Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O esquema de Autenticação do Microsoft Sentinel é usado para descrever eventos relacionados à autenticação, entrada e saída do usuário. Os eventos de autenticação são enviados por muitos dispositivos de relatórios, geralmente como parte do fluxo de eventos junto com outros eventos. Por exemplo, o Windows envia vários eventos de autenticação junto com outros eventos de atividade do sistema operacional.
Os eventos de autenticação incluem eventos de sistemas que se concentram na autenticação, como gateways de VPN ou controladores de domínio, e autenticação direta em um sistema final, como um computador ou firewall.
Para obter mais informações sobre a normalização no Microsoft Sentinel, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).
Analisadores
Implante analisadores de autenticação ASIM do repositório GitHub do Microsoft Sentinel. Para obter mais informações sobre analisadores ASIM, consulte os artigos Visão geral dos analisadores ASIM.
Unificando analisadores
Para usar analisadores que unificam todos os analisadores prontos para uso do ASIM e garantir que sua análise seja executada em todas as fontes configuradas, use o imAuthentication analisador de filtragem ou o ASimAuthentication analisador sem parâmetros.
Analisadores específicos de origem
Para obter a lista de analisadores de autenticação fornecida pelo Microsoft Sentinel, consulte a lista de analisadores ASIM:
Adicionar seus próprios analisadores normalizados
Ao implementar analisadores personalizados para o modelo de informações de autenticação, nomeie suas funções KQL usando a seguinte sintaxe:
-
vimAuthentication<vendor><Product>para analisador filtrante -
ASimAuthentication<vendor><Product>para analisadores sem parâmetros
Para obter informações sobre como adicionar seus analisadores personalizados ao analisador unificador, consulte Gerenciando analisadores ASIM.
Parâmetros do analisador filtrante
Os im analisadores and vim* suportam parâmetros de filtragem. Embora esses analisadores sejam opcionais, eles podem melhorar o desempenho da consulta.
Os seguintes parâmetros de filtragem estão disponíveis:
| Nome | Tipo | Descrição |
|---|---|---|
| starttime | datetime | Filtrar somente eventos de autenticação executados nesse horário ou posteriormente. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| Hora de Término | datetime | Filtre somente os eventos de autenticação que terminaram de ser executados nesse horário ou antes disso. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| srcipaddr_has_any_prefix | dynamic | Filtrar somente eventos de autenticação para os quais o prefixo de endereço IP de origem está em um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. |
| srchostname_has_any | dynamic | Filtrar somente eventos de autenticação para os quais o nome do host de origem é qualquer um dos valores listados. |
| username_has_any | dynamic | Filtrar somente eventos de autenticação para os quais o nome de usuário é qualquer um dos valores listados. |
| targetappname_has_any | dynamic | Filtrar somente eventos de autenticação para os quais o nome do aplicativo de destino é qualquer um dos valores listados. |
| eventtype_in | dynamic | Filtrar somente eventos de autenticação para os quais o tipo de evento é qualquer um dos valores listados. |
| EventResult | cadeia | Filtrar somente eventos de autenticação com um valor EventResult específico. |
| eventresultdetails_in | dynamic | Filtrar somente eventos de autenticação para os quais os detalhes do resultado do evento são qualquer um dos valores listados. |
Por exemplo, para filtrar apenas eventos de autenticação do último dia para um usuário específico, use:
imAuthentication (username_has_any = dynamic(['johndoe']), starttime = ago(1d), endtime=now())
Dica
Para passar uma lista de literais para parâmetros que esperam um valor dinâmico, use explicitamente um literal dinâmico. Por exemplo: dynamic(['192.168.','10.']).
Conteúdo normalizado
As regras de análise de autenticação normalizadas são exclusivas, pois detectam ataques entre fontes. Assim, por exemplo, se um usuário tiver entrado em sistemas diferentes e não relacionados, de diferentes países/regiões, o Microsoft Sentinel agora detectará essa ameaça.
Para obter uma lista completa de regras de análise que usam eventos de autenticação normalizados, consulte Conteúdo de segurança do esquema de autenticação.
Visão geral do esquema
O modelo de informações de autenticação está alinhado com o esquema de entidade de logon OSSEM.
Os campos listados na tabela abaixo são específicos para eventos de autenticação, mas são semelhantes aos campos em outros esquemas e seguem convenções de nomenclatura semelhantes.
Os eventos de autenticação fazem referência às seguintes entidades:
- TargetUser - As informações do usuário usadas para autenticar no sistema. O TargetSystem é o assunto principal do evento de autenticação, e o alias User alias é identificado por um TargetUser .
- TargetApp - O aplicativo autenticado para.
- Target - O sistema no qual o TargetApp está rodando.
- Ator - O usuário que inicia a autenticação, se diferente de TargetUser.
- ActingApp - O aplicativo usado pelo Ator para executar a autenticação.
- Src - O sistema usado pelo Ator para iniciar a autenticação.
A relação entre essas entidades é melhor demonstrada da seguinte forma:
Um Ator, executando um Aplicativo atuante, ActingApp, em um sistema de origem, Src, tenta autenticar como um TargetUser para um aplicativo de destino, TargetApp, em um sistema de destino, TargetDvc.
Detalhes do esquema
Nas tabelas a seguir, Tipo refere-se a um tipo lógico. Para obter mais informações, consulte Tipos lógicos.
Campos ASIM comuns
Importante
Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .
Campos comuns com diretrizes específicas
A lista a seguir menciona campos que possuem diretrizes específicas para eventos de autenticação:
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| EventType | Obrigatório | Enumerado | Descreve a operação relatada pelo registro. Para registros de autenticação, os valores com suporte incluem: - Logon - Logoff- Elevate |
| EventResultDetails | Recomendado | Enumerado | Os detalhes associados ao resultado do evento. Esse campo é normalmente preenchido quando o resultado é uma falha. Entre os valores permitidos são: - No such user or password. Esse valor também deve ser usado quando o evento original relata que não existe tal usuário, sem referência a uma senha.- No such user- Incorrect password- Incorrect key- Account expired- Password expired- User locked- User disabled- Logon violates policy. Esse valor deve ser usado quando o evento original relata, por exemplo: MFA necessária, logon fora do horário de trabalho, restrições de acesso condicional ou tentativas muito frequentes.- Session expired- OtherO valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. O valor original deve ser armazenado no campo EventOriginalResultDetails |
| EventSubType | Opcional | Enumerado | O tipo de entrada. Entre os valores permitidos são: - System- Interactive- RemoteInteractive- Service- RemoteService- Remote - Use quando o tipo de entrada remota for desconhecido.- AssumeRole - Normalmente usado quando o tipo de evento é Elevate. O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. O valor original deve ser armazenado no campo EventOriginalSubType. |
| EventSchemaVersion | Obrigatório | SchemaVersion (cadeia de caracteres) | A versão do esquema. A versão do esquema documentado aqui é 1.0.0 |
| EventSchema | Obrigatório | Enumerado | O nome do esquema documentado aqui é Autenticação. |
| Campos Dvc | - | - | Para eventos de autenticação, os campos do dispositivo referem-se ao sistema que relata o evento. |
Todos os campos comuns
Os campos que aparecem na tabela abaixo são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais detalhes sobre cada campo, consulte o artigo Campos comuns do ASIM .
| Classe | Fields |
|---|---|
| Obrigatório |
-
EventCount - EventStartTime - EventEndTime - Tipo de evento - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Recomendado |
-
EventResultDetails - EventSeveridade - EventUid - DvcIpAddr - Nome do host do DVC - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Opcional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - Interface DvcInterface - AdditionalFields - DvcDescription - DvcScopeId - DvcScope |
Campos específicos de autenticação
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| LogonMethod | Opcional | Cadeia de caracteres | O método usado para executar a autenticação. Os valores permitidos incluem: Managed Identity, Service Principal, Username & Password, PasswordlessMulti factor authentication, PKI, , PAM, e Other. Exemplos: Managed Identity |
| LogonProtocol | Opcional | Cadeia de caracteres | O protocolo usado para executar a autenticação. Exemplo: NTLM |
Campos de ator
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| ActorUserId | Opcional | Cadeia de caracteres | Uma representação exclusiva, alfanumérica e legível por máquina do Ator. Para obter mais informações e campos alternativos para IDs adicionais, consulte A entidade User. Exemplo: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| ActorScopeId | Opcional | Cadeia de caracteres | A ID do escopo, como a ID do Microsoft Entra Directory, na qual ActorUserId e ActorUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
| ActorUserIdType | Condicional | UserIdType | O tipo de ID armazenado no campo ActorUserId . Para obter mais informações e uma lista de valores permitidos, consulte UserIdType no artigo Visão geral do esquema. |
| ActorUsername | Opcional | Nome de usuário (cadeia de caracteres) | O nome de usuário do Ator, incluindo informações de domínio, quando disponíveis. Para obter mais informações, consulte A entidade User. Exemplo: AlbertE |
| ActorUsernameType | Condicional | UsernameType | Especifica o tipo de nome de usuário armazenado no campo ActorUsername . Para obter mais informações e uma lista de valores permitidos, consulte UsernameType no artigo Visão geral do esquema. Exemplo: Windows |
| ActorUserType | Opcional | UserType | O tipo do Ator. Para obter mais informações e uma lista de valores permitidos, consulte UserType no artigo Visão geral do esquema. Por exemplo: Guest |
| ActorOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário conforme relatado pelo dispositivo de relatório. |
| ActorSessionId | Opcional | Cadeia de caracteres | O ID exclusivo da sessão de login do Ator. Exemplo: 102pTUgC3p8RIqHvzxLCHnFlg |
Campos de aplicação em ação
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| ActingAppId | Opcional | Cadeia de caracteres | A ID do aplicativo que autoriza em nome do agente, incluindo um processo, navegador ou serviço. Por exemplo: 0x12ae8 |
| ActingAppName | Opcional | Cadeia de caracteres | O nome do aplicativo que autoriza em nome do agente, incluindo um processo, navegador ou serviço. Por exemplo: C:\Windows\System32\svchost.exe |
| ActingAppType | Opcional | AppType | O tipo de aplicação de atuação. Para obter mais informações e uma lista de valores permitida, consulte AppType no artigo Visão geral do esquema. |
| ActingOriginalAppType | Opcional | Cadeia de caracteres | O tipo de aplicativo atuante, conforme relatado pelo dispositivo de relatório. |
| HttpUserAgent | Opcional | Cadeia de caracteres | Quando a autenticação é executada por HTTP ou HTTPS, o valor desse campo é o cabeçalho HTTP user_agent fornecido pelo aplicativo atuante ao executar a autenticação. Por exemplo: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1 |
Campos de usuário de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| TargetUserId | Opcional | Cadeia de caracteres | Uma representação exclusiva, legível por computador, alfanumérica e exclusiva do usuário de destino. Para obter mais informações e campos alternativos para IDs adicionais, consulte A entidade User. Exemplo: 00urjk4znu3BcncfY0h7 |
| TargetUserScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual TargetUserId e TargetUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| TargetUserScopeId | Opcional | Cadeia de caracteres | A ID de escopo, como a ID do Microsoft Entra Directory, na qual TargetUserId e TargetUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
| TargetUserIdType | Condicional | UserIdType | O tipo de ID de usuário armazenada no campo TargetUserId . Para obter mais informações e uma lista de valores permitidos, consulte UserIdType no artigo Visão geral do esquema. Exemplo: SID |
| TargetUsername | Opcional | Nome de usuário (cadeia de caracteres) | O nome de usuário do usuário de destino, incluindo informações de domínio, quando disponíveis. Para obter mais informações, consulte A entidade User. Exemplo: MarieC |
| TargetUsernameType | Condicional | UsernameType | Especifica o tipo do nome de usuário armazenado no campo TargetUsername . Para obter mais informações e uma lista de valores permitidos, consulte UsernameType no artigo Visão geral do esquema. |
| TargetUserType | Opcional | UserType | O tipo do usuário de destino. Para obter mais informações e uma lista de valores permitidos, consulte UserType no artigo Visão geral do esquema. Por exemplo: Member |
| TargetSessionId | Opcional | Cadeia de caracteres | O identificador da sessão de entrada do TargetUser no dispositivo de origem. |
| TargetOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário conforme relatado pelo dispositivo de relatório. |
| Usuário | Alias | Nome de usuário (cadeia de caracteres) | Alias para o TargetUsername ou para o TargetUserId se o TargetUsername não estiver definido. Exemplo: CONTOSO\dadmin |
Campos do sistema de origem
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| SRC | Recomendado | Cadeia de caracteres | Um identificador exclusivo do dispositivo de origem. Esse campo pode ser alias dos campos SrcDvcId, SrcHostname ou SrcIpAddr . Exemplo: 192.168.12.1 |
| SrcDvcId | Opcional | Cadeia de caracteres | A ID do dispositivo de origem. Se várias IDs estiverem disponíveis, use a mais importante e armazene as outras nos campos SrcDvc<DvcIdType>.Exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Opcional | Cadeia de caracteres | A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa SrcDvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcScope | Opcional | Cadeia de caracteres | O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa SrcDvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcIdType | Condicional | DvcIdType | O tipo de SrcDvcId. Para obter uma lista de valores permitidos e mais informações, consulte DvcIdType no artigo Visão geral do esquema. Observação: esse campo é obrigatório se SrcDvcId for usado. |
| SrcDeviceType | Opcional | DeviceType | O tipo do dispositivo de origem. Para obter uma lista de valores permitidos e mais informações, consulte DeviceType no artigo Visão geral do esquema. |
| SrcHostname | Opcional | Nome do host | O nome do host do dispositivo de origem, excluindo informações de domínio. Se nenhum nome de dispositivo estiver disponível, armazene o endereço IP relevante nesse campo. Exemplo: DESKTOP-1282V4D |
| SrcDomain | Opcional | Domínio (cadeia de caracteres) | O domínio do dispositivo de origem. Exemplo: Contoso |
| SrcDomainType | Condicional | Tipo de domínio | O tipo de SrcDomain. Para obter uma lista de valores permitidos e mais informações, consulte DomainType no artigo Visão geral do esquema. Obrigatório se SrcDomain for usado. |
| SrcFQDN | Opcional | FQDN (Cadeia de caracteres) | O nome do host do dispositivo de origem, incluindo informações de domínio, quando disponíveis. Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O campo SrcDomainType reflete o formato usado. Exemplo: Contoso\DESKTOP-1282V4D |
| SrcDescription | Opcional | Cadeia de caracteres | Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller. |
| SrcIpAddr | Recomendado | Endereço IP | O endereço IP do dispositivo de origem. Exemplo: 2.2.2.2 |
| SrcPortNumber | Opcional | Número inteiro | A porta IP da qual a conexão se originou. Exemplo: 2335 |
| SrcDvcOs | Opcional | Cadeia de caracteres | O sistema operacional do dispositivo de origem. Exemplo: Windows 10 |
| IpAddr | Alias | Alias para SrcIpAddr | |
| SrcIsp | Opcional | Cadeia de caracteres | O provedor de serviços de Internet (ISP) usado pelo dispositivo de origem para se conectar à Internet. Exemplo: corpconnect |
| SrcGeoCountry | Opcional | País/Região | Exemplo: Canada Para obter mais informações, consulte Tipos lógicos. |
| SrcGeoCity | Opcional | Cidade | Exemplo: Montreal Para obter mais informações, consulte Tipos lógicos. |
| SrcGeoRegion | Opcional | Região | Exemplo: Quebec Para obter mais informações, consulte Tipos lógicos. |
| SrcGeoLongitude | Opcional | Longitude | Exemplo: -73.614830 Para obter mais informações, consulte Tipos lógicos. |
| SrcGeoLatitude | Opcional | Latitude | Exemplo: 45.505918 Para obter mais informações, consulte Tipos lógicos. |
| SrcRiskLevel | Opcional | Número inteiro | O nível de risco associado à origem. O valor deve ser ajustado para um intervalo de 0 até , com 0 para benigno 100e 100 para alto risco.Exemplo: 90 |
| SrcOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco associado à origem, conforme relatado pelo dispositivo de relatório. Exemplo: Suspicious |
Campos de aplicação de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| TargetAppId | Opcional | Cadeia de caracteres | A ID do aplicativo para o qual a autorização é necessária, geralmente atribuída pelo dispositivo de relatório. Exemplo: 89162 |
| TargetAppName | Opcional | Cadeia de caracteres | O nome do aplicativo para o qual a autorização é necessária, incluindo um serviço, uma URL ou um aplicativo SaaS. Exemplo: Saleforce |
| Aplicação | Alias | Alias para TargetAppName. | |
| TargetAppType | Condicional | AppType | O tipo de aplicativo autorizando em nome do Ator. Para obter mais informações e uma lista de valores permitida, consulte AppType no artigo Visão geral do esquema. |
| TargetOriginalAppType | Opcional | Cadeia de caracteres | O tipo de aplicativo que autoriza em nome do Ator, conforme relatado pelo dispositivo de relatório. |
| TargetUrl | Opcional | URL | A URL associada ao aplicativo de destino. Exemplo: https://console.aws.amazon.com/console/home?fromtb=true&hashArgs=%23&isauthcode=true&nc2=h_ct&src=header-signin&state=hashArgsFromTB_us-east-1_7596bc16c83d260b |
| LogonTarget | Alias | Alias para TargetAppName, TargetUrl ou TargetHostname, o que melhor descrever o destino de autenticação. |
Campos do sistema de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| Horário de verão | Alias | Cadeia de caracteres | Um identificador exclusivo do destino de autenticação. Esse campo pode alias para os campos TargetDvcId, TargetHostname, TargetIpAddr, TargetAppId ou TargetAppName . Exemplo: 192.168.12.1 |
| Nome do Host do Alvo | Recomendado | Nome do host | O nome do host do dispositivo de destino, excluindo informações de domínio. Exemplo: DESKTOP-1282V4D |
| TargetDomain | Recomendado | Domínio (cadeia de caracteres) | O domínio do dispositivo de destino. Exemplo: Contoso |
| TargetDomainType | Condicional | Enumerado | O tipo de TargetDomain. Para obter uma lista de valores permitidos e mais informações, consulte DomainType no artigo Visão geral do esquema. Obrigatório se TargetDomain for usado. |
| TargetFQDN | Opcional | FQDN (Cadeia de caracteres) | O nome do host do dispositivo de destino, incluindo informações de domínio, quando disponíveis. Exemplo: Contoso\DESKTOP-1282V4D Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O TargetDomainType reflete o formato usado. |
| TargetDescription | Opcional | Cadeia de caracteres | Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller. |
| TargetDvcId | Opcional | Cadeia de caracteres | A ID do dispositivo de destino. Se várias IDs estiverem disponíveis, use a mais importante e armazene as outras nos campos TargetDvc<DvcIdType>. Exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| TargetDvcScopeId | Opcional | Cadeia de caracteres | A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. TargetDvcScopeId mapeado para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| TargetDvcScope | Opcional | Cadeia de caracteres | O escopo da plataforma de nuvem ao qual o dispositivo pertence. TargetDvcScope mapeado para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| TargetDvcIdType | Condicional | Enumerado | O tipo de TargetDvcId. Para obter uma lista de valores permitidos e mais informações, consulte DvcIdType no artigo Visão geral do esquema. Obrigatório se TargetDeviceId for usado. |
| TargetDeviceType | Opcional | Enumerado | O tipo do dispositivo de destino. Para obter uma lista de valores permitidos e mais informações, consulte DeviceType no artigo Visão geral do esquema. |
| TargetIpAddr | Opcional | Endereço IP | O endereço IP do dispositivo de destino. Exemplo: 2.2.2.2 |
| TargetDvcOs | Opcional | Cadeia de caracteres | O sistema operacional do dispositivo de destino. Exemplo: Windows 10 |
| TargetPortNumber | Opcional | Número inteiro | A porta do dispositivo de destino. |
| TargetGeoCountry | Opcional | País/Região | O país/região associado ao endereço IP de destino. Exemplo: USA |
| TargetGeoRegion | Opcional | Região | A região associada ao endereço IP de destino. Exemplo: Vermont |
| TargetGeoCity | Opcional | Cidade | A cidade associada ao endereço IP de destino. Exemplo: Burlington |
| TargetGeoLatitude | Opcional | Latitude | A latitude da coordenada geográfica associada ao endereço IP de destino. Exemplo: 44.475833 |
| TargetGeoLongitude | Opcional | Longitude | A longitude da coordenada geográfica associada ao endereço IP de destino. Exemplo: 73.211944 |
| TargetRiskLevel | Opcional | Número inteiro | O nível de risco associado ao destino. O valor deve ser ajustado para um intervalo de 0 até , com 0 para benigno 100e 100 para alto risco.Exemplo: 90 |
| TargetOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco associado ao destino, conforme relatado pelo dispositivo de relatório. Exemplo: Suspicious |
Campos de inspeção
Os campos a seguir são usados para representar a inspeção realizada por um sistema de segurança.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| RuleName | Opcional | Cadeia de caracteres | O nome ou ID da regra por associado aos resultados da inspeção. |
| RuleNumber | Opcional | Número inteiro | O número da regra associada aos resultados da inspeção. |
| Rule | Alias | Cadeia de caracteres | O valor de RuleName ou o valor de RuleNumber. Se o valor de RuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres. |
| ID da Ameaça | Opcional | Cadeia de caracteres | A ID da ameaça ou malware identificado na atividade de auditoria. |
| Nome da Ameaça | Opcional | Cadeia de caracteres | O nome da ameaça ou malware identificado na atividade de auditoria. |
| ThreatCategory | Opcional | Cadeia de caracteres | A categoria da ameaça ou malware identificado na atividade de auditoria de arquivo. |
| ThreatRiskLevel | Opcional | RiskLevel (Inteiro) | O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100. Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatRiskLevelOriginal. |
| ThreatOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco conforme relatado pelo dispositivo de relatório. |
| ThreatConfidence | Opcional | ConfidenceLevel (inteiro) | O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100. |
| ThreatOriginalConfidence | Opcional | Cadeia de caracteres | O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório. |
| ThreatIsActive | Opcional | booleano | Verdadeiro se a ameaça identificada for considerada uma ameaça ativa. |
| ThreatFirstReportedTime | Opcional | datetime | A primeira vez que o endereço IP ou domínio foi identificado como uma ameaça. |
| ThreatLastReportedTime | Opcional | datetime | A última vez em que o endereço IP ou domínio foi identificado como uma ameaça. |
| ThreatIpAddr | Opcional | Endereço IP | Um endereço IP para o qual uma ameaça foi identificada. O campo ThreatField contém o nome do campo que ThreatIpAddr representa. |
| ThreatField | Condicional | Enumerado | O campo para o qual uma ameaça foi identificada. O valor é ou SrcIpAddrTargetIpAddr. |
Campos de correlação de entidades
Note
Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| AtivaçãoAplicaçãoEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica unicamente a aplicação atuante dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| ActorUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| ActorUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário ator dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| SrcSystemEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o sistema de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| TargetApplicationEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única a aplicação alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| TargetSystemEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o sistema-alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| TargetUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| TargetUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário-alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
Atualizações de esquema
| Versão | Alterações |
|---|---|
| 0.1.1 | - Atualizados campos de usuário e entidade de dispositivo para alinhar com outros esquemas. - Renomeados TargetDvc e SrcDvc para Target e Src, respectivamente, para alinhar com as diretrizes atuais da ASIM. Os campos renomeados são implementados como aliases. Esses corpos incluem SrcDvcHostname, SrcDvcHostnameType, SrcDvcType, SrcDvcIpAddrTargetDvcHostname, , TargetDvcHostnameTypeTargetDvcType, , TargetDvcIpAddr, e TargetDvc.- Adicionaram os pseudônimos Src e Dst.- Somaram os corpos SrcDvcIdType, SrcDeviceType, TargetDvcIdType, TargetDeviceType, e EventSchema. |
| 0.1.2 | Adicionados os campos ActorScope, TargetUserScope, SrcDvcScopeId, SrcDvcScope, TargetDvcScopeIdTargetDvcScope, DvcScopeIde DvcScope. |
| 0.1.3 | - Somaram os corpos SrcPortNumber, ActorOriginalUserType, ActorScopeIdTargetOriginalUserType, TargetUserScopeId, SrcDescription, , SrcRiskLevel, SrcOriginalRiskLevel, e TargetDescription.- Campos de inspeção adicionados. - Adicionaram campos de geolocalização do sistema de alvo. |
| 0.1.4 | - Adicionou os campos ActingOriginalAppType e TargetOriginalAppType.- Adicionou o pseudônimo Application. |
| 1.0.0 | Adicionaram campos de correlação de entidades. |
Conteúdo relacionado
- Visão geral do ASIM (Modelo Avançado de Informações de Segurança)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Analisadores do ASIM (Modelo Avançado de Informações de Segurança)
- Conteúdo do ASIM (Modelo Avançado de Informações de Segurança)
- Azure Sentinel Webinar: A normalização da informação Model-Understanding em Azure Sentinel