Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W Microsoft Sentinel analizowanie i normalizacja odbywa się w czasie wykonywania zapytania. Analizatory są tworzone jako funkcje KQL zdefiniowane przez użytkownika, które przekształcają dane z istniejących tabel, takich jak CommonSecurityLog, tabelach dzienników niestandardowych lub dziennikach Syslog, do znormalizowanego schematu.
Użytkownicy używają analizatorów ASIM (Advanced Security Information Model) zamiast nazw tabel w zapytaniach, aby wyświetlać dane w znormalizowanym formacie i uwzględniać wszystkie dane istotne dla schematu w zapytaniu.
Aby zrozumieć, jak analizatory mieszczą się w architekturze ASIM, zapoznaj się z diagramem architektury ASIM.
Wbudowane analizatory ASIM i analizatory wdrożone w obszarze roboczym
Analizatory składni ASIM są wbudowane i domyślnie dostępne w każdym obszarze roboczym usługi Microsoft Sentinel.
ASIM obsługuje również wdrażanie parserów do określonych obszarów roboczych z serwisu GitHub przy użyciu szablonu ARM. Parsery wdrożone w obszarze roboczym są używane do tworzenia parserów ASIM i zarządzania nimi. Analizatory wdrożone w obszarze roboczym są równoważne pod względem funkcjonalnym, ale mają nieco inne konwencje nazewnictwa, co pozwala obu zestawom analizatorów współistnieć z wbudowanymi analizatorami w tym samym obszarze roboczym Microsoft Sentinel. Dowiedz się więcej o parserach wdrożonych w obszarze roboczym oraz o tym, jak je wdrażać, używać i nimi zarządzać.
Zaleca się używanie wbudowanych analizatorów podczas tworzenia zawartości ASIM. Analizatory wdrożone w obszarze roboczym są zwykle używane podczas procesu opracowywania analizatora lub do udostępniania zmodyfikowanych wersji wbudowanych analizatorów zgodnie z opisem w sekcji zarządzanie analizatorami
Hierarchia parsera i nazewnictwo
Usługa ASIM zawiera dwa poziomy analizatorów: analizator jednoczący i analizatory specyficzne dla źródła . Użytkownik zwykle używa parsera unifying dla danego schematu, co zapewnia, że odpytywane są wszystkie dane istotne dla tego schematu. Analizator ujednolicenia z kolei wywołuje analizatory specyficzne dla źródła w celu przeprowadzenia rzeczywistej analizy i normalizacji, która jest specyficzna dla każdego źródła.
Nazwą ujednoliconego parsera jest _Im_<schema>, gdzie <schema> oznacza konkretny schemat, który on obsługuje. Analizatory specyficzne dla źródła mogą być również używane niezależnie. Ich konwencją nazewnictwa jest _Im_<schema>_<source>V<version>. Listę analizatorów specyficznych dla źródła można znaleźć na liście analizatorów ASIM.
Uwaga
Odpowiedni zestaw parserów korzystających z _ASim_<schema>. Te parsery nie obsługują parametrów filtrowania i są udostępniane w celu zachowania zgodności wstecznej.
Wskazówka
Hierarchia analizatora dodaje warstwę do obsługi dostosowywania. Aby uzyskać więcej informacji, zobacz Zarządzanie analizatorami ASIM.
Zawartość pokrewna
Dowiedz się więcej o analizatorach ASIM:
- Korzystanie z analizatorów ASIM
- Opracowywanie niestandardowych analizatorów ASIM
- Zarządzanie analizatorami ASIM
- Lista analizatorów ASIM
Więcej ogólnych informacji o ASIM znajdziesz tutaj:
- Omówienie zaawansowanego modelu informacji o zabezpieczeniach (ASIM)
- Schematy zaawansowanego modelu informacji o zabezpieczeniach (ASIM)
- Zawartość zaawansowanego modelu informacji o zabezpieczeniach (ASIM)
- Seminarium internetowe szczegółowo omawiające analizatory składniowe normalizujące i znormalizowaną zawartość w Microsoft Sentinel