Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az eszközök vagy gazdagépek az eseményben részt vett rendszerek általános kifejezései. Az Dvc előtag az elsődleges eszköz kijelölésére szolgál, amelyen az esemény történik. Egyes események, például a hálózati munkamenetek, forrás- és céleszközökkel rendelkeznek, amelyeket a és Srcaz előtag Dst jelöl. Ilyen esetben az Dvc előtag az eseményt jelentő eszközhöz használatos, amely lehet a forrás, a cél vagy egy monitorozási eszköz.
Az eszköz aliasai
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Dvc, Src, Dst | Kötelező | Karakterlánc | A Dvc, az "Src" vagy a "Dst" mezők az eszköz egyedi azonosítójaként szolgálnak. A beállítás az eszközhöz leginkább elérhető értékre van állítva. Ezek a mezők aliasként használhatják az FQDN, DvcId, Hostname vagy IpAddr mezőket. Olyan felhőforrások esetében, amelyeknél nincs látható eszköz, használja ugyanazt az értéket, mint az Eseménytermék mezőt. |
Az eszköz neve
A jelentett eszköznevek tartalmazhatnak csak állomásnevet vagy teljes tartománynevet (FQDN), amely tartalmazza a gazdagépnevet és a tartománynevet. Az FQDN több formátumban is kifejezhető. Az alábbi mezők lehetővé teszik az eszköz nevének különböző változatainak támogatását.
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Állomásnév | Ajánlott | Hostname (Állomásnév) | Az eszköz rövid állomásneve. |
| Tartomány | Ajánlott | Karakterlánc | Annak az eszköznek a tartománya, amelyen az esemény történt, az állomásnév nélkül. |
| Tartománytípus | Ajánlott | Felsorolt | A tartomány típusa. A támogatott értékek a következők: FQDN és Windows. Erre a mezőre akkor van szükség, ha a Tartomány mezőt használja. |
| Teljes tartománynév | Nem kötelező | Karakterlánc | Az eszköz teljes tartományneve, beleértve az állomásnevet és a tartományt is. Ez a mező a hagyományos FQDN formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A DomainType mező a használt formátumot tükrözi. |
Például:
| Mező | Bemenet értéke appserver.contoso.com |
bemeneti érték appserver |
|---|---|---|
| Hostname (Állomásnév) | appserver |
appserver |
| Domain (Tartomány) | contoso.con |
<Üres> |
| Tartománytípus | FQDN |
<Üres> |
| FQDN | appserver.contoso.com |
<Üres> |
Ha a forrás által megadott érték teljes tartománynév, az elemzőnek ki kell számítania a négy értéket. Ez akkor is igaz, ha az érték vagy és teljes tartománynév vagy rövid állomásnév lehet. Az ASIM segédfüggvények , _ASIM_ResolveFQDN, _ASIM_ResolveSrcFQDNés _ASIM_ResolveDstFQDN segítségével _ASIM_ResolveDvcFQDNegyszerűen beállíthatja mind a négy mezőt egyetlen bemeneti érték alapján. További információ: ASIM segédfüggvények.
Az eszköz azonosítója és hatóköre
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| DvcId | Nem kötelező | Karakterlánc | Az eszköz egyedi azonosítója. Például: 41502da5-21b7-48ec-81c9-baeea8d7d669 |
| Hatókörazonosító | Nem kötelező | Karakterlánc | A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. Hatókör-leképezés egy Azure-előfizetés-azonosítóra és egy fiókazonosítóra az AWS-ben. |
| Hatókör | Nem kötelező | Karakterlánc | A felhőplatform hatóköre, amelyhez az eszköz tartozik. Hatókör-leképezés egy Azure-előfizetésre és egy AWS-fiókra. |
| DvcIdType | Nem kötelező | Felsorolt | A DvcId típusa. Ez a mező általában a Hatókör és a Hatókörazonosító típusát is azonosítja. Erre a mezőre akkor van szükség, ha a DvcId mezőt használja. |
| DvcAzureResourceId, DvcMDEid, DvcMD4IoTid, DvcVMConnectionId, DvcVectraId, DvcAwsVpcId | Nem kötelező | Karakterlánc | Más eszközazonosítók tárolására használt mezők, ha az eredeti esemény több eszközazonosítót is tartalmaz. Válassza ki az eseményhez leginkább társított eszközazonosítót a DvcId-ben tárolt elsődleges azonosítóként. |
A mezők neveinek előtagként kell használniuk egy szerepkör-előtagot, például Src a vagy Dsta előtagot, de nem szabad második Dvc előtagot előtagként használni, ha az adott szerepkörben használják.
Az eszközazonosító-típus engedélyezett értékei a következők:
| Típus | Leírás |
|---|---|
| MDEid | A Végponthoz készült Microsoft Defender által hozzárendelt rendszerazonosító. |
| AzureResourceId | A Azure erőforrás-azonosító. |
| MD4IoTid | Az IoT-erőforrás azonosítójának Microsoft Defender. |
| VMConnectionId | A Azure Monitor VM Insights-megoldás erőforrás-azonosítója. |
| AwsVpcId | Egy AWS VPC-azonosító. |
| VectraId | Egy Vectra AI által hozzárendelt erőforrás-azonosító. |
| Egyéb | A listában nem szereplő azonosítótípus. |
A Azure Monitor VM Insights megoldás például hálózati munkamenetekkel kapcsolatos információkat biztosít a VMConnectionrendszerben. A tábla egy Azure erőforrás-azonosítót biztosít a _ResourceId mezőben, és egy virtuálisgép-elemzési eszközazonosítót a Machine mezőben. Ezeket az azonosítókat az alábbi leképezés használatával jelölheti:
| Mező | Leképezés a |
|---|---|
| DvcId | A Machine tábla mezője VMConnection . |
| DvcIdType | Az érték VMConnectionId |
| DvcAzureResourceId | A _ResourceId tábla mezője VMConnection . |
Egyéb eszközmezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| IpAddr | Ajánlott | IP-cím | Az eszköz IP-címe. Példa: 45.21.42.12 |
| DvcDescription | Nem kötelező | Karakterlánc | Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller. |
| MacAddr | Nem kötelező | MAC | Annak az eszköznek a MAC-címe, amelyen az esemény történt, vagy amelyen az eseményt jelentette. Példa: 00:1B:44:11:3A:B7 |
| Zóna | Nem kötelező | Karakterlánc | Az a hálózat, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. A zónát a jelentéskészítő eszköz határozza meg. Példa: Dmz |
| DvCO-k | Nem kötelező | Karakterlánc | Azon az eszközön futó operációs rendszer, amelyen az esemény történt, vagy amelyen az eseményt jelentette. Példa: Windows |
| DvcOsVersion | Nem kötelező | Karakterlánc | Az operációs rendszer verziója azon az eszközön, amelyen az esemény történt, vagy amelyen az eseményt jelentette. Példa: 10 |
| DvcAction | Nem kötelező | Karakterlánc | A jelentéskészítési biztonsági rendszerek esetében a rendszer által végrehajtott művelet, ha van ilyen. Példa: Blocked |
| DvcOriginalAction | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által biztosított eredeti DvcAction . |
| Felület | Nem kötelező | Karakterlánc | Az a hálózati adapter, amelyen az adatokat rögzítették. Ez a mező általában egy köztes vagy koppintásos eszköz által rögzített, hálózattal kapcsolatos tevékenységre vonatkozik. |
A Dvc előtaggal rendelkező listában szereplő mezőknek előtagként kell szerepelniük egy szerepkör-előtagban( például Src vagy Dst), de nem szabad második Dvc előtagot előtagként használni, ha az adott szerepkörben használják.