Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Advanced Security Information Model (ASIM) segédfüggvényei kibővítik a KQL-nyelvet, és olyan funkciókat biztosítanak, amelyek segítenek a normalizált adatokkal való interakcióban és az elemzők írásában.
Bővítési keresési függvények
A bővítési keresési függvények egyszerű módszert biztosítanak az ismert értékek numerikus ábrázolásuk alapján történő keresésére. Az ilyen függvények akkor hasznosak, ha az események gyakran a rövid formátumú numerikus kódot használják, míg a felhasználók a szöveges űrlapot részesítik előnyben. A legtöbb függvénynek két formája van:
A keresési verzió egy skaláris függvény, amely bemenetként fogadja el a numerikus kódot, és szöveges űrlapot ad vissza.
Használja a következő KQL-kódrészletet a keresési verzióval:
| extend ProtocolName = _ASIM_LookupNetworkProtocol (ProtocolNumber)A feloldóverzió egy táblázatos függvény, amely:
- KQL-folyamatoperátorként használatos.
- Bemenetként fogadja el a keresendő értéket tartalmazó mező nevét.
- Beállítja az ASIM-mezőket, amelyek általában a bemeneti és az eredményül kapott keresési értéket is tartalmaznak.
Használja a következő KQL-kódrészletet a feloldás verziójával:
| invoke _ASIM_ResolveNetworkProtocol (`ProtocolNumber`)A függvény automatikusan kitölti az ASIM mezőt a keresés eredményével.
A feloldás verziója az ASIM-elemzőkben ajánlott, míg a keresési verzió általános célú lekérdezésekben hasznos. Ha egy bővítési keresési függvénynek egynél több értéket kell visszaadnia, mindig a feloldási formátumot fogja használni.
A skaláris és táblázatos függvényekről (amelyeket a keresés és a feloldás itt mutat be) a Felhasználó által definiált függvények című témakörben talál a Kusto dokumentációjában.
Keresési típus függvényei
| Funkció | Bemenet* | Kimenet | Leírás |
|---|---|---|---|
| _ASIM_LookupDnsQueryType | Numerikus DNS-lekérdezéstípus kódja | Lekérdezéstípus neve | Numerikus DNS-erőforrásrekord (RR) típusának lefordítása az IANA által meghatározott névre |
| _ASIM_LookupDnsResponseCode | Numerikus DNS-válaszkód | Válaszkód neve | Numerikus DNS-válaszkód (RCODE) lefordítása a nevére az IANA által meghatározott módon |
| _ASIM_LookupICMPType | Numerikus ICMP-típus | ICMP-típus neve | Numerikus ICMP-típus lefordítása a nevére az IANA által meghatározott módon |
| _ASIM_LookupNetworkProtocol | IP-protokoll száma | IP-protokoll neve | Numerikus IP-protokoll kódjának lefordítása a nevére az IANA által meghatározott módon |
| _ASIM_LookupHTTPStatusCode | HTTP-állapotkód | HTTP-állapotkód neve | Egy numerikus HTTP-állapotkód lefordítása a nevére az IANA által meghatározott módon. Támogatja az IIS és más webkiszolgálók által használt kiterjesztett állapotkódokat is. |
| _ASIM_LookupAADcodes | STS-hibakód Microsoft Entra ID | Hibakategória | Egy Microsoft Entra ID STS-hibakód lefordítása a hibakategóriájára, például Logon violates policy vagy No such user or password. |
Típusfüggvények megoldása
A feloldó formátumfüggvények ugyanazt a műveletet hajtják végre, mint a keresési megfelelőjük, de elfogadnak egy mezőnevet, amelyet sztringkonstansként ad meg bemenetként, és előre definiált mezőket állít be kimenetként. A bemeneti érték egy előre definiált mezőhöz is hozzá van rendelve.
| Funkció | Bővített mezők |
|---|---|
| _ASIM_ResolveDnsQueryType |
-
DnsQueryType a bemeneti értékhez- DnsQueryTypeName a kimeneti értékhez |
| _ASIM_ResolveDnsResponseCode |
-
DnsResponseCode a bemeneti értékhez- DnsResponseCodeName a kimeneti értékhez |
| _ASIM_ResolveICMPType |
-
NetworkIcmpCode a bemeneti értékhez- NetworkIcmpType a keresési értékhez |
| _ASIM_ResolveNetworkProtocol |
-
NetworkProtocolNumber a bemeneti értékhez- NetworkProtocol a keresési értékhez |
Elemző segédfüggvények
Az alábbi függvények olyan feladatokat hajtanak végre, amelyek gyakoriak az elemzőkben, és amelyek hasznosak az elemzők fejlesztésének felgyorsításához.
Eszközfeloldási függvények
Az eszközfeloldási függvények elemzik az állomásneveket, és meghatározzák, hogy rendelkezik-e tartományadatokkal és a tartomány jelölésének típusával. A függvények ezután feltöltik az eszközt képviselő megfelelő ASIM-mezőket. Minden függvény típusfüggvényeket old fel, és bemenetként fogadja el az állomásnevet tartalmazó mező nevét, amely sztringként van ábrázolva.
| Funkció | Bővített mezők | Leírás |
|---|---|---|
| _ASIM_ResolveFQDN | - ExtractedHostname- Domain- DomainType - FQDN |
Elemzi a megadott mezőben lévő értéket, és ennek megfelelően állítja be a kimeneti mezőket. További információt az elemzők fejlesztéséről szóló cikkben talál. |
| _ASIM_ResolveSrcFQDN | - SrcHostname- SrcDomain- SrcDomainType- SrcFQDN |
Hasonló a következőhöz: _ASIM_ResolveFQDN, de beállítja a Src mezőket |
| _ASIM_ResolveDstFQDN | - DstHostname- DstDomain- DstDomainType- DstFQDN |
Hasonló a következőhöz: _ASIM_ResolveFQDN, de beállítja a Dst mezőket |
| _ASIM_ResolveDvcFQDN | - DvcHostname- DvcDomain- DvcDomainType- DvcFQDN |
Hasonló a következőhöz: _ASIM_ResolveFQDN, de beállítja a Dvc mezőket |
Felhasználótípus-függvények
A felhasználótípus-függvények segítenek meghatározni a felhasználó típusát a felhasználónév-minták vagy biztonsági azonosítók (SID-k) alapján.
| Funkció | Bemenet | Kimenet | Leírás |
|---|---|---|---|
| _ASIM_GetUsernameType | Felhasználónév sztringje | Felhasználónév típusa | A felhasználónév formátuma alapján adja vissza a felhasználónév típusát. A lehetséges értékek a következők UPN : (e-mail-szerű felhasználónevek esetén), Windows (tartomány\felhasználói formátum esetén), DN (megkülönböztető nevek esetén), Simplevagy üres, ha a felhasználónév üres. |
| _ASIM_GetWindowsUserType | Felhasználónév sztringje, SID-sztring | Felhasználó típusa | A Windows-rendszerek felhasználótípusát adja vissza a felhasználónév és a biztonsági azonosító (SID) alapján. Lehetséges értékek: Admin, Guest, Service, Machine, System, Anonymous, Regularvagy Other. |
| _ASIM_GetUserType | Felhasználónév sztringje, SID-sztring | Felhasználó típusa | Elavult. Használja helyette a parancsot _ASIM_GetWindowsUserType . Beállítja a UserType paramétert a Windows-rendszerekben a felhasználónév és az SID alapján. |
Forrásazonosító függvények
A _ASIM_GetSourceBySourceType függvény lekéri a figyelőlista bemeneteként SourceBySourceType megadott forrástípushoz társított források listáját. A függvény elemző írók számára készült. További információ: Szűrés forrástípus szerint figyelőlista használatával.
A _ASIM_GetDisabledParsers függvény beolvassa a ASimDisabledParsers figyelőlistát, és annak alapján határozza meg, hogy a paraméterként megadott elemző le van-e tiltva. Ezt a függvényt az ASIM-elemzők belsőleg használják adott elemzők letiltásához.
Figyelőlista-függvények
A figyelőlista-függvények optimalizált metódusokat biztosítanak az ASIM-elemzők figyelőlistáinak olvasásához.
| Funkció | Bemenet | Kimenet | Leírás |
|---|---|---|---|
| _ASIM_GetWatchlistRaw | Figyelőlista aliasa (sztring), választható kulcsok (dinamikus tömb) | Figyelőlista elemei | Egyetlen figyelőlistát olvas nyers formátumban. Nagyobb teljesítményű, mint az általános _GetWatchlist függvény. |
| _ASIM_GetWatchlistsRaw | Figyelőlista aliasai (dinamikus tömb), választható kulcsok (dinamikus tömb) | Figyelőlista elemei | Több figyelőlistát olvas nyers formátumban. Az elsődleges használati eset több figyelőlistanév használatát teszi lehetővé ugyanahhoz a figyelőlistához. |
Identitás-bővítési függvények
Az identitás-bővítési függvények segítenek az adatok bővítésében az UEBA IdentityInfo táblából származó felhasználói adatokkal.
| Funkció | Bemenet | Kimenet | Leírás |
|---|---|---|---|
| _ASIM_IdentityInfo | Egyikre sem. | Normalized IdentityInfo tábla | Deduplikálja és normalizálja az IdentityInfo táblát a lekérdezések használhatóságának javítása érdekében. Egy deduplikált táblát ad vissza ASIM-normalizált mezőnevekkel. |
| _ASIM_Enrich_IdentityInfo | Bemeneti tábla, mezőnév paraméterei | Bővített tábla | Az eredményhalmazt az IdentityInfo táblából származó felhasználói adatokkal bővíti. A paraméterek használatával adja meg, hogy melyik mezőt használja az egyeztetéshez: AadIdField, TenantIdField, SidField, UpnFieldvagy EmailField. |
Kapcsolódó tartalom
- Az Advanced Security Information Model (ASIM) áttekintése
- Advanced Security Information Model- (ASIM-) sémák
- Advanced Security Information Model (ASIM) elemzők
- Az Advanced Security Information Model (ASIM) használata
- Microsoft Sentinel tartalom módosítása az Advanced Security Information Model (ASIM) elemzők használatára
- Részletes bemutató webinárium az elemzők és normalizált tartalmak Microsoft Sentinel normalizálásáról