Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Schéma entit Microsoft Sentinel assetu je navržené tak, aby normalizovalo prostředky z různých produktů do standardizovaného formátu v rámci modelu ASIM (Microsoft Advanced Security Information Model). Toto schéma se zaměřuje výhradně na prostředky ve zdrojích dat jiných společností než Microsoft a zajišťuje konzistentní a efektivní analýzu.
Prostředek je jakýkoli datový prostředek, který organizace ukládá, zpracovává nebo spravuje, například soubor nebo web. Každý prostředek obsahuje metadata související se zabezpečením, včetně vlastnictví, oprávnění, klasifikací citlivosti a indikátorů rizik. Prostředky můžou pocházet z široké škály platforem, databází, služeb cloudového úložiště, aplikací SaaS a místních systémů a shromažďují se buď jako snímky úplného inventáře, nebo kanály přírůstkových změn.
Normalizací dat prostředků do společného schématu umožňuje Microsoft Sentinel týmům zabezpečení konzistentním způsobem analyzovat a korelovat informace o prostředcích napříč různými zdroji dat. Klíčová pole ve schématu zahrnují EntityId a EntityName pro jedinečnou identifikaci prostředků, pro rozlišení mezi typy prostředků, AssetType jako je soubor nebo web, AssetOwnerId pro sledování vlastnictví AssetSensitivityLabel a AssetOriginalDataClassificationType kontext klasifikace dat a EntityFeedType pro určení, jestli je záznam úplným snímkem inventáře nebo přírůstkovou změnou. Toto sjednocené znázornění umožňuje podřízené scénáře, jako je identifikace nadměrně sdílených citlivých souborů, sledování změn oprávnění, detekce nechráněných prostředků a zpřístupnění rizika napříč celým datovým majetkem prostřednictvím integrací, jako je Správa stavu zabezpečení dat Microsoft Purview (DSPM).
Použití schématu umožňuje službě Microsoft Purview DSPM spravovat stav zabezpečení dat napříč platformami Microsoftu a partnerů. Další informace najdete v oznámení na konferenci Ignite 2025, které představuje ekosystém DSPM partnerů.
Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).
Analyzátory
Další informace o analyzátorech ASIM najdete v přehledu analyzátorů ASIM.
Sjednocující analyzátory
Pokud chcete použít analyzátory, které sjednotí všechny předpřipravené analyzátory ASIM a zajistí, aby vaše analýza běžela ve všech nakonfigurovaných zdrojích, použijte _Im_AssetEntity analyzátor.
Přidání vlastních normalizovaných analyzátorů
Při vývoji vlastních analyzátorů pro schéma entity assetu pojmenujte funkce KQL pomocí následující syntaxe:
-
vimAssetEntity<vendor><Product>pro parametrizované analyzátory -
ASimAssetEntity<vendor><Product>pro běžné analyzátory
Informace o přidání vlastních analyzátorů do sjednocujících analyzátorů najdete v článku Správa analyzátorů ASIM .
Filtrování parametrů analyzátoru
Analyzátory entit prostředků podporují různé parametry filtrování, aby se zlepšil výkon dotazů. Tyto parametry jsou volitelné, ale můžou zvýšit výkon dotazů. K dispozici jsou následující parametry filtrování:
| Name (Název) | Typ | Popis |
|---|---|---|
| Starttime | datetime | Filtrovat pouze prostředky, které byly přijaty v nebo po této době. Tento parametr filtruje EntityIngestionTime pole, což je standardní označení pro čas prostředku. |
| Endtime | datetime | Filtrovat pouze prostředky, které byly přijaty v nebo před tímto časem. Tento parametr filtruje EntityIngestionTime pole, což je standardní označení pro čas prostředku. |
| entityid_has_any | Dynamické | Filtrujte pouze prostředky, pro které je pole EntityId v jedné z uvedených hodnot. |
| entityname_has_any | Dynamické | Filtrovat pouze prostředky, pro které je pole EntityName v jedné z uvedených hodnot. |
| assettype_in | řetězec | Filtrovat pouze prostředky, pro které se pole AssetType rovná hodnotě parametru. |
| path_has_any | Dynamické | Filtrovat pouze prostředky, pro které je pole FilePath nebo SitePath v jedné z uvedených hodnot. |
| assetowner_has_any | Dynamické | Filtrovat pouze prostředky, pro které je pole AssetOwner nebo AdditionalAssetOwners v jedné z uvedených hodnot. |
| entitysource_has_any | Dynamické | Filtrovat pouze prostředky, pro které je pole EntitySource v jedné z uvedených hodnot. |
Podrobnosti schématu
Běžná pole entit ASIM
V následujícím seznamu jsou uvedena pole pro schéma entity spolu s jejich konkrétními pokyny pro entity aktiv:
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| EntityUpdatedTime | Povinné | datetime | Časové razítko (UTC) kdy byla entita aktualizována nebo shromážděna ve zdroji. |
| EntityIngestionTime | Nepovinný | datetime | Časové razítko (UTC) okamžiku, kdy kanál příjmu dat přijme protokol prostředků. |
| Entitykey | Nepovinný | řetězec | Jedinečný identifikátor entity, který se používá pro korelaci napříč schématy. |
| Id entity | Povinné | řetězec | Jedinečný identifikátor prostředku. |
| EntityIdType | Povinné | řetězec | Typ nebo formát identifikátoru entity. |
| EntityOriginalId | Nepovinný | řetězec | Jedinečný identifikátor prostředku ve zdroji, pokud se liší od EntityId. |
| EntityName | Povinné | řetězec | Název entity. |
| EntityNameType | Doporučené | řetězec | Typ názvu entity. |
| EntityVendor | Povinné | řetězec | Dodavatel nebo poskytovatel, který ohlásil entitu. |
| Zdroj entity | Povinné | Výčtové | Zdroj dat nebo konektor, který poskytl záznam entity. Mezi zdroje podpory patří: - Azure- Microsoft365- AWS- GCP- Snowflake- Databricks- Salesforce- OtherPoužijte Other , pokud zdroj není uvedený. |
| EntityOriginalSource | Nepovinný | řetězec | Původní zdroj dat nebo konektor, který poskytl záznam entity, pokud se zdroj aktuálně nepodporuje. |
| EntityProduct | Povinné | řetězec | Název produktu přidružený ke zdroji, který ohlásil entitu. |
| EntitySubProduct | Povinné | řetězec | Název dílčího produktu nebo komponenty přidružené ke zdroji, který ohlásil entitu. |
| EntityCreatedTime | Povinné | datetime | Časové razítko (UTC) data, kdy byla entita původně vytvořena ve zdrojovém systému. |
| EntityLastAccessedTime | Nepovinný | datetime | Časové razítko (UTC) data posledního přístupu k entitě |
| EntityLastModifiedTime | Povinné | datetime | Časové razítko (UTC) data, kdy byla entita naposledy změněna ve zdrojovém systému. |
| EntityIsDeleted | Nepovinný | Bool | Určuje, jestli byla entita odstraněna ve zdrojovém systému. |
| EntityFeedType | Povinné | Výčtové | Typ nebo kategorie datového kanálu, který poskytl záznam entity. Povolené hodnoty jsou: Snapshot nebo Changefeed. |
| EntitySnapshotId | Nepovinný | řetězec | Identifikátor snímku, do kterého aktuální záznam patří. |
| EntitySchema | Povinné | Výčtové | Schéma použité pro entitu. Schéma popsané tady je Asset. |
| EntitySchemaVersion | Povinné | SchemaVersion (řetězec) | Verze schématu. Verze zde popsaného schématu je 1.0.0. |
Pole vlastníka majetku
Tato část definuje informace o vlastníkovi prostředku. Pokud má váš prostředek více vlastníků, vyplňte pole AssetOwnerId i AdditionalAssetOwners.
AdditionalAssetOwners by mělo být pole řetězců a řetězce musí být ve stejném formátu jako AssetOwnerId.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| AssetOwnerId | Povinné | řetězec | Strojově čitelná alfanumerická a jedinečná reprezentace objektu Actor. Další informace a alternativní pole pro jiná ID najdete v tématu Entita Uživatel. |
| AssetOwnerIdType | Doporučené | řetězec | Typ nebo formát identifikátoru vlastníka prostředku. To je obdobou UserIdType schémat událostí. Další informace a seznam povolených hodnot najdete v tématu UserIdType v článku Přehled schématu. |
| AssetOwnerType | Nepovinný | řetězec | Typ vlastníka majetku. Další informace a seznam povolených hodnot najdete v tématu UserType v článku Přehled schématu. |
| AssetOwnerScope | Nepovinný | řetězec | Organizační nebo administrativní obor, do kterého vlastník prostředku patří. |
| AssetOwnerScopeId | Nepovinný | řetězec | Identifikátor oboru, do kterého vlastník prostředku patří. |
| AdditionalAssetOwners | Nepovinný | Dynamické | Dynamická kolekce dalších vlastníků nebo spoluvlastníků přidružených k prostředku. Musí se jednat o pole řetězců. |
Pole metadat aktiv
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| AADTenantId | Povinné | řetězec | Identifikátor nájemce Microsoft Entra je spojen s aktivem nebo entitou. |
| IdentityDirectoryName | Nepovinný | řetězec | Název adresáře identit, například Microsoft Entra ID, GCP nebo AWS, spojený s entitou. |
| IdentityDirectoryId | Povinné | řetězec | Identifikátor adresáře identit přidruženého k entitě. |
| Další pole | Nepovinný | Dynamické | Další informace o entitě, která není zachycena jinými poli ve schématu. |
Pole typu majetku
Tato část definuje informace o typu prostředku. Aktuálně podporované typy jsou File a Site. Měly by se naplnit další vlastnosti typu prostředku.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| AssetType | Povinné | řetězec | Typ prostředku na vysoké úrovni. Povolené a podporované hodnoty jsou: File, . Site |
| AssetOriginalType | Doporučené | řetězec | Původní název základního typu prostředku ve zdroji. |
Pole zabezpečení prostředků
Tato část zachycuje stav zabezpečení a kontext expozice prostředku, včetně zdrojových oprávnění, podrobností o citlivosti a klasifikaci dat, stavu ochrany před únikem informací, souvisejících indikátorů hrozeb a času poslední kontroly klasifikace. Zahrnuje také počty interních a externích uživatelských přístupů, které pomáhají vyhodnotit potenciální ohrožení.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| AssetOriginalPermissions | Nepovinný | Dynamické | Původní sada oprávnění přiřazená k prostředku hlášená zdrojovým systémem. |
| AssetSensitivityLabel | Povinné | řetězec | Popisek citlivosti použitý u prostředku Povolené hodnoty jsou: Personal, Public, General, , Confidential. Highly Confidential |
| AssetOriginalSensitivityLevel | Nepovinný | řetězec | Úroveň citlivosti hlášená zdrojovým systémem před normalizací. |
| AssetIsProtectedByDlp | Nepovinný | Bool | Určuje, jestli je prostředek chráněný zásadami ochrany před únikem informací. |
| AssetRelatedIndicators | Nepovinný | Dynamické | Dynamická kolekce indikátorů hrozeb nebo signálů souvisejících s aktivem |
| AssetOriginalDataClassificationType | Povinné | Dynamické | Původní typy klasifikace dat přiřazené k prostředku podle hlášení zdrojovým systémem. Musí se jednat o pole řetězců*. |
| AssetClassificationLastScanDateTime | Povinné | datetime | Časové razítko (UTC) času, kdy byl prostředek naposledy prohledáván pro klasifikaci dat. |
| InternalUsersCount | Nepovinný | Int | Počet interních uživatelů přidružených k prostředku nebo k ho mají přístup. |
| ExternalUsersCount | Nepovinný | Int | Počet externích uživatelů přidružených k prostředku nebo k ho mají přístup. |
Pole rizik aktiv
Tato část zachycuje kontext rizika pro aktivum, včetně normalizovaných názvů a úrovní rizik hlášených ze zdrojů, časových razítek první a poslední sestavy a podrobností o riziku specifických pro poskytovatele.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| AssetRiskName | Nepovinný | řetězec | Normalizovaný název rizika nebo hrozby spojené s aktivem. |
| AssetRiskLevel | Nepovinný | Výčtové | Normalizovaná úroveň rizika přiřazená aktivu Povolené hodnoty jsou: Info, Low, Medium, High, , Critical, . Other |
| AssetOriginalRiskLevel | Nepovinný | řetězec | Úroveň rizika přiřazená k prostředku hlášená zdrojovým systémem před normalizací. |
| AssetRiskFirstReportedTime | Nepovinný | datetime | Časové razítko (UTC) pro první nahlášení rizika spojeného s aktivem |
| AssetRiskLastReportedTime | Nepovinný | datetime | Časové razítko (UTC) posledního nahlášení rizika spojeného s aktivem |
| AssetOriginalRiskDetails | Nepovinný | Dynamické | Úplné podrobnosti o riziku pro prostředek, které poskytuje zdrojový systém. |
Pole Soubor (typ prostředku)
Tato část zaznamenává vlastnosti prostředků specifických pro soubor. Vlastnosti by se měly naplnit, pokud AssetType je Soubor.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Filepath | Nepovinný | řetězec | Úplná cesta k souboru přidruženému k prostředku. |
| Velikost | Nepovinný | Dlouhé | Velikost souboru v bajtech. |
| SouborMD5 | Nepovinný | řetězec | Hodnota hash MD5 souboru přidruženého k prostředku |
| SouborSHA1 | Nepovinný | řetězec | Hodnota hash SHA-1 souboru přidruženého k prostředku |
| SouborSHA256 | Nepovinný | řetězec | Hodnota hash SHA-256 souboru přidruženého k prostředku |
| SouborSHA512 | Nepovinný | řetězec | Hodnota hash SHA-512 souboru přidruženého k prostředku |
| Fileextension | Nepovinný | řetězec | Přípona souboru přidruženého k prostředku, například .exe nebo .pdf. |
| FileIsSignatureValid | Nepovinný | Bool | Označuje, zda je digitální podpis souboru platný. |
| FileSignatureDetails | Nepovinný | řetězec | Podrobnosti o digitálním podpisu souboru, například informace o podepisující sadě nebo certifikátu. |
Pole Site (typ prostředku)
Tato část zaznamenává vlastnosti umístění specifické pro web pro prostředky webu sharepointu. Vlastnosti by se měly naplnit, pokud je AssetTypeWeb.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Cesta k webu | Nepovinný | řetězec | Cesta k lokalitě nebo umístění úložiště přidruženému k prostředku. |
| SitePrimaryUri | Nepovinný | řetězec | Primární identifikátor URI lokality nebo umístění úložiště přidruženého k prostředku |
Aliasy
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| AssetPath | Alias | řetězec | Alias pro nebo FilePathSitePath |
| Uživatel | Alias | řetězec | Alias pro AssetOwnerId. |
Aktualizace schématu
| Verze | Změny |
|---|---|
| 0.1.0 | Počáteční verze. |
| 1.0.0 | Přidal jsem EntityKey, EntityIdType, a EntitySnapshotId pole. |
Související obsah
- Přehled modelu ASIM (Advanced Security Information Model)
- Schémata modelu ASIM (Advanced Security Information Model)
- Analyzátory ASIM (Advanced Security Information Model)
- Obsah modelu ASIM (Advanced Security Information Model)
- webinář Azure Sentinel: Informace Model-Understanding normalizace v Azure Sentinel