Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Genormaliseerde beveiligingsinhoud in Microsoft Sentinel bevat analyseregels, opsporingsquery's en werkmappen die werken met samenvoeging van normalisatieparsers.
U kunt genormaliseerde, ingebouwde inhoud vinden in galerieën en oplossingen van Microsoft Sentinel, uw eigen genormaliseerde inhoud maken of bestaande inhoud wijzigen om genormaliseerde gegevens te gebruiken.
In dit artikel vindt u een lijst met ingebouwde Microsoft Sentinel-inhoud die is geconfigureerd ter ondersteuning van het Advanced Security Information Model (ASIM). Hoewel koppelingen naar de GitHub-opslagplaats van Microsoft Sentinel worden opgegeven als referentie, kunt u deze regels ook vinden in de galerie met Regels van Microsoft Sentinel Analytics. Gebruik de gekoppelde GitHub-pagina's om relevante opsporingsquery's te kopiëren.
Als u wilt weten hoe genormaliseerde inhoud binnen de ASIM-architectuur past, raadpleegt u het ASIM-architectuurdiagram.
Aanbeveling
Bekijk ook de Deep Dive Webinar op Microsoft Sentinel Normalizing Parsers and Normalized Content of bekijk de dia's. Zie voor meer informatie Volgende stappen.
Beveiligingsinhoud voor verificatie
De volgende ingebouwde verificatie-inhoud wordt ondersteund voor ASIM-normalisatie.
Analyseregels
- Mogelijke aanval op wachtwoordspray (maakt gebruik van verificatienormalisatie)
- Beveiligingsaanval op gebruikersreferenties (maakt gebruik van verificatienormalisatie)
- Gebruikersaanmelding vanuit verschillende landen/regio's binnen 3 uur (maakt gebruik van verificatienormalisatie)
- Aanmeldingen van IP-adressen die aanmeldingen proberen uit te schakelen naar uitgeschakelde accounts (maakt gebruik van verificatienormalisatie)
Beveiligingsinhoud voor bestandsactiviteit
De volgende ingebouwde bestandsactiviteitsinhoud wordt ondersteund voor ASIM-normalisatie.
Analyseregels
Beveiligingsinhoud van registeractiviteit
De volgende ingebouwde inhoud van registeractiviteiten wordt ondersteund voor ASIM-normalisatie.
Analyseregels
Opsporingsquery's
Dns-querybeveiligingsinhoud
De volgende ingebouwde DNS-queryinhoud wordt ondersteund voor ASIM-normalisatie.
Beveiligingsinhoud voor netwerksessies
De volgende ingebouwde inhoud voor netwerksessies wordt ondersteund voor ASIM-normalisatie.
Beveiligingsinhoud voor procesactiviteit
De volgende ingebouwde inhoud van procesactiviteit wordt ondersteund voor ASIM-normalisatie.
Beveiligingsinhoud voor websessies
De volgende ingebouwde websessiegerelateerde inhoud wordt ondersteund voor ASIM-normalisatie.
Volgende stappen
Zie voor meer informatie:
- Bekijk de Deep Dive Webinar op Microsoft Sentinel Normalizing Parsers and Normalized Content of bekijk de dia's
- Overzicht van Advanced Security Information Model (ASIM)
- ASIM-schema's (Advanced Security Information Model)
- ASIM-parsers (Advanced Security Information Model)
- Het Advanced Security Information Model (ASIM) gebruiken
- Microsoft Sentinel-inhoud wijzigen om de ASIM-parsers (Advanced Security Information Model) te gebruiken