Referenční informace ke schématu entit prostředků modelu ASIM (Advanced Security Information Model)

Schéma entit Microsoft Sentinel assetu je navržené tak, aby normalizovalo prostředky z různých produktů do standardizovaného formátu v rámci modelu ASIM (Microsoft Advanced Security Information Model). Toto schéma se zaměřuje výhradně na prostředky ve zdrojích dat jiných společností než Microsoft a zajišťuje konzistentní a efektivní analýzu.

Prostředek je jakýkoli datový prostředek, který organizace ukládá, zpracovává nebo spravuje, například soubor nebo web. Každý prostředek obsahuje metadata související se zabezpečením, včetně vlastnictví, oprávnění, klasifikací citlivosti a indikátorů rizik. Prostředky můžou pocházet z široké škály platforem, databází, služeb cloudového úložiště, aplikací SaaS a místních systémů a shromažďují se buď jako snímky úplného inventáře, nebo kanály přírůstkových změn.

Normalizací dat prostředků do společného schématu umožňuje Microsoft Sentinel týmům zabezpečení konzistentním způsobem analyzovat a korelovat informace o prostředcích napříč různými zdroji dat. Klíčová pole ve schématu zahrnují EntityId a EntityName pro jedinečnou identifikaci prostředků, pro rozlišení mezi typy prostředků, AssetType jako je soubor nebo web, AssetOwnerId pro sledování vlastnictví AssetSensitivityLabel a AssetOriginalDataClassificationType kontext klasifikace dat a EntityFeedType pro určení, jestli je záznam úplným snímkem inventáře nebo přírůstkovou změnou. Toto sjednocené znázornění umožňuje podřízené scénáře, jako je identifikace nadměrně sdílených citlivých souborů, sledování změn oprávnění, detekce nechráněných prostředků a zpřístupnění rizika napříč celým datovým majetkem prostřednictvím integrací, jako je Správa stavu zabezpečení dat Microsoft Purview (DSPM).

Použití schématu umožňuje službě Microsoft Purview DSPM spravovat stav zabezpečení dat napříč platformami Microsoftu a partnerů. Další informace najdete v oznámení na konferenci Ignite 2025, které představuje ekosystém DSPM partnerů.

Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).

Analyzátory

Další informace o analyzátorech ASIM najdete v přehledu analyzátorů ASIM.

Sjednocující analyzátory

Pokud chcete použít analyzátory, které sjednotí všechny předpřipravené analyzátory ASIM a zajistí, aby vaše analýza běžela ve všech nakonfigurovaných zdrojích, použijte _Im_AssetEntity analyzátor.

Přidání vlastních normalizovaných analyzátorů

Při vývoji vlastních analyzátorů pro schéma entity assetu pojmenujte funkce KQL pomocí následující syntaxe:

  • vimAssetEntity<vendor><Product> pro parametrizované analyzátory
  • ASimAssetEntity<vendor><Product> pro běžné analyzátory

Informace o přidání vlastních analyzátorů do sjednocujících analyzátorů najdete v článku Správa analyzátorů ASIM .

Filtrování parametrů analyzátoru

Analyzátory entit prostředků podporují různé parametry filtrování, aby se zlepšil výkon dotazů. Tyto parametry jsou volitelné, ale můžou zvýšit výkon dotazů. K dispozici jsou následující parametry filtrování:

Name (Název) Typ Popis
Starttime datetime Filtrovat pouze prostředky, které byly přijaty v nebo po této době. Tento parametr filtruje EntityIngestionTime pole, což je standardní označení pro čas prostředku.
Endtime datetime Filtrovat pouze prostředky, které byly přijaty v nebo před tímto časem. Tento parametr filtruje EntityIngestionTime pole, což je standardní označení pro čas prostředku.
entityid_has_any Dynamické Filtrujte pouze prostředky, pro které je pole EntityId v jedné z uvedených hodnot.
entityname_has_any Dynamické Filtrovat pouze prostředky, pro které je pole EntityName v jedné z uvedených hodnot.
assettype_in řetězec Filtrovat pouze prostředky, pro které se pole AssetType rovná hodnotě parametru.
path_has_any Dynamické Filtrovat pouze prostředky, pro které je pole FilePath nebo SitePath v jedné z uvedených hodnot.
assetowner_has_any Dynamické Filtrovat pouze prostředky, pro které je pole AssetOwner nebo AdditionalAssetOwners v jedné z uvedených hodnot.
entitysource_has_any Dynamické Filtrovat pouze prostředky, pro které je pole EntitySource v jedné z uvedených hodnot.

Podrobnosti schématu

Běžná pole entit ASIM

V následujícím seznamu jsou uvedena pole pro schéma entity spolu s jejich konkrétními pokyny pro entity aktiv:

:----- Třída Typ Popis
EntityUpdatedTime Povinné datetime Časové razítko (UTC) kdy byla entita aktualizována nebo shromážděna ve zdroji.
EntityIngestionTime Nepovinný datetime Časové razítko (UTC) okamžiku, kdy kanál příjmu dat přijme protokol prostředků.
Entitykey Nepovinný řetězec Jedinečný identifikátor entity, který se používá pro korelaci napříč schématy.
Id entity Povinné řetězec Jedinečný identifikátor prostředku.
EntityIdType Povinné řetězec Typ nebo formát identifikátoru entity.
EntityOriginalId Nepovinný řetězec Jedinečný identifikátor prostředku ve zdroji, pokud se liší od EntityId.
EntityName Povinné řetězec Název entity.
EntityNameType Doporučené řetězec Typ názvu entity.
EntityVendor Povinné řetězec Dodavatel nebo poskytovatel, který ohlásil entitu.
Zdroj entity Povinné Výčtové Zdroj dat nebo konektor, který poskytl záznam entity. Mezi zdroje podpory patří:
- Azure
- Microsoft365
- AWS
- GCP
- Snowflake
- Databricks
- Salesforce
- Other
Použijte Other , pokud zdroj není uvedený.
EntityOriginalSource Nepovinný řetězec Původní zdroj dat nebo konektor, který poskytl záznam entity, pokud se zdroj aktuálně nepodporuje.
EntityProduct Povinné řetězec Název produktu přidružený ke zdroji, který ohlásil entitu.
EntitySubProduct Povinné řetězec Název dílčího produktu nebo komponenty přidružené ke zdroji, který ohlásil entitu.
EntityCreatedTime Povinné datetime Časové razítko (UTC) data, kdy byla entita původně vytvořena ve zdrojovém systému.
EntityLastAccessedTime Nepovinný datetime Časové razítko (UTC) data posledního přístupu k entitě
EntityLastModifiedTime Povinné datetime Časové razítko (UTC) data, kdy byla entita naposledy změněna ve zdrojovém systému.
EntityIsDeleted Nepovinný Bool Určuje, jestli byla entita odstraněna ve zdrojovém systému.
EntityFeedType Povinné Výčtové Typ nebo kategorie datového kanálu, který poskytl záznam entity. Povolené hodnoty jsou: Snapshot nebo Changefeed.
EntitySnapshotId Nepovinný řetězec Identifikátor snímku, do kterého aktuální záznam patří.
EntitySchema Povinné Výčtové Schéma použité pro entitu. Schéma popsané tady je Asset.
EntitySchemaVersion Povinné SchemaVersion (řetězec) Verze schématu. Verze zde popsaného schématu je 1.0.0.

Pole vlastníka majetku

Tato část definuje informace o vlastníkovi prostředku. Pokud má váš prostředek více vlastníků, vyplňte pole AssetOwnerId i AdditionalAssetOwners. AdditionalAssetOwners by mělo být pole řetězců a řetězce musí být ve stejném formátu jako AssetOwnerId.

:----- Třída Typ Popis
AssetOwnerId Povinné řetězec Strojově čitelná alfanumerická a jedinečná reprezentace objektu Actor. Další informace a alternativní pole pro jiná ID najdete v tématu Entita Uživatel.
AssetOwnerIdType Doporučené řetězec Typ nebo formát identifikátoru vlastníka prostředku. To je obdobou UserIdType schémat událostí. Další informace a seznam povolených hodnot najdete v tématu UserIdType v článku Přehled schématu.
AssetOwnerType Nepovinný řetězec Typ vlastníka majetku. Další informace a seznam povolených hodnot najdete v tématu UserType v článku Přehled schématu.
AssetOwnerScope Nepovinný řetězec Organizační nebo administrativní obor, do kterého vlastník prostředku patří.
AssetOwnerScopeId Nepovinný řetězec Identifikátor oboru, do kterého vlastník prostředku patří.
AdditionalAssetOwners Nepovinný Dynamické Dynamická kolekce dalších vlastníků nebo spoluvlastníků přidružených k prostředku. Musí se jednat o pole řetězců.

Pole metadat aktiv

:----- Třída Typ Popis
AADTenantId Povinné řetězec Identifikátor nájemce Microsoft Entra je spojen s aktivem nebo entitou.
IdentityDirectoryName Nepovinný řetězec Název adresáře identit, například Microsoft Entra ID, GCP nebo AWS, spojený s entitou.
IdentityDirectoryId Povinné řetězec Identifikátor adresáře identit přidruženého k entitě.
Další pole Nepovinný Dynamické Další informace o entitě, která není zachycena jinými poli ve schématu.

Pole typu majetku

Tato část definuje informace o typu prostředku. Aktuálně podporované typy jsou File a Site. Měly by se naplnit další vlastnosti typu prostředku.

:----- Třída Typ Popis
AssetType Povinné řetězec Typ prostředku na vysoké úrovni. Povolené a podporované hodnoty jsou: File, . Site
AssetOriginalType Doporučené řetězec Původní název základního typu prostředku ve zdroji.

Pole zabezpečení prostředků

Tato část zachycuje stav zabezpečení a kontext expozice prostředku, včetně zdrojových oprávnění, podrobností o citlivosti a klasifikaci dat, stavu ochrany před únikem informací, souvisejících indikátorů hrozeb a času poslední kontroly klasifikace. Zahrnuje také počty interních a externích uživatelských přístupů, které pomáhají vyhodnotit potenciální ohrožení.

:----- Třída Typ Popis
AssetOriginalPermissions Nepovinný Dynamické Původní sada oprávnění přiřazená k prostředku hlášená zdrojovým systémem.
AssetSensitivityLabel Povinné řetězec Popisek citlivosti použitý u prostředku Povolené hodnoty jsou: Personal, Public, General, , Confidential. Highly Confidential
AssetOriginalSensitivityLevel Nepovinný řetězec Úroveň citlivosti hlášená zdrojovým systémem před normalizací.
AssetIsProtectedByDlp Nepovinný Bool Určuje, jestli je prostředek chráněný zásadami ochrany před únikem informací.
AssetRelatedIndicators Nepovinný Dynamické Dynamická kolekce indikátorů hrozeb nebo signálů souvisejících s aktivem
AssetOriginalDataClassificationType Povinné Dynamické Původní typy klasifikace dat přiřazené k prostředku podle hlášení zdrojovým systémem. Musí se jednat o pole řetězců*.
AssetClassificationLastScanDateTime Povinné datetime Časové razítko (UTC) času, kdy byl prostředek naposledy prohledáván pro klasifikaci dat.
InternalUsersCount Nepovinný Int Počet interních uživatelů přidružených k prostředku nebo k ho mají přístup.
ExternalUsersCount Nepovinný Int Počet externích uživatelů přidružených k prostředku nebo k ho mají přístup.

Pole rizik aktiv

Tato část zachycuje kontext rizika pro aktivum, včetně normalizovaných názvů a úrovní rizik hlášených ze zdrojů, časových razítek první a poslední sestavy a podrobností o riziku specifických pro poskytovatele.

:----- Třída Typ Popis
AssetRiskName Nepovinný řetězec Normalizovaný název rizika nebo hrozby spojené s aktivem.
AssetRiskLevel Nepovinný Výčtové Normalizovaná úroveň rizika přiřazená aktivu Povolené hodnoty jsou: Info, Low, Medium, High, , Critical, . Other
AssetOriginalRiskLevel Nepovinný řetězec Úroveň rizika přiřazená k prostředku hlášená zdrojovým systémem před normalizací.
AssetRiskFirstReportedTime Nepovinný datetime Časové razítko (UTC) pro první nahlášení rizika spojeného s aktivem
AssetRiskLastReportedTime Nepovinný datetime Časové razítko (UTC) posledního nahlášení rizika spojeného s aktivem
AssetOriginalRiskDetails Nepovinný Dynamické Úplné podrobnosti o riziku pro prostředek, které poskytuje zdrojový systém.

Pole Soubor (typ prostředku)

Tato část zaznamenává vlastnosti prostředků specifických pro soubor. Vlastnosti by se měly naplnit, pokud AssetType je Soubor.

:----- Třída Typ Popis
Filepath Nepovinný řetězec Úplná cesta k souboru přidruženému k prostředku.
Velikost Nepovinný Dlouhé Velikost souboru v bajtech.
SouborMD5 Nepovinný řetězec Hodnota hash MD5 souboru přidruženého k prostředku
SouborSHA1 Nepovinný řetězec Hodnota hash SHA-1 souboru přidruženého k prostředku
SouborSHA256 Nepovinný řetězec Hodnota hash SHA-256 souboru přidruženého k prostředku
SouborSHA512 Nepovinný řetězec Hodnota hash SHA-512 souboru přidruženého k prostředku
Fileextension Nepovinný řetězec Přípona souboru přidruženého k prostředku, například .exe nebo .pdf.
FileIsSignatureValid Nepovinný Bool Označuje, zda je digitální podpis souboru platný.
FileSignatureDetails Nepovinný řetězec Podrobnosti o digitálním podpisu souboru, například informace o podepisující sadě nebo certifikátu.

Pole Site (typ prostředku)

Tato část zaznamenává vlastnosti umístění specifické pro web pro prostředky webu sharepointu. Vlastnosti by se měly naplnit, pokud je AssetTypeWeb.

:----- Třída Typ Popis
Cesta k webu Nepovinný řetězec Cesta k lokalitě nebo umístění úložiště přidruženému k prostředku.
SitePrimaryUri Nepovinný řetězec Primární identifikátor URI lokality nebo umístění úložiště přidruženého k prostředku

Aliasy

:----- Třída Typ Popis
AssetPath Alias řetězec Alias pro nebo FilePathSitePath
Uživatel Alias řetězec Alias pro AssetOwnerId.

Aktualizace schématu

Verze Změny
0.1.0 Počáteční verze.
1.0.0 Přidal jsem EntityKey, EntityIdType, a EntitySnapshotId pole.