Dokumentacja schematu normalizacji zdarzeń rejestru advanced security information model (ASIM)

Schemat zdarzeń rejestru służy do opisywania działania systemu Windows podczas tworzenia, modyfikowania lub usuwania jednostek rejestru systemu Windows.

Zdarzenia rejestru są specyficzne dla systemów Windows, ale są zgłaszane przez różne systemy monitorujące system Windows, takie jak systemy EDR (wykrywanie punktów końcowych i reagowanie), Sysmon lub sam system Windows.

Aby uzyskać więcej informacji na temat normalizacji w Microsoft Sentinel, zobacz Normalizacja i Zaawansowany model informacji o zabezpieczeniach (ASIM).

Parsery

Aby użyć analizatora ujednolicenia, który ujednolica wszystkie wbudowane analizatory, i upewnić się, że analiza jest uruchamiana we wszystkich skonfigurowanych źródłach, użyj elementu imRegistry jako nazwy tabeli w zapytaniu.

Aby uzyskać listę analizatorów zdarzeń procesu Microsoft Sentinel zapewnia out-of-the-box, zapoznaj się z listą analizatorów ASIM

Wdróż analizatory ujednolicenia i analizatory specyficzne dla źródła z repozytorium GitHub Microsoft Sentinel.

Aby uzyskać więcej informacji, zobacz Analizatory ASIM i Korzystanie z analizatorów ASIM.

Dodawanie własnych znormalizowanych analizatorów

Podczas implementowania analizatorów niestandardowych dla modelu informacji o zdarzeniach rejestru nadaj nazwę funkcjom KQL przy użyciu następującej składni: imRegistry<vendor><Product>.

Dodaj funkcje KQL do imRegistry analizatorów ujednolicenia, aby upewnić się, że dowolna zawartość korzystająca z modelu zdarzeń rejestru również używa nowego analizatora.

Filtrowanie parametrów analizatora

Analizatory zdarzeń rejestru obsługują parametry filtrowania. Te parametry są opcjonalne, ale mogą zwiększyć wydajność zapytania.

Dostępne są następujące parametry filtrowania:

Name (Nazwa) Typ Opis
Starttime data/godzina Filtruj tylko zdarzenia rejestru, które wystąpiły o tej godzinie lub później. Ten parametr filtruje TimeGenerated pole, które jest standardowym projektantem czasu zdarzenia, niezależnie od mapowania specyficznego dla analizatora pól EventStartTime i EventEndTime.
Endtime data/godzina Filtruj tylko zdarzenia rejestru, które wystąpiły o tej godzinie lub przed tą godziną. Ten parametr filtruje TimeGenerated pole, które jest standardowym projektantem czasu zdarzenia, niezależnie od mapowania specyficznego dla analizatora pól EventStartTime i EventEndTime.
eventtype_in Dynamiczne Filtruj tylko zdarzenia rejestru, w których typ zdarzenia jest jedną z wymienionych wartości, w tym: RegistryKeyCreated, RegistryKeyDeleted, RegistryKeyRenamed, RegistryValueDeleted, lub RegistryValueSet.
actorusername_has_any Dynamiczne Filtruj tylko zdarzenia rejestru, w których nazwa użytkownika aktora ma dowolną z wymienionych wartości.
registrykey_has_any Dynamiczne Filtruj tylko zdarzenia rejestru, w których klucz rejestru zawiera dowolne z wymienionych wartości.
registryvalue_has_any Dynamiczne Filtruj tylko zdarzenia rejestru, w których wartość rejestru zawiera dowolną z wymienionych wartości.
registrydata_has_any Dynamiczne Filtruj tylko zdarzenia rejestru, w których dane rejestru zawierają dowolne z wymienionych wartości.
dvchostname_has_any Dynamiczne Filtruj tylko zdarzenia rejestru, w których nazwa hosta urządzenia ma dowolną z wymienionych wartości.

Aby na przykład filtrować tylko zdarzenia tworzenia klucza rejestru z ostatniego dnia, użyj:

_Im_RegistryEvent (eventtype_in=dynamic(['RegistryKeyCreated']), starttime = ago(1d), endtime=now())

Znormalizowana zawartość

Microsoft Sentinel udostępnia zapytanie dotyczące wyszukiwania kluczy rejestru Utrwalone za pośrednictwem usługi IFEO. To zapytanie działa na wszystkich danych działania rejestru znormalizowanych przy użyciu modelu informacji o zabezpieczeniach zaawansowanych.

Aby uzyskać więcej informacji, zobacz Wyszukiwanie zagrożeń za pomocą Microsoft Sentinel.

Szczegóły schematu

Model informacji o zdarzeniu rejestru jest zgodny ze schematem jednostki rejestru OSSEM.

Typowe pola usługi ASIM

Ważna

Pola wspólne dla wszystkich schematów zostały szczegółowo opisane w artykule ASIM Common Fields (Pola wspólne usługi ASIM ).

Typowe pola z określonymi wytycznymi

Na poniższej liście wymieniono pola, które mają określone wytyczne dotyczące zdarzeń działania procesu:

Pole Klasa Typ Opis
EventType Obowiązkowe Wyliczane Opisuje operację zgłoszoną przez rekord.

W przypadku rekordów rejestru obsługiwane wartości obejmują:
- RegistryKeyCreated
- RegistryKeyDeleted
- RegistryKeyRenamed
- RegistryValueDeleted
- RegistryValueSet
EventSchemaVersion Obowiązkowe SchemaVersion (ciąg) Wersja schematu. Wersja schematu udokumentowana w tym miejscu jest 0.1.3
EventSchema Obowiązkowe Ciąg Nazwa schematu udokumentowanego w tym miejscu to RegistryEvent.
Pola dvc W przypadku zdarzeń działania rejestru pola urządzeń odnoszą się do systemu, w którym wystąpiło działanie rejestru.

Wszystkie typowe pola

Pola wyświetlane w poniższej tabeli są wspólne dla wszystkich schematów ASIM. Wszelkie wytyczne określone powyżej zastępują ogólne wytyczne dotyczące pola. Na przykład pole może być opcjonalne ogólnie, ale obowiązkowe dla określonego schematu. Aby uzyskać więcej informacji na temat każdego pola, zapoznaj się z artykułem ASIM Common Fields (Typowe pola usługi ASIM ).

Klasa Pola
Obowiązkowe - EventCount
- EventStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Zalecane - EventResultDetails
- EventSeverity
- Identyfikator zdarzenia
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Opcjonalny - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- Właściciel zdarzenia
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- Pola dodatkowe
- DvcDescription
- DvcScopeId
- DvcScope

Pola specyficzne dla zdarzenia rejestru

Pola wymienione w poniższej tabeli są specyficzne dla zdarzeń rejestru, ale są podobne do pól w innych schematach i są zgodne z podobnymi konwencjami nazewnictwa.

Aby uzyskać więcej informacji, zobacz Structure of the Registry in Windows documentation (Struktura rejestru w dokumentacji systemu Windows).

Pole Klasa Typ Opis
Registrykey Obowiązkowe Ciąg Klucz rejestru skojarzony z operacją znormalizowany do standardowych konwencji nazewnictwa kluczy głównych. Aby uzyskać więcej informacji, zobacz Klucze główne.

Klucze rejestru są podobne do folderów w systemach plików.

Przykład: HKEY_LOCAL_MACHINE\SOFTWARE\MTG
RegistryValue Zalecane Ciąg Wartość rejestru skojarzona z operacją. Wartości rejestru są podobne do plików w systemach plików.

Przykład: Path
RegistryValueType Zalecane Ciąg Typ wartości rejestru znormalizowany do formularza standardowego. Aby uzyskać więcej informacji, zobacz Typy wartości.

Przykład: Reg_Expand_Sz
RegistryValueData Zalecane Ciąg Dane przechowywane w wartości rejestru.

Przykład: C:\Windows\system32;C:\Windows;
RegistryPreviousKey Zalecane Ciąg W przypadku operacji modyfikujących rejestr oryginalny klucz rejestru znormalizowany do standardowego nazewnictwa klucza głównego. Aby uzyskać więcej informacji, zobacz Klucze główne.

Uwaga: Jeśli operacja zmieniła inne pola, takie jak wartość, ale klucz pozostaje taki sam, klucz RegistryPreviousKey będzie miał taką samą wartość jak RegistryKey.

Przykład: HKEY_LOCAL_MACHINE\SOFTWARE\MTG
RegistryPreviousValue Zalecane Ciąg W przypadku operacji, które modyfikują rejestr, oryginalny typ wartości znormalizowany do formularza standardowego. Aby uzyskać więcej informacji, zobacz Typy wartości.

Jeśli typ nie został zmieniony, to pole ma taką samą wartość jak pole RegistryValueType .

Przykład: Path
RegistryPreviousValueType Zalecane Ciąg W przypadku operacji, które modyfikują rejestr, oryginalny typ wartości.

Jeśli typ nie został zmieniony, to pole będzie miało taką samą wartość jak pole RegistryValueType znormalizowane do formularza standardowego. Aby uzyskać więcej informacji, zobacz Typy wartości.

Przykład: Reg_Expand_Sz
RegistryPreviousValueData Zalecane Ciąg Oryginalne dane rejestru dla operacji, które modyfikują rejestr.

Przykład: C:\Windows\system32;C:\Windows;
Użytkownik Alias Alias do pola ActorUsername .

Przykład: CONTOSO\ dadmin
Proces Alias Alias do pola ActingProcessName .

Przykład: C:\Windows\System32\rundll32.exe
AktorUsername Obowiązkowe Nazwa użytkownika (ciąg) Nazwa użytkownika, który zainicjował zdarzenie.

Przykład: CONTOSO\WIN-GG82ULGC9GO$
ActorUsernameType Warunkowe Wyliczane Określa typ nazwy użytkownika przechowywanej w polu ActorUsername . Aby uzyskać więcej informacji, zobacz jednostka Użytkownik.

Przykład: Windows
AktorUserId Zalecane Ciąg Unikatowy identyfikator aktora. Określony identyfikator zależy od systemu generującego zdarzenie. Aby uzyskać więcej informacji, zobacz jednostka Użytkownik.

Przykład: S-1-5-18
ActorScope Opcjonalny Ciąg Zakres, taki jak dzierżawa Microsoft Entra, w którym zdefiniowano elementy ActorUserId i ActorUsername. lub więcej informacji i listy dozwolonych wartości, zobacz UserScope w artykule Omówienie schematu.
ActorUserIdType Warunkowe Wyliczane Typ identyfikatora przechowywanego w polu ActorUserId . Aby uzyskać więcej informacji, zobacz jednostka Użytkownik.

Przykład: SID
ActorSessionId Opcjonalny Ciąg Unikatowy identyfikator sesji logowania aktora.

Przykład: 999

Uwaga: typ jest definiowany jako ciąg do obsługi różnych systemów, ale w systemie Windows ta wartość musi być liczbowa. Jeśli używasz maszyny z systemem Windows, a źródło wysyła inny typ, pamiętaj, aby przekonwertować wartość. Jeśli na przykład źródło wyśle wartość szesnastczką, przekonwertuj ją na wartość dziesiętną.
ActingProcessName Opcjonalny Ciąg Nazwa pliku działającego pliku obrazu procesu. Ta nazwa jest zwykle uważana za nazwę procesu.

Przykład: C:\Windows\explorer.exe
ActingProcessId Obowiązkowe Ciąg Identyfikator procesu (PID) działającego procesu.

Przykład: 48610176

Uwaga: typ jest zdefiniowany jako ciąg do obsługi różnych systemów, ale w systemie Windows i Linux ta wartość musi być liczbowa.

Jeśli używasz maszyny z systemem Windows lub Linux i używasz innego typu, przekonwertuj wartości. Jeśli na przykład użyto wartości szesnastkowej, przekonwertuj ją na wartość dziesiętną.
ActingProcessGuid Opcjonalny IDENTYFIKATOR GUID (ciąg) Wygenerowany unikatowy identyfikator (GUID) działającego procesu.

Przykład: EF3BD0BD-2B74-60C5-AF5C-010000001E00
ParentProcessName Opcjonalny Ciąg Nazwa pliku nadrzędnego pliku obrazu procesu. Ta wartość jest zwykle uważana za nazwę procesu.

Przykład: C:\Windows\explorer.exe
ParentProcessId Obowiązkowe Ciąg Identyfikator procesu (PID) procesu nadrzędnego.

Przykład: 48610176
ParentProcessGuid Opcjonalny Ciąg Wygenerowany unikatowy identyfikator (GUID) procesu nadrzędnego.

Przykład: EF3BD0BD-2B74-60C5-AF5C-010000001E00

Pola inspekcji

Poniższe pola są używane do reprezentowania tej inspekcji przeprowadzanej przez system zabezpieczeń, taki jak system EDR.

Pole Klasa Typ Opis
Rulename Opcjonalny Ciąg Nazwa lub identyfikator reguły skojarzony z wynikami inspekcji.
Numer reguły Opcjonalny Liczba całkowita Liczba reguł skojarzonych z wynikami inspekcji.
Reguły Warunkowe Ciąg Wartość kRuleName lub wartość ruleNumber. Jeśli jest używana wartość RuleNumber , typ powinien zostać przekonwertowany na ciąg.
ThreatId Opcjonalny Ciąg Identyfikator zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu pliku.
ThreatName Opcjonalny Ciąg Nazwa zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu pliku.

Przykład: EICAR Test File
ThreatCategory Opcjonalny Ciąg Kategoria zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu pliku.

Przykład: Trojan
ThreatRiskLevel Opcjonalny RiskLevel (liczba całkowita) Poziom ryzyka skojarzony z zidentyfikowanym zagrożeniem. Poziom powinien być liczbą z zakresu od 0 do 100.

Uwaga: wartość może zostać podana w rekordzie źródłowym przy użyciu innej skali, która powinna zostać znormalizowana do tej skali. Oryginalna wartość powinna być przechowywana w aplikacji ThreatOriginalRiskLevel.
ThreatOriginalRiskLevel Opcjonalny Ciąg Poziom ryzyka zgłoszony przez urządzenie raportowania.
Pole zagrożenia Opcjonalny Ciąg Pole, dla którego zidentyfikowano zagrożenie.
ThreatConfidence Opcjonalny ConfidenceLevel (liczba całkowita) Poziom ufności zidentyfikowanego zagrożenia znormalizowany do wartości od 0 do 100.
ThreatOriginalConfidence Opcjonalny Ciąg Oryginalny poziom ufności zidentyfikowanego zagrożenia, zgłoszony przez urządzenie raportowania.
ThreatIsActive Opcjonalny logiczny Prawda, jeśli zidentyfikowane zagrożenie jest uważane za aktywne zagrożenie.
ThreatFirstReportedTime Opcjonalny data/godzina Przy pierwszym zidentyfikowaniu adresu IP lub domeny jako zagrożenia.
ThreatLastReportedTime Opcjonalny data/godzina Ostatni raz adres IP lub domena zostały zidentyfikowane jako zagrożenie.

Klucze główne

Różne źródła reprezentują prefiksy kluczy rejestru przy użyciu różnych reprezentacji. W przypadku pól RegistryKey i RegistryPreviousKey użyj następujących znormalizowanych prefiksów:

Prefiks klucza znormalizowanego Inne typowe reprezentacje
HKEY_LOCAL_MACHINE HKLM, \REGISTRY\MACHINE
HKEY_USERS HKU, \REGISTRY\USER

Typy wartości

Różne źródła reprezentują typy wartości rejestru przy użyciu różnych reprezentacji. W przypadku pól RegistryValueType i RegistryPreviousValueType użyj następujących znormalizowanych typów:

Prefiks klucza znormalizowanego Inne typowe reprezentacje
Reg_None None, %%1872
Reg_sz String, %%1873
Reg_expand_sz ExpandString, %%1874
Reg_binary Binary, %%1875
Reg_dword Dword, %%1876
Reg_multi_sz MultiString, %%1879
Reg_QWord Qword, %%1883

Aktualizacje schematu

Są to zmiany w wersji 0.1.1 schematu:

  • Dodano pole EventSchema.

Są to zmiany w wersji 0.1.2 schematu:

  • Dodano pola ActorScope, DvcScopeId, i DvcScope.

Są to zmiany w wersji 0.1.3 schematu:

  • Dodano pola inspekcji.