Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Normalizovaný obsah zabezpečení v Microsoft Sentinel zahrnuje analytická pravidla, dotazy proaktivního vyhledávání a sešity, které pracují se sjednocujícími analyzátory normalizace.
Normalizovaný předdefinovaný obsah najdete v galeriích a řešeních Microsoft Sentinel, můžete vytvořit vlastní normalizovaný obsah nebo upravit existující obsah tak, aby používal normalizovaná data.
Tento článek obsahuje předdefinovaný obsah Microsoft Sentinel, který byl nakonfigurován pro podporu modelu ASIM (Advanced Security Information Model). Odkazy na úložiště Microsoft Sentinel GitHub jsou k dispozici jako reference, ale tato pravidla najdete také v galerii pravidel Microsoft Sentinel Analytics. Pomocí propojených stránek GitHubu zkopírujte všechny relevantní dotazy proaktivního vyhledávání.
Informace o tom, jak normalizovaný obsah zapadá do architektury ASIM, najdete v diagramu architektury ASIM.
Tip
Podívejte se také na podrobný webinář o Microsoft Sentinel normalizace analyzátorů a normalizovaného obsahu nebo si prohlédněte snímky. Další informace najdete v tématu Další kroky.
Obsah zabezpečení ověřování
Následující předdefinovaný obsah ověřování je podporován pro normalizaci ASIM.
Analytická pravidla
- Potenciální útok password spray (používá normalizaci ověřování)
- Útok hrubou silou na přihlašovací údaje uživatele (používá normalizaci ověřování)
- Přihlášení uživatele z různých zemí nebo oblastí do 3 hodin (používá normalizaci ověřování)
- Přihlášení z IP adres, které se pokoušejí přihlásit k zakázaným účtům (používá normalizaci ověřování)
Obsah zabezpečení aktivity souborů
Následující předdefinovaný obsah aktivity souborů je podporován pro normalizaci ASIM.
Analytická pravidla
Obsah zabezpečení aktivit registru
Následující předdefinovaný obsah aktivit registru je podporován pro normalizaci ASIM.
Analytická pravidla
Dotazy proaktivního vyhledávání
Obsah zabezpečení dotazů DNS
Normalizace ASIM podporuje následující předdefinovaný obsah dotazů DNS.
Obsah zabezpečení síťové relace
Normalizace ASIM podporuje následující předdefinovaný obsah související se síťovými relacemi.
Obsah zabezpečení aktivity procesu
Následující předdefinovaný obsah aktivity procesů je podporován pro normalizaci ASIM.
Obsah zabezpečení webové relace
Normalizace ASIM podporuje následující předdefinovaný obsah související s webovou relací.
Další kroky
Další informace najdete tady:
- Podívejte se na podrobný webinář o normalizaci analyzátorů a normalizovaného obsahu Microsoft Sentinel nebo si prohlédněte snímky.
- Přehled modelu ASIM (Advanced Security Information Model)
- Schémata modelu ASIM (Advanced Security Information Model)
- Analyzátory ASIM (Advanced Security Information Model)
- Použití modelu ASIM (Advanced Security Information Model)
- Úprava obsahu Microsoft Sentinel tak, aby používal analyzátory ASIM (Advanced Security Information Model)