Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Egyes mezők közösek az összes ASIM-sémában. Az egyes sémák útmutatást adhatnak a közös mezők egy részének az adott séma kontextusában való használatához. Az EventType mező engedélyezett értékei például sémánként változhatnak, ahogyan az EventSchemaVersion mező értéke is.
Standard Log Analytics-mezők
A Log Analytics a legtöbb esetben az alábbi mezőket hozza létre minden rekordhoz. Az egyéni összekötők létrehozásakor felül lehet bírálni őket.
| Mező | Típus | Vita |
|---|---|---|
| TimeGenerated | Dátum/Idő | Az esemény jelentéskészítő eszköz általi létrehozásának időpontja. |
| Típus | Karakterlánc | Az eredeti tábla, amelyből a rekordot beolvasták. Ez a mező akkor hasznos, ha ugyanaz az esemény több csatornán keresztül is fogadható különböző táblákba, és ugyanazokkal az EventVendor és EventProduct értékekkel rendelkezik. Egy Sysmon-esemény például a táblába vagy a EventWindowsEvent táblába gyűjthető. |
Megjegyzés:
A Log Analytics további mezőket is hozzáad, amelyek kevésbé relevánsak a biztonsági használati esetekhez. További információt a Azure Monitor-naplók standard oszlopai című témakörben talál.
Gyakori ASIM-mezők
Az ASIM az alábbi mezőket definiálja az összes sémához:
Eseménymezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| EventMessage | Nem kötelező | Karakterlánc | A rekordban szereplő vagy abból létrehozott általános üzenet vagy leírás. |
| EventCount | Kötelező | Egész | A rekord által leírt események száma. Ez az érték akkor használatos, ha a forrás támogatja az összesítést, és egyetlen rekord több eseményt is jelölhet. Más források esetén állítsa a értéket értékre 1. |
| EventStartTime | Kötelező | Dátum/idő | Az esemény indításának időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, az első esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mező aliasát adja meg. |
| EventEndTime | Kötelező | Dátum/idő | Az esemény befejezésének időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, az utolsó esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mező aliasát adja meg. |
| EventType | Kötelező | Felsorolt | A rekord által jelentett műveletet ismerteti. Minden séma dokumentálja a mezőre érvényes értékek listáját. Az eredeti, forrásspecifikus értéket a rendszer az EventOriginalType mezőben tárolja. |
| EventSubType | Nem kötelező | Felsorolt | Az EventType mezőben jelentett művelet felosztását ismerteti. Minden séma dokumentálja a mezőre érvényes értékek listáját. Az eredeti, forrásspecifikus értéket az EventOriginalSubType mezőben tárolja a rendszer. |
| EventResult | Kötelező | Felsorolt | Az alábbi értékek egyike: Sikeres, Részleges, Sikertelen, HIÁNYZIK (nem alkalmazható). Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Azt is megteheti, hogy a forrás csak az EventResultDetails mezőt adja meg, amelyet elemezni kell az EventResult érték származtatásához. Példa: Success |
| EventResultDetails | Ajánlott | Felsorolt | Az EventResult mezőben jelentett eredmény oka vagy részletei. Minden séma dokumentálja a mezőre érvényes értékek listáját. Az eredeti, forrásspecifikus érték az EventOriginalResultDetails mezőben van tárolva. Példa: NXDOMAIN |
| EventUid | Ajánlott | Karakterlánc | A rekord egyedi azonosítója a Microsoft Sentinel által hozzárendelt módon. Ez a mező általában a _ItemId Log Analytics-mezőre van leképezve. |
| EventOriginalUid | Nem kötelező | Karakterlánc | Az eredeti rekord egyedi azonosítója, ha a forrás megadja. Példa: 69f37748-ddcd-4331-bf0f-b137f1ea83b |
| EventOriginalType | Nem kötelező | Karakterlánc | Az eredeti eseménytípus vagy -azonosító, ha a forrás megadja. Ez a mező például az eredeti Windows-eseményazonosító tárolására szolgál. Ez az érték az EventType származtatására szolgál, amelynek minden sémához csak egy értéket kell dokumentálnia. Példa: 4624 |
| EventOriginalSubType | Nem kötelező | Karakterlánc | Az eredeti esemény altípusa vagy azonosítója, ha a forrás megadja. Ez a mező például az eredeti Windows bejelentkezési típus tárolására szolgál. Ez az érték az EventSubType származtatására szolgál, amelynek az egyes sémákhoz dokumentált értékek közül csak egynek kell lennie. Példa: 2 |
| EventOriginalResultDetails | Nem kötelező | Karakterlánc | A forrás által megadott eredeti eredmény részletei. Ez az érték az EventResultDetails származtatására szolgál, amelynek az egyes sémákhoz csak egy értéket kell dokumentálnia. |
| EventSeverity | Ajánlott | Felsorolt | Az esemény súlyossága. Az érvényes értékek a következők: Informational, Low, Mediumvagy High. |
| EventOriginalSeverity | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által megadott eredeti súlyosság. Ez az érték az EventSeverity származtatására szolgál. |
| EventProduct | Kötelező | Karakterlánc | Az eseményt létrehozó termék. Az értéknek a Szállítók és termékek listában felsorolt értékek egyikének kell lennie. Példa: Sysmon |
| EventProductVersion | Nem kötelező | Karakterlánc | Az eseményt létrehozó termék verziója. Példa: 12.1 |
| EventVendor | Kötelező | Karakterlánc | Az eseményt létrehozó termék szállítója. Az értéknek a Szállítók és termékek listában felsorolt értékek egyikének kell lennie. Példa: Microsoft |
| EventSchema | Kötelező | Felsorolt | Az esemény normalizálási sémája. Minden séma dokumentálja a séma nevét. |
| EventSchemaVersion | Kötelező | SchemaVersion (sztring) | A séma verziója. Minden séma dokumentálja az aktuális verzióját. |
| EventReportUrl | Nem kötelező | URL (sztring) | Az eseményben megadott URL-cím egy erőforráshoz, amely további információt nyújt az eseményről. |
| EventOwner | Nem kötelező | Karakterlánc | Az esemény tulajdonosa, amely általában az a részleg vagy leányvállalat, amelyben létrehozták. |
Eszközmezők
Az eszközmezők szerepe eltérő a különböző sémák és eseménytípusok esetében. Például:
- A hálózati munkamenet eseményei esetében az eszközmezők általában az eseményt létrehozó eszköz adatait adják meg
- A folyamatesemények esetében az eszközmezők információt nyújtanak az eszközről a folyamat végrehajtásáról.
Minden sémadokumentum meghatározza az eszköz szerepkörét a sémához.
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Dvc | Alias | Karakterlánc | Annak az eszköznek az egyedi azonosítója, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. Ez a mező aliasként használhatja a DvcFQDN, DvcId, DvcHostname vagy DvcIpAddr mezőket. Olyan felhőforrások esetében, amelyeknél nincs látható eszköz, használja ugyanazt az értéket, mint az Eseménytermék mező. |
| DvcIpAddr | Ajánlott | IP-cím | Annak az eszköznek az IP-címe, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. Példa: 45.21.42.12 |
| DvcHostname | Ajánlott | Hostname (Állomásnév) | Annak az eszköznek a gazdaneve, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. Példa: ContosoDc |
| DvcDomain | Ajánlott | Tartomány (sztring) | Annak az eszköznek a tartománya, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. Példa: Contoso |
| DvcDomainType | Feltételes | Felsorolt | A DvcDomain típusa. Az engedélyezett értékek listájáért és további információkért lásd: DomainType. Megjegyzés: Erre a mezőre akkor van szükség, ha a DvcDomain mezőt használja. |
| DvcFQDN | Nem kötelező | Teljes tartománynév (sztring) | Annak az eszköznek a gazdaneve, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. Példa: Contoso\DESKTOP-1282V4DMegjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A DvcDomainType mező a használt formátumot tükrözi. |
| DvcDescription | Nem kötelező | Karakterlánc | Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller. |
| DvcId | Nem kötelező | Karakterlánc | Annak az eszköznek az egyedi azonosítója, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. Példa: 41502da5-21b7-48ec-81c9-baeea8d7d669Ha több azonosító is elérhető, használja a lista első azonosítóját, és tárolja a többit a DvcAzureResourceId, DvcMDEid stb. mezőnevekkel. |
| DvcIdType | Feltételes | Felsorolt | A DvcId típusa. Az engedélyezett értékek listája: AzureResourceId, MDEid, MD4IoTid, VMConnectionId, AwsVpcId, VectraId, AppGateIdFQDNés Other. Az eszközazonosítóként való használat FQDN azt jelenti, hogy újra felhasználja a gazdagépnevet. Csak végső megoldásként használja.Megjegyzés: Ez a mező a DvcId mező használata esetén szükséges. |
| DvcMacAddr | Nem kötelező | MAC-cím | Annak az eszköznek a MAC-címe, amelyen az esemény történt, vagy amelyen az eseményt jelentette. Példa: 00:1B:44:11:3A:B7 |
| DvcZone | Nem kötelező | Karakterlánc | Az a hálózat, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. A zónát a jelentéskészítő eszköz határozza meg. Példa: Dmz |
| DvCO-k | Nem kötelező | Karakterlánc | Azon az eszközön futó operációs rendszer, amelyen az esemény történt, vagy amelyen az eseményt jelentette. Példa: Windows |
| DvcOsVersion | Nem kötelező | Karakterlánc | Az operációs rendszer verziója azon az eszközön, amelyen az esemény történt, vagy amelyen az eseményt jelentette. Példa: 10 |
| DvcAction | Nem kötelező | Karakterlánc | A jelentéskészítési biztonsági rendszerek esetében a rendszer által végrehajtott művelet, ha van ilyen. Példa: Blocked |
| DvcOriginalAction | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által biztosított eredeti DvcAction . |
| DvcInterface | Nem kötelező | Karakterlánc | Az a hálózati adapter, amelyen az adatokat rögzítették. Ez a mező általában a hálózattal kapcsolatos tevékenységhez kapcsolódik, amelyet egy köztes vagy koppintó eszköz rögzít. |
| DvcScopeId | Nem kötelező | Karakterlánc | A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. A DvcScopeId leképezése egy előfizetés-azonosítóra Azure és egy fiókazonosítóra az AWS-ben. |
| DvcScope | Nem kötelező | Karakterlánc | A felhőplatform hatóköre, amelyhez az eszköz tartozik. A DvcScope a Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra képez le. |
Egyéb mezők
Sémafrissítések
- A
EventOwnermezőt 2022. december 1-jén adták hozzá a közös mezőkhöz, így az összes sémához. - A
EventUidmezőt 2022. december 26-án adták hozzá a közös mezőkhöz, így az összes sémához.
Szállítók és termékek
A konzisztencia fenntartása érdekében az engedélyezett szállítók és termékek listája az ASIM részeként van beállítva, és előfordulhat, hogy nem felel meg közvetlenül a forrás által küldött értéknek, ha elérhető.
Az EventVendor és az EventProduct mezőkben használt szállítók és termékek jelenleg támogatott listája a következő:
| Szállító | Termékek |
|---|---|
AWS |
- CloudTrail- VPC |
Cisco |
- ASA- Umbrella- IOS- Meraki |
Corelight |
Zeek |
Cynerio |
Cynerio |
Dataminr |
Dataminr Pulse |
Fortinet |
Fortigate |
GCP |
Cloud DNS |
Infoblox |
NIOS |
Microsoft |
- Microsoft Entra-azonosító - Azure- Azure Firewall- Azure Blob Storage- Azure File Storage- Azure Key Vault- Azure NSG flows- Azure Queue Storage- Azure Table Storage - DNS Server- Microsoft Defender XDR for Endpoint- Microsoft Defender for IoT- Security Events- SharePoint- OneDrive- Sysmon- Sysmon for LinuX- VMConnection- Windows Firewall- WireData |
Linux |
- su- sudo |
Okta |
- Okta- Auth0 |
OpenBSD |
OpenSSH |
Palo Alto |
- PanOS- CDL |
PostgreSQL |
PostgreSQL |
Squid |
Squid Proxy |
Vectra AI |
Vectra Steam |
WatchGuard |
Fireware |
Zscaler |
- ZIA DNS- ZIA Firewall- ZIA Proxy |
Ha elemzőt fejleszt egy itt nem szereplő szállító vagy termék számára, vegye fel a kapcsolatot a Microsoft Sentinel csapatával, és foglaljon le új engedélyezett szállítókat és terméktervezőket.