Az Advanced Security Information Model (ASIM) általános sémamezőinek referenciája

Egyes mezők közösek az összes ASIM-sémában. Az egyes sémák útmutatást adhatnak a közös mezők egy részének az adott séma kontextusában való használatához. Az EventType mező engedélyezett értékei például sémánként változhatnak, ahogyan az EventSchemaVersion mező értéke is.

Standard Log Analytics-mezők

A Log Analytics a legtöbb esetben az alábbi mezőket hozza létre minden rekordhoz. Az egyéni összekötők létrehozásakor felül lehet bírálni őket.

Mező Típus Vita
TimeGenerated Dátum/Idő Az esemény jelentéskészítő eszköz általi létrehozásának időpontja.
Típus Karakterlánc Az eredeti tábla, amelyből a rekordot beolvasták. Ez a mező akkor hasznos, ha ugyanaz az esemény több csatornán keresztül is fogadható különböző táblákba, és ugyanazokkal az EventVendor és EventProduct értékekkel rendelkezik.

Egy Sysmon-esemény például a táblába vagy a EventWindowsEvent táblába gyűjthető.

Megjegyzés:

A Log Analytics további mezőket is hozzáad, amelyek kevésbé relevánsak a biztonsági használati esetekhez. További információt a Azure Monitor-naplók standard oszlopai című témakörben talál.

Gyakori ASIM-mezők

Az ASIM az alábbi mezőket definiálja az összes sémához:

Eseménymezők

Mező Osztály Típus Leírás
EventMessage Nem kötelező Karakterlánc A rekordban szereplő vagy abból létrehozott általános üzenet vagy leírás.
EventCount Kötelező Egész A rekord által leírt események száma.

Ez az érték akkor használatos, ha a forrás támogatja az összesítést, és egyetlen rekord több eseményt is jelölhet.

Más források esetén állítsa a értéket értékre 1.
EventStartTime Kötelező Dátum/idő Az esemény indításának időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, az első esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mező aliasát adja meg.
EventEndTime Kötelező Dátum/idő Az esemény befejezésének időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, az utolsó esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mező aliasát adja meg.
EventType Kötelező Felsorolt A rekord által jelentett műveletet ismerteti. Minden séma dokumentálja a mezőre érvényes értékek listáját. Az eredeti, forrásspecifikus értéket a rendszer az EventOriginalType mezőben tárolja.
EventSubType Nem kötelező Felsorolt Az EventType mezőben jelentett művelet felosztását ismerteti. Minden séma dokumentálja a mezőre érvényes értékek listáját. Az eredeti, forrásspecifikus értéket az EventOriginalSubType mezőben tárolja a rendszer.
EventResult Kötelező Felsorolt Az alábbi értékek egyike: Sikeres, Részleges, Sikertelen, HIÁNYZIK (nem alkalmazható).

Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Azt is megteheti, hogy a forrás csak az EventResultDetails mezőt adja meg, amelyet elemezni kell az EventResult érték származtatásához.

Példa: Success
EventResultDetails Ajánlott Felsorolt Az EventResult mezőben jelentett eredmény oka vagy részletei. Minden séma dokumentálja a mezőre érvényes értékek listáját. Az eredeti, forrásspecifikus érték az EventOriginalResultDetails mezőben van tárolva.

Példa: NXDOMAIN
EventUid Ajánlott Karakterlánc A rekord egyedi azonosítója a Microsoft Sentinel által hozzárendelt módon. Ez a mező általában a _ItemId Log Analytics-mezőre van leképezve.
EventOriginalUid Nem kötelező Karakterlánc Az eredeti rekord egyedi azonosítója, ha a forrás megadja.

Példa: 69f37748-ddcd-4331-bf0f-b137f1ea83b
EventOriginalType Nem kötelező Karakterlánc Az eredeti eseménytípus vagy -azonosító, ha a forrás megadja. Ez a mező például az eredeti Windows-eseményazonosító tárolására szolgál. Ez az érték az EventType származtatására szolgál, amelynek minden sémához csak egy értéket kell dokumentálnia.

Példa: 4624
EventOriginalSubType Nem kötelező Karakterlánc Az eredeti esemény altípusa vagy azonosítója, ha a forrás megadja. Ez a mező például az eredeti Windows bejelentkezési típus tárolására szolgál. Ez az érték az EventSubType származtatására szolgál, amelynek az egyes sémákhoz dokumentált értékek közül csak egynek kell lennie.

Példa: 2
EventOriginalResultDetails Nem kötelező Karakterlánc A forrás által megadott eredeti eredmény részletei. Ez az érték az EventResultDetails származtatására szolgál, amelynek az egyes sémákhoz csak egy értéket kell dokumentálnia.
EventSeverity Ajánlott Felsorolt Az esemény súlyossága. Az érvényes értékek a következők: Informational, Low, Mediumvagy High.
EventOriginalSeverity Nem kötelező Karakterlánc A jelentéskészítő eszköz által megadott eredeti súlyosság. Ez az érték az EventSeverity származtatására szolgál.
EventProduct Kötelező Karakterlánc Az eseményt létrehozó termék. Az értéknek a Szállítók és termékek listában felsorolt értékek egyikének kell lennie.

Példa: Sysmon
EventProductVersion Nem kötelező Karakterlánc Az eseményt létrehozó termék verziója.

Példa: 12.1
EventVendor Kötelező Karakterlánc Az eseményt létrehozó termék szállítója. Az értéknek a Szállítók és termékek listában felsorolt értékek egyikének kell lennie.

Példa: Microsoft

EventSchema Kötelező Felsorolt Az esemény normalizálási sémája. Minden séma dokumentálja a séma nevét.
EventSchemaVersion Kötelező SchemaVersion (sztring) A séma verziója. Minden séma dokumentálja az aktuális verzióját.
EventReportUrl Nem kötelező URL (sztring) Az eseményben megadott URL-cím egy erőforráshoz, amely további információt nyújt az eseményről.
EventOwner Nem kötelező Karakterlánc Az esemény tulajdonosa, amely általában az a részleg vagy leányvállalat, amelyben létrehozták.

Eszközmezők

Az eszközmezők szerepe eltérő a különböző sémák és eseménytípusok esetében. Például:

  • A hálózati munkamenet eseményei esetében az eszközmezők általában az eseményt létrehozó eszköz adatait adják meg
  • A folyamatesemények esetében az eszközmezők információt nyújtanak az eszközről a folyamat végrehajtásáról.

Minden sémadokumentum meghatározza az eszköz szerepkörét a sémához.

Mező Osztály Típus Leírás
Dvc Alias Karakterlánc Annak az eszköznek az egyedi azonosítója, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt.

Ez a mező aliasként használhatja a DvcFQDN, DvcId, DvcHostname vagy DvcIpAddr mezőket. Olyan felhőforrások esetében, amelyeknél nincs látható eszköz, használja ugyanazt az értéket, mint az Eseménytermék mező.
DvcIpAddr Ajánlott IP-cím Annak az eszköznek az IP-címe, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt.

Példa: 45.21.42.12
DvcHostname Ajánlott Hostname (Állomásnév) Annak az eszköznek a gazdaneve, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt.

Példa: ContosoDc
DvcDomain Ajánlott Tartomány (sztring) Annak az eszköznek a tartománya, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt.

Példa: Contoso
DvcDomainType Feltételes Felsorolt A DvcDomain típusa. Az engedélyezett értékek listájáért és további információkért lásd: DomainType.

Megjegyzés: Erre a mezőre akkor van szükség, ha a DvcDomain mezőt használja.
DvcFQDN Nem kötelező Teljes tartománynév (sztring) Annak az eszköznek a gazdaneve, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt.

Példa: Contoso\DESKTOP-1282V4D

Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A DvcDomainType mező a használt formátumot tükrözi.
DvcDescription Nem kötelező Karakterlánc Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller.
DvcId Nem kötelező Karakterlánc Annak az eszköznek az egyedi azonosítója, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt.

Példa: 41502da5-21b7-48ec-81c9-baeea8d7d669

Ha több azonosító is elérhető, használja a lista első azonosítóját, és tárolja a többit a DvcAzureResourceId, DvcMDEid stb. mezőnevekkel.
DvcIdType Feltételes Felsorolt A DvcId típusa. Az engedélyezett értékek listája: AzureResourceId, MDEid, MD4IoTid, VMConnectionId, AwsVpcId, VectraId, AppGateIdFQDNés Other. Az eszközazonosítóként való használat FQDN azt jelenti, hogy újra felhasználja a gazdagépnevet. Csak végső megoldásként használja.

Megjegyzés: Ez a mező a DvcId mező használata esetén szükséges.
DvcMacAddr Nem kötelező MAC-cím Annak az eszköznek a MAC-címe, amelyen az esemény történt, vagy amelyen az eseményt jelentette.

Példa: 00:1B:44:11:3A:B7
DvcZone Nem kötelező Karakterlánc Az a hálózat, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. A zónát a jelentéskészítő eszköz határozza meg.

Példa: Dmz
DvCO-k Nem kötelező Karakterlánc Azon az eszközön futó operációs rendszer, amelyen az esemény történt, vagy amelyen az eseményt jelentette.

Példa: Windows
DvcOsVersion Nem kötelező Karakterlánc Az operációs rendszer verziója azon az eszközön, amelyen az esemény történt, vagy amelyen az eseményt jelentette.

Példa: 10
DvcAction Nem kötelező Karakterlánc A jelentéskészítési biztonsági rendszerek esetében a rendszer által végrehajtott művelet, ha van ilyen.

Példa: Blocked
DvcOriginalAction Nem kötelező Karakterlánc A jelentéskészítő eszköz által biztosított eredeti DvcAction .
DvcInterface Nem kötelező Karakterlánc Az a hálózati adapter, amelyen az adatokat rögzítették. Ez a mező általában a hálózattal kapcsolatos tevékenységhez kapcsolódik, amelyet egy köztes vagy koppintó eszköz rögzít.
DvcScopeId Nem kötelező Karakterlánc A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. A DvcScopeId leképezése egy előfizetés-azonosítóra Azure és egy fiókazonosítóra az AWS-ben.
DvcScope Nem kötelező Karakterlánc A felhőplatform hatóköre, amelyhez az eszköz tartozik. A DvcScope a Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra képez le.

Egyéb mezők

Mező Osztály Típus Leírás
További mezők Nem kötelező Dinamikus Ha a forrás további, megőrzendő információkat biztosít, tartsa meg az eredeti mezőnevekkel, vagy hozza létre a dinamikus AdditionalFields mezőt, és adja hozzá a további információkat kulcs/érték párokként.

Sémafrissítések

  • A EventOwner mezőt 2022. december 1-jén adták hozzá a közös mezőkhöz, így az összes sémához.
  • A EventUid mezőt 2022. december 26-án adták hozzá a közös mezőkhöz, így az összes sémához.

Szállítók és termékek

A konzisztencia fenntartása érdekében az engedélyezett szállítók és termékek listája az ASIM részeként van beállítva, és előfordulhat, hogy nem felel meg közvetlenül a forrás által küldött értéknek, ha elérhető.

Az EventVendor és az EventProduct mezőkben használt szállítók és termékek jelenleg támogatott listája a következő:

Szállító Termékek
AWS - CloudTrail
- VPC
Cisco - ASA
- Umbrella
- IOS
- Meraki
Corelight Zeek
Cynerio Cynerio
Dataminr Dataminr Pulse
Fortinet Fortigate
GCP Cloud DNS
Infoblox NIOS
Microsoft - Microsoft Entra-azonosító
- Azure
- Azure Firewall
- Azure Blob Storage
- Azure File Storage
- Azure Key Vault
- Azure NSG flows
- Azure Queue Storage
- Azure Table Storage
- DNS Server
- Microsoft Defender XDR for Endpoint
- Microsoft Defender for IoT
- Security Events
- SharePoint
- OneDrive
- Sysmon
- Sysmon for LinuX
- VMConnection
- Windows Firewall
- WireData
Linux - su
- sudo
Okta - Okta
- Auth0
OpenBSD OpenSSH
Palo Alto - PanOS
- CDL
PostgreSQL PostgreSQL
Squid Squid Proxy
Vectra AI Vectra Steam
WatchGuard Fireware
Zscaler - ZIA DNS
- ZIA Firewall
- ZIA Proxy

Ha elemzőt fejleszt egy itt nem szereplő szállító vagy termék számára, vegye fel a kapcsolatot a Microsoft Sentinel csapatával, és foglaljon le új engedélyezett szállítókat és terméktervezőket.