A referência do esquema de normalização do DHCP do ASIM (Modelo Avançado de Informações de Segurança

O modelo de informações DHCP é usado para descrever eventos relatados por um servidor DHCP e é usado pelo Microsoft Sentinel para habilitar análises independentes de origem.

Para obter mais informações, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).

Analisadores

Para obter mais informações sobre analisadores ASIM, consulte a visão geral dos analisadores ASIM.

Parâmetros do analisador filtrante

Os analisadores DHCP dão suporte a parâmetros de filtragem. Embora esses parâmetros sejam opcionais, eles podem melhorar o desempenho da consulta.

Os seguintes parâmetros de filtragem estão disponíveis:

Nome Tipo Descrição
starttime datetime Filtre somente eventos DHCP que ocorreram nesse horário ou após esse período. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime.
Hora de Término datetime Filtre somente eventos DHCP que ocorreram nesse horário ou antes disso. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime.
srcipaddr_has_any_prefix dinâmico Filtrar somente eventos DHCP nos quais o prefixo do endereço IP de origem corresponde a qualquer um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0..
srchostname_has_any dinâmico Filtrar somente eventos DHCP em que o nome do host de origem tenha qualquer um dos valores listados.
srcusername_has_any dinâmico Filtrar somente eventos DHCP em que o nome de usuário de origem tenha qualquer um dos valores listados.
EventResult cadeia Filtre somente eventos DHCP com um resultado de evento específico. Use * para incluir todos os resultados.

Por exemplo, para filtrar apenas eventos DHCP de um intervalo de endereços IP específico no último dia, use:

_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())

Visão geral do esquema

O esquema ASIM DHCP representa a atividade do servidor DHCP, incluindo o atendimento de solicitações de endereço IP DHCP concedido de sistemas cliente e a atualização de um servidor DNS com as concessões concedidas.

Os campos mais importantes em um evento DHCP são SrcIpAddr e SrcHostname, que o servidor DHCP associa concedendo a concessão e são aliased pelos campos IpAddr e Hostname , respectivamente. O campo SrcMacAddr também é importante, pois representa o computador cliente usado quando um endereço IP não é concedido.

Um servidor DHCP pode rejeitar um cliente devido a problemas de segurança ou devido à saturação da rede. Ele também pode colocar um cliente em quarentena alugando a ele um endereço IP que o conectaria a uma rede limitada. Os campos EventResult, EventResultDetails e DvcAction fornecem informações sobre a resposta e a ação do servidor DHCP.

A duração de uma concessão é armazenada no campo DhcpLeaseDuration .

Detalhes do esquema

O ASIM está alinhado com o projeto Metadados de Eventos de Segurança de Código Aberto (OSSEM).

O OSSEM não tem um esquema DHCP comparável ao esquema DHCP do ASIM.

Campos ASIM comuns

Importante

Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .

Campos comuns com diretrizes específicas

A lista a seguir menciona campos que têm diretrizes específicas para eventos DHCP:

Field Classe Tipo Descrição
EventType Obrigatório Enumerado Indique a operação relatada pelo registro.

Os valores possíveis são Assign, Renew, Releasee DNS Update.

Exemplo: Assign
EventSchemaVersion Obrigatório SchemaVersion (cadeia de caracteres) A versão do esquema documentada aqui é a 1.0.0.
EventSchema Obrigatório Cadeia de caracteres O nome do esquema documentado aqui é DhcpEvent.
Campos Dvc - - Para eventos DHCP, os campos de dispositivo referem-se ao sistema que relata o evento DHCP.

Todos os campos comuns

Os campos que aparecem na tabela são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais informações sobre cada campo, consulte o artigo Campos comuns do ASIM .

Classe Fields
Obrigatório - EventCount
- EventStartTime
- EventEndTime
- Tipo de evento
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- DVC
Recomendado - EventResultDetails
- EventSeveridade
- EventUid
- DvcIpAddr
- Nome do host do DVC
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Opcional - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- Interface DvcInterface
- AdditionalFields
- DvcDescription
- DvcScopeId
- DvcScope

Campos específicos de DHCP

Field Classe Tipo Observações
DhcpLeaseDuration Opcional Número inteiro A duração da concessão concedida a um cliente, em segundos.
DhcpSessionId Opcional cadeia O identificador de sessão conforme relatado pelo dispositivo de relatório. Para o servidor DHCP do Windows, defina isso como o campo TransactionID.

Exemplo: 2099570186
ID da sessão Alias Cadeia de caracteres Alias para DhcpSessionId
DhcpSessionDuration Opcional Número inteiro A quantidade de tempo, em milissegundos, para a conclusão da sessão DHCP.

Exemplo: 1500
Duration Alias Alias para DhcpSessionDuration
DhcpSrcDHCId  Opcional Cadeia de caracteres A ID do cliente DHCP, conforme definido pelo RFC4701
DhcpCircuitId  Opcional Cadeia de caracteres A ID do circuito DHCP, conforme definido pelo RFC3046
DhcpSubscriberId  Opcional Cadeia de caracteres A ID de assinante do DHCP, conforme definido pelo RFC3993
DhcpVendorClassId   Opcional Cadeia de caracteres A ID da Classe de Fornecedor DHCP, conforme definido pelo RFC3925.
DhcpVendorClass   Opcional Cadeia de caracteres A Classe de Fornecedor DHCP, conforme definido por RFC3925.
DhcpUserClassId   Opcional Cadeia de caracteres A ID de Classe de Usuário DHCP, conforme definido por RFC3004.
DhcpUserClass  Opcional Cadeia de caracteres A Classe de Usuário DHCP, conforme definido por RFC3004.
RequestedIpAddr Opcional Endereço IP O endereço IP solicitado pelo cliente DHCP, quando disponível.

Exemplo: 192.168.12.3

Campos do sistema de origem

O sistema de origem é o sistema que solicita uma concessão de DHCP

Field Classe Tipo Observações
SRC Alias Cadeia de caracteres Um identificador exclusivo do dispositivo de origem.

Esse campo pode ser alias dos campos SrcDvcId, SrcHostname ou SrcIpAddr .

Exemplo: 192.168.12.1
SrcIpAddr Obrigatório Endereço IP O endereço IP atribuído ao cliente pelo servidor DHCP.

Exemplo: 192.168.12.1
IpAddr Alias Alias para SrcIpAddr
SrcHostname Obrigatório Nome do host (cadeia de caracteres) O nome do host do dispositivo que está solicitando a concessão de DHCP. Se nenhum nome de dispositivo estiver disponível, armazene o endereço IP relevante nesse campo.

Exemplo: DESKTOP-1282V4D
Nome do host Alias Alias para SrcHostname
SrcDomain Recomendado Domínio (cadeia de caracteres) O domínio do dispositivo de origem.

Exemplo: Contoso
SrcDomainType Condicional Enumerado O tipo de SrcDomain, se conhecido. Os valores possíveis incluem:
- Windows (como : contoso)
- FQDN (como : microsoft.com)

Obrigatório se SrcDomain for usado.
SrcFQDN Opcional FQDN (Cadeia de caracteres) O nome do host do dispositivo de origem, incluindo informações de domínio, quando disponíveis.

Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O campo SrcDomainType reflete o formato usado.

Exemplo: Contoso\DESKTOP-1282V4D
SrcDvcId Opcional Cadeia de caracteres A ID do dispositivo de origem, conforme relatado no registro.

Por exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId Opcional Cadeia de caracteres A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa SrcDvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS.
SrcDvcScope Opcional Cadeia de caracteres O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa SrcDvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS.
SrcDvcIdType Condicional Enumerado O tipo de SrcDvcId, se conhecido. Os valores possíveis incluem:
- AzureResourceId
- MDEid

Se várias IDs estiverem disponíveis, use a primeira na lista acima e armazene as outras em SrcDvcAzureResourceId e SrcDvcMDEid, respectivamente.

Observação: esse campo é obrigatório se SrcDvcId for usado.
SrcDeviceType Opcional Enumerado O tipo do dispositivo de origem. Os valores possíveis incluem:
- Computer
- Mobile Device
- IOT Device
- Other
SrcDescription Opcional Cadeia de caracteres Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller.
SrcGeoCountry Opcional País/Região O país/região associado ao endereço IP de origem.

Exemplo: USA
SrcGeoRegion Opcional Região A região associada ao endereço IP de origem.

Exemplo: Vermont
SrcGeoCity Opcional Cidade A cidade associada ao endereço IP de origem.

Exemplo: Burlington
SrcGeoLatitude Opcional Latitude A latitude da coordenada geográfica associada ao endereço IP de origem.

Exemplo: 44.475833
SrcGeoLongitude Opcional Longitude A longitude da coordenada geográfica associada ao endereço IP de origem.

Exemplo: 73.211944
SrcRiskLevel Opcional Número inteiro O nível de risco associado à origem. O valor deve ser ajustado para um intervalo de 0 até , com 0 para benigno 100e 100 para alto risco.

Exemplo: 90
SrcOriginalRiskLevel Opcional Cadeia de caracteres O nível de risco associado à origem, conforme relatado pelo dispositivo de relatório.

Exemplo: Suspicious
SrcPortNumber Opcional Número inteiro A porta IP da qual a conexão se originou. Pode não ser relevante para uma sessão que inclui várias conexões.

Exemplo: 2335

Campos de usuário de origem

Field Classe Tipo Observações
SrcUserId Opcional Cadeia de caracteres Uma representação exclusiva, alfanumérica e legível por máquina do usuário de origem. Para obter mais informações e campos alternativos para IDs adicionais, consulte A entidade User.

Exemplo: S-1-12-1-4141952679-1282074057-627758481-2916039507
SrcUserIdType Condicional UserIdType O tipo da ID armazenada no campo SrcUserId . Para obter mais informações e uma lista de valores permitidos, consulte UserIdType no artigo Visão geral do esquema.
SrcUsername Opcional Nome de usuário (cadeia de caracteres) O nome de usuário de origem, incluindo informações de domínio, quando disponíveis. Para obter mais informações, consulte A entidade User.

Exemplo: AlbertE
Usuário Alias Alias para SrcUsername
SrcUsernameType Condicional UsernameType Especifica o tipo do nome de usuário armazenado no campo SrcUsername . Para obter mais informações e uma lista de valores permitidos, consulte UsernameType no artigo Visão geral do esquema.

Exemplo: Windows
SrcUserType Opcional UserType O tipo do usuário de origem. Para obter mais informações e uma lista de valores permitidos, consulte UserType no artigo Visão geral do esquema.

Por exemplo: Guest
SrcOriginalUserType Opcional Cadeia de caracteres O tipo de usuário de origem original, se fornecido pela fonte.
SrcMacAddr Obrigatório Endereço MAC O endereço MAC do cliente que está solicitando uma concessão DHCP.

Observação: o servidor DHCP do Windows registra o endereço MAC de maneira não padrão, omitindo os dois pontos, que devem ser inseridos pelo analisador.

Exemplo: 06:10:9f:eb:8f:14
SrcUserScope Opcional Cadeia de caracteres O escopo, como o locatário do Microsoft Entra, no qual SrcUserId e SrcUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema.
SrcUserScopeId Opcional Cadeia de caracteres A ID do escopo, como a ID do Microsoft Entra Directory, na qual SrcUserId e SrcUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema.
SrcUserSessionId Opcional Cadeia de caracteres O ID exclusivo da sessão de login do Ator.

Exemplo: 102pTUgC3p8RIqHvzxLCHnFlg

Campos de inspeção

Field Classe Tipo Observações
Rule Alias cadeia O valor de RuleName ou o valor de RuleNumber. Se o valor de RuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres.
RuleNumber Opcional int O número da regra associada ao alerta.

por exemplo, 123456
RuleName Opcional cadeia O nome ou a ID da regra associada ao alerta.

por exemplo, Server PSEXEC Execution via Remote Access
ID da Ameaça Opcional cadeia A ID da ameaça ou malware identificado no alerta.

por exemplo, 1234567891011121314
ThreatCategory Opcional Cadeia de caracteres A categoria da ameaça ou malware identificado no alerta.

Os valores com suporte são: Malware, Ransomware, VirusSpywareRootkitCryptominorTrojanSpamWormSpoofingAdwareMaliciousUrlPhishingSecurity Policy Violation,Unknown
Nome da Ameaça Opcional cadeia O nome da ameaça ou malware identificado no alerta.

por exemplo, Init.exe
ThreatConfidence Opcional ConfidenceLevel (inteiro) O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
ThreatOriginalConfidence Opcional cadeia O nível de confiança conforme relatado pelo sistema de origem.
ThreatRiskLevel Opcional RiskLevel (Inteiro) O nível de risco associado à ameaça. O nível deve ser um número entre 0 e 100.

Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatRiskLevelOriginal.
ThreatOriginalRiskLevel Opcional cadeia O nível de risco conforme relatado pelo sistema de origem.
ThreatIsActive Opcional bool Indica se a ameaça está ativa no momento.

Os valores com suporte são: True, False
ThreatFirstReportedTime Opcional Data/Hora Data e hora em que a ameaça foi relatada pela primeira vez.

por exemplo, 2024-09-19T10:12:10.0000000Z
ThreatLastReportedTime Opcional Data/Hora Data e hora em que a ameaça foi relatada pela última vez.

por exemplo, 2024-09-19T10:12:10.0000000Z

Campos de correlação de entidades

Observação

Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.

Campo Classe Tipo Descrição
SrcSystemEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o sistema de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
SrcUserAdditionalIds Opcional Dinâmico Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds.
SrcUserEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o usuário de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.

Atualizações de esquema

Versão Alterações
0.1.1 - Campos de inspeção adicionados.
- Adicionados os campos de geolocalização de origem.
- Adicionaram os campos SrcDescriptionfonte , SrcOriginalRiskLevel, SrcOriginalUserType, SrcRiskLevelSrcPortNumber, SrcUserScope, SrcUserScopeId, , SrcUserSessionId, e SrcUserUid.
- Adicionaram os pseudônimos Src e User.
- Os campos SrcUserUid e ThreatField estão disponíveis na ASimDhcpEventLogs tabela, mas não fazem parte do esquema.
1.0.0 Adicionaram campos de correlação de entidades.