Advanced Security Information Model (ASIM) segédfüggvények

Az Advanced Security Information Model (ASIM) segédfüggvényei kibővítik a KQL-nyelvet, és olyan funkciókat biztosítanak, amelyek segítenek a normalizált adatokkal való interakcióban és az elemzők írásában.

Bővítési keresési függvények

A bővítési keresési függvények egyszerű módszert biztosítanak az ismert értékek numerikus ábrázolásuk alapján történő keresésére. Az ilyen függvények akkor hasznosak, ha az események gyakran a rövid formátumú numerikus kódot használják, míg a felhasználók a szöveges űrlapot részesítik előnyben. A legtöbb függvénynek két formája van:

  • A keresési verzió egy skaláris függvény, amely bemenetként fogadja el a numerikus kódot, és szöveges űrlapot ad vissza.

    Használja a következő KQL-kódrészletet a keresési verzióval:

    | extend ProtocolName = _ASIM_LookupNetworkProtocol (ProtocolNumber)
    
  • A feloldóverzió egy táblázatos függvény, amely:

    • KQL-folyamatoperátorként használatos.
    • Bemenetként fogadja el a keresendő értéket tartalmazó mező nevét.
    • Beállítja az ASIM-mezőket, amelyek általában a bemeneti és az eredményül kapott keresési értéket is tartalmaznak.

    Használja a következő KQL-kódrészletet a feloldás verziójával:

    | invoke _ASIM_ResolveNetworkProtocol (`ProtocolNumber`)
    

    A függvény automatikusan kitölti az ASIM mezőt a keresés eredményével.

A feloldás verziója az ASIM-elemzőkben ajánlott, míg a keresési verzió általános célú lekérdezésekben hasznos. Ha egy bővítési keresési függvénynek egynél több értéket kell visszaadnia, mindig a feloldási formátumot fogja használni.

A skaláris és táblázatos függvényekről (amelyeket a keresés és a feloldás itt mutat be) a Felhasználó által definiált függvények című témakörben talál a Kusto dokumentációjában.

Keresési típus függvényei

Funkció Bemenet* Kimenet Leírás
_ASIM_LookupDnsQueryType Numerikus DNS-lekérdezéstípus kódja Lekérdezéstípus neve Numerikus DNS-erőforrásrekord (RR) típusának lefordítása az IANA által meghatározott névre
_ASIM_LookupDnsResponseCode Numerikus DNS-válaszkód Válaszkód neve Numerikus DNS-válaszkód (RCODE) lefordítása a nevére az IANA által meghatározott módon
_ASIM_LookupICMPType Numerikus ICMP-típus ICMP-típus neve Numerikus ICMP-típus lefordítása a nevére az IANA által meghatározott módon
_ASIM_LookupNetworkProtocol IP-protokoll száma IP-protokoll neve Numerikus IP-protokoll kódjának lefordítása a nevére az IANA által meghatározott módon
_ASIM_LookupHTTPStatusCode HTTP-állapotkód HTTP-állapotkód neve Egy numerikus HTTP-állapotkód lefordítása a nevére az IANA által meghatározott módon. Támogatja az IIS és más webkiszolgálók által használt kiterjesztett állapotkódokat is.
_ASIM_LookupAADcodes STS-hibakód Microsoft Entra ID Hibakategória Egy Microsoft Entra ID STS-hibakód lefordítása a hibakategóriájára, például Logon violates policy vagy No such user or password.

Típusfüggvények megoldása

A feloldó formátumfüggvények ugyanazt a műveletet hajtják végre, mint a keresési megfelelőjük, de elfogadnak egy mezőnevet, amelyet sztringkonstansként ad meg bemenetként, és előre definiált mezőket állít be kimenetként. A bemeneti érték egy előre definiált mezőhöz is hozzá van rendelve.

Funkció Bővített mezők
_ASIM_ResolveDnsQueryType - DnsQueryType a bemeneti értékhez
- DnsQueryTypeName a kimeneti értékhez
_ASIM_ResolveDnsResponseCode - DnsResponseCode a bemeneti értékhez
- DnsResponseCodeName a kimeneti értékhez
_ASIM_ResolveICMPType - NetworkIcmpCode a bemeneti értékhez
- NetworkIcmpType a keresési értékhez
_ASIM_ResolveNetworkProtocol - NetworkProtocolNumber a bemeneti értékhez
- NetworkProtocol a keresési értékhez

Elemző segédfüggvények

Az alábbi függvények olyan feladatokat hajtanak végre, amelyek gyakoriak az elemzőkben, és amelyek hasznosak az elemzők fejlesztésének felgyorsításához.

Eszközfeloldási függvények

Az eszközfeloldási függvények elemzik az állomásneveket, és meghatározzák, hogy rendelkezik-e tartományadatokkal és a tartomány jelölésének típusával. A függvények ezután feltöltik az eszközt képviselő megfelelő ASIM-mezőket. Minden függvény típusfüggvényeket old fel, és bemenetként fogadja el az állomásnevet tartalmazó mező nevét, amely sztringként van ábrázolva.

Funkció Bővített mezők Leírás
_ASIM_ResolveFQDN - ExtractedHostname
- Domain
- DomainType
- FQDN
Elemzi a megadott mezőben lévő értéket, és ennek megfelelően állítja be a kimeneti mezőket. További információt az elemzők fejlesztéséről szóló cikkben talál.
_ASIM_ResolveSrcFQDN - SrcHostname
- SrcDomain
- SrcDomainType
- SrcFQDN
Hasonló a következőhöz: _ASIM_ResolveFQDN, de beállítja a Src mezőket
_ASIM_ResolveDstFQDN - DstHostname
- DstDomain
- DstDomainType
- DstFQDN
Hasonló a következőhöz: _ASIM_ResolveFQDN, de beállítja a Dst mezőket
_ASIM_ResolveDvcFQDN - DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
Hasonló a következőhöz: _ASIM_ResolveFQDN, de beállítja a Dvc mezőket

Felhasználótípus-függvények

A felhasználótípus-függvények segítenek meghatározni a felhasználó típusát a felhasználónév-minták vagy biztonsági azonosítók (SID-k) alapján.

Funkció Bemenet Kimenet Leírás
_ASIM_GetUsernameType Felhasználónév sztringje Felhasználónév típusa A felhasználónév formátuma alapján adja vissza a felhasználónév típusát. A lehetséges értékek a következők UPN : (e-mail-szerű felhasználónevek esetén), Windows (tartomány\felhasználói formátum esetén), DN (megkülönböztető nevek esetén), Simplevagy üres, ha a felhasználónév üres.
_ASIM_GetWindowsUserType Felhasználónév sztringje, SID-sztring Felhasználó típusa A Windows-rendszerek felhasználótípusát adja vissza a felhasználónév és a biztonsági azonosító (SID) alapján. Lehetséges értékek: Admin, Guest, Service, Machine, System, Anonymous, Regularvagy Other.
_ASIM_GetUserType Felhasználónév sztringje, SID-sztring Felhasználó típusa Elavult. Használja helyette a parancsot _ASIM_GetWindowsUserType . Beállítja a UserType paramétert a Windows-rendszerekben a felhasználónév és az SID alapján.

Forrásazonosító függvények

A _ASIM_GetSourceBySourceType függvény lekéri a figyelőlista bemeneteként SourceBySourceType megadott forrástípushoz társított források listáját. A függvény elemző írók számára készült. További információ: Szűrés forrástípus szerint figyelőlista használatával.

A _ASIM_GetDisabledParsers függvény beolvassa a ASimDisabledParsers figyelőlistát, és annak alapján határozza meg, hogy a paraméterként megadott elemző le van-e tiltva. Ezt a függvényt az ASIM-elemzők belsőleg használják adott elemzők letiltásához.

Figyelőlista-függvények

A figyelőlista-függvények optimalizált metódusokat biztosítanak az ASIM-elemzők figyelőlistáinak olvasásához.

Funkció Bemenet Kimenet Leírás
_ASIM_GetWatchlistRaw Figyelőlista aliasa (sztring), választható kulcsok (dinamikus tömb) Figyelőlista elemei Egyetlen figyelőlistát olvas nyers formátumban. Nagyobb teljesítményű, mint az általános _GetWatchlist függvény.
_ASIM_GetWatchlistsRaw Figyelőlista aliasai (dinamikus tömb), választható kulcsok (dinamikus tömb) Figyelőlista elemei Több figyelőlistát olvas nyers formátumban. Az elsődleges használati eset több figyelőlistanév használatát teszi lehetővé ugyanahhoz a figyelőlistához.

Identitás-bővítési függvények

Az identitás-bővítési függvények segítenek az adatok bővítésében az UEBA IdentityInfo táblából származó felhasználói adatokkal.

Funkció Bemenet Kimenet Leírás
_ASIM_IdentityInfo Egyikre sem. Normalized IdentityInfo tábla Deduplikálja és normalizálja az IdentityInfo táblát a lekérdezések használhatóságának javítása érdekében. Egy deduplikált táblát ad vissza ASIM-normalizált mezőnevekkel.
_ASIM_Enrich_IdentityInfo Bemeneti tábla, mezőnév paraméterei Bővített tábla Az eredményhalmazt az IdentityInfo táblából származó felhasználói adatokkal bővíti. A paraméterek használatával adja meg, hogy melyik mezőt használja az egyeztetéshez: AadIdField, TenantIdField, SidField, UpnFieldvagy EmailField.