Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Níže jsou uvedené známé problémy a omezení modelu ASIM (Advanced Security Information Model):
Sentinel Data Lake
Analyzátory času dotazů ASIM se nepodporují pro úlohy Lake Explorer a KQL.
Problémy s výkonem
Dotazy založené na ASIM v dlouhém časovém rozsahu, které nepoužívají parametry filtrování, můžou být pomalé. Parsování je operace náročná na prostředky a při použití u velké nefiltrované datové sady se očekává, že bude pomalá.
Pokud narazíte na problémy s výkonem:
- Při použití interaktivního dotazu nezapomeňte nastavit výběr času na požadovaný časový rozsah.
- Použijte filtry analyzátoru. Nejdůležitější je použít
starttimeparametry filtru aendtime.
Funkce ingest_time() se nepodporuje.
Funkce ingest_time() hlásí čas, kdy byl záznam přijat do Microsoft Sentinel, který se může lišit od TimeGenerated. Tyto informace se běžně používají v dotazech, které zohledňují zpoždění příjmu dat. Nástroj ingest_time() musí být použit v kontextu konkrétní tabulky a nefunguje s funkcemi ASIM, které sjednocují mnoho různých tabulek.
Zavádějící informační zpráva
V některých případech při použití funkcí analyzátoru ASIM se obvykle zobrazí následující informační zpráva, pokud dotaz neobsahuje žádné výsledky.
I když je zpráva alarmující, je pouze informativní a systém se choval podle očekávání. Funkce ASIM kombinují data z mnoha zdrojů bez ohledu na to, jestli jsou ve vašem prostředí dostupné nebo ne. Zpráva naznačuje, že některé zdroje nejsou ve vašem prostředí dostupné.
Další kroky
Tento článek popisuje funkce nápovědy modelu ASIM (Advanced Security Information Model).
Další informace najdete tady:
- Podívejte se na podrobný webinář o normalizaci analyzátorů a normalizovaného obsahu Microsoft Sentinel nebo si prohlédněte snímky.
- Přehled modelu ASIM (Advanced Security Information Model)
- Schémata modelu ASIM (Advanced Security Information Model)
- Analyzátory ASIM (Advanced Security Information Model)
- Použití modelu ASIM (Advanced Security Information Model)
- Úprava obsahu Microsoft Sentinel tak, aby používal analyzátory ASIM (Advanced Security Information Model)