Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Konvertáld a Microsoft Sentinel tartalmat ASIM normalizált adat használatára
A normalizált biztonsági tartalom a Microsoft Sentinel tartalmaz elemzési szabályokat, veszélyforrás-keresési lekérdezéseket és olyan munkafüzeteket, amelyek egységesítő normalizálási elemzőkkel működnek.
Normalizált, beépített tartalmakat találhat Microsoft Sentinel gyűjteményekben és Microsoft Sentinel megoldáskatalógusban, létrehozhatja saját normalizált tartalmát, vagy módosíthatja a meglévő, egyéni tartalmakat a normalizált adatok használatához.
Ez a cikk bemutatja, hogyan konvertálhatja a meglévő Microsoft Sentinel elemzési szabályokat ASIM normalizált adatok használatára az Advanced Security Information Model (ASIM) használatával.
Ha szeretné megtudni, hogy a normalizált tartalom hogyan illeszkedik az ASIM-architektúrába, tekintse meg az ASIM-architektúra diagramot.
Egyéni tartalom módosítása a normalizálás használatához
Az egyéni Microsoft Sentinel tartalom normalizálásának engedélyezése:
Módosítsa a lekérdezéseket úgy, hogy a lekérdezés szempontjából releváns ASIM-egyesítési elemzőket használjon.
Módosítsa a lekérdezés mezőneveit az ASIM normalizált séma mezőneveinek használatára.
Adott esetben módosítsa a feltételeket, hogy a lekérdezés mezőinek normalizált értékeit használják.
Minta normalizálása elemzési szabályokhoz
Vegyük például a Ritka ügyfél megfigyelése magas fordított DNS-lekérdezési számmal DNS-elemzési szabályt, amely az Infoblox DNS-kiszolgálók által küldött DNS-eseményeken működik:
let threshold = 200;
InfobloxNIOS
| where ProcessName =~ "named" and Log_Type =~ "client"
| where isnotempty(ResponseCode)
| where ResponseCode =~ "NXDOMAIN"
| summarize count() by Client_IP, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (InfobloxNIOS
| where ProcessName =~ "named" and Log_Type =~ "client"
| where isnotempty(ResponseCode)
| where ResponseCode =~ "NXDOMAIN"
) on Client_IP
| extend timestamp = TimeGenerated, IPCustomEntity = Client_IP
A következő kód a forrásfüggetlen verzió, amely normalizálást használ a DNS-lekérdezési eseményeket biztosító összes forrás azonos észleléséhez. Az alábbi példa beépített ASIM-elemzőket használ:
_Im_Dns(responsecodename='NXDOMAIN')
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (imDns(responsecodename='NXDOMAIN')) on SrcIpAddr
| extend timestamp = TimeGenerated, IPCustomEntity = SrcIpAddr
A normalizált, forrásfüggetlen verzió az alábbi különbségeket tartalmazza:
A
_Im_DnsvagyimDnsnormalizált elemzőket az Infoblox-elemző helyett használja a rendszer.A normalizált elemzők csak DNS-lekérdezési eseményeket kérnek le, így nincs szükség az eseménytípus ellenőrzésére az Infoblox-verzióban ismertetett
where ProcessName =~ "named" and Log_Type =~ "client"módon.A(z)
SrcIpAddrmezőt a(z)Client_IPhelyett használják.Az Elemző paraméterszűrés a ResponseCodeName esetében használatos, így nincs szükség explicit
wherezáradékokra.
Megjegyzés:
A normalizált DNS-forrás támogatása mellett a normalizált verzió rövidebb és könnyebben érthető.
Ha a séma vagy elemzők nem támogatják a szűrési paramétereket, a szabály normalizálásához szükséges lekérdezésmódosítások hasonlóak, azzal a kivételrel, hogy a szűrési feltételek megmaradnak az eredeti lekérdezéstől. Például:
let threshold = 200;
imDns
| where isnotempty(ResponseCodeName)
| where ResponseCodeName =~ "NXDOMAIN"
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (imDns
| where isnotempty(ResponseCodeName)
| where ResponseCodeName =~ "NXDOMAIN"
) on SrcIpAddr
| extend timestamp = TimeGenerated, IPCustomEntity = SrcIpAddr
További információ a DNS-lekérdezés normalizálási példáiban használt alábbi KQL-elemekről a Kusto dokumentációjában:
- let utasítás
- where operátor
- extend operátor
- join operátor
- összegzés operátor
- isnotempty() függvény
- count() aggregációs függvény
További információ a KQL-ről: Kusto lekérdezésnyelv (KQL) áttekintése.
Egyéb erőforrások:
Kapcsolódó tartalom
További információt a következő források tartalmaznak:
- Az Advanced Security Information Model (ASIM) áttekintése
- Advanced Security Information Model (ASIM) elemzők
- Advanced Security Information Model- (ASIM-) sémák
- Az Advanced Security Information Model (ASIM) tartalma
- Részletes bemutató webinárium az elemzők és normalizált tartalmak Microsoft Sentinel normalizálásáról