Az Advanced Security Information Model (ASIM) hitelesítés normalizálási sémájának referenciája

A Microsoft Sentinel Hitelesítési séma a felhasználói hitelesítéssel, bejelentkezéssel és kijelentkezéssel kapcsolatos események leírására szolgál. A hitelesítési eseményeket számos jelentéskészítő eszköz küldi el, általában az eseménystream részeként más események mellett. A Windows például számos hitelesítési eseményt küld más operációsrendszer-tevékenységeseményekkel együtt.

A hitelesítési események közé tartoznak az olyan rendszerek eseményei, amelyek a hitelesítésre, például a VPN-átjárókra vagy a tartományvezérlőkre összpontosítanak, valamint a közvetlen hitelesítést egy végfelhasználói rendszerhez, például egy számítógéphez vagy tűzfalhoz.

A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.

Elemzők

ASIM-hitelesítési elemzők üzembe helyezése a Microsoft Sentinel GitHub-adattárból. Az ASIM-elemzőkről további információt az ASIM-elemzők áttekintése című cikkben talál.

Elemzők egyesítése

Ha olyan elemzőket szeretne használni, amelyek egyesítik az összes beépített ASIM-elemzőt, és biztosítják, hogy az elemzés az összes konfigurált forrásban fusson, használja a imAuthentication szűrőelemzőt vagy a ASimAuthentication paraméter nélküli elemzőt.

Forrásspecifikus elemzők

A hitelesítési elemzők Microsoft Sentinel listáját az ASIM-elemzők listájában találja:

Saját normalizált elemzők hozzáadása

Amikor egyéni elemzőket implementál a hitelesítési információs modellhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:

  • vimAuthentication<vendor><Product> elemzők szűréséhez
  • ASimAuthentication<vendor><Product> paraméter nélküli elemzők esetén

Az egyéni elemzők egységesítő elemzőhöz való hozzáadásáról további információt az ASIM-elemzők kezelése című témakörben talál.

Szűrőelemző paraméterei

A im és vim* az elemző támogatja a szűrési paramétereket. Bár ezek az elemzők nem kötelezőek, javíthatják a lekérdezési teljesítményt.

A következő szűrési paraméterek érhetők el:

Name (Név) Típus Leírás
starttime datetime Szűrjön csak azokat a hitelesítési eseményeket, amelyek az adott időpontban vagy után futottak. Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől.
endtime datetime Szűrjön csak azokat a hitelesítési eseményeket, amelyek ezen időpont előtt vagy előtt futottak. Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől.
srcipaddr_has_any_prefix dynamic Csak olyan hitelesítési események szűrése, amelyeknél a forrás IP-címelőtagja a felsorolt értékek egyikében található. Az előtagoknak a .következővel kell végződnie: 10.0..
srchostname_has_any dynamic Csak olyan hitelesítési események szűrése, amelyeknél a forrás állomásneve a felsorolt értékek bármelyike.
username_has_any dynamic Csak olyan hitelesítési események szűrése, amelyek felhasználóneve a felsorolt értékek bármelyike.
targetappname_has_any dynamic Csak olyan hitelesítési események szűrése, amelyek esetében a célalkalmazás neve a felsorolt értékek bármelyike.
eventtype_in dynamic Csak olyan hitelesítési események szűrése, amelyeknél az eseménytípus a felsorolt értékek bármelyike.
eventresult karakterlánc Csak a megadott EventResult értékkel rendelkező hitelesítési események szűrése.
eventresultdetails_in dynamic Csak olyan hitelesítési események szűrése, amelyeknél az esemény eredményének részletei a felsorolt értékek bármelyikét jelentik.

Ha például csak az utolsó nap hitelesítési eseményeit szeretné szűrni egy adott felhasználóra, használja a következőt:

imAuthentication (username_has_any = dynamic(['johndoe']), starttime = ago(1d), endtime=now())

Tipp

Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.']).

Normalizált tartalom

A normalizált hitelesítési elemzési szabályok egyediek, mivel a források közötti támadásokat észlelik. Így például ha egy felhasználó különböző, nem kapcsolódó rendszerekbe jelentkezett be különböző országokból/régiókból, Microsoft Sentinel észlelni fogja ezt a fenyegetést.

A normalizált hitelesítési eseményeket használó elemzési szabályok teljes listáját lásd: Hitelesítési séma biztonsági tartalma.

Séma áttekintése

A hitelesítési információs modell az OSSEM bejelentkezési entitássémához van igazítva.

Az alábbi táblázatban felsorolt mezők a hitelesítési eseményekre vonatkoznak, de hasonlóak más sémák mezőihez, és hasonló elnevezési konvenciók szerint vannak követve.

A hitelesítési események a következő entitásokra hivatkoznak:

  • TargetUser – A rendszer hitelesítéséhez használt felhasználói adatok. A TargetSystem a hitelesítési esemény elsődleges tárgya, a User alias pedig egy azonosított TargetUser alias.
  • TargetApp – A hitelesített alkalmazás.
  • Target – Az a rendszer, amelyen a TargetApp* fut.
  • Aktor – A hitelesítést kezdeményező felhasználó, ha eltér a TargetUser elemétől.
  • ActingApp – Az Aktor által a hitelesítés végrehajtásához használt alkalmazás.
  • Src – Az Aktor által a hitelesítés elindításához használt rendszer.

Az entitások közötti kapcsolat a legjobban az alábbiak szerint mutatható be:

Az Aktor, amely egy színjátszó alkalmazást ( ActingApp) futtat egy Src forrásrendszeren, targetUserként próbál hitelesíteni egy TargetApp nevű célalkalmazáson egy TargetDvc célrendszeren.

Séma részletei

Az alábbi táblázatokban a Típus egy logikai típusra hivatkozik. További információ: Logikai típusok.

Gyakori ASIM-mezők

Fontos

Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.

Általános mezők konkrét irányelvekkel

Az alábbi lista azokat a mezőket sorolja fel, amelyek a hitelesítési eseményekre vonatkozó konkrét irányelvekkel rendelkeznek:

Mező Osztály Típus Leírás
EventType Kötelező Felsorolt A rekord által jelentett műveletet ismerteti.

A hitelesítési rekordok esetében a támogatott értékek a következők:
- Logon
- Logoff
- Elevate
EventResultDetails Ajánlott Felsorolt Az esemény eredményéhez társított részletek. Ezt a mezőt általában akkor tölti ki a rendszer, ha az eredmény hiba.

Az engedélyezett értékek a következők:
- No such user or password. Ezt az értéket akkor is érdemes használni, ha az eredeti esemény azt jelenti, hogy nincs ilyen felhasználó, jelszóra való hivatkozás nélkül.
- No such user
- Incorrect password
- Incorrect key
- Account expired
- Password expired
- User locked
- User disabled
- Logon violates policy. Ezt az értéket akkor kell használni, ha az eredeti esemény jelentést készít, például: MFA szükséges, munkaidőn kívüli bejelentkezés, feltételes hozzáférési korlátozások vagy túl gyakori kísérletek.
- Session expired
- Other

Az érték a forrásrekordban különböző kifejezésekkel adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket az EventOriginalResultDetails mezőben kell tárolni
EventSubType Nem kötelező Felsorolt A bejelentkezési típus. Az engedélyezett értékek a következők:
- System
- Interactive
- RemoteInteractive
- Service
- RemoteService
- Remote – Akkor használja, ha a távoli bejelentkezés típusa ismeretlen.
- AssumeRole – Általában akkor használatos, ha az esemény típusa Elevate.

Az érték a forrásrekordban különböző kifejezésekkel adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket az EventOriginalSubType mezőben kell tárolni.
EventSchemaVersion Kötelező SchemaVersion (sztring) A séma verziója. Az itt dokumentált séma verziója: 0.1.4
EventSchema Kötelező Felsorolt Az itt dokumentált séma neve Hitelesítés.
Dvc mezők - - Hitelesítési események esetén az eszközmezők az eseményt jelentő rendszerre vonatkoznak.

Minden közös mező

Az alábbi táblázatban megjelenő mezők az összes ASIM-sémában közösek. A fent megadott irányelvek felülbírálják a mezőre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további részletekért tekintse meg az ASIM Közös mezők című cikket.

Osztály Mezők
Kötelező - EventCount
- EventStartTime
- EventEndTime
- EventType
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Ajánlott - EventResultDetails
- EventSeverity
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Nem kötelező - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvCO-k
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- További mezők
- DvcDescription
- DvcScopeId
- DvcScope

Hitelesítésre vonatkozó mezők

Mező Osztály Típus Leírás
BejelentkezésMethod Nem kötelező Karakterlánc A hitelesítés végrehajtásához használt módszer. Az engedélyezett értékek a következők: Managed Identity, Service Principal, Username & Password, Multi factor authentication, Passwordless, PKI, PAMés Other.

Példák: Managed Identity
LogonProtocol Nem kötelező Karakterlánc A hitelesítés végrehajtásához használt protokoll.

Példa: NTLM

Aktormezők

Mező Osztály Típus Leírás
ActorUserId Nem kötelező Karakterlánc Az Aktor géppel olvasható, alfanumerikus, egyedi ábrázolása. További információkért és a további azonosítók alternatív mezőiért lásd: A Felhasználó entitás.

Példa: S-1-12-1-4141952679-1282074057-627758481-2916039507
Aktorhatókör Nem kötelező Karakterlánc A hatókör, például Microsoft Entra bérlő, amelyben az ActorUserId és az ActorUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben.
ActorScopeId Nem kötelező Karakterlánc A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben az ActorUserId és az ActorUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét.
ActorUserIdType Feltételes UserIdType Az ActorUserId mezőben tárolt azonosító típusa. További információ és az engedélyezett értékek listája: UserIdType a Séma áttekintése cikkben.
ActorUsername Nem kötelező Felhasználónév (sztring) Az aktor felhasználóneve, beleértve a tartományadatokat, ha elérhetők. További információ: A Felhasználó entitás.

Példa: AlbertE
ActorUsernameType Feltételes UsernameType Az ActorUsername mezőben tárolt felhasználónév típusát adja meg. További információ és az engedélyezett értékek listája: UsernameType a Séma áttekintése című cikkben.

Példa: Windows
ActorUserType Nem kötelező UserType Az Aktor típusa. További információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserType elemét.

Például: Guest
AktorOriginalUserType Nem kötelező Karakterlánc A jelentéskészítő eszköz által jelentett felhasználótípus.
ActorSessionId Nem kötelező Karakterlánc Az aktor bejelentkezési munkamenetének egyedi azonosítója.

Példa: 102pTUgC3p8RIqHvzxLCHnFlg

Eljáró alkalmazásmezők

Mező Osztály Típus Leírás
ActingAppId Nem kötelező Karakterlánc Az aktor nevében engedélyező alkalmazás azonosítója, beleértve a folyamatot, a böngészőt vagy a szolgáltatást.

Például: 0x12ae8
ActingAppName Nem kötelező Karakterlánc Az aktor nevében engedélyező alkalmazás neve, beleértve a folyamatot, a böngészőt vagy a szolgáltatást.

Például: C:\Windows\System32\svchost.exe
ActingAppType Nem kötelező AppType Az eljáró alkalmazás típusa. További információkért és az értékek engedélyezett listájáért lásd: AppType a Séma áttekintése cikkben.
ActingOriginalAppType Nem kötelező Karakterlánc A jelentéskészítő eszköz által jelentett működő alkalmazás típusa.
HttpUserAgent Nem kötelező Karakterlánc Ha a hitelesítés HTTP vagy HTTPS protokollon keresztül történik, a mező értéke az eljáró alkalmazás által a hitelesítés végrehajtásakor megadott user_agent HTTP-fejléc.

Például: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

Célfelhasználói mezők

Mező Osztály Típus Leírás
TargetUserId Nem kötelező Karakterlánc A célfelhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása. További információkért és a további azonosítók alternatív mezőiért lásd: A Felhasználó entitás.

Példa: 00urjk4znu3BcncfY0h7
TargetUserScope Nem kötelező Karakterlánc A hatókör, például Microsoft Entra bérlő, amelyben a TargetUserId és a TargetUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben.
TargetUserScopeId Nem kötelező Karakterlánc A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben a TargetUserId és a TargetUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét.
TargetUserIdType Feltételes UserIdType A TargetUserId mezőben tárolt felhasználói azonosító típusa. További információ és az engedélyezett értékek listája: UserIdType a Séma áttekintése cikkben.

Példa: SID
TargetUsername Nem kötelező Felhasználónév (sztring) A célfelhasználó felhasználóneve, beleértve a tartományadatokat, ha elérhetők. További információ: A Felhasználó entitás.

Példa: MarieC
TargetUsernameType Feltételes UsernameType A TargetUsername mezőben tárolt felhasználónév típusát adja meg. További információ és az engedélyezett értékek listája: UsernameType a Séma áttekintése cikkben.
TargetUserType Nem kötelező UserType A Célfelhasználó típusa. További információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserType elemét.

Például: Member
TargetSessionId Nem kötelező Karakterlánc A TargetUser bejelentkezési munkamenet-azonosítója a forráseszközön.
TargetOriginalUserType Nem kötelező Karakterlánc A jelentéskészítő eszköz által jelentett felhasználótípus.
Felhasználó Alias Felhasználónév (sztring) Alias a TargetUsername névhez vagy a TargetUserId azonosítóhoz , ha a TargetUsername nincs definiálva.

Példa: CONTOSO\dadmin

Forrásrendszer mezői

Mező Osztály Típus Leírás
Src Ajánlott Karakterlánc A forráseszköz egyedi azonosítója.

Ez a mező aliasként használhatja az SrcDvcId, az SrcHostname vagy az SrcIpAddr mezőket.

Példa: 192.168.12.1
SrcDvcId Nem kötelező Karakterlánc A forráseszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben SrcDvc<DvcIdType>.

Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId Nem kötelező Karakterlánc A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. Az SrcDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
SrcDvcScope Nem kötelező Karakterlánc A felhőplatform hatóköre, amelyhez az eszköz tartozik. Az SrcDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
SrcDvcIdType Feltételes DvcIdType Az SrcDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét.

Megjegyzés: Ez a mező SrcDvcId használata esetén szükséges.
SrcDeviceType Nem kötelező DeviceType A forráseszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét.
SrcHostname Nem kötelező Hostname (Állomásnév) A forráseszköz gazdaneve, a tartományi adatok kivételével. Ha nem áll rendelkezésre eszköznév, tárolja a megfelelő IP-címet ebben a mezőben.

Példa: DESKTOP-1282V4D
SrcDomain Nem kötelező Tartomány (sztring) A forráseszköz tartománya.

Példa: Contoso
SrcDomainType Feltételes Tartománytípus Az SrcDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét.

Az SrcDomain használata esetén kötelező.
SrcFQDN Nem kötelező Teljes tartománynév (sztring) A forráseszköz gazdaneve, beleértve a tartományadatokat, ha elérhetők.

Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. Az SrcDomainType mező a használt formátumot tükrözi.

Példa: Contoso\DESKTOP-1282V4D
SrcDescription Nem kötelező Karakterlánc Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller.
SrcIpAddr Ajánlott IP-cím A forráseszköz IP-címe.

Példa: 2.2.2.2
SrcPortNumber Nem kötelező Egész Az IP-port, amelyről a kapcsolat létrejött.

Példa: 2335
SrcDvcOs Nem kötelező Karakterlánc A forráseszköz operációs rendszere.

Példa: Windows 10
IpAddr Alias Alias a SrcIpAddrhez
SrcIsp Nem kötelező Karakterlánc A forráseszköz által az internethez való csatlakozáshoz használt internetszolgáltató .

Példa: corpconnect
SrcGeoCountry Nem kötelező Ország Példa: Canada

További információ: Logikai típusok.
SrcGeoCity Nem kötelező Város Példa: Montreal

További információ: Logikai típusok.
SrcGeoRegion Nem kötelező Régió Példa: Quebec

További információ: Logikai típusok.
SrcGeoLongitude Nem kötelező Hosszúság Példa: -73.614830

További információ: Logikai típusok.
SrcGeoL hála Nem kötelező Szélesség Példa: 45.505918

További információ: Logikai típusok.
SrcRiskLevel Nem kötelező Egész A forráshoz társított kockázati szint. Az értéket a érték tartományához 0100kell igazítani, jóindulatú és 0 nagy kockázatú értékekkel100.

Példa: 90
SrcOriginalRiskLevel Nem kötelező Karakterlánc A forráshoz társított kockázati szint a jelentéskészítő eszköz által jelentett módon.

Példa: Suspicious

Célalkalmazás mezői

Mező Osztály Típus Leírás
TargetAppId Nem kötelező Karakterlánc Annak az alkalmazásnak az azonosítója, amelyhez az engedélyezés szükséges, gyakran a jelentéskészítő eszköz rendeli hozzá.

Példa: 89162
TargetAppName Nem kötelező Karakterlánc Annak az alkalmazásnak a neve, amelyhez az engedélyezés szükséges, beleértve a szolgáltatást, az URL-címet vagy az SaaS-alkalmazást.

Példa: Saleforce
Alkalmazás Alias Alias a TargetAppName névhez.
TargetAppType Feltételes AppType Az Aktor nevében engedélyező alkalmazás típusa. További információkért és az értékek engedélyezett listájáért lásd: AppType a Séma áttekintése cikkben.
TargetOriginalAppType Nem kötelező Karakterlánc A jelentéskészítő eszköz által jelentett, az aktor nevében engedélyező alkalmazás típusa.
TargetUrl Nem kötelező URL A célalkalmazáshoz társított URL-cím.

Példa: https://console.aws.amazon.com/console/home?fromtb=true&hashArgs=%23&isauthcode=true&nc2=h_ct&src=header-signin&state=hashArgsFromTB_us-east-1_7596bc16c83d260b
LogonTarget Alias Alias a TargetAppName, TargetUrl vagy TargetHostname mezőkhöz, attól függően, hogy melyik mező írja le a legjobban a hitelesítési célt.

Célrendszermezők

Mező Osztály Típus Leírás
Dst Alias Karakterlánc A hitelesítési cél egyedi azonosítója.

Ez a mező aliasként használhatja a TargetDvcId, TargetHostname, TargetIpAddr, TargetAppId vagy TargetAppName mezőket.

Példa: 192.168.12.1
TargetHostname Ajánlott Hostname (Állomásnév) A céleszköz állomásneve, a tartományi adatok kivételével.

Példa: DESKTOP-1282V4D
TargetDomain Ajánlott Tartomány (sztring) A céleszköz tartománya.

Példa: Contoso
TargetDomainType Feltételes Felsorolt A TargetDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét.

A TargetDomain használata esetén kötelező megadni.
TargetFQDN Nem kötelező Teljes tartománynév (sztring) A céleszköz állomásneve, beleértve a tartományadatokat, ha elérhetők.

Példa: Contoso\DESKTOP-1282V4D

Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A TargetDomainType a használt formátumot tükrözi.
TargetDescription Nem kötelező Karakterlánc Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller.
TargetDvcId Nem kötelező Karakterlánc A céleszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben TargetDvc<DvcIdType>.

Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
TargetDvcScopeId Nem kötelező Karakterlánc A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. A TargetDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
TargetDvcScope Nem kötelező Karakterlánc A felhőplatform hatóköre, amelyhez az eszköz tartozik. A TargetDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
TargetDvcIdType Feltételes Felsorolt A TargetDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét.

TargetDeviceId használata esetén kötelező.
TargetDeviceType Nem kötelező Felsorolt A céleszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét.
TargetIpAddr Nem kötelező IP-cím A céleszköz IP-címe.

Példa: 2.2.2.2
TargetDvcO-k Nem kötelező Karakterlánc A céleszköz operációs rendszere.

Példa: Windows 10
TargetPortNumber Nem kötelező Egész A céleszköz portja.
TargetGeoCountry Nem kötelező Ország A cél IP-címhez társított ország/régió.

Példa: USA
TargetGeoRegion Nem kötelező Régió A cél IP-címhez társított régió.

Példa: Vermont
TargetGeoCity Nem kötelező Város A cél IP-címhez társított város.

Példa: Burlington
TargetGeoLatitude Nem kötelező Szélesség A cél IP-címhez társított földrajzi koordináták szélessége.

Példa: 44.475833
TargetGeoLongitude Nem kötelező Hosszúság A cél IP-címhez társított földrajzi koordináták hosszúsága.

Példa: 73.211944
TargetRiskLevel Nem kötelező Egész A célhoz társított kockázati szint. Az értéket a érték tartományához 0100kell igazítani, jóindulatú és 0 nagy kockázatú értékekkel100.

Példa: 90
TargetOriginalRiskLevel Nem kötelező Karakterlánc A célhoz társított kockázati szint a jelentéskészítő eszköz által jelentett módon.

Példa: Suspicious

Vizsgálati mezők

A biztonsági rendszer által végzett ellenőrzést az alábbi mezők jelölik.

Mező Osztály Típus Leírás
Szabálynév Nem kötelező Karakterlánc A szabály neve vagy azonosítója a vizsgálati eredményekhez társítva.
RuleNumber Nem kötelező Egész A vizsgálati eredményekhez társított szabály száma.
Szabály Alias Karakterlánc A RuleName vagy a RuleNumber értéke. Ha a RuleNumber értéket használja, a típust sztringgé kell konvertálni.
ThreatId Nem kötelező Karakterlánc A naplózási tevékenységben azonosított fenyegetés vagy kártevő azonosítója.
ThreatName Nem kötelező Karakterlánc A naplózási tevékenységben azonosított fenyegetés vagy kártevő neve.
ThreatCategory Nem kötelező Karakterlánc A naplózási fájltevékenységben azonosított fenyegetés vagy kártevők kategóriája.
ThreatRiskLevel Nem kötelező RiskLevel (egész szám) Az azonosított fenyegetéshez társított kockázati szint. A szintnek 0 és 100 közötti számnak kell lennie.

Megjegyzés: Az érték egy másik skálával adható meg a forrásrekordban, amelyet erre a skálára kell normalizálni. Az eredeti értéket a ThreatRiskLevelOriginal fájlban kell tárolni.
ThreatOriginalRiskLevel Nem kötelező Karakterlánc A jelentéskészítő eszköz által jelentett kockázati szint.
ThreatConfidence Nem kötelező ConfidenceLevel (egész szám) Az azonosított fenyegetés megbízhatósági szintje, 0 és 100 közötti értékre normalizálva.
ThreatOriginalConfidence Nem kötelező Karakterlánc Az azonosított fenyegetés eredeti megbízhatósági szintje, amelyet a jelentéskészítő eszköz jelentett.
ThreatIsActive Nem kötelező logikai Igaz, ha az azonosított fenyegetés aktív fenyegetésnek minősül.
ThreatFirstReportedTime Nem kötelező datetime Az IP-cím vagy tartomány első észlelése fenyegetésként.
ThreatLastReportedTime Nem kötelező datetime A legutóbbi alkalommal, amikor az IP-címet vagy tartományt fenyegetésként azonosították.
ThreatIpAddr Nem kötelező IP-cím Egy IP-cím, amelyhez fenyegetést azonosítottak. A ThreatField mező annak a mezőnek a nevét tartalmazza, amelyet a ThreatIpAddr képvisel.
Fenyegetésmező Feltételes Felsorolt Az a mező, amelyhez fenyegetést azonosítottak. Az érték vagy SrcIpAddrTargetIpAddr.

Sémafrissítések

A séma 0.1.1-es verziójának változásai:

  • Frissítettük a felhasználó és az eszköz entitásmezőit, hogy igazodjanak más sémákhoz.
  • Az aktuális ASIM-irányelveknek megfelelően átnevezte TargetDvcSrcDvcTargetSrc a és a nevet a és a névre. Az átnevezett mezők 2022. július 1-ig aliasokként lesznek implementálva. Ezek a mezők a következők: SrcDvcHostname, SrcDvcHostnameType, SrcDvcType, SrcDvcIpAddr, TargetDvcHostname, TargetDvcHostnameType, TargetDvcType, TargetDvcIpAddrés TargetDvc.
  • Hozzáadta a és Srcaz aliasokatDst.
  • Hozzáadta a , SrcDvcIdType, SrcDeviceTypeés , és TargetDvcIdTypeTargetDeviceTypemezőketEventSchema.

A séma 0.1.2-es verziójának változásai:

  • Hozzáadta a , ActorScope, TargetUserScope, SrcDvcScopeId, SrcDvcScope, TargetDvcScopeId, TargetDvcScopeés DvcScopeIdmezőketDvcScope.

A séma 0.1.3-es verziójának változásai:

  • Hozzáadta a , SrcPortNumber, ActorOriginalUserType, ActorScopeId, TargetOriginalUserType, TargetUserScopeId, SrcDescription, SrcRiskLevelés SrcOriginalRiskLevelmezőketTargetDescription.
  • Vizsgálati mezők hozzáadva
  • A célrendszer földrajzi helyének mezői hozzáadva.

A séma 0.1.4-es verziójának változásai:

  • Hozzáadta a és ActingOriginalAppTypea mezőketTargetOriginalAppType.
  • Az alias Applicationhozzá van adva.