Az Advanced Security Information Model (ASIM) hálózati munkamenet normalizálási sémájának referenciája

A Microsoft Sentinel hálózati munkamenet normalizálási sémája egy IP-hálózati tevékenységet jelöl, például hálózati kapcsolatokat és hálózati munkameneteket. Az ilyen eseményeket például operációs rendszerek, útválasztók, tűzfalak és behatolásmegelőző rendszerek jelentik.

A hálózat normalizálási sémája bármilyen típusú IP-hálózati munkamenetet képviselhet, de úgy van kialakítva, hogy támogatást nyújtson a gyakori forrástípusokhoz, például a Netflow-hoz, a tűzfalakhoz és a behatolásmegelőző rendszerekhez.

A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.

Elemzők

Az ASIM-elemzőkkel kapcsolatos további információkért tekintse meg az ASIM-elemzők áttekintését.

Elemzők egyesítése

Ha olyan elemzőket szeretne használni, amelyek egyesítik az összes beépített ASIM-elemzőt, és biztosítják, hogy az elemzés az összes konfigurált forrásban fusson, használja az elemzőt _Im_NetworkSession .

Beépített, forrásspecifikus elemzők

A hálózati munkamenet-elemzők Microsoft Sentinel beépített listájáért tekintse meg az ASIM-elemzők listáját

Saját normalizált elemzők hozzáadása

Amikor egyéni elemzőket fejleszt a hálózati munkamenet információs modelljéhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:

  • vimNetworkSession<vendor><Product> parametrikaelemzőkhöz
  • ASimNetworkSession<vendor><Product> normál elemzőkhöz

Az ASIM-elemzők kezelésével foglalkozó cikkben megtudhatja, hogyan adhatja hozzá az egyéni elemzőket a hálózati munkamenet egyesítő elemzőihez.

Szűrőelemző paraméterei

A hálózati munkamenet-elemzők támogatják a szűrési paramétereket. Bár ezek a paraméterek nem kötelezőek, javíthatják a lekérdezési teljesítményt.

A következő szűrési paraméterek érhetők el:

Name (Név) Típus Leírás
starttime datetime Szűrjön csak azokat a hálózati munkameneteket, amelyek ekkor vagy azt követően kezdődtek . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől.
endtime datetime Szűrjön csak azokat a hálózati munkameneteket, amelyek ekkor vagy azt megelőzően futottak . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől.
srcipaddr_has_any_prefix Dinamikus Csak azokat a hálózati munkameneteket szűrje, amelyeknek a forrás IP-címmező-előtagja a felsorolt értékek egyikében található. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat.
dstipaddr_has_any_prefix Dinamikus Csak azokat a hálózati munkameneteket szűrje, amelyeknek a cél IP-címmező-előtagja a felsorolt értékek egyikében található. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat.
ipaddr_has_any_prefix Dinamikus Csak azokat a hálózati munkameneteket szűrje, amelyeknek a cél IP-címmezője vagy a forrás IP-címmező előtagja szerepel a felsorolt értékek egyikében. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat.

Az ASimMatchingIpAddr mező a , SrcIpAddrvagy DstIpAddr értékekkel Bothvan beállítva, hogy tükrözzék az egyező mezőket vagy mezőket.
dstportnumber Int Csak a megadott célportszámmal rendelkező hálózati munkamenetek szűrése.
hostname_has_any dinamikus/sztring Csak azokat a hálózati munkameneteket szűrje, amelyeknél a cél állomásnév mezőjében szerepel a felsorolt értékek bármelyike. A lista hossza legfeljebb 10 000 elemet tartalmazhat.

Az ASimMatchingHostname mező a , SrcHostnamevagy DstHostname értékekkel Bothvan beállítva, hogy tükrözze az egyező mezőket vagy mezőket.
dvcaction dinamikus/sztring Csak azokat a hálózati munkameneteket szűrje, amelyeknél az Eszközművelet mező a felsorolt értékek bármelyike.
eventresult Karakterlánc Csak az adott EventResult értékkel rendelkező hálózati munkamenetek szűrése.

Egyes paraméterek a típusértékek dynamic listáját vagy egyetlen sztringértéket is elfogadnak. Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.'])

Ha például csak a hálózati munkameneteket szeretné szűrni a tartománynevek megadott listájára, használja a következőt:

let torProxies=dynamic(["tor2web.org", "tor2web.com", "torlink.co"]);
_Im_NetworkSession (hostname_has_any = torProxies)

Tipp

Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.']).

Normalizált tartalom

A normalizált DNS-eseményeket használó elemzési szabályok teljes listáját lásd: Hálózati munkamenet biztonsági tartalma.

Séma áttekintése

A hálózati munkamenet információs modellje az OSSEM Network entitássémához van igazítva.

A Hálózati munkamenet séma számos hasonló, de eltérő forgatókönyvet szolgál ki, amelyek ugyanazokat a mezőket használják. Ezeket a forgatókönyveket az EventType mező azonosítja:

  • NetworkSession – a hálózatot figyelő köztes eszköz által jelentett hálózati munkamenet, például tűzfal, útválasztó vagy hálózati koppintás.
  • L2NetworkSession - olyan hálózati munkamenet, amelyhez csak a 2. rétegbeli információk érhetők el. Az ilyen események a MAC-címeket tartalmazzák, az IP-címeket azonban nem.
  • Flow - egy összesített esemény, amely több hasonló hálózati munkamenetet jelent, általában egy előre meghatározott időszakban, például Netflow-eseményeken .
  • EndpointNetworkSession - a munkamenet egyik végpontja által jelentett hálózati munkamenet, beleértve az ügyfeleket és a kiszolgálókat is. Ilyen események esetén a séma támogatja az és remote az local aliasmezőt.
  • IDS - gyanúsként jelentett hálózati munkamenet. Egy ilyen eseményben a vizsgálati mezők némelyike ki lesz töltve, és lehet, hogy csak egy IP-címmező van kitöltve, akár a forrás, akár a cél.

A lekérdezéseknek általában vagy csak az eseménytípusok egy részhalmazát kell kiválasztaniuk, és előfordulhat, hogy a használati esetek egyedi szempontjaival kell foglalkozniuk. Az IDS-események például nem tükrözik a teljes hálózati kötetet, és nem szabad figyelembe venni az oszlopalapú elemzésekben.

A hálózati munkamenetesemények a leírókkal Src jelölik Dst a munkamenetben részt vevő eszközök és kapcsolódó felhasználók és alkalmazások szerepköreit. Így például a forráseszköz gazdaneve és IP-címe neve SrcHostname és SrcIpAddr. Más ASIM-sémák általában a helyett használatosak TargetDst.

A végpont által jelentett és eseménytípusú EndpointNetworkSessionesemények esetében a leírók Local és Remote a végpontot, illetve a hálózati munkamenet másik végén lévő eszközt jelölik.

A leíró Dvc a jelentéskészítő eszközhöz használatos, amely a végpont által jelentett munkamenetek helyi rendszere, a köztes eszköz vagy a hálózati koppintás pedig más hálózati munkamenet-eseményekhez.

Séma részletei

Gyakori ASIM-mezők

Fontos

Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.

Általános mezők konkrét irányelvekkel

Az alábbi lista azokat a mezőket sorolja fel, amelyek a hálózati munkamenet eseményeire vonatkozó irányelvekkel rendelkeznek:

Mező Osztály Típus Leírás
EventCount Kötelező Egész A Netflow-források támogatják az összesítést, az EventCount mezőt pedig a Netflow FLOWS mező értékére kell állítani. Más források esetében az érték általában értékre 1van állítva.
EventType Kötelező Felsorolt A rekord által jelentett forgatókönyvet ismerteti.

A Hálózati munkamenet rekordjai esetében az engedélyezett értékek a következők:
- EndpointNetworkSession
- NetworkSession
- L2NetworkSession
- IDS
- Flow

Az eseménytípusokkal kapcsolatos további információkért tekintse meg a séma áttekintését
EventSubType Nem kötelező Felsorolt Az eseménytípus további leírása, ha van.
A hálózati munkamenet rekordjai esetében a támogatott értékek a következők:
- Start
- End

Ez a mező nem releváns az eseményekhez Flow .
EventResult Kötelező Felsorolt Ha a forráseszköz nem biztosít eseményeredményt, az EventResult függvénynek a DvcAction értékén kell alapulnia. Ha a DvcAction , DenyDrop, Drop ICMP, Reset, Reset SourcevagyReset Destination
, Az EventResult értéke .Failure Ellenkező esetben az EventResult értéke .Success
EventResultDetails Ajánlott Felsorolt Az EventResult mezőben jelentett eredmény oka vagy részletei. A támogatott értékek a következők:
-Feladatátvevő
– Érvénytelen TCP
– Érvénytelen alagút
– Újrapróbálkozás maximális száma
-Orrgazdaság
– Útválasztási probléma
-Szimulációs
-Megszűnik
-Időtúllépés
- Átmeneti hiba
-Ismeretlen
-NA.

Az eredeti, forrásspecifikus érték az EventOriginalResultDetails mezőben van tárolva.
EventSchema Kötelező Felsorolt Az itt NetworkSessiondokumentált séma neve .
EventSchemaVersion Kötelező SchemaVersion (sztring) A séma verziója. Az itt dokumentált séma verziója a következő 0.2.7: .
DvcAction Ajánlott Felsorolt A hálózati munkameneten végrehajtott művelet. A támogatott értékek a következők:
- Allow
- Deny
- Drop
- Drop ICMP
- Reset
- Reset Source
- Reset Destination
- Encrypt
- Decrypt
- VPNroute

Megjegyzés: Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket a DvcOriginalAction mezőben kell tárolni.

Példa: drop
EventSeverity Nem kötelező Felsorolt Ha a forráseszköz nem biztosít esemény súlyosságát, az EventSeverity függvénynek a DvcAction értékén kell alapulnia. Ha a DvcAction , DenyDrop, Drop ICMP, Reset, Reset SourcevagyReset Destination
, EventSeverity értéknek kell lennie Low. Ellenkező esetben az EventSeverity értéknek kell lennie Informational.
DvcInterface A DvcInterface mezőnek aliasnak kell lennie a DvcInboundInterface vagy a DvcOutboundInterface mezőknek.
Dvc mezők Hálózati munkamenet-események esetén az eszközmezők a hálózati munkamenet eseményét jelentő rendszerre vonatkoznak.

Minden közös mező

Az alábbi táblázatban megjelenő mezők az összes ASIM-sémában közösek. A fent megadott irányelvek felülbírálják a mezőre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további információkért tekintse meg az ASIM Közös mezők című cikket.

Osztály Mezők
Kötelező - EventCount
- EventStartTime
- EventEndTime
- EventType
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Ajánlott - EventResultDetails
- EventSeverity
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Nem kötelező - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvCO-k
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- További mezők
- DvcDescription
- DvcScopeId
- DvcScope

Hálózati munkamenet mezői

Mező Osztály Típus Leírás
NetworkApplicationProtocol Nem kötelező Karakterlánc A kapcsolat vagy munkamenet által használt alkalmazásréteg-protokoll. Az értéknek nagybetűsnek kell lennie.

Példa: FTP
NetworkProtocol Nem kötelező Felsorolt A kapcsolat vagy munkamenet által használt IP-protokoll az IANA protokoll-hozzárendelésben felsoroltak szerint, amely általában TCP, UDPvagy ICMP.

Példa: TCP
NetworkProtocolVersion Nem kötelező Felsorolt A NetworkProtocol verziója. Ha az IP-verzió megkülönböztetésére használja, használja a és IPv4a értéketIPv6.
NetworkDirection Nem kötelező Felsorolt A kapcsolat vagy munkamenet iránya:

– Az EventTypeNetworkSessionFlow vagy L2NetworkSessiona NetworkDirection a szervezet vagy a felhőkörnyezet határához viszonyított irányt jelöli. A támogatott értékek a következők: Inbound, OutboundLocal (a szervezetnek), External (a szervezetnek) vagy NA (Nem alkalmazható).

– Az EventTypeEndpointNetworkSession esetében a NetworkDirection a végponthoz viszonyított irányt jelöli. A támogatott értékek a következők: Inbound, Outbound, Local (a rendszeren) Listen vagy NA (Nem alkalmazható). Az Listen érték azt jelzi, hogy egy eszköz elkezdte fogadni a hálózati kapcsolatokat, de valójában nem feltétlenül csatlakozik.
NetworkDuration Nem kötelező Egész A hálózati munkamenet vagy kapcsolat befejezéséhez szükséges idő ezredmásodpercben.

Példa: 1500
Időtartam Alias Alias a NetworkDuration szolgáltatáshoz.
NetworkIcmpType Nem kötelező Karakterlánc ICMP-üzenet esetén a numerikus értékhez társított ICMP-típusnév, az IPv4-hálózati kapcsolatok RFC 2780-as verziójában vagy az IPv6-hálózati kapcsolatok esetében az RFC 4443-as verziójában leírtak szerint.

Példa: Destination Unreachable NetworkIcmpCode esetén 3
NetworkIcmpCode Nem kötelező Egész ICMP-üzenet esetén az IPv4-hálózati kapcsolatok RFC 2780-as , IPv6-alapú hálózati kapcsolatok esetében pedig az RFC 4443-as verziójában leírtak szerint.
NetworkConnectionHistory Nem kötelező Karakterlánc TCP-jelzők és egyéb lehetséges IP-fejlécadatok.
DstBytes Ajánlott Hosszú A célhelyről a kapcsolat vagy munkamenet forrására küldött bájtok száma. Ha az esemény összesítve van, a DstBytes értéknek kell lennie az összes összesített munkamenet összegének.

Példa: 32455
SrcBytes Ajánlott Hosszú A forrásból a kapcsolat vagy munkamenet célhelyére küldött bájtok száma. Ha az esemény összesítve van, az összes összesített munkamenethez az SrcBytes értéknek kell lennie.

Példa: 46536
Hálózati bájtok Nem kötelező Hosszú A két irányban küldött bájtok száma. Ha a BytesReceived és a BytesSent is létezik, a BytesTotal értéknek meg kell egyeznie az összeggel. Ha az esemény összesítve van, a NetworkBytes értéknek kell lennie az összes összesített munkamenet összegének.

Példa: 78991
DstPackets Nem kötelező Hosszú A célhelyről a kapcsolat vagy munkamenet forrásába küldött csomagok száma. A csomagok jelentését a jelentéskészítő eszköz határozza meg. Ha az esemény összesítve van, a DstPackets az összes összesített munkamenet összegének kell lennie.

Példa: 446
SrcPackets Nem kötelező Hosszú A forrásból a kapcsolat vagy munkamenet célhelyére küldött csomagok száma. A csomagok jelentését a jelentéskészítő eszköz határozza meg. Ha az esemény összesítve van, az SrcPackets az összes összesített munkamenet összegének kell lennie.

Példa: 6478
NetworkPackets Nem kötelező Hosszú Az elküldött csomagok száma mindkét irányban. Ha a PacketsReceived és a PacketsSent is létezik, a PacketsTotal értékének meg kell egyeznie az összeggel. A csomagok jelentését a jelentéskészítő eszköz határozza meg. Ha az esemény összesítve van, a NetworkPackets az összes összesített munkamenet összegének kell lennie.

Példa: 6924
NetworkSessionId Nem kötelező karakterlánc A jelentéskészítő eszköz által jelentett munkamenet-azonosító.

Példa: 172\_12\_53\_32\_4322\_\_123\_64\_207\_1\_80
Munkamenet Alias Karakterlánc Alias a NetworkSessionId azonosítóhoz.
TcpFlagsAck Nem kötelező logikai A TCP ACK-jelző jelentve. A nyugtázási jelzővel nyugtázhatja a csomag sikeres fogadását. Ahogy a fenti ábrán látható, a fogadó egy ACK-et és egy SYN-t küld a háromutas kézfogási folyamat második lépésében, hogy elmondja a feladónak, hogy megkapta a kezdeti csomagot.
TcpFlagsFin Nem kötelező logikai A TCP FIN-jelző jelentve. A kész jelző azt jelenti, hogy nincs több adat a feladótól. Ezért a feladótól küldött utolsó csomagban használatos.
TcpFlagsSyn Nem kötelező logikai A TCP SYN-jelző jelentve. A szinkronizálási jelző az első lépés a két gazdagép közötti háromirányú kézfogás kialakításában. Csak a küldőtől és a fogadótól érkező első csomaghoz legyen beállítva ez a jelző.
TcpFlagsUrg Nem kötelező logikai A TCP URG jelzője jelentve. A sürgős jelző arra szolgál, hogy az összes többi csomag feldolgozása előtt értesítse a fogadót a sürgős csomagok feldolgozásáról. A fogadó értesítést kap, ha az összes ismert sürgős adat megérkezett. További részletekért lásd: RFC 6093 .
TcpFlagsPsh Nem kötelező logikai A TCP PSH-jelző jelentve. A leküldéses jelző hasonló az URG-jelzőhöz, és arra utasítja a fogadót, hogy pufferelés helyett fogadja a csomagokat.
TcpFlagsRst Nem kötelező logikai A TCP RST-jelző jelentve. Az alaphelyzetbe állítás jelzője akkor lesz elküldve a címzetttől a feladónak, ha egy csomagot egy olyan gazdagépre küldenek, amely nem számított rá.
TcpFlagsEce Nem kötelező logikai A TCP ECE-jelző jelentve. Ez a jelző felelős annak jelzéséért, hogy a TCP-társ ECN-kompatibilis-e. További részletekért lásd: RFC 3168 .
TcpFlagsCwr Nem kötelező logikai A TCP CWR-jelző jelentve. A torlódási ablak csökkentett jelzőjével a küldő gazdagép jelzi, hogy az ECE jelzővel ellátott csomagot kapott. További részletekért lásd: RFC 3168 .
TcpFlagsNs Nem kötelező logikai A TCP NS-jelző jelentve. A nonce sum jelző továbbra is kísérleti jelző, amely segít megvédeni a feladótól származó csomagok véletlen rosszindulatú elrejtése ellen. További részletek: RFC 3540

Célrendszermezők

Mező Osztály Típus Leírás
Dst Alias A DNS-kérést fogadó kiszolgáló egyedi azonosítója.

Ez a mező aliasként használhatja a DstDvcId, a DstHostname vagy a DstIpAddr mezőket.

Példa: 192.168.12.1
DstIpAddr Ajánlott IP-cím A kapcsolat vagy munkamenet célhelyének IP-címe. Ha a munkamenet hálózati címfordítást használ, DstIpAddr az a nyilvánosan látható cím, nem pedig a forrás eredeti címe, amely a DstNatIpAddrben van tárolva

Példa: 2001:db8::ff00:42:8329

Megjegyzés: Ez az érték kötelező, ha a DstHostname meg van adva.
DstPortNumber Nem kötelező Egész A cél IP-port.

Példa: 443
DstHostname Ajánlott Állomásnév (sztring) A céleszköz állomásneve, a tartományi adatok kivételével. Ha nem áll rendelkezésre eszköznév, tárolja a megfelelő IP-címet ebben a mezőben.

Példa: DESKTOP-1282V4D
DstDomain Ajánlott Tartomány (sztring) A céleszköz tartománya.

Példa: Contoso
DstDomainType Feltételes Felsorolt A DstDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét.

DstDomain használata esetén kötelező.
DstFQDN Nem kötelező Teljes tartománynév (sztring) A céleszköz állomásneve, beleértve a tartományadatokat, ha elérhetők.

Példa: Contoso\DESKTOP-1282V4D

Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. A DstDomainType a használt formátumot tükrözi.
DstDvcId Nem kötelező Karakterlánc A céleszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben DstDvc<DvcIdType>.

Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
DstDvcScopeId Nem kötelező Karakterlánc A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. A DstDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
DstDvcScope Nem kötelező Karakterlánc A felhőplatform hatóköre, amelyhez az eszköz tartozik. A DstDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
DstDvcIdType Feltételes Felsorolt A DstDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét.

DstDeviceId használata esetén kötelező megadni.
DstDeviceType Nem kötelező Felsorolt A céleszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét.
DstZone Nem kötelező Karakterlánc A cél hálózati zónája a jelentéskészítő eszköz által meghatározott módon.

Példa: Dmz
DstInterfaceName Nem kötelező Karakterlánc A céleszköz által a kapcsolathoz vagy munkamenethez használt hálózati adapter.

Példa: Microsoft Hyper-V Network Adapter
DstInterfaceGuid Nem kötelező GUID (sztring) A céleszközön használt hálózati adapter GUID azonosítója.

Példa:
46ad544b-eaf0-47ef-
827c-266030f545a6
DstMacAddr Nem kötelező MAC-cím (sztring) A céleszköz által a kapcsolathoz vagy munkamenethez használt hálózati adapter MAC-címe.

Példa: 06:10:9f:eb:8f:14
DstVlanId Nem kötelező Karakterlánc A céleszközhöz kapcsolódó VLAN-azonosító.

Példa: 130
OuterVlanId Alias Alias a DstVlanId azonosítóhoz.

Sok esetben a VLAN nem határozható meg forrásként vagy célként, de belső vagy külsőként jellemezhető. Ez az alias azt jelzi, hogy a DstVlanId-t akkor kell használni, ha a VLAN külsőként van jellemezve.
DstGeoCountry Nem kötelező Ország A cél IP-címéhez társított ország/régió. További információ: Logikai típusok.

Példa: USA
DstGeoRegion Nem kötelező Régió A cél IP-címéhez társított régió vagy állapot. További információ: Logikai típusok.

Példa: Vermont
DstGeoCity Nem kötelező Város A cél IP-címéhez társított város. További információ: Logikai típusok.

Példa: Burlington
DstGeoL hála Nem kötelező Szélesség A cél IP-címéhez társított földrajzi koordináták szélessége. További információ: Logikai típusok.

Példa: 44.475833
DstGeoLongitude Nem kötelező Hosszúság A cél IP-címéhez társított földrajzi koordináták hosszúsága. További információ: Logikai típusok.

Példa: 73.211944
DstDescription Nem kötelező Karakterlánc Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller.

Célfelhasználói mezők

Mező Osztály Típus Leírás
DstUserId Nem kötelező Karakterlánc A célfelhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást.

Példa: S-1-12
DstUserScope Nem kötelező Karakterlánc A hatókör, például Microsoft Entra bérlő, amelyben a DstUserId és a DstUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben.
DstUserScopeId Nem kötelező Karakterlánc A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben a DstUserId és a DstUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét.
DstUserIdType Feltételes UserIdType A DstUserId mezőben tárolt azonosító típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserIdType elemét.
DstUsername Nem kötelező Felhasználónév (sztring) A cél felhasználónév, beleértve a tartományadatokat, ha elérhetők. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást. Csak akkor használja az egyszerű űrlapot, ha a tartományadatok nem érhetők el.

Tárolja a Felhasználónév típusát a DstUsernameType mezőben. Ha más felhasználónév-formátumok is elérhetők, tárolja őket a mezőkben DstUsername<UsernameType>.

Példa: AlbertE
Felhasználó Alias Alias a DstUsername névhez.
DstUsernameType Feltételes UsernameType A DstUsername mezőben tárolt felhasználónév típusát adja meg. Az engedélyezett értékek listájáért és további információkért tekintse meg a Schema Overview (Séma áttekintése) cikkUsernameType (Felhasználónévtípus) szakaszát.

Példa: Windows
DstUserType Nem kötelező UserType A célfelhasználó típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserType elemét.

Megjegyzés: Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Tárolja az eredeti értéket a DstOriginalUserType mezőben.
DstOriginalUserType Nem kötelező Karakterlánc Az eredeti célfelhasználó típusa, ha a forrás megadja.

Célalkalmazás mezői

Mező Osztály Típus Leírás
DstAppName Nem kötelező Karakterlánc A célalkalmazás neve.

Példa: Facebook
DstAppId Nem kötelező Karakterlánc A célalkalmazás azonosítója a jelentéskészítő eszköz által jelentett módon. Ha a DstAppType értéke Process, DstAppId és DstProcessId ugyanazzal az értékkel kell rendelkeznie.

Példa: 124
DstAppType Nem kötelező AppType A célalkalmazás típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkAppType elemét.

Ez a mező kötelező, ha a DstAppName vagy a DstAppId értéket használja.
DstProcessName Nem kötelező Karakterlánc A hálózati munkamenetet megszakító folyamat fájlneve. Ez a név általában a folyamat neve.

Példa: C:\Windows\explorer.exe
Folyamat Alias A DstProcessName aliasa

Példa: C:\Windows\System32\rundll32.exe
DstProcessId Nem kötelező Karakterlánc A hálózati munkamenetet megszakító folyamat folyamatazonosítója (PID).

Példa: 48610176

Megjegyzés: A típus sztringként van definiálva a különböző rendszerek támogatásához, de Windows rendszeren és Linux ennek az értéknek numerikusnak kell lennie.

Ha Windows vagy Linux gépet használ, és más típust használt, mindenképpen konvertálja az értékeket. Ha például hexadecimális értéket használt, konvertálja decimális értékké.
DstProcessGuid Nem kötelező Karakterlánc A hálózati munkamenetet megszakító folyamat létrehozott egyedi azonosítója (GUID).

Példa: EF3BD0BD-2B74-60C5-AF5C-010000001E00

Forrásrendszer mezői

Mező Osztály Típus Leírás
Src Alias A forráseszköz egyedi azonosítója.

Ez a mező aliasként használhatja az SrcDvcId, az SrcHostname vagy az SrcIpAddr mezőket.

Példa: 192.168.12.1
SrcIpAddr Ajánlott IP-cím Az IP-cím, amelyről a kapcsolat vagy munkamenet származik. Ez az érték kötelező, ha az SrcHostname meg van adva. Ha a munkamenet hálózati címfordítást használ, SrcIpAddr az a nyilvánosan látható cím, nem pedig a forrás eredeti címe, amelyet a SrcNatIpAddr tárol

Példa: 77.138.103.108
SrcPortNumber Nem kötelező Egész Az IP-port, amelyről a kapcsolat létrejött. Előfordulhat, hogy nem releváns több kapcsolatot tartalmazó munkamenet esetén.

Példa: 2335
SrcHostname Ajánlott Állomásnév (sztring) A forráseszköz gazdaneve, a tartományi adatok kivételével. Ha nem áll rendelkezésre eszköznév, tárolja a megfelelő IP-címet ebben a mezőben.

Példa: DESKTOP-1282V4D
SrcDomain Ajánlott Tartomány (sztring) A forráseszköz tartománya.

Példa: Contoso
SrcDomainType Feltételes Tartománytípus Az SrcDomain típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDomainType elemét.

Az SrcDomain használata esetén kötelező.
SrcFQDN Nem kötelező Teljes tartománynév (sztring) A forráseszköz gazdaneve, beleértve a tartományadatokat, ha elérhetők.

Megjegyzés: Ez a mező a hagyományos FQDN-formátumot és a Windows tartomány\állomásnév formátumot is támogatja. Az SrcDomainType mező a használt formátumot tükrözi.

Példa: Contoso\DESKTOP-1282V4D
SrcDvcId Nem kötelező Karakterlánc A forráseszköz azonosítója. Ha több azonosító is elérhető, használja a legfontosabbat, és tárolja a többit a mezőkben SrcDvc<DvcIdType>.

Példa: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId Nem kötelező Karakterlánc A felhőplatform hatókör-azonosítója, amelyhez az eszköz tartozik. Az SrcDvcScopeId leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
SrcDvcScope Nem kötelező Karakterlánc A felhőplatform hatóköre, amelyhez az eszköz tartozik. Az SrcDvcScope leképezése Azure előfizetés-azonosítójára és az AWS-fiókazonosítóra.
SrcDvcIdType Feltételes DvcIdType Az SrcDvcId típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDvcIdType elemét.

Megjegyzés: Ez a mező SrcDvcId használata esetén szükséges.
SrcDeviceType Nem kötelező DeviceType A forráseszköz típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkDeviceType elemét.
SrcZone Nem kötelező Karakterlánc A forrás hálózati zónája a jelentéskészítő eszköz által meghatározott módon.

Példa: Internet
SrcInterfaceName Nem kötelező Karakterlánc A forráseszköz által a kapcsolathoz vagy munkamenethez használt hálózati adapter.

Példa: eth01
SrcInterfaceGuid Nem kötelező GUID (sztring) A forráseszközön használt hálózati adapter GUID azonosítója.

Példa:
46ad544b-eaf0-47ef-
827c-266030f545a6
SrcMacAddr Nem kötelező MAC-cím (sztring) Annak a hálózati adapternek a MAC-címe, ahonnan a kapcsolat vagy munkamenet származik.

Példa: 06:10:9f:eb:8f:14
SrcVlanId Nem kötelező Karakterlánc A forráseszközhöz kapcsolódó VLAN-azonosító.

Példa: 130
InnerVlanId Alias Alias a SrcVlanId azonosítóhoz.

Sok esetben a VLAN nem határozható meg forrásként vagy célként, de belső vagy külsőként jellemezhető. Ez az alias azt jelzi, hogy az SrcVlanId-t akkor kell használni, ha a VLAN belsőként van jellemezve.
SrcGeoCountry Nem kötelező Ország A forrás IP-címéhez társított ország/régió.

Példa: USA
SrcGeoRegion Nem kötelező Régió A forrás IP-címéhez társított régió.

Példa: Vermont
SrcGeoCity Nem kötelező Város A forrás IP-címéhez társított város.

Példa: Burlington
SrcGeoL hála Nem kötelező Szélesség A forrás IP-címéhez társított földrajzi koordináták szélessége.

Példa: 44.475833
SrcGeoLongitude Nem kötelező Hosszúság A forrás IP-címéhez társított földrajzi koordináták hosszúsága.

Példa: 73.211944
SrcDescription Nem kötelező Karakterlánc Az eszközhöz társított leíró szöveg. Például: Primary Domain Controller.

Forrásfelhasználó mezői

Mező Osztály Típus Leírás
SrcUserId Nem kötelező Karakterlánc A forrásfelhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást.

Példa: S-1-12
SrcUserScope Nem kötelező Karakterlánc A hatókör, például Microsoft Entra bérlő, amelyben az SrcUserId és az SrcUsername definiálva van. vagy további információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben.
SrcUserScopeId Nem kötelező Karakterlánc A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben az SrcUserId és az SrcUsername definiálva van. további információkért és az engedélyezett értékek listájáért tekintse meg a Séma áttekintése című cikkUserScopeId elemét.
SrcUserIdType Feltételes UserIdType Az SrcUserId mezőben tárolt azonosító típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserIdType elemét.
SrcUsername Nem kötelező Felhasználónév (sztring) A forrás felhasználóneve, beleértve a tartományadatokat, ha elérhető. A különböző azonosítótípusok támogatott formátumáért tekintse meg a User entitást. Csak akkor használja az egyszerű űrlapot, ha a tartományadatok nem érhetők el.

Tárolja a Felhasználónév típusát a SrcUsernameType mezőben. Ha más felhasználónév-formátumok is elérhetők, tárolja őket a mezőkben SrcUsername<UsernameType>.

Példa: AlbertE
SrcUsernameType Feltételes UsernameType A SrcUsername mezőben tárolt felhasználónév típusát adja meg. Az engedélyezett értékek listájáért és további információkért tekintse meg a Schema Overview (Séma áttekintése) cikkUsernameType (Felhasználónévtípus) szakaszát.

Példa: Windows
SrcUserType Nem kötelező UserType A forrásfelhasználó típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkUserType elemét.

Megjegyzés: Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Tárolja az eredeti értéket az SrcOriginalUserType mezőben.
SrcOriginalUserType Nem kötelező Karakterlánc Az eredeti célfelhasználó típusa, ha a jelentéskészítő eszköz megadja.

Forrásalkalmazás mezői

Mező Osztály Típus Leírás
SrcAppName Nem kötelező Karakterlánc A forrásalkalmazás neve.

Példa: filezilla.exe
SrcAppId Nem kötelező Karakterlánc A forrásalkalmazás azonosítója a jelentéskészítő eszköz által jelentett módon. Ha az SrcAppType értéke Process, SrcAppId és SrcProcessId ugyanazzal az értékkel kell rendelkeznie.

Példa: 124
SrcAppType Nem kötelező AppType A forrásalkalmazás típusa. Az engedélyezett értékek listájáért és további információkért tekintse meg a Séma áttekintése című cikkAppType elemét.

Ez a mező kötelező , ha SrcAppName vagy SrcAppId van használatban.
SrcProcessName Nem kötelező Karakterlánc A hálózati munkamenetet kezdeményező folyamat fájlneve. Ez a név általában a folyamat neve.

Példa: C:\Windows\explorer.exe
SrcProcessId Nem kötelező Karakterlánc A hálózati munkamenetet kezdeményező folyamat folyamatazonosítója (PID).

Példa: 48610176

Megjegyzés: A típus sztringként van definiálva a különböző rendszerek támogatásához, de Windows rendszeren és Linux ennek az értéknek numerikusnak kell lennie.

Ha Windows vagy Linux gépet használ, és más típust használt, mindenképpen konvertálja az értékeket. Ha például hexadecimális értéket használt, konvertálja decimális értékké.
SrcProcessGuid Nem kötelező Karakterlánc A hálózati munkamenetet kezdeményező folyamat létrehozott egyedi azonosítója (GUID).

Példa: EF3BD0BD-2B74-60C5-AF5C-010000001E00

Helyi és távoli aliasok

A fent felsorolt összes forrás- és célmezőt el lehet aliasosíteni az azonos nevű mezőkkel, valamint a és Locala leírókkalRemote. Ez általában olyan végpont által jelentett események esetén hasznos, amelyek eseménytípusa EndpointNetworkSession.

Ilyen események esetén a leírók Local és Remote a végpontot, illetve az eszközt a hálózati munkamenet másik végén jelölik. Bejövő kapcsolatok esetén a helyi rendszer a cél, Local a mezők a mezők aliasai, a Dst "Távoli" mezők pedig a mezők aliasai Src . Ezzel szemben a kimenő kapcsolatok esetében a helyi rendszer a forrás, Local a mezők a mezők aliasai Src , Remote a mezők pedig a mezők aliasai Dst .

Bejövő esemény esetén például a mező LocalIpAddr a aliasa DstIpAddr , a mező RemoteIpAddr pedig a aliasa SrcIpAddr.

Állomásnév és IP-cím aliasai

Mező Osztály Típus Leírás
Állomásnév Alias – Ha az esemény típusa NetworkSession, Flow vagy L2NetworkSession, a Gazdagépnév a DstHostname aliasa.
– Ha az esemény típusa EndpointNetworkSession, a Gazdagépnév a aliasa, amely a RemoteHostname függően a DstHostname vagy az SrcHostName aliast is használhatja
IpAddr Alias – Ha az esemény típusa NetworkSession, Flow vagy L2NetworkSession, az IpAddr a SrcIpAddr aliasa.
– Ha az esemény típusa EndpointNetworkSession, az IpAddr a aliasa LocalIpAddra számára, amely a NetworkDirectiontól függően az SrcIpAddr vagy a DstIpAddr aliast is használhatja.

Köztes eszköz és hálózati címfordítás (NAT) mezők

Az alábbi mezők akkor hasznosak, ha a rekord egy köztes eszközről tartalmaz információkat, például tűzfalról vagy proxyról, amely továbbítja a hálózati munkamenetet.

A közvetítő rendszerek gyakran használnak címfordítást, ezért az eredeti cím és a külsőleg megfigyelt cím nem azonos. Ilyen esetekben az elsődleges címmezők, például a SrcIPAddr és a DstIpAddr képviselik a külsőleg megfigyelt címeket, míg a NAT-címmezők, az SrcNatIpAddr és a DstNatIpAddr az eredeti eszköz belső címét képviselik a fordítás előtt.

Mező Osztály Típus Leírás
DstNatIpAddr Nem kötelező IP-cím A DstNatIpAddr a következők valamelyikét jelöli:
– A céleszköz eredeti címe, ha a hálózati címfordítást használták.
- A közvetítő eszköz által a forrással folytatott kommunikációhoz használt IP-cím.

Példa: 2::1
DstNatPortNumber Nem kötelező Egész Ha egy köztes NAT-eszköz jelenti, a NAT-eszköz által a forrással való kommunikációhoz használt port.

Példa: 443
SrcNatIpAddr Nem kötelező IP-cím A SrcNatIpAddr a következők valamelyikét jelöli:
– A forráseszköz eredeti címe, ha a hálózati címfordítást használták.
- A köztes eszköz által a célhellyel való kommunikációhoz használt IP-cím.

Példa: 4.3.2.1
SrcNatPortNumber Nem kötelező Egész Ha egy köztes NAT-eszköz jelenti, a NAT-eszköz által a célhellyel való kommunikációhoz használt port.

Példa: 345
DvcInboundInterface Nem kötelező Karakterlánc Ha egy köztes eszköz jelenti, a NAT-eszköz által a forráseszközhöz való csatlakozáshoz használt hálózati adapter.

Példa: eth0
DvcOutboundInterface Nem kötelező Karakterlánc Ha egy köztes eszköz jelenti, a NAT-eszköz által a céleszközhöz való csatlakozáshoz használt hálózati adapter.

Példa: Ethernet adapter Ethernet 4e

Vizsgálati mezők

Az alábbi mezők jelzik azt az ellenőrzést, amelyet egy biztonsági eszköz, például tűzfal, IPS vagy webes biztonsági átjáró végzett:

Mező Osztály Típus Leírás
NetworkRuleName Nem kötelező Karakterlánc Annak a szabálynak a neve vagy azonosítója, amellyel a DvcActionről döntöttek.

Példa: AnyAnyDrop
NetworkRuleNumber Nem kötelező Egész Annak a szabálynak a száma, amely alapján a DvcAction-ről döntöttek.

Példa: 23
Szabály Alias Karakterlánc A NetworkRuleName vagy a NetworkRuleNumber értéke. Ha a NetworkRuleNumber értéket használja, a típust sztringgé kell konvertálni.
ThreatId Nem kötelező Karakterlánc A hálózati munkamenetben azonosított fenyegetés vagy kártevő azonosítója.

Példa: Tr.124
ThreatName Nem kötelező Karakterlánc A hálózati munkamenetben azonosított fenyegetés vagy kártevő neve.

Példa: EICAR Test File
ThreatCategory Nem kötelező Karakterlánc A hálózati munkamenetben azonosított fenyegetés vagy kártevők kategóriája.

Példa: Trojan
ThreatRiskLevel Nem kötelező RiskLevel (egész szám) A munkamenethez társított kockázati szint. A szintnek 0 és 100 közötti számnak kell lennie.

Megjegyzés: Az érték egy másik skálával adható meg a forrásrekordban, amelyet erre a skálára kell normalizálni. Az eredeti értéket a ThreatRiskLevelOriginal fájlban kell tárolni.
ThreatOriginalRiskLevel Nem kötelező Karakterlánc A jelentéskészítő eszköz által jelentett kockázati szint.
ThreatIpAddr Nem kötelező IP-cím Egy IP-cím, amelyhez fenyegetést azonosítottak. A ThreatField mező annak a mezőnek a nevét tartalmazza, amelyet a ThreatIpAddr képvisel.
Fenyegetésmező Feltételes Felsorolt Az a mező, amelyhez fenyegetést azonosítottak. Az érték vagy SrcIpAddrDstIpAddr.
ThreatConfidence Nem kötelező ConfidenceLevel (egész szám) Az azonosított fenyegetés megbízhatósági szintje, 0 és 100 közötti értékre normalizálva.
ThreatOriginalConfidence Nem kötelező Karakterlánc Az azonosított fenyegetés eredeti megbízhatósági szintje, amelyet a jelentéskészítő eszköz jelentett.
ThreatIsActive Nem kötelező logikai Igaz, ha az azonosított fenyegetés aktív fenyegetésnek minősül.
ThreatFirstReportedTime Nem kötelező datetime Az IP-cím vagy tartomány első észlelése fenyegetésként.
ThreatLastReportedTime Nem kötelező datetime A legutóbbi alkalommal, amikor az IP-címet vagy tartományt fenyegetésként azonosították.

Egyéb mezők

Mező Osztály Típus Leírás
ASimMatchingIpAddr Ajánlott Felsorolt Ha egy elemző a ipaddr_has_any_prefix szűrési paramétereket használja, ez a mező a , SrcIpAddrvagy DstIpAddr értékekkel Bothvan beállítva, hogy tükrözze az egyező mezőket vagy mezőket.
ASimMatchingHostname Ajánlott Felsorolt Ha egy elemző a hostname_has_any szűrési paramétereket használja, ez a mező a , SrcHostnamevagy DstHostname értékekkel Bothvan beállítva, hogy tükrözze az egyező mezőket vagy mezőket.

Ha az eseményt a hálózati munkamenet egyik végpontja jelenti, az információkat tartalmazhat a munkamenetet kezdeményező vagy megszakító folyamatról. Ilyen esetekben az ASIM-folyamatesemény sémája normalizálja ezeket az információkat.

Sémafrissítések

A séma 0.2.1-es verziójának változásai a következők:

  • Src Aliasokként hozzáadva Dst a forrás- és célrendszerek vezető azonosítóihoz.
  • Hozzáadta a , NetworkConnectionHistory, SrcVlanId, DstVlanIdés InnerVlanIdmezőketOuterVlanId.

A séma 0.2.2-es verziójának változásai a következők:

  • Hozzáadott Remote és Local aliasok.
  • Az eseménytípus EndpointNetworkSessionhozzá van adva.
  • Az és Hostname az aliasaként IpAddrRemoteHostname van definiálvaLocalIpAddr, ha az esemény típusa EndpointNetworkSession.
  • Aliasként definiálva DvcInterface a vagy DvcInboundInterfacea számáraDvcOutboundInterface.
  • A következő mezők típusát egész számról Hosszú értékre módosította: SrcBytes, DstBytes, NetworkBytes, SrcPackets, DstPacketsés NetworkPackets.
  • A mező NetworkProtocolVersionhozzá van adva.
  • DstUserDomain Elavult és SrcUserDomain.

A séma 0.2.3-s verziójának változásai a következők:

  • Hozzáadta a ipaddr_has_any_prefix szűrési paramétert.
  • A hostname_has_any szűrési paraméter most már megegyezik a forrás vagy a cél állomásnevével.
  • Hozzáadta a és ASimMatchingHostnamea mezőketASimMatchingIpAddr.

A séma 0.2.4-es verziójának változásai a következők:

  • Hozzáadta a TcpFlags mezőket.
  • Frissítve NetworkIcpmType , és NetworkIcmpCode mindkettő számértékének megfelelően.
  • További vizsgálati mezők hozzáadva.
  • A "ThreatRiskLevelOriginal" mezőt átnevezték az ASIM-konvenciókhoz való igazodásra ThreatOriginalRiskLevel . A meglévő Microsoft-elemzők 2023. május 1-ig megmaradnak ThreatRiskLevelOriginal .
  • Ajánlottként megjelölve EventResultDetails , és megadta az engedélyezett értékeket.

A séma 0.2.5-ös verziójának változásai a következők:

  • Hozzáadta a , DstUserScope, SrcUserScope, SrcDvcScopeId, SrcDvcScope, DstDvcScopeId, DstDvcScopeés DvcScopeIdmezőketDvcScope.

A séma 0.2.6-os verziójának változásai a következők:

  • IdS hozzáadva eseménytípusként

A séma 0.2.7-es verziójának változásai a következők:

  • A és a mező DstDescription hozzáadva SrcDescription