다음을 통해 공유


Microsoft Sentinel 네트워크 정규화 스키마(레거시 버전 - 퍼블릭 미리 보기)

네트워크 정규화 스키마는 보고된 네트워크 이벤트를 설명하는 데 사용되며, Microsoft Sentinel에서 통합 분석을 사용하도록 설정하는 데 사용됩니다.

자세한 내용은 정규화 및 ASIM(고급 보안 정보 모델)을 참조하세요.

Important

이 문서는 ASIM을 사용할 수 있기 전에 미리 보기로 릴리스된 네트워크 정규화 스키마 버전 0.1과 관련이 있습니다. 네트워크 정규화 스키마의 버전 0.2.x 는 ASIM과 일치하며 다른 향상된 기능을 제공합니다.

자세한 내용은 네트워크 정규화 스키마 버전 간 차이점을 참조하세요.

용어

Microsoft Sentinel 스키마에서 사용되는 용어는 다음과 같습니다.

용어 정의
보고 디바이스 Microsoft Sentinel로 레코드를 보내는 시스템입니다. 레코드의 주체 시스템이 아닐 수 있습니다.
녹음 보고 디바이스에서 전송되는 데이터의 단위입니다. 이 데이터 단위를 logevent/>라고도 하지만 alert다른 형식을 가질 수도 있습니다.

데이터 형식 및 형식

다음 표에서는 정규화된 필드에 필요하고 다른 필드에 권장되는 데이터 값을 정규화하기 위한 지침을 제공합니다.

데이터 형식 실제 형식 형식 및 값
날짜/시간 다음 중 하나는 사용되는 수집 메서드 기능에 따라 내림차순으로 수행됩니다.
  • Log Analytics 기본 제공 날짜/시간 형식
  • Log Analytics 날짜/시간 숫자 표현을 사용하는 정수 필드
  • Log Analytics 날짜/시간 숫자 표현을 사용하는 문자열 필드
Log Analytics 날짜/시간 표현입니다.

Log Analytics 날짜 및 시간 표현은 본질적으로 비슷하지만 Unix 시간 표현과 다릅니다. 이러한 변환 지침을 참조하세요.

날짜 및 시간은 표준 시간대에 맞게 조정해야 합니다.
MAC 주소 문자열 콜론으로 구분된 16진수 표기법
IP 주소 IP 주소 이 스키마에는 별도의 IPv4 및 IPv6 주소가 없습니다. 모든 IP 주소 필드에는 IPv4 주소 또는 IPv6 주소가 포함될 수 있습니다.
  • 점으로 구분된 10진수 표기법의 IPv4
  • IPv6 86 16진수 표기법, 여기에 설명된 짧은 형식을 허용합니다.
사용자 문자열 다음 3개 사용자 필드를 사용할 수 있습니다.
  • 사용자 이름
  • 사용자 UPN
  • 사용자가 수행합니다기본
사용자 ID 문자열 현재 지원되는 2개의 사용자 ID는 다음과 같습니다.
  • 사용자 SID
  • Microsoft Entra ID
디바이스 문자열 다음 3개의 디바이스/호스트 열이 지원됩니다.
  • ID
  • 이름
  • FQDN(정규화된 도메인 이름)
국가 문자열 다음 우선 순위에 따라 ISO 3166-1을 사용하는 문자열입니다.
  • 알파-2 코드(예: US 미국
  • 알파-3 코드(예: USA 미국
  • 짧은 이름
지역 문자열 ISO 3166-2를 사용하는 국가 세분화 이름
구/군/시 문자열
경도 두 배 ISO 6709 좌표 표현(부호 있는 소수점)
위도 두 배 ISO 6709 좌표 표현(부호 있는 소수점)
해시 알고리즘 문자열 다음 4개의 해시 열이 지원됩니다.
  • MD5
  • SHA1
  • SHA256
  • SHA512
파일 유형 문자열 파일 형식의 형식입니다.
  • 내선 번호
  • 클래스
  • NamedType

네트워크 세션 테이블 스키마

다음은 버전이 1.0.0인 네트워크 세션 테이블의 스키마입니다.

필드 이름 값 유형 예제 설명 연결된 OSSEM 엔터티
EventType 문자열 트래픽 수집되는 이벤트 유형 이벤트
EventSubType 문자열 인증 해당하는 경우 형식에 대한 추가 설명 이벤트
EventCount 정수 10 집계된 이벤트 수(해당하는 경우) 이벤트
EventEndTime 날짜/시간 "데이터 형식"을 참조하세요. 이벤트가 종료된 시간 이벤트
EventMessage string 액세스 거부됨 레코드에 포함되거나 레코드에서 생성된 일반 메시지 또는 설명 이벤트
DvcIpAddr IP 주소 23.21.23.34 레코드를 생성하는 디바이스의 IP 주소 장치
IP
DvcMacAddr 문자열 06:10:9f:eb:8f:14 이벤트가 전송된 보고 디바이스의 네트워크 인터페이스의 MAC 주소입니다. 장치
Mac
DvcHostname 디바이스 이름(문자열) syslogserver1.contoso.com 메시지를 생성하는 디바이스의 디바이스 이름입니다. 장치
EventProduct 문자열 OfficeSharepoint 이벤트를 생성하는 제품 이벤트
EventProductVersion string 9.0 이벤트를 생성하는 제품의 버전입니다. 이벤트
EventResourceId 디바이스 ID(문자열) /subscriptions/3c1bb38c-82e3-4f8d-a115-a7110ba70d05 /resourcegroups/contoso77/providers /microsoft.compute/virtualmachines /syslogserver1 메시지를 생성하는 디바이스의 리소스 ID입니다. 이벤트
EventReportUrl 문자열 https://192.168.1.1/repoerts/ae3-56.htm 보고 디바이스에서 만든 전체 보고서에 대한 링크 이벤트
EventVendor 문자열 Microsoft 이벤트를 생성하는 제품의 공급업체입니다. 이벤트
EventResult 다중값: 성공, 부분, 실패, [빈](문자열) Success 작업에 대해 보고된 결과로 해당 사항이 없는 경우 빈 값입니다. 이벤트
EventResultDetails 문자열 잘못된 암호 EventResult에 보고된 결과에 대한 이유 또는 세부 정보 이벤트
EventSchemaVersion 실수 0.1 Microsoft Sentinel 스키마 버전으로, 현재 0.1입니다. 이벤트
EventSeverity 문자열 낮음 보고된 활동에 보안 영향이 있는 경우 영향의 심각도를 나타냅니다. 이벤트
EventOriginalUid 문자열 af6ae8fe-ff43-4a4c-b537-8635976a2b51 보고 디바이스의 레코드 ID입니다. 이벤트
EventStartTime 날짜/시간 "데이터 형식"을 참조하세요. 이벤트가 언급된 시간 이벤트
TimeGenerated 날짜/시간 "데이터 형식"을 참조하세요. 보고 원본에서 보고한 이벤트가 발생한 시간입니다. 사용자 지정 필드
EventTimeIngested 날짜/시간 "데이터 형식"을 참조하세요. 이벤트가 Microsoft Sentinel로 수집된 시간으로, Microsoft Sentinel에서 추가합니다. 이벤트
EventUid Guid(문자열) 516a64e3-8360-4f1e-a67c-d96b3d52df54 Microsoft Sentinel에서 행을 표시하는 데 사용하는 고유 식별자입니다. 이벤트
NetworkApplicationProtocol 문자열 HTTPS 연결 또는 세션에서 사용하는 애플리케이션 계층 프로토콜입니다. 네트워크
DstBytes int 32455 연결 또는 세션의 대상에서 원본으로 보낸 바이트 수 대상
SrcBytes int 46536 연결 또는 세션의 원본에서 대상으로 보낸 바이트 수 원본
NetworkBytes int 78991 양방향으로 전송된 바이트 수입니다. BytesReceived와 BytesSent가 모두 있는 경우 그 합계는 BytesTotal과 같아야 합니다. 네트워크
NetworkDirection 다중 값: 인바운드, 아웃바운드(문자열) 인바운드 조직 내 또는 외부의 연결 또는 세션 방향입니다. 네트워크
DstGeoCity 문자열 Burlington 대상 IP 주소와 연결된 도시 대상,
지역
DstGeoCountry 국가(문자열) 미국 원본 IP 주소와 연결된 국가 대상,
지역
DstDvcHostname 디바이스 이름(문자열) victim_pc 대상 디바이스의 디바이스 이름 대상
장치
DstDvcFqdn 문자열 victim_pc.contoso.local 로그가 만들어진 호스트의 정규화된 do기본 이름입니다. 대상,
장치
DstDo기본Hostname string CONTOSO 대상의 do기본, 대상 호스트의 do기본(웹 사이트, 할 일기본 이름 등)(예: DNS 조회 또는 NS 조회)입니다. 대상
DstInterfaceName string Microsoft Hyper-V 네트워크 어댑터 대상 디바이스의 연결 또는 세션에 사용되는 네트워크 인터페이스 대상
DstInterfaceGuid string 2BB33827-6BB6-48DB-8DE6-DB9E0B9F9C9B 인증 요청에 사용된 네트워크 인터페이스의 GUID 대상
DstIpAddr IP 주소 2001:db8::ff00:42:8329 네트워크 패킷에서 가장 일반적으로 대상 IP라고 하는 연결 또는 세션 대상의 IP 주소 대상,
IP
DstDvcIpAddr IP 주소 75.22.12.2 네트워크 패킷과 직접 연결되지 않은 디바이스의 대상 IP 주소 대상,
장치
IP
DstGeoLatitude 위도(Double) 44.475833 대상 IP 주소와 연결된 지리적 좌표의 위도 대상,
지역
DstMacAddr 문자열 06:10:9f:eb:8f:14 연결 또는 세션이 종료된 네트워크 인터페이스의 MAC 주소로, 네트워크 패킷에서 가장 일반적으로 대상 MAC이라고 합니다. 대상,
MAC
DstDvcMacAddr 문자열 06:10:9f:eb:8f:14 네트워크 패킷과 직접 연결되지 않은 디바이스의 대상 MAC 주소입니다. 대상,
장치
MAC
DstDvcDo기본 문자열 CONTOSO 대상 디바이스의 Do기본입니다. 대상,
장치
DstPortNumber 정수 443 대상 IP 포트입니다. 대상,
포트
DstGeoRegion 지역(문자열) 버몬트 대상 IP 주소와 연결된 지역 대상,
지역
DstResourceId 디바이스 ID(문자열) /subscriptions/3c1bb38c-82e3-4f8d-a115-a7110ba70d05 /resourcegroups/contoso77/providers /microsoft.compute/virtualmachines /victim 대상 디바이스의 리소스 ID 대상
DstNatIpAddr IP 주소 2::1 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 원본과의 통신에 사용하는 IP 주소입니다. 대상 NAT,
IP
DstNatPortNumber int 443 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 원본과의 통신에 사용하는 포트입니다. 대상 NAT,
포트
DstUserSid 사용자 SID S-12-1445 세션 대상과 연결된 ID의 사용자 ID로, 일반적으로 서버를 인증하는 데 사용되는 ID입니다. 자세한 내용은 데이터 형식을 참조하세요. 대상,
사용자
DstUserAadId 문자열(guid) ae92b0b4-cfba-4b42-85a0-fbd862f4df54 세션의 대상 끝에 있는 사용자의 Microsoft Entra 계정 개체 ID 대상,
사용자
DstUserName 사용자 이름(문자열) johnd 세션의 대상과 연결된 ID의 사용자 이름입니다. 대상,
사용자
DstUserUpn string johnd@anon.com 세션의 대상과 연결된 ID의 UPN입니다. 대상,
사용자
DstUserDo기본 string 작업 그룹 세션 대상에 있는 계정의 do기본 또는 컴퓨터 이름 대상,
사용자
DstZone 문자열 Dmz 보고 디바이스에 정의된 대상의 네트워크 영역 대상
DstGeoLongitude 경도(이중) -73.211944 대상 IP 주소와 연결된 지리적 좌표의 경도 대상,
지역
DvcAction 다중값: 허용, 거부, 드롭(문자열) 허용 방화벽과 같은 중간 디바이스에서 보고하는 경우 디바이스에서 수행한 작업입니다. 장치
DvcInboundInterface 문자열 eth0 방화벽과 같은 중간 디바이스에서 보고하는 경우 원본 디바이스에 대한 연결에 사용되는 네트워크 인터페이스입니다. 장치
DvcOutboundInterface 문자열 이더넷 어댑터 이더넷 4 방화벽과 같은 중간 디바이스에서 보고하는 경우 대상 디바이스에 대한 연결에 사용되는 네트워크 인터페이스입니다. 장치
NetworkDuration 정수 1500 네트워크 세션 또는 연결 완료 시간(밀리초)입니다. 네트워크
NetworkIcmpCode 정수 34 ICMP 메시지에서 ICMP 메시지 유형 숫자 값(RFC 2780 또는 RFC 4443) 네트워크
NetworkIcmpType 문자열 대상에 연결할 수 없음 ICMP 메시지의 경우 ICMP 메시지는 텍스트 표현(RFC 2780 또는 RFC 4443)을 입력합니다. 네트워크
DstPackets int 446 연결 또는 세션에 대한 대상에서 원본으로 전송된 패킷 수입니다. 패킷의 의미는 보고 디바이스에 의해 정의됩니다. 대상
SrcPackets int 6478 원본에서 연결 또는 세션의 대상으로 전송된 패킷 수입니다. 패킷의 의미는 보고 디바이스에 의해 정의됩니다. 원본
NetworkPackets int 0 양방향으로 전송되는 패킷 수입니다. PacketsReceived와 PacketsSent가 모두 있는 경우 그 합계는 BytesTotal과 같아야 합니다. 네트워크
HttpRequestTime 정수 700 해당하는 경우 서버에 요청을 보내는 데 걸린 시간입니다. Http
HttpResponseTime 정수 800 해당하는 경우 서버에서 응답을 받는 데 걸린 시간입니다. Http
NetworkRuleName 문자열 AnyAnyDrop DeviceAction이 결정된 규칙의 이름 또는 ID 네트워크
NetworkRuleNumber int 23 일치하는 규칙 번호 네트워크
NetworkSessionId string 172_12_53_32_4322__123_64_207_1_80 보고 디바이스에서 보고한 세션 식별자입니다. (예: 인증 후 특정 애플리케이션에 대한 L7 세션 식별자) 네트워크
SrcGeoCity 문자열 Burlington 원본 IP 주소와 연결된 도시 원본,
지역
SrcGeoCountry 국가(문자열) 미국 원본 IP 주소와 연결된 국가 원본,
지역
SrcDvcHostname 디바이스 이름(문자열) 악당 원본 디바이스의 디바이스 이름 원본,
장치
SrcDvcFqdn string Villain.malicious.com 로그가 만들어진 호스트의 정규화된 do기본 이름입니다. 원본,
장치
SrcDvcDo기본 string EVILORG 세션이 시작된 디바이스의 기본 원본,
장치
SrcDvcOs 문자열 iOS 원본 디바이스의 OS 원본,
장치
SrcDvcModelName 문자열 삼성 갤럭시 노트 원본 디바이스의 모델 이름 원본,
장치
SrcDvcModelNumber 문자열 10.0 원본 디바이스의 모델 번호 원본,
장치
SrcDvcType 문자열 모바일 원본 디바이스의 형식입니다. 원본,
장치
SrcIntefaceName 문자열 eth01 원본 디바이스에서 연결 또는 세션에 사용하는 네트워크 인터페이스 원본
SrcInterfaceGuid 문자열 46ad544b-eaf0-47ef-827c-266030f545a6 사용되는 네트워크 인터페이스의 GUID 원본
SrcIpAddr IP 주소 77.138.103.108 연결 또는 세션이 시작된 IP 주소입니다. 원본,
IP
SrcDvcIpAddr IP 주소 77.138.103.108 네트워크 패킷과 직접 연결되지 않은 디바이스의 원본 IP 주소(공급자가 수집하거나 명시적으로 계산) 원본,
장치
IP
SrcGeoLatitude 위도(Double) 44.475833 원본 IP 주소와 연결된 지리적 좌표의 위도 원본,
지역
SrcGeoLongitude 경도(이중) -73.211944 원본 IP 주소와 연결된 지리적 좌표의 경도 원본,
지역
SrcMacAddr 문자열 06:10:9f:eb:8f:14 연결 od 세션이 시작된 네트워크 인터페이스의 MAC 주소입니다. 원본,
Mac
SrcDvcMacAddr 문자열 06:10:9f:eb:8f:14 네트워크 패킷과 직접 연결되지 않은 디바이스의 원본 MAC 주소 원본,
장치
Mac
SrcPortNumber 정수 2335 연결이 시작된 IP 포트입니다. 여러 연결을 구성하는 세션과 관련이 없을 수 있습니다. 원본,
포트
SrcGeoRegion 지역(문자열) 버몬트 원본 IP 주소와 연결된 국가 내의 지역 원본,
지역
SrcResourceId 문자열 /subscriptions/3c1bb38c-82e3-4f8d-a115-a7110ba70d05 /resourcegroups/contoso77/providers /microsoft.compute/virtualmachines /syslogserver1 메시지를 생성하는 디바이스의 리소스 ID입니다. 원본
SrcNatIpAddr IP 주소 4.3.2.1 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 대상과의 통신에 사용하는 IP 주소입니다. 원본 NAT,
IP
SrcNatPortNumber 정수 345 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 대상과 통신하는 데 사용하는 포트 원본 NAT,
포트
SrcUserSid 사용자 ID(문자열) S-15-1445 세션 원본과 연결된 ID의 사용자 ID입니다. 일반적으로 사용자는 클라이언트에서 작업을 수행합니다. 자세한 내용은 데이터 형식을 참조하세요. 원본,
사용자
SrcUserAadId 문자열(guid) 16c8752c-7dd2-4cad-9e03-fb5d1cee5477 세션의 원본 끝에 있는 사용자의 Microsoft Entra 계정 개체 ID 원본,
사용자
SrcUserName 사용자 이름(문자열) bob 세션 원본과 연결된 ID의 사용자 이름. 일반적으로 사용자는 클라이언트에서 작업을 수행합니다. 자세한 내용은 데이터 형식을 참조하세요. 원본
사용자
SrcUserUpn string bob@alice.com 세션을 시작하는 계정의 UPN 원본,
사용자
SrcUserDo기본 string 데스크톱 세션을 시작하는 계정의 도메인 원본,
사용자
SrcZone 문자열 누르기 보고 디바이스에서 정의한 원본 네트워크 영역 원본
NetworkProtocol 문자열 TCP 연결 또는 세션에서 사용하는 IP 프로토콜입니다. 일반적으로 TCP, UDP 또는 ICMP 네트워크
CloudAppName 문자열 Facebook 프록시로 식별되는 HTTP 애플리케이션의 대상 애플리케이션 이름 클라우드
CloudAppId 문자열 124 프록시로 식별되는 HTTP 애플리케이션에 대한 대상 애플리케이션의 ID입니다. 이 값은 일반적으로 사용되는 프록시와 관련이 있습니다. 클라우드
CloudAppOperation 문자열 DeleteFile 프록시로 식별된 HTTP 애플리케이션에 대한 대상 애플리케이션의 컨텍스트에서 사용자가 수행한 작업입니다. 이 값은 일반적으로 사용되는 프록시와 관련이 있습니다. 클라우드
CloudAppRiskLevel 문자열 3 프록시로 식별되는 HTTP 애플리케이션과 연결된 위험 수준입니다. 이 값은 일반적으로 사용되는 프록시와 관련이 있습니다. 클라우드
FileName 문자열 ImNotMalicious.exe 파일 이름 정보를 제공하는 FTP 및 HTTP와 같은 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일 이름입니다. 파일
FilePath 문자열 C:\Malicious\ImNotMalicious.exe 파일 이름을 포함한 파일의 전체 경로 파일
FileHashMd5 문자열 51BC68715FC7C109DCEA406B42D9D78F 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 MD5 해시 값입니다. 파일
FileHashSha1 문자열 491AE3... C299821476F4 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 SHA1 해시 값입니다. 파일
FileHashSha256 문자열 9B8F8EDB... C129976F03 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 SHA256 해시 값입니다. 파일
FileHashSha512 문자열 5E127D... F69F73F01F361 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 SHA512 해시 값입니다. 파일
FileExtension 문자열 exe FTP 및 HTTP와 같은 프로토콜의 네트워크 연결을 통해 전송되는 파일의 유형 파일
FileMimeType 문자열 application/msword FTP 및 HTTP와 같은 프로토콜의 네트워크 연결을 통해 전송되는 파일의 MIME 형식 파일
FileSize 정수 23500 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 파일 크기(바이트)입니다. 파일
HttpVersion 문자열 2.0 HTTP/HTTPS 네트워크 연결에 대한 HTTP 요청 버전입니다. Http
HttpRequestMethod 문자열 GET HTTP/HTTPS 네트워크 세션에 대한 HTTP 메서드입니다. Http
HttpStatusCode 문자열 404 HTTP/HTTPS 네트워크 세션에 대한 HTTP 상태 코드입니다. Http
HttpContentType 문자열 multipart/form-data; boundary=something HTTP/HTTPS 네트워크 세션에 대한 HTTP 응답 콘텐츠 형식 헤더입니다. Http
HttpReferrerOriginal 문자열 https://developer.mozilla.org/en-US/docs/Web/JavaScript HTTP/HTTPS 네트워크 세션에 대한 HTTP 참조자 헤더입니다. Http
HttpUserAgentOriginal 문자열 Mozilla/5.0(Windows NT 10.0; WOW64) AppleWebKit/537.36(KHTML, like Gecko) Chrome/83.0.4103.97 Safari/537.36 HTTP/HTTPS 네트워크 세션에 대한 HTTP 사용자 에이전트 헤더입니다. Http
HttpRequestXff 문자열 120.12.41.1 HTTP/HTTPS 네트워크 세션에 대한 HTTP X-Forwarded-For 헤더입니다. Http
UrlCategory 문자열 검색 엔진 URL의 정의된 그룹화이며, 콘텐츠와 관련된 URL의 do기본 기반일 수 있습니다. 예: 성인, 뉴스, 광고, 파킹 도메인 등 URL
UrlOriginal 문자열 https:// contoso.com/fo/?k=v&q=u#f HTTP/HTTPS 네트워크 세션에 대한 HTTP 요청 URL입니다. Url
UrlHostname 문자열 contoso.com HTTP/HTTPS 네트워크 세션에 대한 HTTP 요청 URL의 기본 부분입니다. Url
ThreatCategory 문자열 Trojan IPS의 웹 보안 게이트웨이와 같은 보안 시스템에서 식별되고 이 네트워크 세션과 연결된 위협의 범주입니다. 위협
ThreatId 문자열 Tr.124 IPS의 웹 보안 게이트웨이와 같은 보안 시스템에서 식별되고 이 네트워크 세션과 연결된 위협의 ID입니다. 위협
ThreatName 문자열 EICAR 테스트 파일 식별된 위협 또는 맬웨어의 이름 위협
AdditionalFields 동적(JSON 모음) {
Property1: "val1",
Property2: "val2"
}
스키마에서 일치하는 해당 열이 없으면 다른 필드를 JSON 모음에 저장할 수 있습니다.
쿼리 타임 구문 분석을 위해서는 JSON 모음을 사용하는 대신 추가 열을 승격하는 것이 좋습니다. 데이터를 JSON 코드에 압축하면 쿼리 성능이 저하되기 때문입니다.
사용자 지정 필드

버전 0.1과 버전 0.2 간 차이점

Microsoft Sentinel 네트워크 세션 정규화 스키마의 원래 버전인 버전 0.1은 ASIM을 사용할 수 있기 전에 미리 보기로 릴리스되었습니다.

이 문서에 설명된 버전 0.1과 버전 0.2.x 의 차이점은 다음과 같습니다.

  • 버전 0.2에서는 통합 및 원본별 파서 이름이 표준 ASIM 명명 규칙에 맞게 변경되었습니다.
  • 버전 0.2에서는 특정 디바이스 유형을 수용하기 위해 특정 지침과 통합 파서가 추가되었습니다.

다음 섹션에서는 특정 필드에 대해 버전 0.2.x가 어떻게 다른지 설명합니다.

버전 0.2에서 추가된 필드

다음 필드는 버전 0.2.x추가되었으며 버전 0.1에는 존재하지 않습니다.

  • DstAppType
  • DstDeviceType
  • DstDomainType
  • DstDvcId
  • DstDvcIdType
  • DstOriginalUserType
  • DstUserIdType
  • DstUsernameType
  • DstUserType
  • DvcActionOriginal
  • DvcDomain
  • DvcDomainType
  • DvcFQDN
  • DvcId
  • DvcIdType
  • DvcIdType
  • EventOriginalSeverity
  • EventOriginalType
  • SrcAppId
  • SrcAppName
  • SrcAppType
  • SrcDeviceType
  • SrcDomainType
  • SrcDvcId
  • SrcDvcIdType
  • SrcOriginalUserType
  • SrcUserIdType
  • SrcUsernameType
  • SrcUserType
  • ThreatRiskLevelOriginal
  • Url

버전 0.2에서 새로 별칭이 지정된 필드

이제 ASIM이 도입된 버전 0.2.x에서 다음 필드의 별칭이 지정됩니다.

버전 0.1의 필드 버전 0.2의 별칭
세션 ID NetworkSessionId
기간 NetworkDuration
IpAddr SrcIpAddr
사용자 DstUsername
Hostname DstHostname
UserAgent HttpUserAgent

버전 0.2에서 수정된 필드

다음 필드는 버전 0.2.x에서 열거되며 제공된 목록의 특정 값이 필요합니다.

  • EventType
  • EventResultDetails
  • EventSeverity

버전 0.2에서 이름이 바뀐 필드

버전 0.2.x에서 다음 필드의 이름이 바뀌었습니다.

  • 버전 0.2에서 기본 제공 Log Analytics 필드 사용:

    ingestion_time()은 필드 이름이 아닌 KQL 함수입니다.

    버전 0.1의 필드 버전 0.2에서 바뀐 이름
    EventResourceId _ResourceId
    EventUid _ItemId
    EventTimeIngested ingestion_time()
  • ASIM 및 OSSEM의 개선 사항에 맞게 이름이 바뀜:

    버전 0.1의 필드 버전 0.2에서 바뀐 이름
    HttpReferrerOriginal HttpReferrer
    HttpUserAgentOriginal HttpUserAgent
  • 네트워크 세션 대상이 클라우드 서비스일 필요가 없음을 반영하기 위해 이름이 바뀜:

    버전 0.1의 필드 버전 0.2에서 바뀐 이름
    CloudAppId DstAppId
    CloudAppName DstAppName
    CloudAppRiskLevel ThreatRiskLevel
  • 대/소문자를 변경하고 사용자 엔터티의 ASIM 처리에 맞게 조정하기 위해 이름이 바뀜:

    버전 0.1의 필드 버전 0.2에서 바뀐 이름
    DstUserName DstUsername
    SrcUserName SrcUsername
  • ASIM 디바이스 엔터티에 더 적합하고 Azure 이외의 리소스 ID를 허용하도록 이름이 바뀜:

    버전 0.1의 필드 버전 0.2에서 바뀐 이름
    DstResourceId SrcDvcAzureRerouceId
    SrcResourceId SrcDvcAzureRerouceId
  • 버전 0.1의 처리에 일관성이 없어 필드 이름에서 Dvc 문자열을 제거하기 위해 이름이 바뀜:

    버전 0.1의 필드 버전 0.2에서 바뀐 이름
    DstDvcDo기본 DstDomain
    DstDvcFqdn DstFqdn
    DstDvcHostname DstHostname
    SrcDvcDo기본 SrcDomain
    SrcDvcFqdn SrcFqdn
    SrcDvcHostname SrcHostname
  • ASIM 파일 표현 지침에 맞게 이름이 바뀜:

    버전 0.1의 필드 버전 0.2에서 바뀐 이름
    FileHashMd5 FileMD5
    FileHashSha1 FileSHA1
    FileHashSha256 FileSHA256
    FileHashSha512 FileSHA512
    FileMimeType FileContentType

버전 0.2에서 제거된 필드

다음 필드는 버전 0.1에만 있으며 버전 0.2.x에서 제거되었습니다.

이유 제거된 필드
필드 이름에 Dvc 문자열이 없으면 중복이 발생하므로 제거됨 - DstDvcIpAddr
- DstDvcMacAddr
- SrcDvcIpAddr
- SrcDvcMacAddr
ASIM URL 처리에 맞게 제거됨 - UrlHostname
일반적으로 네트워크 세션 이벤트의 일부로 제공되지 않으므로 제거됨

이벤트에 해당 필드가 포함된 경우 프로세스 이벤트 스키마를 사용하여 디바이스 속성을 설명하는 방법을 파악합니다.
- SrcDvcOs
- SrcDvcModelName
- SrcDvcModelNumber
- DvcMacAddr
- DvcOs
ASIM 파일 표현 지침에 맞게 제거됨 - FilePath
- FileExtension
인증 스키마 등의 다른 스키마를 사용해야 함을 나타내므로 제거됨 - CloudAppOperation
DstHostname과 중복되므로 제거됨 - DstDomainHostname

다음 단계

자세한 내용은 다음을 참조하세요.