Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Lo schema di normalizzazione degli eventi email Microsoft Sentinel rappresenta l'attività di consegna e ispezione delle email. Include dettagli sull'indirizzamento e l'instradamento dei messaggi, risultati di autenticazione email, risultati di consegna e minacce identificate nei messaggi email.
Utilizza lo schema Email Event per normalizzare i record provenienti dai server di posta, gateway email sicuri, servizi di sicurezza email e altri sistemi che elaborano o ispezionano email. La normalizzazione ti permette di analizzare questi record con nomi e valori di campi coerenti, indipendentemente dalla fonte.
Per altre informazioni sulla normalizzazione in Microsoft Sentinel, vedere Normalization and the Advanced Security Information Model (ASIM).
Panoramica dello schema
I campi principali di un evento email descrivono:
- L'attività email, rappresentata da EventType e EventSubType.
- Il mittente e i destinatari, rappresentati da EmailFromAddress, EmailToRecipients, EmailCCRecipients ed EmailBCCRecipients.
- Il messaggio, rappresentato da campi come EmailSubject, EmailSizeBytes, EmailFiles e EmailUrls.
- Autenticazione email, rappresentata dai campi SPF, DKIM e DMARC.
- L'esito di consegna, rappresentato da DvcAction, EmailDeliveryLocation, EventResult e EventResultDetails.
- Minacce e regole di ispezione associate al messaggio, rappresentate dai campi di ispezione.
I Dvc campi descrivono il sistema di segnalazione o ispezione.
Parser
Distribuisci e usa parser di eventi email
Distribuisci parser ASIM dal repository Microsoft Sentinel GitHub. Per interrogare tutte le sorgenti normalizzate degli eventi email, usa il parser _Im_EmailEvent unificante come nome della tabella nella tua query.
Per altre informazioni sull'uso dei parser ASIM, vedere panoramica dei parser ASIM.
Aggiungere i propri parser normalizzati
Quando implementi parser personalizzati per il modello informativo degli eventi email, usa la seguente sintassi di denominazione:
-
ASimEmailEvent<vendor><Product>Per i parser normali. -
vimEmailEvent<vendor><Product>per parser parametrizzati.
Per aggiungere parser personalizzati all'Email Event che unifica i parser, vedi Gestisci i parser ASIM.
Risultati del parser dei filtri
Il parser di filtraggio degli eventi email supporta parametri di filtraggio per migliorare le prestazioni delle query.
| Name | Type | Description |
|---|---|---|
| Starttime | datetime | Filtra gli eventi iniziati in questo periodo o dopo. |
| Endtime | datetime | Filtra gli eventi che sono terminati in quel momento o prima. |
| ipaddr_has_any_prefix | dynamic | Filtra gli eventi per cui un indirizzo IP inizia con uno dei prefissi elencati. |
| emailfromaddress_has_any | dynamic | Eventi di filtro per cui EmailFromAddress contiene uno dei valori elencati. |
| emailrecipient_has_any | dynamic | Filtra gli eventi che hanno uno dei destinatari delle email elencate. |
| emailsubject_has_any | dynamic | Eventi di filtro per cui EmailSubject contiene uno dei valori elencati. |
| emaildirection_in | dynamic | Filtra gli eventi per cui EmailDirection è uno dei valori elencati. |
| emaildeliverylocation_in | dynamic | Filtra gli eventi per cui EmailDeliveryLocation è uno dei valori elencati. |
| eventresult | Stringa | Filtrare gli eventi per cui EventResult è uguale al valore specificato. Il valore predefinito, *, non filtra per risultato. |
| pacchetto | Boolean | Quando impostato su true, impacchettare i campi sorgente non mappati nel AdditionalFields campo dinamico. Il valore predefinito è false. |
Ad esempio, usa la seguente query per restituire email in entrata inviata dagli indirizzi che contengono contoso.com durante l'ultimo giorno:
_Im_EmailEvent(
starttime=ago(1d),
endtime=now(),
emailfromaddress_has_any=dynamic(['contoso.com']),
emaildirection_in=dynamic(['Inbound'])
)
Dettagli dello schema
Campi ASIM comuni
Importante
I campi comuni a tutti gli schemi sono descritti in dettaglio nei campi comuni ASIM. Le linee guida in questo articolo prevalgono sulle linee guida generali di un campo.
Campi comuni con linee guida specifiche
Tutti i campi comuni
| Class | Fields |
|---|---|
| Obbligatorio |
-
EventCount - EventoStartTime - EventEndTime - Eventtype - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Raccomandato |
-
EventResultDetails - Severità dell'evento - EventUid - DvcIpAddr - DvcHostname - DvcDomain |
| Optional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalResultDetails - EventoOriginalSeverità - EventProductVersion - EventReportUrl - EventOwner - DvcDescription - DvcFQDN - DvcId - DvcInterface - DvcMacAddr - DvcOriginalAction - DvcOs - DvcOsVersion - DvcScope - DvcScopeId - DvcZone - Entità Aggiuntive - Campi aggiuntivi |
| Conditional |
-
DvcDomainType - DvcIdType |
Campi Email
Campi di autenticazione email
| Campo | Class | Type | Description |
|---|---|---|---|
| EmailSpfResult | Optional | Elencato | Il risultato del Framework di Politica del Mittente (SPF) normalizzato. I valori consentiti sono Pass, Fail, SoftFail, Neutral, None, TemporaryError, e PermanentError. |
| EmailSpfOriginalResult | Optional | Stringa | Il risultato SPF come riportato dalla fonte. |
| EmailDkimDomain | Optional | Stringa | Il dominio che ha firmato il messaggio con DomainKeys Identified Mail (DKIM). |
| EmailDkimSignature | Optional | Stringa | La firma DKIM associata al messaggio. |
| EmailDkimResult | Optional | Elencato | Il risultato DKIM normalizzato. I valori consentiti sono Pass, Fail, TemporaryError, PermanentError e None. |
| EmailDkimOriginalResult | Optional | Stringa | Il risultato del DKIM è riportato dalla fonte. |
| EmailDmarcResult | Optional | Elencato | Il risultato normalizzato di Autenticazione, Reportistica e Conformità dei Messaggi Basati sul Dominio (DMARC). I valori consentiti sono Pass, Fail, BestGuessPass e None. |
| EmailDmarcOriginalResult | Optional | Stringa | Il risultato DMARC come riportato dalla fonte. |
| EmailDmarcPolicy | Optional | Elencato | La politica DMARC si applicava all'email. I valori consentiti sono Quarantine, Reject e None. |
| EmailDmarcOverride | Optional | Elencato | Il motivo per cui la politica DMARC è stata annullata. I valori consentiti sono Forwarded, LocalPolicy, MailingList, SampleOut, TrustedForwardere Other. |
Campi di consegna e destinazione
Campi del sistema di origine
| Campo | Class | Type | Description |
|---|---|---|---|
| Src | Raccomandato | Stringa | Un identificatore unico per il sistema sorgente. |
| SrcIpAddr | Optional | Indirizzo IP | Indirizzo IP di origine. |
| IpAddr | Alias | Indirizzo IP | Alias per SrcIpAddr. |
| SrcHostname | Raccomandato | Hostname | Nome host del dispositivo di origine, escluse le informazioni sul dominio. |
| SrcDomain | Raccomandato | Domain | Dominio del dispositivo di origine. |
| SrcDomainType | Conditional | Elencato | Tipo di SrcDomain. I valori consentiti sono Windows, FQDN e ResourceGroup. Richiesto quando SrcDomain viene utilizzato. |
| SrcFQDN | Optional | FQDN | Il nome di dominio completamente qualificato del dispositivo sorgente. |
| SrcDvcId | Optional | Stringa | ID del dispositivo di origine. |
| SrcDvcIdType | Conditional | Elencato | Tipo di SrcDvcId. I valori consentiti sono AzureResourceId, MDEid, MD4IoTid, VMConnectionIdAwsVpcId, VectraId, ForcepointId, AppGateId, , e Other. Richiesto quando SrcDvcId viene utilizzato. |
| SrcDvcScope | Optional | Stringa | L'ambito della piattaforma cloud a cui appartiene il dispositivo sorgente. |
| SrcDvcScopeId | Optional | Stringa | L'ID dell'ambito della piattaforma cloud a cui appartiene il dispositivo sorgente. |
| SrcDeviceType | Optional | Elencato | Il tipo di dispositivo di origine. |
| SrcDescription | Optional | Stringa | Una descrizione del dispositivo di origine. |
| SrcIsp | Optional | Stringa | Il fornitore di servizi internet associato all'indirizzo IP di origine. |
| SrcGeoCountry | Optional | Stringa | Il paese o la regione associata all'indirizzo IP di origine. |
| SrcGeoRegion | Optional | Stringa | Area associata all'indirizzo IP di origine. |
| SrcGeoCity | Optional | Stringa | Città associata all'indirizzo IP di origine. |
| SrcGeoLatitude | Optional | Real | La latitudine associata all'indirizzo IP di origine. |
| SrcGeoLongitude | Optional | Real | La longitudine associata all'indirizzo IP di origine. |
Campi utente di origine
| Campo | Class | Type | Description |
|---|---|---|---|
| SrcUserName | Optional | Stringa | Il nome dell'utente di origine. |
| User | Alias | Stringa | Alias a SrcUserName. |
| SrcUserUpn | Raccomandato | Stringa | Il Nome Principale Utente (UPN) dell'utente sorgente. |
| SrcUserId | Optional | Stringa | Un identificatore leggibile dalla macchina per l'utente sorgente. |
| SrcUserIdType | Optional | Elencato | Tipo di SrcUserId. I valori consentiti sono SID, UID, AADID, OktaIdAWSId, PUID, SalesforceId, VectraUserId, , MD4IoTid, e Other. |
| SrcUsernameType | Optional | Elencato | Il tipo del valore in SrcUserName. |
| SrcUserScope | Optional | Stringa | L'ambito in cui è definito l'utente sorgente. |
| SrcUserScopeId | Optional | Stringa | L'ID dell'ambito in cui è definito l'utente sorgente. |
Campi di ispezione
I campi seguenti descrivono la regola, la minaccia o l'indicatore associato all'ispezione delle email.
| Campo | Class | Type | Description |
|---|---|---|---|
| Rulename | Optional | Stringa | Il nome o l'ID della regola di ispezione. |
| RuleNumber | Optional | Integer | L'ID numerico della regola di ispezione. |
| regola | Alias | Stringa | Alias a RuleName. |
| Ruledescription | Optional | Stringa | Una descrizione della regola di ispezione. |
| IndicatorType | Optional | Elencato | Il tipo di indicatore identificato nell'evento email. |
| IndicatoreAssociazione | Optional | Elencato | L'associazione tra l'indicatore e l'evento email. |
| ThreatId | Optional | Stringa | L'ID della minaccia identificata nell'email. |
| ThreatName | Optional | Stringa | Il nome della minaccia indicata nell'email. |
| ThreatCategory | Optional | Stringa | La categoria di minaccia normalizzata. |
| ThreatOriginalCategory | Optional | Stringa | La categoria di minaccia riportata dalla fonte. |
| ThreatRiskLevel | Optional | RiskLevel (intero) | Il livello di rischio di minaccia normalizzato, da 0 .100 |
| ThreatOriginalRiskLevel | Optional | Stringa | Il livello di rischio di minaccia riportato dalla fonte. |
| ThreatConfidence | Optional | Livello di confidenza (intero) | Il livello di fiducia normalizzato, da 0 attraverso 100. |
| ThreatOriginalConfidence | Optional | Stringa | La fiducia nella minaccia come riportata dalla fonte. |
| ThreatIsActive | Optional | Boolean | Indica se la minaccia identificata è attiva. |
| ThreatFirstReportedTime | Optional | Data e ora | La prima volta che la minaccia è stata segnalata. |
| ThreatLastReportedTime | Optional | Data e ora | L'ultima volta che la minaccia è stata segnalata. |
| ThreatIpAddr | Optional | Indirizzo IP | Un indirizzo IP associato alla minaccia identificata. |
| ThreatField | Conditional | Elencato | Il campo per cui la minaccia è stata identificata. |
| AttackTactics | Optional | Stringa | Le tattiche MITRE ATT&CK associate all'evento via email. |
| AttackTechniques | Optional | Stringa | Le tecniche MITRE ATT&CK associate all'evento via email. |
| AttackRemediationSteps | Optional | Stringa | Passi raccomandati per risolvere l'attacco o la minaccia identificata. |
Aggiornamenti dello schema
Version 1.0.0 è la versione iniziale dello schema Email Event.