Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Sentinel Hitelesítési séma a felhasználói hitelesítéssel, bejelentkezéssel és kijelentkezéssel kapcsolatos események leírására szolgál. A hitelesítési eseményeket számos jelentéskészítő eszköz küldi el, általában az eseménystream részeként más események mellett. A Windows például számos hitelesítési eseményt küld más operációsrendszer-tevékenységeseményekkel együtt.
A hitelesítési események közé tartoznak az olyan rendszerek eseményei, amelyek a hitelesítésre, például a VPN-átjárókra vagy a tartományvezérlőkre összpontosítanak, valamint a közvetlen hitelesítést egy végfelhasználói rendszerhez, például egy számítógéphez vagy tűzfalhoz.
A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.
Elemzők
ASIM-hitelesítési elemzők üzembe helyezése a Microsoft Sentinel GitHub-adattárból. Az ASIM-elemzőkről további információt az ASIM-elemzők áttekintése című cikkben talál.
Elemzők egyesítése
Ha olyan elemzőket szeretne használni, amelyek egyesítik az összes beépített ASIM-elemzőt, és biztosítják, hogy az elemzés az összes konfigurált forrásban fusson, használja a imAuthentication szűrőelemzőt vagy a ASimAuthentication paraméter nélküli elemzőt.
Forrásspecifikus elemzők
A hitelesítési elemzők Microsoft Sentinel listáját az ASIM-elemzők listájában találja:
Saját normalizált elemzők hozzáadása
Amikor egyéni elemzőket implementál a hitelesítési információs modellhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:
-
vimAuthentication<vendor><Product>elemzők szűréséhez -
ASimAuthentication<vendor><Product>paraméter nélküli elemzők esetén
Az egyéni elemzők egységesítő elemzőhöz való hozzáadásáról további információt az ASIM-elemzők kezelése című témakörben talál.
Szűrőelemző paraméterei
A im és vim* az elemző támogatja a szűrési paramétereket. Bár ezek az elemzők nem kötelezőek, javíthatják a lekérdezési teljesítményt.
A következő szűrési paraméterek érhetők el:
| Name (Név) | Típus | Leírás |
|---|---|---|
| starttime | datetime | Szűrjön csak azokat a hitelesítési eseményeket, amelyek az adott időpontban vagy után futottak. Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől. |
| endtime | datetime | Szűrjön csak azokat a hitelesítési eseményeket, amelyek ezen időpont előtt vagy előtt futottak. Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől. |
| srcipaddr_has_any_prefix | dynamic | Csak olyan hitelesítési események szűrése, amelyeknél a forrás IP-címelőtagja a felsorolt értékek egyikében található. Az előtagoknak a .következővel kell végződnie: 10.0.. |
| srchostname_has_any | dynamic | Csak olyan hitelesítési események szűrése, amelyeknél a forrás állomásneve a felsorolt értékek bármelyike. |
| username_has_any | dynamic | Csak olyan hitelesítési események szűrése, amelyek felhasználóneve a felsorolt értékek bármelyike. |
| targetappname_has_any | dynamic | Csak olyan hitelesítési események szűrése, amelyek esetében a célalkalmazás neve a felsorolt értékek bármelyike. |
| eventtype_in | dynamic | Csak olyan hitelesítési események szűrése, amelyeknél az eseménytípus a felsorolt értékek bármelyike. |
| eventresult | karakterlánc | Csak a megadott EventResult értékkel rendelkező hitelesítési események szűrése. |
| eventresultdetails_in | dynamic | Csak olyan hitelesítési események szűrése, amelyeknél az esemény eredményének részletei a felsorolt értékek bármelyikét jelentik. |
Ha például csak az utolsó nap hitelesítési eseményeit szeretné szűrni egy adott felhasználóra, használja a következőt:
imAuthentication (username_has_any = dynamic(['johndoe']), starttime = ago(1d), endtime=now())
Tipp
Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.']).
Normalizált tartalom
A normalizált hitelesítési elemzési szabályok egyediek, mivel a források közötti támadásokat észlelik. Így például ha egy felhasználó különböző, nem kapcsolódó rendszerekbe jelentkezett be különböző országokból/régiókból, Microsoft Sentinel észlelni fogja ezt a fenyegetést.
A normalizált hitelesítési eseményeket használó elemzési szabályok teljes listáját lásd: Hitelesítési séma biztonsági tartalma.
Séma áttekintése
A hitelesítési információs modell az OSSEM bejelentkezési entitássémához van igazítva.
Az alábbi táblázatban felsorolt mezők a hitelesítési eseményekre vonatkoznak, de hasonlóak más sémák mezőihez, és hasonló elnevezési konvenciók szerint vannak követve.
A hitelesítési események a következő entitásokra hivatkoznak:
- TargetUser – A rendszer hitelesítéséhez használt felhasználói adatok. A TargetSystem a hitelesítési esemény elsődleges tárgya, a User alias pedig egy azonosított TargetUser alias.
- TargetApp – A hitelesített alkalmazás.
- Target – Az a rendszer, amelyen a TargetApp* fut.
- Aktor – A hitelesítést kezdeményező felhasználó, ha eltér a TargetUser elemétől.
- ActingApp – Az Aktor által a hitelesítés végrehajtásához használt alkalmazás.
- Src – Az Aktor által a hitelesítés elindításához használt rendszer.
Az entitások közötti kapcsolat a legjobban az alábbiak szerint mutatható be:
Az Aktor, amely egy színjátszó alkalmazást ( ActingApp) futtat egy Src forrásrendszeren, targetUserként próbál hitelesíteni egy TargetApp nevű célalkalmazáson egy TargetDvc célrendszeren.
Séma részletei
Az alábbi táblázatokban a Típus egy logikai típusra hivatkozik. További információ: Logikai típusok.
Gyakori ASIM-mezők
Fontos
Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.
Általános mezők konkrét irányelvekkel
Az alábbi lista azokat a mezőket sorolja fel, amelyek a hitelesítési eseményekre vonatkozó konkrét irányelvekkel rendelkeznek:
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| EventType | Kötelező | Felsorolt | A rekord által jelentett műveletet ismerteti. A hitelesítési rekordok esetében a támogatott értékek a következők: - Logon - Logoff- Elevate |
| EventResultDetails | Ajánlott | Felsorolt | Az esemény eredményéhez társított részletek. Ezt a mezőt általában akkor tölti ki a rendszer, ha az eredmény hiba. Az engedélyezett értékek a következők: - No such user or password. Ezt az értéket akkor is érdemes használni, ha az eredeti esemény azt jelenti, hogy nincs ilyen felhasználó, jelszóra való hivatkozás nélkül.- No such user- Incorrect password- Incorrect key- Account expired- Password expired- User locked- User disabled- Logon violates policy. Ezt az értéket akkor kell használni, ha az eredeti esemény jelentést készít, például: MFA szükséges, munkaidőn kívüli bejelentkezés, feltételes hozzáférési korlátozások vagy túl gyakori kísérletek.- Session expired- OtherAz érték a forrásrekordban különböző kifejezésekkel adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket az EventOriginalResultDetails mezőben kell tárolni |
| EventSubType | Nem kötelező | Felsorolt | A bejelentkezési típus. Az engedélyezett értékek a következők: - System- Interactive- RemoteInteractive- Service- RemoteService- Remote – Akkor használja, ha a távoli bejelentkezés típusa ismeretlen.- AssumeRole – Általában akkor használatos, ha az esemény típusa Elevate. Az érték a forrásrekordban különböző kifejezésekkel adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket az EventOriginalSubType mezőben kell tárolni. |
| EventSchemaVersion | Kötelező | SchemaVersion (sztring) | A séma verziója. Az itt dokumentált séma verziója: 0.1.4 |
| EventSchema | Kötelező | Felsorolt | Az itt dokumentált séma neve Hitelesítés. |
| Dvc mezők | - | - | Hitelesítési események esetén az eszközmezők az eseményt jelentő rendszerre vonatkoznak. |
Minden közös mező
Az alábbi táblázatban megjelenő mezők az összes ASIM-sémában közösek. A fent megadott irányelvek felülbírálják a mezőre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további részletekért tekintse meg az ASIM Közös mezők című cikket.
| Osztály | Mezők |
|---|---|
| Kötelező |
-
EventCount - EventStartTime - EventEndTime - EventType - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| Ajánlott |
-
EventResultDetails - EventSeverity - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Nem kötelező |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvCO-k - DvcOsVersion - DvcOriginalAction - DvcInterface - További mezők - DvcDescription - DvcScopeId - DvcScope |
Hitelesítésre vonatkozó mezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| BejelentkezésMethod | Nem kötelező | Karakterlánc | A hitelesítés végrehajtásához használt módszer. Az engedélyezett értékek a következők: Managed Identity, Service Principal, Username & Password, Multi factor authentication, Passwordless, PKI, PAMés Other. Példák: Managed Identity |
| LogonProtocol | Nem kötelező | Karakterlánc | A hitelesítés végrehajtásához használt protokoll. Példa: NTLM |
Aktormezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| ActorUserId | Nem kötelező | Karakterlánc | Az Aktor géppel olvasható, alfanumerikus, egyedi ábrázolása. További információkért és a további azonosítók alternatív mezőiért lásd: A Felhasználó entitás. Példa: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| Aktorhatókör | Nem kötelező | Karakterlánc | A hatókör, például Microsoft Entra bérlő, amelyben az ActorUserId és az ActorUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben. |
| ActorScopeId | Nem kötelező | Karakterlánc | A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben az ActorUserId és az ActorUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét. |
| ActorUserIdType | Feltételes | UserIdType | Az ActorUserId mezőben tárolt azonosító típusa. További információ és az engedélyezett értékek listája: UserIdType a Séma áttekintése cikkben. |
| ActorUsername | Nem kötelező | Felhasználónév (sztring) | Az aktor felhasználóneve, beleértve a tartományadatokat, ha elérhetők. További információ: A Felhasználó entitás. Példa: AlbertE |
| ActorUsernameType | Feltételes | UsernameType | Az ActorUsername mezőben tárolt felhasználónév típusát adja meg. További információ és az engedélyezett értékek listája: UsernameType a Séma áttekintése című cikkben. Példa: Windows |
| ActorUserType | Nem kötelező | UserType | Az Aktor típusa. További információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserType elemét. Például: Guest |
| AktorOriginalUserType | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által jelentett felhasználótípus. |
| ActorSessionId | Nem kötelező | Karakterlánc | Az aktor bejelentkezési munkamenetének egyedi azonosítója. Példa: 102pTUgC3p8RIqHvzxLCHnFlg |
Eljáró alkalmazásmezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| ActingAppId | Nem kötelező | Karakterlánc | Az aktor nevében engedélyező alkalmazás azonosítója, beleértve a folyamatot, a böngészőt vagy a szolgáltatást. Például: 0x12ae8 |
| ActingAppName | Nem kötelező | Karakterlánc | Az aktor nevében engedélyező alkalmazás neve, beleértve a folyamatot, a böngészőt vagy a szolgáltatást. Például: C:\Windows\System32\svchost.exe |
| ActingAppType | Nem kötelező | AppType | Az eljáró alkalmazás típusa. További információkért és az értékek engedélyezett listájáért lásd: AppType a Séma áttekintése cikkben. |
| ActingOriginalAppType | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által jelentett működő alkalmazás típusa. |
| HttpUserAgent | Nem kötelező | Karakterlánc | Ha a hitelesítés HTTP vagy HTTPS protokollon keresztül történik, a mező értéke az eljáró alkalmazás által a hitelesítés végrehajtásakor megadott user_agent HTTP-fejléc. Például: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1 |
Célfelhasználói mezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| TargetUserId | Nem kötelező | Karakterlánc | A célfelhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása. További információkért és a további azonosítók alternatív mezőiért lásd: A Felhasználó entitás. Példa: 00urjk4znu3BcncfY0h7 |
| TargetUserScope | Nem kötelező | Karakterlánc | A hatókör, például Microsoft Entra bérlő, amelyben a TargetUserId és a TargetUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben. |
| TargetUserScopeId | Nem kötelező | Karakterlánc | A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben a TargetUserId és a TargetUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét. |
| TargetUserIdType | Feltételes | UserIdType | A TargetUserId mezőben tárolt felhasználói azonosító típusa. További információ és az engedélyezett értékek listája: UserIdType a Séma áttekintése cikkben. Példa: SID |
| TargetUsername | Nem kötelező | Felhasználónév (sztring) | A célfelhasználó felhasználóneve, beleértve a tartományadatokat, ha elérhetők. További információ: A Felhasználó entitás. Példa: MarieC |
| TargetUsernameType | Feltételes | UsernameType | A TargetUsername mezőben tárolt felhasználónév típusát adja meg. További információ és az engedélyezett értékek listája: UsernameType a Séma áttekintése cikkben. |
| TargetUserType | Nem kötelező | UserType | A Célfelhasználó típusa. További információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserType elemét. Például: Member |
| TargetSessionId | Nem kötelező | Karakterlánc | A TargetUser bejelentkezési munkamenet-azonosítója a forráseszközön. |
| TargetOriginalUserType | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által jelentett felhasználótípus. |
| Felhasználó | Alias | Felhasználónév (sztring) | Alias a TargetUsername névhez vagy a TargetUserId azonosítóhoz , ha a TargetUsername nincs definiálva. Példa: CONTOSO\dadmin |
Forrásrendszer mezői
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Src | Ajánlott | Karakterlánc | A forráseszköz egyedi azonosítója. Ez a mező aliasként használhatja az SrcDvcId, az SrcHostname vagy az SrcIpAddr mezőket. Példa: 192.168.12.1 |
| SrcDvcId | Nem kötelező | Karakterlánc | A forráseszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben SrcDvc<DvcIdType>.Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Nem kötelező | Karakterlánc | A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. Az SrcDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| SrcDvcScope | Nem kötelező | Karakterlánc | A felhőplatform hatóköre, amelyhez az eszköz tartozik. Az SrcDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| SrcDvcIdType | Feltételes | DvcIdType | Az SrcDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét. Megjegyzés: Ez a mező SrcDvcId használata esetén szükséges. |
| SrcDeviceType | Nem kötelező | DeviceType | A forráseszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét. |
| SrcHostname | Nem kötelező | Hostname (Állomásnév) | A forráseszköz gazdaneve, a tartományi adatok kivételével. Ha nem áll rendelkezésre eszköznév, tárolja a megfelelő IP-címet ebben a mezőben. Példa: DESKTOP-1282V4D |
| SrcDomain | Nem kötelező | Tartomány (sztring) | A forráseszköz tartománya. Példa: Contoso |
| SrcDomainType | Feltételes | Tartománytípus | Az SrcDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét. Az SrcDomain használata esetén kötelező. |
| SrcFQDN | Nem kötelező | Teljes tartománynév (sztring) | A forráseszköz gazdaneve, beleértve a tartományadatokat, ha elérhetők. Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. Az SrcDomainType mező a használt formátumot tükrözi. Példa: Contoso\DESKTOP-1282V4D |
| SrcDescription | Nem kötelező | Karakterlánc | Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller. |
| SrcIpAddr | Ajánlott | IP-cím | A forráseszköz IP-címe. Példa: 2.2.2.2 |
| SrcPortNumber | Nem kötelező | Egész | Az IP-port, amelyről a kapcsolat létrejött. Példa: 2335 |
| SrcDvcOs | Nem kötelező | Karakterlánc | A forráseszköz operációs rendszere. Példa: Windows 10 |
| IpAddr | Alias | Alias a SrcIpAddrhez | |
| SrcIsp | Nem kötelező | Karakterlánc | A forráseszköz által az internethez való csatlakozáshoz használt internetszolgáltató . Példa: corpconnect |
| SrcGeoCountry | Nem kötelező | Ország | Példa: Canada További információ: Logikai típusok. |
| SrcGeoCity | Nem kötelező | Város | Példa: Montreal További információ: Logikai típusok. |
| SrcGeoRegion | Nem kötelező | Régió | Példa: Quebec További információ: Logikai típusok. |
| SrcGeoLongitude | Nem kötelező | Hosszúság | Példa: -73.614830 További információ: Logikai típusok. |
| SrcGeoL hála | Nem kötelező | Szélesség | Példa: 45.505918 További információ: Logikai típusok. |
| SrcRiskLevel | Nem kötelező | Egész | A forráshoz társított kockázati szint. Az értéket a érték tartományához 0100kell igazítani, jóindulatú és 0 nagy kockázatú értékekkel100.Példa: 90 |
| SrcOriginalRiskLevel | Nem kötelező | Karakterlánc | A forráshoz társított kockázati szint a jelentéskészítő eszköz által jelentett módon. Példa: Suspicious |
Célalkalmazás mezői
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| TargetAppId | Nem kötelező | Karakterlánc | Annak az alkalmazásnak az azonosítója, amelyhez az engedélyezés szükséges, gyakran a jelentéskészítő eszköz rendeli hozzá. Példa: 89162 |
| TargetAppName | Nem kötelező | Karakterlánc | Annak az alkalmazásnak a neve, amelyhez az engedélyezés szükséges, beleértve a szolgáltatást, az URL-címet vagy az SaaS-alkalmazást. Példa: Saleforce |
| Alkalmazás | Alias | Alias a TargetAppName névhez. | |
| TargetAppType | Feltételes | AppType | Az Aktor nevében engedélyező alkalmazás típusa. További információkért és az értékek engedélyezett listájáért lásd: AppType a Séma áttekintése cikkben. |
| TargetOriginalAppType | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által jelentett, az aktor nevében engedélyező alkalmazás típusa. |
| TargetUrl | Nem kötelező | URL | A célalkalmazáshoz társított URL-cím. Példa: https://console.aws.amazon.com/console/home?fromtb=true&hashArgs=%23&isauthcode=true&nc2=h_ct&src=header-signin&state=hashArgsFromTB_us-east-1_7596bc16c83d260b |
| LogonTarget | Alias | Alias a TargetAppName, TargetUrl vagy TargetHostname mezőkhöz, attól függően, hogy melyik mező írja le a legjobban a hitelesítési célt. |
Célrendszermezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Dst | Alias | Karakterlánc | A hitelesítési cél egyedi azonosítója. Ez a mező aliasként használhatja a TargetDvcId, TargetHostname, TargetIpAddr, TargetAppId vagy TargetAppName mezőket. Példa: 192.168.12.1 |
| TargetHostname | Ajánlott | Hostname (Állomásnév) | A céleszköz állomásneve, a tartományi adatok kivételével. Példa: DESKTOP-1282V4D |
| TargetDomain | Ajánlott | Tartomány (sztring) | A céleszköz tartománya. Példa: Contoso |
| TargetDomainType | Feltételes | Felsorolt | A TargetDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét. A TargetDomain használata esetén kötelező megadni. |
| TargetFQDN | Nem kötelező | Teljes tartománynév (sztring) | A céleszköz állomásneve, beleértve a tartományadatokat, ha elérhetők. Példa: Contoso\DESKTOP-1282V4D Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A TargetDomainType a használt formátumot tükrözi. |
| TargetDescription | Nem kötelező | Karakterlánc | Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller. |
| TargetDvcId | Nem kötelező | Karakterlánc | A céleszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben TargetDvc<DvcIdType>. Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| TargetDvcScopeId | Nem kötelező | Karakterlánc | A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. A TargetDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| TargetDvcScope | Nem kötelező | Karakterlánc | A felhőplatform hatóköre, amelyhez az eszköz tartozik. A TargetDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| TargetDvcIdType | Feltételes | Felsorolt | A TargetDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét. TargetDeviceId használata esetén kötelező. |
| TargetDeviceType | Nem kötelező | Felsorolt | A céleszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét. |
| TargetIpAddr | Nem kötelező | IP-cím | A céleszköz IP-címe. Példa: 2.2.2.2 |
| TargetDvcO-k | Nem kötelező | Karakterlánc | A céleszköz operációs rendszere. Példa: Windows 10 |
| TargetPortNumber | Nem kötelező | Egész | A céleszköz portja. |
| TargetGeoCountry | Nem kötelező | Ország | A cél IP-címhez társított ország/régió. Példa: USA |
| TargetGeoRegion | Nem kötelező | Régió | A cél IP-címhez társított régió. Példa: Vermont |
| TargetGeoCity | Nem kötelező | Város | A cél IP-címhez társított város. Példa: Burlington |
| TargetGeoLatitude | Nem kötelező | Szélesség | A cél IP-címhez társított földrajzi koordináták szélessége. Példa: 44.475833 |
| TargetGeoLongitude | Nem kötelező | Hosszúság | A cél IP-címhez társított földrajzi koordináták hosszúsága. Példa: 73.211944 |
| TargetRiskLevel | Nem kötelező | Egész | A célhoz társított kockázati szint. Az értéket a érték tartományához 0100kell igazítani, jóindulatú és 0 nagy kockázatú értékekkel100.Példa: 90 |
| TargetOriginalRiskLevel | Nem kötelező | Karakterlánc | A célhoz társított kockázati szint a jelentéskészítő eszköz által jelentett módon. Példa: Suspicious |
Vizsgálati mezők
A biztonsági rendszer által végzett ellenőrzést az alábbi mezők jelölik.
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Szabálynév | Nem kötelező | Karakterlánc | A szabály neve vagy azonosítója a vizsgálati eredményekhez társítva. |
| RuleNumber | Nem kötelező | Egész | A vizsgálati eredményekhez társított szabály száma. |
| Szabály | Alias | Karakterlánc | A RuleName vagy a RuleNumber értéke. Ha a RuleNumber értéket használja, a típust sztringgé kell konvertálni. |
| ThreatId | Nem kötelező | Karakterlánc | A naplózási tevékenységben azonosított fenyegetés vagy kártevő azonosítója. |
| ThreatName | Nem kötelező | Karakterlánc | A naplózási tevékenységben azonosított fenyegetés vagy kártevő neve. |
| ThreatCategory | Nem kötelező | Karakterlánc | A naplózási fájltevékenységben azonosított fenyegetés vagy kártevők kategóriája. |
| ThreatRiskLevel | Nem kötelező | RiskLevel (egész szám) | Az azonosított fenyegetéshez társított kockázati szint. A szintnek 0 és 100 közötti számnak kell lennie. Megjegyzés: Az érték egy másik skálával adható meg a forrásrekordban, amelyet erre a skálára kell normalizálni. Az eredeti értéket a ThreatRiskLevelOriginal fájlban kell tárolni. |
| ThreatOriginalRiskLevel | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által jelentett kockázati szint. |
| ThreatConfidence | Nem kötelező | ConfidenceLevel (egész szám) | Az azonosított fenyegetés megbízhatósági szintje, 0 és 100 közötti értékre normalizálva. |
| ThreatOriginalConfidence | Nem kötelező | Karakterlánc | Az azonosított fenyegetés eredeti megbízhatósági szintje, amelyet a jelentéskészítő eszköz jelentett. |
| ThreatIsActive | Nem kötelező | logikai | Igaz, ha az azonosított fenyegetés aktív fenyegetésnek minősül. |
| ThreatFirstReportedTime | Nem kötelező | datetime | Az IP-cím vagy tartomány első észlelése fenyegetésként. |
| ThreatLastReportedTime | Nem kötelező | datetime | A legutóbbi alkalommal, amikor az IP-címet vagy tartományt fenyegetésként azonosították. |
| ThreatIpAddr | Nem kötelező | IP-cím | Egy IP-cím, amelyhez fenyegetést azonosítottak. A ThreatField mező annak a mezőnek a nevét tartalmazza, amelyet a ThreatIpAddr képvisel. |
| Fenyegetésmező | Feltételes | Felsorolt | Az a mező, amelyhez fenyegetést azonosítottak. Az érték vagy SrcIpAddrTargetIpAddr. |
Sémafrissítések
A séma 0.1.1-es verziójának változásai:
- Frissítettük a felhasználó és az eszköz entitásmezőit, hogy igazodjanak más sémákhoz.
- Az aktuális ASIM-irányelveknek megfelelően átnevezte
TargetDvcSrcDvcTargetSrca és a nevet a és a névre. Az átnevezett mezők 2022. július 1-ig aliasokként lesznek implementálva. Ezek a mezők a következők:SrcDvcHostname,SrcDvcHostnameType,SrcDvcType,SrcDvcIpAddr,TargetDvcHostname,TargetDvcHostnameType,TargetDvcType,TargetDvcIpAddrésTargetDvc. - Hozzáadta a és
Srcaz aliasokatDst. - Hozzáadta a ,
SrcDvcIdType,SrcDeviceTypeés , ésTargetDvcIdTypeTargetDeviceTypemezőketEventSchema.
A séma 0.1.2-es verziójának változásai:
- Hozzáadta a ,
ActorScope,TargetUserScope,SrcDvcScopeId,SrcDvcScope,TargetDvcScopeId,TargetDvcScopeésDvcScopeIdmezőketDvcScope.
A séma 0.1.3-es verziójának változásai:
- Hozzáadta a ,
SrcPortNumber,ActorOriginalUserType,ActorScopeId,TargetOriginalUserType,TargetUserScopeId,SrcDescription,SrcRiskLevelésSrcOriginalRiskLevelmezőketTargetDescription. - Vizsgálati mezők hozzáadva
- A célrendszer földrajzi helyének mezői hozzáadva.
A séma 0.1.4-es verziójának változásai:
- Hozzáadta a és
ActingOriginalAppTypea mezőketTargetOriginalAppType. - Az alias
Applicationhozzá van adva.
Kapcsolódó tartalom
- Az Advanced Security Information Model (ASIM) áttekintése
- Advanced Security Information Model- (ASIM-) sémák
- Advanced Security Information Model (ASIM) elemzők
- Az Advanced Security Information Model (ASIM) tartalma
- Azure Sentinel webinárium: Az információ Model-Understanding normalizálása Azure Sentinel