Az Advanced Security Information Model (ASIM) biztonsági tartalma

A normalizált biztonsági tartalom a Microsoft Sentinel tartalmaz elemzési szabályokat, veszélyforrás-keresési lekérdezéseket és olyan munkafüzeteket, amelyek egységesítő normalizálási elemzőkkel működnek.

Normalizált, beépített tartalmakat találhat Microsoft Sentinel gyűjteményekben és megoldásokban, létrehozhatja saját normalizált tartalmát, vagy módosíthatja a meglévő tartalmakat a normalizált adatok használatához.

Ez a cikk az Advanced Security Information Model (ASIM) támogatására konfigurált beépített Microsoft Sentinel tartalmakat sorolja fel. Bár hivatkozásként a Microsoft Sentinel GitHub-adattárra mutató hivatkozások találhatók, ezeket a szabályokat a Microsoft Sentinel Analytics-szabálygyűjteményben is megtalálhatja. A csatolt GitHub-oldalak használatával másolja ki a releváns keresési lekérdezéseket.

Ha szeretné megtudni, hogy a normalizált tartalom hogyan illeszkedik az ASIM-architektúrába, tekintse meg az ASIM-architektúra diagramot.

Hitelesítés biztonsági tartalma

Az ASIM-normalizálás az alábbi beépített hitelesítési tartalmakat támogatja.

Elemzési szabályok

Fájltevékenység biztonsági tartalma

Az ASIM-normalizálás az alábbi beépített fájltevékenység-tartalmakat támogatja.

Elemzési szabályok

Beállításjegyzék-tevékenység biztonsági tartalma

Az ASIM-normalizálás az alábbi beépített beállításjegyzékbeli tevékenységtartalmat támogatja.

Elemzési szabályok

Keresési lekérdezések

DNS-lekérdezés biztonsági tartalma

Az ASIM-normalizáláshoz az alábbi beépített DNS-lekérdezési tartalom támogatott.

Megoldások Elemzési szabályok
DNS Essentials
Log4j biztonsági rések észlelése
Örökölt IOC-alapú fenyegetésészlelés
TI– Tartományentitás leképezése DNS-eseményekhez (ASIM DNS-séma)
TI IP-entitás leképezése DNS-eseményekhez (ASIM DNS-séma)
Lehetséges DGA észlelve (ASimDNS)
Túlzott NXDOMAIN DNS-lekérdezések (ASIM DNS-séma)
Bányászati készletekhez kapcsolódó DNS-események (ASIM DNS-séma)
ToR-proxykkal (ASIM DNS-séma) kapcsolatos DNS-események
Ismert Forest Blizzard-csoporttartományok – 2019. július

Hálózati munkamenet biztonsági tartalma

Az ASIM-normalizálás az alábbi beépített hálózati munkamenetekkel kapcsolatos tartalmat támogatja.

Megoldások Elemzési szabályok Keresési lekérdezések
Hálózati munkamenet alapjai
Log4j biztonsági rések észlelése
Örökölt IOC-alapú fenyegetésészlelés
Log4j biztonsági rés kihasználása, más néven Log4Shell IP IOC
Túl sok sikertelen kapcsolat egyetlen forrásból (ASIM hálózati munkamenet sémája)
Lehetséges adatgyűjtő tevékenység (ASIM hálózati munkamenetséma)
TI IP-entitás leképezése hálózati munkamenet-eseményekre (ASIM hálózati munkamenet sémája)
Portvizsgálat észlelve (ASIM hálózati munkamenetséma)
Ismert Forest Blizzard-csoporttartományok – 2019. július
Kapcsolat külső IP-címről OMI-hoz kapcsolódó portokkal

Folyamattevékenység biztonsági tartalma

Az ASIM-normalizálás az alábbi beépített folyamattevékenység-tartalmat támogatja.

Megoldások Elemzési szabályok Keresési lekérdezések
Endpoint Threat Protection Essentials
Örökölt IOC-alapú fenyegetésészlelés
Valószínű AdFind felderítés eszközhasználat (normalizált folyamatesemények)
Base64 kódolású Windows-folyamat parancssorai (normalizált folyamatesemények)
Kártevők a lomtárban (normalizált folyamatesemények)
Midnight Blizzard – gyanús rundll32.exe vbscript végrehajtása (normalizált folyamatesemények)
SUNBURST gyanús SolarWinds gyermekfolyamatok (normalizált folyamatesemények)
Cscript-szkript napi összefoglaló lebontása (normalizált folyamatesemények)
Felhasználók és csoportok számbavétele (normalizált folyamatesemények)
Exchange PowerShell beépülő modul hozzáadva (normalizált folyamatesemények)
Gazdagép exportálása postaláda és exportálás eltávolítása (normalizált folyamatesemények)
Invoke-PowerShellTcpOneLine-használat (normalizált folyamatesemények)
Nishang fordított TCP-rendszerhéj a Base64-ben (normalizált folyamatesemények)
Nem gyakori/nem dokumentált parancssori kapcsolókkal (normalizált folyamateseményekkel) létrehozott felhasználók összegzése
Powercat-letöltés (normalizált folyamatesemények)
PowerShell-letöltések (normalizált folyamatesemények)
Entrópia egy adott gazdagép folyamataihoz (normalizált folyamatesemények)
SolarWinds Inventory (normalizált folyamatesemények)
Gyanús enumerálás az Adfind eszközzel (normalizált folyamatesemények)
Windows rendszer leállítása/újraindítása (normalizált folyamatesemények)
Certutil (LOLBinek és LOLScriptek, normalizált folyamatesemények)
Rundll32 (LOLBinek és LOLScriptek, normalizált folyamatesemények)
Nem gyakori folyamatok – alsó 5% (normalizált folyamatesemények)
Unicode-elfedés a parancssorban

Webes munkamenet biztonsági tartalma

Az ASIM-normalizálás az alábbi beépített webes munkamenetekhez kapcsolódó tartalmakat támogatja.

Megoldások Elemzési szabályok
Log4j biztonsági rések észlelése
Fenyegetésfelderítés
Ti– tartományentitás leképezése webes munkameneteseményekbe (ASIM webes munkamenet sémája)
TI ip-entitás leképezése webes munkameneteseményekbe (ASIM webes munkamenet sémája)
Lehetséges kommunikáció egy DGA-alapú gazdagépnévvel (ASIM hálózati munkamenetséma)
Egy ügyfél webes kérést küldött egy potenciálisan káros fájlra (ASIM webes munkamenet sémája)
Egy gazdagép potenciálisan kripto bányászt futtat (ASIM webes munkamenet sémája)
Egy gazdagép potenciálisan hackereszközt futtat (ASIM webes munkamenet sémája)
Egy gazdagép potenciálisan a PowerShellt futtatja HTTP-kérések (ASIM webes munkamenetséma) küldéséhez
Discord CDN kockázatos fájl letöltése (ASIM webes munkamenetséma)
Túl sok HTTP-hitelesítési hiba egy forrásból (ASIM webes munkamenet sémája)
A felhasználói ügynök log4j-kihasználási kísérletet keres