Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Skema normalisasi peristiwa Audit Microsoft Sentinel mewakili peristiwa yang terkait dengan jejak audit sistem informasi. Jejak audit mencatat aktivitas konfigurasi sistem dan perubahan kebijakan. Perubahan tersebut sering dilakukan oleh administrator sistem, tetapi juga dapat dilakukan oleh pengguna saat mengonfigurasi pengaturan aplikasi mereka sendiri.
Setiap sistem mencatat peristiwa audit bersama log aktivitas intinya. Misalnya, Firewall akan mencatat peristiwa tentang sesi jaringan adalah proses, dan mengaudit peristiwa tentang perubahan konfigurasi yang diterapkan pada Firewall itu sendiri.
Untuk informasi selengkapnya tentang normalisasi di Microsoft Sentinel, lihat Normalisasi dan Model Informasi Keamanan Tingkat Lanjut (ASIM).
Gambaran umum Skema
Bidang utama peristiwa audit adalah:
- Objek, yang mungkin, misalnya, sumber daya terkelola atau aturan kebijakan, yang difokuskan pada peristiwa, yang diwakili oleh objek bidang. Bidang ObjectType menentukan jenis objek.
- Konteks aplikasi objek, diwakili oleh bidang TargetAppName, yang dinamai oleh Aplikasi.
- Operasi yang dilakukan pada objek, diwakili oleh bidang EventType dan Operasi. Meskipun Operasi adalah nilai yang dilaporkan sumber, EventType adalah versi yang dinormalisasi yang lebih konsisten di seluruh sumber.
- Nilai lama dan baru untuk objek, jika berlaku, masing-masing diwakili oleh OldValue dan NewValue .
Peristiwa audit juga mereferensikan entitas berikut, yang terlibat dalam operasi konfigurasi:
- Actor - Pengguna yang melakukan operasi konfigurasi.
- TargetApp - Aplikasi atau sistem tempat operasi konfigurasi diterapkan.
- Target - Sistem tempat TargetApp* berjalan.
- ActingApp - Aplikasi yang digunakan oleh Actor untuk melakukan operasi konfigurasi.
- Src - Sistem yang digunakan oleh Actor untuk memulai operasi konfigurasi, jika berbeda dari Target.
Deskriptor Dvc digunakan untuk perangkat pelaporan, yang merupakan sistem lokal untuk sesi yang dilaporkan oleh titik akhir, dan perangkat perantara atau keamanan dalam kasus lain.
Parser
Menyebarkan dan menggunakan pengurai peristiwa audit
Sebarkan pengurai peristiwa audit ASIM dari repositori GitHub Microsoft Sentinel. Untuk mengkueri semua sumber peristiwa audit, gunakan pengurai pemersatu imAuditEvent sebagai nama tabel dalam kueri Anda.
Untuk informasi selengkapnya tentang menggunakan pengurai ASIM, lihat gambaran umum pengurai ASIM. Untuk daftar pengurai peristiwa audit, Microsoft Sentinel menyediakan out-of-the-box, lihat daftar pengurai ASIM
Tambahkan parser normalisasi Anda sendiri
Saat menerapkan parser kustom untuk model informasi Peristiwa File, beri nama fungsi KQL Anda menggunakan sintaks berikut: imAuditEvent<vendor><Product>. Lihat artikel Mengelola pengurai ASIM untuk mempelajari cara menambahkan pengurai kustom Anda ke pengurai pemersatu peristiwa audit.
Memfilter parameter parser
Pengurai peristiwa audit mendukung parameter pemfilteran. Meskipun parameter ini bersifat opsional, parameter ini dapat meningkatkan performa kueri Anda.
Parameter pemfilteran berikut ini tersedia:
| Name | Type | Deskripsi |
|---|---|---|
| starttime | tanggalwaktu | Filter hanya peristiwa yang berjalan pada atau setelah waktu ini. Parameter ini menggunakan TimeGenerated bidang sebagai pendesain waktu peristiwa. |
| endtime | tanggalwaktu | Filter hanya kueri peristiwa yang selesai berjalan pada atau sebelum waktu ini. Parameter ini menggunakan TimeGenerated bidang sebagai pendesain waktu peristiwa. |
| srcipaddr_has_any_prefix | dynamic | Filter hanya peristiwa dari alamat IP sumber ini, seperti yang diwakili di bidang SrcIpAddr . |
| eventtype_in | string | Filter hanya peristiwa di mana jenis peristiwa, seperti yang diwakili di bidang EventType adalah salah satu istilah yang disediakan. |
| hasil peristiwa | string | Filter hanya peristiwa di mana hasil peristiwa, seperti yang diwakili di bidang EventResult sama dengan nilai parameter. |
| actorusername_has_any | dynamic/string | Filter hanya peristiwa di mana ActorUsername menyertakan salah satu persyaratan yang disediakan. |
| operation_has_any | dynamic/string | Filter hanya peristiwa di mana bidang Operasi menyertakan salah satu persyaratan yang disediakan. |
| object_has_any | dynamic/string | Filter hanya peristiwa di mana bidang Objek menyertakan salah satu istilah yang disediakan. |
| newvalue_has_any | dynamic/string | Filter hanya peristiwa di mana bidang NewValue menyertakan salah satu istilah yang disediakan. |
Beberapa parameter dapat menerima kedua daftar nilai jenis dynamic atau nilai string tunggal. Untuk meneruskan daftar harfiah ke parameter yang memerlukan nilai dinamis, secara eksplisit gunakan harfiah dinamis. Sebagai contoh: dynamic(['192.168.','10.'])
Misalnya, untuk memfilter hanya peristiwa audit dengan istilah install atau update di bidang Operasinya , dari hari terakhir, gunakan:
imAuditEvent (operation_has_any=dynamic(['install','update']), starttime = ago(1d), endtime=now())
Detail skema
Bidang ASIM umum
Penting
Bidang yang umum untuk semua skema dijelaskan secara rinci dalam artikel Bidang Umum ASIM.
Bidang umum dengan pedoman khusus
Daftar berikut ini menyebutkan bidang yang memiliki pedoman khusus untuk Peristiwa Audit:
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| Jenis Peristiwa | Mandatory | Disebutkan | Menjelaskan operasi yang diaudit oleh peristiwa menggunakan nilai yang dinormalisasi. Gunakan EventSubType untuk memberikan detail lebih lanjut, yang tidak dinormalisasi nilainya, dan Operasi. untuk menyimpan operasi seperti yang dilaporkan oleh perangkat pelaporan. Untuk catatan Peristiwa Audit, nilai yang diizinkan adalah: - Set- Read- Create- Delete- Execute- Install- Clear- Enable- Disable- Initialize- Start- Stop- Other Peristiwa audit mewakili berbagai operasi, dan nilainya Other memungkinkan operasi pemetaan yang tidak memiliki .EventType Namun, penggunaan Other membatasi kegunaan peristiwa dan harus dihindari jika memungkinkan. |
| Subtipe Peristiwa | Optional | string | Memberikan detail lebih lanjut, yang tidak dinormalisasi nilai dalam EventType . |
| EventSchema | Mandatory | Disebutkan | Nama skema yang didokumentasikan di sini adalah AuditEvent. |
| EventSchemaVersion | Mandatory | SchemaVersion (String) | Versi dari skema ini. Versi skema yang didokumentasikan di sini adalah 0.1.2. |
Semua bidang umum
Bidang yang muncul dalam tabel umum untuk semua skema ASIM. Salah satu pedoman yang ditentukan dalam dokumen ini mengambil alih pedoman umum untuk bidang tersebut. Misalnya, sebuah bidang mungkin opsional secara umum, tetapi wajib untuk skema tertentu. Untuk informasi selengkapnya tentang setiap bidang, lihat artikel Bidang Umum ASIM .
| Kelas | Fields |
|---|---|
| Mandatory |
-
Jumlah Peristiwa - Waktu MulaiPeristiwa - Waktu Akhir Peristiwa - Jenis Peristiwa - Hasil Peristiwa - Produk Acara - Vendor Peristiwa - Skema Peristiwa - EventSchemaVersion - Dvc |
| Recommended |
-
EventResultDetails - Tingkat Keparahan Peristiwa - Acara Uid - DvcIpAddr - Nama Host Dvc - Domain Dvc - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Optional |
-
Pesan Peristiwa - Subtipe Peristiwa - PeristiwaAsliUid - EventOriginalType - PeristiwaAsliSubtipe - EventOriginalResultDetails - Tingkat Keparahan PeristiwaAsli - EventProductVersion - EventReportUrl - Pemilik Acara - Zona Dvc - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - Antarmuka Dvc - Bidang Tambahan - DvcDescription - DvcScopeId - Ruang lingkup Dvc |
Bidang audit
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| Operasi | Mandatory | string | Operasi yang diaudit sesuai laporan dari perangkat pelaporan. |
| Objek | Mandatory | string | Nama objek tempat operasi yang diidentifikasi oleh EventType dilakukan. |
| ID Objek | Optional | string | ID objek tempat operasi yang diidentifikasi oleh EventType dilakukan. |
| Tipe Objek | Bersyarat | Disebutkan | Jenis Objek. Nilai yang diizinkan adalah: - Cloud Resource- Configuration Atom- Policy Rule- Event Log- Scheduled Task- Service- Directory Service Object- Other |
| OriginalObjectType | Optional | string | Jenis Objek seperti yang dilaporkan oleh sistem pelaporan |
| Nilai Lama | Optional | string | Nilai lama Objek sebelum operasi, jika berlaku. |
| NilaiNilai Baru | Recommended | string | Nilai baru Objek setelah operasi dilakukan, jika berlaku. |
| Nilai | Alias | Alias ke NewValue | |
| ValueType | Bersyarat | Disebutkan | Jenis nilai lama dan baru. Nilai yang diizinkan adalah -Lain |
Bidang pelaku
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| ActorUserId | Optional | string | Representasi Pelaku yang dapat dibaca mesin, alfanumerik, unik. Untuk informasi selengkapnya, dan untuk bidang alternatif untuk ID lain, lihat Entitas pengguna. Contoh: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorScope | Optional | string | Cakupan, seperti Nama Domain Microsoft Entra, di mana ActorUserId dan ActorUsername ditentukan. atau informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScope di artikel Gambaran Umum Skema. |
| ActorScopeId | Optional | string | ID cakupan, seperti ID Microsoft Entra Directory, di mana ActorUserId dan ActorUsername ditentukan. untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScopeId di artikel Gambaran Umum Skema. |
| ActorUserIdType | Bersyarat | Disebutkan | Jenis ID yang disimpan pada bidang ActorUserId. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserIdType di Artikel Ringkasan Skema. |
| Nama pengguna Aktor | Recommended | Nama pengguna (String) | Nama pengguna Pelaku, termasuk informasi domain saat tersedia. Untuk informasi selengkapnya, lihat Entitas pengguna. Contoh: AlbertE |
| User | Alias | Alias ke ActorUsername | |
| ActorUsernameType | Bersyarat | JenisNamaPengguna | Menentukan jenis nama pengguna yang disimpan di bidang ActorUsername. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UsernameType di Artikel Ringkasan Skema. Contoh: Windows |
| ActorUserType | Optional | Jenis Pengguna | Jenis Pelaku. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UserType di Artikel Ringkasan Skema. Sebagai contoh: Guest |
| ActorOriginalUserType | Optional | string | Jenis pengguna seperti yang dilaporkan oleh perangkat pelaporan. |
| ActorSessionId | Optional | string | ID unik dari sesi masuk Aktor. Contoh: 102pTUgC3p8RIqHvzxLCHnFlg |
Bidang aplikasi target
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| TargetAppId | Optional | string | ID aplikasi tempat peristiwa berlaku, termasuk proses, browser, atau layanan. Contoh: 89162 |
| TargetAppName | Optional | string | Nama aplikasi tempat peristiwa berlaku, termasuk layanan, URL, atau aplikasi SaaS. Contoh: Exchange 365 |
| Aplikasi | Alias | Alias ke TargetAppName | |
| TargetAppType | Bersyarat | Jenis Aplikasi | Jenis aplikasi yang memberi wewenang atas nama Pelaku. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat AppType di Artikel Ringkasan Skema. |
| TargetOriginalAppType | Optional | string | Jenis aplikasi tempat peristiwa berlaku seperti yang dilaporkan oleh perangkat pelapor. |
| TargetUrl | Optional | URL | URL yang terkait dengan aplikasi target. Contoh: https://console.aws.amazon.com/console/home?fromtb=true&hashArgs=%23&isauthcode=true&nc2=h_ct&src=header-signin&state=hashArgsFromTB_us-east-1_7596bc16c83d260b |
Bidang sistem target
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| Dst | Alias | string | Pengidentifikasi unik dari target autentikasi. Bidang ini mungkin alias bidang TargetDvcId, TargetHostname, TargetIpAddr, TargetAppId, atau TargetAppName . Contoh: 192.168.12.1 |
| NamaHost Target | Recommended | Host Name | Nama host perangkat target, tidak termasuk informasi domain. Contoh: DESKTOP-1282V4D |
| Domain Target | Optional | Domain(String) | Domain dari perangkat target. Contoh: Contoso |
| TargetDomainType | Bersyarat | Disebutkan | Jenis TargetDomain. Untuk mengetahui daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DomainType di artikel Gambaran Umum Skema. Diperlukan jika TargetDomain digunakan. |
| TargetFQDN | Optional | FQDN (String) | Nama host perangkat target, termasuk informasi domain saat tersedia. Contoh: Contoso\DESKTOP-1282V4D Catatan: Bidang ini mendukung format FQDN tradisional dan format domain\hostname Windows. TargetDomainType mencerminkan format yang digunakan. |
| Deskripsi Target | Optional | string | Teks deskriptif yang terkait dengan perangkat. Misalnya: Primary Domain Controller. |
| TargetDvcId | Optional | string | ID dari perangkat target. Jika terdapat beberapa ID tersedia, gunakan yang paling penting, dan simpan yang lain di bidang TargetDvc<DvcIdType>. Contoh: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| TargetDvcScopeId | Optional | string | ID cakupan platform cloud yang dimiliki perangkat. TargetDvcScopeId memetakan ke ID langganan di Azure dan ke ID akun di AWS. |
| TargetDvcScope | Optional | string | Cakupan platform cloud yang dimiliki perangkat. TargetDvcScope memetakan ke ID langganan di Azure dan ke ID akun di AWS. |
| TargetDvcIdType | Bersyarat | Disebutkan | Jenis TargetDvcId. Untuk mengetahui daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DvcIdType di artikel Gambaran Umum Skema. Diperlukan jika TargetDeviceId digunakan. |
| TargetDeviceType | Optional | Disebutkan | Jenis perangkat target. Untuk mengetahui daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DeviceType di artikel Gambaran Umum Skema. |
| TargetIpAddr | Recommended | Alamat IP | Alamat IP perangkat target. Contoh: 2.2.2.2 |
| TargetDvcOs | Optional | string | OS perangkat target. Contoh: Windows 10 |
| TargetPortNumber | Optional | Integer | Port pada perangkat target. |
| TargetGeoCountry | Optional | Negara | Negara/wilayah yang terkait dengan alamat IP Target. Contoh: USA |
| TargetGeoRegion | Optional | Wilayah | Wilayah dalam negara/wilayah yang terkait dengan alamat IP Target. Contoh: Vermont |
| TargetGeoCity | Optional | Kota | Kota yang terkait dengan alamat IP Target. Contoh: Burlington |
| TargetGeoLatitude | Optional | Lintang | Garis lintang koordinat geografis yang terkait dengan alamat IP Target. Contoh: 44.475833 |
| TargetGeoLongitude | Optional | Bujur | Bujur koordinat geografis yang terkait dengan alamat IP Target. Contoh: 73.211944 |
| TargetRiskLevel | Optional | Integer | Tingkat risiko yang terkait dengan target. Nilai harus disesuaikan dengan rentang 0 hingga 100, dengan 0 menjadi tidak berisiko dan 100 menjadi risiko tinggi.Contoh: 90 |
| TargetOriginalRiskLevel | Optional | string | Tingkat risiko yang terkait dengan target, seperti yang dilaporkan oleh perangkat pelaporan. Contoh: Suspicious |
Bidang Aplikasi Tindakan
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| ActingAppId | Optional | string | ID aplikasi yang memulai aktivitas yang dilaporkan, termasuk proses, browser, atau layanan. Sebagai contoh: 0x12ae8 |
| ActingAppName | Optional | string | Nama aplikasi yang memulai aktivitas yang dilaporkan, termasuk layanan, URL, atau aplikasi SaaS. Sebagai contoh: C:\Windows\System32\svchost.exe |
| ActingAppType | Optional | Jenis Aplikasi | Jenis aplikasi akting. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat AppType di Artikel Ringkasan Skema. |
| AktingOriginalAppType | Optional | string | Jenis aplikasi yang memulai aktivitas seperti yang dilaporkan oleh perangkat pelapor. |
| HttpUserAgent | Optional | string | Ketika autentikasi dilakukan melalui HTTP atau HTTPS, nilai bidang ini adalah header HTTP user_agent yang disediakan oleh aplikasi bertindak saat melakukan autentikasi. Sebagai contoh: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1 |
Bidang sistem sumber
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| Src | Alias | string | Pengenal unik perangkat sumber. Bidang ini bisa menjadi alias bagi bidang SrcDvcId, SrcHostname, atau SrclpAddr. Contoh: 192.168.12.1 |
| SrcIpAddr | Recommended | alamat IP | Alamat IP tempat koneksi atau sesi berasal. Contoh: 77.138.103.108 |
| IpAddr | Alias | Alias ke SrcIpAddr, atau ke TargetIpAddr jika SrcIpAddr tidak disediakan. | |
| SrcPortNumber | Optional | Integer | Port IP tempat sambungan berasal. Mungkin tidak relevan untuk sesi yang terdiri dari beberapa sambungan. Contoh: 2335 |
| Nama Host Src | Optional | Host Name | Nama host perangkat sumber, tidak termasuk informasi domain. Jika tidak ada nama perangkat yang tersedia, simpan alamat IP yang relevan di bidang ini. Contoh: DESKTOP-1282V4D |
| Domain Src | Optional | Domain (String) | Domain perangkat sumber. Contoh: Contoso |
| SrcDomainType | Bersyarat | JenisDomain | Jenis SrcDomain. Untuk mengetahui daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DomainType di artikel Gambaran Umum Skema. Diperlukan jika SrcDomain digunakan. |
| SrcFQDN | Optional | FQDN (String) | Nama host perangkat sumber, termasuk informasi domain saat tersedia. Catatan: Bidang ini mendukung format FQDN tradisional dan format domain\hostname Windows. Bidang SrcDomainType mencerminkan format yang digunakan. Contoh: Contoso\DESKTOP-1282V4D |
| Deskripsi Src | Optional | string | Teks deskriptif yang terkait dengan perangkat. Misalnya: Primary Domain Controller. |
| SrcDvcId | Optional | string | ID perangkat sumber. Jika terdapat beberapa ID tersedia, gunakan yang paling penting, dan simpan yang lain di bidang SrcDvc<DvcIdType>.Contoh: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Optional | string | ID cakupan platform cloud yang dimiliki perangkat. Peta SrcDvcScopeId ke ID langganan di Azure dan ke ID akun di AWS. |
| Lingkup SrcDvc | Optional | string | Cakupan platform cloud yang dimiliki perangkat. SrcDvcScope memetakan ke ID langganan di Azure dan ke ID akun di AWS. |
| SrcDvcIdType | Bersyarat | DvcIdType | Jenis SrcDvcId. Untuk mengetahui daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DvcIdType di artikel Gambaran Umum Skema. Catatan: Bidang ini diperlukan jika SrcDvcId digunakan. |
| SrcDeviceType | Optional | Jenis Perangkat | Jenis perangkat sumber Untuk mengetahui daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DeviceType di artikel Gambaran Umum Skema. |
| SrcGeoCountry | Optional | Negara | Negara/wilayah yang terkait dengan alamat IP sumber. Contoh: USA |
| Wilayah Geologi Src | Optional | Wilayah | Wilayah dalam negara/wilayah yang terkait dengan alamat IP sumber. Contoh: Vermont |
| SrcGeoCity | Optional | Kota | Kota yang terkait dengan alamat IP sumber. Contoh: Burlington |
| SrcGeoLatitude | Optional | Lintang | Garis lintang koordinat geografis yang terkait dengan alamat IP sumber. Contoh: 44.475833 |
| SrcGeoBujur | Optional | Bujur | Garis bujur koordinat geografis yang terkait dengan alamat IP sumber. Contoh: 73.211944 |
| SrcRiskLevel | Optional | Integer | Tingkat risiko yang terkait dengan sumber. Nilai harus disesuaikan dengan rentang 0 hingga 100, dengan 0 menjadi tidak berisiko dan 100 menjadi risiko tinggi.Contoh: 90 |
| SrcOriginalRiskLevel | Optional | string | Tingkat risiko yang terkait dengan sumbernya, seperti yang dilaporkan oleh perangkat pelaporan. Contoh: Suspicious |
Bidang inspeksi
Bidang berikut digunakan untuk mewakili inspeksi yang dilakukan oleh sistem keamanan.
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| Nama Aturan | Optional | string | Nama atau ID aturan yang terkait dengan hasil inspeksi. |
| Nomor Aturan | Optional | Integer | Jumlah aturan yang terkait dengan hasil inspeksi. |
| Aturan | Alias | string | Baik nilai RuleName atau nilai RuleNumber. Jika nilai RuleNumber digunakan, jenis harus dikonversi ke string. |
| Identifi Ancaman | Optional | string | ID ancaman atau malware yang diidentifikasi dalam aktivitas audit. |
| Nama Ancaman | Optional | string | Nama ancaman atau malware yang diidentifikasi dalam aktivitas audit. |
| Kategori Ancaman | Optional | string | Kategori ancaman atau malware yang diidentifikasi dalam aktivitas file audit. |
| Tingkat Risiko Ancaman | Optional | Tingkat Risiko (Bilangan Bulat) | Tingkat risiko yang terkait dengan ancaman yang diidentifikasi. Levelnya harus berupa angka antara 0 hingga 100. Catatan: Nilai ini dapat diberikan dalam catatan sumber menggunakan skala yang berbeda, yang harus dinormalisasi ke skala ini. Nilai asli harus disimpan di ThreatRiskLevelOriginal. |
| AncamanTingkat Risiko Asli | Optional | string | Tingkat risiko seperti yang dilaporkan oleh perangkat pelaporan. |
| ThreatConfidence | Optional | Tingkat Keyakinan (Bilangan bulat) | Tingkat keyakinan ancaman yang diidentifikasi, dinormalisasi ke nilai antara 0 dan 100. |
| ThreatOriginalConfidence | Optional | string | Tingkat keyakinan asli ancaman yang diidentifikasi, seperti yang dilaporkan oleh perangkat pelaporan. |
| AncamanIsAktif | Optional | Boolean | Benar jika ancaman yang diidentifikasi dianggap sebagai ancaman aktif. |
| ThreatFirstReportedTime | Optional | tanggalwaktu | Pertama kali alamat IP atau domain diidentifikasi sebagai ancaman. |
| ThreatLastReportedTime | Optional | tanggalwaktu | Terakhir kali alamat IP atau domain diidentifikasi sebagai ancaman. |
| ThreatIpAddr | Optional | Alamat IP | Alamat IP yang ancamannya diidentifikasi. Bidang ThreatField berisi nama bidang yang diwakili ThreatIpAddr. |
| Bidang Ancaman | Bersyarat | Disebutkan | Bidang yang ancamannya diidentifikasi. Nilainya adalah SrcIpAddr atau TargetIpAddr. |
Pembaruan skema
Perubahan dalam versi 0.1.1 dari skema adalah:
- Menambahkan bidang
ObjectIddanOriginalObjectType.
Ini adalah perubahan dalam versi 0.1.2 dari skema tersebut:
- Menambahkan bidang , , , ,
ActingOriginalAppTypeOriginalObjectType,,SrcOriginalRiskLevel,SrcRiskLevel,TargetGeoCity,,TargetGeoCountry,TargetGeoLatitude,,TargetGeoLongitudedanTargetGeoRegionTargetOriginalAppTypeTargetOriginalRiskLevelTargetRiskLevel
Konten terkait
- Gambaran umum Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Skema Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Parser Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Konten Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Azure Sentinel Webinar: Normalisasi Model-Understanding Informasi di Azure Sentinel