إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يستخدم نموذج معلومات DHCP لوصف الأحداث التي أبلغ عنها خادم DHCP، ويستخدمه Microsoft Sentinel لتمكين التحليلات غير المتصلة بالمصادر.
لمزيد من المعلومات، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).
موزعي
لمزيد من المعلومات حول محللات ASIM، راجع نظرة عامة على محللات ASIM.
تصفية معلمات المحلل
تدعم محللات DHCP معلمات التصفية. في حين أن هذه المعلمات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.
تتوفر معلمات التصفية التالية:
| الاسم | النوع | الوصف |
|---|---|---|
| وقت البدء | Datetime | تصفية أحداث DHCP التي حدثت في هذا الوقت أو بعده فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| وقت الانتهاء | Datetime | تصفية أحداث DHCP التي حدثت في هذا الوقت أو قبله فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| srcipaddr_has_any_prefix | ديناميه | تصفية أحداث DHCP فقط حيث تتطابق بادئة عنوان IP المصدر مع أي من القيم المدرجة. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0.. |
| srchostname_has_any | ديناميه | تصفية أحداث DHCP فقط حيث يحتوي اسم المضيف المصدر على أي من القيم المدرجة. |
| srcusername_has_any | ديناميه | تصفية أحداث DHCP فقط حيث يحتوي اسم المستخدم المصدر على أي من القيم المدرجة. |
| eventresult | سلسله | تصفية أحداث DHCP فقط مع نتيجة حدث معينة. استخدم * لتضمين جميع النتائج. |
على سبيل المثال، لتصفية أحداث DHCP فقط من نطاق عنوان IP معين في اليوم الأخير، استخدم:
_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())
نظرة عامة على المخطط
يمثل مخطط ASIM DHCP نشاط خادم DHCP، بما في ذلك تقديم طلبات عنوان IP DHCP المستأجر من أنظمة العميل وتحديث خادم DNS مع عقود الإيجار الممنوحة.
الحقول الأكثر أهمية في حدث DHCP هي SrcIpAddrوSrcHostname، والتي يربطها خادم DHCP عن طريق منح عقد الإيجار، ويتم تسميتها باسم مستعار بواسطة حقلي IpAddr واسم المضيف على التوالي. يعد حقل SrcMacAddr مهما أيضا لأنه يمثل جهاز العميل المستخدم عندما لا يتم تأجير عنوان IP.
قد يرفض خادم DHCP عميلا، إما بسبب المخاوف الأمنية، أو بسبب تشبع الشبكة. قد يقوم أيضا بعزل العميل عن طريق تأجير عنوان IP له من شأنه توصيله بشبكة محدودة. توفر حقول EventResult و EventResultDetailsوDvcAction معلومات حول استجابة خادم DHCP وإجراءه.
يتم تخزين مدة عقد الإيجار في حقل DhcpLeaseDuration .
تفاصيل المخطط
تتم محاذاة ASIM مع مشروع بيانات تعريف أحداث الأمان مفتوحة المصدر (OSSEM ).
لا يحتوي OSSEM على مخطط DHCP قابل للمقارنة مع مخطط ASIM DHCP.
حقول ASIM الشائعة
هام
يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .
الحقول المشتركة مع إرشادات محددة
تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث DHCP:
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| نوع الحدث | الزاميه | تعداد | الإشارة إلى العملية التي أبلغ عنها السجل. القيم المحتملة هي Assignو RenewReleaseو وDNS Update. على سبيل المثال: Assign |
| EventSchemaVersion | الزاميه | SchemaVersion (سلسلة) | إصدار المخطط الموثق هنا هو 0.1.1. |
| EventSchema | الزاميه | سلسلة | اسم المخطط الموثق هنا DhcpEvent. |
| حقول Dvc | - | - | بالنسبة لأحداث DHCP، تشير حقول الجهاز إلى النظام الذي يبلغ عن حدث DHCP. |
كافة الحقول الشائعة
الحقول التي تظهر في الجدول شائعة لجميع مخططات ASIM. أي إرشادات محددة أعلاه تتجاوز الإرشادات العامة للحقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من المعلومات حول كل حقل، راجع مقالة الحقول المشتركة ASIM .
| فئه | الحقول |
|---|---|
| الزاميه |
-
عدد الأحداث - EventStartTime - EventEndTime - نوع الحدث - EventResult - منتج الحدث - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| اوصت |
-
EventResultDetails - حدث كلي - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - معرف Dvc - نوع DvcId - DvcAction |
| اختياري |
-
EventMessage - EventSubType - EventOriginalUid - نوع الحدث الأصلي - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - مالك الحدث - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - DvcInterface - حقول إضافية - وصف DvcDescription - DvcScopeId - DvcScope |
الحقول الخاصة ب DHCP
| الميدان | فئه | النوع | ملاحظات |
|---|---|---|---|
| DhcpLeaseDuration | اختياري | صحيح | طول عقد الإيجار الممنوح للعميل، بالثوان. |
| معرف DhcpSession | اختياري | سلسله | معرف الجلسة كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. بالنسبة لخادم Windows DHCP، قم بتعيين هذا إلى حقل TransactionID. على سبيل المثال: 2099570186 |
| معرف الجلسة | الاسم المستعار | سلسلة | الاسم المستعار ل DhcpSessionId |
| DhcpSessionDuration | اختياري | صحيح | مقدار الوقت، بالمللي ثانية، لإكمال جلسة DHCP. على سبيل المثال: 1500 |
| مده | الاسم المستعار | الاسم المستعار ل DhcpSessionDuration | |
| DhcpSrcDHCId | اختياري | سلسلة | معرف عميل DHCP، كما هو محدد بواسطة RFC4701 |
| DhcpCircuitId | اختياري | سلسلة | معرف دائرة DHCP، كما هو محدد بواسطة RFC3046 |
| DhcpSubscriberId | اختياري | سلسلة | معرف مشترك DHCP، كما هو محدد بواسطة RFC3993 |
| DhcpVendorClassId | اختياري | سلسلة | معرف فئة مورد DHCP، كما هو محدد بواسطة RFC3925. |
| فئة DhcpVendor | اختياري | سلسلة | فئة مورد DHCP، كما هو محدد بواسطة RFC3925. |
| DhcpUserClassId | اختياري | سلسلة | معرف فئة مستخدم DHCP، كما هو محدد بواسطة RFC3004. |
| DhcpUserClass | اختياري | سلسلة | فئة مستخدم DHCP، كما هو محدد بواسطة RFC3004. |
| طلبIpAddr | اختياري | عنوان IP | عنوان IP المطلوب من قبل عميل DHCP، عند توفره. على سبيل المثال: 192.168.12.3 |
حقول النظام المصدر
النظام المصدر هو النظام الذي يطلب عقد إيجار DHCP
| الميدان | فئه | النوع | ملاحظات |
|---|---|---|---|
| Src | الاسم المستعار | سلسلة | معرف فريد للجهاز المصدر. قد يكون هذا الحقل اسما مستعارا لحقول SrcDvcId أو SrcHostname أو SrcIpAddr . على سبيل المثال: 192.168.12.1 |
| SrcIpAddr | الزاميه | عنوان IP | عنوان IP المعين للعميل بواسطة خادم DHCP. على سبيل المثال: 192.168.12.1 |
| IpAddr | الاسم المستعار | الاسم المستعار ل SrcIpAddr | |
| اسم SrcHostname | الزاميه | اسم المضيف (سلسلة) | اسم مضيف الجهاز الذي يطلب عقد إيجار DHCP. إذا لم يتوفر اسم جهاز، فخزن عنوان IP ذي الصلة في هذا الحقل. على سبيل المثال: DESKTOP-1282V4D |
| المضيف | الاسم المستعار | الاسم المستعار ل SrcHostname | |
| SrcDomain | اوصت | المجال (سلسلة) | مجال الجهاز المصدر. على سبيل المثال: Contoso |
| SrcDomainType | الشرطي | تعداد | نوع SrcDomain، إذا كان معروفا. تتضمن القيم المحتملة ما يلي: - Windows (مثل: contoso)- FQDN (مثل: microsoft.com)مطلوب إذا تم استخدام SrcDomain . |
| SrcFQDN | اختياري | FQDN (سلسلة) | اسم مضيف الجهاز المصدر، بما في ذلك معلومات المجال عند توفرها. ملاحظة: يدعم هذا الحقل تنسيق FQDN التقليدي وتنسيق مجال Windows\اسم المضيف. يعكس حقل SrcDomainType التنسيق المستخدم. على سبيل المثال: Contoso\DESKTOP-1282V4D |
| SrcDvcId | اختياري | سلسلة | معرف الجهاز المصدر كما تم الإبلاغ عنه في السجل. على سبيل المثال: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | اختياري | سلسلة | معرف نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScopeId إلى معرف اشتراك على Azure ومعرف حساب على AWS. |
| SrcDvcScope | اختياري | سلسلة | نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScope إلى معرف اشتراك على Azure ومعرف حساب على AWS. |
| SrcDvcIdType | الشرطي | تعداد | نوع SrcDvcId، إذا كان معروفا. تتضمن القيم المحتملة ما يلي: - AzureResourceId- MDEidإذا كانت معرفات متعددة متوفرة، فاستخدم المعرف الأول من القائمة أعلاه، وقم بتخزين المعرفين الآخرين في SrcDvcAzureResourceIdوSrcDvcMDEid، على التوالي. ملاحظة: هذا الحقل مطلوب إذا تم استخدام SrcDvcId . |
| SrcDeviceType | اختياري | تعداد | نوع الجهاز المصدر. تتضمن القيم المحتملة ما يلي: - Computer- Mobile Device- IOT Device- Other |
| SrcDescription | اختياري | سلسلة | نص وصفي مقترن بالجهاز. على سبيل المثال: Primary Domain Controller. |
| SrcGeoCountry | اختياري | البلد | البلد/المنطقة المقترنة بعنوان IP المصدر. على سبيل المثال: USA |
| SrcGeoRegion | اختياري | المنطقه | المنطقة المقترنة بعنوان IP المصدر. على سبيل المثال: Vermont |
| SrcGeoCity | اختياري | المدينه | المدينة المقترنة بعنوان IP المصدر. على سبيل المثال: Burlington |
| SrcGeoLatitude | اختياري | العرض | خط عرض الإحداثيات الجغرافية المقترنة بعنوان IP المصدر. على سبيل المثال: 44.475833 |
| SrcGeoLongitude | اختياري | خط طول | خط طول الإحداثيات الجغرافية المرتبطة بعنوان IP المصدر. على سبيل المثال: 73.211944 |
| SrcRiskLevel | اختياري | صحيح | مستوى المخاطر المرتبط بالمصدر. يجب تعديل القيمة إلى نطاق من 0 إلى ، مع 100 ل حميدة و 0 لمخاطر 100عالية.على سبيل المثال: 90 |
| SrcOriginalRiskLevel | اختياري | سلسلة | مستوى المخاطر المرتبط بالمصدر، كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. على سبيل المثال: Suspicious |
| رقم SrcPortNumber | اختياري | صحيح | منفذ IP الذي نشأ منه الاتصال. قد لا تكون ذات صلة بجلسة تتضمن اتصالات متعددة. على سبيل المثال: 2335 |
حقول المستخدم المصدر
| الميدان | فئه | النوع | ملاحظات |
|---|---|---|---|
| معرف SrcUserId | اختياري | سلسلة | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمستخدم المصدر. لمزيد من المعلومات، وللاضافة إلى الحقول البديلة للمعرفات الإضافية، راجع كيان المستخدم. على سبيل المثال: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| SrcUserIdType | الشرطي | نوع المستخدم | نوع المعرف المخزن في حقل SrcUserId . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserIdType في مقالة نظرة عامة على المخطط. |
| SrcUsername | اختياري | اسم المستخدم (سلسلة) | اسم المستخدم المصدر، بما في ذلك معلومات المجال عند توفرها. لمزيد من المعلومات، راجع كيان المستخدم. على سبيل المثال: AlbertE |
| User | الاسم المستعار | الاسم المستعار ل SrcUsername | |
| نوع SrcUsername | الشرطي | نوع اسم المستخدم | يحدد نوع اسم المستخدم المخزن في حقل SrcUsername . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع نوع اسم المستخدم في مقالة نظرة عامة على المخطط. على سبيل المثال: Windows |
| SrcUserType | اختياري | نوع المستخدم | نوع المستخدم المصدر. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserType في مقالة نظرة عامة على المخطط. على سبيل المثال: Guest |
| SrcOriginalUserType | اختياري | سلسلة | نوع المستخدم المصدر الأصلي، إذا تم توفيره من قبل المصدر. |
| SrcMacAddr | الزاميه | عنوان Mac | عنوان MAC للعميل الذي يطلب عقد إيجار DHCP. ملاحظة: يسجل خادم Windows DHCP عنوان MAC بطريقة غير قياسية، مع حذف النقطتين، والتي يجب إدراجها بواسطة المحلل. على سبيل المثال: 06:10:9f:eb:8f:14 |
| SrcUserScope | اختياري | سلسلة | النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف SrcUserIdوSrcUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط. |
| SrcUserScopeId | اختياري | سلسلة | معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف SrcUserIdوSrcUsername. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط. |
| SrcUserSessionId | اختياري | سلسلة | المعرف الفريد لجلسة تسجيل الدخول الخاصة بالمستخدم. على سبيل المثال: 102pTUgC3p8RIqHvzxLCHnFlg |
حقول الفحص
| الميدان | فئه | النوع | ملاحظات |
|---|---|---|---|
| القاعده | الاسم المستعار | سلسله | إما قيمة RuleName أو قيمة RuleNumber. إذا تم استخدام قيمة RuleNumber، يجب تحويل النوع إلى سلسلة. |
| رقم القاعدة | اختياري | الباحث | عدد القاعدة المقترنة بالتنبيه. مثل. 123456 |
| اسم القاعدة | اختياري | سلسله | اسم القاعدة المقترنة بالتنبيه أو معرفها. مثل. Server PSEXEC Execution via Remote Access |
| معرف التهديد | اختياري | سلسله | معرف التهديد أو البرامج الضارة المحددة في التنبيه. مثل. 1234567891011121314 |
| فئة التهديد | اختياري | سلسلة | فئة التهديد أو البرامج الضارة المحددة في التنبيه. القيم المدعومة هي: Malware، Ransomware، Trojan، Virus، Worm، Adware، Spyware، Rootkit، CryptominorPhishing، Spam، ، MaliciousUrl، ، ، Spoofing، Security Policy ViolationUnknown |
| اسم التهديد | اختياري | سلسله | اسم التهديد أو البرامج الضارة المحددة في التنبيه. مثل. Init.exe |
| تكوين التهديد | اختياري | مستوى الثقة (عدد صحيح) | مستوى ثقة التهديد المحدد، الذي تمت تسويته إلى قيمة بين 0 و100. |
| تكوين التهديدات | اختياري | سلسله | مستوى الثقة كما تم الإبلاغ عنه من قبل النظام الأصلي. |
| ThreatRiskLevel | اختياري | RiskLevel (عدد صحيح) | مستوى المخاطر المرتبط بالتهديد. يجب أن يكون المستوى رقما بين 0 و100. ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مقياس مختلف، والذي يجب تسويته إلى هذا المقياس. يجب تخزين القيمة الأصلية في ThreatRiskLevelOriginal. |
| ThreatOriginalRiskLevel | اختياري | سلسله | مستوى المخاطر كما تم الإبلاغ عنه من قبل النظام الأصلي. |
| ThreatIsActive | اختياري | Bool | يشير إلى ما إذا كان التهديد نشطا حاليا. القيم المدعومة هي: True، False |
| ThreatFirstReportedTime | اختياري | التاريخ/الوقت | تاريخ ووقت الإبلاغ عن التهديد لأول مرة. مثل. 2024-09-19T10:12:10.0000000Z |
| ThreatLastReportedTime | اختياري | التاريخ/الوقت | التاريخ والوقت الذي تم فيه الإبلاغ عن التهديد آخر مرة. مثل. 2024-09-19T10:12:10.0000000Z |
تحديثات المخطط
فيما يلي التغييرات في الإصدار 0.1.1 من المخطط:
- تمت إضافة حقول الفحص.
- تمت إضافة حقول الموقع الجغرافي المصدر.
- تمت إضافة الحقول المصدر:
SrcDescription،SrcOriginalRiskLevel،SrcOriginalUserTypeSrcPortNumber، ،SrcRiskLevel،SrcUserScope، ،SrcUserScopeIdSrcUserSessionId``SrcUserUid - تمت إضافة الأسماء المستعارة
SrcوUser - الحقول
SrcUserUidوThreatFieldمتوفرة فيASimDhcpEventLogsالجدول ولكنها ليست جزءا من المخطط.