Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das Microsoft Sentinel Email Event Normalisierungsschema repräsentiert die E-Mail-Zustellung und -Inspektion. Sie umfasst Nachrichtenadress- und Routing-Details, E-Mail-Authentifizierungsergebnisse, Zustellergebnisse und in E-Mail-Nachrichten identifizierte Bedrohungen.
Verwenden Sie das E-Mail-Ereignis-Schema, um Datensätze von Mailservern, sicheren E-Mail-Gateways, E-Mail-Sicherheitsdiensten und anderen Systemen, die E-Mails verarbeiten oder inspizieren, zu normalisieren. Normalisierung ermöglicht es Ihnen, diese Datensätze mit konsistenten Feldnamen und -werten zu analysieren, unabhängig von der Quelle.
Weitere Informationen zur Normalisierung in Microsoft Sentinel finden Sie unter Normalization and the Advanced Security Information Model (ASIM).
Schemaübersicht
Die Hauptfelder eines E-Mail-Ereignisses beschreiben:
- Die E-Mail-Aktivität wird durch EventType und EventSubType dargestellt.
- Der Absender und die Empfänger werden durch EmailFromAddress, EmailToRecipients, EmailCCRecipients und EmailBCCRecipients dargestellt.
- Die Nachricht wird durch Felder wie EmailSubject, EmailSizeBytes, EmailFiles und EmailUrls dargestellt.
- E-Mail-Authentifizierung, dargestellt durch die Felder SPF, DKIM und DMARC.
- Das Lieferergebnis, dargestellt durch DvcAction, EmailDeliveryLocation, EventResult und EventResultDetails.
- Bedrohungen und Inspektionsregeln, die mit der Nachricht verbunden sind, dargestellt durch die Inspektionsfelder.
Die Felder Dvc beschreiben das Berichts- oder Inspektionssystem.
Parser
E-Mail-Ereignisparser bereitstellen und verwenden
Deploye ASIM-Parser aus dem Microsoft Sentinel GitHub-Repository. Um alle normalisierten E-Mail-Ereignisquellen abzufragen, verwenden Sie den unifizierenden Parser _Im_EmailEvent als Tabellennamen in Ihrer Abfrage.
Weitere Informationen zur Verwendung von ASIM-Parsern finden Sie in der Übersicht über ASIM-Parser.
Hinzufügen eigener normalisierter Parser
Wenn Sie benutzerdefinierte Parser für das E-Mail-Ereignis-Informationsmodell implementieren, verwenden Sie die folgende Namenssyntax:
-
ASimEmailEvent<vendor><Product>für normale Parser. -
vimEmailEvent<vendor><Product>für parametrisierte Parser.
Um benutzerdefinierte Parser zum E-Mail-Event-Vereinheitlichungsparser hinzuzufügen, siehe ASIM-Parser verwalten.
Filterparser-Ergebnisse
Der Email Event Filtering-Parser unterstützt Filterparameter zur Verbesserung der Abfrageleistung.
| Name | Typ | Description |
|---|---|---|
| StartTime | datetime | Filtere Ereignisse, die zu diesem Zeitpunkt oder danach begonnen haben. |
| EndTime | datetime | Filtere Ereignisse, die zu diesem Zeitpunkt oder früher endeten. |
| ipaddr_has_any_prefix | dynamic | Filterereignisse, bei denen eine IP-Adresse mit einem der aufgeführten Präfixe beginnt. |
| emailfromaddress_has_any | dynamic | Filter-Ereignisse, für die EmailFromAddress einen der aufgeführten Werte enthalten. |
| emailrecipient_has_any | dynamic | Filtere Ereignisse, die einen der aufgeführten E-Mail-Empfänger enthalten. |
| emailsubject_has_any | dynamic | Filter-Ereignisse, für die EmailSubject einen der aufgeführten Werte enthalten. |
| emaildirection_in | dynamic | Filterereignisse, für die EmailDirection einer der aufgeführten Werte ist. |
| emaildeliverylocation_in | dynamic | Filterereignisse, für die EmailDeliveryLocation einer der aufgeführten Werte ist. |
| eventresult | String | Filter-Ereignisse, für die EventResult gleich dem angegebenen Wert ist. Der Standardwert , *filtert nicht nach Ergebnis. |
| packen | Boolean | Wenn auf gesetzt trueist, packen nicht abgebildete Quellfelder in das AdditionalFields dynamische Feld. Der Standardwert lautet false. |
Verwenden Sie zum Beispiel folgende Abfrage, um eingehende E-Mails zurückzusenden, die von Adressen gesendet werden, die am letzten Tag enthalten contoso.com sind:
_Im_EmailEvent(
starttime=ago(1d),
endtime=now(),
emailfromaddress_has_any=dynamic(['contoso.com']),
emaildirection_in=dynamic(['Inbound'])
)
Schemadetails
Allgemeine ASIM-Felder
Wichtig
Felde, die allen Schemata gemeinsam sind, werden in ASIM-Gemeinfeldern ausführlich beschrieben. Die Richtlinien in diesem Artikel überlagern die allgemeinen Richtlinien für ein Fachgebiet.
Allgemeine Felder mit bestimmten Richtlinien
Alle gemeinsamen Felder
| Class | Fields |
|---|---|
| Obligatorisch. |
-
EventCount - EventStartTime - EventEndTime - Eventtype - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Empfohlen |
-
EventResultDetails - EreignisSchweregrad - EventUid - DvcIpAddr - DvcHostname - DvcDomain |
| Optional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcDescription - DvcFQDN - DvcId - DvcInterface - DvcMacAddr - DvcOriginalAction - DvcOs - DvcOsVersion - DvcScope - DvcScopeId - DvcZone - Zusätzliche Einheiten - AdditionalFields |
| Bedingung |
-
DvcDomainType - DvcIdType |
E-Mail-Felder
E-Mail-Authentifizierungsfelder
| Feld | Class | Typ | Description |
|---|---|---|---|
| EmailSpfResult | Optional | Aufgelistet | Das Ergebnis des normalisierten Sender Policy Framework (SPF). Erlaubte Werte sind , , , , , , TemporaryErrorund PermanentError. NoneNeutralSoftFailFailPass |
| EmailSpfOriginalResult | Optional | String | Das SPF-Ergebnis, wie von der Quelle berichtet. |
| EmailDkimDomain | Optional | String | Die Domain, die die Nachricht mit DomainKeys Identified Mail (DKIM) signiert hat. |
| EmailDkimSignatur | Optional | String | Die DKIM-Signatur, die mit der Nachricht verbunden ist. |
| EmailDkimResult | Optional | Aufgelistet | Das normalisierte DKIM-Ergebnis. Zulässige Werte sind Pass, Fail, TemporaryError, PermanentError und None. |
| EmailDkimOriginalResult | Optional | String | Das DKIM-Ergebnis, wie von der Quelle berichtet. |
| EmailDmarcResult | Optional | Aufgelistet | Das normalisierte Ergebnis der domänenbasierten Nachrichtenauthentifizierung, Berichterstattung und Konformität (DMARC). Zulässige Werte sind Pass, Fail, BestGuessPass, und None. |
| EmailDmarcOriginalErgebnis | Optional | String | Das DMARC-Ergebnis, wie von der Quelle berichtet. |
| EmailDmarcPolicy | Optional | Aufgelistet | Die DMARC-Richtlinie galt für die E-Mail. Zulässige Werte sind Quarantine, Reject und None. |
| EmailDmarcOverride | Optional | Aufgelistet | Der Grund, warum die DMARC-Politik übergangen wurde. Zulässige Werte sind Forwarded, , LocalPolicy, MailingList, SampleOut, TrustedForwarderund Other. |
Liefer- und Zielfelder
Quellsystemfelder
| Feld | Class | Typ | Description |
|---|---|---|---|
| Src | Empfohlen | String | Eine eindeutige Kennung für das Quellsystem. |
| SrcIpAddr | Optional | IP-Adresse | Die Quell-IP-Adresse |
| IpAddr | Alias | IP-Adresse | Alias für SrcIpAddr. |
| SrcHostname | Empfohlen | Hostname | Der Hostname des Quellgeräts ohne Domäneninformationen. |
| SrcDomain | Empfohlen | Domäne | Die Domäne des Quellgeräts. |
| SrcDomainType | Bedingung | Aufgelistet | Der SrcDomain-Typ. Zulässige Werte sind Windows, FQDN und ResourceGroup. Erforderlich, wenn SrcDomain es verwendet wird. |
| SrcFQDN | Optional | FQDN | Der voll qualifizierte Domainname des Quellgeräts. |
| SrcDvcId | Optional | String | Die ID des Quellgeräts. |
| SrcDvcIdType | Bedingung | Aufgelistet | Der SrcDvcId-Typ. Erlaubte Werte sind , , , , VMConnectionId, AwsVpcId, VectraIdForcepointId, , AppGateId, und Other. MD4IoTidMDEidAzureResourceId Erforderlich, wenn SrcDvcId es verwendet wird. |
| SrcDvcScope | Optional | String | Der Umfang der Cloud-Plattform, zu dem das Quellgerät gehört. |
| SrcDvcScopeId | Optional | String | Die ID des Cloud-Plattform-Umfangs, zu dem das Quellgerät gehört. |
| SrcDeviceType | Optional | Aufgelistet | Der Quellgerät-Typ. |
| SrcBeschreibung | Optional | String | Eine Beschreibung des Quellgeräts. |
| SrcIsp | Optional | String | Der Internetdienstanbieter, der mit der Quell-IP-Adresse verknüpft ist. |
| SrcGeoCountry | Optional | String | Das Land oder die Region, die mit der Quell-IP-Adresse verbunden ist. |
| SrcGeoRegion | Optional | String | Die Region, die der Quell-IP-Adresse zugeordnet ist. |
| SrcGeoCity | Optional | String | Die Stadt, die der Quell-IP-Adresse zugeordnet ist. |
| SrcGeoLatitude | Optional | Gleitkommazahl | Der Breitengrad, der mit der Quell-IP-Adresse verbunden ist. |
| SrcGeoLongitude | Optional | Gleitkommazahl | Der Längengrad, der mit der Quell-IP-Adresse verbunden ist. |
Quellbenutzerfelder
| Feld | Class | Typ | Description |
|---|---|---|---|
| SrcUserName | Optional | String | Name des Quellbenutzers. |
| Benutzer | Alias | String | Alias zu SrcUserName. |
| SrcUserUpn | Empfohlen | String | Der User Principal Name (UPN) des Quellbenutzers. |
| SrcUserId | Optional | String | Eine maschinenlesbare Kennung für den Quellbenutzer. |
| SrcUserIdType | Optional | Aufgelistet | Der SrcUserId-Typ. Erlaubte Werte sind , , , , , AWSId, PUIDSalesforceIdVectraUserIdMD4IoTidund .OtherOktaIdAADIDUIDSID |
| SrcUsernameType | Optional | Aufgelistet | Der Typ des Wertes in SrcUserName. |
| SrcUserScope | Optional | String | Der Umfang, in dem der Quellbenutzer definiert ist. |
| SrcUserScopeId | Optional | String | Die ID des Umfangs, in dem der Quellbenutzer definiert ist. |
Inspektionsfelder
Die folgenden Felder beschreiben die Regel, Bedrohung oder Indikator, die mit der E-Mail-Inspektion verbunden sind.
| Feld | Class | Typ | Description |
|---|---|---|---|
| RuleName | Optional | String | Der Name oder die ID der Inspektionsregel. |
| RuleNumber | Optional | Integer | Die numerische ID der Inspektionsregel. |
| Regel | Alias | String | Alias zu RuleName. |
| RuleDescription | Optional | String | Eine Beschreibung der Inspektionsregel. |
| IndicatorType | Optional | Aufgelistet | Der Typ des Indikators, der im E-Mail-Ereignis identifiziert wurde. |
| IndicatorAssociation | Optional | Aufgelistet | Die Verbindung zwischen dem Indikator und dem E-Mail-Ereignis. |
| ThreatId | Optional | String | Die ID der in der E-Mail identifizierten Bedrohung. |
| ThreatName | Optional | String | Der Name der in der E-Mail identifizierten Bedrohung. |
| Bedrohungskategorie | Optional | String | Die Kategorie der normalisierten Bedrohung. |
| ThreatOriginalCategory | Optional | String | Die Bedrohungskategorie, wie von der Quelle angegeben. |
| ThreatRiskLevel | Optional | RiskLevel (Ganze Zahl) | Das normalisierte Bedrohungsrisikoniveau, von 0 bis .100 |
| ThreatOriginalRiskLevel | Optional | String | Das Bedrohungsrisiko, wie von der Quelle angegeben. |
| ThreatConfidence | Optional | ConfidenceLevel (Integer) | Das normalisierte Vertrauensniveau, von 0 bis .100 |
| ThreatOriginalConfidence | Optional | String | Das Bedrohungsvertrauen, wie es von der Quelle berichtet wird. |
| ThreatIsActive | Optional | Boolean | Zeigt an, ob die identifizierte Bedrohung aktiv ist. |
| ThreatFirstReportedTime | Optional | Datum und Uhrzeit | Das erste Mal, als die Bedrohung gemeldet wurde. |
| ThreatLastReportedTime | Optional | Datum und Uhrzeit | Das letzte Mal, als die Bedrohung gemeldet wurde. |
| ThreatIpAddr | Optional | IP-Adresse | Eine IP-Adresse, die mit der identifizierten Bedrohung verknüpft ist. |
| ThreatField | Bedingung | Aufgelistet | Das Feld, für das die Bedrohung identifiziert wurde. |
| AttackTactics | Optional | String | Die MITRE ATT&CK-Taktiken, die mit dem E-Mail-Event verbunden sind. |
| AttackTechniques | Optional | String | Die MITRE ATT&CK-Techniken, die mit dem E-Mail-Event verbunden sind. |
| AttackRemediationSteps | Optional | String | Empfohlene Schritte zur Behebung des identifizierten Angriffs oder der Bedrohung. |
Schemaaktualisierungen
Die Version 1.0.0 ist die Erstveröffentlichung des E-Mail-Ereignis-Schemas.
Verwandte Inhalte
- Übersicht über das erweiterte Sicherheitsinformationsmodell (Advanced Security Information Model, ASIM)
- Schemas für das erweiterte Sicherheitsinformationsmodell (Advanced Security Information Model, ASIM)
- Parser für das erweiterte Sicherheitsinformationsmodell (Advanced Security Information Model, ASIM)
- Inhalt des erweiterten Sicherheitsinformationsmodells (Advanced Security Information Model, ASIM)