Tartalom módosítása az Advanced Security Information Model (ASIM) használatára

Konvertáld a Microsoft Sentinel tartalmat ASIM normalizált adat használatára

A normalizált biztonsági tartalom a Microsoft Sentinel tartalmaz elemzési szabályokat, veszélyforrás-keresési lekérdezéseket és olyan munkafüzeteket, amelyek egységesítő normalizálási elemzőkkel működnek.

Normalizált, beépített tartalmakat találhat Microsoft Sentinel gyűjteményekben és Microsoft Sentinel megoldáskatalógusban, létrehozhatja saját normalizált tartalmát, vagy módosíthatja a meglévő, egyéni tartalmakat a normalizált adatok használatához.

Ez a cikk bemutatja, hogyan konvertálhatja a meglévő Microsoft Sentinel elemzési szabályokat ASIM normalizált adatok használatára az Advanced Security Information Model (ASIM) használatával.

Ha szeretné megtudni, hogy a normalizált tartalom hogyan illeszkedik az ASIM-architektúrába, tekintse meg az ASIM-architektúra diagramot.

Egyéni tartalom módosítása a normalizálás használatához

Az egyéni Microsoft Sentinel tartalom normalizálásának engedélyezése:

  • Módosítsa a lekérdezéseket úgy, hogy a lekérdezés szempontjából releváns ASIM-egyesítési elemzőket használjon.

  • Módosítsa a lekérdezés mezőneveit az ASIM normalizált séma mezőneveinek használatára.

  • Adott esetben módosítsa a feltételeket, hogy a lekérdezés mezőinek normalizált értékeit használják.

Minta normalizálása elemzési szabályokhoz

Vegyük például a Ritka ügyfél megfigyelése magas fordított DNS-lekérdezési számmal DNS-elemzési szabályt, amely az Infoblox DNS-kiszolgálók által küldött DNS-eseményeken működik:

let threshold = 200;
InfobloxNIOS
| where ProcessName =~ "named" and Log_Type =~ "client"
| where isnotempty(ResponseCode)
| where ResponseCode =~ "NXDOMAIN"
| summarize count() by Client_IP, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (InfobloxNIOS
    | where ProcessName =~ "named" and Log_Type =~ "client"
    | where isnotempty(ResponseCode)
    | where ResponseCode =~ "NXDOMAIN"
    ) on Client_IP
| extend timestamp = TimeGenerated, IPCustomEntity = Client_IP

A következő kód a forrásfüggetlen verzió, amely normalizálást használ a DNS-lekérdezési eseményeket biztosító összes forrás azonos észleléséhez. Az alábbi példa beépített ASIM-elemzőket használ:

_Im_Dns(responsecodename='NXDOMAIN')
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (imDns(responsecodename='NXDOMAIN')) on SrcIpAddr
| extend timestamp = TimeGenerated, IPCustomEntity = SrcIpAddr

A normalizált, forrásfüggetlen verzió az alábbi különbségeket tartalmazza:

  • A _Im_Dns vagy imDnsnormalizált elemzőket az Infoblox-elemző helyett használja a rendszer.

  • A normalizált elemzők csak DNS-lekérdezési eseményeket kérnek le, így nincs szükség az eseménytípus ellenőrzésére az Infoblox-verzióban ismertetett where ProcessName =~ "named" and Log_Type =~ "client" módon.

  • A(z) SrcIpAddr mezőt a(z) Client_IP helyett használják.

  • Az Elemző paraméterszűrés a ResponseCodeName esetében használatos, így nincs szükség explicit where záradékokra.

Megjegyzés:

A normalizált DNS-forrás támogatása mellett a normalizált verzió rövidebb és könnyebben érthető.

Ha a séma vagy elemzők nem támogatják a szűrési paramétereket, a szabály normalizálásához szükséges lekérdezésmódosítások hasonlóak, azzal a kivételrel, hogy a szűrési feltételek megmaradnak az eredeti lekérdezéstől. Például:

let threshold = 200;
imDns
| where isnotempty(ResponseCodeName)
| where ResponseCodeName =~ "NXDOMAIN"
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (imDns
    | where isnotempty(ResponseCodeName)
    | where ResponseCodeName =~ "NXDOMAIN"
    ) on SrcIpAddr
| extend timestamp = TimeGenerated, IPCustomEntity = SrcIpAddr

További információ a DNS-lekérdezés normalizálási példáiban használt alábbi KQL-elemekről a Kusto dokumentációjában:

További információ a KQL-ről: Kusto lekérdezésnyelv (KQL) áttekintése.

Egyéb erőforrások:

További információt a következő források tartalmaznak: