Referensi skema entitas aset Model Informasi Keamanan Tingkat Lanjut (ASIM)

Skema Entitas Aset Microsoft Sentinel dirancang untuk menormalkan aset dari berbagai produk ke dalam format standar dalam Model Informasi Keamanan Tingkat Lanjut (ASIM) Microsoft. Skema ini berfokus secara eksklusif pada aset di sumber data yang tidak Microsoft, memastikan analisis yang konsisten dan efisien.

Aset adalah sumber daya data apa pun yang disimpan, diproses, atau dikelola organisasi, seperti file, atau situs. Setiap aset membawa metadata yang relevan dengan keamanan termasuk kepemilikan, izin, klasifikasi sensitivitas, dan indikator risiko. Aset dapat berasal dari berbagai platform, database, layanan penyimpanan cloud, aplikasi SaaS, dan sistem lokal dan dikumpulkan sebagai rekam jepret inventarisasi penuh atau umpan perubahan inkremental.

Dengan menormalkan data aset menjadi skema umum, Microsoft Sentinel memungkinkan tim keamanan menganalisis dan menghubungkan informasi aset di berbagai sumber data dengan cara yang konsisten. Bidang utama dalam skema termasuk EntityId dan EntityName untuk mengidentifikasi aset secara unik, AssetType untuk membedakan antara jenis aset seperti File atau Situs, AssetOwnerId untuk melacak kepemilikan, AssetSensitivityLabel dan AssetOriginalDataClassificationType untuk konteks klasifikasi data, dan EntityFeedType untuk menunjukkan apakah rekaman adalah rekam jepret inventarisasi penuh atau perubahan bertahap. Representasi terpadu ini mendukung skenario hilir seperti mengidentifikasi file sensitif yang dibagikan berlebihan, melacak perubahan izin, mendeteksi aset yang tidak terlindungi, dan memunculkan risiko di seluruh data estate melalui integrasi seperti Manajemen Postur Keamanan Data Microsoft Purview (DSPM).

Penggunaan skema memungkinkan Microsoft Purview DSPM mengelola postur keamanan data di seluruh platform Microsoft dan mitra. Untuk informasi selengkapnya, lihat pengumuman Ignite 2025 yang memperkenalkan ekosistem mitra DSPM.

Untuk informasi selengkapnya tentang normalisasi di Microsoft Sentinel, lihat Normalisasi dan Model Informasi Keamanan Tingkat Lanjut (ASIM).

Parser

Untuk informasi selengkapnya tentang parser ASIM, lihat gambaran umum parser ASIM.

Menyatukan pengurai

Untuk menggunakan pengurai yang menyatukan semua pengurai out-of-the-box ASIM dan memastikan bahwa analisis Anda berjalan di semua sumber yang dikonfigurasi, gunakan _Im_AssetEntity pengurai.

Tambahkan parser normalisasi Anda sendiri

Saat mengembangkan pengurai kustom untuk skema Entitas Aset, beri nama fungsi KQL Anda menggunakan sintaks berikut:

  • vimAssetEntity<vendor><Product> untuk pengurai berparameter
  • ASimAssetEntity<vendor><Product> untuk pengurai reguler

Lihat artikel Mengelola pengurai ASIM untuk mempelajari cara menambahkan pengurai kustom Anda ke pengurai pemersatu.

Memfilter parameter parser

Parser Entitas Aset mendukung berbagai parameter pemfilteran untuk meningkatkan performa kueri. Parameter ini bersifat opsional tetapi dapat meningkatkan performa kueri Anda. Parameter pemfilteran berikut ini tersedia:

Name Type Deskripsi
starttime tanggalwaktu Filter hanya aset yang diserap pada atau setelah waktu ini. Parameter ini memfilter pada EntityIngestionTime bidang , yang merupakan pendesain standar untuk waktu aset.
endtime tanggalwaktu Filter hanya aset yang diserap pada atau sebelum waktu ini. Parameter ini memfilter pada EntityIngestionTime bidang , yang merupakan pendesain standar untuk waktu aset.
entityid_has_any dynamic Filter hanya aset yang bidang 'EntityId' berada di salah satu nilai yang tercantum.
entityname_has_any dynamic Filter hanya aset yang bidang 'EntityName' berada di salah satu nilai yang tercantum.
assettype_in string Filter hanya aset yang bidang 'AssetType' sama dengan nilai parameter.
path_has_any dynamic Filter hanya aset yang bidang 'FilePath' atau 'SitePath' berada di salah satu nilai yang tercantum.
assetowner_has_any dynamic Filter hanya aset yang bidang 'AssetOwner' atau 'AdditionalAssetOwners' berada di salah satu nilai yang tercantum.
entitysource_has_any dynamic Filter hanya aset yang bidang 'EntitySource' berada di salah satu nilai yang tercantum.

Detail skema

Bidang Entitas ASIM Umum

Daftar berikut ini menyebutkan bidang untuk skema Entitas bersama pedoman spesifiknya untuk entitas Aset:

Ladang Class Type Deskripsi
EntityUpdatedTime Mandatory tanggalwaktu Tanda waktu (UTC) saat Entitas diperbarui atau dikumpulkan di sumbernya.
EntityIngestionTime Optional tanggalwaktu Tanda waktu (UTC) ketika alur penyerapan menerima log aset.
EntityKey Optional string Pengidentifikasi unik entitas, digunakan untuk korelasi di seluruh skema.
EntitasId Mandatory string Pengidentifikasi unik aset.
EntityIdType Mandatory string Jenis atau format pengidentifikasi entitas.
EntityOriginalId Optional string Pengidentifikasi unik aset di sumber jika berbeda dari 'EntityId'.
Nama Entitas Mandatory string Nama entitas.
EntityNameType Recommended string Jenis nama entitas.
EntityVendor Mandatory string Vendor atau penyedia yang melaporkan entitas.
EntitySource Mandatory Disebutkan Sumber data atau konektor yang menyediakan rekaman entitas. Sumber dukungan meliputi:
- Azure
- Microsoft365
- AWS
- GCP
- Snowflake
- Databricks
- Salesforce
- Other
Gunakan Other jika sumber tidak tercantum.
EntityOriginalSource Optional string Sumber data asli atau konektor yang menyediakan rekaman entitas, jika sumber saat ini tidak didukung.
EntityProduct Mandatory string Nama produk yang terkait dengan sumber yang melaporkan entitas.
EntitySubProduct Mandatory string Nama sub-produk atau komponen yang terkait dengan sumber yang melaporkan entitas.
EntityCreatedTime Mandatory tanggalwaktu Tanda waktu (UTC) ketika entitas awalnya dibuat dalam sistem sumber.
EntityLastAccessedTime Optional tanggalwaktu Tanda waktu (UTC) saat entitas terakhir diakses.
EntityLastModifiedTime Mandatory tanggalwaktu Tanda waktu (UTC) saat entitas terakhir diubah dalam sistem sumber.
EntityIsDeleted Optional bool Menunjukkan apakah entitas telah dihapus dalam sistem sumber.
EntityFeedType Mandatory Disebutkan Jenis atau kategori umpan data yang menyediakan rekaman entitas. Nilai yang diizinkan adalah: Snapshot atau Changefeed.
EntitySnapshotId Optional string Pengidentifikasi rekam jepret tempat rekaman saat ini berada.
EntitySchema Mandatory Disebutkan Skema yang digunakan untuk entitas. Skema yang didokumenkan di sini adalah Asset.
EntitySchemaVersion Mandatory SchemaVersion (String) Versi dari skema ini. Versi skema yang didokumentasikan di sini adalah 1.0.0.

Bidang pemilik aset

Bagian ini menentukan informasi tentang pemilik aset. Jika aset Anda memiliki beberapa pemilik, isi bidang AssetOwnerId dan AdditionalAssetOwners. AdditionalAssetOwners harus berupa array string dan string harus dalam format yang sama dengan AssetOwnerId.

Ladang Class Type Deskripsi
AssetOwnerId Mandatory string Representasi Pelaku yang dapat dibaca mesin, alfanumerik, unik. Untuk informasi selengkapnya, dan untuk bidang alternatif untuk ID lain, lihat Entitas pengguna.
AssetOwnerIdType Recommended string Jenis atau format pengidentifikasi pemilik aset. Ini dianalogikan dalam UserIdType skema Peristiwa. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserIdType di Artikel Ringkasan Skema.
AssetOwnerType Optional string Jenis Pemilik Aset. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UserType di Artikel Ringkasan Skema.
Cakupan AsetOwner Optional string Cakupan organisasi atau administratif tempat pemilik aset berada.
AssetOwnerScopeId Optional string Pengidentifikasi cakupan tempat pemilik aset berada.
AdditionalAssetOwners Optional dynamic Kumpulan dinamis pemilik tambahan atau pemilik bersama yang terkait dengan aset. Ini harus berupa array string.

Bidang metadata aset

Ladang Class Type Deskripsi
AADTenantId Mandatory string Pengenal tenant Microsoft Entra yang terkait dengan aset atau entitas.
IdentityDirectoryName Optional string Nama direktori identitas, seperti Microsoft Entra ID, GCP, atau AWS, yang terkait dengan entitas.
IdentityDirectoryId Mandatory string Pengidentifikasi direktori identitas yang terkait dengan entitas.
AdditionalFields Optional dynamic Informasi tambahan tentang entitas yang tidak ditangkap oleh bidang lain dalam skema.

Bidang jenis aset

Bagian ini menentukan informasi tentang jenis aset. Jenis saat ini yang didukung adalah File dan Site. Properti tambahan jenis aset harus diisi.

Ladang Class Type Deskripsi
AssetType Mandatory string Jenis aset tingkat tinggi. Nilai yang diizinkan dan didukung adalah: File, Site.
AssetOriginalType Recommended string Nama asli jenis aset tingkat tinggi di sumbernya.

Bidang keamanan aset

Bagian ini menangkap postur keamanan aset dan konteks paparan, termasuk izin sumber, detail sensitivitas dan klasifikasi data, status perlindungan DLP, indikator ancaman terkait, dan waktu pemindaian klasifikasi terakhir. Ini juga mencakup jumlah akses pengguna internal dan eksternal untuk membantu menilai potensi paparan.

Ladang Class Type Deskripsi
AssetOriginalPermissions Optional dynamic Set izin asli ditetapkan ke aset seperti yang dilaporkan oleh sistem sumber.
AssetSensitivityLabel Mandatory string Label sensitivitas diterapkan ke aset. Nilai yang diizinkan adalah: Personal, , PublicGeneral, Confidential, Highly Confidential.
AssetOriginalSensitivityLevel Optional string Tingkat sensitivitas seperti yang dilaporkan oleh sistem sumber, sebelum normalisasi.
AssetIsProtectedByDlp Optional bool Menunjukkan apakah aset dilindungi oleh kebijakan Pencegahan Kehilangan Data (DLP).
AssetRelatedIndicators Optional dynamic Kumpulan dinamis indikator ancaman atau sinyal yang terkait dengan aset.
AssetOriginalDataClassificationType Mandatory dynamic Jenis klasifikasi data asli yang ditetapkan ke aset seperti yang dilaporkan oleh sistem sumber. Ini harus berupa array string*.
AssetClassificationLastScanDateTime Mandatory tanggalwaktu Tanda waktu (UTC) saat aset terakhir dipindai untuk klasifikasi data.
InternalUsersCount Optional int Jumlah pengguna internal yang terkait dengan atau memiliki akses ke aset.
ExternalUsersCount Optional int Jumlah pengguna eksternal yang terkait dengan atau memiliki akses ke aset.

Bidang risiko aset

Bagian ini menangkap konteks risiko untuk aset, termasuk nama dan tingkat risiko yang dinormalisasi dan dilaporkan sumber, tanda waktu laporan pertama dan terakhir, dan detail risiko khusus penyedia.

Ladang Class Type Deskripsi
AssetRiskName Optional string Nama risiko atau ancaman yang dinormalisasi yang terkait dengan aset.
AssetRiskLevel Optional Disebutkan Tingkat risiko yang dinormalisasi yang ditetapkan ke aset. Nilai yang diizinkan adalah: Info, , LowMedium, High, Critical, Other.
AssetOriginalRiskLevel Optional string Tingkat risiko yang ditetapkan ke aset seperti yang dilaporkan oleh sistem sumber, sebelum normalisasi.
AssetRiskFirstReportedTime Optional tanggalwaktu Tanda waktu (UTC) ketika risiko yang terkait dengan aset pertama kali dilaporkan.
AssetRiskLastReportedTime Optional tanggalwaktu Tanda waktu (UTC) ketika risiko yang terkait dengan aset baru-baru ini dilaporkan.
AssetOriginalRiskDetails Optional dynamic Detail risiko penuh untuk aset seperti yang disediakan oleh sistem sumber.

Bidang file (jenis aset)

Bagian ini mengambil properti aset khusus file. Properti harus diisi jika AssetType adalah File.

Ladang Class Type Deskripsi
FilePath Optional string Jalur lengkap file yang terkait dengan aset.
Ukuran File Optional long Ukuran file dalam satuan byte.
FileMD5 Optional string Hash MD5 dari file yang terkait dengan aset.
FileSHA1 Optional string Hash SHA-1 dari file yang terkait dengan aset.
FileSHA256 Optional string Hash SHA-256 dari file yang terkait dengan aset.
FileSHA512 Optional string Hash SHA-512 dari file yang terkait dengan aset.
FileExtension Optional string Ekstensi file file yang terkait dengan aset, seperti .exe atau .pdf.
FileIsSignatureValid Optional bool Menunjukkan apakah tanda tangan digital file valid.
FileSignatureDetails Optional string Detail tentang tanda tangan digital file, seperti penanda tangan atau informasi sertifikat.

Bidang situs (jenis aset)

Bagian ini mengambil properti lokasi khusus situs untuk aset situs sharepoint. Properti harus diisi jika AssetType adalah Situs.

Ladang Class Type Deskripsi
SitePath Optional string Jalur situs atau lokasi penyimpanan yang terkait dengan aset.
SitePrimaryUri Optional string URI utama situs atau lokasi penyimpanan yang terkait dengan aset.

Alias

Ladang Class Type Deskripsi
AssetPath Alias string Alias untuk atau FilePathSitePath
User Alias string Alias untuk AssetOwnerId.

Pembaruan skema

Berikut ini adalah perubahan dalam berbagai versi skema:

  • Versi 0.1.0: Rilis awal.
  • Versi 1.0.0: Menambahkan EntityKeybidang , EntityIdType, dan EntitySnapshotId .