Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Alguns campos são comuns a todos os esquemas ASIM. Cada esquema pode adicionar diretrizes para usar alguns dos campos comuns no contexto do esquema específico. Por exemplo, os valores permitidos para o campo EventType podem variar por esquema, assim como o valor do campo EventSchemaVersion .
campos Standard do Log Analytics
O Log Analytics gera os campos a seguir, na maioria dos casos, para cada registro. Elas podem ser substituídas quando você cria um conector personalizado.
| Campo | Tipo | Discussão |
|---|---|---|
| TimeGenerated | Data/Hora | A hora em que o evento foi gerado pelo dispositivo de relatório. |
| Tipo | Cadeia de caracteres | A tabela original da qual o registro foi obtido. Esse campo é útil quando o mesmo evento pode ser recebido por meio de vários canais para tabelas diferentes e tem os mesmos valores de EventVendor e EventProduct . Por exemplo, um evento Sysmon pode ser coletado Event na tabela ou na WindowsEvent tabela. |
Observação
O Log Analytics também adiciona outros campos que são menos relevantes para casos de uso de segurança. Para obter mais informações, consulte Colunas Standard nos Logs do Monitor do Azure.
Campos ASIM comuns
Os campos a seguir são definidos pelo ASIM para todos os esquemas:
Campos do evento
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| EventMessage | Opcional | Cadeia de caracteres | Uma mensagem ou descrição geral, incluída ou gerada a partir do registro. |
| EventCount | Obrigatório | Número inteiro | O número de eventos descritos pelo registro. Esse valor é usado quando a origem dá suporte à agregação e um único registro pode representar vários eventos. Para outras fontes, defina como 1. |
| EventStartTime | Obrigatório | Data/hora | A hora em que o evento começou. Se a origem der suporte à agregação e o registro representar vários eventos, a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registro de origem, esse campo alias será o campo TimeGenerated . |
| EventEndTime | Obrigatório | Data/hora | A hora em que o evento terminou. Se a origem der suporte à agregação e o registro representar vários eventos, a hora em que o último evento foi gerado. Se não for fornecido pelo registro de origem, esse campo alias será o campo TimeGenerated . |
| Tipo de evento | Obrigatório | Enumerado | Descreve a operação relatada pelo registro. Cada esquema documenta a lista de valores válidos para esse campo. O valor original, específico da origem, é armazenado no campo EventOriginalType . |
| EventSubType | Opcional | Enumerado | Descreve uma subdivisão da operação relatada no campo EventType . Cada esquema documenta a lista de valores válidos para esse campo. O valor original, específico da origem, é armazenado no campo EventOriginalSubType . |
| EventResult | Obrigatório | Enumerado | Um dos seguintes valores: Êxito, Parcial, Falha, NA (Não Aplicável). O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Como alternativa, a origem pode fornecer apenas o campo EventResultDetails , que deve ser analisado para derivar o valor EventResult. Exemplo: Success |
| EventResultDetails | Recomendado | Enumerado | Motivo ou detalhes do resultado relatado no campo EventResult . Cada esquema documenta a lista de valores válidos para esse campo. O valor original, específico da origem, é armazenado no campo EventOriginalResultDetails . Exemplo: NXDOMAIN |
| EventUid | Recomendado | Cadeia de caracteres | A ID exclusiva do registro, conforme atribuído pelo Microsoft Sentinel. Esse campo é normalmente mapeado para o campo do _ItemId Log Analytics. |
| EventOriginalUid | Opcional | Cadeia de caracteres | Uma ID exclusiva do registro original, se fornecida pela fonte. Exemplo: 69f37748-ddcd-4331-bf0f-b137f1ea83b |
| EventOriginalType | Opcional | Cadeia de caracteres | O tipo de evento ou ID original, se fornecido pela origem. Por exemplo, esse campo é usado para armazenar a ID de evento original do Windows. Esse valor é usado para derivar EventType, que deve ter apenas um dos valores documentados para cada esquema. Exemplo: 4624 |
| EventOriginalSubType | Opcional | Cadeia de caracteres | O subtipo ou ID do evento original, se fornecido pela origem. Por exemplo, esse campo é usado para armazenar o tipo de logon original do Windows. Esse valor é usado para derivar EventSubType, que deve ter apenas um dos valores documentados para cada esquema. Exemplo: 2 |
| EventOriginalResultDetails | Opcional | Cadeia de caracteres | Os detalhes do resultado original fornecidos pela fonte. Esse valor é usado para derivar EventResultDetails, que deve ter apenas um dos valores documentados para cada esquema. |
| EventSeveridade | Recomendado | Enumerado | A gravidade do evento. Os valores válidos são: Informational, Low, Mediumou High. |
| EventOriginalSeverity | Opcional | Cadeia de caracteres | A gravidade original, conforme fornecido pelo dispositivo de relatório. Esse valor é usado para derivar EventSeverity. |
| EventProduct | Obrigatório | Cadeia de caracteres | O produto que está gerando o evento. O valor deve ser um dos valores listados em Fornecedores e Produtos. Exemplo: Sysmon |
| EventProductVersion | Opcional | Cadeia de caracteres | A versão do produto que está gerando o evento. Exemplo: 12.1 |
| EventVendor | Obrigatório | Cadeia de caracteres | O fornecedor do produto que está gerando o evento. O valor deve ser um dos valores listados em Fornecedores e Produtos. Exemplo: Microsoft |
| EventSchema | Obrigatório | Enumerado | O esquema para o qual o evento é normalizado. Cada esquema documenta seu nome de esquema. |
| EventSchemaVersion | Obrigatório | SchemaVersion (cadeia de caracteres) | A versão do esquema. Cada esquema documenta sua versão atual. |
| EventReportUrl | Opcional | URL (cadeia de caracteres) | Uma URL fornecida no evento para um recurso que fornece mais informações sobre o evento. |
| EventOwner | Opcional | Cadeia de caracteres | O proprietário do evento, que geralmente é o departamento ou subsidiária no qual ele foi gerado. |
Campos do dispositivo
A função dos campos de dispositivo é diferente para diferentes esquemas e tipos de eventos. Por exemplo:
- Para os eventos de Sessão de Rede, os campos de dispositivo geralmente fornecem informações sobre o dispositivo que gerou o evento
- Para os eventos Process, os campos do dispositivo fornecem informações sobre o dispositivo em que o processo é executado.
Cada documento de esquema especifica a função do dispositivo para o esquema.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| DVC | Alias | Cadeia de caracteres | Um identificador exclusivo do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema. Esse campo pode ser alias dos campos DvcFQDN, DvcId, DvcHostname ou DvcIpAddr . Para fontes de nuvem, para as quais não há dispositivo aparente, use o mesmo valor que o campo Produto do Evento . |
| DvcIpAddr | Recomendado | endereço IP | O endereço IP do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema. Exemplo: 45.21.42.12 |
| Nome do host do DVC | Recomendado | Nome do host | O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema. Exemplo: ContosoDc |
| DvcDomain | Recomendado | Domínio (cadeia de caracteres) | O domínio do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema. Exemplo: Contoso |
| DvcDomainType | Condicional | Enumerado | O tipo de DvcDomain. Para obter uma lista de valores permitidos e mais informações, consulte DomainType. Observação: Este campo é obrigatório se o campo DvcDomain for usado. |
| DvcFQDN | Opcional | FQDN (Cadeia de caracteres) | O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema. Exemplo: Contoso\DESKTOP-1282V4DObservação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O campo DvcDomainType reflete o formato usado. |
| DvcDescription | Opcional | Cadeia de caracteres | Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller. |
| DvcId | Opcional | Cadeia de caracteres | A ID exclusiva do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema. Exemplo: 41502da5-21b7-48ec-81c9-baeea8d7d669Se várias IDs estiverem disponíveis, use a primeira da lista e armazene as outras usando os nomes de campo DvcAzureResourceId, DvcMDEid etc. |
| DvcIdType | Condicional | Enumerado | O tipo de DvcId. A lista de valores permitidos é AzureResourceId, MDEid, MD4IoTid, VMConnectionId, VectraIdAwsVpcId, , AppGateId, , FQDN, e Other. Usar FQDN como ID do dispositivo implica reutilizar o nome do host. Use-o somente como último recurso.Observação: Esse campo é obrigatório se o campo DvcId for usado. |
| DvcMacAddr | Opcional | Endereço MAC | O endereço MAC do dispositivo no qual o evento ocorreu ou que relatou o evento. Exemplo: 00:1B:44:11:3A:B7 |
| DvcZone | Opcional | Cadeia de caracteres | A rede na qual o evento ocorreu ou que relatou o evento, dependendo do esquema. A zona é definida pelo dispositivo de relatório. Exemplo: Dmz |
| DvcOs | Opcional | Cadeia de caracteres | O sistema operacional em execução no dispositivo no qual o evento ocorreu ou que relatou o evento. Exemplo: Windows |
| DvcOsVersion | Opcional | Cadeia de caracteres | A versão do sistema operacional no dispositivo em que o evento ocorreu ou que relatou o evento. Exemplo: 10 |
| DvcAction | Opcional | Cadeia de caracteres | Para relatar sistemas de segurança, a ação tomada pelo sistema, se aplicável. Exemplo: Blocked |
| DvcOriginalAction | Opcional | Cadeia de caracteres | A DvcAction original, conforme fornecido pelo dispositivo de relatório. |
| Interface DvcInterface | Opcional | Cadeia de caracteres | O adaptador de rede em que os dados foram capturados. Esse campo normalmente é relevante para a atividade relacionada à rede, que é capturada por um dispositivo intermediário ou de toque. |
| DvcScopeId | Opcional | Cadeia de caracteres | A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa de DvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| DvcScope | Opcional | Cadeia de caracteres | O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa de DvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
Outros campos
Campos com sufixo AdditionalIds
Campos cujos nomes terminam com AdditionalIds armazenam IDs adicionais de uma entidade. Cada campo é um array no qual todo elemento é um objeto com as seguintes propriedades:
| Property | Tipo | Descrição |
|---|---|---|
| Id | cadeia | Um identificador adicional incluído no evento, fornecido como uma string livre. |
| IdType | cadeia | O objeto ou entidade associada ao Id. |
Atualizações de esquema
- O
AdditionalEntitiescampo foi adicionado a todos os esquemas de eventos em 16 de setembro de 2026. - O
EventOwnercampo foi adicionado aos campos comuns em 1º de dezembro de 2022 e, portanto, a todos os esquemas. - O
EventUidcampo foi adicionado aos campos comuns em 26 de dezembro de 2022 e, portanto, a todos os esquemas.
Fornecedores e produtos
Para manter a consistência, a lista de fornecedores e produtos permitidos é definida como parte do ASIM e pode não corresponder diretamente ao valor enviado pela origem, quando disponível.
A lista atualmente suportada de fornecedores e produtos usados nos campos EventVendor e EventProduct, respectivamente, é:
| Fornecedor | Produtos |
|---|---|
AWS |
- CloudTrail- VPC |
Cisco |
- ASA- Umbrella- IOS- Meraki |
Corelight |
Zeek |
Cynerio |
Cynerio |
Dataminr |
Dataminr Pulse |
Fortinet |
Fortigate |
GCP |
Cloud DNS |
Infoblox |
NIOS |
Microsoft |
ID de Microsoft Entra - Azure- Azure Firewall- Azure Blob Storage- Azure File Storage- Azure Key Vault- Azure NSG flows- Azure Queue Storage- Azure Table Storage - DNS Server- Microsoft Defender XDR for Endpoint- Microsoft Defender for IoT- Security Events- SharePoint- OneDrive- Sysmon- Sysmon for Linux- VMConnection- Windows Firewall- WireData |
Linux |
- su- sudo |
Okta |
- Okta- Auth0 |
OpenBSD |
OpenSSH |
Palo Alto |
- PanOS- CDL |
PostgreSQL |
PostgreSQL |
Squid |
Squid Proxy |
Vectra AI |
Vectra Steam |
WatchGuard |
Fireware |
Zscaler |
- ZIA DNS- ZIA Firewall- ZIA Proxy |
Se você estiver desenvolvendo um analisador para um fornecedor ou produto não listado aqui, entre em contato com a equipe do Microsoft Sentinel para alocar novos designadores permitidos de fornecedores e produtos.
Conteúdo relacionado
- Visão geral do ASIM (Modelo Avançado de Informações de Segurança)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Analisadores do ASIM (Modelo Avançado de Informações de Segurança)
- Conteúdo do ASIM (Modelo Avançado de Informações de Segurança)
- Webinar ASIM: O Modo de Informação - Entendendo a Normalização no Azure Sentinel