Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Genormaliseerde beveiligingsinhoud in Microsoft Sentinel bevat analyseregels, opsporingsquery's en werkmappen die werken met samenvoegende normalisatieparsers.
U kunt genormaliseerde, ingebouwde inhoud vinden in Microsoft Sentinel galerieën en oplossingen, uw eigen genormaliseerde inhoud maken of bestaande inhoud wijzigen om genormaliseerde gegevens te gebruiken.
In dit artikel vindt u een lijst met ingebouwde Microsoft Sentinel inhoud die is geconfigureerd ter ondersteuning van het Advanced Security Information Model (ASIM). Hoewel koppelingen naar de Microsoft Sentinel GitHub-opslagplaats als referentie worden gegeven, kunt u deze regels ook vinden in de Microsoft Sentinel Analytics-regelgalerie. Gebruik de gekoppelde GitHub-pagina's om relevante opsporingsquery's te kopiëren.
Raadpleeg het diagram ASIM-architectuur om te begrijpen hoe genormaliseerde inhoud binnen de ASIM-architectuur past.
Tip
Bekijk ook de Deep Dive Webinar over Microsoft Sentinel Parsers normaliseren en genormaliseerde inhoud of bekijk de dia's. Zie Volgende stappen voor meer informatie.
Inhoud van verificatiebeveiliging
De volgende ingebouwde verificatie-inhoud wordt ondersteund voor ASIM-normalisatie.
Analyseregels
- Mogelijke wachtwoordsprayaanval (maakt gebruik van verificatienormalisatie)
- Brute force-aanval op gebruikersreferenties (maakt gebruik van verificatienormalisatie)
- Gebruikersaanmelding vanuit verschillende landen/regio's binnen 3 uur (maakt gebruik van verificatienormalisatie)
- Aanmeldingen van IP-adressen die proberen aan te melden bij uitgeschakelde accounts (maakt gebruik van verificatienormalisatie)
Beveiligingsinhoud van bestandsactiviteit
De volgende inhoud van de ingebouwde bestandsactiviteit wordt ondersteund voor ASIM-normalisatie.
Analyseregels
Beveiligingsinhoud van registeractiviteit
De volgende ingebouwde inhoud van registeractiviteit wordt ondersteund voor ASIM-normalisatie.
Analyseregels
Opsporingsquery's
Inhoud van DNS-querybeveiliging
De volgende ingebouwde DNS-queryinhoud wordt ondersteund voor ASIM-normalisatie.
Inhoud van netwerksessiebeveiliging
De volgende ingebouwde inhoud met betrekking tot netwerksessies wordt ondersteund voor ASIM-normalisatie.
Beveiligingsinhoud van procesactiviteit
De volgende ingebouwde inhoud van procesactiviteit wordt ondersteund voor ASIM-normalisatie.
Inhoud van websessiebeveiliging
De volgende ingebouwde websessiegerelateerde inhoud wordt ondersteund voor ASIM-normalisatie.
Volgende stappen
Zie voor meer informatie:
- Bekijk de Deep Dive-webinar op Microsoft Sentinel Parsers normaliseren en genormaliseerde inhoud of bekijk de dia's
- Overzicht van Advanced Security Information Model (ASIM)
- ASIM-schema's (Advanced Security Information Model)
- ASIM-parsers (Advanced Security Information Model)
- Het Advanced Security Information Model (ASIM) gebruiken
- Microsoft Sentinel inhoud wijzigen voor het gebruik van de ASIM-parsers (Advanced Security Information Model)