Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A webes munkamenet normalizálási sémája egy IP-hálózati tevékenység leírására szolgál. Az IP-hálózati tevékenységeket például webkiszolgálók, webproxyk és webes biztonsági átjárók jelentik.
A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.
Séma áttekintése
A webes munkamenet normalizálási sémája bármilyen HTTP-hálózati munkamenetet képvisel, és alkalmas a gyakori forrástípusok, például a következők támogatására:
- Webkiszolgálók
- Webes proxyk
- Webes biztonsági átjárók
Az ASIM webes munkamenet sémája HTTP- és HTTPS-protokolltevékenységet jelöl. Mivel a séma protokolltevékenységet jelöl, az RFC-k és a hivatalosan hozzárendelt paraméterlisták szabályozzák, amelyekre szükség esetén hivatkozunk ebben a cikkben.
A webes munkamenet sémája nem jelöli a forráseszközökről származó naplózási eseményeket. Egy webbiztonsági átjáró házirendet módosító eseményt például nem jeleníthet meg a webes munkamenet sémája.
Mivel a HTTP-munkamenetek olyan alkalmazásréteg-munkamenetek, amelyek a TCP/IP-t használják alapul szolgáló hálózati réteg-munkamenetként, a webes munkamenetséma az ASIM hálózati munkamenetséma szuperkészlete.
A webes munkamenet sémájának legfontosabb mezői a következők:
- Url, amely azt az URL-címet jelenti, amelyet az ügyfél kért a kiszolgálótól.
- A SrcIpAddr ( ipAddr aliasnevű), amely azt az IP-címet jelöli, amelyről a kérés létrejött.
- EventResultDetails mező, amely általában a HTTP-állapotkódot jelenti.
A webes munkamenet eseményei a felhasználó felhasználó - és folyamatadatait is tartalmazhatják, valamint a kérést kezdeményező folyamatot.
Elemzők
Az ASIM-elemzőkkel kapcsolatos további információkért tekintse meg az ASIM-elemzők áttekintését.
Elemzők egyesítése
Ha olyan elemzőket szeretne használni, amelyek egyesítik az összes beépített ASIM-elemzőt, és biztosítják, hogy az elemzés az összes konfigurált forrásban fusson, használja az elemzőt _Im_WebSession .
Beépített, forrásspecifikus elemzők
A webes munkamenet-elemzők Microsoft Sentinel beépített listájáért tekintse meg az ASIM-elemzők listáját
Saját normalizált elemzők hozzáadása
Amikor egyéni elemzőket implementál a webes munkamenet-információs modellhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:
-
vimWebSession<vendor><Product>parametrikaelemzőkhöz -
ASimWebSession<vendor><Product>normál elemzőkhöz
Szűrőelemző paraméterei
A im és vim* az elemző támogatja a szűrési paramétereket. Bár ezek az elemzők nem kötelezőek, javíthatják a lekérdezési teljesítményt.
A következő szűrési paraméterek érhetők el:
| Name (Név) | Típus | Leírás |
|---|---|---|
| starttime | datetime | Szűrjön csak azokat a webes munkameneteket, amelyek ekkor vagy azt követően kezdődtek . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől. |
| endtime | datetime | Szűrjön csak azokat a webes munkameneteket, amelyek ekkor vagy azt megelőzően futottak . Ez a paraméter szűr a TimeGenerated mezőre, amely az esemény időpontjának szabványos tervezője, függetlenül az EventStartTime és az EventEndTime mezők elemzőspecifikus leképezésétől. |
| srcipaddr_has_any_prefix | Dinamikus | Csak azokat a webes munkameneteket szűrje, amelyeknek a forrás IP-címmező-előtagja a felsorolt értékek egyikében található. Az értékek listája ip-címeket és IP-címelőtagokat tartalmazhat. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat. |
| ipaddr_has_any_prefix | Dinamikus | Csak azokat a hálózati munkameneteket szűrje, amelyeknek a cél IP-címmezője vagy a forrás IP-címmező előtagja szerepel a felsorolt értékek egyikében. Az előtagoknak a .következővel kell végződnie: 10.0.. A lista hossza legfeljebb 10 000 elemet tartalmazhat.Az ASimMatchingIpAddr mező a , SrcIpAddrvagy DstIpAddr értékekkel Bothvan beállítva, hogy tükrözzék az egyező mezőket vagy mezőket. |
| url_has_any | Dinamikus | Csak azokat a webes munkameneteket szűrje, amelyek url-címmezője tartalmazza a felsorolt értékek bármelyikét. Az elemző figyelmen kívül hagyhatja a paraméterként átadott URL-cím sémáját, ha a forrás nem jelenti azt. Ha meg van adva, és a munkamenet nem webes munkamenet, a rendszer nem ad vissza eredményt. A lista hossza legfeljebb 10 000 elemet tartalmazhat. |
| httpuseragent_has_any | Dinamikus | Csak azokat a webes munkameneteket szűrje, amelyek felhasználói ügynökének mezőjében szerepel a felsorolt értékek bármelyike. Ha meg van adva, és a munkamenet nem webes munkamenet, a rendszer nem ad vissza eredményt. A lista hossza legfeljebb 10 000 elemet tartalmazhat. |
| eventresultdetails_in | Dinamikus | Csak azokat a webes munkameneteket szűrje, amelyeknél az EventResultDetails mezőben tárolt HTTP-állapotkód a felsorolt értékek bármelyike. |
| eventresult | karakterlánc | Csak az adott EventResult értékkel rendelkező hálózati munkamenetek szűrése. |
Egyes paraméterek a típusértékek dynamic listáját vagy egyetlen sztringértéket is elfogadnak. Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.'])
Ha például csak a webes munkameneteket szeretné szűrni a tartománynevek megadott listájára, használja a következőt:
let torProxies=dynamic(["tor2web.org", "tor2web.com", "torlink.co"]);
_Im_WebSession (url_has_any = torProxies)
Séma részletei
A webes munkamenet információs modellje az OSSEM Network entitássémához és az OSSEM HTTP-entitássémához van igazítva.
Az iparági ajánlott eljárásoknak való megfelelés érdekében a webes munkamenet sémája az Src és a Dst leírókat használja a munkamenet forrás- és céleszközeinek azonosítására anélkül, hogy a dvc jogkivonatot felvennénk a mezőnévbe.
Így például a forráseszköz gazdaneve és IP-címe neve SrcHostname és SrcIpAddr , nem pedig SrcDvcHostname és SrcDvcIpAddr. A Dvc előtag csak a jelentéskészítéshez vagy a köztes eszközhöz használható, adott esetben.
A forrás- és céleszközökhöz társított felhasználót és alkalmazást leíró mezők az Src és a Dst leírókat is használják.
Más ASIM-sémák általában a Targetet használják a Dst helyett.
Gyakori ASIM-mezők
Fontos
Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.
Általános mezők konkrét irányelvekkel
Az alábbi lista azokat a mezőket sorolja fel, amelyek speciális irányelvekkel rendelkeznek a webes munkamenet eseményeihez:
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| EventType | Kötelező | Felsorolt | A rekord által jelentett műveletet ismerteti. Az engedélyezett értékek a következők: - HTTPsession: A HTTP-hez vagy HTTPS-hez használt hálózati munkamenetet jelöli, amelyet általában egy köztes eszköz, például egy proxy vagy egy webes biztonsági átjáró jelent.- WebServerSession: Egy webkiszolgáló által jelentett HTTP-kérést jelöl. Egy ilyen esemény általában kevesebb hálózati információval rendelkezik. A jelentett URL-cím nem tartalmazhat sémát és kiszolgálónevet, csak az URL-cím elérési útját és paramétereit. - ApiRequest: Egy API-híváshoz jelentett HTTP-kérést jelöl, amelyet általában egy alkalmazáskiszolgáló jelent. Egy ilyen esemény általában kevesebb hálózati információval rendelkezik. Amikor az alkalmazáskiszolgáló jelenti, a jelentett URL-cím nem tartalmazhat sémát és kiszolgálónevet, csak az URL-cím elérési útját és paramétereit. |
| EventResult | Kötelező | Felsorolt | Az alábbi értékek egyikére normalizált eseményeredményt ismerteti: - Success - Partial - Failure - NA (nem alkalmazható) HTTP-munkamenet Success esetén a a értéknél 400alacsonyabb állapotkódként van definiálva, és Failure az értéknél 400magasabb állapotkódként van definiálva. A HTTP-állapotkódok listáját a W3 szervezet című témakörben találja.A forrás csak egy értéket adhat meg az EventResultDetails mezőhöz, amelyet elemezni kell az EventResult érték lekéréséhez. |
| EventResultDetails | Ajánlott | Felsorolt | A World Wide Web Consortium által meghatározott HTTP-állapotkód Megjegyzés: Az érték a forrásrekordban különböző kifejezésekkel adható meg, amelyeket ezekre az értékekre kell normalizálni. Az eredeti értéket az EventOriginalResultDetails mezőben kell tárolni. |
| EventSchema | Kötelező | Felsorolt | Az itt WebSessiondokumentált séma neve . |
| EventSchemaVersion | Kötelező | SchemaVersion (sztring) | A séma verziója. Az itt dokumentált séma verziója: 0.2.7 |
| Dvc mezők | A webes munkamenet eseményei esetében az eszközmezők a webes munkamenet eseményét jelentő rendszerre vonatkoznak. Ez általában egy események közvetítő eszközeHTTPSession, valamint a és WebServerSession események célweb- vagy alkalmazáskiszolgálójaApiRequest. |
Minden közös mező
Az alábbi táblázatban megjelenő mezők az összes ASIM-sémában közösek. A fent megadott irányelvek felülbírálják a mezőre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további részletekért tekintse meg az ASIM Közös mezők című cikket.
| Osztály | Mezők |
|---|---|
| Kötelező |
-
EventCount - EventStartTime - EventEndTime - EventType - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| Ajánlott |
-
EventResultDetails - EventSeverity - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Nem kötelező |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvCO-k - DvcOsVersion - DvcOriginalAction - DvcInterface - További mezők - DvcDescription - DvcScopeId - DvcScope |
Hálózati munkamenet mezői
A HTTP-munkamenetek olyan alkalmazásréteg-munkamenetek, amelyek a TCP/IP-t használják alapul szolgáló hálózati réteg-munkamenetként. A webes munkamenet sémája az ASIM hálózati munkamenet sémájának szuperkészlete, és a webes munkamenet sémája az összes hálózati sémamezőt is tartalmazza.
A következő ASIM hálózati munkamenet sémamezői konkrét irányelvekkel rendelkeznek a webes munkamenet eseményeihez:
- A User aliasnak az SrcUsername névre kell hivatkoznia, nem pedig a DstUsername névre.
- Az EventOriginalResultDetails mező az EventResultDetailsben tárolt HTTP-állapotkódon kívül bármilyen, a forrás által jelentett eredményt tárolhat.
- Webes munkamenetek esetén az elsődleges célmező az URL-mező. A DstDomain nem ajánlott, hanem választható. Pontosabban, ha nem érhető el, nem kell kinyerni azt az elemző URL-címéből.
- A és a mező
NetworkRuleNameNetworkRuleNumberneve ésRuleNameneveRuleNumber.
A webes munkamenet eseményeit általában olyan köztes eszközök jelentik, amelyek megszakítják a HTTP-kapcsolatot az ügyfélről, és új, proxyként működő kapcsolatot kezdeményeznek a kiszolgálóval. A köztes eszköz ábrázolásához használja az ASIM hálózati munkamenetsémaKöztes eszköz mezőket
HTTP-munkamenet mezői
Az alábbiakban további, a webes munkamenetekre jellemző mezők találhatók:
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| URL-cím | Kötelező | URL (sztring) | A HTTP-kérelem URL-címe, beleértve a paramétereket is. Események esetén HTTPSession az URL-cím tartalmazhatja a sémát, és tartalmaznia kell a kiszolgáló nevét. Az WebServerSession URL-címhez ApiRequest általában nem tartozik a séma és a kiszolgáló, amely a és NetworkApplicationProtocol a DstFQDN mezőben található. Példa: https://contoso.com/fo/?k=v&q=u#f |
| UrlCategory | Nem kötelező | Karakterlánc | Az URL-cím vagy az URL-cím tartományrészének definiált csoportosítása. A kategóriát általában a webes biztonsági átjárók biztosítják, és annak a webhelynek a tartalmán alapul, amelyre az URL-cím mutat. Például: keresőmotorok, felnőtt, hírek, hirdetések és parkolt tartományok. |
| UrlOriginal | Nem kötelező | URL (sztring) | Az URL eredeti értéke, amikor a jelentéskészítő eszköz módosította az URL-címet, és mindkét érték meg van adva. |
| HttpVersion | Nem kötelező | Karakterlánc | A HTTP-kérelem verziója. Példa: 2.0 |
| HttpRequestMethod | Ajánlott | Felsorolt | A HTTP-metódus. Az értékek az RFC 7231-ben és az RFC 5789-ben vannak definiálva, és tartalmazzák a GETkövetkezőket: , HEAD, POST, PUT, DELETE, CONNECT, OPTIONSTRACEés PATCH.Példa: GET |
| HttpStatusCode | Alias | A HTTP-állapotkód. Alias az EventResultDetailshez. | |
| HttpContentType | Nem kötelező | Karakterlánc | A HTTP-válasz tartalomtípus fejléce. Megjegyzés: A HttpContentType mező tartalmazhat tartalomformátumot és további paramétereket is, például a tényleges formátum lekéréséhez használt kódolást. Példa: text/html; charset=ISO-8859-4 |
| HttpContentFormat | Nem kötelező | Karakterlánc | A HttpContentType tartalomformátum-része Példa: text/html |
| HttpReferrer | Nem kötelező | Karakterlánc | A HTTP-hivatkozó fejléc. Megjegyzés: Az ASIM az OSSEM-hez szinkronizálva a megfelelő helyesírást használja a hivatkozóhoz, nem pedig az eredeti HTTP-fejléc helyesírását. Példa: https://developer.mozilla.org/docs |
| HttpUserAgent | Nem kötelező | Karakterlánc | A HTTP-felhasználói ügynök fejléce. Példa: Mozilla/5.0(Windows NT 10.0; WOW64)AppleWebKit/537.36 (KHTML, például Gecko)Chrome/83.0.4103.97 Safari/537.36 |
| Useragent | Alias | Alias – HttpUserAgent | |
| HttpRequestXff | Nem kötelező | IP-cím | A HTTP X-Forwarded-For fejléc. Példa: 120.12.41.1 |
| HttpRequestTime | Nem kötelező | Egész | Az az idő, amely alatt ezredmásodpercben el kellett küldeni a kérést a kiszolgálónak, ha van ilyen. Példa: 700 |
| HttpResponseTime | Nem kötelező | Egész | Ezredmásodpercben meg kellett kapnia a választ a kiszolgálón, ha van ilyen. Példa: 800 |
| HttpHost | Nem kötelező | Karakterlánc | A HTTP-kérés által megcélzott virtuális webkiszolgáló. Ez az érték általában a HTTP-állomás fejlécén alapul. |
| Fájlnév | Nem kötelező | Karakterlánc | HTTP-feltöltések esetén a feltöltött fájl neve. |
| FileMD5 | Nem kötelező | MD5 | HTTP-feltöltések esetén a feltöltött fájl MD5-kivonata. Példa: 75a599802f1fa166cdadb360960b1dd0 |
| FileSHA1 | Nem kötelező | SHA1 | HTTP-feltöltések esetén a feltöltött fájl SHA1 kivonata. Példa: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| FileSHA256 | Nem kötelező | SHA256 | HTTP-feltöltések esetén a feltöltött fájl SHA256-kivonata. Példa: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| FileSHA512 | Nem kötelező | SHA512 | HTTP-feltöltések esetén a feltöltött fájl SHA512-kivonata. |
| Kivonat | Alias | Alias a rendelkezésre álló Kivonat mezőhöz. | |
| HashType | Feltételes | Felsorolt | A kivonat típusa a Kivonat mezőben. A lehetséges értékek a következők: MD5, SHA1, SHA256és SHA512. |
| Fájlméretet | Nem kötelező | Hosszú | HTTP-feltöltések esetén a feltöltött fájl mérete bájtban. |
| FileContentType | Nem kötelező | Karakterlánc | HTTP-feltöltések esetén a feltöltött fájl tartalomtípusa. |
| HttpCookie | Nem kötelező | Karakterlánc | Az ügyféltől a kiszolgálónak küldött HTTP-cookie fejlécének tartalma, amely a munkamenet-adatok név-érték párjait tartalmazza. Példa: session_id=abc123; user_pref=dark_mode |
| HttpIsProxied | Nem kötelező | logikai | Azt jelzi, hogy a HTTP-kérés proxykiszolgálón keresztül lett-e elküldve. Példa: true |
| HttpRequestBodyBytes | Nem kötelező | Hosszú | A HTTP-kérés törzsének mérete bájtban, a fejléceket nem beleértve. Példa: 1024 |
| HttpRequestCacheControl | Nem kötelező | Karakterlánc | A HTTP-Cache-Control kérelemfejléc tartalma, amely megadja az ügyfél gyorsítótárazási irányelveit. Példa: no-cache |
| HttpRequestHeaderCount | Nem kötelező | Egész | A kérelemben szereplő HTTP-fejlécek száma. Példa: 12 |
| HttpResponseBodyBytes | Nem kötelező | Hosszú | A HTTP-válasz törzsének mérete bájtban, a fejléceket nem beleértve. Példa: 8192 |
| HttpResponseCacheControl | Nem kötelező | Karakterlánc | A HTTP-Cache-Control válaszfejléc tartalma, amely a kiszolgáló gyorsítótárazási irányelveit határozza meg. Példa: max-age=3600, public |
| HttpResponseExpires | Nem kötelező | Karakterlánc | A HTTP Lejárati válasz fejlécének tartalma, amely azt jelzi, hogy mikor jár le a válasz tartalma. Példa: Thu, 01 Dec 2024 16:00:00 GMT |
| HttpResponseHeaderCount | Nem kötelező | Egész | A válaszban szereplő HTTP-fejlécek száma. Példa: 15 |
Egyéb mezők
Ha az eseményt a webes munkamenet egyik végpontja jelenti, az információkat tartalmazhat a munkamenetet kezdeményező vagy megszakító folyamatról. Ilyen esetekben az ASIM-folyamatesemény sémája normalizálja ezt az információt.
Sémafrissítések
A webes munkamenet sémája a hálózati munkamenet sémájára támaszkodik. Ezért a hálózati munkamenet sémafrissítései a webes munkamenet sémájára is vonatkoznak.
A séma 0.2.5-ös verziójának változásai a következők:
- A mező
HttpHosthozzá van adva.
A séma 0.2.6-os verziójának változásai a következők:
- A FileSize típus egész számról Hosszú értékre módosult.
A séma 0.2.7-es verziójának változásai a következők:
- Hozzáadta a ,
HttpCookie,HttpIsProxied,HttpRequestBodyBytes,HttpRequestCacheControl,HttpRequestHeaderCount,HttpResponseBodyBytes,HttpResponseCacheControlésHttpResponseExpiresmezőketHttpResponseHeaderCount.
Kapcsolódó tartalom
- Az Advanced Security Information Model (ASIM) áttekintése
- Advanced Security Information Model- (ASIM-) sémák
- Advanced Security Information Model (ASIM) elemzők
- Az Advanced Security Information Model (ASIM) tartalma
- Azure Sentinel webinárium: Az információ Model-Understanding normalizálása Azure Sentinel