Normalizálás és az Advanced Security Information Model (ASIM)

Microsoft Sentinel számos forrásból betölti az adatokat. A különböző adattípusok és táblák együttes használatához ismernie kell mindegyiket, és egyedi adatkészleteket kell írnia és használnia az elemzési szabályokhoz, munkafüzetekhez és keresési lekérdezésekhez az egyes típusokhoz vagy sémákhoz.

Néha külön szabályokra, munkafüzetekre és lekérdezésekre van szükség, még akkor is, ha az adattípusok közös elemeket, például tűzfaleszközöket osztanak meg. A különböző típusú adatok közötti korreláció a vizsgálat és a veszélyforrás-keresés során is kihívást jelenthet.

Az Advanced Security Information Model (ASIM) egy olyan réteg, amely a különböző források és a felhasználó között helyezkedik el. Az ASIM a robusztusság elvét követi: "Szigorúnak kell lennie abban, amit küld, rugalmasnak kell lennie abban, amit elfogad". A robusztusság elve mintaként használva az ASIM a Microsoft Sentinel által gyűjtött saját forrástelemetria felhasználóbarát adatokká alakítja az adatcsere és az integráció megkönnyítése érdekében.

Ez a cikk áttekintést nyújt az Advanced Security Information Model (ASIM), a használati esetekről és a fő összetevőkről.

Tipp

Tekintse meg az ASIM-webináriumot is, vagy tekintse át a webinárium diáit.

Gyakori ASIM-használat

Az ASIM zökkenőmentes felületet biztosít a különböző források egységes, normalizált nézetekben való kezeléséhez a következő funkciók biztosításával:

  • Forrásközi észlelés. A normalizált elemzési szabályok különböző forrásokban, helyszíni környezetben és felhőben is működnek, és képesek észlelni a különböző rendszerekben — többek között az Oktában, az AWS-ben és az Azure-ban — zajló támadásokat, például a brute force-os támadásokat vagy az irreális utazást.

  • Forrásfüggetlen tartalom. Az ASIM-et használó beépített és egyéni tartalmak lefedettsége automatikusan kiterjed az ASIM-et támogató bármely forrásra, még akkor is, ha a forrást a tartalom létrehozása után adták hozzá. A folyamatesemény-elemzések például támogatnak minden olyan forrást, amelyet az ügyfél felhasználhat az adatok behozására, például Végponthoz készült Microsoft Defender, Windows-események és Sysmon.

  • Egyéni források támogatása a beépített elemzésekben

  • Könnyű használat. Miután egy elemző megtanulta az ASIM-et, a lekérdezések írása sokkal egyszerűbb, mivel a mezőnevek mindig ugyanazok.

Az ASIM és a nyílt forráskódú biztonsági események metaadatai

Az ASIM igazodik a nyílt forráskódú biztonsági események metaadatainak (OSSEM) általános információs modelljéhez, lehetővé téve a normalizált táblák közötti kiszámítható entitások korrelációját.

Az OSSEM egy közösség által vezetett projekt, amely elsősorban a különböző adatforrásokból és operációs rendszerekből származó biztonsági eseménynaplók dokumentációjára és szabványosítására összpontosít. A projekt egy common information model (CIM) modellt is biztosít, amely az adatnormalizálási eljárások során használható az adatmérnökök számára, hogy a biztonsági elemzők különböző adatforrásokban kérdezhessenek le és elemezhessenek adatokat.

További információért tekintse meg az OSSEM referenciadokumentációját.

ASIM-összetevők

Az alábbi kép bemutatja, hogyan fordíthatók le a nem normalizált adatok normalizált tartalomra, és hogyan használhatók Microsoft Sentinel. Kiindulhat például egy egyéni, termékspecifikus, nem normalizált táblából, és egy elemző és egy normalizálási séma használatával konvertálhatja a táblát normalizált adatokká. A normalizált adatokat a Microsoftban és az egyéni elemzésekben, szabályokban, munkafüzetekben, lekérdezésekben és egyebekben is használhatja.

A Microsoft Sentinel nem normalizált és normalizált adatkonvertálási folyamatát és használatát bemutató ábra.

Az ASIM a következő összetevőket tartalmazza:

Normalizált sémák

A normalizált sémák kiszámítható eseménytípusok standard készleteit fedik le, amelyeket az egyesített képességek kiépítésekor használhat. Minden séma meghatározza az eseményeket képviselő mezőket, a normalizált oszlopelnevezési konvenciót és a mezőértékek szabványos formátumát.

Az ASIM jelenleg a következő sémákat határozza meg:

Az ASIM az Eszköz Entitás sémáját is definiálja az eszközkészletek és a változási adatok normalizálására.

További információ: ASIM-sémák.

Lekérdezési időelemzők

Az ASIM lekérdezési időelemzőkkel rendeli le a meglévő adatokat a normalizált sémákhoz KQL-függvények használatával. Számos ASIM-parser alapértelmezetten elérhető a Microsoft Sentinelhez. A Microsoft Sentinel GitHub-adattárból további elemzők és a módosítható beépített elemzők verziói helyezhetők üzembe.

További információ: ASIM-elemzők.

Az adatbetöltési idő normalizálása

A lekérdezési időelemzőknek számos előnye van:

  • Nem igénylik az adatok módosítását, így megőrizve a forrásformátumot.
  • Mivel nem módosítják az adatokat, hanem az adatok nézetét jelenítik meg, könnyen fejleszthetők. Az elemzők fejlesztése, tesztelése és javítása mind elvégezhető a meglévő adatokon. Emellett az elemzők kijavíthatók a probléma észlelésekor, és a javítás a meglévő adatokra is érvényes lesz.

Ugyanakkor az ASIM-elemzők optimalizálása mellett a lekérdezési idő elemzése lelassíthatja a lekérdezéseket, különösen nagy adathalmazok esetén. A probléma megoldásához Microsoft Sentinel a lekérdezési idő elemzését a betöltési idő elemzésével egészíti ki. A betöltési átalakítással az események normalizált táblába lesznek normalizálva, felgyorsítva a normalizált adatokat használó lekérdezéseket.

Az ASIM jelenleg a következő natív normalizált táblákat támogatja célként a betöltési idő normalizálásához:

További információ: Betöltési idő normalizálása.

Az egyes normalizált sémák tartalma

Az ASIM-et használó tartalom többek között megoldásokat, elemzési szabályokat, munkafüzeteket, veszélyforrás-keresési lekérdezéseket tartalmaz. Az egyes normalizált sémák tartalma minden normalizált adaton működik anélkül, hogy forrásspecifikus tartalmat kellene létrehoznia.

További információ: ASIM-tartalom.

Az ASIM használatának első lépései

Az ASIM használatának megkezdése: