Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Schéma výstrah Microsoft Sentinel je navržené tak, aby normalizovalo výstrahy související se zabezpečením z různých produktů do standardizovaného formátu v rámci modelu ASIM (Microsoft Advanced Security Information Model). Toto schéma se zaměřuje výhradně na události zabezpečení a zajišťuje konzistentní a efektivní analýzu napříč různými zdroji dat.
Schéma výstrah představuje různé typy výstrah zabezpečení, jako jsou hrozby, podezřelé aktivity, anomálie chování uživatelů a porušení předpisů. Tato upozornění jsou hlášena různými bezpečnostními produkty a systémy, mimo jiné EDR, antivirovým softwarem, systémy detekce neoprávněných vniknutí, nástroji pro ochranu před únikem informací atd.
Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).
Analyzátory
Další informace o analyzátorech ASIM najdete v přehledu analyzátorů ASIM.
Sjednocení analyzátorů
Pokud chcete použít analyzátory, které sjednotí všechny předpřipravené analyzátory ASIM a zajistí, aby vaše analýza běžela ve všech nakonfigurovaných zdrojích, použijte _Im_AlertEvent analyzátor.
Předsefinované analyzátory specifické pro zdroj
Seznam analyzátorů výstrah, Microsoft Sentinel jsou k mání, najdete v seznamu analyzátorů ASIM.
Přidání vlastních normalizovaných analyzátorů
Při vývoji vlastních analyzátorů pro model informací o upozorněních pojmenujte funkce KQL pomocí následující syntaxe:
-
vimAlertEvent<vendor><Product>pro parametrizované analyzátory -
ASimAlertEvent<vendor><Product>pro běžné analyzátory
Informace o tom, jak přidat vlastní analyzátory do sjednocujících analyzátorů upozornění, najdete v článku Správa analyzátorů ASIM .
Filtrování parametrů analyzátoru
Analyzátory upozornění podporují různé parametry filtrování, aby se zlepšil výkon dotazů. Tyto parametry jsou volitelné, ale můžou zvýšit výkon dotazů. K dispozici jsou následující parametry filtrování:
| Name (Název) | Typ | Popis |
|---|---|---|
| Starttime | datetime | Filtrovat pouze výstrahy, které začaly v nebo po této době. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor. |
| Endtime | datetime | Filtrovat pouze upozornění, která se spustila v nebo před tímto časem. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor. |
| ipaddr_has_any_prefix | Dynamické | Filtrovat pouze výstrahy, pro které je pole DvcIpAddr v jedné z uvedených hodnot. |
| hostname_has_any | Dynamické | Filtrovat pouze výstrahy, pro které je pole DvcHostname v jedné z uvedených hodnot. |
| username_has_any | Dynamické | Filtrovat pouze výstrahy, pro které je pole Uživatelské jméno v jedné z uvedených hodnot. |
| attacktactics_has_any | Dynamické | Filtrovat pouze výstrahy, pro které je pole AttackTactics v jedné z uvedených hodnot. |
| attacktechniques_has_any | Dynamické | Filtrovat pouze výstrahy, pro které je pole AttackTechniques v jedné z uvedených hodnot. |
| threatcategory_has_any | Dynamické | Filtrovat pouze výstrahy, pro které je pole ThreatCategory v jedné z uvedených hodnot. |
| alertverdict_has_any | Dynamické | Filtrovat pouze výstrahy, pro které je pole AlertVerdict v jedné z uvedených hodnot. |
| eventseverity_has_any | Dynamické | Filtrovat pouze výstrahy, pro které je pole EventSeverity v jedné z uvedených hodnot. |
Přehled schématu
Schéma upozornění obsluhuje několik typů událostí zabezpečení, které sdílejí stejná pole. Tyto události jsou identifikovány polem EventType:
- Informace o hrozbách: Upozornění související s různými typy škodlivých aktivit, jako je malware, phishing, ransomware a další kybernetické hrozby.
- Podezřelé aktivity: Výstrahy pro aktivity, které nemusí být nutně potvrzené hrozby, ale jsou podezřelé a vyžadují další šetření, jako je několik neúspěšných pokusů o přihlášení nebo přístup k omezeným souborům.
- Anomálie chování uživatelů: Upozornění indikující neobvyklé nebo neočekávané chování uživatelů, které může naznačovat problém se zabezpečením, jako jsou neobvyklé časy přihlášení nebo neobvyklé vzory přístupu k datům.
- Porušení předpisů: Upozornění související s nedodržování zákonných nebo interních zásad. Například virtuální počítač vystavený s otevřenými veřejnými porty ohroženými útoky (Výstraha zabezpečení cloudu).
Důležité
Kvůli zachování relevance a efektivity schématu upozornění by se měly mapovat pouze výstrahy související se zabezpečením.
Schéma upozornění odkazuje na následující entity, které zachytávají podrobnosti o upozornění:
- Pole Dvc se používají k zachycení podrobností o hostiteli nebo IP adrese přidružené k upozornění.
-
Uživatelská pole slouží k zaznamenání podrobností o uživateli přidruženém k upozornění.
- Podobně se pole Proces, Soubor, Adresa URL, Registr a Email používají k zaznamenání pouze podrobností o klíči procesu, souboru, adrese URL, registru a e-mailu přidruženém k upozornění.
Důležité
- Při vytváření analyzátoru pro konkrétní produkt použijte schéma upozornění ASIM, pokud výstraha obsahuje informace o incidentu zabezpečení nebo potenciální hrozbě a primární podrobnosti je možné mapovat přímo na dostupná pole schématu výstrahy. Schéma upozornění je ideální pro zachytávání souhrnných informací bez rozsáhlých polí specifických pro entity.
- Pokud ale zjistíte, že kvůli nedostatku přímých shod umisťujete základní pole do pole AdditionalFields, zvažte specializovanější schéma. Pokud například výstraha obsahuje podrobnosti související se sítí, jako je několik IP adres, například SrcIpAdr, DstIpAddr, PortNumber atd., můžete zvolit schéma NetworkSession přes schéma upozornění. Specializovaná schémata také poskytují vyhrazená pole pro zachycení informací souvisejících s hrozbami, zvýšení kvality dat a usnadnění efektivní analýzy.
Podrobnosti schématu
Běžná pole ASIM
V následujícím seznamu jsou uvedena pole, která obsahují konkrétní pokyny pro události upozornění:
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Eventtype | Povinné | Výčtové | Typ události Podporované hodnoty jsou: - Alert |
| EventSubType | Doporučené | Výčtové | Určuje podtyp nebo kategorii události upozornění a poskytuje podrobnější podrobnosti v rámci širší klasifikace událostí. Toto pole pomáhá rozlišovat povahu zjištěného problému a zlepšuje priority incidentů a strategie reakce. Mezi podporované hodnoty patří: - Threat (Představuje potvrzenou nebo vysoce pravděpodobnou škodlivou aktivitu, která by mohla ohrozit systém nebo síť.)- Suspicious Activity (Označí chování nebo události, které se zdají být neobvyklé nebo podezřelé, i když ještě nejsou potvrzené jako škodlivé.)- Anomaly (Identifikuje odchylky od normálních vzorů, které by mohly naznačovat potenciální bezpečnostní riziko nebo provozní problém.)- Compliance Violation (Zvýrazní aktivity, které porušují standardy dodržování předpisů, zásad nebo dodržování předpisů.) |
| Id události | Povinné | řetězec | Strojově čitelný alfanumerický řetězec, který jednoznačně identifikuje výstrahu v rámci systému. Např. A1bC2dE3fH4iJ5kL6mN7oP8qR9s |
| EventMessage | Nepovinný | řetězec | Podrobné informace o upozornění, včetně jejího kontextu, příčiny a potenciálního dopadu Např. Potential use of the Rubeus tool for kerberoasting, a technique used to extract service account credentials from Kerberos tickets. |
| IpAddr | Alias | Alias nebo popisný název pole DvcIpAddr |
|
| Hostname (Název hostitele) | Alias | Alias nebo popisný název pole DvcHostname |
|
| EventSchema | Povinné | Výčtové | Schéma použité pro událost. Schéma popsané tady je AlertEvent. |
| EventSchemaVersion | Povinné | SchemaVersion (řetězec) | Verze schématu. Verze zde popsaného schématu je 1.0.0. |
Všechna společná pole
Pole, která se zobrazují v následující tabulce, jsou společná pro všechna schémata ASIM. Všechny výše uvedené pokyny přepisují obecné pokyny pro dané pole. Pole může být například volitelné obecně, ale povinné pro konkrétní schéma. Další informace o jednotlivých polích najdete v článku o společných polích ASIM .
| Třída | Pole |
|---|---|
| Povinné |
-
Počet událostí - Čas začátku události - EventEndTime - Eventtype - Id události - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Doporučené |
-
EventSubType - Závažnost události - DvcIpAddr - Název hostitele Dvc - Doména dvc - DvcDomainType - DvcFQDN - DvcId - DvcIdType |
| Nepovinný |
-
UdálostZpráva - UdálostOriginální typ - UdálostOriginální Subtyp - UdálostOriginalSeverity - EventProductVersion - UdálostOriginalUid - EventReportUrl - Výsledek události - Vlastník událostí - DvcZone - DvcMacAddr - DvcO - DvcOsVersion - Akce DvcAction - DvcOriginalAction - DvcInterface - Další pole - Popis dvcDescription - DvcScopeId - DvcScope |
Pole kontroly
Následující tabulka obsahuje pole, která poskytují důležité přehledy o pravidlech a hrozbách spojených s výstrahami. Společně pomáhají obohacovat kontext výstrahy, což analytikům zabezpečení usnadňuje pochopení jejího původu a významu.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Id upozornění | Alias | řetězec | Alias nebo popisný název pole EventUid |
| Název výstrahy | Doporučené | řetězec | Název nebo název výstrahy. Např. Possible use of the Rubeus kerberoasting tool |
| AlertDescription | Alias | řetězec | Alias nebo popisný název pole EventMessage |
| AlertVerdict | Nepovinný | Výčtové | Konečné určení nebo výsledek výstrahy, které označují, zda byla výstraha potvrzena jako hrozba, považována za podezřelou nebo vyřešena jako falešně pozitivní. Podporované hodnoty jsou: - True Positive (Potvrzeno jako legitimní hrozba)- False Positive (Nesprávně identifikovaná jako hrozba)- Benign Positive (pokud je událost určena jako neškodná)- Unknown (Nejistý nebo neurčený stav) |
| Stav výstrahy | Nepovinný | Výčtové | Označuje aktuální stav nebo průběh výstrahy. Podporované hodnoty jsou: - Active- Closed |
| AlertOriginalStatus | Nepovinný | řetězec | Stav výstrahy nahlášený systémem původu. |
| Metoda detekce | Nepovinný | Výčtové | Poskytuje podrobné informace o konkrétní metodě detekce, technologii nebo zdroji dat, které přispěly ke generování výstrahy. Toto pole nabízí lepší přehled o tom, jak byla výstraha zjištěna nebo aktivována, a pomáhá porozumět kontextu detekce a spolehlivosti. Mezi podporované hodnoty patří: - EDR: Systémy detekce koncových bodů a reakce, které monitorují a analyzují aktivity koncových bodů a identifikují hrozby.- Behavioral Analytics: Techniky, které detekují neobvyklé vzory chování uživatelů, zařízení nebo systému.- Reputation: Detekce hrozeb na základě reputace IP adres, domén nebo souborů.- Threat Intelligence: Externí nebo interní informační kanály poskytují data o známých hrozbách nebo taktikách nežádoucích hrozeb.- Intrusion Detection: Systémy, které monitorují síťový provoz nebo aktivity z důvodu známek vniknutí nebo útoků.- Automated Investigation: Automatizované systémy, které analyzují a prošetřují výstrahy, což snižuje ruční zatížení.- Antivirus: Tradiční antivirové moduly, které detekují malware na základě podpisů a heuristiky.- Data Loss Prevention: Řešení zaměřená na prevenci neoprávněných přenosů nebo úniků dat.- User Defined Blocked List: Vlastní seznamy definované uživateli pro blokování konkrétních IP adres, domén nebo souborů- Cloud Security Posture Management: Nástroje, které vyhodnocuje a spravuje bezpečnostní rizika v cloudových prostředích.- Cloud Application Security: Řešení pro zabezpečení cloudových aplikací a dat.- Scheduled Alerts: Výstrahy se generují na základě předdefinovaných plánů nebo prahových hodnot.- Other: Jakákoli jiná metoda detekce, která není zahrnuta do výše uvedených kategorií. |
| Pravidlo | Alias | řetězec | Buď hodnotu RuleName, nebo hodnotu RuleNumber. Pokud je použita hodnota RuleNumber, typ by měl být převeden na řetězec. |
| Číslo pravidla | Nepovinný | Int | Číslo pravidla přidruženého k upozornění. Např. 123456 |
| Název pravidla | Nepovinný | řetězec | Název nebo ID pravidla přidruženého k upozornění Např. Server PSEXEC Execution via Remote Access |
| Popis pravidla | Nepovinný | řetězec | Popis pravidla přidruženého k upozornění Např. This rule detects remote execution on a server using PSEXEC, which may indicate unauthorized administrative activity or lateral movement within the network |
| ThreatId | Nepovinný | řetězec | ID hrozby nebo malwaru identifikovaného v upozornění. Např. 1234567891011121314 |
| ThreatName | Nepovinný | řetězec | Název hrozby nebo malwaru identifikovaného ve výstraze. Např. Init.exe |
| ThreatFirstReportedTime | Nepovinný | datetime | Datum a čas, kdy byla hrozba poprvé nahlášena. Např. 2024-09-19T10:12:10.0000000Z |
| ThreatLastReportedTime | Nepovinný | datetime | Datum a čas posledního nahlášení hrozby Např. 2024-09-19T10:12:10.0000000Z |
| ThreatCategory | Doporučené | Výčtové | Kategorie hrozby nebo malwaru identifikovaného ve výstraze. Podporované hodnoty jsou: Malware, Ransomware, Trojan, Virus, Worm, AdwareSpyware, , Rootkit, Cryptominer, Phishing, SpamMaliciousUrl, , Spoofing, Security Policy ViolationUnknown |
| ThreatOriginalCategory | Nepovinný | řetězec | Kategorie hrozby hlášené systémem původu. |
| ThreatIsActive | Nepovinný | Bool | Označuje, jestli je hrozba aktuálně aktivní. Podporované hodnoty jsou: True, False |
| ThreatRiskLevel | Nepovinný | RiskLevel (integer) | Úroveň rizika spojená s hrozbou. Úroveň by měla být číslo mezi 0 a 100. Poznámka: Hodnota může být ve zdrojovém záznamu poskytována pomocí jiného měřítka, které by mělo být normalizováno na toto měřítko. Původní hodnota by měla být uložena v ThreatRiskLevelOriginal. |
| ThreatOriginalRiskLevel | Nepovinný | řetězec | Úroveň rizika hlášená systémem původu. |
| ThreatConfidence | Nepovinný | ConfidenceLevel (integer) | Úroveň spolehlivosti identifikované hrozby normalizovaná na hodnotu mezi 0 a 100. |
| ThreatOriginalConfidence | Nepovinný | řetězec | Úroveň spolehlivosti hlášená systémem původu. |
| Typ ukazatele | Doporučené | Výčtové | Typ nebo kategorie ukazatele Podporované hodnoty jsou: - Ip- User- Process- Registry- Url- Host- Cloud Resource- Application- File- Email- Mailbox- Logon Session |
| Přidružení ukazatele | Nepovinný | Výčtové | Určuje, jestli je indikátor propojen s hrozbou nebo je přímo ovlivněn. Podporované hodnoty jsou: - Associated- Targeted |
| AttackTactics | Doporučené | řetězec | Taktika útoku (název, ID nebo obojí) přidružená k upozornění Upřednostňovaný formát: Např: Persistence, Privilege Escalation |
| AttackTechniques | Doporučené | řetězec | Techniky útoku (název, ID nebo obojí) přidružené k upozornění Upřednostňovaný formát: Např: Local Groups (T1069.001), Domain Groups (T1069.002) |
| AttackRemediationSteps | Doporučené | řetězec | Doporučené akce nebo kroky ke zmírnění nebo nápravě zjištěného útoku nebo hrozby Např. 1. Make sure the machine is completely updated and all your software has the latest patch.2. Contact your incident response team. |
Uživatelská pole
Tato část definuje pole související s identifikací a klasifikací uživatelů přidružených k upozornění a poskytuje přehled o ovlivněných uživatelích a formátu jejich identity. Pokud výstraha obsahuje další pole související s uživateli, která překračují to, co je zde namapováno, můžete zvážit, jestli může být pro úplné znázornění dat vhodnější specializované schéma, například schéma událostí ověřování.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Userid | Nepovinný | řetězec | Strojově čitelná alfanumerická jedinečná reprezentace uživatele přidruženého k upozornění. Např. A1bC2dE3fH4iJ5kL6mN7o |
| UserIdType | Podmíněné | Výčtové | Typ ID uživatele, například GUID, SIDnebo Email.Podporované hodnoty jsou: - GUID- SID- Email- Username- Phone- Other |
| Uživatelské jméno | Doporučené | Uživatelské jméno (řetězec) | Jméno uživatele přidruženého k upozornění, včetně informací o doméně, pokud jsou k dispozici např. Contoso\JSmithjohn.smith@contoso.com |
| Uživatel | Alias | řetězec | Alias nebo popisný název pole Username |
| Typ uživatelského jména | Podmíněné | Typ uživatelského jména | Určuje typ uživatelského jména uloženého Username v poli. Další informace a seznam povolených hodnot najdete v tématu UsernameType v článku Přehled schématu.Např. Windows |
| Typ uživatele | Nepovinný | Typ uživatele | Typ objektu Actor. Další informace a seznam povolených hodnot najdete v tématu UserType v článku Přehled schématu. Např. Guest |
| OriginalUserType | Nepovinný | řetězec | Typ uživatele hlášený zařízením pro vytváření sestav. |
| UserSessionId | Nepovinný | řetězec | Jedinečné ID relace uživatele přidružené k upozornění Např. a1bc2de3-fh4i-j5kl-6mn7-op8qr9st0u |
| UserScopeId | Nepovinný | řetězec | ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány Id uživatele a uživatelské jméno. Např. a1bc2de3-fh4i-j5kl-6mn7-op8qrs |
| UserScope | Nepovinný | řetězec | Obor, například Microsoft Entra tenanta, ve kterém jsou definovány Id uživatele a uživatelské jméno. Další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu. Např. Contoso Directory |
Pole procesu
Tato část umožňuje zachytit podrobnosti související s entitou procesu zapojenou do výstrahy pomocí zadaných polí. Pokud výstraha obsahuje další podrobná pole související s procesem, která překračují to, co je zde namapováno, můžete zvážit, jestli pro úplné znázornění dat může být vhodnější specializované schéma, například schéma událostí procesu.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Processid | Nepovinný | řetězec | ID procesu (PID) přidružené k upozornění. Např. 12345678 |
| ProcessCommandLine | Nepovinný | řetězec | Příkazový řádek použitý ke spuštění procesu Např. "choco.exe" -v |
| ProcessName | Nepovinný | řetězec | Název procesu Např. C:\Windows\explorer.exe |
| ProcessFileCompany | Nepovinný | řetězec | Společnost, která vytvořila soubor obrázku procesu. Např. Microsoft |
Pole souborů
Tato část umožňuje zachytit podrobnosti související s entitou souboru, která je součástí výstrahy. Pokud výstraha obsahuje další podrobná pole související se soubory, která překračují to, co je zde namapováno, můžete zvážit, jestli pro úplné znázornění dat může být vhodnější specializované schéma, jako je schéma událostí souboru.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Název_souboru | Nepovinný | řetězec | Název souboru přidruženého k upozornění bez cesty nebo umístění Např. Notepad.exe |
| Filepath | Nepovinný | řetězec | Úplná normalizovaná cesta k cílovému souboru, včetně složky nebo umístění, názvu souboru a přípony Např. C:\Windows\System32\notepad.exe |
| SouborSHA1 | Nepovinný | řetězec | Sha1 hash souboru. Např. j5kl6mn7op8qr9st0uv1 |
| SouborSHA256 | Nepovinný | řetězec | Sha256 hash souboru. Např. a1bc2de3fh4ij5kl6mn7op8qrs2de3 |
| SouborMD5 | Nepovinný | řetězec | Hodnota hash souboru MD5 Např. j5kl6mn7op8qr9st0uv1wx2yz3ab4c |
| Velikost | Nepovinný | Dlouhé | Velikost souboru v bajtech Např. 123456 |
Pole adresy URL
Pokud upozornění obsahuje informace o entitě url, můžou následující pole zaznamenávat data související s adresou URL.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Adresu url | Nepovinný | řetězec | Řetězec adresy URL zachycený v upozornění Např. https://contoso.com/fo/?k=v&q=u#f |
Pole registru
Pokud vaše výstraha obsahuje podrobnosti o entitě registru, pomocí následujících polí zachyťte konkrétní informace související s registrem.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Registrykey | Nepovinný | řetězec | Klíč registru přidružený k upozornění, normalizovaný na standardní zásady vytváření názvů kořenových klíčů. Např. HKEY_LOCAL_MACHINE\SOFTWARE\MTG |
| Hodnota registru | Nepovinný | řetězec | Hodnota registru. Např. ImagePath |
| RegistryValueData | Nepovinný | řetězec | Data hodnoty registru. Např. C:\Windows\system32;C:\Windows; |
| RegistryValueType | Nepovinný | Výčtové | Typ hodnoty registru. Např. Reg_Expand_Sz |
pole Email
Pokud upozornění obsahuje informace o entitě e-mailu, použijte následující pole k zaznamenání konkrétních podrobností souvisejících s e-mailem.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| EmailMessageId | Nepovinný | řetězec | Jedinečný identifikátor e-mailové zprávy přidružené k upozornění Např. Request for Invoice Access |
| Odeslání e-mailu | Nepovinný | řetězec | Předmět e-mailu. Např. j5kl6mn7-op8q-r9st-0uv1-wx2yz3ab4c |
Pole korelace entit
Note
Přispěvatelé nemusí tato pole zaplňovat. Příslušné parsery je naplní při přidání interní podpory Microsoft.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| FileEntityKey | Nepovinný | řetězec | Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje soubor v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit. |
| ProcessEntityKey | Nepovinný | řetězec | Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje proces v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit. |
| UserAdditionalIds | Nepovinný | Dynamické | Pro strukturu pole a použití viz Pole s příponou AdditionalIds. |
| UserEntityKey | Nepovinný | řetězec | Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje uživatele v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit. |
Aktualizace schématu
| Verze | Změny |
|---|---|
| 0.1 | Počáteční verze. |
| 1.0.0 | Přidány pole korelace entit. |