Microsoft Sentinel ASIM Email Event Normalization Schema Reference

Das Microsoft Sentinel Email Event Normalisierungsschema repräsentiert die E-Mail-Zustellung und -Inspektion. Sie umfasst Nachrichtenadress- und Routing-Details, E-Mail-Authentifizierungsergebnisse, Zustellergebnisse und in E-Mail-Nachrichten identifizierte Bedrohungen.

Verwenden Sie das E-Mail-Ereignis-Schema, um Datensätze von Mailservern, sicheren E-Mail-Gateways, E-Mail-Sicherheitsdiensten und anderen Systemen, die E-Mails verarbeiten oder inspizieren, zu normalisieren. Normalisierung ermöglicht es Ihnen, diese Datensätze mit konsistenten Feldnamen und -werten zu analysieren, unabhängig von der Quelle.

Weitere Informationen zur Normalisierung in Microsoft Sentinel finden Sie unter Normalization and the Advanced Security Information Model (ASIM).

Schemaübersicht

Die Hauptfelder eines E-Mail-Ereignisses beschreiben:

Die Felder Dvc beschreiben das Berichts- oder Inspektionssystem.

Parser

E-Mail-Ereignisparser bereitstellen und verwenden

Deploye ASIM-Parser aus dem Microsoft Sentinel GitHub-Repository. Um alle normalisierten E-Mail-Ereignisquellen abzufragen, verwenden Sie den unifizierenden Parser _Im_EmailEvent als Tabellennamen in Ihrer Abfrage.

Weitere Informationen zur Verwendung von ASIM-Parsern finden Sie in der Übersicht über ASIM-Parser.

Hinzufügen eigener normalisierter Parser

Wenn Sie benutzerdefinierte Parser für das E-Mail-Ereignis-Informationsmodell implementieren, verwenden Sie die folgende Namenssyntax:

  • ASimEmailEvent<vendor><Product> für normale Parser.
  • vimEmailEvent<vendor><Product> für parametrisierte Parser.

Um benutzerdefinierte Parser zum E-Mail-Event-Vereinheitlichungsparser hinzuzufügen, siehe ASIM-Parser verwalten.

Filterparser-Ergebnisse

Der Email Event Filtering-Parser unterstützt Filterparameter zur Verbesserung der Abfrageleistung.

Name Typ Description
StartTime datetime Filtere Ereignisse, die zu diesem Zeitpunkt oder danach begonnen haben.
EndTime datetime Filtere Ereignisse, die zu diesem Zeitpunkt oder früher endeten.
ipaddr_has_any_prefix dynamic Filterereignisse, bei denen eine IP-Adresse mit einem der aufgeführten Präfixe beginnt.
emailfromaddress_has_any dynamic Filter-Ereignisse, für die EmailFromAddress einen der aufgeführten Werte enthalten.
emailrecipient_has_any dynamic Filtere Ereignisse, die einen der aufgeführten E-Mail-Empfänger enthalten.
emailsubject_has_any dynamic Filter-Ereignisse, für die EmailSubject einen der aufgeführten Werte enthalten.
emaildirection_in dynamic Filterereignisse, für die EmailDirection einer der aufgeführten Werte ist.
emaildeliverylocation_in dynamic Filterereignisse, für die EmailDeliveryLocation einer der aufgeführten Werte ist.
eventresult String Filter-Ereignisse, für die EventResult gleich dem angegebenen Wert ist. Der Standardwert , *filtert nicht nach Ergebnis.
packen Boolean Wenn auf gesetzt trueist, packen nicht abgebildete Quellfelder in das AdditionalFields dynamische Feld. Der Standardwert lautet false.

Verwenden Sie zum Beispiel folgende Abfrage, um eingehende E-Mails zurückzusenden, die von Adressen gesendet werden, die am letzten Tag enthalten contoso.com sind:

_Im_EmailEvent(
	starttime=ago(1d),
	endtime=now(),
	emailfromaddress_has_any=dynamic(['contoso.com']),
	emaildirection_in=dynamic(['Inbound'])
)

Schemadetails

Allgemeine ASIM-Felder

Wichtig

Felde, die allen Schemata gemeinsam sind, werden in ASIM-Gemeinfeldern ausführlich beschrieben. Die Richtlinien in diesem Artikel überlagern die allgemeinen Richtlinien für ein Fachgebiet.

Allgemeine Felder mit bestimmten Richtlinien

Feld Class Typ Description
Eventtype Obligatorisch. Aufgelistet Beschreibt die normalisierte E-Mail-Aktivität. Zulässige Werte sind EmailDelivery und EmailInspection.
EventSubType Optional Aufgelistet Bietet mehr Details zur E-Mail-Aktivität. Zulässige Werte sind EmailSent und EmailReceived.
EventSchema Obligatorisch. Aufgelistet Der Name des Schemas lautet EmailEvent.
EventSchemaVersion Obligatorisch. SchemaVersion (Zeichenfolge) Die Version des Schemas. Die hier dokumentierte Version ist 1.0.0.
EventResultDetails Empfohlen Aufgelistet Gibt Details zum Ergebnis an. Erlaubte Werte sind , , , , , RecipientRateLimitExceeded, BlockedByPolicyBlockedBySpamFilterPhishingDetectedMalwareDetectedund .OtherMessageRateLimitExceededMessageTooLargeMailboxFullInvalidAddress
EventSeverity Empfohlen Aufgelistet Die Schwere des Ereignisses. Zulässige Werte sind Informational, Low, Medium, und High.

Alle gemeinsamen Felder

Class Fields
Obligatorisch. - EventCount
- EventStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- DVC
Empfohlen - EventResultDetails
- EreignisSchweregrad
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
Optional - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcDescription
- DvcFQDN
- DvcId
- DvcInterface
- DvcMacAddr
- DvcOriginalAction
- DvcOs
- DvcOsVersion
- DvcScope
- DvcScopeId
- DvcZone
- Zusätzliche Einheiten
- AdditionalFields
Bedingung - DvcDomainType
- DvcIdType

E-Mail-Felder

Feld Class Typ Description
EmailFromAddress Empfohlen String Die E-Mail-Adresse im Nachrichtenheader From .
EmailFromDomain Optional String Die Domain aus der Adresse im Nachrichtenheader From .
EmailMailFromAddress Optional String Die Absenderadresse des Umschlags, die vom Posttransportprotokoll verwendet wird.
EmailMailFromDomain Optional String Die Domäne der Absenderadresse des Umschlags.
EmailAntwortToAdresse Empfohlen String Die E-Mail-Adresse im Nachrichtenheader Reply-To .
EmailReplyToDomain Optional String Die Domain aus der Adresse im Nachrichtenheader Reply-To .
EmailToRecipients Empfohlen Dynamisch Ein Array von Empfängern im Nachrichtenheader To .
EmailCCRecipients Optional Dynamisch Ein Array von Empfängern im Nachrichtenheader Cc .
EmailBCCRecipients Optional Dynamisch Ein Array von Empfängern im Nachrichtenheader Bcc .
EmailSubject Empfohlen String Der E-Mail-Betreff.
EmailLanguage Optional String Die Sprache des E-Mail-Inhalts, wie sie von der Quelle angegeben wird.
EmailSizeBytes Empfohlen Lang Die gesamte E-Mail-Größe in Bytes.
EmailProtocolName Empfohlen Aufgelistet Das Protokoll, das zur Übermittlung oder Abruf der E-Mail verwendet wird. Zulässige Werte sind SMTP, IMAP und POP3.
EmailDirection Empfohlen Aufgelistet Die Richtung der E-Mail im Verhältnis zur Berichtsumgebung. Zulässige Werte sind Inbound, Outbound, Internal, Local und Unknown.
EmailDeliveryLocation Optional Aufgelistet Der normalisierte Ort, an dem die E-Mail zugestellt wurde. Zulässige Werte sind Inbox, Junk, Quarantine, und DeletedItems.
EmailOriginalDeliveryLocation Optional String Der Lieferort, wie von der Quelle angegeben.
EmailFileCount Empfohlen Integer Die Anzahl der an die E-Mail angehängten Dateien.
EmailFiles Optional Dynamisch Ein Array, das Dateien beschreibt, die an die E-Mail angehängt sind.
EmailUrlCount Empfohlen Integer Die Anzahl der in der E-Mail gefundenen URLs.
EmailUrls Optional Dynamisch Eine Vielzahl von URLs, die in der E-Mail gefunden wurden.

E-Mail-Authentifizierungsfelder

Feld Class Typ Description
EmailSpfResult Optional Aufgelistet Das Ergebnis des normalisierten Sender Policy Framework (SPF). Erlaubte Werte sind , , , , , , TemporaryErrorund PermanentError. NoneNeutralSoftFailFailPass
EmailSpfOriginalResult Optional String Das SPF-Ergebnis, wie von der Quelle berichtet.
EmailDkimDomain Optional String Die Domain, die die Nachricht mit DomainKeys Identified Mail (DKIM) signiert hat.
EmailDkimSignatur Optional String Die DKIM-Signatur, die mit der Nachricht verbunden ist.
EmailDkimResult Optional Aufgelistet Das normalisierte DKIM-Ergebnis. Zulässige Werte sind Pass, Fail, TemporaryError, PermanentError und None.
EmailDkimOriginalResult Optional String Das DKIM-Ergebnis, wie von der Quelle berichtet.
EmailDmarcResult Optional Aufgelistet Das normalisierte Ergebnis der domänenbasierten Nachrichtenauthentifizierung, Berichterstattung und Konformität (DMARC). Zulässige Werte sind Pass, Fail, BestGuessPass, und None.
EmailDmarcOriginalErgebnis Optional String Das DMARC-Ergebnis, wie von der Quelle berichtet.
EmailDmarcPolicy Optional Aufgelistet Die DMARC-Richtlinie galt für die E-Mail. Zulässige Werte sind Quarantine, Reject und None.
EmailDmarcOverride Optional Aufgelistet Der Grund, warum die DMARC-Politik übergangen wurde. Zulässige Werte sind Forwarded, , LocalPolicy, MailingList, SampleOut, TrustedForwarderund Other.

Liefer- und Zielfelder

Feld Class Typ Description
DvcAction Optional Aufgelistet Die normalisierte Maßnahme wurde bei der E-Mail ergriffen. Erlaubte Werte sind , , , , Blocked, Quarantined, Deleted, Purged, und NA. RedirectedModifiedDelivered
Dst Obligatorisch. String Eine eindeutige Kennung für das E-Mail-Ziel.
DstIpAddr Empfohlen IP-Adresse Die IP-Adresse des E-Mail-Ziels.

Quellsystemfelder

Feld Class Typ Description
Src Empfohlen String Eine eindeutige Kennung für das Quellsystem.
SrcIpAddr Optional IP-Adresse Die Quell-IP-Adresse
IpAddr Alias IP-Adresse Alias für SrcIpAddr.
SrcHostname Empfohlen Hostname Der Hostname des Quellgeräts ohne Domäneninformationen.
SrcDomain Empfohlen Domäne Die Domäne des Quellgeräts.
SrcDomainType Bedingung Aufgelistet Der SrcDomain-Typ. Zulässige Werte sind Windows, FQDN und ResourceGroup. Erforderlich, wenn SrcDomain es verwendet wird.
SrcFQDN Optional FQDN Der voll qualifizierte Domainname des Quellgeräts.
SrcDvcId Optional String Die ID des Quellgeräts.
SrcDvcIdType Bedingung Aufgelistet Der SrcDvcId-Typ. Erlaubte Werte sind , , , , VMConnectionId, AwsVpcId, VectraIdForcepointId, , AppGateId, und Other. MD4IoTidMDEidAzureResourceId Erforderlich, wenn SrcDvcId es verwendet wird.
SrcDvcScope Optional String Der Umfang der Cloud-Plattform, zu dem das Quellgerät gehört.
SrcDvcScopeId Optional String Die ID des Cloud-Plattform-Umfangs, zu dem das Quellgerät gehört.
SrcDeviceType Optional Aufgelistet Der Quellgerät-Typ.
SrcBeschreibung Optional String Eine Beschreibung des Quellgeräts.
SrcIsp Optional String Der Internetdienstanbieter, der mit der Quell-IP-Adresse verknüpft ist.
SrcGeoCountry Optional String Das Land oder die Region, die mit der Quell-IP-Adresse verbunden ist.
SrcGeoRegion Optional String Die Region, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoCity Optional String Die Stadt, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLatitude Optional Gleitkommazahl Der Breitengrad, der mit der Quell-IP-Adresse verbunden ist.
SrcGeoLongitude Optional Gleitkommazahl Der Längengrad, der mit der Quell-IP-Adresse verbunden ist.

Quellbenutzerfelder

Feld Class Typ Description
SrcUserName Optional String Name des Quellbenutzers.
Benutzer Alias String Alias zu SrcUserName.
SrcUserUpn Empfohlen String Der User Principal Name (UPN) des Quellbenutzers.
SrcUserId Optional String Eine maschinenlesbare Kennung für den Quellbenutzer.
SrcUserIdType Optional Aufgelistet Der SrcUserId-Typ. Erlaubte Werte sind , , , , , AWSId, PUIDSalesforceIdVectraUserIdMD4IoTidund .OtherOktaIdAADIDUIDSID
SrcUsernameType Optional Aufgelistet Der Typ des Wertes in SrcUserName.
SrcUserScope Optional String Der Umfang, in dem der Quellbenutzer definiert ist.
SrcUserScopeId Optional String Die ID des Umfangs, in dem der Quellbenutzer definiert ist.

Inspektionsfelder

Die folgenden Felder beschreiben die Regel, Bedrohung oder Indikator, die mit der E-Mail-Inspektion verbunden sind.

Feld Class Typ Description
RuleName Optional String Der Name oder die ID der Inspektionsregel.
RuleNumber Optional Integer Die numerische ID der Inspektionsregel.
Regel Alias String Alias zu RuleName.
RuleDescription Optional String Eine Beschreibung der Inspektionsregel.
IndicatorType Optional Aufgelistet Der Typ des Indikators, der im E-Mail-Ereignis identifiziert wurde.
IndicatorAssociation Optional Aufgelistet Die Verbindung zwischen dem Indikator und dem E-Mail-Ereignis.
ThreatId Optional String Die ID der in der E-Mail identifizierten Bedrohung.
ThreatName Optional String Der Name der in der E-Mail identifizierten Bedrohung.
Bedrohungskategorie Optional String Die Kategorie der normalisierten Bedrohung.
ThreatOriginalCategory Optional String Die Bedrohungskategorie, wie von der Quelle angegeben.
ThreatRiskLevel Optional RiskLevel (Ganze Zahl) Das normalisierte Bedrohungsrisikoniveau, von 0 bis .100
ThreatOriginalRiskLevel Optional String Das Bedrohungsrisiko, wie von der Quelle angegeben.
ThreatConfidence Optional ConfidenceLevel (Integer) Das normalisierte Vertrauensniveau, von 0 bis .100
ThreatOriginalConfidence Optional String Das Bedrohungsvertrauen, wie es von der Quelle berichtet wird.
ThreatIsActive Optional Boolean Zeigt an, ob die identifizierte Bedrohung aktiv ist.
ThreatFirstReportedTime Optional Datum und Uhrzeit Das erste Mal, als die Bedrohung gemeldet wurde.
ThreatLastReportedTime Optional Datum und Uhrzeit Das letzte Mal, als die Bedrohung gemeldet wurde.
ThreatIpAddr Optional IP-Adresse Eine IP-Adresse, die mit der identifizierten Bedrohung verknüpft ist.
ThreatField Bedingung Aufgelistet Das Feld, für das die Bedrohung identifiziert wurde.
AttackTactics Optional String Die MITRE ATT&CK-Taktiken, die mit dem E-Mail-Event verbunden sind.
AttackTechniques Optional String Die MITRE ATT&CK-Techniken, die mit dem E-Mail-Event verbunden sind.
AttackRemediationSteps Optional String Empfohlene Schritte zur Behebung des identifizierten Angriffs oder der Bedrohung.

Schemaaktualisierungen

Die Version 1.0.0 ist die Erstveröffentlichung des E-Mail-Ereignis-Schemas.