Analizatory zaawansowanego modelu informacji o zabezpieczeniach (ASIM)

W Microsoft Sentinel analizowanie i normalizacja odbywa się w czasie wykonywania zapytania. Analizatory są tworzone jako funkcje KQL zdefiniowane przez użytkownika, które przekształcają dane z istniejących tabel, takich jak CommonSecurityLog, tabelach dzienników niestandardowych lub dziennikach Syslog, do znormalizowanego schematu.

Użytkownicy używają analizatorów ASIM (Advanced Security Information Model) zamiast nazw tabel w zapytaniach, aby wyświetlać dane w znormalizowanym formacie i uwzględniać wszystkie dane istotne dla schematu w zapytaniu.

Aby zrozumieć, jak analizatory mieszczą się w architekturze ASIM, zapoznaj się z diagramem architektury ASIM.

Wbudowane analizatory ASIM i analizatory wdrożone w obszarze roboczym

Analizatory składni ASIM są wbudowane i domyślnie dostępne w każdym obszarze roboczym usługi Microsoft Sentinel.

ASIM obsługuje również wdrażanie parserów do określonych obszarów roboczych z serwisu GitHub przy użyciu szablonu ARM. Parsery wdrożone w obszarze roboczym są używane do tworzenia parserów ASIM i zarządzania nimi. Analizatory wdrożone w obszarze roboczym są równoważne pod względem funkcjonalnym, ale mają nieco inne konwencje nazewnictwa, co pozwala obu zestawom analizatorów współistnieć z wbudowanymi analizatorami w tym samym obszarze roboczym Microsoft Sentinel. Dowiedz się więcej o parserach wdrożonych w obszarze roboczym oraz o tym, jak je wdrażać, używać i nimi zarządzać.

Zaleca się używanie wbudowanych analizatorów podczas tworzenia zawartości ASIM. Analizatory wdrożone w obszarze roboczym są zwykle używane podczas procesu opracowywania analizatora lub do udostępniania zmodyfikowanych wersji wbudowanych analizatorów zgodnie z opisem w sekcji zarządzanie analizatorami

Hierarchia parsera i nazewnictwo

Usługa ASIM zawiera dwa poziomy analizatorów: analizator jednoczący i analizatory specyficzne dla źródła . Użytkownik zwykle używa parsera unifying dla danego schematu, co zapewnia, że odpytywane są wszystkie dane istotne dla tego schematu. Analizator ujednolicenia z kolei wywołuje analizatory specyficzne dla źródła w celu przeprowadzenia rzeczywistej analizy i normalizacji, która jest specyficzna dla każdego źródła.

Nazwą ujednoliconego parsera jest _Im_<schema>, gdzie <schema> oznacza konkretny schemat, który on obsługuje. Analizatory specyficzne dla źródła mogą być również używane niezależnie. Ich konwencją nazewnictwa jest _Im_<schema>_<source>V<version>. Listę analizatorów specyficznych dla źródła można znaleźć na liście analizatorów ASIM.

Uwaga

Odpowiedni zestaw parserów korzystających z _ASim_<schema>. Te parsery nie obsługują parametrów filtrowania i są udostępniane w celu zachowania zgodności wstecznej.

Wskazówka

Hierarchia analizatora dodaje warstwę do obsługi dostosowywania. Aby uzyskać więcej informacji, zobacz Zarządzanie analizatorami ASIM.

Dowiedz się więcej o analizatorach ASIM:

Więcej ogólnych informacji o ASIM znajdziesz tutaj: