Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O modelo de informações DHCP é usado para descrever eventos relatados por um servidor DHCP e é usado pelo Microsoft Sentinel para habilitar análises independentes de origem.
Para obter mais informações, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).
Analisadores
Para obter mais informações sobre analisadores ASIM, consulte a visão geral dos analisadores ASIM.
Parâmetros do analisador filtrante
Os analisadores DHCP dão suporte a parâmetros de filtragem. Embora esses parâmetros sejam opcionais, eles podem melhorar o desempenho da consulta.
Os seguintes parâmetros de filtragem estão disponíveis:
| Nome | Tipo | Descrição |
|---|---|---|
| starttime | datetime | Filtre somente eventos DHCP que ocorreram nesse horário ou após esse período. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| Hora de Término | datetime | Filtre somente eventos DHCP que ocorreram nesse horário ou antes disso. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| srcipaddr_has_any_prefix | dinâmico | Filtrar somente eventos DHCP nos quais o prefixo do endereço IP de origem corresponde a qualquer um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. |
| srchostname_has_any | dinâmico | Filtrar somente eventos DHCP em que o nome do host de origem tenha qualquer um dos valores listados. |
| srcusername_has_any | dinâmico | Filtrar somente eventos DHCP em que o nome de usuário de origem tenha qualquer um dos valores listados. |
| EventResult | cadeia | Filtre somente eventos DHCP com um resultado de evento específico. Use * para incluir todos os resultados. |
Por exemplo, para filtrar apenas eventos DHCP de um intervalo de endereços IP específico no último dia, use:
_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())
Visão geral do esquema
O esquema ASIM DHCP representa a atividade do servidor DHCP, incluindo o atendimento de solicitações de endereço IP DHCP concedido de sistemas cliente e a atualização de um servidor DNS com as concessões concedidas.
Os campos mais importantes em um evento DHCP são SrcIpAddr e SrcHostname, que o servidor DHCP associa concedendo a concessão e são aliased pelos campos IpAddr e Hostname , respectivamente. O campo SrcMacAddr também é importante, pois representa o computador cliente usado quando um endereço IP não é concedido.
Um servidor DHCP pode rejeitar um cliente devido a problemas de segurança ou devido à saturação da rede. Ele também pode colocar um cliente em quarentena alugando a ele um endereço IP que o conectaria a uma rede limitada. Os campos EventResult, EventResultDetails e DvcAction fornecem informações sobre a resposta e a ação do servidor DHCP.
A duração de uma concessão é armazenada no campo DhcpLeaseDuration .
Detalhes do esquema
O ASIM está alinhado com o projeto Metadados de Eventos de Segurança de Código Aberto (OSSEM).
O OSSEM não tem um esquema DHCP comparável ao esquema DHCP do ASIM.
Campos ASIM comuns
Importante
Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .
Campos comuns com diretrizes específicas
A lista a seguir menciona campos que têm diretrizes específicas para eventos DHCP:
| Field | Classe | Tipo | Descrição |
|---|---|---|---|
| EventType | Obrigatório | Enumerado | Indique a operação relatada pelo registro. Os valores possíveis são Assign, Renew, Releasee DNS Update. Exemplo: Assign |
| EventSchemaVersion | Obrigatório | SchemaVersion (cadeia de caracteres) | A versão do esquema documentada aqui é a 1.0.0. |
| EventSchema | Obrigatório | Cadeia de caracteres | O nome do esquema documentado aqui é DhcpEvent. |
| Campos Dvc | - | - | Para eventos DHCP, os campos de dispositivo referem-se ao sistema que relata o evento DHCP. |
Todos os campos comuns
Os campos que aparecem na tabela são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais informações sobre cada campo, consulte o artigo Campos comuns do ASIM .
| Classe | Fields |
|---|---|
| Obrigatório |
-
EventCount - EventStartTime - EventEndTime - Tipo de evento - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Recomendado |
-
EventResultDetails - EventSeveridade - EventUid - DvcIpAddr - Nome do host do DVC - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Opcional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - Interface DvcInterface - AdditionalFields - DvcDescription - DvcScopeId - DvcScope |
Campos específicos de DHCP
| Field | Classe | Tipo | Observações |
|---|---|---|---|
| DhcpLeaseDuration | Opcional | Número inteiro | A duração da concessão concedida a um cliente, em segundos. |
| DhcpSessionId | Opcional | cadeia | O identificador de sessão conforme relatado pelo dispositivo de relatório. Para o servidor DHCP do Windows, defina isso como o campo TransactionID. Exemplo: 2099570186 |
| ID da sessão | Alias | Cadeia de caracteres | Alias para DhcpSessionId |
| DhcpSessionDuration | Opcional | Número inteiro | A quantidade de tempo, em milissegundos, para a conclusão da sessão DHCP. Exemplo: 1500 |
| Duration | Alias | Alias para DhcpSessionDuration | |
| DhcpSrcDHCId | Opcional | Cadeia de caracteres | A ID do cliente DHCP, conforme definido pelo RFC4701 |
| DhcpCircuitId | Opcional | Cadeia de caracteres | A ID do circuito DHCP, conforme definido pelo RFC3046 |
| DhcpSubscriberId | Opcional | Cadeia de caracteres | A ID de assinante do DHCP, conforme definido pelo RFC3993 |
| DhcpVendorClassId | Opcional | Cadeia de caracteres | A ID da Classe de Fornecedor DHCP, conforme definido pelo RFC3925. |
| DhcpVendorClass | Opcional | Cadeia de caracteres | A Classe de Fornecedor DHCP, conforme definido por RFC3925. |
| DhcpUserClassId | Opcional | Cadeia de caracteres | A ID de Classe de Usuário DHCP, conforme definido por RFC3004. |
| DhcpUserClass | Opcional | Cadeia de caracteres | A Classe de Usuário DHCP, conforme definido por RFC3004. |
| RequestedIpAddr | Opcional | Endereço IP | O endereço IP solicitado pelo cliente DHCP, quando disponível. Exemplo: 192.168.12.3 |
Campos do sistema de origem
O sistema de origem é o sistema que solicita uma concessão de DHCP
| Field | Classe | Tipo | Observações |
|---|---|---|---|
| SRC | Alias | Cadeia de caracteres | Um identificador exclusivo do dispositivo de origem. Esse campo pode ser alias dos campos SrcDvcId, SrcHostname ou SrcIpAddr . Exemplo: 192.168.12.1 |
| SrcIpAddr | Obrigatório | Endereço IP | O endereço IP atribuído ao cliente pelo servidor DHCP. Exemplo: 192.168.12.1 |
| IpAddr | Alias | Alias para SrcIpAddr | |
| SrcHostname | Obrigatório | Nome do host (cadeia de caracteres) | O nome do host do dispositivo que está solicitando a concessão de DHCP. Se nenhum nome de dispositivo estiver disponível, armazene o endereço IP relevante nesse campo. Exemplo: DESKTOP-1282V4D |
| Nome do host | Alias | Alias para SrcHostname | |
| SrcDomain | Recomendado | Domínio (cadeia de caracteres) | O domínio do dispositivo de origem. Exemplo: Contoso |
| SrcDomainType | Condicional | Enumerado | O tipo de SrcDomain, se conhecido. Os valores possíveis incluem: - Windows (como : contoso)- FQDN (como : microsoft.com)Obrigatório se SrcDomain for usado. |
| SrcFQDN | Opcional | FQDN (Cadeia de caracteres) | O nome do host do dispositivo de origem, incluindo informações de domínio, quando disponíveis. Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O campo SrcDomainType reflete o formato usado. Exemplo: Contoso\DESKTOP-1282V4D |
| SrcDvcId | Opcional | Cadeia de caracteres | A ID do dispositivo de origem, conforme relatado no registro. Por exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Opcional | Cadeia de caracteres | A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa SrcDvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcScope | Opcional | Cadeia de caracteres | O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa SrcDvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcIdType | Condicional | Enumerado | O tipo de SrcDvcId, se conhecido. Os valores possíveis incluem: - AzureResourceId- MDEidSe várias IDs estiverem disponíveis, use a primeira na lista acima e armazene as outras em SrcDvcAzureResourceId e SrcDvcMDEid, respectivamente. Observação: esse campo é obrigatório se SrcDvcId for usado. |
| SrcDeviceType | Opcional | Enumerado | O tipo do dispositivo de origem. Os valores possíveis incluem: - Computer- Mobile Device- IOT Device- Other |
| SrcDescription | Opcional | Cadeia de caracteres | Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller. |
| SrcGeoCountry | Opcional | País/Região | O país/região associado ao endereço IP de origem. Exemplo: USA |
| SrcGeoRegion | Opcional | Região | A região associada ao endereço IP de origem. Exemplo: Vermont |
| SrcGeoCity | Opcional | Cidade | A cidade associada ao endereço IP de origem. Exemplo: Burlington |
| SrcGeoLatitude | Opcional | Latitude | A latitude da coordenada geográfica associada ao endereço IP de origem. Exemplo: 44.475833 |
| SrcGeoLongitude | Opcional | Longitude | A longitude da coordenada geográfica associada ao endereço IP de origem. Exemplo: 73.211944 |
| SrcRiskLevel | Opcional | Número inteiro | O nível de risco associado à origem. O valor deve ser ajustado para um intervalo de 0 até , com 0 para benigno 100e 100 para alto risco.Exemplo: 90 |
| SrcOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco associado à origem, conforme relatado pelo dispositivo de relatório. Exemplo: Suspicious |
| SrcPortNumber | Opcional | Número inteiro | A porta IP da qual a conexão se originou. Pode não ser relevante para uma sessão que inclui várias conexões. Exemplo: 2335 |
Campos de usuário de origem
| Field | Classe | Tipo | Observações |
|---|---|---|---|
| SrcUserId | Opcional | Cadeia de caracteres | Uma representação exclusiva, alfanumérica e legível por máquina do usuário de origem. Para obter mais informações e campos alternativos para IDs adicionais, consulte A entidade User. Exemplo: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| SrcUserIdType | Condicional | UserIdType | O tipo da ID armazenada no campo SrcUserId . Para obter mais informações e uma lista de valores permitidos, consulte UserIdType no artigo Visão geral do esquema. |
| SrcUsername | Opcional | Nome de usuário (cadeia de caracteres) | O nome de usuário de origem, incluindo informações de domínio, quando disponíveis. Para obter mais informações, consulte A entidade User. Exemplo: AlbertE |
| Usuário | Alias | Alias para SrcUsername | |
| SrcUsernameType | Condicional | UsernameType | Especifica o tipo do nome de usuário armazenado no campo SrcUsername . Para obter mais informações e uma lista de valores permitidos, consulte UsernameType no artigo Visão geral do esquema. Exemplo: Windows |
| SrcUserType | Opcional | UserType | O tipo do usuário de origem. Para obter mais informações e uma lista de valores permitidos, consulte UserType no artigo Visão geral do esquema. Por exemplo: Guest |
| SrcOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário de origem original, se fornecido pela fonte. |
| SrcMacAddr | Obrigatório | Endereço MAC | O endereço MAC do cliente que está solicitando uma concessão DHCP. Observação: o servidor DHCP do Windows registra o endereço MAC de maneira não padrão, omitindo os dois pontos, que devem ser inseridos pelo analisador. Exemplo: 06:10:9f:eb:8f:14 |
| SrcUserScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual SrcUserId e SrcUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| SrcUserScopeId | Opcional | Cadeia de caracteres | A ID do escopo, como a ID do Microsoft Entra Directory, na qual SrcUserId e SrcUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
| SrcUserSessionId | Opcional | Cadeia de caracteres | O ID exclusivo da sessão de login do Ator. Exemplo: 102pTUgC3p8RIqHvzxLCHnFlg |
Campos de inspeção
| Field | Classe | Tipo | Observações |
|---|---|---|---|
| Rule | Alias | cadeia | O valor de RuleName ou o valor de RuleNumber. Se o valor de RuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres. |
| RuleNumber | Opcional | int | O número da regra associada ao alerta. por exemplo, 123456 |
| RuleName | Opcional | cadeia | O nome ou a ID da regra associada ao alerta. por exemplo, Server PSEXEC Execution via Remote Access |
| ID da Ameaça | Opcional | cadeia | A ID da ameaça ou malware identificado no alerta. por exemplo, 1234567891011121314 |
| ThreatCategory | Opcional | Cadeia de caracteres | A categoria da ameaça ou malware identificado no alerta. Os valores com suporte são: Malware, Ransomware, VirusSpywareRootkitCryptominorTrojanSpamWormSpoofingAdwareMaliciousUrlPhishingSecurity Policy Violation,Unknown |
| Nome da Ameaça | Opcional | cadeia | O nome da ameaça ou malware identificado no alerta. por exemplo, Init.exe |
| ThreatConfidence | Opcional | ConfidenceLevel (inteiro) | O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100. |
| ThreatOriginalConfidence | Opcional | cadeia | O nível de confiança conforme relatado pelo sistema de origem. |
| ThreatRiskLevel | Opcional | RiskLevel (Inteiro) | O nível de risco associado à ameaça. O nível deve ser um número entre 0 e 100. Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatRiskLevelOriginal. |
| ThreatOriginalRiskLevel | Opcional | cadeia | O nível de risco conforme relatado pelo sistema de origem. |
| ThreatIsActive | Opcional | bool | Indica se a ameaça está ativa no momento. Os valores com suporte são: True, False |
| ThreatFirstReportedTime | Opcional | Data/Hora | Data e hora em que a ameaça foi relatada pela primeira vez. por exemplo, 2024-09-19T10:12:10.0000000Z |
| ThreatLastReportedTime | Opcional | Data/Hora | Data e hora em que a ameaça foi relatada pela última vez. por exemplo, 2024-09-19T10:12:10.0000000Z |
Campos de correlação de entidades
Observação
Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| SrcSystemEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o sistema de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| SrcUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| SrcUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
Atualizações de esquema
| Versão | Alterações |
|---|---|
| 0.1.1 | - Campos de inspeção adicionados. - Adicionados os campos de geolocalização de origem. - Adicionaram os campos SrcDescriptionfonte , SrcOriginalRiskLevel, SrcOriginalUserType, SrcRiskLevelSrcPortNumber, SrcUserScope, SrcUserScopeId, , SrcUserSessionId, e SrcUserUid.- Adicionaram os pseudônimos Src e User.- Os campos SrcUserUid e ThreatField estão disponíveis na ASimDhcpEventLogs tabela, mas não fazem parte do esquema. |
| 1.0.0 | Adicionaram campos de correlação de entidades. |
Conteúdo relacionado
- Visão geral do ASIM (Modelo Avançado de Informações de Segurança)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Analisadores do ASIM (Modelo Avançado de Informações de Segurança)
- Conteúdo do ASIM (Modelo Avançado de Informações de Segurança)
- Azure Sentinel Webinar: A normalização da informação Model-Understanding em Azure Sentinel