Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Schéma normalizace správy uživatelů Microsoft Sentinel slouží k popisu aktivit správy uživatelů, jako je vytvoření uživatele nebo skupiny, změna atributu uživatele nebo přidání uživatele do skupiny. Tyto události hlásí například operační systémy, adresářové služby, systémy pro správu identit a jakékoli jiné systémy, které hlásí aktivitu místní správy uživatelů.
Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).
Přehled schématu
Schéma správy uživatelů ASIM popisuje aktivity správy uživatelů. Aktivity obvykle zahrnují následující entity:
- Actor – uživatel provádějící aktivitu správy.
- Herecký proces – proces, který aktér používá k provádění aktivity správy.
- Src – když se aktivita provádí přes síť, zdrojové zařízení, ze kterého byla aktivita inicializována.
- Cílový uživatel – uživatel, který spravuje účet.
- Skupina , do které se cílový uživatel přidá, odebere nebo se upravuje.
Některé aktivity, jako jsou UserCreated, GroupCreated, UserModified a GroupModified, nastavují nebo aktualizují uživatelské vlastnosti. Sada nebo aktualizace vlastností je zdokumentována v následujících polích:
- EventSubType – název hodnoty, která byla nastavena nebo aktualizována. UpdatedPropertyName je alias pro EventSubType , když EventSubType odkazuje na jeden z relevantních typů událostí.
- PreviousPropertyValue – předchozí hodnota vlastnosti.
- NewPropertyValue – aktualizovaná hodnota vlastnosti.
Analyzátory
Další informace o analyzátorech ASIM najdete v přehledu analyzátorů ASIM.
Filtrování parametrů analyzátoru
Analyzátory správy uživatelů podporují parametry filtrování. I když jsou tyto parametry volitelné, můžou zvýšit výkon dotazů.
K dispozici jsou následující parametry filtrování:
| Name (Název) | Typ | Popis |
|---|---|---|
| Starttime | datetime | Filtrovat pouze události správy uživatelů, ke kterým došlo v tuto dobu nebo později. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor. |
| Endtime | datetime | Filtrujte pouze události správy uživatelů, ke kterým došlo v tomto okamžiku nebo před tímto časem. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor. |
| srcipaddr_has_any_prefix | Dynamické | Filtrovat pouze události správy uživatelů, u kterých předpona zdrojové IP adresy odpovídá kterékoli z uvedených hodnot. Předpony by měly končit .na , například: 10.0.. |
| targetusername_has_any | Dynamické | Filtrovat pouze události správy uživatelů, u kterých má cílové uživatelské jméno některou z uvedených hodnot. |
| actorusername_has_any | Dynamické | Filtrovat pouze události správy uživatelů, u kterých má uživatelské jméno objektu actor některou z uvedených hodnot. |
| eventtype_in | Dynamické | Filtrovat pouze události správy uživatelů, u kterých je typ události jedna z uvedených hodnot, například UserCreated, UserDeleted, UserModified, PasswordChangednebo GroupCreated. |
Pokud například chcete filtrovat pouze události vytváření uživatelů z posledního dne, použijte:
_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())
Podrobnosti schématu
Běžná pole ASIM
Důležité
Pole společná pro všechna schémata jsou podrobně popsána v článku o společných polích ASIM .
Společná pole se specifickými pokyny
V následujícím seznamu jsou uvedena pole, která obsahují konkrétní pokyny pro události aktivit procesů:
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Eventtype | Povinné | Výčtové | Popisuje operaci hlášenou záznamem. Pro aktivitu Správa uživatelů jsou podporované hodnoty: - UserCreated- UserDeleted- UserModified- UserLocked- UserUnlocked- UserDisabled- UserEnabled- PasswordChanged- PasswordReset- GroupCreated- GroupDeleted- GroupModified- UserAddedToGroup- UserRemovedFromGroup- GroupEnumerated- UserRead- GroupRead |
| EventSubType | Nepovinný | Výčtové | Podporují se následující podtypy: - UserRead: Heslo, hodnota hash- UserCreated, GroupCreated, UserModified. GroupModified Další informace najdete v tématu UpdatedPropertyName. |
| EventResult | Povinné | Výčtové | I když je možné selhání, většina systémů hlásí pouze úspěšné události správy uživatelů. Očekávaná hodnota pro úspěšné události je Success. |
| EventResultDetails | Doporučené | Výčtové | Platné hodnoty jsou NotAuthorized a Other. |
| EventSeverity | Povinné | Výčtové | I když je povolená jakákoli platná hodnota závažnosti, závažnost událostí správy uživatelů je obvykle Informational. |
| EventSchema | Povinné | Výčtové | Název zde popsaného schématu je UserManagement. |
| EventSchemaVersion | Povinné | SchemaVersion (řetězec) | Verze schématu. Verze zde popsaného schématu je 1.0.0. |
| Pole Dvc | V případě událostí správy uživatelů pole zařízení odkazují na systém, který událost hlásí. Obvykle se jedná o systém, ve kterém je uživatel spravován. |
Všechna společná pole
Pole, která se zobrazují v následující tabulce, jsou společná pro všechna schémata ASIM. Všechny výše uvedené pokyny přepisují obecné pokyny pro dané pole. Pole může být například volitelné obecně, ale povinné pro konkrétní schéma. Další podrobnosti o jednotlivých polích najdete v článku o společných polích ASIM .
| Třída | Pole |
|---|---|
| Povinné |
-
Počet událostí - Čas začátku události - EventEndTime - Eventtype - Výsledek události - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Doporučené |
-
VýsledekUdálostPodrobnosti - Závažnost události - Id události - DvcIpAddr - Název hostitele Dvc - Doména dvc - DvcDomainType - DvcFQDN - DvcId - DvcIdType - Akce DvcAction |
| Nepovinný |
-
UdálostZpráva - EventSubType - UdálostOriginalUid - UdálostOriginální typ - UdálostOriginální Subtyp - UdálostPůvodníVýsledekDetaily - UdálostOriginalSeverity - EventProductVersion - EventReportUrl - Vlastník událostí - DvcZone - DvcMacAddr - DvcO - DvcOsVersion - DvcOriginalAction - DvcInterface - Další pole - Popis dvcDescription - DvcScopeId - DvcScope |
Aktualizovaná pole vlastností
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| AktualizovanéJménoNemovitosti | Alias | Alias pro EventSubType, pokud je UserCreatedtyp události , GroupCreatednebo UserModifiedGroupModified.Podporované hodnoty jsou: - MultipleProperties: Používá se, když aktivita aktualizuje více vlastností.- Previous<PropertyName>, kde <PropertyName> je jedna z podporovaných hodnot pro UpdatedPropertyName. - New<PropertyName>, kde <PropertyName> je jedna z podporovaných hodnot pro UpdatedPropertyName. |
|
| Hodnota předchozího majetku | Nepovinný | String | Předchozí hodnota, která byla uložena v zadané vlastnosti. |
| NewPropertyValue | Nepovinný | String | Nová hodnota uložená v zadané vlastnosti. |
Pole cílového uživatele
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Id cílového uživatele | Nepovinný | String | Strojově čitelná alfanumerická jedinečná reprezentace cílového uživatele. Mezi podporované formáty a typy patří: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673Typ ID uložte do pole TargetUserIdType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na TargetUserSid, TargetUserUid, TargetUserAADID, TargetUserOktaId a TargetUserAwsId. Další informace najdete v tématu Entita Uživatel. Například: S-1-12 |
| TargetUserIdType | Podmíněné | Výčtové | Typ ID uloženého v poli TargetUserId Podporované hodnoty jsou SID, UID, AADID, OktaIda AWSId. |
| TargetUsername | Nepovinný | Uživatelské jméno (řetězec) | Cílové uživatelské jméno, včetně informací o doméně, pokud jsou k dispozici. Použijte jeden z následujících formátů a v následujícím pořadí podle priority: - Hlavní název/Email: johndow@contoso.com- Windows: Contoso\johndow- Název názvu: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- Jednoduché: johndow. Jednoduchý formulář použijte jenom v případě, že informace o doméně nejsou k dispozici.Typ uživatelského jména uložte do pole TargetUsernameType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na TargetUserUpn, TargetUserWindows a TargetUserDn. Další informace najdete v tématu Entita Uživatel. Například: AlbertE |
| TargetUsernameType | Podmíněné | Výčtové | Určuje typ uživatelského jména uloženého v poli TargetUsername . Mezi podporované hodnoty patří UPN, Windows, DNa Simple. Další informace najdete v tématu Entita Uživatel.Například: Windows |
| TargetUserType | Nepovinný | Výčtové | Typ cílového uživatele. Mezi podporované hodnoty patří: - Regular- Machine- Admin- System- Application- Service Principal- OtherPoznámka: Hodnota může být ve zdrojovém záznamu zadaná pomocí různých termínů, které by měly být normalizovány na tyto hodnoty. Uložte původní hodnotu do pole TargetOriginalUserType . |
| CílPůvodníUživatelský typ | Nepovinný | String | Původní cílový typ uživatele, pokud je zadaný zdrojem. |
| TargetUserScope | Nepovinný | String | Obor, například Microsoft Entra tenant, ve kterém jsou definovány TargetUserId a TargetUsername. další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu. |
| TargetUserScopeId | Nepovinný | String | ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány TargetUserId a TargetUsername. Další informace a seznam povolených hodnot najdete v tématu UserScopeId v článku Přehled schématu. |
| TargetUserSessionId | Nepovinný | String | Jedinečné ID relace přihlášení cílového uživatele. Například: 999 Poznámka: Typ je definován jako řetězec pro podporu různých systémů, ale ve Windows musí být tato hodnota číselná. Pokud používáte počítač s Windows nebo Linux a používáte jiný typ, nezapomeňte hodnoty převést. Pokud jste například použili šestnáctkovou hodnotu, převeďte ji na desetinnou hodnotu. |
Pole objektu Actor
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| ActorUserId | Nepovinný | String | Strojově čitelná alfanumerická a jedinečná reprezentace objektu Actor. Mezi podporované formáty a typy patří: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673Typ ID uložte do pole ActorUserIdType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na ActorUserSid, ActorUserUid, ActorUserAadId, ActorUserOktaId a ActorAwsId. Další informace najdete v tématu Entita Uživatel. Příklad: S-1-12 |
| ActorUserIdType | Podmíněné | Výčtové | Typ ID uloženého v poli ActorUserId . Mezi podporované hodnoty patří SID, UID, AADID, OktaIda AWSId. |
| ActorUsername | Povinné | Uživatelské jméno (řetězec) | Uživatelské jméno objektu Actor, včetně informací o doméně, pokud jsou k dispozici. Použijte jeden z následujících formátů a v následujícím pořadí podle priority: - Hlavní název/Email: johndow@contoso.com- Windows: Contoso\johndow- Název názvu: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- Jednoduché: johndow. Jednoduchý formulář použijte jenom v případě, že informace o doméně nejsou k dispozici.Typ uživatelského jména uložte do pole ActorUsernameType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na ActorUserUpn, ActorUserWindows a ActorUserDn. Další informace najdete v tématu Entita Uživatel. Například: AlbertE |
| Uživatele | Alias | Alias na ActorUsername. | |
| AktérUživatelské jméno | Podmíněné | Výčtové | Určuje typ uživatelského jména uloženého v poli ActorUsername . Podporované hodnoty jsou UPN, Windows, DNa Simple. Další informace najdete v tématu Entita Uživatel.Například: Windows |
| ActorUserType | Nepovinný | Výčtové | Typ objektu Actor. Povolené hodnoty jsou: - Regular- Machine- Admin- System- Application- Service Principal- OtherPoznámka: Hodnota může být ve zdrojovém záznamu zadaná pomocí různých termínů, které by měly být normalizovány na tyto hodnoty. Uložte původní hodnotu do pole ActorOriginalUserType . |
| ActorOriginalUserType | Nepovinný | String | Původní typ uživatele objektu actor, pokud je poskytován zdrojem. |
| ActorSessionId | Nepovinný | String | Jedinečné ID relace přihlášení objektu Actor. Například: 999Poznámka: Typ je definován jako řetězec pro podporu různých systémů, ale ve Windows musí být tato hodnota číselná. Pokud používáte počítač s Windows a používáte jiný typ, nezapomeňte hodnoty převést. Pokud jste například použili šestnáctkovou hodnotu, převeďte ji na desetinnou hodnotu. |
| ActorScope | Nepovinný | String | Obor, například Microsoft Entra tenant, ve kterém jsou definovány ActorUserId a ActorUsername. další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu. |
| ActorScopeId | Nepovinný | String | ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány ActorUserId a ActorUsername. další informace a seznam povolených hodnot najdete v tématu UserScopeId v článku Přehled schématu. |
Seskupovat pole
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Groupid | Nepovinný | String | Strojově čitelná alfanumerická jedinečná reprezentace skupiny pro aktivity zahrnující skupinu. Mezi podporované formáty a typy patří: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578Typ ID uložte do pole GroupIdType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na GroupSid nebo GroupUid. Další informace najdete v tématu Entita Uživatel. Například: S-1-12 |
| GroupIdType | Nepovinný | Výčtové | Typ ID uloženého v poli GroupId Podporované hodnoty jsou SID, a UID. |
| Groupname | Nepovinný | String | Název skupiny, včetně informací o doméně, pokud jsou k dispozici, pro aktivity zahrnující skupinu. Použijte jeden z následujících formátů a v následujícím pořadí podle priority: - Hlavní název/Email: grp@contoso.com- Windows: Contoso\grp- Název názvu: CN=grp,OU=Sales,DC=Fabrikam,DC=COM- Jednoduché: grp. Jednoduchý formulář použijte jenom v případě, že informace o doméně nejsou k dispozici.Typ názvu skupiny uložte do pole GroupNameType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na GroupUpn, GroupNameWindows a GroupDn. Například: Contoso\Finance |
| GroupNameType | Nepovinný | Výčtové | Určuje typ názvu skupiny uloženého v poli GroupName . Mezi podporované hodnoty patří UPN, Windows, DNa Simple.Například: Windows |
| Typ skupiny | Nepovinný | Výčtové | Typ skupiny pro aktivity zahrnující skupinu. Mezi podporované hodnoty patří: - Local Distribution- Local Security Enabled- Global Distribution- Global Security Enabled- Universal Distribution- Universal Security Enabled- OtherPoznámka: Hodnota může být ve zdrojovém záznamu zadaná pomocí různých termínů, které by měly být normalizovány na tyto hodnoty. Původní hodnotu uložte do pole GroupOriginalType . |
| SkupinaPůvodníType | Nepovinný | String | Původní typ skupiny, pokud je poskytnutý zdrojem. |
Zdrojová pole
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Src | Doporučené | String | Jedinečný identifikátor zdrojového zařízení. Toto pole může aliasovat pole SrcDvcId, SrcHostname nebo SrcIpAddr . Například: 192.168.12.1 |
| SrcIpAddr | Doporučené | adresa IP | IP adresa zdrojového zařízení. Tato hodnota je povinná, pokud je zadána hodnota SrcHostname . Například: 77.138.103.108 |
| IpAddr | Alias | Alias pro SrcIpAddr. | |
| SrcPortNumber | Nepovinný | Celé číslo | Port IP, ze kterého pochází připojení. Nemusí být relevantní pro relaci obsahující více připojení. Například: 2335 |
| SrcMacAddr | Nepovinný | Adresa MAC (řetězec) | Adresa MAC síťového rozhraní, ze kterého připojení nebo relace pochází. Například: 06:10:9f:eb:8f:14 |
| Popis SrcDescription | Nepovinný | String | Popisný text přidružený k zařízení Příklad: Primary Domain Controller. |
| SrcHostname | Doporučené | String | Název hostitele zdrojového zařízení s výjimkou informací o doméně. Například: DESKTOP-1282V4D |
| SrcDomain | Doporučené | Doména (řetězec) | Doména zdrojového zařízení. Například: Contoso |
| SrcDomainType | Doporučené | Výčtové | Typ SrcDomain, pokud je znám. Mezi možné hodnoty patří: - Windows (například contoso)- FQDN (například microsoft.com)Vyžaduje se, pokud se používá doména SrcDomain . |
| SrcFQDN | Nepovinný | Plně kvalifikovaný název domény (řetězec) | Název hostitele zdrojového zařízení, včetně informací o doméně, pokud jsou k dispozici. Poznámka: Toto pole podporuje tradiční formát plně kvalifikovaného názvu domény i formát windows doména\název hostitele. Pole SrcDomainType odráží použitý formát. Například: Contoso\DESKTOP-1282V4D |
| SrcDvcId | Nepovinný | String | ID zdrojového zařízení uvedené v záznamu. Například: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Nepovinný | String | ID oboru cloudové platformy, do které zařízení patří. SrcDvcScopeId se mapuje na ID předplatného na Azure a na ID účtu v AWS. |
| SrcDvcScope | Nepovinný | String | Rozsah cloudové platformy, do které zařízení patří. SrcDvcScope se mapuje na ID předplatného na Azure a na ID účtu v AWS. |
| SrcDvcIdType | Podmíněné | Výčtové | Typ SrcDvcId, pokud je známý. Mezi možné hodnoty patří: - AzureResourceId- MDEidPokud je k dispozici více ID, použijte první z předchozího seznamu a ostatní uložte do SrcDvcAzureResourceId a SrcDvcMDEid. Poznámka: Toto pole je povinné, pokud se používá SrcDvcId . |
| SrcDeviceType | Nepovinný | Výčtové | Typ zdrojového zařízení. Mezi možné hodnoty patří: - Computer- Mobile Device- IOT Device- Other |
| SrcGeoCountry | Nepovinný | Země | Země nebo oblast přidružená ke zdrojové IP adrese. Například: USA |
| Oblast SrcGeo | Nepovinný | Oblasti | Oblast přidružená ke zdrojové IP adrese. Například: Vermont |
| SrcGeoCity | Nepovinný | Město | Město přidružené ke zdrojové IP adrese. Například: Burlington |
| SrcGeoLatitude | Nepovinný | Šířky | Zeměpisná šířka zeměpisné souřadnice přidružené ke zdrojové IP adrese. Například: 44.475833 |
| SrcGeoLongitude | Nepovinný | Délky | Zeměpisná délka zeměpisné souřadnice přidružené ke zdrojové IP adrese. Například: 73.211944 |
| SrcRiskLevel | Nepovinný | Celé číslo | Úroveň rizika přidružená ke zdroji. Hodnota by měla být upravena do rozsahu 0 do 100, s 0 neškodným a 100 vysokým rizikem.Například: 90 |
| SrcOriginalRiskLevel | Nepovinný | String | Úroveň rizika přidružená ke zdroji hlášená zařízením pro generování sestav. Například: Suspicious |
Fungující aplikace
Pole kontroly
Následující pole se používají k reprezentaci kontroly provedené bezpečnostním systémem, jako je systém EDR.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Název pravidla | Nepovinný | String | Název nebo ID pravidla přidruženého k výsledkům kontroly. |
| Číslo pravidla | Nepovinný | Celé číslo | Číslo pravidla přidruženého k výsledkům kontroly. |
| Pravidlo | Podmíněné | String | Buď hodnotu RuleName , nebo hodnotu RuleNumber. Pokud je použita hodnota RuleNumber , typ by měl být převeden na řetězec. |
| ThreatId | Nepovinný | String | ID hrozby nebo malwaru identifikovaného v aktivitě souboru |
| ThreatName | Nepovinný | String | Název hrozby nebo malwaru identifikovaného v aktivitě souboru. Například: EICAR Test File |
| ThreatCategory | Nepovinný | String | Kategorie hrozby nebo malwaru identifikované v aktivitě souboru. Například: Trojan |
| ThreatRiskLevel | Nepovinný | RiskLevel (integer) | Úroveň rizika související s identifikovanou hrozbou. Úroveň by měla být číslo mezi 0 a 100. Poznámka: Hodnota může být ve zdrojovém záznamu poskytována pomocí jiného měřítka, které by mělo být normalizováno na toto měřítko. Původní hodnota by měla být uložena v ThreatOriginalRiskLevel. |
| HrozbaPůvodníÚroveň rizika | Nepovinný | String | Úroveň rizika hlášená zařízením pro hlášení. |
| ThreatField | Nepovinný | String | Pole, pro které byla zjištěna hrozba. |
| ThreatConfidence | Nepovinný | ConfidenceLevel (integer) | Úroveň spolehlivosti identifikované hrozby normalizovaná na hodnotu mezi 0 a 100. |
| ThreatOriginalConfidence | Nepovinný | String | Původní úroveň spolehlivosti zjištěné hrozby hlášená zařízením pro hlášení. |
| ThreatIsActive | Nepovinný | logický | Hodnota True, pokud je identifikovaná hrozba považována za aktivní hrozbu. |
| ThreatFirstReportedTime | Nepovinný | datetime | První identifikace IP adresy nebo domény jako hrozby. |
| ThreatLastReportedTime | Nepovinný | datetime | Čas, kdy byla IP adresa nebo doména naposledy identifikovány jako hrozba. |
Další pole a aliasy
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Název hostitele | Alias | Alias pro DvcHostname. |
Pole korelace entit
Note
Přispěvatelé nemusí tato pole zaplňovat. Příslušné parsery je naplní při přidání interní podpory Microsoft.
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| ActingApplicationEntityKey | Nepovinný | String | Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje jednající aplikaci v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit. |
| ActorUserAdditionalIds | Nepovinný | Dynamický | Pro strukturu pole a použití viz Pole s příponou AdditionalIds. |
| ActorUserEntityKey | Nepovinný | String | Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje uživatele aktéra v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit. |
| SrcSystemEntityKey | Nepovinný | String | Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje zdrojový systém v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit. |
| TargetUserAdditionalIds | Nepovinný | Dynamický | Pro strukturu pole a použití viz Pole s příponou AdditionalIds. |
| TargetUserEntityKey | Nepovinný | String | Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje cílového uživatele v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit. |
Aktualizace schématu
| Verze | Změny |
|---|---|
| 0.1.2 | - Přidány kontrolní pole. - Přidal zdrojová pole SrcDescription, SrcMacAddr, SrcOriginalRiskLevel, SrcPortNumber, a .SrcRiskLevel- Přidal cílová pole TargetUserScope, TargetUserScopeId, a TargetUserSessionId.- Přidal jsem aktérská pole ActorOriginalUserType, ActorScope, a ActorScopeId.- Přidáno pole ActingOriginalAppTypepro aplikaci aktujícího . |
| 1.0.0 | Přidány pole korelace entit. |
Související obsah
- Přehled modelu ASIM (Advanced Security Information Model)
- Schémata modelu ASIM (Advanced Security Information Model)
- Analyzátory ASIM (Advanced Security Information Model)
- Obsah modelu ASIM (Advanced Security Information Model)
- webinář Azure Sentinel: Informace Model-Understanding normalizace v Azure Sentinel