Microsoft Sentinel Riferimento allo schema di normalizzazione degli eventi ASIM Email

Lo schema di normalizzazione degli eventi email Microsoft Sentinel rappresenta l'attività di consegna e ispezione delle email. Include dettagli sull'indirizzamento e l'instradamento dei messaggi, risultati di autenticazione email, risultati di consegna e minacce identificate nei messaggi email.

Utilizza lo schema Email Event per normalizzare i record provenienti dai server di posta, gateway email sicuri, servizi di sicurezza email e altri sistemi che elaborano o ispezionano email. La normalizzazione ti permette di analizzare questi record con nomi e valori di campi coerenti, indipendentemente dalla fonte.

Per altre informazioni sulla normalizzazione in Microsoft Sentinel, vedere Normalization and the Advanced Security Information Model (ASIM).

Panoramica dello schema

I campi principali di un evento email descrivono:

I Dvc campi descrivono il sistema di segnalazione o ispezione.

Parser

Distribuisci e usa parser di eventi email

Distribuisci parser ASIM dal repository Microsoft Sentinel GitHub. Per interrogare tutte le sorgenti normalizzate degli eventi email, usa il parser _Im_EmailEvent unificante come nome della tabella nella tua query.

Per altre informazioni sull'uso dei parser ASIM, vedere panoramica dei parser ASIM.

Aggiungere i propri parser normalizzati

Quando implementi parser personalizzati per il modello informativo degli eventi email, usa la seguente sintassi di denominazione:

  • ASimEmailEvent<vendor><Product> Per i parser normali.
  • vimEmailEvent<vendor><Product> per parser parametrizzati.

Per aggiungere parser personalizzati all'Email Event che unifica i parser, vedi Gestisci i parser ASIM.

Risultati del parser dei filtri

Il parser di filtraggio degli eventi email supporta parametri di filtraggio per migliorare le prestazioni delle query.

Name Type Description
Starttime datetime Filtra gli eventi iniziati in questo periodo o dopo.
Endtime datetime Filtra gli eventi che sono terminati in quel momento o prima.
ipaddr_has_any_prefix dynamic Filtra gli eventi per cui un indirizzo IP inizia con uno dei prefissi elencati.
emailfromaddress_has_any dynamic Eventi di filtro per cui EmailFromAddress contiene uno dei valori elencati.
emailrecipient_has_any dynamic Filtra gli eventi che hanno uno dei destinatari delle email elencate.
emailsubject_has_any dynamic Eventi di filtro per cui EmailSubject contiene uno dei valori elencati.
emaildirection_in dynamic Filtra gli eventi per cui EmailDirection è uno dei valori elencati.
emaildeliverylocation_in dynamic Filtra gli eventi per cui EmailDeliveryLocation è uno dei valori elencati.
eventresult Stringa Filtrare gli eventi per cui EventResult è uguale al valore specificato. Il valore predefinito, *, non filtra per risultato.
pacchetto Boolean Quando impostato su true, impacchettare i campi sorgente non mappati nel AdditionalFields campo dinamico. Il valore predefinito è false.

Ad esempio, usa la seguente query per restituire email in entrata inviata dagli indirizzi che contengono contoso.com durante l'ultimo giorno:

_Im_EmailEvent(
	starttime=ago(1d),
	endtime=now(),
	emailfromaddress_has_any=dynamic(['contoso.com']),
	emaildirection_in=dynamic(['Inbound'])
)

Dettagli dello schema

Campi ASIM comuni

Importante

I campi comuni a tutti gli schemi sono descritti in dettaglio nei campi comuni ASIM. Le linee guida in questo articolo prevalgono sulle linee guida generali di un campo.

Campi comuni con linee guida specifiche

Campo Class Type Description
Eventtype Obbligatorio Elencato Descrive l'attività normalizzata delle email. I valori consentiti sono: EmailDelivery e EmailInspection.
EventSubType Optional Elencato Fornisce maggiori dettagli sull'attività email. I valori consentiti sono: EmailSent e EmailReceived.
EventSchema Obbligatorio Elencato Il nome dello schema è EmailEvent.
EventSchemaVersion Obbligatorio SchemaVersion (stringa) La versione dello schema. La versione documentata qui è 1.0.0.
EventResultDetails Raccomandato Elencato Fornisce dettagli sul risultato. I valori consentiti sono InvalidAddress, MailboxFull, MessageTooLarge, MessageRateLimitExceededRecipientRateLimitExceeded, BlockedByPolicy, BlockedBySpamFilter, PhishingDetected, , MalwareDetected, e Other.
EventSeverity Raccomandato Elencato La gravità dell'evento. I valori consentiti sono Informational, Low, Medium e High.

Tutti i campi comuni

Class Fields
Obbligatorio - EventCount
- EventoStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- DVC
Raccomandato - EventResultDetails
- Severità dell'evento
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
Optional - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- EventoOriginalSeverità
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcDescription
- DvcFQDN
- DvcId
- DvcInterface
- DvcMacAddr
- DvcOriginalAction
- DvcOs
- DvcOsVersion
- DvcScope
- DvcScopeId
- DvcZone
- Entità Aggiuntive
- Campi aggiuntivi
Conditional - DvcDomainType
- DvcIdType

Campi Email

Campo Class Type Description
EmailDaIndirizzo Raccomandato Stringa L'indirizzo email nell'intestazione del messaggio From .
EmailFromDomain Optional Stringa Il dominio dall'indirizzo nell'intestazione del messaggio From .
EmailMailDaIndirizzo Optional Stringa L'indirizzo del mittente della busta utilizzato dal protocollo di trasporto postale.
EmailMailFromDomain Optional Stringa Il dominio dell'indirizzo del mittente della busta.
EmailRispondiAIndirizzo Raccomandato Stringa L'indirizzo email nell'intestazione del messaggio Reply-To .
EmailReplyToDomain Optional Stringa Il dominio dall'indirizzo nell'intestazione del messaggio Reply-To .
EmailToRecipients Raccomandato Dinamico Un array di destinatari nell'intestazione del messaggio To .
EmailCCRecipients Optional Dinamico Un array di destinatari nell'intestazione del messaggio Cc .
EmailBCCRecipients Optional Dinamico Un array di destinatari nell'intestazione del messaggio Bcc .
EmailOggetto Raccomandato Stringa L'oggetto del messaggio di posta elettronica.
EmailLanguage Optional Stringa Il linguaggio del contenuto dell'email, come riportato dalla fonte.
EmailSizeBytes Raccomandato Long La dimensione totale dell'email in byte.
EmailProtocolName Raccomandato Elencato Il protocollo usato per trasferire o recuperare l'email. I valori consentiti sono SMTP, IMAP e POP3.
EmailDirezione Raccomandato Elencato La direzione dell'email rispetto all'ambiente di reporting. I valori consentiti sono Inbound, Outbound, Internal, Local e Unknown.
EmailDeliveryLocation Optional Elencato Il luogo normalizzato dove è stata consegnata l'email. I valori consentiti sono Inbox, Junk, Quarantine e DeletedItems.
EmailOriginalDeliveryLocation Optional Stringa Il luogo di consegna riportato dalla fonte.
EmailFileCount Raccomandato Integer Il numero di file allegati all'email.
EmailFiles Optional Dinamico Un array che descrive i file allegati all'email.
EmailUrlCount Raccomandato Integer Il numero di URL trovati nell'email.
EmailUrls Optional Dinamico Una serie di URL trovati nell'email.

Campi di autenticazione email

Campo Class Type Description
EmailSpfResult Optional Elencato Il risultato del Framework di Politica del Mittente (SPF) normalizzato. I valori consentiti sono Pass, Fail, SoftFail, Neutral, None, TemporaryError, e PermanentError.
EmailSpfOriginalResult Optional Stringa Il risultato SPF come riportato dalla fonte.
EmailDkimDomain Optional Stringa Il dominio che ha firmato il messaggio con DomainKeys Identified Mail (DKIM).
EmailDkimSignature Optional Stringa La firma DKIM associata al messaggio.
EmailDkimResult Optional Elencato Il risultato DKIM normalizzato. I valori consentiti sono Pass, Fail, TemporaryError, PermanentError e None.
EmailDkimOriginalResult Optional Stringa Il risultato del DKIM è riportato dalla fonte.
EmailDmarcResult Optional Elencato Il risultato normalizzato di Autenticazione, Reportistica e Conformità dei Messaggi Basati sul Dominio (DMARC). I valori consentiti sono Pass, Fail, BestGuessPass e None.
EmailDmarcOriginalResult Optional Stringa Il risultato DMARC come riportato dalla fonte.
EmailDmarcPolicy Optional Elencato La politica DMARC si applicava all'email. I valori consentiti sono Quarantine, Reject e None.
EmailDmarcOverride Optional Elencato Il motivo per cui la politica DMARC è stata annullata. I valori consentiti sono Forwarded, LocalPolicy, MailingList, SampleOut, TrustedForwardere Other.

Campi di consegna e destinazione

Campo Class Type Description
DvcAction Optional Elencato L'azione normalizzata presa sull'email. I valori consentiti sono Delivered, Modified, Redirected, Blocked, Quarantined, Deleted, Purged, e NA.
Dst Obbligatorio Stringa Un identificatore unico per la destinazione dell'email.
DstIpAddr Raccomandato Indirizzo IP L'indirizzo IP della destinazione email.

Campi del sistema di origine

Campo Class Type Description
Src Raccomandato Stringa Un identificatore unico per il sistema sorgente.
SrcIpAddr Optional Indirizzo IP Indirizzo IP di origine.
IpAddr Alias Indirizzo IP Alias per SrcIpAddr.
SrcHostname Raccomandato Hostname Nome host del dispositivo di origine, escluse le informazioni sul dominio.
SrcDomain Raccomandato Domain Dominio del dispositivo di origine.
SrcDomainType Conditional Elencato Tipo di SrcDomain. I valori consentiti sono Windows, FQDN e ResourceGroup. Richiesto quando SrcDomain viene utilizzato.
SrcFQDN Optional FQDN Il nome di dominio completamente qualificato del dispositivo sorgente.
SrcDvcId Optional Stringa ID del dispositivo di origine.
SrcDvcIdType Conditional Elencato Tipo di SrcDvcId. I valori consentiti sono AzureResourceId, MDEid, MD4IoTid, VMConnectionIdAwsVpcId, VectraId, ForcepointId, AppGateId, , e Other. Richiesto quando SrcDvcId viene utilizzato.
SrcDvcScope Optional Stringa L'ambito della piattaforma cloud a cui appartiene il dispositivo sorgente.
SrcDvcScopeId Optional Stringa L'ID dell'ambito della piattaforma cloud a cui appartiene il dispositivo sorgente.
SrcDeviceType Optional Elencato Il tipo di dispositivo di origine.
SrcDescription Optional Stringa Una descrizione del dispositivo di origine.
SrcIsp Optional Stringa Il fornitore di servizi internet associato all'indirizzo IP di origine.
SrcGeoCountry Optional Stringa Il paese o la regione associata all'indirizzo IP di origine.
SrcGeoRegion Optional Stringa Area associata all'indirizzo IP di origine.
SrcGeoCity Optional Stringa Città associata all'indirizzo IP di origine.
SrcGeoLatitude Optional Real La latitudine associata all'indirizzo IP di origine.
SrcGeoLongitude Optional Real La longitudine associata all'indirizzo IP di origine.

Campi utente di origine

Campo Class Type Description
SrcUserName Optional Stringa Il nome dell'utente di origine.
User Alias Stringa Alias a SrcUserName.
SrcUserUpn Raccomandato Stringa Il Nome Principale Utente (UPN) dell'utente sorgente.
SrcUserId Optional Stringa Un identificatore leggibile dalla macchina per l'utente sorgente.
SrcUserIdType Optional Elencato Tipo di SrcUserId. I valori consentiti sono SID, UID, AADID, OktaIdAWSId, PUID, SalesforceId, VectraUserId, , MD4IoTid, e Other.
SrcUsernameType Optional Elencato Il tipo del valore in SrcUserName.
SrcUserScope Optional Stringa L'ambito in cui è definito l'utente sorgente.
SrcUserScopeId Optional Stringa L'ID dell'ambito in cui è definito l'utente sorgente.

Campi di ispezione

I campi seguenti descrivono la regola, la minaccia o l'indicatore associato all'ispezione delle email.

Campo Class Type Description
Rulename Optional Stringa Il nome o l'ID della regola di ispezione.
RuleNumber Optional Integer L'ID numerico della regola di ispezione.
regola Alias Stringa Alias a RuleName.
Ruledescription Optional Stringa Una descrizione della regola di ispezione.
IndicatorType Optional Elencato Il tipo di indicatore identificato nell'evento email.
IndicatoreAssociazione Optional Elencato L'associazione tra l'indicatore e l'evento email.
ThreatId Optional Stringa L'ID della minaccia identificata nell'email.
ThreatName Optional Stringa Il nome della minaccia indicata nell'email.
ThreatCategory Optional Stringa La categoria di minaccia normalizzata.
ThreatOriginalCategory Optional Stringa La categoria di minaccia riportata dalla fonte.
ThreatRiskLevel Optional RiskLevel (intero) Il livello di rischio di minaccia normalizzato, da 0 .100
ThreatOriginalRiskLevel Optional Stringa Il livello di rischio di minaccia riportato dalla fonte.
ThreatConfidence Optional Livello di confidenza (intero) Il livello di fiducia normalizzato, da 0 attraverso 100.
ThreatOriginalConfidence Optional Stringa La fiducia nella minaccia come riportata dalla fonte.
ThreatIsActive Optional Boolean Indica se la minaccia identificata è attiva.
ThreatFirstReportedTime Optional Data e ora La prima volta che la minaccia è stata segnalata.
ThreatLastReportedTime Optional Data e ora L'ultima volta che la minaccia è stata segnalata.
ThreatIpAddr Optional Indirizzo IP Un indirizzo IP associato alla minaccia identificata.
ThreatField Conditional Elencato Il campo per cui la minaccia è stata identificata.
AttackTactics Optional Stringa Le tattiche MITRE ATT&CK associate all'evento via email.
AttackTechniques Optional Stringa Le tecniche MITRE ATT&CK associate all'evento via email.
AttackRemediationSteps Optional Stringa Passi raccomandati per risolvere l'attacco o la minaccia identificata.

Aggiornamenti dello schema

Version 1.0.0 è la versione iniziale dello schema Email Event.