Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Skema Entitas Aset Microsoft Sentinel dirancang untuk menormalkan aset dari berbagai produk ke dalam format standar dalam Model Informasi Keamanan Tingkat Lanjut (ASIM) Microsoft. Skema ini berfokus secara eksklusif pada aset di sumber data yang tidak Microsoft, memastikan analisis yang konsisten dan efisien.
Aset adalah sumber daya data apa pun yang disimpan, diproses, atau dikelola organisasi, seperti file, atau situs. Setiap aset membawa metadata yang relevan dengan keamanan termasuk kepemilikan, izin, klasifikasi sensitivitas, dan indikator risiko. Aset dapat berasal dari berbagai platform, database, layanan penyimpanan cloud, aplikasi SaaS, dan sistem lokal dan dikumpulkan sebagai rekam jepret inventarisasi penuh atau umpan perubahan inkremental.
Dengan menormalkan data aset menjadi skema umum, Microsoft Sentinel memungkinkan tim keamanan menganalisis dan menghubungkan informasi aset di berbagai sumber data dengan cara yang konsisten. Bidang utama dalam skema termasuk EntityId dan EntityName untuk mengidentifikasi aset secara unik, AssetType untuk membedakan antara jenis aset seperti File atau Situs, AssetOwnerId untuk melacak kepemilikan, AssetSensitivityLabel dan AssetOriginalDataClassificationType untuk konteks klasifikasi data, dan EntityFeedType untuk menunjukkan apakah rekaman adalah rekam jepret inventarisasi penuh atau perubahan bertahap. Representasi terpadu ini mendukung skenario hilir seperti mengidentifikasi file sensitif yang dibagikan berlebihan, melacak perubahan izin, mendeteksi aset yang tidak terlindungi, dan memunculkan risiko di seluruh data estate melalui integrasi seperti Manajemen Postur Keamanan Data Microsoft Purview (DSPM).
Penggunaan skema memungkinkan Microsoft Purview DSPM mengelola postur keamanan data di seluruh platform Microsoft dan mitra. Untuk informasi selengkapnya, lihat pengumuman Ignite 2025 yang memperkenalkan ekosistem mitra DSPM.
Untuk informasi selengkapnya tentang normalisasi di Microsoft Sentinel, lihat Normalisasi dan Model Informasi Keamanan Tingkat Lanjut (ASIM).
Parser
Untuk informasi selengkapnya tentang parser ASIM, lihat gambaran umum parser ASIM.
Menyatukan pengurai
Untuk menggunakan pengurai yang menyatukan semua pengurai out-of-the-box ASIM dan memastikan bahwa analisis Anda berjalan di semua sumber yang dikonfigurasi, gunakan _Im_AssetEntity pengurai.
Tambahkan parser normalisasi Anda sendiri
Saat mengembangkan pengurai kustom untuk skema Entitas Aset, beri nama fungsi KQL Anda menggunakan sintaks berikut:
-
vimAssetEntity<vendor><Product>untuk pengurai berparameter -
ASimAssetEntity<vendor><Product>untuk pengurai reguler
Lihat artikel Mengelola pengurai ASIM untuk mempelajari cara menambahkan pengurai kustom Anda ke pengurai pemersatu.
Memfilter parameter parser
Parser Entitas Aset mendukung berbagai parameter pemfilteran untuk meningkatkan performa kueri. Parameter ini bersifat opsional tetapi dapat meningkatkan performa kueri Anda. Parameter pemfilteran berikut ini tersedia:
| Name | Type | Deskripsi |
|---|---|---|
| starttime | tanggalwaktu | Filter hanya aset yang diserap pada atau setelah waktu ini. Parameter ini memfilter pada EntityIngestionTime bidang , yang merupakan pendesain standar untuk waktu aset. |
| endtime | tanggalwaktu | Filter hanya aset yang diserap pada atau sebelum waktu ini. Parameter ini memfilter pada EntityIngestionTime bidang , yang merupakan pendesain standar untuk waktu aset. |
| entityid_has_any | dynamic | Filter hanya aset yang bidang 'EntityId' berada di salah satu nilai yang tercantum. |
| entityname_has_any | dynamic | Filter hanya aset yang bidang 'EntityName' berada di salah satu nilai yang tercantum. |
| assettype_in | string | Filter hanya aset yang bidang 'AssetType' sama dengan nilai parameter. |
| path_has_any | dynamic | Filter hanya aset yang bidang 'FilePath' atau 'SitePath' berada di salah satu nilai yang tercantum. |
| assetowner_has_any | dynamic | Filter hanya aset yang bidang 'AssetOwner' atau 'AdditionalAssetOwners' berada di salah satu nilai yang tercantum. |
| entitysource_has_any | dynamic | Filter hanya aset yang bidang 'EntitySource' berada di salah satu nilai yang tercantum. |
Detail skema
Bidang Entitas ASIM Umum
Daftar berikut ini menyebutkan bidang untuk skema Entitas bersama pedoman spesifiknya untuk entitas Aset:
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| EntityUpdatedTime | Mandatory | tanggalwaktu | Tanda waktu (UTC) saat Entitas diperbarui atau dikumpulkan di sumbernya. |
| EntityIngestionTime | Optional | tanggalwaktu | Tanda waktu (UTC) ketika alur penyerapan menerima log aset. |
| EntityKey | Optional | string | Pengidentifikasi unik entitas, digunakan untuk korelasi di seluruh skema. |
| EntitasId | Mandatory | string | Pengidentifikasi unik aset. |
| EntityIdType | Mandatory | string | Jenis atau format pengidentifikasi entitas. |
| EntityOriginalId | Optional | string | Pengidentifikasi unik aset di sumber jika berbeda dari 'EntityId'. |
| Nama Entitas | Mandatory | string | Nama entitas. |
| EntityNameType | Recommended | string | Jenis nama entitas. |
| EntityVendor | Mandatory | string | Vendor atau penyedia yang melaporkan entitas. |
| EntitySource | Mandatory | Disebutkan | Sumber data atau konektor yang menyediakan rekaman entitas. Sumber dukungan meliputi: - Azure- Microsoft365- AWS- GCP- Snowflake- Databricks- Salesforce- OtherGunakan Other jika sumber tidak tercantum. |
| EntityOriginalSource | Optional | string | Sumber data asli atau konektor yang menyediakan rekaman entitas, jika sumber saat ini tidak didukung. |
| EntityProduct | Mandatory | string | Nama produk yang terkait dengan sumber yang melaporkan entitas. |
| EntitySubProduct | Mandatory | string | Nama sub-produk atau komponen yang terkait dengan sumber yang melaporkan entitas. |
| EntityCreatedTime | Mandatory | tanggalwaktu | Tanda waktu (UTC) ketika entitas awalnya dibuat dalam sistem sumber. |
| EntityLastAccessedTime | Optional | tanggalwaktu | Tanda waktu (UTC) saat entitas terakhir diakses. |
| EntityLastModifiedTime | Mandatory | tanggalwaktu | Tanda waktu (UTC) saat entitas terakhir diubah dalam sistem sumber. |
| EntityIsDeleted | Optional | bool | Menunjukkan apakah entitas telah dihapus dalam sistem sumber. |
| EntityFeedType | Mandatory | Disebutkan | Jenis atau kategori umpan data yang menyediakan rekaman entitas. Nilai yang diizinkan adalah: Snapshot atau Changefeed. |
| EntitySnapshotId | Optional | string | Pengidentifikasi rekam jepret tempat rekaman saat ini berada. |
| EntitySchema | Mandatory | Disebutkan | Skema yang digunakan untuk entitas. Skema yang didokumenkan di sini adalah Asset. |
| EntitySchemaVersion | Mandatory | SchemaVersion (String) | Versi dari skema ini. Versi skema yang didokumentasikan di sini adalah 1.0.0. |
Bidang pemilik aset
Bagian ini menentukan informasi tentang pemilik aset. Jika aset Anda memiliki beberapa pemilik, isi bidang AssetOwnerId dan AdditionalAssetOwners.
AdditionalAssetOwners harus berupa array string dan string harus dalam format yang sama dengan AssetOwnerId.
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| AssetOwnerId | Mandatory | string | Representasi Pelaku yang dapat dibaca mesin, alfanumerik, unik. Untuk informasi selengkapnya, dan untuk bidang alternatif untuk ID lain, lihat Entitas pengguna. |
| AssetOwnerIdType | Recommended | string | Jenis atau format pengidentifikasi pemilik aset. Ini dianalogikan dalam UserIdType skema Peristiwa. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserIdType di Artikel Ringkasan Skema. |
| AssetOwnerType | Optional | string | Jenis Pemilik Aset. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UserType di Artikel Ringkasan Skema. |
| Cakupan AsetOwner | Optional | string | Cakupan organisasi atau administratif tempat pemilik aset berada. |
| AssetOwnerScopeId | Optional | string | Pengidentifikasi cakupan tempat pemilik aset berada. |
| AdditionalAssetOwners | Optional | dynamic | Kumpulan dinamis pemilik tambahan atau pemilik bersama yang terkait dengan aset. Ini harus berupa array string. |
Bidang metadata aset
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| AADTenantId | Mandatory | string | Pengenal tenant Microsoft Entra yang terkait dengan aset atau entitas. |
| IdentityDirectoryName | Optional | string | Nama direktori identitas, seperti Microsoft Entra ID, GCP, atau AWS, yang terkait dengan entitas. |
| IdentityDirectoryId | Mandatory | string | Pengidentifikasi direktori identitas yang terkait dengan entitas. |
| AdditionalFields | Optional | dynamic | Informasi tambahan tentang entitas yang tidak ditangkap oleh bidang lain dalam skema. |
Bidang jenis aset
Bagian ini menentukan informasi tentang jenis aset. Jenis saat ini yang didukung adalah File dan Site. Properti tambahan jenis aset harus diisi.
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| AssetType | Mandatory | string | Jenis aset tingkat tinggi. Nilai yang diizinkan dan didukung adalah: File, Site. |
| AssetOriginalType | Recommended | string | Nama asli jenis aset tingkat tinggi di sumbernya. |
Bidang keamanan aset
Bagian ini menangkap postur keamanan aset dan konteks paparan, termasuk izin sumber, detail sensitivitas dan klasifikasi data, status perlindungan DLP, indikator ancaman terkait, dan waktu pemindaian klasifikasi terakhir. Ini juga mencakup jumlah akses pengguna internal dan eksternal untuk membantu menilai potensi paparan.
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| AssetOriginalPermissions | Optional | dynamic | Set izin asli ditetapkan ke aset seperti yang dilaporkan oleh sistem sumber. |
| AssetSensitivityLabel | Mandatory | string | Label sensitivitas diterapkan ke aset. Nilai yang diizinkan adalah: Personal, , PublicGeneral, Confidential, Highly Confidential. |
| AssetOriginalSensitivityLevel | Optional | string | Tingkat sensitivitas seperti yang dilaporkan oleh sistem sumber, sebelum normalisasi. |
| AssetIsProtectedByDlp | Optional | bool | Menunjukkan apakah aset dilindungi oleh kebijakan Pencegahan Kehilangan Data (DLP). |
| AssetRelatedIndicators | Optional | dynamic | Kumpulan dinamis indikator ancaman atau sinyal yang terkait dengan aset. |
| AssetOriginalDataClassificationType | Mandatory | dynamic | Jenis klasifikasi data asli yang ditetapkan ke aset seperti yang dilaporkan oleh sistem sumber. Ini harus berupa array string*. |
| AssetClassificationLastScanDateTime | Mandatory | tanggalwaktu | Tanda waktu (UTC) saat aset terakhir dipindai untuk klasifikasi data. |
| InternalUsersCount | Optional | int | Jumlah pengguna internal yang terkait dengan atau memiliki akses ke aset. |
| ExternalUsersCount | Optional | int | Jumlah pengguna eksternal yang terkait dengan atau memiliki akses ke aset. |
Bidang risiko aset
Bagian ini menangkap konteks risiko untuk aset, termasuk nama dan tingkat risiko yang dinormalisasi dan dilaporkan sumber, tanda waktu laporan pertama dan terakhir, dan detail risiko khusus penyedia.
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| AssetRiskName | Optional | string | Nama risiko atau ancaman yang dinormalisasi yang terkait dengan aset. |
| AssetRiskLevel | Optional | Disebutkan | Tingkat risiko yang dinormalisasi yang ditetapkan ke aset. Nilai yang diizinkan adalah: Info, , LowMedium, High, Critical, Other. |
| AssetOriginalRiskLevel | Optional | string | Tingkat risiko yang ditetapkan ke aset seperti yang dilaporkan oleh sistem sumber, sebelum normalisasi. |
| AssetRiskFirstReportedTime | Optional | tanggalwaktu | Tanda waktu (UTC) ketika risiko yang terkait dengan aset pertama kali dilaporkan. |
| AssetRiskLastReportedTime | Optional | tanggalwaktu | Tanda waktu (UTC) ketika risiko yang terkait dengan aset baru-baru ini dilaporkan. |
| AssetOriginalRiskDetails | Optional | dynamic | Detail risiko penuh untuk aset seperti yang disediakan oleh sistem sumber. |
Bidang file (jenis aset)
Bagian ini mengambil properti aset khusus file. Properti harus diisi jika AssetType adalah File.
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| FilePath | Optional | string | Jalur lengkap file yang terkait dengan aset. |
| Ukuran File | Optional | long | Ukuran file dalam satuan byte. |
| FileMD5 | Optional | string | Hash MD5 dari file yang terkait dengan aset. |
| FileSHA1 | Optional | string | Hash SHA-1 dari file yang terkait dengan aset. |
| FileSHA256 | Optional | string | Hash SHA-256 dari file yang terkait dengan aset. |
| FileSHA512 | Optional | string | Hash SHA-512 dari file yang terkait dengan aset. |
| FileExtension | Optional | string | Ekstensi file file yang terkait dengan aset, seperti .exe atau .pdf. |
| FileIsSignatureValid | Optional | bool | Menunjukkan apakah tanda tangan digital file valid. |
| FileSignatureDetails | Optional | string | Detail tentang tanda tangan digital file, seperti penanda tangan atau informasi sertifikat. |
Bidang situs (jenis aset)
Bagian ini mengambil properti lokasi khusus situs untuk aset situs sharepoint. Properti harus diisi jika AssetType adalah Situs.
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| SitePath | Optional | string | Jalur situs atau lokasi penyimpanan yang terkait dengan aset. |
| SitePrimaryUri | Optional | string | URI utama situs atau lokasi penyimpanan yang terkait dengan aset. |
Alias
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| AssetPath | Alias | string | Alias untuk atau FilePathSitePath |
| User | Alias | string | Alias untuk AssetOwnerId. |
Pembaruan skema
Berikut ini adalah perubahan dalam berbagai versi skema:
- Versi 0.1.0: Rilis awal.
-
Versi 1.0.0: Menambahkan
EntityKeybidang ,EntityIdType, danEntitySnapshotId.
Konten terkait
- Gambaran umum Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Skema Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Parser Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Konten Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Azure Sentinel Webinar: Normalisasi Model-Understanding Informasi di Azure Sentinel