Az Advanced Security Information Model (ASIM) naplózási események normalizálási sémájának referenciája (nyilvános előzetes verzió)

A Microsoft Sentinel auditesemények normalizálási sémája az információs rendszerek naplózási nyomvonalához kapcsolódó eseményeket jelöli. Az auditnapló naplózza a rendszerkonfigurációs tevékenységeket és a szabályzat módosításait. Ezeket a módosításokat gyakran a rendszergazdák hajtják végre, de a felhasználók saját alkalmazásuk beállításainak konfigurálásakor is végrehajthatják őket.

Minden rendszer naplózza az eseményeket az alapvető tevékenységnaplók mellett. A tűzfal például naplózza a hálózati munkamenetek eseményeit, és naplózza a tűzfalra alkalmazott konfigurációs módosításokat.

A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.

Fontos

A naplózási esemény normalizálási sémája jelenleg előzetes verzióban érhető el. Ez a funkció szolgáltatásszint-szerződés nélkül érhető el. Éles számítási feladatokhoz nem javasoljuk.

Az Azure Előzetes verzió kiegészítő feltételei további jogi feltételeket tartalmaznak, amelyek a bétaverzióban, előzetes verzióban vagy más módon még nem általánosan elérhető Azure-funkciókra vonatkoznak.

Séma áttekintése

A naplózási esemény fő mezői a következők:

  • Az objektum, amely lehet például egy felügyelt erőforrás vagy szabályzatszabály, amelyre az esemény összpontosít, és amelyet az Objektum mező jelöl. Az ObjectType mező az objektum típusát határozza meg.
  • Az objektum alkalmazáskörnyezete, amelyet az Alkalmazás által aliasolt TargetAppName mező jelöl.
  • Az objektumon végrehajtott művelet, amelyet az EventType és a Művelet mező jelöl. Bár a művelet a jelentett forrás értéke, az EventType egy normalizált verzió, amely a források között konzisztensebb.
  • Az objektum régi és új értékei, ha vannak, az OldValue és a NewValue értékeket jelölik.

A naplózási események a konfigurációs műveletben részt vevő alábbi entitásokra is hivatkoznak:

  • Színész – A konfigurációs műveletet végrehajtó felhasználó.
  • TargetApp – Az az alkalmazás vagy rendszer, amelyre a konfigurációs művelet vonatkozik.
  • Cél – Az a rendszer, amelyen a TaregtApp* fut.
  • ActingApp – Az Aktor által a konfigurációs művelet végrehajtásához használt alkalmazás.
  • Src – Az Aktor által a konfigurációs művelet elindításához használt rendszer, ha eltér a Céltól.

A leírót Dvc a jelentéskészítő eszközhöz használják, amely a végpont által jelentett munkamenetek helyi rendszere, más esetekben pedig a közvetítő vagy a biztonsági eszköz.

Elemzők

Naplózási események elemzőinek üzembe helyezése és használata

Az ASIM-naplózási események elemzőinek üzembe helyezése a Microsoft Sentinel GitHub-adattárból. Az összes naplózási eseményforrás lekérdezéséhez használja az egyesítő elemzőt imAuditEvent táblanévként a lekérdezésben.

Az ASIM-elemzők használatáról további információt az ASIM-elemzők áttekintésében talál. A Microsoft Sentinel által a naplózási eseményelemzők listájához elérhető az ASIM-elemzők listája

Saját normalizált elemzők hozzáadása

A fájlesemény-információs modell egyéni elemzőinek implementálásakor nevezze el a KQL-függvényeket a következő szintaxissal: imAuditEvent<vendor><Product>. Az ASIM-elemzők kezelésével foglalkozó cikkből megtudhatja, hogyan adhat hozzá egyéni elemzőket a naplózási eseményegyesítési elemzőhöz.

Szűrőelemző paraméterek

A naplózási események elemzői támogatják a szűrési paramétereket. Bár ezek a paraméterek nem kötelezőek, javíthatják a lekérdezés teljesítményét.

A következő szűrési paraméterek érhetők el:

Name Type Description
indítási idő dátum/idő Szűrjön csak azokat az eseményeket, amelyek az adott időpontban vagy után futottak. Ez a paraméter a TimeGenerated mezőt használja az esemény időtervezőjeként.
endtime dátum/idő Csak azokat az esemény-lekérdezéseket szűrje, amelyek ekkor vagy azt megelőzően futottak. Ez a paraméter a TimeGenerated mezőt használja az esemény időtervezőjeként.
srcipaddr_has_any_prefix dinamikus Csak a forrás IP-címéből származó események szűrése az SrcIpAddr mezőben látható módon.
eventtype_in sztring Csak azokat az eseményeket szűrheti, amelyekben az Eseménytípus mezőben szereplő eseménytípus a megadott feltételek bármelyike.
eventresult sztring Szűrjön csak olyan eseményeket, amelyekben az Eseményresult mezőben szereplő esemény eredménye megegyezik a paraméter értékével.
actorusername_has_any dinamikus/sztring Csak olyan események szűrése, amelyekben az ActorUsername tartalmazza a megadott kifejezéseket.
operation_has_any dinamikus/sztring Csak olyan események szűrése, amelyekben a Művelet mező a megadott feltételek bármelyikét tartalmazza.
object_has_any dinamikus/sztring Csak olyan események szűrése, amelyekben az Objektum mező a megadott feltételek bármelyikét tartalmazza.
newvalue_has_any dinamikus/sztring Csak olyan események szűrése, amelyekben a NewValue mező tartalmazza a megadott kifejezéseket.

Egyes paraméterek a típusértékek dynamic listáját vagy egy sztringértéket is elfogadnak. Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, használjon explicit módon egy dinamikus literált. Például: dynamic(['192.168.','10.'])

Ha például csak a feltételekkel install vagy updatea Művelet mezőben szereplő naplózási eseményeket szeretné szűrni az elmúlt napból, használja a következőt:

imAuditEvent (operation_has_any=dynamic(['install','update']), starttime = ago(1d), endtime=now())

Séma részletei

Gyakori ASIM-mezők

Fontos

Az összes sémában közös mezők részletes leírását az ASIM Common Fields című cikk ismerteti.

Általános mezők konkrét irányelvekkel

Az alábbi lista olyan mezőket említ, amelyek a naplózási eseményekre vonatkozó konkrét irányelvekkel rendelkeznek:

Field Osztály Type Description
EventType Kötelező Enumerated Az esemény által normalizált érték használatával naplózott műveletet ismerteti. Az EventSubType használatával további részleteket adhat meg, amelyeket a normalizált érték nem közvetít, és a művelet. a műveletet a jelentéskészítő eszköz által jelentett módon tárolja.

A naplózási eseményrekordok esetében az engedélyezett értékek a következők:
- Set
- Read
- Create
- Delete
- Execute
- Install
- Clear
- Enable
- Disable
- Other

A naplózási események számos különféle műveletet jelentenek, és az érték lehetővé teszi a Other megfeleltetés EventTypenélküli leképezési műveleteket. A használat Other azonban korlátozza az esemény használhatóságát, és lehetőség szerint kerülni kell.
EventSubType Lehetséges Sztring További részletekkel szolgál, amelyeket az EventType normalizált értéke nem közvetít.
EventSchema Kötelező Sztring Az itt dokumentált séma neve.AuditEvent
EventSchemaVersion Kötelező Sztring A séma verziója. Az itt dokumentált séma verziója.0.1

Minden gyakori mező

A táblázatban megjelenő mezők az összes ASIM-sémában gyakoriak. A dokumentumban megadott irányelvek felülírják a mezőre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további információkért tekintse meg az ASIM Common Fields című cikket.

Osztály Mezők
Kötelező - EventCount
- EventStartTime
- EventEndTime
- EventType
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Ajánlott - EventResultDetails
- EventSeverity
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Lehetséges - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- További mezők
- DvcDescription
- DvcScopeId
- DvcScope

Naplózási mezők

Field Osztály Type Description
Művelet Kötelező Sztring A jelentéskészítő eszköz által jelentett módon naplózott művelet.
Objektum Kötelező Sztring Annak az objektumnak a neve, amelyen az EventType által azonosított művelet végrehajtása történik.
ObjectType Kötelező Enumerated Az objektum típusa. Az engedélyezett értékek a következők:
- Cloud Resource
- Configuration Atom
- Policy Rule
-Más
OldValue Lehetséges Sztring A művelet előtti objektum régi értéke, ha van ilyen.
NewValue Lehetséges Sztring Az objektum új értéke a művelet végrehajtása után, ha van ilyen.
Érték Alias Alias – NewValue
ValueType Feltételes Enumerated A régi és az új értékek típusa. Az engedélyezett értékek a következők:
-Más

Aktormezők

Field Osztály Type Description
ActorUserId Lehetséges Sztring Az Aktor géppel olvasható, alfanumerikus, egyedi ábrázolása. További információkért és más azonosítók alternatív mezőiért lásd a Felhasználó entitást.

Example: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorScope Lehetséges Sztring A hatókör, például a Microsoft Entra tartománynév, amelyben az ActorUserId és az ActorUsername definiálva van. vagy további információk és az engedélyezett értékek listája: UserScope a Séma áttekintése című cikkben.
ActorScopeId Lehetséges Sztring A hatókör azonosítója, például a Microsoft Entra Directory azonosítója, amelyben az ActorUserId és az ActorUsername definiálva van. További információ és az engedélyezett értékek listája: UserScopeId a Séma áttekintése című cikkben.
ActorUserIdType Feltételes UserIdType Az ActorUserId mezőben tárolt azonosító típusa. További információ és az engedélyezett értékek listája: UserIdType a Séma áttekintése című cikkben.
ActorUsername Ajánlott Felhasználónév Az Aktor felhasználóneve, beleértve a tartományinformációkat is, ha elérhető. További információt a Felhasználó entitás című témakörben talál.

Example: AlbertE
Felhasználó Alias Alias – ActorUsername
ActorUsernameType Feltételes UsernameType Az ActorUsername mezőben tárolt felhasználónév típusát adja meg. További információ és az engedélyezett értékek listája: UsernameType a Séma áttekintése című cikkben.

Example: Windows
ActorUserType Lehetséges UserType Az Aktor típusa. További információ és az engedélyezett értékek listája: UserType a Séma áttekintése című cikkben.

Például: Guest
AktorOriginalUserType Lehetséges UserType A felhasználó típusa a jelentéskészítő eszköz által jelentett módon.
ActorSessionId Lehetséges Sztring Az Aktor bejelentkezési munkamenetének egyedi azonosítója.

Example: 102pTUgC3p8RIqHvzxLCHnFlg

Célalkalmazás mezői

Field Osztály Type Description
TargetAppId Lehetséges Sztring Annak az alkalmazásnak az azonosítója, amelyre az esemény vonatkozik, beleértve a folyamatot, a böngészőt vagy a szolgáltatást.

Example: 89162
TargetAppName Lehetséges Sztring Annak az alkalmazásnak a neve, amelyre az esemény vonatkozik, beleértve a szolgáltatást, egy URL-címet vagy egy SaaS-alkalmazást.

Example: Exchange 365
Alkalmazás Alias Alias – TargetAppName
TargetAppType Lehetséges AppType Az Aktor nevében engedélyező alkalmazás típusa. További információ és az értékek engedélyezett listája: AppType a Séma áttekintése című cikkben.
TargetUrl Lehetséges URL A célalkalmazáshoz társított URL-cím.

Example: https://console.aws.amazon.com/console/home?fromtb=true&hashArgs=%23&isauthcode=true&nc2=h_ct&src=header-signin&state=hashArgsFromTB_us-east-1_7596bc16c83d260b

Célrendszermezők

Field Osztály Type Description
Dst Alias Sztring A hitelesítési cél egyedi azonosítója.

Ez a mező aliasa lehet a TargerDvcId, a TargetHostname, a TargetIpAddr, a TargetAppId vagy a TargetAppName mező.

Example: 192.168.12.1
TargetHostname Ajánlott Hostname (Gazdanév) A céleszköz állomásneve, a tartományadatok kivételével.

Example: DESKTOP-1282V4D
TargetDomain Ajánlott Sztring A céleszköz tartománya.

Example: Contoso
TargetDomainType Feltételes Enumerated A TargetDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a DomainType témakört a Séma áttekintése című cikkben.

A TargetDomain használata esetén kötelező megadni.
TargetFQDN Lehetséges Sztring A céleszköz állomásneve, beleértve a tartományinformációkat, ha elérhetőek.

Example: Contoso\DESKTOP-1282V4D

Megjegyzés: Ez a mező támogatja a hagyományos teljes tartománynév és a Windows tartománynév formátumot is. A TargetDomainType a használt formátumot tükrözi.
TargetDescription Lehetséges Sztring Az eszközhöz társított leíró szöveg. For example: Primary Domain Controller.
TargetDvcId Lehetséges Sztring A céleszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben TargetDvc<DvcIdType>.

Example: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
TargetDvcScopeId Lehetséges Sztring A felhőplatform hatókörazonosítója, amelyhez az eszköz tartozik. A TargetDvcScopeId egy Azure-beli előfizetés-azonosítóra és egy AWS-fiókazonosítóra képez le.
TargetDvcScope Lehetséges Sztring A felhőplatform hatóköre, amelyhez az eszköz tartozik. A TargetDvcScope egy Azure-beli előfizetés-azonosítóra és egy AWS-fiókazonosítóra képez le.
TargetDvcIdType Feltételes Enumerated A TargetDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a DvcIdType-t a Séma áttekintése című cikkben.

A TargetDeviceId használata esetén kötelező megadni.
TargetDeviceType Lehetséges Enumerated A céleszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a DeviceType-t a Séma áttekintése című cikkben.
TargetIpAddr Lehetséges IP Address A céleszköz IP-címe.

Example: 2.2.2.2
TargetDvcOs Lehetséges Sztring A céleszköz operációs rendszere.

Example: Windows 10
TargetPortNumber Lehetséges Egész szám A céleszköz portja.

Eljáró alkalmazásmezők

Field Osztály Type Description
ActingAppId Lehetséges Sztring A jelentett tevékenységet kezdeményező alkalmazás azonosítója, beleértve a folyamatot, a böngészőt vagy a szolgáltatást.

Például: 0x12ae8
ActiveAppName Lehetséges Sztring A jelentett tevékenységet kezdeményező alkalmazás neve, beleértve a szolgáltatást, egy URL-címet vagy egy SaaS-alkalmazást.

Például: C:\Windows\System32\svchost.exe
ActingAppType Lehetséges AppType Az eljáró alkalmazás típusa. További információ és az értékek engedélyezett listája: AppType a Séma áttekintése című cikkben.
HttpUserAgent Lehetséges Sztring Ha a hitelesítés HTTP-en vagy HTTPS-en keresztül történik, a mező értéke az user_agent HTTP-fejléc, amelyet az eljáró alkalmazás biztosít a hitelesítés végrehajtásakor.

Például: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

Forrásrendszermezők

Field Osztály Type Description
Src Alias Sztring A forráseszköz egyedi azonosítója.

Ez a mező aliasa lehet az SrcDvcId, az SrcHostname vagy a SrcIpAddr mező.

Example: 192.168.12.1
SrcIpAddr Ajánlott IP-cím Az IP-cím, amelyről a kapcsolat vagy a munkamenet származik.

Example: 77.138.103.108
IpAddr Alias Alias a SrcIpAddrhez vagy a TargetIpAddrhez, ha a SrcIpAddr nincs megadva.
SrcPortNumber Lehetséges Egész szám Az IP-port, ahonnan a kapcsolat származik. Lehet, hogy nem releváns több kapcsolatot tartalmazó munkamenet esetén.

Example: 2335
SrcHostname Ajánlott Hostname (Gazdanév) A forráseszköz gazdagépneve, a tartományinformációk kivételével. Ha nem érhető el eszköznév, ebben a mezőben tárolja a megfelelő IP-címet.

Example: DESKTOP-1282V4D
SrcDomain Ajánlott Sztring A forráseszköz tartománya.

Example: Contoso
SrcDomainType Feltételes DomainType A SrcDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a DomainType témakört a Séma áttekintése című cikkben.

A SrcDomain használata esetén kötelező megadni.
SrcFQDN Lehetséges Sztring A forráseszköz állomásneve, beleértve a tartományinformációkat, ha elérhető.

Megjegyzés: Ez a mező támogatja a hagyományos teljes tartománynév és a Windows tartománynév formátumot is. Az SrcDomainType mező a használt formátumot tükrözi.

Example: Contoso\DESKTOP-1282V4D
SrcDescription Lehetséges Sztring Az eszközhöz társított leíró szöveg. For example: Primary Domain Controller.
SrcDvcId Lehetséges Sztring A forráseszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben SrcDvc<DvcIdType>.

Example: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId Lehetséges Sztring A felhőplatform hatókörazonosítója, amelyhez az eszköz tartozik. Az SrcDvcScopeId az Azure-beli előfizetés-azonosítóra és az AWS-fiókazonosítóra van leképezetten.
SrcDvcScope Lehetséges Sztring A felhőplatform hatóköre, amelyhez az eszköz tartozik. Az SrcDvcScope egy Azure-beli előfizetés-azonosítóra és egy AWS-fiókazonosítóra képez le.
SrcDvcIdType Feltételes DvcIdType Az SrcDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a DvcIdType-t a Séma áttekintése című cikkben.

Megjegyzés: Ez a mező SrcDvcId használata esetén kötelező.
SrcDeviceType Lehetséges DeviceType A forráseszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a DeviceType-t a Séma áttekintése című cikkben.
SrcSubscriptionId Lehetséges Sztring A felhőplatform-előfizetés azonosítója, amelyhez a forráseszköz tartozik. SrcSubscriptionId-leképezés az Azure-beli előfizetés-azonosítóra és egy AWS-fiókazonosítóra.
SrcGeoCountry Lehetséges Ország A forrás IP-címéhez társított ország.

Example: USA
SrcGeoRegion Lehetséges Region A forrás IP-címhez társított országon belüli régió.

Example: Vermont
SrcGeoCity Lehetséges City A forrás IP-címéhez társított város.

Example: Burlington
SrcGeoLatitude Lehetséges Latitude A forrás IP-címhez társított földrajzi koordináták szélessége.

Example: 44.475833
SrcGeoLongitude Lehetséges Longitude A forrás IP-címhez társított földrajzi koordináták hosszúsága.

Example: 73.211944

Vizsgálati mezők

A rendszer a következő mezőket használja a biztonsági rendszer által végzett ellenőrzés ábrázolására.

Field Osztály Type Description
RuleName Lehetséges Sztring A szabály neve vagy azonosítója a vizsgálati eredményekhez társítva.
RuleNumber Lehetséges Egész szám A vizsgálati eredményekhez társított szabály száma.
Szabály Alias Sztring A RuleName vagy a RuleNumber értéke. Ha a RuleNumber értékét használja, a típust sztringgé kell konvertálni.
ThreatId Lehetséges Sztring A naplózási tevékenységben azonosított fenyegetés vagy kártevő azonosítója.
ThreatName Lehetséges Sztring A naplózási tevékenységben azonosított fenyegetés vagy kártevő neve.
ThreatCategory Lehetséges Sztring A naplózási fájltevékenységben azonosított fenyegetés vagy kártevők kategóriája.
ThreatRiskLevel Lehetséges Egész szám Az azonosított fenyegetéshez társított kockázati szint. A szintnek 0 és 100 közötti számnak kell lennie.

Megjegyzés: Előfordulhat, hogy az érték egy másik skálával jelenik meg a forrásrekordban, amelyet erre a skálára kell normalizálni. Az eredeti értéket a ThreatRiskLevelOriginal fájlban kell tárolni.
ThreatOriginalRiskLevel Lehetséges Sztring A jelentéskészítő eszköz által jelentett kockázati szint.
ThreatConfidence Lehetséges Egész szám A azonosított fenyegetés megbízhatósági szintje 0 és 100 közötti értékre normalizálva.
ThreatOriginalConfidence Lehetséges Sztring Az azonosított fenyegetés eredeti megbízhatósági szintje a jelentéskészítő eszköz által jelentett módon.
ThreatIsActive Lehetséges Boolean Igaz, ha az azonosított fenyegetés aktív fenyegetésnek minősül.
ThreatFirstReportedTime Lehetséges dátum/idő Az IP-cím vagy tartomány első azonosítása fenyegetésként.
ThreatLastReportedTime Lehetséges dátum/idő Az IP-cím vagy tartomány legutóbbi azonosítása fenyegetésként.
ThreatIpAddr Lehetséges IP Address Egy IP-cím, amelyhez fenyegetést azonosítottak. A ThreatField mező a ThreatIpAddr által képviselt mező nevét tartalmazza.
ThreatField Lehetséges Enumerated Az a mező, amelyhez fenyegetést azonosítottak. Az érték vagy SrcIpAddrTargetIpAddr.

Következő lépések

For more information, see: