Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Skema Autentikasi Microsoft Sentinel digunakan untuk menjelaskan peristiwa yang terkait dengan autentikasi pengguna, kredensial masuk, dan kredensial keluar. Peristiwa autentikasi dikirim oleh banyak perangkat pelaporan, biasanya sebagai bagian dari aliran peristiwa bersama dengan peristiwa lainnya. Misalnya, Windows mengirimkan beberapa kejadian autentikasi bersama dengan kejadian aktivitas OS lainnya.
Kejadian autentikasi mencakup kedua kejadian dari sistem yang berfokus pada autentikasi seperti gateway VPN atau pengontrol domain, dan autentikasi langsung ke sistem akhir, seperti komputer atau firewall.
Untuk informasi selengkapnya tentang normalisasi di Microsoft Sentinel, lihat Normalisasi dan Model Informasi Keamanan Tingkat Lanjut (ASIM).
Parser
Sebarkan parser autentikasi ASIM dari repositori GitHub Microsoft Azure Sentinel. Untuk informasi selengkapnya tentang pengurai ASIM, lihat artikel Gambaran umum pengurai ASIM.
Menyatukan pengurai
Untuk menggunakan pengurai yang menyatukan semua pengurai out-of-the-box ASIM, dan memastikan bahwa analisis Anda berjalan di semua sumber yang dikonfigurasi, gunakan imAuthentication memfilter pengurai atau ASimAuthentication pengurai tanpa parameter.
Pengurai sumber khusus
Untuk daftar parser autentikasi yang disediakan Microsoft Azure Sentinel, lihat daftar parser ASIM:
Tambahkan parser normalisasi Anda sendiri
Saat menerapkan pengurai kustom untuk model informasi Autentikasi, beri nama fungsi KQL Anda menggunakan sintaks berikut:
-
vimAuthentication<vendor><Product>untuk memfilter pengurai -
ASimAuthentication<vendor><Product>untuk pengurai tanpa parameter
Untuk informasi tentang menambahkan parser kustom Anda ke parser pemersatu, lihat Mengelola parser ASIM.
Memfilter parameter parser
Parser im dan vim* mendukung pemfilteran parameter. Meskipun bersifat opsional, parser ini dapat meningkatkan performa kueri Anda.
Parameter pemfilteran berikut ini tersedia:
| Nama | Tipe | Description |
|---|---|---|
| starttime | tanggalwaktu | Filter hanya peristiwa autentikasi yang berjalan pada atau setelah waktu ini. Parameter ini memfilter pada TimeGenerated bidang , yang merupakan penunjuk standar untuk waktu peristiwa, terlepas dari pemetaan khusus pengurai bidang EventStartTime dan EventEndTime. |
| endtime | tanggalwaktu | Filter hanya peristiwa autentikasi yang selesai berjalan pada atau sebelum waktu ini. Parameter ini memfilter pada TimeGenerated bidang , yang merupakan penunjuk standar untuk waktu peristiwa, terlepas dari pemetaan khusus pengurai bidang EventStartTime dan EventEndTime. |
| srcipaddr_has_any_prefix | dynamic | Filter hanya peristiwa autentikasi yang awalan alamat IP sumbernya berada di salah satu nilai yang tercantum. Prefiks harus diakhiri dengan ., misalnya: 10.0.. |
| srchostname_has_any | dynamic | Filter hanya peristiwa autentikasi yang nama host sumbernya adalah salah satu nilai yang tercantum. |
| username_has_any | dynamic | Filter hanya peristiwa autentikasi yang nama penggunanya adalah salah satu nilai yang tercantum. |
| targetappname_has_any | dynamic | Filter hanya peristiwa autentikasi yang nama aplikasi targetnya adalah salah satu nilai yang tercantum. |
| eventtype_in | dynamic | Filter hanya peristiwa autentikasi yang jenis peristiwanya adalah salah satu nilai yang tercantum. |
| hasil peristiwa | string | Filter hanya peristiwa autentikasi dengan nilai EventResult tertentu. |
| eventresultdetails_in | dynamic | Filter hanya peristiwa autentikasi yang detail hasil peristiwanya adalah salah satu nilai yang tercantum. |
Misalnya, untuk memfilter hanya peristiwa autentikasi dari hari terakhir ke pengguna tertentu, gunakan:
imAuthentication (username_has_any = dynamic(['johndoe']), starttime = ago(1d), endtime=now())
Tip
Untuk meneruskan daftar harfiah ke parameter yang memerlukan nilai dinamis, secara eksplisit gunakan harfiah dinamis. Misalnya: dynamic(['192.168.','10.']).
Konten yang dinormalisasi
Aturan analitik autentikasi yang dinormalisasi unik karena mendeteksi serangan di seluruh sumber. Jadi, misalnya, jika pengguna masuk ke sistem yang berbeda dan tidak terkait, dari berbagai negara/wilayah, Microsoft Sentinel sekarang akan mendeteksi ancaman ini.
Untuk daftar lengkap aturan analitik yang menggunakan peristiwa Autentikasi yang dinormalisasi, lihat Konten keamanan skema autentikasi.
Gambaran umum Skema
Model informasi Autentikasi diselaraskan dengan skema entitas masuk OSSEM.
Bidang yang tercantum dalam tabel di bawah ini khusus untuk kejadian Autentikasi, tetapi mirip dengan bidang dalam skema lain dan mengikuti konvensi penamaan yang serupa.
kejadian autentikasi mereferensikan entitas berikut:
- TargetUser - Informasi pengguna yang digunakan untuk mengautentikasi ke sistem. TargetSystem adalah subyek utama dari peristiwa autentikasi, dan alias yang dialiaskan Pengguna TargetUser diidentifikasi.
- TargetApp - Aplikasi tujuan autentikasi.
- Target - Sistem tempat TargetApp* berjalan.
- Pelaku - Pengguna yang memulai autentikasi, jika berbeda dari TargetUser.
- ActingApp - Aplikasi yang digunakan oleh Pelaku untuk melakukan autentikasi.
- Src - Sistem yang digunakan oleh Pelaku untuk memulai autentikasi.
Hubungan antara entitas ini paling baik ditunjukkan sebagai berikut:
Seorang Pelaku, menjalankan Aplikasi tindakan, ActingApp, pada sistem sumber, Src, mencoba untuk mengautentikasi sebagai TargetUser ke aplikasi target, TargetApp, pada sistem target, TargetDvc.
Detail skema
Dalam tabel berikut, Jenis mengacu pada jenis logis. Untuk informasi selengkapnya, lihat Jenis logika.
Bidang ASIM umum
Important
Bidang yang umum untuk semua skema dijelaskan secara rinci dalam artikel Bidang Umum ASIM.
Bidang umum dengan pedoman khusus
Daftar berikut menyebutkan bidang yang memiliki pedoman khusus untuk peristiwa autentikasi:
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| EventType | Mandatory | Disebutkan | Menggambarkan operasi yang dilaporkan oleh rekaman. Untuk rekaman Autentikasi, nilai yang didukung meliputi: - Logon - Logoff- Elevate |
| EventResultDetails | Recommended | Disebutkan | Detail yang terkait dengan hasil peristiwa. Bidang ini biasanya diisi ketika hasilnya gagal. Nilai yang diizinkan meliputi: - No such user or password. Nilai ini harus digunakan juga ketika kejadian asli melaporkan bahwa tidak ada pengguna tersebut, tanpa mengacu pada kata sandi.- No such user- Incorrect password- Incorrect key- Account expired- Password expired- User locked- User disabled- Logon violates policy. Nilai ini harus digunakan saat laporan peristiwa asli, misalnya: MFA diperlukan, masuk di luar jam kerja, pembatasan akses bersyarat, atau upaya yang terlalu sering.- Session expired- OtherNilai dapat diberikan dalam rekaman sumber menggunakan istilah yang berbeda, yang harus dinormalisasi ke nilai-nilai ini. Nilai asli harus disimpan di bidang EventOriginalResultDetails |
| EventSubType | Opsional | Disebutkan | Jenis kredensial masuk. Nilai yang diizinkan meliputi: - System- Interactive- RemoteInteractive- Service- RemoteService- Remote - Gunakan ketika jenis masuk jarak jauh tidak diketahui.- AssumeRole - Biasanya digunakan ketika jenis peristiwa adalah Elevate. Nilai dapat diberikan dalam rekaman sumber menggunakan istilah yang berbeda, yang harus dinormalisasi ke nilai-nilai ini. Nilai asli harus disimpan di bidang EventOriginalSubType. |
| EventSchemaVersion | Mandatory | SchemaVersion (String) | Versi dari skema ini. Versi skema yang didokumentasikan di sini adalah 0.1.4 |
| EventSchema | Mandatory | Disebutkan | Nama skema yang didokumentasikan di sini adalah Autentikasi. |
| Bidang Dvc | - | - | Untuk peristiwa autentikasi, bidang perangkat mengacu pada sistem yang melaporkan peristiwa. |
Semua bidang umum
Bidang yang muncul pada tabel di bawah ini adalah umum untuk semua skema ASIM. Setiap pedoman yang ditentukan di atas mengambil alih pedoman umum untuk bidang ini. Misalnya, sebuah bidang mungkin opsional secara umum, tetapi wajib untuk skema tertentu. Untuk detail lebih lanjut tentang setiap bidang, lihat artikel Bidang Umum ASIM.
| Kelas | Fields |
|---|---|
| Mandatory |
-
Jumlah Peristiwa - Waktu MulaiPeristiwa - Waktu Akhir Peristiwa - Jenis Peristiwa - Hasil Peristiwa - Produk Acara - Vendor Peristiwa - Skema Peristiwa - EventSchemaVersion - Dvc |
| Recommended |
-
EventResultDetails - Tingkat Keparahan Peristiwa - Acara Uid - DvcIpAddr - Nama Host Dvc - Domain Dvc - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Opsional |
-
Pesan Peristiwa - Subtipe Peristiwa - PeristiwaAsliUid - EventOriginalType - PeristiwaAsliSubtipe - EventOriginalResultDetails - Tingkat Keparahan PeristiwaAsli - EventProductVersion - EventReportUrl - Pemilik Acara - Zona Dvc - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - Antarmuka Dvc - Bidang Tambahan - DvcDescription - DvcScopeId - Ruang lingkup Dvc |
Bidang khusus autentikasi
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| LogonMethod | Opsional | string | Metode yang digunakan untuk melakukan autentikasi. Nilai yang diizinkan meliputi: Managed Identity, , Service PrincipalUsername & Password, Multi factor authentication, Passwordless, PKI, PAM, dan Other. Contoh: Managed Identity |
| LogonProtocol | Opsional | string | Protokol yang digunakan untuk melakukan autentikasi. Contoh: NTLM |
Bidang pelaku
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| ActorUserId | Opsional | string | Representasi Pelaku yang dapat dibaca mesin, alfanumerik, unik. Untuk informasi selengkapnya, dan untuk bidang alternatif untuk ID tambahan, lihat Entitas pengguna. Contoh: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorScope | Opsional | string | Cakupan, seperti penyewa Microsoft Entra, di mana ActorUserId dan ActorUsername ditentukan. atau informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScope di artikel Gambaran Umum Skema. |
| ActorScopeId | Opsional | string | ID cakupan, seperti ID Microsoft Entra Directory, di mana ActorUserId dan ActorUsername ditentukan. untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScopeId di artikel Gambaran Umum Skema. |
| ActorUserIdType | Conditional | UserIdType | Jenis ID yang disimpan pada bidang ActorUserId. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserIdType di Artikel Ringkasan Skema. |
| Nama pengguna Aktor | Opsional | Nama pengguna (String) | Nama pengguna Pelaku, termasuk informasi domain saat tersedia. Untuk informasi selengkapnya, lihat Entitas pengguna. Contoh: AlbertE |
| ActorUsernameType | Conditional | JenisNamaPengguna | Menentukan jenis nama pengguna yang disimpan di bidang ActorUsername. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UsernameType di Artikel Ringkasan Skema. Contoh: Windows |
| ActorUserType | Opsional | Jenis Pengguna | Jenis Pelaku. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UserType di Artikel Ringkasan Skema. Sebagai contoh: Guest |
| ActorOriginalUserType | Opsional | string | Jenis pengguna seperti yang dilaporkan oleh perangkat pelaporan. |
| ActorSessionId | Opsional | string | ID unik dari sesi masuk Aktor. Contoh: 102pTUgC3p8RIqHvzxLCHnFlg |
Bidang Aplikasi Tindakan
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| ActingAppId | Opsional | string | ID aplikasi yang memberi wewenang atas nama pelaku, termasuk proses, browser, atau layanan. Sebagai contoh: 0x12ae8 |
| ActingAppName | Opsional | string | Nama aplikasi yang memberi wewenang atas nama pelaku, termasuk proses, browser, atau layanan. Sebagai contoh: C:\Windows\System32\svchost.exe |
| ActingAppType | Opsional | Jenis Aplikasi | Jenis aplikasi akting. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat AppType di Artikel Ringkasan Skema. |
| AktingOriginalAppType | Opsional | string | Jenis aplikasi bertindak seperti yang dilaporkan oleh perangkat pelapor. |
| HttpUserAgent | Opsional | string | Ketika autentikasi dilakukan melalui HTTP atau HTTPS, nilai bidang ini adalah header HTTP user_agent yang disediakan oleh aplikasi bertindak saat melakukan autentikasi. Sebagai contoh: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1 |
Bidang target pengguna
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| TargetUserId | Opsional | string | Representasi pengguna target dapat dibaca mesin, alfanumerik, dan unik. Untuk informasi selengkapnya, dan untuk bidang alternatif untuk ID tambahan, lihat Entitas pengguna. Contoh: 00urjk4znu3BcncfY0h7 |
| TargetUserScope | Opsional | string | Cakupan, seperti penyewa Microsoft Entra, di mana TargetUserId dan TargetUsername ditentukan. atau informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScope di artikel Gambaran Umum Skema. |
| TargetUserScopeId | Opsional | string | ID cakupan, seperti ID Microsoft Entra Directory, di mana TargetUserId dan TargetUsername ditentukan. untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScopeId di artikel Gambaran Umum Skema. |
| TargetUserIdType | Conditional | UserIdType | Jenis ID pengguna yang disimpan di bidang TargetUserId. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserIdType di Artikel Ringkasan Skema. Contoh: SID |
| TargetUsername | Opsional | Nama pengguna (String) | Nama pengguna target, termasuk informasi domain bila tersedia. Untuk informasi selengkapnya, lihat Entitas pengguna. Contoh: MarieC |
| TargetUsernameType | Conditional | JenisNamaPengguna | Menentukan jenis nama pengguna yang disimpan di bidang TargetUsername. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UsernameType di Artikel Ringkasan Skema. |
| TargetUserType | Opsional | Jenis Pengguna | Jenis pengguna Target. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UserType di Artikel Ringkasan Skema. Sebagai contoh: Member |
| TargetSessionId | Opsional | string | Pengenal sesi rincian masuk dari TargetUser pada perangkat sumber. |
| TargetOriginalUserType | Opsional | string | Jenis pengguna seperti yang dilaporkan oleh perangkat pelaporan. |
| User | Alias | Nama pengguna (String) | Alias ke TargetUsername atau ke TargetUserId jika TargetUsername tidak ditentukan. Contoh: CONTOSO\dadmin |
Bidang sistem sumber
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| Busur | Recommended | string | Pengenal unik perangkat sumber. Bidang ini bisa menjadi alias bagi bidang SrcDvcId, SrcHostname, atau SrclpAddr. Contoh: 192.168.12.1 |
| SrcDvcId | Opsional | string | ID perangkat sumber. Jika terdapat beberapa ID tersedia, gunakan yang paling penting, dan simpan yang lain di bidang SrcDvc<DvcIdType>.Contoh: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Opsional | string | ID cakupan platform cloud yang dimiliki perangkat. Peta SrcDvcScopeId ke ID langganan di Azure dan ke ID akun di AWS. |
| Lingkup SrcDvc | Opsional | string | Cakupan platform cloud yang dimiliki perangkat. SrcDvcScope memetakan ke ID langganan di Azure dan ke ID akun di AWS. |
| SrcDvcIdType | Conditional | DvcIdType | Jenis SrcDvcId. Untuk daftar nilai yang diizinkan dan informasi selengkapnya, lihat DvcIdType dalam Artikel Ringkasan Skema. Catatan: Bidang ini diperlukan jika SrcDvcId digunakan. |
| SrcDeviceType | Opsional | Jenis Perangkat | Jenis perangkat sumber Untuk daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DeviceType dalam artikel Gambaran Umum Skema. |
| Nama Host Src | Opsional | Host Name | Nama host perangkat sumber, tidak termasuk informasi domain. Jika tidak ada nama perangkat yang tersedia, simpan alamat IP yang relevan di bidang ini. Contoh: DESKTOP-1282V4D |
| Domain Src | Opsional | Domain (String) | Domain perangkat sumber. Contoh: Contoso |
| SrcDomainType | Conditional | JenisDomain | Jenis SrcDomain. Untuk daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DomainType di artikel Gambaran Umum Skema. Diperlukan jika SrcDomain digunakan. |
| SrcFQDN | Opsional | FQDN (String) | Nama host perangkat sumber, termasuk informasi domain saat tersedia. Catatan: Bidang ini mendukung format FQDN tradisional dan format domain\hostname Windows. Bidang SrcDomainType mencerminkan format yang digunakan. Contoh: Contoso\DESKTOP-1282V4D |
| Deskripsi Src | Opsional | string | Teks deskriptif yang terkait dengan perangkat. Misalnya: Primary Domain Controller. |
| SrcIpAddr | Recommended | Alamat IP | Alamat IP perangkat sumber. Contoh: 2.2.2.2 |
| SrcPortNumber | Opsional | Integer | Port IP tempat sambungan berasal. Contoh: 2335 |
| SrcDvcOs | Opsional | string | OS perangkat sumber. Contoh: Windows 10 |
| IpAddr | Alias | Alias ke SrcIpAddr | |
| SrcIsp | Opsional | string | Penyedia Layanan Internet(ISP) yang digunakan oleh perangkat sumber untuk terhubung ke internet. Contoh: corpconnect |
| SrcGeoCountry | Opsional | Negara | Contoh: Canada Untuk informasi selengkapnya, lihat Jenis logika. |
| SrcGeoCity | Opsional | Kota | Contoh: Montreal Untuk informasi selengkapnya, lihat Jenis logika. |
| Wilayah Geologi Src | Opsional | Wilayah | Contoh: Quebec Untuk informasi selengkapnya, lihat Jenis logika. |
| SrcGeoBujur | Opsional | Bujur | Contoh: -73.614830 Untuk informasi selengkapnya, lihat Jenis logika. |
| SrcGeoLatitude | Opsional | Lintang | Contoh: 45.505918 Untuk informasi selengkapnya, lihat Jenis logika. |
| SrcRiskLevel | Opsional | Integer | Tingkat risiko yang terkait dengan sumber. Nilai harus disesuaikan dengan rentang 0 hingga 100, dengan 0 menjadi tidak berisiko dan 100 menjadi risiko tinggi.Contoh: 90 |
| SrcOriginalRiskLevel | Opsional | string | Tingkat risiko yang terkait dengan sumbernya, seperti yang dilaporkan oleh perangkat pelaporan. Contoh: Suspicious |
Bidang aplikasi target
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| TargetAppId | Opsional | string | ID aplikasi yang diperlukan otorisasi, sering ditetapkan oleh perangkat pelaporan. Contoh: 89162 |
| TargetAppName | Opsional | string | Nama aplikasi yang diperlukan otorisasi, termasuk layanan, URL, atau aplikasi SaaS. Contoh: Saleforce |
| Aplikasi | Alias | Alias ke TargetAppName. | |
| TargetAppType | Conditional | Jenis Aplikasi | Jenis aplikasi yang memberi wewenang atas nama Pelaku. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat AppType di Artikel Ringkasan Skema. |
| TargetOriginalAppType | Opsional | string | Jenis aplikasi yang mengizinkan atas nama Aktor seperti yang dilaporkan oleh perangkat pelapor. |
| TargetUrl | Opsional | URL | URL yang terkait dengan aplikasi target. Contoh: https://console.aws.amazon.com/console/home?fromtb=true&hashArgs=%23&isauthcode=true&nc2=h_ct&src=header-signin&state=hashArgsFromTB_us-east-1_7596bc16c83d260b |
| LogonTarget | Alias | Aliaskan ke TargetAppName, TargetUrl, atau TargetHostname, bidang mana pun yang paling menggambarkan target autentikasi. |
Bidang sistem target
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| Dst | Alias | string | Pengidentifikasi unik dari target autentikasi. Bidang ini mungkin alias bidang TargetDvcId, TargetHostname, TargetIpAddr, TargetAppId, atau TargetAppName . Contoh: 192.168.12.1 |
| NamaHost Target | Recommended | Host Name | Nama host perangkat target, tidak termasuk informasi domain. Contoh: DESKTOP-1282V4D |
| Domain Target | Recommended | Domain (String) | Domain dari perangkat target. Contoh: Contoso |
| TargetDomainType | Conditional | Disebutkan | Jenis TargetDomain. Untuk daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DomainType di artikel Gambaran Umum Skema. Diperlukan jika TargetDomain digunakan. |
| TargetFQDN | Opsional | FQDN (String) | Nama host perangkat target, termasuk informasi domain saat tersedia. Contoh: Contoso\DESKTOP-1282V4D Catatan: Bidang ini mendukung format FQDN tradisional dan format domain\hostname Windows. TargetDomainType mencerminkan format yang digunakan. |
| Deskripsi Target | Opsional | string | Teks deskriptif yang terkait dengan perangkat. Misalnya: Primary Domain Controller. |
| TargetDvcId | Opsional | string | ID dari perangkat target. Jika terdapat beberapa ID tersedia, gunakan yang paling penting, dan simpan yang lain di bidang TargetDvc<DvcIdType>. Contoh: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| TargetDvcScopeId | Opsional | string | ID cakupan platform cloud yang dimiliki perangkat. TargetDvcScopeId memetakan ke ID langganan di Azure dan ke ID akun di AWS. |
| TargetDvcScope | Opsional | string | Cakupan platform cloud yang dimiliki perangkat. TargetDvcScope memetakan ke ID langganan di Azure dan ke ID akun di AWS. |
| TargetDvcIdType | Conditional | Disebutkan | Jenis TargetDvcId. Untuk daftar nilai yang diizinkan dan informasi selengkapnya, lihat DvcIdType dalam Artikel Ringkasan Skema. Diperlukan jika TargetDeviceId digunakan. |
| TargetDeviceType | Opsional | Disebutkan | Jenis perangkat target. Untuk daftar nilai yang diizinkan dan informasi lebih lanjut, lihat DeviceType dalam artikel Gambaran Umum Skema. |
| TargetIpAddr | Opsional | Alamat IP | Alamat IP perangkat target. Contoh: 2.2.2.2 |
| TargetDvcOs | Opsional | string | OS perangkat target. Contoh: Windows 10 |
| TargetPortNumber | Opsional | Integer | Port pada perangkat target. |
| TargetGeoCountry | Opsional | Negara | Negara/wilayah yang terkait dengan alamat IP target. Contoh: USA |
| TargetGeoRegion | Opsional | Wilayah | Wilayah yang terkait dengan alamat IP target. Contoh: Vermont |
| TargetGeoCity | Opsional | Kota | Kota yang terkait dengan alamat IP target. Contoh: Burlington |
| TargetGeoLatitude | Opsional | Lintang | Garis lintang koordinat geografis yang terkait dengan alamat IP target. Contoh: 44.475833 |
| TargetGeoLongitude | Opsional | Bujur | Garis bujur koordinat geografis yang terkait dengan alamat IP target. Contoh: 73.211944 |
| TargetRiskLevel | Opsional | Integer | Tingkat risiko yang terkait dengan target. Nilai harus disesuaikan dengan rentang 0 hingga 100, dengan 0 menjadi tidak berisiko dan 100 menjadi risiko tinggi.Contoh: 90 |
| TargetOriginalRiskLevel | Opsional | string | Tingkat risiko yang terkait dengan target, seperti yang dilaporkan oleh perangkat pelaporan. Contoh: Suspicious |
Bidang inspeksi
Bidang berikut digunakan untuk mewakili inspeksi yang dilakukan oleh sistem keamanan.
| Ladang | Class | Tipe | Description |
|---|---|---|---|
| Nama Aturan | Opsional | string | Nama atau ID aturan yang terkait dengan hasil inspeksi. |
| Nomor Aturan | Opsional | Integer | Jumlah aturan yang terkait dengan hasil inspeksi. |
| Aturan | Alias | string | Baik nilai RuleName atau nilai RuleNumber. Jika nilai RuleNumber digunakan, jenis harus dikonversi ke string. |
| Identifi Ancaman | Opsional | string | ID ancaman atau malware yang diidentifikasi dalam aktivitas audit. |
| Nama Ancaman | Opsional | string | Nama ancaman atau malware yang diidentifikasi dalam aktivitas audit. |
| Kategori Ancaman | Opsional | string | Kategori ancaman atau malware yang diidentifikasi dalam aktivitas file audit. |
| Tingkat Risiko Ancaman | Opsional | Tingkat Risiko (Bilangan Bulat) | Tingkat risiko yang terkait dengan ancaman yang diidentifikasi. Levelnya harus berupa angka antara 0 hingga 100. Catatan: Nilai ini dapat diberikan dalam catatan sumber menggunakan skala yang berbeda, yang harus dinormalisasi ke skala ini. Nilai asli harus disimpan di ThreatRiskLevelOriginal. |
| AncamanTingkat Risiko Asli | Opsional | string | Tingkat risiko seperti yang dilaporkan oleh perangkat pelaporan. |
| ThreatConfidence | Opsional | Tingkat Keyakinan (Bilangan bulat) | Tingkat keyakinan ancaman yang diidentifikasi, dinormalisasi ke nilai antara 0 dan 100. |
| ThreatOriginalConfidence | Opsional | string | Tingkat keyakinan asli ancaman yang diidentifikasi, seperti yang dilaporkan oleh perangkat pelaporan. |
| AncamanIsAktif | Opsional | Boolean | Benar jika ancaman yang diidentifikasi dianggap sebagai ancaman aktif. |
| ThreatFirstReportedTime | Opsional | tanggalwaktu | Pertama kali alamat IP atau domain diidentifikasi sebagai ancaman. |
| ThreatLastReportedTime | Opsional | tanggalwaktu | Terakhir kali alamat IP atau domain diidentifikasi sebagai ancaman. |
| ThreatIpAddr | Opsional | Alamat IP | Alamat IP yang ancamannya diidentifikasi. Bidang ThreatField berisi nama bidang yang diwakili ThreatIpAddr. |
| Bidang Ancaman | Conditional | Disebutkan | Bidang yang ancamannya diidentifikasi. Nilainya adalah SrcIpAddr atau TargetIpAddr. |
Pembaruan skema
Ini adalah perubahan dalam versi 0.1.1 dari skema tersebut:
- Memperbarui bidang entitas pengguna dan perangkat untuk menyelaraskan dengan skema lain.
- Berganti nama
TargetDvcdanSrcDvckeTargetdanSrcmasing-masing untuk meratakan dengan pedoman ASIM saat ini. Bidang yang diganti namanya akan diimplementasikan sebagai alias hingga 1 Juli 2022. Bidang-bidang tersebut meliputi:SrcDvcHostname,SrcDvcHostnameType,SrcDvcType,SrcDvcIpAddr,TargetDvcHostname,TargetDvcHostnameType,TargetDvcType,TargetDvcIpAddr, danTargetDvc. - Menambahkan alias
SrcdanDst. - Menambahkan bidang
SrcDvcIdType, ,SrcDeviceTypeTargetDvcIdType, danTargetDeviceType, danEventSchema.
Ini adalah perubahan dalam skema versi 0.1.2:
- Menambahkan bidang
ActorScope, ,TargetUserScope,SrcDvcScopeIdSrcDvcScope, ,TargetDvcScopeId,TargetDvcScope,DvcScopeId, danDvcScope.
Ini adalah perubahan dalam versi 0.1.3 dari skema tersebut:
- Menambahkan bidang
SrcPortNumber, ,ActorOriginalUserType,ActorScopeIdTargetOriginalUserType, ,TargetUserScopeId,SrcDescription,SrcRiskLevel,SrcOriginalRiskLevel, danTargetDescription. - Menambahkan bidang inspeksi
- Menambahkan bidang lokasi geografis sistem target.
Ini adalah perubahan dalam versi 0.1.4 dari skema:
- Menambahkan bidang
ActingOriginalAppTypedanTargetOriginalAppType. - Menambahkan alias
Application.
Konten terkait
- Gambaran umum Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Skema Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Parser Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Konten Model Informasi Keamanan Tingkat Lanjut (ASIM)
- Azure Sentinel Webinar: Normalisasi Model-Understanding Informasi di Azure Sentinel