHCP.

كافة الحقول الشائعة

الحقول التي تظهر في الجدول شائعة لجميع مخططات ASIM. أي إرشادات محددة أعلاه تتجاوز الإرشادات العامة للحقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من المعلومات حول كل حقل، راجع مقالة الحقول المشتركة ASIM .

فئه الحقول
الزاميه - عدد الأحداث
- EventStartTime
- EventEndTime
- نوع الحدث
- EventResult
- منتج الحدث
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
اوصت - EventResultDetails
- حدث كلي
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- معرف Dvc
- نوع DvcId
- DvcAction
اختياري - EventMessage
- EventSubType
- EventOriginalUid
- نوع الحدث الأصلي
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- مالك الحدث
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- حقول إضافية
- وصف DvcDescription
- DvcScopeId
- DvcScope

الحقول الخاصة ب DHCP

الميدان فئه النوع ملاحظات
DhcpLeaseDuration اختياري صحيح طول عقد الإيجار الممنوح للعميل، بالثوان.
معرف DhcpSession اختياري سلسله معرف الجلسة كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. بالنسبة لخادم Windows DHCP، قم بتعيين هذا إلى حقل TransactionID.

على سبيل المثال:2099570186
معرف الجلسة الاسم المستعار سلسلة الاسم المستعار ل DhcpSessionId
DhcpSessionDuration اختياري صحيح مقدار الوقت، بالمللي ثانية، لإكمال جلسة DHCP.

على سبيل المثال:1500
مده الاسم المستعار الاسم المستعار ل DhcpSessionDuration
DhcpSrcDHCId  اختياري سلسلة معرف عميل DHCP، كما هو محدد بواسطة RFC4701
DhcpCircuitId  اختياري سلسلة معرف دائرة DHCP، كما هو محدد بواسطة RFC3046
DhcpSubscriberId  اختياري سلسلة معرف مشترك DHCP، كما هو محدد بواسطة RFC3993
DhcpVendorClassId   اختياري سلسلة معرف فئة مورد DHCP، كما هو محدد بواسطة RFC3925.
فئة DhcpVendor   اختياري سلسلة فئة مورد DHCP، كما هو محدد بواسطة RFC3925.
DhcpUserClassId   اختياري سلسلة معرف فئة مستخدم DHCP، كما هو محدد بواسطة RFC3004.
DhcpUserClass  اختياري سلسلة فئة مستخدم DHCP، كما هو محدد بواسطة RFC3004.
طلبIpAddr اختياري عنوان IP عنوان IP المطلوب من قبل عميل DHCP، عند توفره.

على سبيل المثال:192.168.12.3

حقول النظام المصدر

النظام المصدر هو النظام الذي يطلب عقد إيجار DHCP

الميدان فئه النوع ملاحظات
Src الاسم المستعار سلسلة معرف فريد للجهاز المصدر.

قد يكون هذا الحقل اسما مستعارا لحقول SrcDvcId أو SrcHostname أو SrcIpAddr .

على سبيل المثال:192.168.12.1
SrcIpAddr الزاميه عنوان IP عنوان IP المعين للعميل بواسطة خادم DHCP.

على سبيل المثال:192.168.12.1
IpAddr الاسم المستعار الاسم المستعار ل SrcIpAddr
اسم SrcHostname الزاميه اسم المضيف (سلسلة) اسم مضيف الجهاز الذي يطلب عقد إيجار DHCP. إذا لم يتوفر اسم جهاز، فخزن عنوان IP ذي الصلة في هذا الحقل.

على سبيل المثال:DESKTOP-1282V4D
المضيف الاسم المستعار الاسم المستعار ل SrcHostname
SrcDomain اوصت المجال (سلسلة) مجال الجهاز المصدر.

على سبيل المثال:Contoso
SrcDomainType الشرطي تعداد نوع SrcDomain، إذا كان معروفا. تتضمن القيم المحتملة ما يلي:
- Windows (مثل: contoso)
- FQDN (مثل: microsoft.com)

مطلوب إذا تم استخدام SrcDomain .
SrcFQDN اختياري FQDN (سلسلة) اسم مضيف الجهاز المصدر، بما في ذلك معلومات المجال عند توفرها.

ملاحظة: يدعم هذا الحقل تنسيق FQDN التقليدي وتنسيق مجال Windows\اسم المضيف. يعكس حقل SrcDomainType التنسيق المستخدم.

على سبيل المثال:Contoso\DESKTOP-1282V4D
SrcDvcId اختياري سلسلة معرف الجهاز المصدر كما تم الإبلاغ عنه في السجل.

على سبيل المثال: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId اختياري سلسلة معرف نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScopeId إلى معرف اشتراك على Azure ومعرف حساب على AWS.
SrcDvcScope اختياري سلسلة نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScope إلى معرف اشتراك على Azure ومعرف حساب على AWS.
SrcDvcIdType الشرطي تعداد نوع SrcDvcId، إذا كان معروفا. تتضمن القيم المحتملة ما يلي:
- AzureResourceId
- MDEid

إذا كانت معرفات متعددة متوفرة، فاستخدم المعرف الأول من القائمة أعلاه، وقم بتخزين المعرفين الآخرين في SrcDvcAzureResourceIdوSrcDvcMDEid، على التوالي.

ملاحظة: هذا الحقل مطلوب إذا تم استخدام SrcDvcId .
SrcDeviceType اختياري تعداد نوع الجهاز المصدر. تتضمن القيم المحتملة ما يلي:
- Computer
- Mobile Device
- IOT Device
- Other
SrcDescription اختياري سلسلة نص وصفي مقترن بالجهاز. على سبيل المثال: Primary Domain Controller.
SrcGeoCountry اختياري البلد البلد/المنطقة المقترنة بعنوان IP المصدر.

على سبيل المثال:USA
SrcGeoRegion اختياري المنطقه المنطقة المقترنة بعنوان IP المصدر.

على سبيل المثال:Vermont
SrcGeoCity اختياري المدينه المدينة المقترنة بعنوان IP المصدر.

على سبيل المثال:Burlington
SrcGeoLatitude اختياري العرض خط عرض الإحداثيات الجغرافية المقترنة بعنوان IP المصدر.

على سبيل المثال:44.475833
SrcGeoLongitude اختياري خط طول خط طول الإحداثيات الجغرافية المرتبطة بعنوان IP المصدر.

على سبيل المثال:73.211944
SrcRiskLevel اختياري صحيح مستوى المخاطر المرتبط بالمصدر. يجب تعديل القيمة إلى نطاق من 0 إلى ، مع 100 ل حميدة و 0 لمخاطر 100عالية.

على سبيل المثال:90
SrcOriginalRiskLevel اختياري سلسلة مستوى المخاطر المرتبط بالمصدر، كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير.

على سبيل المثال:Suspicious
رقم SrcPortNumber اختياري صحيح منفذ IP الذي نشأ منه الاتصال. قد لا تكون ذات صلة بجلسة تتضمن اتصالات متعددة.

على سبيل المثال:2335

حقول المستخدم المصدر

الميدان فئه النوع ملاحظات
معرف SrcUserId اختياري سلسلة تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمستخدم المصدر. لمزيد من المعلومات، وللاضافة إلى الحقول البديلة للمعرفات الإضافية، راجع كيان المستخدم.

على سبيل المثال:S-1-12-1-4141952679-1282074057-627758481-2916039507
SrcUserIdType الشرطي نوع المستخدم نوع المعرف المخزن في حقل SrcUserId . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserIdType في مقالة نظرة عامة على المخطط.
SrcUsername اختياري اسم المستخدم (سلسلة) اسم المستخدم المصدر، بما في ذلك معلومات المجال عند توفرها. لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:AlbertE
User الاسم المستعار الاسم المستعار ل SrcUsername
نوع SrcUsername الشرطي نوع اسم المستخدم يحدد نوع اسم المستخدم المخزن في حقل SrcUsername . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع نوع اسم المستخدم في مقالة نظرة عامة على المخطط.

على سبيل المثال:Windows
SrcUserType اختياري نوع المستخدم نوع المستخدم المصدر. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserType في مقالة نظرة عامة على المخطط.

على سبيل المثال: Guest
SrcOriginalUserType اختياري سلسلة نوع المستخدم المصدر الأصلي، إذا تم توفيره من قبل المصدر.
SrcMacAddr الزاميه عنوان Mac عنوان MAC للعميل الذي يطلب عقد إيجار DHCP.

ملاحظة: يسجل خادم Windows DHCP عنوان MAC بطريقة غير قياسية، مع حذف النقطتين، والتي يجب إدراجها بواسطة المحلل.

على سبيل المثال:06:10:9f:eb:8f:14
SrcUserScope اختياري سلسلة النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف SrcUserIdوSrcUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط.
SrcUserScopeId اختياري سلسلة معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف SrcUserIdوSrcUsername. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط.
SrcUserSessionId اختياري سلسلة المعرف الفريد لجلسة تسجيل الدخول الخاصة بالمستخدم.

على سبيل المثال:102pTUgC3p8RIqHvzxLCHnFlg

حقول الفحص

الميدان فئه النوع ملاحظات
القاعده الاسم المستعار سلسله إما قيمة RuleName أو قيمة RuleNumber. إذا تم استخدام قيمة RuleNumber، يجب تحويل النوع إلى سلسلة.
رقم القاعدة اختياري الباحث عدد القاعدة المقترنة بالتنبيه.

مثل. 123456
اسم القاعدة اختياري سلسله اسم القاعدة المقترنة بالتنبيه أو معرفها.

مثل. Server PSEXEC Execution via Remote Access
معرف التهديد اختياري سلسله معرف التهديد أو البرامج الضارة المحددة في التنبيه.

مثل. 1234567891011121314
فئة التهديد اختياري سلسلة فئة التهديد أو البرامج الضارة المحددة في التنبيه.

القيم المدعومة هي: Malware، Ransomware، Trojan، Virus، Worm، Adware، Spyware، Rootkit، CryptominorPhishing، Spam، ، MaliciousUrl، ، ، Spoofing، Security Policy ViolationUnknown
اسم التهديد اختياري سلسله اسم التهديد أو البرامج الضارة المحددة في التنبيه.

مثل. Init.exe
تكوين التهديد اختياري مستوى الثقة (عدد صحيح) مستوى ثقة التهديد المحدد، الذي تمت تسويته إلى قيمة بين 0 و100.
تكوين التهديدات اختياري سلسله مستوى الثقة كما تم الإبلاغ عنه من قبل النظام الأصلي.
ThreatRiskLevel اختياري RiskLevel (عدد صحيح) مستوى المخاطر المرتبط بالتهديد. يجب أن يكون المستوى رقما بين 0 و100.

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مقياس مختلف، والذي يجب تسويته إلى هذا المقياس. يجب تخزين القيمة الأصلية في ThreatRiskLevelOriginal.
ThreatOriginalRiskLevel اختياري سلسله مستوى المخاطر كما تم الإبلاغ عنه من قبل النظام الأصلي.
ThreatIsActive اختياري Bool يشير إلى ما إذا كان التهديد نشطا حاليا.

القيم المدعومة هي: True، False
ThreatFirstReportedTime اختياري التاريخ/الوقت تاريخ ووقت الإبلاغ عن التهديد لأول مرة.

مثل. 2024-09-19T10:12:10.0000000Z
ThreatLastReportedTime اختياري التاريخ/الوقت التاريخ والوقت الذي تم فيه الإبلاغ عن التهديد آخر مرة.

مثل. 2024-09-19T10:12:10.0000000Z

تحديثات المخطط

فيما يلي التغييرات في الإصدار 0.1.1 من المخطط:

  • تمت إضافة حقول الفحص.
  • تمت إضافة حقول الموقع الجغرافي المصدر.
  • تمت إضافة الحقول المصدر: SrcDescription، SrcOriginalRiskLevel، SrcOriginalUserTypeSrcPortNumber، ، SrcRiskLevel، SrcUserScope، ، SrcUserScopeIdSrcUserSessionId``SrcUserUid
  • تمت إضافة الأسماء المستعارة Src و User
  • الحقول SrcUserUid و ThreatField متوفرة في ASimDhcpEventLogs الجدول ولكنها ليست جزءا من المخطط.