Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Sentinel hálózati munkamenet normalizálási sémája egy IP-hálózati tevékenységet jelöl, például hálózati kapcsolatokat és hálózati munkameneteket. Az ilyen eseményeket például operációs rendszerek, útválasztók, tűzfalak és behatolásmegelőző rendszerek jelentik.
A hálózat normalizálási sémája bármilyen típusú IP-hálózati munkamenetet képviselhet, de úgy van kialakítva, hogy támogatást nyújtson a gyakori forrástípusokhoz, például a Netflow-hoz, a tűzfalakhoz és a behatolásmegelőző rendszerekhez.
A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.
Elemzők
Az ASIM-elemzőkkel kapcsolatos további információkért tekintse meg az ASIM-elemzők áttekintését.
Elemzők egyesítése
Ha olyan elemzőket szeretne használni, amelyek egyesítik az összes beépített ASIM-elemzőt, és biztosítják, hogy az elemzés az összes konfigurált forrásban fusson, használja az elemzőt _Im_NetworkSession .
Beépített, forrásspecifikus elemzők
A hálózati munkamenet-elemzők Microsoft Sentinel beépített listájáért tekintse meg az ASIM-elemzők listáját
Saját normalizált elemzők hozzáadása
Amikor egyéni elemzőket fejleszt a hálózati munkamenet információs modelljéhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:
-
vimNetworkSession<vendor><Product>parametrikaelemzőkhöz -
ASimNetworkSession<vendor><Product>normál elemzőkhöz
Az ASIM-elemzők kezelésével foglalkozó cikkben megtudhatja, hogyan adhatja hozzá az egyéni elemzőket a hálózati munkamenet egyesítő elemzőihez.
Szűrőelemző paraméterei
A hálózati munkamenet-elemzők támogatják a szűrési paramétereket. Bár ezek a paraméterek nem kötelezőek, javíthatják a lekérdezési teljesítményt.
A következő szűrési paraméterek érhetők el:
| Name (Név) | Típus | Leírás |
|---|---|---|
| starttime | datetime | Szűrjön csak azokat a hálózati munkameneteket, amelyek ekkor vagy azt követően kezdődtek . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől. |
| endtime | datetime | Szűrjön csak azokat a hálózati munkameneteket, amelyek ekkor vagy azt megelőzően futottak . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől. |
| srcipaddr_has_any_prefix | Dinamikus | Csak azokat a hálózati munkameneteket szűrje, amelyeknek a forrás IP-címmező-előtagja a felsorolt értékek egyikében található. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat. |
| dstipaddr_has_any_prefix | Dinamikus | Csak azokat a hálózati munkameneteket szűrje, amelyeknek a cél IP-címmező-előtagja a felsorolt értékek egyikében található. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat. |
| ipaddr_has_any_prefix | Dinamikus | Csak azokat a hálózati munkameneteket szűrje, amelyeknek a cél IP-címmezője vagy a forrás IP-címmező előtagja szerepel a felsorolt értékek egyikében. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat.Az ASimMatchingIpAddr mező a , SrcIpAddrvagy DstIpAddr értékekkel Bothvan beállítva, hogy tükrözzék az egyező mezőket vagy mezőket. |
| dstportnumber | Int | Csak a megadott célportszámmal rendelkező hálózati munkamenetek szűrése. |
| hostname_has_any | dinamikus/sztring | Csak azokat a hálózati munkameneteket szűrje, amelyeknél a cél állomásnév mezőjében szerepel a felsorolt értékek bármelyike. A lista hossza legfeljebb 10 000 elemet tartalmazhat. Az ASimMatchingHostname mező a , SrcHostnamevagy DstHostname értékekkel Bothvan beállítva, hogy tükrözze az egyező mezőket vagy mezőket. |
| dvcaction | dinamikus/sztring | Csak azokat a hálózati munkameneteket szűrje, amelyeknél az Eszközművelet mező a felsorolt értékek bármelyike. |
| eventresult | Karakterlánc | Csak az adott EventResult értékkel rendelkező hálózati munkamenetek szűrése. |
Egyes paraméterek a típusértékek dynamic listáját vagy egyetlen sztringértéket is elfogadnak. Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.'])
Ha például csak a hálózati munkameneteket szeretné szűrni a tartománynevek megadott listájára, használja a következőt:
let torProxies=dynamic(["tor2web.org", "tor2web.com", "torlink.co"]);
_Im_NetworkSession (hostname_has_any = torProxies)
Tipp
Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.']).
Normalizált tartalom
A normalizált DNS-eseményeket használó elemzési szabályok teljes listáját lásd: Hálózati munkamenet biztonsági tartalma.
Séma áttekintése
A hálózati munkamenet információs modellje az OSSEM Network entitássémához van igazítva.
A Hálózati munkamenet séma számos hasonló, de eltérő forgatókönyvet szolgál ki, amelyek ugyanazokat a mezőket használják. Ezeket a forgatókönyveket az EventType mező azonosítja:
-
NetworkSession– a hálózatot figyelő köztes eszköz által jelentett hálózati munkamenet, például tűzfal, útválasztó vagy hálózati koppintás. -
L2NetworkSession- olyan hálózati munkamenet, amelyhez csak a 2. rétegbeli információk érhetők el. Az ilyen események a MAC-címeket tartalmazzák, az IP-címeket azonban nem. -
Flow- egy összesített esemény, amely több hasonló hálózati munkamenetet jelent, általában egy előre meghatározott időszakban, például Netflow-eseményeken . -
EndpointNetworkSession- a munkamenet egyik végpontja által jelentett hálózati munkamenet, beleértve az ügyfeleket és a kiszolgálókat is. Ilyen események esetén a séma támogatja az ésremoteazlocalaliasmezőt. -
IDS- gyanúsként jelentett hálózati munkamenet. Egy ilyen eseményben a vizsgálati mezők némelyike ki lesz töltve, és lehet, hogy csak egy IP-címmező van kitöltve, akár a forrás, akár a cél.
A lekérdezéseknek általában vagy csak az eseménytípusok egy részhalmazát kell kiválasztaniuk, és előfordulhat, hogy a használati esetek egyedi szempontjaival kell foglalkozniuk. Az IDS-események például nem tükrözik a teljes hálózati kötetet, és nem szabad figyelembe venni az oszlopalapú elemzésekben.
A hálózati munkamenetesemények a leírókkal Src jelölik Dst a munkamenetben részt vevő eszközök és kapcsolódó felhasználók és alkalmazások szerepköreit. Így például a forráseszköz gazdaneve és IP-címe neve SrcHostname és SrcIpAddr. Más ASIM-sémák általában a helyett használatosak TargetDst.
A végpont által jelentett és eseménytípusú EndpointNetworkSessionesemények esetében a leírók Local és Remote a végpontot, illetve a hálózati munkamenet másik végén lévő eszközt jelölik.
A leíró Dvc a jelentéskészítő eszközhöz használatos, amely a végpont által jelentett munkamenetek helyi rendszere, a köztes eszköz vagy a hálózati koppintás pedig más hálózati munkamenet-eseményekhez.
Séma részletei
Gyakori ASIM-mezők
Fontos
Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.
Általános mezők konkrét irányelvekkel
Az alábbi lista azokat a mezőket sorolja fel, amelyek a hálózati munkamenet eseményeire vonatkozó irányelvekkel rendelkeznek:
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| EventCount | Kötelező | Egész | A Netflow-források támogatják az összesítést, az EventCount mezőt pedig a Netflow FLOWS mező értékére kell állítani. Más források esetében az érték általában értékre 1van állítva. |
| EventType | Kötelező | Felsorolt | A rekord által jelentett forgatókönyvet ismerteti. A Hálózati munkamenet rekordjai esetében az engedélyezett értékek a következők: - EndpointNetworkSession- NetworkSession - L2NetworkSession- IDS - FlowAz eseménytípusokkal kapcsolatos további információkért tekintse meg a séma áttekintését |
| EventSubType | Nem kötelező | Felsorolt | Az eseménytípus további leírása, ha van. A hálózati munkamenet rekordjai esetében a támogatott értékek a következők: - Start- EndEz a mező nem releváns az eseményekhez Flow . |
| EventResult | Kötelező | Felsorolt | Ha a forráseszköz nem biztosít eseményeredményt, az EventResult függvénynek a DvcAction értékén kell alapulnia. Ha a DvcAction , DenyDrop, Drop ICMP, Reset, Reset SourcevagyReset Destination, Az EventResult értéke . Failure Ellenkező esetben az EventResult értéke .Success |
| EventResultDetails | Ajánlott | Felsorolt | Az EventResult mezőben jelentett eredmény oka vagy részletei. A támogatott értékek a következők: -Feladatátvevő – Érvénytelen TCP – Érvénytelen alagút – Újrapróbálkozás maximális száma -Orrgazdaság – Útválasztási probléma -Szimulációs -Megszűnik -Időtúllépés - Átmeneti hiba -Ismeretlen -NA. Az eredeti, forrásspecifikus érték az EventOriginalResultDetails mezőben van tárolva. |
| EventSchema | Kötelező | Felsorolt | Az itt NetworkSessiondokumentált séma neve . |
| EventSchemaVersion | Kötelező | SchemaVersion (sztring) | A séma verziója. Az itt dokumentált séma verziója a következő 0.2.7: . |
| DvcAction | Ajánlott | Felsorolt | A hálózati munkameneten végrehajtott művelet. A támogatott értékek a következők: - Allow- Deny- Drop- Drop ICMP- Reset- Reset Source- Reset Destination- Encrypt- Decrypt- VPNrouteMegjegyzés: Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket a DvcOriginalAction mezőben kell tárolni. Példa: drop |
| EventSeverity | Nem kötelező | Felsorolt | Ha a forráseszköz nem biztosít esemény súlyosságát, az EventSeverity függvénynek a DvcAction értékén kell alapulnia. Ha a DvcAction , DenyDrop, Drop ICMP, Reset, Reset SourcevagyReset Destination, EventSeverity értéknek kell lennie Low. Ellenkező esetben az EventSeverity értéknek kell lennie Informational. |
| DvcInterface | A DvcInterface mezőnek aliasnak kell lennie a DvcInboundInterface vagy a DvcOutboundInterface mezőknek. | ||
| Dvc mezők | Hálózati munkamenet-események esetén az eszközmezők a hálózati munkamenet eseményét jelentő rendszerre vonatkoznak. |
Minden közös mező
Az alábbi táblázatban megjelenő mezők az összes ASIM-sémában közösek. A fent megadott irányelvek felülbírálják a mezőre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további információkért tekintse meg az ASIM Közös mezők című cikket.
| Osztály | Mezők |
|---|---|
| Kötelező |
-
EventCount - EventStartTime - EventEndTime - EventType - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| Ajánlott |
-
EventResultDetails - EventSeverity - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Nem kötelező |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvCO-k - DvcOsVersion - DvcOriginalAction - DvcInterface - További mezők - DvcDescription - DvcScopeId - DvcScope |
Hálózati munkamenet mezői
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| NetworkApplicationProtocol | Nem kötelező | Karakterlánc | A kapcsolat vagy munkamenet által használt alkalmazásréteg-protokoll. Az értéknek nagybetűsnek kell lennie. Példa: FTP |
| NetworkProtocol | Nem kötelező | Felsorolt | A kapcsolat vagy munkamenet által használt IP-protokoll az IANA protokoll-hozzárendelésben felsoroltak szerint, amely általában TCP, UDPvagy ICMP.Példa: TCP |
| NetworkProtocolVersion | Nem kötelező | Felsorolt | A NetworkProtocol verziója. Ha az IP-verzió megkülönböztetésére használja, használja a és IPv4a értéketIPv6. |
| NetworkDirection | Nem kötelező | Felsorolt | A kapcsolat vagy munkamenet iránya: – Az EventType NetworkSessionFlow vagy L2NetworkSessiona NetworkDirection a szervezet vagy a felhőkörnyezet határához viszonyított irányt jelöli. A támogatott értékek a következők: Inbound, OutboundLocal (a szervezetnek), External (a szervezetnek) vagy NA (Nem alkalmazható).– Az EventType EndpointNetworkSession esetében a NetworkDirection a végponthoz viszonyított irányt jelöli. A támogatott értékek a következők: Inbound, Outbound, Local (a rendszeren) Listen vagy NA (Nem alkalmazható). Az Listen érték azt jelzi, hogy egy eszköz elkezdte fogadni a hálózati kapcsolatokat, de valójában nem feltétlenül csatlakozik. |
| NetworkDuration | Nem kötelező | Egész | A hálózati munkamenet vagy kapcsolat befejezéséhez szükséges idő ezredmásodpercben. Példa: 1500 |
| Időtartam | Alias | Alias a NetworkDuration szolgáltatáshoz. | |
| NetworkIcmpType | Nem kötelező | Karakterlánc | ICMP-üzenet esetén a numerikus értékhez társított ICMP-típusnév, az IPv4-hálózati kapcsolatok RFC 2780-as verziójában vagy az IPv6-hálózati kapcsolatok esetében az RFC 4443-as verziójában leírtak szerint. Példa: Destination Unreachable NetworkIcmpCode esetén 3 |
| NetworkIcmpCode | Nem kötelező | Egész | ICMP-üzenet esetén az IPv4-hálózati kapcsolatok RFC 2780-as , IPv6-alapú hálózati kapcsolatok esetében pedig az RFC 4443-as verziójában leírtak szerint. |
| NetworkConnectionHistory | Nem kötelező | Karakterlánc | TCP-jelzők és egyéb lehetséges IP-fejlécadatok. |
| DstBytes | Ajánlott | Hosszú | A célhelyről a kapcsolat vagy munkamenet forrására küldött bájtok száma. Ha az esemény összesítve van, a DstBytes értéknek kell lennie az összes összesített munkamenet összegének. Példa: 32455 |
| SrcBytes | Ajánlott | Hosszú | A forrásból a kapcsolat vagy munkamenet célhelyére küldött bájtok száma. Ha az esemény összesítve van, az összes összesített munkamenethez az SrcBytes értéknek kell lennie. Példa: 46536 |
| Hálózati bájtok | Nem kötelező | Hosszú | A két irányban küldött bájtok száma. Ha a BytesReceived és a BytesSent is létezik, a BytesTotal értéknek meg kell egyeznie az összeggel. Ha az esemény összesítve van, a NetworkBytes értéknek kell lennie az összes összesített munkamenet összegének. Példa: 78991 |
| DstPackets | Nem kötelező | Hosszú | A célhelyről a kapcsolat vagy munkamenet forrásába küldött csomagok száma. A csomagok jelentését a jelentéskészítő eszköz határozza meg. Ha az esemény összesítve van, a DstPackets az összes összesített munkamenet összegének kell lennie. Példa: 446 |
| SrcPackets | Nem kötelező | Hosszú | A forrásból a kapcsolat vagy munkamenet célhelyére küldött csomagok száma. A csomagok jelentését a jelentéskészítő eszköz határozza meg. Ha az esemény összesítve van, az SrcPackets az összes összesített munkamenet összegének kell lennie. Példa: 6478 |
| NetworkPackets | Nem kötelező | Hosszú | Az elküldött csomagok száma mindkét irányban. Ha a PacketsReceived és a PacketsSent is létezik, a PacketsTotal értékének meg kell egyeznie az összeggel. A csomagok jelentését a jelentéskészítő eszköz határozza meg. Ha az esemény összesítve van, a NetworkPackets az összes összesített munkamenet összegének kell lennie. Példa: 6924 |
| NetworkSessionId | Nem kötelező | karakterlánc | A jelentéskészítő eszköz által jelentett munkamenet-azonosító. Példa: 172\_12\_53\_32\_4322\_\_123\_64\_207\_1\_80 |
| Munkamenet | Alias | Karakterlánc | Alias a NetworkSessionId azonosítóhoz. |
| TcpFlagsAck | Nem kötelező | logikai | A TCP ACK-jelző jelentve. A nyugtázási jelzővel nyugtázhatja a csomag sikeres fogadását. Ahogy a fenti ábrán látható, a fogadó egy ACK-et és egy SYN-t küld a háromutas kézfogási folyamat második lépésében, hogy elmondja a feladónak, hogy megkapta a kezdeti csomagot. |
| TcpFlagsFin | Nem kötelező | logikai | A TCP FIN-jelző jelentve. A kész jelző azt jelenti, hogy nincs több adat a feladótól. Ezért a feladótól küldött utolsó csomagban használatos. |
| TcpFlagsSyn | Nem kötelező | logikai | A TCP SYN-jelző jelentve. A szinkronizálási jelző az első lépés a két gazdagép közötti háromirányú kézfogás kialakításában. Csak a küldőtől és a fogadótól érkező első csomaghoz legyen beállítva ez a jelző. |
| TcpFlagsUrg | Nem kötelező | logikai | A TCP URG jelzője jelentve. A sürgős jelző arra szolgál, hogy az összes többi csomag feldolgozása előtt értesítse a fogadót a sürgős csomagok feldolgozásáról. A fogadó értesítést kap, ha az összes ismert sürgős adat megérkezett. További részletekért lásd: RFC 6093 . |
| TcpFlagsPsh | Nem kötelező | logikai | A TCP PSH-jelző jelentve. A leküldéses jelző hasonló az URG-jelzőhöz, és arra utasítja a fogadót, hogy pufferelés helyett fogadja a csomagokat. |
| TcpFlagsRst | Nem kötelező | logikai | A TCP RST-jelző jelentve. Az alaphelyzetbe állítás jelzője akkor lesz elküldve a címzetttől a feladónak, ha egy csomagot egy olyan gazdagépre küldenek, amely nem számított rá. |
| TcpFlagsEce | Nem kötelező | logikai | A TCP ECE-jelző jelentve. Ez a jelző felelős annak jelzéséért, hogy a TCP-társ ECN-kompatibilis-e. További részletekért lásd: RFC 3168 . |
| TcpFlagsCwr | Nem kötelező | logikai | A TCP CWR-jelző jelentve. A torlódási ablak csökkentett jelzőjével a küldő gazdagép jelzi, hogy az ECE jelzővel ellátott csomagot kapott. További részletekért lásd: RFC 3168 . |
| TcpFlagsNs | Nem kötelező | logikai | A TCP NS-jelző jelentve. A nonce sum jelző továbbra is kísérleti jelző, amely segít megvédeni a feladótól származó csomagok véletlen rosszindulatú elrejtése ellen. További részletek: RFC 3540 |
Célrendszermezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Dst | Alias | A DNS-kérést fogadó kiszolgáló egyedi azonosítója. Ez a mező aliasként használhatja a DstDvcId, a DstHostname vagy a DstIpAddr mezőket. Példa: 192.168.12.1 |
|
| DstIpAddr | Ajánlott | IP-cím | A kapcsolat vagy munkamenet célhelyének IP-címe. Ha a munkamenet hálózati címfordítást használ, DstIpAddr az a nyilvánosan látható cím, nem pedig a forrás eredeti címe, amely a DstNatIpAddrben van tárolvaPélda: 2001:db8::ff00:42:8329Megjegyzés: Ez az érték kötelező, ha a DstHostname meg van adva. |
| DstPortNumber | Nem kötelező | Egész | A cél IP-port. Példa: 443 |
| DstHostname | Ajánlott | Állomásnév (sztring) | A céleszköz állomásneve, a tartományi adatok kivételével. Ha nem áll rendelkezésre eszköznév, tárolja a megfelelő IP-címet ebben a mezőben. Példa: DESKTOP-1282V4D |
| DstDomain | Ajánlott | Tartomány (sztring) | A céleszköz tartománya. Példa: Contoso |
| DstDomainType | Feltételes | Felsorolt | A DstDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét. DstDomain használata esetén kötelező. |
| DstFQDN | Nem kötelező | Teljes tartománynév (sztring) | A céleszköz állomásneve, beleértve a tartományadatokat, ha elérhetők. Példa: Contoso\DESKTOP-1282V4D Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A DstDomainType a használt formátumot tükrözi. |
| DstDvcId | Nem kötelező | Karakterlánc | A céleszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben DstDvc<DvcIdType>. Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| DstDvcScopeId | Nem kötelező | Karakterlánc | A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. A DstDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| DstDvcScope | Nem kötelező | Karakterlánc | A felhőplatform hatóköre, amelyhez az eszköz tartozik. A DstDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| DstDvcIdType | Feltételes | Felsorolt | A DstDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét. DstDeviceId használata esetén kötelező megadni. |
| DstDeviceType | Nem kötelező | Felsorolt | A céleszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét. |
| DstZone | Nem kötelező | Karakterlánc | A cél hálózati zónája a jelentéskészítő eszköz által meghatározott módon. Példa: Dmz |
| DstInterfaceName | Nem kötelező | Karakterlánc | A céleszköz által a kapcsolathoz vagy munkamenethez használt hálózati adapter. Példa: Microsoft Hyper-V Network Adapter |
| DstInterfaceGuid | Nem kötelező | GUID (sztring) | A céleszközön használt hálózati adapter GUID azonosítója. Példa: 46ad544b-eaf0-47ef-827c-266030f545a6 |
| DstMacAddr | Nem kötelező | MAC-cím (sztring) | A céleszköz által a kapcsolathoz vagy munkamenethez használt hálózati adapter MAC-címe. Példa: 06:10:9f:eb:8f:14 |
| DstVlanId | Nem kötelező | Karakterlánc | A céleszközhöz kapcsolódó VLAN-azonosító. Példa: 130 |
| OuterVlanId | Alias | Alias a DstVlanId azonosítóhoz. Sok esetben a VLAN nem határozható meg forrásként vagy célként, de belső vagy külsőként jellemezhető. Ez az alias azt jelzi, hogy a DstVlanId-t akkor kell használni, ha a VLAN külsőként van jellemezve. |
|
| DstGeoCountry | Nem kötelező | Ország | A cél IP-címéhez társított ország/régió. További információ: Logikai típusok. Példa: USA |
| DstGeoRegion | Nem kötelező | Régió | A cél IP-címéhez társított régió vagy állapot. További információ: Logikai típusok. Példa: Vermont |
| DstGeoCity | Nem kötelező | Város | A cél IP-címéhez társított város. További információ: Logikai típusok. Példa: Burlington |
| DstGeoL hála | Nem kötelező | Szélesség | A cél IP-címéhez társított földrajzi koordináták szélessége. További információ: Logikai típusok. Példa: 44.475833 |
| DstGeoLongitude | Nem kötelező | Hosszúság | A cél IP-címéhez társított földrajzi koordináták hosszúsága. További információ: Logikai típusok. Példa: 73.211944 |
| DstDescription | Nem kötelező | Karakterlánc | Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller. |
Célfelhasználói mezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| DstUserId | Nem kötelező | Karakterlánc | A célfelhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást. Példa: S-1-12 |
| DstUserScope | Nem kötelező | Karakterlánc | A hatókör, például Microsoft Entra bérlő, amelyben a DstUserId és a DstUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben. |
| DstUserScopeId | Nem kötelező | Karakterlánc | A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben a DstUserId és a DstUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét. |
| DstUserIdType | Feltételes | UserIdType | A DstUserId mezőben tárolt azonosító típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserIdType elemét. |
| DstUsername | Nem kötelező | Felhasználónév (sztring) | A cél felhasználónév, beleértve a tartományadatokat, ha elérhetők. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást. Csak akkor használja az egyszerű űrlapot, ha a tartományadatok nem érhetők el. Tárolja a Felhasználónév típusát a DstUsernameType mezőben. Ha más felhasználónév-formátumok is elérhetők, tárolja őket a mezőkben DstUsername<UsernameType>.Példa: AlbertE |
| Felhasználó | Alias | Alias a DstUsername névhez. | |
| DstUsernameType | Feltételes | UsernameType | A DstUsername mezőben tárolt felhasználónév típusát adja meg. Az engedélyezett értékek listájáért és további információkért tekintse meg a Schema Overview (Séma áttekintése) cikkUsernameType (Felhasználónévtípus) szakaszát. Példa: Windows |
| DstUserType | Nem kötelező | UserType | A célfelhasználó típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserType elemét. Megjegyzés: Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Tárolja az eredeti értéket a DstOriginalUserType mezőben. |
| DstOriginalUserType | Nem kötelező | Karakterlánc | Az eredeti célfelhasználó típusa, ha a forrás megadja. |
Célalkalmazás mezői
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| DstAppName | Nem kötelező | Karakterlánc | A célalkalmazás neve. Példa: Facebook |
| DstAppId | Nem kötelező | Karakterlánc | A célalkalmazás azonosítója a jelentéskészítő eszköz által jelentett módon. Ha a DstAppType értéke Process, DstAppId és DstProcessId ugyanazzal az értékkel kell rendelkeznie.Példa: 124 |
| DstAppType | Nem kötelező | AppType | A célalkalmazás típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkAppType elemét. Ez a mező kötelező, ha a DstAppName vagy a DstAppId értéket használja. |
| DstProcessName | Nem kötelező | Karakterlánc | A hálózati munkamenetet megszakító folyamat fájlneve. Ez a név általában a folyamat neve. Példa: C:\Windows\explorer.exe |
| Folyamat | Alias | A DstProcessName aliasa Példa: C:\Windows\System32\rundll32.exe |
|
| DstProcessId | Nem kötelező | Karakterlánc | A hálózati munkamenetet megszakító folyamat folyamatazonosítója (PID). Példa: 48610176 Megjegyzés: A típus sztringként van definiálva a különböző rendszerek támogatásához, de Windows rendszeren és Linux ennek az értéknek numerikusnak kell lennie. Ha Windows vagy Linux gépet használ, és más típust használt, mindenképpen konvertálja az értékeket. Ha például hexadecimális értéket használt, konvertálja decimális értékké. |
| DstProcessGuid | Nem kötelező | Karakterlánc | A hálózati munkamenetet megszakító folyamat létrehozott egyedi azonosítója (GUID). Példa: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
Forrásrendszer mezői
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Src | Alias | A forráseszköz egyedi azonosítója. Ez a mező aliasként használhatja az SrcDvcId, az SrcHostname vagy az SrcIpAddr mezőket. Példa: 192.168.12.1 |
|
| SrcIpAddr | Ajánlott | IP-cím | Az IP-cím, amelyről a kapcsolat vagy munkamenet származik. Ez az érték kötelező, ha az SrcHostname meg van adva. Ha a munkamenet hálózati címfordítást használ, SrcIpAddr az a nyilvánosan látható cím, nem pedig a forrás eredeti címe, amelyet a SrcNatIpAddr tárolPélda: 77.138.103.108 |
| SrcPortNumber | Nem kötelező | Egész | Az IP-port, amelyről a kapcsolat létrejött. Előfordulhat, hogy nem releváns több kapcsolatot tartalmazó munkamenet esetén. Példa: 2335 |
| SrcHostname | Ajánlott | Állomásnév (sztring) | A forráseszköz gazdaneve, a tartományi adatok kivételével. Ha nem áll rendelkezésre eszköznév, tárolja a megfelelő IP-címet ebben a mezőben. Példa: DESKTOP-1282V4D |
| SrcDomain | Ajánlott | Tartomány (sztring) | A forráseszköz tartománya. Példa: Contoso |
| SrcDomainType | Feltételes | Tartománytípus | Az SrcDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét. Az SrcDomain használata esetén kötelező. |
| SrcFQDN | Nem kötelező | Teljes tartománynév (sztring) | A forráseszköz gazdaneve, beleértve a tartományadatokat, ha elérhetők. Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. Az SrcDomainType mező a használt formátumot tükrözi. Példa: Contoso\DESKTOP-1282V4D |
| SrcDvcId | Nem kötelező | Karakterlánc | A forráseszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben SrcDvc<DvcIdType>.Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Nem kötelező | Karakterlánc | A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. Az SrcDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| SrcDvcScope | Nem kötelező | Karakterlánc | A felhőplatform hatóköre, amelyhez az eszköz tartozik. Az SrcDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra. |
| SrcDvcIdType | Feltételes | DvcIdType | Az SrcDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét. Megjegyzés: Ez a mező SrcDvcId használata esetén szükséges. |
| SrcDeviceType | Nem kötelező | DeviceType | A forráseszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét. |
| SrcZone | Nem kötelező | Karakterlánc | A forrás hálózati zónája a jelentéskészítő eszköz által meghatározott módon. Példa: Internet |
| SrcInterfaceName | Nem kötelező | Karakterlánc | A forráseszköz által a kapcsolathoz vagy munkamenethez használt hálózati adapter. Példa: eth01 |
| SrcInterfaceGuid | Nem kötelező | GUID (sztring) | A forráseszközön használt hálózati adapter GUID azonosítója. Példa: 46ad544b-eaf0-47ef-827c-266030f545a6 |
| SrcMacAddr | Nem kötelező | MAC-cím (sztring) | Annak a hálózati adapternek a MAC-címe, ahonnan a kapcsolat vagy munkamenet származik. Példa: 06:10:9f:eb:8f:14 |
| SrcVlanId | Nem kötelező | Karakterlánc | A forráseszközhöz kapcsolódó VLAN-azonosító. Példa: 130 |
| InnerVlanId | Alias | Alias a SrcVlanId azonosítóhoz. Sok esetben a VLAN nem határozható meg forrásként vagy célként, de belső vagy külsőként jellemezhető. Ez az alias azt jelzi, hogy az SrcVlanId-t akkor kell használni, ha a VLAN belsőként van jellemezve. |
|
| SrcGeoCountry | Nem kötelező | Ország | A forrás IP-címéhez társított ország/régió. Példa: USA |
| SrcGeoRegion | Nem kötelező | Régió | A forrás IP-címéhez társított régió. Példa: Vermont |
| SrcGeoCity | Nem kötelező | Város | A forrás IP-címéhez társított város. Példa: Burlington |
| SrcGeoL hála | Nem kötelező | Szélesség | A forrás IP-címéhez társított földrajzi koordináták szélessége. Példa: 44.475833 |
| SrcGeoLongitude | Nem kötelező | Hosszúság | A forrás IP-címéhez társított földrajzi koordináták hosszúsága. Példa: 73.211944 |
| SrcDescription | Nem kötelező | Karakterlánc | Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller. |
Forrásfelhasználó mezői
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| SrcUserId | Nem kötelező | Karakterlánc | A forrásfelhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást. Példa: S-1-12 |
| SrcUserScope | Nem kötelező | Karakterlánc | A hatókör, például Microsoft Entra bérlő, amelyben az SrcUserId és az SrcUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben. |
| SrcUserScopeId | Nem kötelező | Karakterlánc | A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben az SrcUserId és az SrcUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét. |
| SrcUserIdType | Feltételes | UserIdType | Az SrcUserId mezőben tárolt azonosító típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserIdType elemét. |
| SrcUsername | Nem kötelező | Felhasználónév (sztring) | A forrás felhasználóneve, beleértve a tartományadatokat, ha elérhető. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást. Csak akkor használja az egyszerű űrlapot, ha a tartományadatok nem érhetők el. Tárolja a Felhasználónév típusát a SrcUsernameType mezőben. Ha más felhasználónév-formátumok is elérhetők, tárolja őket a mezőkben SrcUsername<UsernameType>.Példa: AlbertE |
| SrcUsernameType | Feltételes | UsernameType | A SrcUsername mezőben tárolt felhasználónév típusát adja meg. Az engedélyezett értékek listájáért és további információkért tekintse meg a Schema Overview (Séma áttekintése) cikkUsernameType (Felhasználónévtípus) szakaszát. Példa: Windows |
| SrcUserType | Nem kötelező | UserType | A forrásfelhasználó típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserType elemét. Megjegyzés: Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Tárolja az eredeti értéket az SrcOriginalUserType mezőben. |
| SrcOriginalUserType | Nem kötelező | Karakterlánc | Az eredeti célfelhasználó típusa, ha a jelentéskészítő eszköz megadja. |
Forrásalkalmazás mezői
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| SrcAppName | Nem kötelező | Karakterlánc | A forrásalkalmazás neve. Példa: filezilla.exe |
| SrcAppId | Nem kötelező | Karakterlánc | A forrásalkalmazás azonosítója a jelentéskészítő eszköz által jelentett módon. Ha az SrcAppType értéke Process, SrcAppId és SrcProcessId ugyanazzal az értékkel kell rendelkeznie.Példa: 124 |
| SrcAppType | Nem kötelező | AppType | A forrásalkalmazás típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkAppType elemét. Ez a mező kötelező , ha SrcAppName vagy SrcAppId van használatban. |
| SrcProcessName | Nem kötelező | Karakterlánc | A hálózati munkamenetet kezdeményező folyamat fájlneve. Ez a név általában a folyamat neve. Példa: C:\Windows\explorer.exe |
| SrcProcessId | Nem kötelező | Karakterlánc | A hálózati munkamenetet kezdeményező folyamat folyamatazonosítója (PID). Példa: 48610176 Megjegyzés: A típus sztringként van definiálva a különböző rendszerek támogatásához, de Windows rendszeren és Linux ennek az értéknek numerikusnak kell lennie. Ha Windows vagy Linux gépet használ, és más típust használt, mindenképpen konvertálja az értékeket. Ha például hexadecimális értéket használt, konvertálja decimális értékké. |
| SrcProcessGuid | Nem kötelező | Karakterlánc | A hálózati munkamenetet kezdeményező folyamat létrehozott egyedi azonosítója (GUID). Példa: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
Helyi és távoli aliasok
A fent felsorolt összes forrás- és célmezőt el lehet aliasosíteni az azonos nevű mezőkkel, valamint a és Locala leírókkalRemote. Ez általában olyan végpont által jelentett események esetén hasznos, amelyek eseménytípusa EndpointNetworkSession.
Ilyen események esetén a leírók Local és Remote a végpontot, illetve az eszközt a hálózati munkamenet másik végén jelölik. Bejövő kapcsolatok esetén a helyi rendszer a cél, Local a mezők a mezők aliasai, a Dst "Távoli" mezők pedig a mezők aliasai Src . Ezzel szemben a kimenő kapcsolatok esetében a helyi rendszer a forrás, Local a mezők a mezők aliasai Src , Remote a mezők pedig a mezők aliasai Dst .
Bejövő esemény esetén például a mező LocalIpAddr a aliasa DstIpAddr , a mező RemoteIpAddr pedig a aliasa SrcIpAddr.
Állomásnév és IP-cím aliasai
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| Állomásnév | Alias | – Ha az esemény típusa NetworkSession, Flow vagy L2NetworkSession, a Gazdagépnév a DstHostname aliasa.– Ha az esemény típusa EndpointNetworkSession, a Gazdagépnév a aliasa, amely a RemoteHostname függően a DstHostname vagy az SrcHostName aliast is használhatja |
|
| IpAddr | Alias | – Ha az esemény típusa NetworkSession, Flow vagy L2NetworkSession, az IpAddr a SrcIpAddr aliasa.– Ha az esemény típusa EndpointNetworkSession, az IpAddr a aliasa LocalIpAddra számára, amely a NetworkDirectiontól függően az SrcIpAddr vagy a DstIpAddr aliast is használhatja. |
Köztes eszköz és hálózati címfordítás (NAT) mezők
Az alábbi mezők akkor hasznosak, ha a rekord egy köztes eszközről tartalmaz információkat, például tűzfalról vagy proxyról, amely továbbítja a hálózati munkamenetet.
A közvetítő rendszerek gyakran használnak címfordítást, ezért az eredeti cím és a külsőleg megfigyelt cím nem azonos. Ilyen esetekben az elsődleges címmezők, például a SrcIPAddr és a DstIpAddr képviselik a külsőleg megfigyelt címeket, míg a NAT-címmezők, az SrcNatIpAddr és a DstNatIpAddr az eredeti eszköz belső címét képviselik a fordítás előtt.
Vizsgálati mezők
Az alábbi mezők jelzik azt az ellenőrzést, amelyet egy biztonsági eszköz, például tűzfal, IPS vagy webes biztonsági átjáró végzett:
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| NetworkRuleName | Nem kötelező | Karakterlánc | Annak a szabálynak a neve vagy azonosítója, amellyel a DvcActionről döntöttek. Példa: AnyAnyDrop |
| NetworkRuleNumber | Nem kötelező | Egész | Annak a szabálynak a száma, amely alapján a DvcAction-ről döntöttek. Példa: 23 |
| Szabály | Alias | Karakterlánc | A NetworkRuleName vagy a NetworkRuleNumber értéke. Ha a NetworkRuleNumber értéket használja, a típust sztringgé kell konvertálni. |
| ThreatId | Nem kötelező | Karakterlánc | A hálózati munkamenetben azonosított fenyegetés vagy kártevő azonosítója. Példa: Tr.124 |
| ThreatName | Nem kötelező | Karakterlánc | A hálózati munkamenetben azonosított fenyegetés vagy kártevő neve. Példa: EICAR Test File |
| ThreatCategory | Nem kötelező | Karakterlánc | A hálózati munkamenetben azonosított fenyegetés vagy kártevők kategóriája. Példa: Trojan |
| ThreatRiskLevel | Nem kötelező | RiskLevel (egész szám) | A munkamenethez társított kockázati szint. A szintnek 0 és 100 közötti számnak kell lennie. Megjegyzés: Az érték egy másik skálával adható meg a forrásrekordban, amelyet erre a skálára kell normalizálni. Az eredeti értéket a ThreatRiskLevelOriginal fájlban kell tárolni. |
| ThreatOriginalRiskLevel | Nem kötelező | Karakterlánc | A jelentéskészítő eszköz által jelentett kockázati szint. |
| ThreatIpAddr | Nem kötelező | IP-cím | Egy IP-cím, amelyhez fenyegetést azonosítottak. A ThreatField mező annak a mezőnek a nevét tartalmazza, amelyet a ThreatIpAddr képvisel. |
| Fenyegetésmező | Feltételes | Felsorolt | Az a mező, amelyhez fenyegetést azonosítottak. Az érték vagy SrcIpAddrDstIpAddr. |
| ThreatConfidence | Nem kötelező | ConfidenceLevel (egész szám) | Az azonosított fenyegetés megbízhatósági szintje, 0 és 100 közötti értékre normalizálva. |
| ThreatOriginalConfidence | Nem kötelező | Karakterlánc | Az azonosított fenyegetés eredeti megbízhatósági szintje, amelyet a jelentéskészítő eszköz jelentett. |
| ThreatIsActive | Nem kötelező | logikai | Igaz, ha az azonosított fenyegetés aktív fenyegetésnek minősül. |
| ThreatFirstReportedTime | Nem kötelező | datetime | Az IP-cím vagy tartomány első észlelése fenyegetésként. |
| ThreatLastReportedTime | Nem kötelező | datetime | A legutóbbi alkalommal, amikor az IP-címet vagy tartományt fenyegetésként azonosították. |
Egyéb mezők
Ha az eseményt a hálózati munkamenet egyik végpontja jelenti, az információkat tartalmazhat a munkamenetet kezdeményező vagy megszakító folyamatról. Ilyen esetekben az ASIM-folyamatesemény sémája normalizálja ezeket az információkat.
Sémafrissítések
A séma 0.2.1-es verziójának változásai a következők:
-
SrcAliasokként hozzáadvaDsta forrás- és célrendszerek vezető azonosítóihoz. - Hozzáadta a ,
NetworkConnectionHistory,SrcVlanId,DstVlanIdésInnerVlanIdmezőketOuterVlanId.
A séma 0.2.2-es verziójának változásai a következők:
- Hozzáadott
RemoteésLocalaliasok. - Az eseménytípus
EndpointNetworkSessionhozzá van adva. - Az és
Hostnameaz aliasakéntIpAddrRemoteHostnamevan definiálvaLocalIpAddr, ha az esemény típusaEndpointNetworkSession. - Aliasként definiálva
DvcInterfacea vagyDvcInboundInterfacea számáraDvcOutboundInterface. - A következő mezők típusát egész számról Hosszú értékre módosította:
SrcBytes,DstBytes,NetworkBytes,SrcPackets,DstPacketsésNetworkPackets. - A mező
NetworkProtocolVersionhozzá van adva. -
DstUserDomainElavult ésSrcUserDomain.
A séma 0.2.3-s verziójának változásai a következők:
- Hozzáadta a
ipaddr_has_any_prefixszűrési paramétert. - A
hostname_has_anyszűrési paraméter most már megegyezik a forrás vagy a cél állomásnevével. - Hozzáadta a és
ASimMatchingHostnamea mezőketASimMatchingIpAddr.
A séma 0.2.4-es verziójának változásai a következők:
- Hozzáadta a
TcpFlagsmezőket. - Frissítve
NetworkIcpmType, ésNetworkIcmpCodemindkettő számértékének megfelelően. - További vizsgálati mezők hozzáadva.
- A "ThreatRiskLevelOriginal" mezőt átnevezték az ASIM-konvenciókhoz való igazodásra
ThreatOriginalRiskLevel. A meglévő Microsoft-elemzők 2023. május 1-ig megmaradnakThreatRiskLevelOriginal. - Ajánlottként megjelölve
EventResultDetails, és megadta az engedélyezett értékeket.
A séma 0.2.5-ös verziójának változásai a következők:
- Hozzáadta a ,
DstUserScope,SrcUserScope,SrcDvcScopeId,SrcDvcScope,DstDvcScopeId,DstDvcScopeésDvcScopeIdmezőketDvcScope.
A séma 0.2.6-os verziójának változásai a következők:
- IdS hozzáadva eseménytípusként
A séma 0.2.7-es verziójának változásai a következők:
- A és a mező
DstDescriptionhozzáadvaSrcDescription
Kapcsolódó tartalom
- Az Advanced Security Information Model (ASIM) áttekintése
- Advanced Security Information Model- (ASIM-) sémák
- Advanced Security Information Model (ASIM) elemzők
- Az Advanced Security Information Model (ASIM) tartalma
- Azure Sentinel webinárium: Az információ Model-Understanding normalizálása Azure Sentinel