Microsoft Sentinelメールイベント正規化スキーマは、メール配信および検査活動を表しています。 メッセージのアドレス指定やルーティングの詳細、メール認証の結果、配信結果、メールで特定された脅威などが含まれます。
メールイベントスキーマを使って、メールサーバー、安全なメールゲートウェイ、メールセキュリティサービス、その他メールを処理・検査するシステムからの記録を正規化します。 正規化により、ソースに関わらず一貫したフィールド名と値でこれらのレコードを解析できます。
Microsoft Sentinelでの正規化の詳細については、「正規化と高度なセキュリティ情報モデル (ASIM)」を参照してください。
スキーマの概要
メールイベントの主なフィールドは以下の通りです:
- メール活動は EventType と EventSubTypeで表されます。
- 送信者と受信者は 、EmailFromAddress、 EmailToRecipients、 EmailCCRecipients、 EmailBCCRecipientsで表されます。
- メッセージは EmailSubject、 EmailSizeBytes、 EmailFiles、 EmailUrlsなどのフィールドで表現されます。
- メール認証はSPF、DKIM、DMARCフィールドで表されます。
- 配信結果は DvcAction、 EmailDeliveryLocation、 EventResult、 EventResultDetailsで表されます。
- メッセージに関連する脅威や検査ルールは検査フィールドで表されます。
Dvcフィールドは報告システムや検査システムを記述します。
パーサー
メールイベントパーサーをデプロイし、使用してください
Microsoft Sentinel GitHubリポジトリからASIMパーサーを展開します。 すべての正規化されたメールイベントソースをクエリするには、クエリのテーブル名として統一パーサー _Im_EmailEvent を使用します。
ASIM パーサーの使用の詳細については、 ASIM パーサーの概要に関するページを参照してください。
独自の正規化されたパーサーを追加する
メールイベント情報モデルのカスタムパーサーを実装する際は、以下の命名構文を使用します。
-
ASimEmailEvent<vendor><Product>通常のパーサーの場合。 -
vimEmailEvent<vendor><Product>パラメータ化パーサのために。
メールイベント統合パーサーにカスタムパーサーを追加するには、「 ASIMパーサー管理」を参照してください。
フィルターパーサーの結果
メールイベントフィルタリングパーサーは、クエリ性能を向上させるための フィルタリングパラメータ をサポートしています。
| Name | タイプ | Description |
|---|---|---|
| starttime | datetime | この時期以降に始まったイベントをフィルターしてください。 |
| endtime | datetime | この時期またはそれ以前に終了したイベントをフィルターしてください。 |
| ipaddr_has_any_prefix | dynamic | IPアドレスがリストに記載されたプレフィックスのいずれかで始まるイベントをフィルタリングします。 |
| emailfromaddress_has_any | dynamic |
EmailFromAddressにリストされた値のいずれかを含むイベントをフィルタリングします。 |
| emailrecipient_has_any | dynamic | リストに記載されたメール受信者のいずれかを持つイベントを絞り込みましょう。 |
| emailsubject_has_any | dynamic |
EmailSubjectにリストされた値のいずれかを含むイベントをフィルタリングします。 |
| emaildirection_in | dynamic |
EmailDirectionがリストの値の一つであるイベントをフィルタリングします。 |
| emaildeliverylocation_in | dynamic |
EmailDeliveryLocationがリストの値の一つであるイベントをフィルタリングします。 |
| eventresult | String | 指定された値に等しい EventResult イベントをフィルタリングします。 デフォルト値は *は結果でフィルタリングされません。 |
| pack | ブール値 |
trueに設定した場合、マッピングされていないソースフィールドをAdditionalFields動的フィールドにパックします。 既定値は false です。 |
例えば、以下のクエリを使って、最終日に contoso.com を含むアドレスから送信された受信メールを返します:
_Im_EmailEvent(
starttime=ago(1d),
endtime=now(),
emailfromaddress_has_any=dynamic(['contoso.com']),
emaildirection_in=dynamic(['Inbound'])
)
スキーマの詳細
一般的な ASIM フィールド
Important
すべてのスキーマに共通するフィールドは ASIM共通フィールドで詳細に記述されています。 この記事のガイドラインは、分野の一般的なガイドラインを上書きします。
特定のガイドラインを含む一般的なフィールド
すべての共通フィールド
| クラス | Fields |
|---|---|
| Mandatory |
-
イベントカウント - イベントスタート時間 - イベントエンドタイム - Eventtype - イベント結果 - イベントプロダクト - イベントベンダー - イベントスキーマ - イベントスキーマバージョン - DVC |
| 推奨 |
-
イベント結果詳細 - イベントの重大さ - 結局 - DvcIpAddr - Dvcホストネーム - Dvcドメイン |
| Optional |
-
イベントメッセージ - イベントサブタイプ - イベントオリジナルUid - イベントオリジナルタイプ - イベントオリジナル結果詳細 - イベントオリジナルの重大さ - イベントプロダクトバージョン - イベントレポートURL(イベントレポートURL) - イベントオーナー - DVCの説明 - DvcFQDN - DvcId - Dvcインターフェース - DvcMacAddr - Dvcオリジナルアクション - DVCOS - DVCOSバージョン - DVCスコープ - DvcScopeId - Dvcゾーン - 追加エンティティ - 追加フィールド |
| Conditional |
-
DvcDomainType - DvcIdType |
Email フィールド
メール認証フィールド
| フィールド | クラス | タイプ | Description |
|---|---|---|---|
| EmailSpfResult | Optional | 列挙 | 正規化された送信者ポリシーフレームワーク(SPF)の結果。 許容される値は Pass、 Fail、 SoftFail、 Neutral、 None、 TemporaryError、 PermanentErrorです。 |
| メールSPFオリジナル結果 | Optional | String | 情報源が報告したSPFの結果です。 |
| EmailDkimDomain | Optional | String | メッセージにDomainKeys Identified Mail(DKIM)で署名したドメイン。 |
| メールDkim署名 | Optional | String | メッセージに関連付けられたDKIM署名。 |
| メールDkim結果 | Optional | 列挙 | 正規化されたDKIM結果。 指定できる値は、Pass、Fail、TemporaryError、PermanentError、および None です。 |
| EmailDkimOriginalResult(オリジナル結果) | Optional | String | 情報源が報告したDKIM結果。 |
| EmailDmarcResult | Optional | 列挙 | 正規化されたドメインベースのメッセージ認証、報告、適合性(DMARC)の結果です。 指定できる値は、 Pass、 Fail、 BestGuessPass、 None です。 |
| メールDmarcオリジナル結果 | Optional | String | 情報源が報告したDMARCの結果です。 |
| メールDmarcPolicy | Optional | 列挙 | DMARCポリシーはメールにも適用されました。 使用できる値は、Quarantine、Reject、および None です。 |
| EmailDmarcOverride | Optional | 列挙 | DMARCポリシーが覆された理由。 使用できる値は、 Forwarded、 LocalPolicy、 MailingList、 SampleOut、 TrustedForwarder、および Otherです。 |
配達および目的地のフィールド
ソース システムフィールド
| フィールド | クラス | タイプ | Description |
|---|---|---|---|
| Src | 推奨 | String | ソースシステムの一意識別子です。 |
| SrcIpAddr | Optional | IP アドレス | 送信元 IP アドレス |
| IpAddr | 別名 | IP アドレス | SrcIpAddr へのエイリアス。 |
| SrcHostname | 推奨 | ホスト名 | ドメイン情報を除いた、ソース デバイスのホスト名。 |
| SrcDomain | 推奨 | Domain | ソース デバイスのドメイン。 |
| SrcDomainType | Conditional | 列挙 |
SrcDomain の型。 使用できる値は、Windows、FQDN、および ResourceGroup です。
SrcDomainを使用する場合は必須です。 |
| SrcFQDN | Optional | FQDN | 送信元のデバイスの完全限定ドメイン名。 |
| SrcDvcID | Optional | String | ソース デバイスの ID。 |
| SrcDvcIdType | Conditional | 列挙 |
SrcDvcId の型。 許容される値は、 AzureResourceId、 MDEid、 MD4IoTid、、 VMConnectionId、 AwsVpcId、 VectraId、 ForcepointId、 AppGateId、 Otherです。
SrcDvcIdを使用する場合は必須です。 |
| SrcDvcスコープ | Optional | String | ソースデバイスが属するクラウドプラットフォームの範囲。 |
| SrcDvcScopeId | Optional | String | ソースデバイスが属するクラウドプラットフォームのスコープのID。 |
| SrcDeviceType | Optional | 列挙 | ソースデバイスの種類。 |
| SrcDescription | Optional | String | ソース装置の説明です。 |
| SrcIsp | Optional | String | 送信元のIPアドレスに関連付けられたインターネットサービスプロバイダー。 |
| SrcGeoCountry | Optional | String | 送信元IPアドレスに関連付けられた国または地域。 |
| SrcGeoRegion | Optional | String | ソース IP アドレスに関連付けられているリージョン。 |
| SrcGeoCity | Optional | String | 発信元 IP アドレスに関連付けられている都市。 |
| SrcGeoLatitude | Optional | レアル | 送信元のIPアドレスに関連する緯度。 |
| SrcGeoLongitude | Optional | レアル | 送信元のIPアドレスに関連付けられた経度です。 |
ソース ユーザー フィールド
| フィールド | クラス | タイプ | Description |
|---|---|---|---|
| SrcUserName | Optional | String | ソースユーザーの名前。 |
| User | 別名 | String |
SrcUserNameの別名。 |
| SrcUserUpn | 推奨 | String | ソースユーザーのユーザープリンシパル名(UPN)。 |
| SrcUserID | Optional | String | 送信元ユーザーのための機械可読識別子。 |
| SrcUserIdType | Optional | 列挙 |
SrcUserId の型。 許容される値は、 SID、 UID、 AADID、 OktaId、 AWSId、 PUID、 SalesforceId、 VectraUserId、 MD4IoTid、 Otherです。 |
| SrcUsernameType | Optional | 列挙 |
SrcUserNameの値の種類。 |
| SrcUserScope | Optional | String | ソースユーザーが定義される範囲。 |
| SrcUserScopeId | Optional | String | ソースユーザーが定義されるスコープのID。 |
検査フィールド
以下のフィールドは、メール検査に関連するルール、脅威、または指標を表しています。
| フィールド | クラス | タイプ | Description |
|---|---|---|---|
| RuleName | Optional | String | 検査規則の名前またはIDです。 |
| RuleNumber | Optional | Integer | 検査ルールの数字IDです。 |
| 規則 | 別名 | String |
RuleNameの別名。 |
| RuleDescription | Optional | String | 検査規則の説明。 |
| IndicatorType | Optional | 列挙 | メールイベントで特定されたインジケーターの種類。 |
| IndicatorAssociation | Optional | 列挙 | インジケーターとメールイベントとの関連性。 |
| ThreatId | Optional | String | メールで特定された脅威のID。 |
| ThreatName | Optional | String | メールで特定された脅威の名前。 |
| ThreatCategory | Optional | String | 正規化された脅威カテゴリーです。 |
| ThreatOriginalCategory | Optional | String | 情報源が報告した脅威カテゴリー。 |
| ThreatRiskLevel | Optional | RiskLevel (整数) | 正規化された脅威リスクレベル、 0 から 100までのレベルです。 |
| ThreatOriginalRiskLevel | Optional | String | 情報源が報告した脅威リスクレベル。 |
| ThreatConfidence | Optional | ConfidenceLevel (整数) |
0から100までの正規化された信頼度です。 |
| ThreatOriginalConfidence | Optional | String | 情報源が報告した脅威の信頼度。 |
| ThreatIsActive | Optional | ブール値 | 識別された脅威がアクティブかどうかを示します。 |
| ThreatFirstReportedTime | Optional | 日時 | 最初に脅威が報告された時。 |
| ThreatLastReportedTime | Optional | 日時 | 最後に脅威が報告された時。 |
| ThreatIpAddr | Optional | IP アドレス | 特定された脅威に関連するIPアドレス。 |
| スレットフィールド | Conditional | 列挙 | 脅威が特定されたフィールドです。 |
| AttackTactics | Optional | String | メールイベントに関連するMITRE AT&CKの戦術。 |
| AttackTechniques | Optional | String | メールイベントに関連するMITRE AT&CK技術。 |
| AttackRemediationSteps | Optional | String | 特定された攻撃や脅威を是正するための推奨手順。 |
スキーマの更新
バージョン 1.0.0 はメールイベントスキーマの初回リリースです。