Referenční informace ke schématu upozornění modelu ASIM (Advanced Security Information Model)

Schéma výstrah Microsoft Sentinel je navržené tak, aby normalizovalo výstrahy související se zabezpečením z různých produktů do standardizovaného formátu v rámci modelu ASIM (Microsoft Advanced Security Information Model). Toto schéma se zaměřuje výhradně na události zabezpečení a zajišťuje konzistentní a efektivní analýzu napříč různými zdroji dat.

Schéma výstrah představuje různé typy výstrah zabezpečení, jako jsou hrozby, podezřelé aktivity, anomálie chování uživatelů a porušení předpisů. Tato upozornění jsou hlášena různými bezpečnostními produkty a systémy, mimo jiné EDR, antivirovým softwarem, systémy detekce neoprávněných vniknutí, nástroji pro ochranu před únikem informací atd.

Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).

Analyzátory

Další informace o analyzátorech ASIM najdete v přehledu analyzátorů ASIM.

Sjednocení analyzátorů

Pokud chcete použít analyzátory, které sjednotí všechny předpřipravené analyzátory ASIM a zajistí, aby vaše analýza běžela ve všech nakonfigurovaných zdrojích, použijte _Im_AlertEvent analyzátor.

Předsefinované analyzátory specifické pro zdroj

Seznam analyzátorů výstrah, Microsoft Sentinel jsou k mání, najdete v seznamu analyzátorů ASIM.

Přidání vlastních normalizovaných analyzátorů

Při vývoji vlastních analyzátorů pro model informací o upozorněních pojmenujte funkce KQL pomocí následující syntaxe:

  • vimAlertEvent<vendor><Product> pro parametrizované analyzátory
  • ASimAlertEvent<vendor><Product> pro běžné analyzátory

Informace o tom, jak přidat vlastní analyzátory do sjednocujících analyzátorů upozornění, najdete v článku Správa analyzátorů ASIM .

Filtrování parametrů analyzátoru

Analyzátory upozornění podporují různé parametry filtrování, aby se zlepšil výkon dotazů. Tyto parametry jsou volitelné, ale můžou zvýšit výkon dotazů. K dispozici jsou následující parametry filtrování:

Name (Název) Typ Popis
Starttime datetime Filtrovat pouze výstrahy, které začaly v nebo po této době. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor.
Endtime datetime Filtrovat pouze upozornění, která se spustila v nebo před tímto časem. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor.
ipaddr_has_any_prefix Dynamické Filtrovat pouze výstrahy, pro které je pole DvcIpAddr v jedné z uvedených hodnot.
hostname_has_any Dynamické Filtrovat pouze výstrahy, pro které je pole DvcHostname v jedné z uvedených hodnot.
username_has_any Dynamické Filtrovat pouze výstrahy, pro které je pole Uživatelské jméno v jedné z uvedených hodnot.
attacktactics_has_any Dynamické Filtrovat pouze výstrahy, pro které je pole AttackTactics v jedné z uvedených hodnot.
attacktechniques_has_any Dynamické Filtrovat pouze výstrahy, pro které je pole AttackTechniques v jedné z uvedených hodnot.
threatcategory_has_any Dynamické Filtrovat pouze výstrahy, pro které je pole ThreatCategory v jedné z uvedených hodnot.
alertverdict_has_any Dynamické Filtrovat pouze výstrahy, pro které je pole AlertVerdict v jedné z uvedených hodnot.
eventseverity_has_any Dynamické Filtrovat pouze výstrahy, pro které je pole EventSeverity v jedné z uvedených hodnot.

Přehled schématu

Schéma upozornění obsluhuje několik typů událostí zabezpečení, které sdílejí stejná pole. Tyto události jsou identifikovány polem EventType:

  • Informace o hrozbách: Upozornění související s různými typy škodlivých aktivit, jako je malware, phishing, ransomware a další kybernetické hrozby.
  • Podezřelé aktivity: Výstrahy pro aktivity, které nemusí být nutně potvrzené hrozby, ale jsou podezřelé a vyžadují další šetření, jako je několik neúspěšných pokusů o přihlášení nebo přístup k omezeným souborům.
  • Anomálie chování uživatelů: Upozornění indikující neobvyklé nebo neočekávané chování uživatelů, které může naznačovat problém se zabezpečením, jako jsou neobvyklé časy přihlášení nebo neobvyklé vzory přístupu k datům.
  • Porušení předpisů: Upozornění související s nedodržování zákonných nebo interních zásad. Například virtuální počítač vystavený s otevřenými veřejnými porty ohroženými útoky (Výstraha zabezpečení cloudu).

Důležité

Kvůli zachování relevance a efektivity schématu upozornění by se měly mapovat pouze výstrahy související se zabezpečením.

Schéma upozornění odkazuje na následující entity, které zachytávají podrobnosti o upozornění:

  • Pole Dvc se používají k zachycení podrobností o hostiteli nebo IP adrese přidružené k upozornění.
  • Uživatelská pole slouží k zaznamenání podrobností o uživateli přidruženém k upozornění.
  • Podobně se pole Proces, Soubor, Adresa URL, Registr a Email používají k zaznamenání pouze podrobností o klíči procesu, souboru, adrese URL, registru a e-mailu přidruženém k upozornění.

Důležité

  • Při vytváření analyzátoru pro konkrétní produkt použijte schéma upozornění ASIM, pokud výstraha obsahuje informace o incidentu zabezpečení nebo potenciální hrozbě a primární podrobnosti je možné mapovat přímo na dostupná pole schématu výstrahy. Schéma upozornění je ideální pro zachytávání souhrnných informací bez rozsáhlých polí specifických pro entity.
  • Pokud ale zjistíte, že kvůli nedostatku přímých shod umisťujete základní pole do pole AdditionalFields, zvažte specializovanější schéma. Pokud například výstraha obsahuje podrobnosti související se sítí, jako je několik IP adres, například SrcIpAdr, DstIpAddr, PortNumber atd., můžete zvolit schéma NetworkSession přes schéma upozornění. Specializovaná schémata také poskytují vyhrazená pole pro zachycení informací souvisejících s hrozbami, zvýšení kvality dat a usnadnění efektivní analýzy.

Podrobnosti schématu

Běžná pole ASIM

V následujícím seznamu jsou uvedena pole, která obsahují konkrétní pokyny pro události upozornění:

:----- Třída Typ Popis
Eventtype Povinné Výčtové Typ události

Podporované hodnoty jsou:
-Alert
EventSubType Doporučené Výčtové Určuje podtyp nebo kategorii události upozornění a poskytuje podrobnější podrobnosti v rámci širší klasifikace událostí. Toto pole pomáhá rozlišovat povahu zjištěného problému a zlepšuje priority incidentů a strategie reakce.

Mezi podporované hodnoty patří:
- Threat (Představuje potvrzenou nebo vysoce pravděpodobnou škodlivou aktivitu, která by mohla ohrozit systém nebo síť.)
- Suspicious Activity (Označí chování nebo události, které se zdají být neobvyklé nebo podezřelé, i když ještě nejsou potvrzené jako škodlivé.)
- Anomaly (Identifikuje odchylky od normálních vzorů, které by mohly naznačovat potenciální bezpečnostní riziko nebo provozní problém.)
- Compliance Violation (Zvýrazní aktivity, které porušují standardy dodržování předpisů, zásad nebo dodržování předpisů.)
Id události Povinné řetězec Strojově čitelný alfanumerický řetězec, který jednoznačně identifikuje výstrahu v rámci systému.
Např. A1bC2dE3fH4iJ5kL6mN7oP8qR9s
EventMessage Nepovinný řetězec Podrobné informace o upozornění, včetně jejího kontextu, příčiny a potenciálního dopadu
Např. Potential use of the Rubeus tool for kerberoasting, a technique used to extract service account credentials from Kerberos tickets.
IpAddr Alias Alias nebo popisný název pole DvcIpAddr
Hostname (Název hostitele) Alias Alias nebo popisný název pole DvcHostname
EventSchema Povinné Výčtové Schéma použité pro událost. Schéma popsané tady je AlertEvent.
EventSchemaVersion Povinné SchemaVersion (řetězec) Verze schématu. Verze zde popsaného schématu je 1.0.0.

Všechna společná pole

Pole, která se zobrazují v následující tabulce, jsou společná pro všechna schémata ASIM. Všechny výše uvedené pokyny přepisují obecné pokyny pro dané pole. Pole může být například volitelné obecně, ale povinné pro konkrétní schéma. Další informace o jednotlivých polích najdete v článku o společných polích ASIM .

Třída Pole
Povinné - Počet událostí
- Čas začátku události
- EventEndTime
- Eventtype
- Id události
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Doporučené - EventSubType
- Závažnost události
- DvcIpAddr
- Název hostitele Dvc
- Doména dvc
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
Nepovinný - UdálostZpráva
- UdálostOriginální typ
- UdálostOriginální Subtyp
- UdálostOriginalSeverity
- EventProductVersion
- UdálostOriginalUid
- EventReportUrl
- Výsledek události
- Vlastník událostí
- DvcZone
- DvcMacAddr
- DvcO
- DvcOsVersion
- Akce DvcAction
- DvcOriginalAction
- DvcInterface
- Další pole
- Popis dvcDescription
- DvcScopeId
- DvcScope

Pole kontroly

Následující tabulka obsahuje pole, která poskytují důležité přehledy o pravidlech a hrozbách spojených s výstrahami. Společně pomáhají obohacovat kontext výstrahy, což analytikům zabezpečení usnadňuje pochopení jejího původu a významu.

:----- Třída Typ Popis
Id upozornění Alias řetězec Alias nebo popisný název pole EventUid
Název výstrahy Doporučené řetězec Název nebo název výstrahy.
Např. Possible use of the Rubeus kerberoasting tool
AlertDescription Alias řetězec Alias nebo popisný název pole EventMessage
AlertVerdict Nepovinný Výčtové Konečné určení nebo výsledek výstrahy, které označují, zda byla výstraha potvrzena jako hrozba, považována za podezřelou nebo vyřešena jako falešně pozitivní.

Podporované hodnoty jsou:
- True Positive (Potvrzeno jako legitimní hrozba)
- False Positive (Nesprávně identifikovaná jako hrozba)
- Benign Positive (pokud je událost určena jako neškodná)
- Unknown (Nejistý nebo neurčený stav)
Stav výstrahy Nepovinný Výčtové Označuje aktuální stav nebo průběh výstrahy.

Podporované hodnoty jsou:
- Active
- Closed
AlertOriginalStatus Nepovinný řetězec Stav výstrahy nahlášený systémem původu.
Metoda detekce Nepovinný Výčtové Poskytuje podrobné informace o konkrétní metodě detekce, technologii nebo zdroji dat, které přispěly ke generování výstrahy. Toto pole nabízí lepší přehled o tom, jak byla výstraha zjištěna nebo aktivována, a pomáhá porozumět kontextu detekce a spolehlivosti.

Mezi podporované hodnoty patří:
- EDR: Systémy detekce koncových bodů a reakce, které monitorují a analyzují aktivity koncových bodů a identifikují hrozby.
- Behavioral Analytics: Techniky, které detekují neobvyklé vzory chování uživatelů, zařízení nebo systému.
- Reputation: Detekce hrozeb na základě reputace IP adres, domén nebo souborů.
- Threat Intelligence: Externí nebo interní informační kanály poskytují data o známých hrozbách nebo taktikách nežádoucích hrozeb.
- Intrusion Detection: Systémy, které monitorují síťový provoz nebo aktivity z důvodu známek vniknutí nebo útoků.
- Automated Investigation: Automatizované systémy, které analyzují a prošetřují výstrahy, což snižuje ruční zatížení.
- Antivirus: Tradiční antivirové moduly, které detekují malware na základě podpisů a heuristiky.
- Data Loss Prevention: Řešení zaměřená na prevenci neoprávněných přenosů nebo úniků dat.
- User Defined Blocked List: Vlastní seznamy definované uživateli pro blokování konkrétních IP adres, domén nebo souborů
- Cloud Security Posture Management: Nástroje, které vyhodnocuje a spravuje bezpečnostní rizika v cloudových prostředích.
- Cloud Application Security: Řešení pro zabezpečení cloudových aplikací a dat.
- Scheduled Alerts: Výstrahy se generují na základě předdefinovaných plánů nebo prahových hodnot.
- Other: Jakákoli jiná metoda detekce, která není zahrnuta do výše uvedených kategorií.
Pravidlo Alias řetězec Buď hodnotu RuleName, nebo hodnotu RuleNumber. Pokud je použita hodnota RuleNumber, typ by měl být převeden na řetězec.
Číslo pravidla Nepovinný Int Číslo pravidla přidruženého k upozornění.

Např. 123456
Název pravidla Nepovinný řetězec Název nebo ID pravidla přidruženého k upozornění

Např. Server PSEXEC Execution via Remote Access
Popis pravidla Nepovinný řetězec Popis pravidla přidruženého k upozornění

Např. This rule detects remote execution on a server using PSEXEC, which may indicate unauthorized administrative activity or lateral movement within the network
ThreatId Nepovinný řetězec ID hrozby nebo malwaru identifikovaného v upozornění.

Např. 1234567891011121314
ThreatName Nepovinný řetězec Název hrozby nebo malwaru identifikovaného ve výstraze.

Např. Init.exe
ThreatFirstReportedTime Nepovinný datetime Datum a čas, kdy byla hrozba poprvé nahlášena.

Např. 2024-09-19T10:12:10.0000000Z
ThreatLastReportedTime Nepovinný datetime Datum a čas posledního nahlášení hrozby

Např. 2024-09-19T10:12:10.0000000Z
ThreatCategory Doporučené Výčtové Kategorie hrozby nebo malwaru identifikovaného ve výstraze.

Podporované hodnoty jsou: Malware, Ransomware, Trojan, Virus, Worm, AdwareSpyware, , Rootkit, Cryptominer, Phishing, SpamMaliciousUrl, , Spoofing, Security Policy ViolationUnknown
ThreatOriginalCategory Nepovinný řetězec Kategorie hrozby hlášené systémem původu.
ThreatIsActive Nepovinný Bool Označuje, jestli je hrozba aktuálně aktivní.

Podporované hodnoty jsou: True, False
ThreatRiskLevel Nepovinný RiskLevel (integer) Úroveň rizika spojená s hrozbou. Úroveň by měla být číslo mezi 0 a 100.

Poznámka: Hodnota může být ve zdrojovém záznamu poskytována pomocí jiného měřítka, které by mělo být normalizováno na toto měřítko. Původní hodnota by měla být uložena v ThreatRiskLevelOriginal.
ThreatOriginalRiskLevel Nepovinný řetězec Úroveň rizika hlášená systémem původu.
ThreatConfidence Nepovinný ConfidenceLevel (integer) Úroveň spolehlivosti identifikované hrozby normalizovaná na hodnotu mezi 0 a 100.
ThreatOriginalConfidence Nepovinný řetězec Úroveň spolehlivosti hlášená systémem původu.
Typ ukazatele Doporučené Výčtové Typ nebo kategorie ukazatele

Podporované hodnoty jsou:
-Ip
-User
-Process
-Registry
-Url
-Host
-Cloud Resource
-Application
-File
-Email
-Mailbox
-Logon Session
Přidružení ukazatele Nepovinný Výčtové Určuje, jestli je indikátor propojen s hrozbou nebo je přímo ovlivněn.

Podporované hodnoty jsou:
-Associated
-Targeted
AttackTactics Doporučené řetězec Taktika útoku (název, ID nebo obojí) přidružená k upozornění
Upřednostňovaný formát:

Např: Persistence, Privilege Escalation
AttackTechniques Doporučené řetězec Techniky útoku (název, ID nebo obojí) přidružené k upozornění
Upřednostňovaný formát:

Např: Local Groups (T1069.001), Domain Groups (T1069.002)
AttackRemediationSteps Doporučené řetězec Doporučené akce nebo kroky ke zmírnění nebo nápravě zjištěného útoku nebo hrozby
Např.
1. Make sure the machine is completely updated and all your software has the latest patch.
2. Contact your incident response team.

Uživatelská pole

Tato část definuje pole související s identifikací a klasifikací uživatelů přidružených k upozornění a poskytuje přehled o ovlivněných uživatelích a formátu jejich identity. Pokud výstraha obsahuje další pole související s uživateli, která překračují to, co je zde namapováno, můžete zvážit, jestli může být pro úplné znázornění dat vhodnější specializované schéma, například schéma událostí ověřování.

:----- Třída Typ Popis
Userid Nepovinný řetězec Strojově čitelná alfanumerická jedinečná reprezentace uživatele přidruženého k upozornění.

Např. A1bC2dE3fH4iJ5kL6mN7o
UserIdType Podmíněné Výčtové Typ ID uživatele, například GUID, SIDnebo Email.

Podporované hodnoty jsou:
- GUID
- SID
- Email
- Username
- Phone
- Other
Uživatelské jméno Doporučené Uživatelské jméno (řetězec) Jméno uživatele přidruženého k upozornění, včetně informací o doméně, pokud jsou k dispozici

např. Contoso\JSmithjohn.smith@contoso.com
Uživatel Alias řetězec Alias nebo popisný název pole Username
Typ uživatelského jména Podmíněné Typ uživatelského jména Určuje typ uživatelského jména uloženého Username v poli. Další informace a seznam povolených hodnot najdete v tématu UsernameType v článku Přehled schématu.

Např. Windows
Typ uživatele Nepovinný Typ uživatele Typ objektu Actor. Další informace a seznam povolených hodnot najdete v tématu UserType v článku Přehled schématu.

Např. Guest
OriginalUserType Nepovinný řetězec Typ uživatele hlášený zařízením pro vytváření sestav.
UserSessionId Nepovinný řetězec Jedinečné ID relace uživatele přidružené k upozornění

Např. a1bc2de3-fh4i-j5kl-6mn7-op8qr9st0u
UserScopeId Nepovinný řetězec ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány Id uživatele a uživatelské jméno.

Např. a1bc2de3-fh4i-j5kl-6mn7-op8qrs
UserScope Nepovinný řetězec Obor, například Microsoft Entra tenanta, ve kterém jsou definovány Id uživatele a uživatelské jméno. Další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu.

Např. Contoso Directory

Pole procesu

Tato část umožňuje zachytit podrobnosti související s entitou procesu zapojenou do výstrahy pomocí zadaných polí. Pokud výstraha obsahuje další podrobná pole související s procesem, která překračují to, co je zde namapováno, můžete zvážit, jestli pro úplné znázornění dat může být vhodnější specializované schéma, například schéma událostí procesu.

:----- Třída Typ Popis
Processid Nepovinný řetězec ID procesu (PID) přidružené k upozornění.

Např. 12345678
ProcessCommandLine Nepovinný řetězec Příkazový řádek použitý ke spuštění procesu

Např. "choco.exe" -v
ProcessName Nepovinný řetězec Název procesu

Např. C:\Windows\explorer.exe
ProcessFileCompany Nepovinný řetězec Společnost, která vytvořila soubor obrázku procesu.

Např. Microsoft

Pole souborů

Tato část umožňuje zachytit podrobnosti související s entitou souboru, která je součástí výstrahy. Pokud výstraha obsahuje další podrobná pole související se soubory, která překračují to, co je zde namapováno, můžete zvážit, jestli pro úplné znázornění dat může být vhodnější specializované schéma, jako je schéma událostí souboru.

:----- Třída Typ Popis
Název_souboru Nepovinný řetězec Název souboru přidruženého k upozornění bez cesty nebo umístění

Např. Notepad.exe
Filepath Nepovinný řetězec Úplná normalizovaná cesta k cílovému souboru, včetně složky nebo umístění, názvu souboru a přípony

Např. C:\Windows\System32\notepad.exe
SouborSHA1 Nepovinný řetězec Sha1 hash souboru.

Např. j5kl6mn7op8qr9st0uv1
SouborSHA256 Nepovinný řetězec Sha256 hash souboru.

Např. a1bc2de3fh4ij5kl6mn7op8qrs2de3
SouborMD5 Nepovinný řetězec Hodnota hash souboru MD5

Např. j5kl6mn7op8qr9st0uv1wx2yz3ab4c
Velikost Nepovinný Dlouhé Velikost souboru v bajtech

Např. 123456

Pole adresy URL

Pokud upozornění obsahuje informace o entitě url, můžou následující pole zaznamenávat data související s adresou URL.

:----- Třída Typ Popis
Adresu url Nepovinný řetězec Řetězec adresy URL zachycený v upozornění

Např. https://contoso.com/fo/?k=v&amp;q=u#f

Pole registru

Pokud vaše výstraha obsahuje podrobnosti o entitě registru, pomocí následujících polí zachyťte konkrétní informace související s registrem.

:----- Třída Typ Popis
Registrykey Nepovinný řetězec Klíč registru přidružený k upozornění, normalizovaný na standardní zásady vytváření názvů kořenových klíčů.

Např. HKEY_LOCAL_MACHINE\SOFTWARE\MTG
Hodnota registru Nepovinný řetězec Hodnota registru.

Např. ImagePath
RegistryValueData Nepovinný řetězec Data hodnoty registru.

Např. C:\Windows\system32;C:\Windows;
RegistryValueType Nepovinný Výčtové Typ hodnoty registru.

Např. Reg_Expand_Sz

pole Email

Pokud upozornění obsahuje informace o entitě e-mailu, použijte následující pole k zaznamenání konkrétních podrobností souvisejících s e-mailem.

:----- Třída Typ Popis
EmailMessageId Nepovinný řetězec Jedinečný identifikátor e-mailové zprávy přidružené k upozornění

Např. Request for Invoice Access
Odeslání e-mailu Nepovinný řetězec Předmět e-mailu.

Např. j5kl6mn7-op8q-r9st-0uv1-wx2yz3ab4c

Pole korelace entit

Note

Přispěvatelé nemusí tato pole zaplňovat. Příslušné parsery je naplní při přidání interní podpory Microsoft.

:----- Třída Typ Popis
FileEntityKey Nepovinný řetězec Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje soubor v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit.
ProcessEntityKey Nepovinný řetězec Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje proces v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit.
UserAdditionalIds Nepovinný Dynamické Pro strukturu pole a použití viz Pole s příponou AdditionalIds.
UserEntityKey Nepovinný řetězec Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje uživatele v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit.

Aktualizace schématu

Verze Změny
0.1 Počáteční verze.
1.0.0 Přidány pole korelace entit.