Az Advanced Security Information Model (ASIM) webes munkamenet normalizálási sémájának referenciája

A webes munkamenet normalizálási sémája egy IP-hálózati tevékenység leírására szolgál. Az IP-hálózati tevékenységeket például webkiszolgálók, webproxyk és webes biztonsági átjárók jelentik.

A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.

Séma áttekintése

A webes munkamenet normalizálási sémája bármilyen HTTP-hálózati munkamenetet képvisel, és alkalmas a gyakori forrástípusok, például a következők támogatására:

  • Webkiszolgálók
  • Webes proxyk
  • Webes biztonsági átjárók

Az ASIM webes munkamenet sémája HTTP- és HTTPS-protokolltevékenységet jelöl. Mivel a séma protokolltevékenységet jelöl, az RFC-k és a hivatalosan hozzárendelt paraméterlisták szabályozzák, amelyekre szükség esetén hivatkozunk ebben a cikkben.

A webes munkamenet sémája nem jelöli a forráseszközökről származó naplózási eseményeket. Egy webbiztonsági átjáró házirendet módosító eseményt például nem jeleníthet meg a webes munkamenet sémája.

Mivel a HTTP-munkamenetek olyan alkalmazásréteg-munkamenetek, amelyek a TCP/IP-t használják alapul szolgáló hálózati réteg-munkamenetként, a webes munkamenetséma az ASIM hálózati munkamenetséma szuperkészlete.

A webes munkamenet sémájának legfontosabb mezői a következők:

  • Url, amely azt az URL-címet jelenti, amelyet az ügyfél kért a kiszolgálótól.
  • A SrcIpAddr ( ipAddr aliasnevű), amely azt az IP-címet jelöli, amelyről a kérés létrejött.
  • EventResultDetails mező, amely általában a HTTP-állapotkódot jelenti.

A webes munkamenet eseményei a felhasználó felhasználó - és folyamatadatait is tartalmazhatják, valamint a kérést kezdeményező folyamatot.

Elemzők

Az ASIM-elemzőkkel kapcsolatos további információkért tekintse meg az ASIM-elemzők áttekintését.

Elemzők egyesítése

Ha olyan elemzőket szeretne használni, amelyek egyesítik az összes beépített ASIM-elemzőt, és biztosítják, hogy az elemzés az összes konfigurált forrásban fusson, használja az elemzőt _Im_WebSession .

Beépített, forrásspecifikus elemzők

A webes munkamenet-elemzők Microsoft Sentinel beépített listájáért tekintse meg az ASIM-elemzők listáját

Saját normalizált elemzők hozzáadása

Amikor egyéni elemzőket implementál a webes munkamenet-információs modellhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:

  • vimWebSession<vendor><Product> parametrikaelemzőkhöz
  • ASimWebSession<vendor><Product> normál elemzőkhöz

Szűrőelemző paraméterei

A im és vim* az elemző támogatja a szűrési paramétereket. Bár ezek az elemzők nem kötelezőek, javíthatják a lekérdezési teljesítményt.

A következő szűrési paraméterek érhetők el:

Name (Név) Típus Leírás
starttime datetime Szűrjön csak azokat a webes munkameneteket, amelyek ekkor vagy azt követően kezdődtek . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől.
endtime datetime Szűrjön csak azokat a webes munkameneteket, amelyek ekkor vagy azt megelőzően futottak . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől.
srcipaddr_has_any_prefix Dinamikus Csak azokat a webes munkameneteket szűrje, amelyeknek a forrás IP-címmező-előtagja a felsorolt értékek egyikében található. Az értékek listája ip-címeket és IP-címelőtagokat tartalmazhat. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat.
ipaddr_has_any_prefix Dinamikus Csak azokat a hálózati munkameneteket szűrje, amelyeknek a cél IP-címmezője vagy a forrás IP-címmező előtagja szerepel a felsorolt értékek egyikében. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat.

Az ASimMatchingIpAddr mező a , SrcIpAddrvagy DstIpAddr értékekkel Bothvan beállítva, hogy tükrözzék az egyező mezőket vagy mezőket.
url_has_any Dinamikus Csak azokat a webes munkameneteket szűrje, amelyek url-címmezője tartalmazza a felsorolt értékek bármelyikét. Az elemző figyelmen kívül hagyhatja a paraméterként átadott URL-cím sémáját, ha a forrás nem jelenti azt. Ha meg van adva, és a munkamenet nem webes munkamenet, a rendszer nem ad vissza eredményt. A lista hossza legfeljebb 10 000 elemet tartalmazhat.
httpuseragent_has_any Dinamikus Csak azokat a webes munkameneteket szűrje, amelyek felhasználói ügynökének mezőjében szerepel a felsorolt értékek bármelyike. Ha meg van adva, és a munkamenet nem webes munkamenet, a rendszer nem ad vissza eredményt. A lista hossza legfeljebb 10 000 elemet tartalmazhat.
eventresultdetails_in Dinamikus Csak azokat a webes munkameneteket szűrje, amelyeknél az EventResultDetails mezőben tárolt HTTP-állapotkód a felsorolt értékek bármelyike.
eventresult karakterlánc Csak az adott EventResult értékkel rendelkező hálózati munkamenetek szűrése.

Egyes paraméterek a típusértékek dynamic listáját vagy egyetlen sztringértéket is elfogadnak. Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.'])

Ha például csak a webes munkameneteket szeretné szűrni a tartománynevek megadott listájára, használja a következőt:

let torProxies=dynamic(["tor2web.org", "tor2web.com", "torlink.co"]);
_Im_WebSession (url_has_any = torProxies)

Séma részletei

A webes munkamenet információs modellje az OSSEM Network entitássémához és az OSSEM HTTP-entitássémához van igazítva.

Az iparági ajánlott eljárásoknak való megfelelés érdekében a webes munkamenet sémája az Src és a Dst leírókat használja a munkamenet forrás- és céleszközeinek azonosítására anélkül, hogy a dvc jogkivonatot felvennénk a mezőnévbe.

Így például a forráseszköz gazdaneve és IP-címe neve SrcHostname és SrcIpAddr , nem pedig SrcDvcHostname és SrcDvcIpAddr. A Dvc előtag csak a jelentéskészítéshez vagy a köztes eszközhöz használható, adott esetben.

A forrás- és céleszközökhöz társított felhasználót és alkalmazást leíró mezők az Src és a Dst leírókat is használják.

Más ASIM-sémák általában a Targetet használják a Dst helyett.

Gyakori ASIM-mezők

Fontos

Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.

Általános mezők konkrét irányelvekkel

Az alábbi lista azokat a mezőket sorolja fel, amelyek speciális irányelvekkel rendelkeznek a webes munkamenet eseményeihez:

Mező Osztály Típus Leírás
EventType Kötelező Felsorolt A rekord által jelentett műveletet ismerteti. Az engedélyezett értékek a következők:
- HTTPsession: A HTTP-hez vagy HTTPS-hez használt hálózati munkamenetet jelöli, amelyet általában egy köztes eszköz, például egy proxy vagy egy webes biztonsági átjáró jelent.
- WebServerSession: Egy webkiszolgáló által jelentett HTTP-kérést jelöl. Egy ilyen esemény általában kevesebb hálózati információval rendelkezik. A jelentett URL-cím nem tartalmazhat sémát és kiszolgálónevet, csak az URL-cím elérési útját és paramétereit.
- ApiRequest: Egy API-híváshoz jelentett HTTP-kérést jelöl, amelyet általában egy alkalmazáskiszolgáló jelent. Egy ilyen esemény általában kevesebb hálózati információval rendelkezik. Amikor az alkalmazáskiszolgáló jelenti, a jelentett URL-cím nem tartalmazhat sémát és kiszolgálónevet, csak az URL-cím elérési útját és paramétereit.
EventResult Kötelező Felsorolt Az alábbi értékek egyikére normalizált eseményeredményt ismerteti:
- Success
- Partial
- Failure
- NA (nem alkalmazható)

HTTP-munkamenet Success esetén a a értéknél 400alacsonyabb állapotkódként van definiálva, és Failure az értéknél 400magasabb állapotkódként van definiálva. A HTTP-állapotkódok listáját a W3 szervezet című témakörben találja.

A forrás csak egy értéket adhat meg az EventResultDetails mezőhöz, amelyet elemezni kell az EventResult érték lekéréséhez.
EventResultDetails Ajánlott Felsorolt A World Wide Web Consortium által meghatározott HTTP-állapotkód

Megjegyzés: Az érték a forrásrekordban különböző kifejezésekkel adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket az EventOriginalResultDetails mezőben kell tárolni.
EventSchema Kötelező Felsorolt Az itt WebSessiondokumentált séma neve .
EventSchemaVersion Kötelező SchemaVersion (sztring) A séma verziója. Az itt dokumentált séma verziója: 0.2.7
Dvc mezők A webes munkamenet eseményei esetében az eszközmezők a webes munkamenet eseményét jelentő rendszerre vonatkoznak. Ez általában egy események közvetítő eszközeHTTPSession, valamint a és WebServerSession események célweb- vagy alkalmazáskiszolgálójaApiRequest.

Minden közös mező

Az alábbi táblázatban megjelenő mezők az összes ASIM-sémában közösek. A fent megadott irányelvek felülbírálják a mezőre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további részletekért tekintse meg az ASIM Közös mezők című cikket.

Osztály Mezők
Kötelező - EventCount
- EventStartTime
- EventEndTime
- EventType
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Ajánlott - EventResultDetails
- EventSeverity
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Nem kötelező - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvCO-k
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- További mezők
- DvcDescription
- DvcScopeId
- DvcScope

Hálózati munkamenet mezői

A HTTP-munkamenetek olyan alkalmazásréteg-munkamenetek, amelyek a TCP/IP-t használják alapul szolgáló hálózati réteg-munkamenetként. A webes munkamenet sémája az ASIM hálózati munkamenet sémájának szuperkészlete, és a webes munkamenet sémája az összes hálózati sémamezőt is tartalmazza.

A következő ASIM hálózati munkamenet sémamezői konkrét irányelvekkel rendelkeznek a webes munkamenet eseményeihez:

  • A User aliasnak az SrcUsername névre kell hivatkoznia, nem pedig a DstUsername névre.
  • Az EventOriginalResultDetails mező az EventResultDetailsben tárolt HTTP-állapotkódon kívül bármilyen, a forrás által jelentett eredményt tárolhat.
  • Webes munkamenetek esetén az elsődleges célmező az URL-mező. A DstDomain nem ajánlott, hanem választható. Pontosabban, ha nem érhető el, nem kell kinyerni azt az elemző URL-címéből.
  • A és a mező NetworkRuleNameNetworkRuleNumber neve és RuleName neveRuleNumber.

A webes munkamenet eseményeit általában olyan köztes eszközök jelentik, amelyek megszakítják a HTTP-kapcsolatot az ügyfélről, és új, proxyként működő kapcsolatot kezdeményeznek a kiszolgálóval. A köztes eszköz ábrázolásához használja az ASIM hálózati munkamenetsémaKöztes eszköz mezőket

HTTP-munkamenet mezői

Az alábbiakban további, a webes munkamenetekre jellemző mezők találhatók:

Mező Osztály Típus Leírás
URL-cím Kötelező URL (sztring) A HTTP-kérelem URL-címe, beleértve a paramétereket is. Események esetén HTTPSession az URL-cím tartalmazhatja a sémát, és tartalmaznia kell a kiszolgáló nevét. Az WebServerSession URL-címhez ApiRequest általában nem tartozik a séma és a kiszolgáló, amely a és NetworkApplicationProtocol a DstFQDN mezőben található.

Példa: https://contoso.com/fo/?k=v&amp;q=u#f
UrlCategory Nem kötelező Karakterlánc Az URL-cím vagy az URL-cím tartományrészének definiált csoportosítása. A kategóriát általában a webes biztonsági átjárók biztosítják, és annak a webhelynek a tartalmán alapul, amelyre az URL-cím mutat.

Például: keresőmotorok, felnőtt, hírek, hirdetések és parkolt tartományok.
UrlOriginal Nem kötelező URL (sztring) Az URL eredeti értéke, amikor a jelentéskészítő eszköz módosította az URL-címet, és mindkét érték meg van adva.
HttpVersion Nem kötelező Karakterlánc A HTTP-kérelem verziója.

Példa: 2.0
HttpRequestMethod Ajánlott Felsorolt A HTTP-metódus. Az értékek az RFC 7231-ben és az RFC 5789-ben vannak definiálva, és tartalmazzák a GETkövetkezőket: , HEAD, POST, PUT, DELETE, CONNECT, OPTIONSTRACEés PATCH.

Példa: GET
HttpStatusCode Alias A HTTP-állapotkód. Alias az EventResultDetailshez.
HttpContentType Nem kötelező Karakterlánc A HTTP-válasz tartalomtípus fejléce.

Megjegyzés: A HttpContentType mező tartalmazhat tartalomformátumot és további paramétereket is, például a tényleges formátum lekéréséhez használt kódolást.

Példa: text/html; charset=ISO-8859-4
HttpContentFormat Nem kötelező Karakterlánc A HttpContentType tartalomformátum-része

Példa: text/html
HttpReferrer Nem kötelező Karakterlánc A HTTP-hivatkozó fejléc.

Megjegyzés: Az ASIM az OSSEM-hez szinkronizálva a megfelelő helyesírást használja a hivatkozóhoz, nem pedig az eredeti HTTP-fejléc helyesírását.

Példa: https://developer.mozilla.org/docs
HttpUserAgent Nem kötelező Karakterlánc A HTTP-felhasználói ügynök fejléce.

Példa:
Mozilla/5.0(Windows NT 10.0; WOW64)
AppleWebKit/537.36 (KHTML, például Gecko)
Chrome/83.0.4103.97 Safari/537.36
Useragent Alias Alias – HttpUserAgent
HttpRequestXff Nem kötelező IP-cím A HTTP X-Forwarded-For fejléc.

Példa: 120.12.41.1
HttpRequestTime Nem kötelező Egész Az az idő, amely alatt ezredmásodpercben el kellett küldeni a kérést a kiszolgálónak, ha van ilyen.

Példa: 700
HttpResponseTime Nem kötelező Egész Ezredmásodpercben meg kellett kapnia a választ a kiszolgálón, ha van ilyen.

Példa: 800
HttpHost Nem kötelező Karakterlánc A HTTP-kérés által megcélzott virtuális webkiszolgáló. Ez az érték általában a HTTP-állomás fejlécén alapul.
Fájlnév Nem kötelező Karakterlánc HTTP-feltöltések esetén a feltöltött fájl neve.
FileMD5 Nem kötelező MD5 HTTP-feltöltések esetén a feltöltött fájl MD5-kivonata.

Példa: 75a599802f1fa166cdadb360960b1dd0
FileSHA1 Nem kötelező SHA1 HTTP-feltöltések esetén a feltöltött fájl SHA1 kivonata.

Példa:
d55c5a4df19b46db8c54
c801c4665d3338acdab0
FileSHA256 Nem kötelező SHA256 HTTP-feltöltések esetén a feltöltött fájl SHA256-kivonata.

Példa:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
FileSHA512 Nem kötelező SHA512 HTTP-feltöltések esetén a feltöltött fájl SHA512-kivonata.
Kivonat Alias Alias a rendelkezésre álló Kivonat mezőhöz.
HashType Feltételes Felsorolt A kivonat típusa a Kivonat mezőben. A lehetséges értékek a következők: MD5, SHA1, SHA256és SHA512.
Fájlméretet Nem kötelező Hosszú HTTP-feltöltések esetén a feltöltött fájl mérete bájtban.
FileContentType Nem kötelező Karakterlánc HTTP-feltöltések esetén a feltöltött fájl tartalomtípusa.
HttpCookie Nem kötelező Karakterlánc Az ügyféltől a kiszolgálónak küldött HTTP-cookie fejlécének tartalma, amely a munkamenet-adatok név-érték párjait tartalmazza.

Példa: session_id=abc123; user_pref=dark_mode
HttpIsProxied Nem kötelező logikai Azt jelzi, hogy a HTTP-kérés proxykiszolgálón keresztül lett-e elküldve.

Példa: true
HttpRequestBodyBytes Nem kötelező Hosszú A HTTP-kérés törzsének mérete bájtban, a fejléceket nem beleértve.

Példa: 1024
HttpRequestCacheControl Nem kötelező Karakterlánc A HTTP-Cache-Control kérelemfejléc tartalma, amely megadja az ügyfél gyorsítótárazási irányelveit.

Példa: no-cache
HttpRequestHeaderCount Nem kötelező Egész A kérelemben szereplő HTTP-fejlécek száma.

Példa: 12
HttpResponseBodyBytes Nem kötelező Hosszú A HTTP-válasz törzsének mérete bájtban, a fejléceket nem beleértve.

Példa: 8192
HttpResponseCacheControl Nem kötelező Karakterlánc A HTTP-Cache-Control válaszfejléc tartalma, amely a kiszolgáló gyorsítótárazási irányelveit határozza meg.

Példa: max-age=3600, public
HttpResponseExpires Nem kötelező Karakterlánc A HTTP Lejárati válasz fejlécének tartalma, amely azt jelzi, hogy mikor jár le a válasz tartalma.

Példa: Thu, 01 Dec 2024 16:00:00 GMT
HttpResponseHeaderCount Nem kötelező Egész A válaszban szereplő HTTP-fejlécek száma.

Példa: 15

Egyéb mezők

Ha az eseményt a webes munkamenet egyik végpontja jelenti, az információkat tartalmazhat a munkamenetet kezdeményező vagy megszakító folyamatról. Ilyen esetekben az ASIM-folyamatesemény sémája normalizálja ezt az információt.

Sémafrissítések

A webes munkamenet sémája a hálózati munkamenet sémájára támaszkodik. Ezért a hálózati munkamenet sémafrissítései a webes munkamenet sémájára is vonatkoznak.

A séma 0.2.5-ös verziójának változásai a következők:

  • A mező HttpHosthozzá van adva.

A séma 0.2.6-os verziójának változásai a következők:

  • A FileSize típus egész számról Hosszú értékre módosult.

A séma 0.2.7-es verziójának változásai a következők:

  • Hozzáadta a , HttpCookie, HttpIsProxied, HttpRequestBodyBytes, HttpRequestCacheControl, HttpRequestHeaderCount, HttpResponseBodyBytes, HttpResponseCacheControlés HttpResponseExpiresmezőketHttpResponseHeaderCount.