Az Advanced Security Information Model (ASIM) eszközentitás

Az eszközök vagy gazdagépek az eseményben részt vett rendszerek általános kifejezései. Az Dvc előtag az elsődleges eszköz kijelölésére szolgál, amelyen az esemény történik. Egyes események, például a hálózati munkamenetek, forrás- és céleszközökkel rendelkeznek, amelyeket a és Srcaz előtag Dst jelöl. Ilyen esetben az Dvc előtag az eseményt jelentő eszközhöz használatos, amely lehet a forrás, a cél vagy egy monitorozási eszköz.

Az eszköz aliasai

Mező Osztály Típus Leírás
Dvc, Src, Dst Kötelező Karakterlánc A Dvc, az "Src" vagy a "Dst" mezők az eszköz egyedi azonosítójaként szolgálnak. A beállítás az eszközhöz leginkább elérhető értékre van állítva. Ezek a mezők aliasként használhatják az FQDN, DvcId, Hostname vagy IpAddr mezőket. Olyan felhőforrások esetében, amelyeknél nincs látható eszköz, használja ugyanazt az értéket, mint az Eseménytermék mezőt.

Az eszköz neve

A jelentett eszköznevek tartalmazhatnak csak állomásnevet vagy teljes tartománynevet (FQDN), amely tartalmazza a gazdagépnevet és a tartománynevet. Az FQDN több formátumban is kifejezhető. Az alábbi mezők lehetővé teszik az eszköz nevének különböző változatainak támogatását.

Mező Osztály Típus Leírás
Állomásnév Ajánlott Hostname (Állomásnév) Az eszköz rövid állomásneve.
Tartomány Ajánlott Karakterlánc Annak az eszköznek a tartománya, amelyen az esemény történt, az állomásnév nélkül.
Tartománytípus Ajánlott Felsorolt A tartomány típusa. A támogatott értékek a következők: FQDN és Windows. Erre a mezőre akkor van szükség, ha a Tartomány mezőt használja.
Teljes tartománynév Nem kötelező Karakterlánc Az eszköz teljes tartományneve, beleértve az állomásnevet és a tartományt is. Ez a mező a hagyományos FQDN formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A DomainType mező a használt formátumot tükrözi.

Például:

Mező Bemenet értéke appserver.contoso.com bemeneti érték appserver
Hostname (Állomásnév) appserver appserver
Domain (Tartomány) contoso.con <Üres>
Tartománytípus FQDN <Üres>
FQDN appserver.contoso.com <Üres>

Ha a forrás által megadott érték teljes tartománynév, az elemzőnek ki kell számítania a négy értéket. Ez akkor is igaz, ha az érték vagy és teljes tartománynév vagy rövid állomásnév lehet. Az ASIM segédfüggvények , _ASIM_ResolveFQDN, _ASIM_ResolveSrcFQDNés _ASIM_ResolveDstFQDN segítségével _ASIM_ResolveDvcFQDNegyszerűen beállíthatja mind a négy mezőt egyetlen bemeneti érték alapján. További információ: ASIM segédfüggvények.

Az eszköz azonosítója és hatóköre

Mező Osztály Típus Leírás
DvcId Nem kötelező Karakterlánc Az eszköz egyedi azonosítója. Például: 41502da5-21b7-48ec-81c9-baeea8d7d669
Hatókörazonosító Nem kötelező Karakterlánc A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. Hatókör-leképezés egy Azure-előfizetés-azonosítóra és egy fiókazonosítóra az AWS-ben.
Hatókör Nem kötelező Karakterlánc A felhőplatform hatóköre, amelyhez az eszköz tartozik. Hatókör-leképezés egy Azure-előfizetésre és egy AWS-fiókra.
DvcIdType Nem kötelező Felsorolt A DvcId típusa. Ez a mező általában a Hatókör és a Hatókörazonosító típusát is azonosítja. Erre a mezőre akkor van szükség, ha a DvcId mezőt használja.
DvcAzureResourceId, DvcMDEid, DvcMD4IoTid, DvcVMConnectionId, DvcVectraId, DvcAwsVpcId Nem kötelező Karakterlánc Más eszközazonosítók tárolására használt mezők, ha az eredeti esemény több eszközazonosítót is tartalmaz. Válassza ki az eseményhez leginkább társított eszközazonosítót a DvcId-ben tárolt elsődleges azonosítóként.

A mezők neveinek előtagként kell használniuk egy szerepkör-előtagot, például Src a vagy Dsta előtagot, de nem szabad második Dvc előtagot előtagként használni, ha az adott szerepkörben használják.

Az eszközazonosító-típus engedélyezett értékei a következők:

Típus Leírás
MDEid A Végponthoz készült Microsoft Defender által hozzárendelt rendszerazonosító.
AzureResourceId A Azure erőforrás-azonosító.
MD4IoTid Az IoT-erőforrás azonosítójának Microsoft Defender.
VMConnectionId A Azure Monitor VM Insights-megoldás erőforrás-azonosítója.
AwsVpcId Egy AWS VPC-azonosító.
VectraId Egy Vectra AI által hozzárendelt erőforrás-azonosító.
Egyéb A listában nem szereplő azonosítótípus.

A Azure Monitor VM Insights megoldás például hálózati munkamenetekkel kapcsolatos információkat biztosít a VMConnectionrendszerben. A tábla egy Azure erőforrás-azonosítót biztosít a _ResourceId mezőben, és egy virtuálisgép-elemzési eszközazonosítót a Machine mezőben. Ezeket az azonosítókat az alábbi leképezés használatával jelölheti:

Mező Leképezés a
DvcId A Machine tábla mezője VMConnection .
DvcIdType Az érték VMConnectionId
DvcAzureResourceId A _ResourceId tábla mezője VMConnection .

Egyéb eszközmezők

Mező Osztály Típus Leírás
IpAddr Ajánlott IP-cím Az eszköz IP-címe.

Példa: 45.21.42.12
DvcDescription Nem kötelező Karakterlánc Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller.
MacAddr Nem kötelező MAC Annak az eszköznek a MAC-címe, amelyen az esemény történt, vagy amelyen az eseményt jelentette.

Példa: 00:1B:44:11:3A:B7
Zóna Nem kötelező Karakterlánc Az a hálózat, amelyen az esemény történt, vagy amely a sémától függően jelentette az eseményt. A zónát a jelentéskészítő eszköz határozza meg.

Példa: Dmz
DvCO-k Nem kötelező Karakterlánc Azon az eszközön futó operációs rendszer, amelyen az esemény történt, vagy amelyen az eseményt jelentette.

Példa: Windows
DvcOsVersion Nem kötelező Karakterlánc Az operációs rendszer verziója azon az eszközön, amelyen az esemény történt, vagy amelyen az eseményt jelentette.

Példa: 10
DvcAction Nem kötelező Karakterlánc A jelentéskészítési biztonsági rendszerek esetében a rendszer által végrehajtott művelet, ha van ilyen.

Példa: Blocked
DvcOriginalAction Nem kötelező Karakterlánc A jelentéskészítő eszköz által biztosított eredeti DvcAction .
Felület Nem kötelező Karakterlánc Az a hálózati adapter, amelyen az adatokat rögzítették. Ez a mező általában egy köztes vagy koppintásos eszköz által rögzített, hálózattal kapcsolatos tevékenységre vonatkozik.

A Dvc előtaggal rendelkező listában szereplő mezőknek előtagként kell szerepelniük egy szerepkör-előtagban( például Src vagy Dst), de nem szabad második Dvc előtagot előtagként használni, ha az adott szerepkörben használják.