Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Genormaliseerde beveiligingsinhoud in Microsoft Sentinel bevat analyseregels, opsporingsquery's en werkmappen die werken met samenvoegende normalisatieparsers.
U kunt genormaliseerde, ingebouwde inhoud vinden in Microsoft Sentinel galerieën en oplossingen, uw eigen genormaliseerde inhoud maken of bestaande inhoud wijzigen om genormaliseerde gegevens te gebruiken.
In dit artikel vindt u een lijst met ingebouwde Microsoft Sentinel inhoud die is geconfigureerd ter ondersteuning van het Advanced Security Information Model (ASIM). Hoewel koppelingen naar de Microsoft Sentinel GitHub-opslagplaats als referentie worden gegeven, kunt u deze regels ook vinden in de Microsoft Sentinel Analytics-regelgalerie. Gebruik de gekoppelde GitHub-pagina's om relevante opsporingsquery's te kopiëren.
Raadpleeg het diagram ASIM-architectuur om te begrijpen hoe genormaliseerde inhoud binnen de ASIM-architectuur past.
Inhoud van verificatiebeveiliging
De volgende ingebouwde verificatie-inhoud wordt ondersteund voor ASIM-normalisatie.
Analyseregels
- Mogelijke wachtwoordsprayaanval (maakt gebruik van verificatienormalisatie)
- Brute force-aanval op gebruikersreferenties (maakt gebruik van verificatienormalisatie)
- Gebruikersaanmelding vanuit verschillende landen/regio's binnen 3 uur (maakt gebruik van verificatienormalisatie)
- Aanmeldingen van IP-adressen die proberen aan te melden bij uitgeschakelde accounts (maakt gebruik van verificatienormalisatie)
Beveiligingsinhoud van bestandsactiviteit
De volgende inhoud van de ingebouwde bestandsactiviteit wordt ondersteund voor ASIM-normalisatie.
Analyseregels
Beveiligingsinhoud van registeractiviteit
De volgende ingebouwde inhoud van registeractiviteit wordt ondersteund voor ASIM-normalisatie.
Analyseregels
Opsporingsquery's
Inhoud van DNS-querybeveiliging
De volgende ingebouwde DNS-queryinhoud wordt ondersteund voor ASIM-normalisatie.
Inhoud van netwerksessiebeveiliging
De volgende ingebouwde inhoud met betrekking tot netwerksessies wordt ondersteund voor ASIM-normalisatie.
Beveiligingsinhoud van procesactiviteit
De volgende ingebouwde inhoud van procesactiviteit wordt ondersteund voor ASIM-normalisatie.
Inhoud van websessiebeveiliging
De volgende ingebouwde websessiegerelateerde inhoud wordt ondersteund voor ASIM-normalisatie.
Verwante onderwerpen
- Overzicht van Advanced Security Information Model (ASIM)
- ASIM-schema's (Advanced Security Information Model)
- ASIM-parsers (Advanced Security Information Model)
- Microsoft Sentinel inhoud wijzigen voor het gebruik van de ASIM-parsers (Advanced Security Information Model)
- Deep Dive Webinar over Microsoft Sentinel parsers en genormaliseerde inhoud normaliseren