Microsoft Sentinel ASIM Email Event 正規化スキーマ参照

Microsoft Sentinelメールイベント正規化スキーマは、メール配信および検査活動を表しています。 メッセージのアドレス指定やルーティングの詳細、メール認証の結果、配信結果、メールで特定された脅威などが含まれます。

メールイベントスキーマを使って、メールサーバー、安全なメールゲートウェイ、メールセキュリティサービス、その他メールを処理・検査するシステムからの記録を正規化します。 正規化により、ソースに関わらず一貫したフィールド名と値でこれらのレコードを解析できます。

Microsoft Sentinelでの正規化の詳細については、「正規化と高度なセキュリティ情報モデル (ASIM)」を参照してください。

スキーマの概要

メールイベントの主なフィールドは以下の通りです:

Dvcフィールドは報告システムや検査システムを記述します。

パーサー

メールイベントパーサーをデプロイし、使用してください

Microsoft Sentinel GitHubリポジトリからASIMパーサーを展開します。 すべての正規化されたメールイベントソースをクエリするには、クエリのテーブル名として統一パーサー _Im_EmailEvent を使用します。

ASIM パーサーの使用の詳細については、 ASIM パーサーの概要に関するページを参照してください。

独自の正規化されたパーサーを追加する

メールイベント情報モデルのカスタムパーサーを実装する際は、以下の命名構文を使用します。

  • ASimEmailEvent<vendor><Product> 通常のパーサーの場合。
  • vimEmailEvent<vendor><Product> パラメータ化パーサのために。

メールイベント統合パーサーにカスタムパーサーを追加するには、「 ASIMパーサー管理」を参照してください。

フィルターパーサーの結果

メールイベントフィルタリングパーサーは、クエリ性能を向上させるための フィルタリングパラメータ をサポートしています。

Name タイプ Description
starttime datetime この時期以降に始まったイベントをフィルターしてください。
endtime datetime この時期またはそれ以前に終了したイベントをフィルターしてください。
ipaddr_has_any_prefix dynamic IPアドレスがリストに記載されたプレフィックスのいずれかで始まるイベントをフィルタリングします。
emailfromaddress_has_any dynamic EmailFromAddressにリストされた値のいずれかを含むイベントをフィルタリングします。
emailrecipient_has_any dynamic リストに記載されたメール受信者のいずれかを持つイベントを絞り込みましょう。
emailsubject_has_any dynamic EmailSubjectにリストされた値のいずれかを含むイベントをフィルタリングします。
emaildirection_in dynamic EmailDirectionがリストの値の一つであるイベントをフィルタリングします。
emaildeliverylocation_in dynamic EmailDeliveryLocationがリストの値の一つであるイベントをフィルタリングします。
eventresult String 指定された値に等しい EventResult イベントをフィルタリングします。 デフォルト値は *は結果でフィルタリングされません。
pack ブール値 trueに設定した場合、マッピングされていないソースフィールドをAdditionalFields動的フィールドにパックします。 既定値は false です。

例えば、以下のクエリを使って、最終日に contoso.com を含むアドレスから送信された受信メールを返します:

_Im_EmailEvent(
	starttime=ago(1d),
	endtime=now(),
	emailfromaddress_has_any=dynamic(['contoso.com']),
	emaildirection_in=dynamic(['Inbound'])
)

スキーマの詳細

一般的な ASIM フィールド

Important

すべてのスキーマに共通するフィールドは ASIM共通フィールドで詳細に記述されています。 この記事のガイドラインは、分野の一般的なガイドラインを上書きします。

特定のガイドラインを含む一般的なフィールド

フィールド クラス タイプ Description
Eventtype Mandatory 列挙 正規化されたメール活動について説明しています。 使用できる値は EmailDelivery と EmailInspection です。
イベントサブタイプ Optional 列挙 メール活動の詳細をさらに提供しています。 使用できる値は EmailSent と EmailReceived です。
EventSchema Mandatory 列挙 スキーマ名は EmailEventです。
EventSchemaVersion Mandatory SchemaVersion(文字列) スキーマのバージョン。 ここで記録されているバージョンは 1.0.0です。
イベント結果詳細 推奨 列挙 結果の詳細を提供します。 許容される値は、 InvalidAddress、 MailboxFull、 MessageTooLarge、 MessageRateLimitExceeded、 RecipientRateLimitExceeded、 BlockedByPolicy、 BlockedBySpamFilter、 PhishingDetected、 MalwareDetected、 Otherです。
EventSeverity 推奨 列挙 事象の深刻さ。 指定できる値は、 Informational、 Low、 Medium、 High です。

すべての共通フィールド

クラス Fields
Mandatory - イベントカウント
- イベントスタート時間
- イベントエンドタイム
- Eventtype
- イベント結果
- イベントプロダクト
- イベントベンダー
- イベントスキーマ
- イベントスキーマバージョン
- DVC
推奨 - イベント結果詳細
- イベントの重大さ
- 結局
- DvcIpAddr
- Dvcホストネーム
- Dvcドメイン
Optional - イベントメッセージ
- イベントサブタイプ
- イベントオリジナルUid
- イベントオリジナルタイプ
- イベントオリジナル結果詳細
- イベントオリジナルの重大さ
- イベントプロダクトバージョン
- イベントレポートURL(イベントレポートURL)
- イベントオーナー
- DVCの説明
- DvcFQDN
- DvcId
- Dvcインターフェース
- DvcMacAddr
- Dvcオリジナルアクション
- DVCOS
- DVCOSバージョン
- DVCスコープ
- DvcScopeId
- Dvcゾーン
- 追加エンティティ
- 追加フィールド
Conditional - DvcDomainType
- DvcIdType

Email フィールド

フィールド クラス タイプ Description
メール・フォード・アドレス 推奨 String メッセージのヘッダーにあるメールアドレス From 。
EmailFromDomain Optional String メッセージ From ヘッダーのアドレスのドメインです。
メールメール・フロム・アドレス Optional String メールトランスポートプロトコルで使用される封筒送信者アドレス。
EmailMailFromDomain Optional String 封筒送信者のアドレスのドメインです。
メールアドレスへの返信 推奨 String メッセージのヘッダーにあるメールアドレス Reply-To 。
EmailReplyToDomain Optional String メッセージ Reply-To ヘッダーのアドレスのドメインです。
EmailToRecipients 推奨 動的 メッセージ To ヘッダー内の受信者の配列です。
EmailCCRecipients Optional 動的 メッセージ Cc ヘッダー内の受信者の配列です。
メールBCCRecipients Optional 動的 メッセージ Bcc ヘッダー内の受信者の配列です。
メール件名 推奨 String メールの件名。
メール言語 Optional String 情報源が報告したメール内容の表現。
EmailSizeBytes 推奨 Long メールの総サイズ(バイト単位)です。
EmailProtocolName 推奨 列挙 メールの転送や取得に使われるプロトコル。 使用できる値は、SMTP、IMAP、および POP3 です。
メールディレクション 推奨 列挙 報告環境に対するメールの方向性。 指定できる値は、Inbound、Outbound、Internal、Local、および Unknown です。
メール配信場所 Optional 列挙 メールが配信された正規化された場所。 指定できる値は、 Inbox、 Junk、 Quarantine、 DeletedItems です。
メール 元の配達 場所 Optional String 情報源が報告した配達場所。
メールファイルカウント 推奨 Integer メールに添付されたファイルの数。
メールファイル Optional 動的 メールに添付されたファイルを記述する配列です。
メールURLカウント 推奨 Integer メールに記載されているURLの数。
EmailURLs Optional 動的 メールに含まれていたURLの配列。

メール認証フィールド

フィールド クラス タイプ Description
EmailSpfResult Optional 列挙 正規化された送信者ポリシーフレームワーク(SPF)の結果。 許容される値は Pass、 Fail、 SoftFail、 Neutral、 None、 TemporaryError、 PermanentErrorです。
メールSPFオリジナル結果 Optional String 情報源が報告したSPFの結果です。
EmailDkimDomain Optional String メッセージにDomainKeys Identified Mail(DKIM)で署名したドメイン。
メールDkim署名 Optional String メッセージに関連付けられたDKIM署名。
メールDkim結果 Optional 列挙 正規化されたDKIM結果。 指定できる値は、Pass、Fail、TemporaryError、PermanentError、および None です。
EmailDkimOriginalResult(オリジナル結果) Optional String 情報源が報告したDKIM結果。
EmailDmarcResult Optional 列挙 正規化されたドメインベースのメッセージ認証、報告、適合性(DMARC)の結果です。 指定できる値は、 Pass、 Fail、 BestGuessPass、 None です。
メールDmarcオリジナル結果 Optional String 情報源が報告したDMARCの結果です。
メールDmarcPolicy Optional 列挙 DMARCポリシーはメールにも適用されました。 使用できる値は、Quarantine、Reject、および None です。
EmailDmarcOverride Optional 列挙 DMARCポリシーが覆された理由。 使用できる値は、 Forwarded、 LocalPolicy、 MailingList、 SampleOut、 TrustedForwarder、および Otherです。

配達および目的地のフィールド

フィールド クラス タイプ Description
Dvcアクション Optional 列挙 メールに対して取られた通常の対応。 許容される値は、 Delivered、 Modified、 Redirected、 Blocked、 Quarantined、 Deleted、 Purged、 NAです。
Dst(世界標準時) Mandatory String メール宛先の一意識別子。
DstIpAddr 推奨 IP アドレス メール宛先のIPアドレス。

ソース システムフィールド

フィールド クラス タイプ Description
Src 推奨 String ソースシステムの一意識別子です。
SrcIpAddr Optional IP アドレス 送信元 IP アドレス
IpAddr 別名 IP アドレス SrcIpAddr へのエイリアス。
SrcHostname 推奨 ホスト名 ドメイン情報を除いた、ソース デバイスのホスト名。
SrcDomain 推奨 Domain ソース デバイスのドメイン。
SrcDomainType Conditional 列挙 SrcDomain の型。 使用できる値は、Windows、FQDN、および ResourceGroup です。 SrcDomainを使用する場合は必須です。
SrcFQDN Optional FQDN 送信元のデバイスの完全限定ドメイン名。
SrcDvcID Optional String ソース デバイスの ID。
SrcDvcIdType Conditional 列挙 SrcDvcId の型。 許容される値は、 AzureResourceId、 MDEid、 MD4IoTid、、 VMConnectionId、 AwsVpcId、 VectraId、 ForcepointId、 AppGateId、 Otherです。 SrcDvcIdを使用する場合は必須です。
SrcDvcスコープ Optional String ソースデバイスが属するクラウドプラットフォームの範囲。
SrcDvcScopeId Optional String ソースデバイスが属するクラウドプラットフォームのスコープのID。
SrcDeviceType Optional 列挙 ソースデバイスの種類。
SrcDescription Optional String ソース装置の説明です。
SrcIsp Optional String 送信元のIPアドレスに関連付けられたインターネットサービスプロバイダー。
SrcGeoCountry Optional String 送信元IPアドレスに関連付けられた国または地域。
SrcGeoRegion Optional String ソース IP アドレスに関連付けられているリージョン。
SrcGeoCity Optional String 発信元 IP アドレスに関連付けられている都市。
SrcGeoLatitude Optional レアル 送信元のIPアドレスに関連する緯度。
SrcGeoLongitude Optional レアル 送信元のIPアドレスに関連付けられた経度です。

ソース ユーザー フィールド

フィールド クラス タイプ Description
SrcUserName Optional String ソースユーザーの名前。
User 別名 String SrcUserNameの別名。
SrcUserUpn 推奨 String ソースユーザーのユーザープリンシパル名(UPN)。
SrcUserID Optional String 送信元ユーザーのための機械可読識別子。
SrcUserIdType Optional 列挙 SrcUserId の型。 許容される値は、 SID、 UID、 AADID、 OktaId、 AWSId、 PUID、 SalesforceId、 VectraUserId、 MD4IoTid、 Otherです。
SrcUsernameType Optional 列挙 SrcUserNameの値の種類。
SrcUserScope Optional String ソースユーザーが定義される範囲。
SrcUserScopeId Optional String ソースユーザーが定義されるスコープのID。

検査フィールド

以下のフィールドは、メール検査に関連するルール、脅威、または指標を表しています。

フィールド クラス タイプ Description
RuleName Optional String 検査規則の名前またはIDです。
RuleNumber Optional Integer 検査ルールの数字IDです。
規則 別名 String RuleNameの別名。
RuleDescription Optional String 検査規則の説明。
IndicatorType Optional 列挙 メールイベントで特定されたインジケーターの種類。
IndicatorAssociation Optional 列挙 インジケーターとメールイベントとの関連性。
ThreatId Optional String メールで特定された脅威のID。
ThreatName Optional String メールで特定された脅威の名前。
ThreatCategory Optional String 正規化された脅威カテゴリーです。
ThreatOriginalCategory Optional String 情報源が報告した脅威カテゴリー。
ThreatRiskLevel Optional RiskLevel (整数) 正規化された脅威リスクレベル、 0 から 100までのレベルです。
ThreatOriginalRiskLevel Optional String 情報源が報告した脅威リスクレベル。
ThreatConfidence Optional ConfidenceLevel (整数) 0から100までの正規化された信頼度です。
ThreatOriginalConfidence Optional String 情報源が報告した脅威の信頼度。
ThreatIsActive Optional ブール値 識別された脅威がアクティブかどうかを示します。
ThreatFirstReportedTime Optional 日時 最初に脅威が報告された時。
ThreatLastReportedTime Optional 日時 最後に脅威が報告された時。
ThreatIpAddr Optional IP アドレス 特定された脅威に関連するIPアドレス。
スレットフィールド Conditional 列挙 脅威が特定されたフィールドです。
AttackTactics Optional String メールイベントに関連するMITRE AT&CKの戦術。
AttackTechniques Optional String メールイベントに関連するMITRE AT&CK技術。
AttackRemediationSteps Optional String 特定された攻撃や脅威を是正するための推奨手順。

スキーマの更新

バージョン 1.0.0 はメールイベントスキーマの初回リリースです。