Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O esquema de normalização da Sessão de Rede do Microsoft Sentinel representa uma atividade de rede IP, como conexões de rede e sessões de rede. Tais eventos são relatados, por exemplo, por sistemas operacionais, roteadores, firewalls e sistemas de prevenção de intrusões.
O esquema de normalização de rede pode representar qualquer tipo de sessão de rede IP, mas foi projetado para fornecer suporte para tipos de origem comuns, como Netflow, firewalls e sistemas de prevenção de intrusão.
Para obter mais informações sobre a normalização no Microsoft Sentinel, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).
Analisadores
Para obter mais informações sobre analisadores ASIM, consulte a visão geral dos analisadores ASIM.
Unificando analisadores
Para usar analisadores que unificam todos os analisadores prontos para uso do ASIM e garantir que sua análise seja executada em todas as fontes configuradas, use o _Im_NetworkSession analisador.
Analisadores prontos para uso e específicos da origem
Para obter a lista de analisadores de sessão de rede que o Microsoft Sentinel fornece prontos para uso, consulte a lista de analisadores ASIM
Adicionar seus próprios analisadores normalizados
Ao desenvolver analisadores personalizados para o modelo de informações de Sessão de Rede, nomeie suas funções KQL usando a seguinte sintaxe:
-
vimNetworkSession<vendor><Product>para analisadores parametrizados -
ASimNetworkSession<vendor><Product>Para analisadores regulares
Consulte o artigo Gerenciando analisadores ASIM para saber como adicionar seus analisadores personalizados à sessão de rede, unificando analisadores.
Parâmetros do analisador filtrante
Os analisadores de sessão de rede dão suporte a parâmetros de filtragem. Embora esses parâmetros sejam opcionais, eles podem melhorar o desempenho da consulta.
Os seguintes parâmetros de filtragem estão disponíveis:
| Nome | Tipo | Descrição |
|---|---|---|
| starttime | datetime | Filtre somente as sessões de rede iniciadas nesse horário ou após essa hora. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| Hora de Término | datetime | Filtre somente as sessões de rede que começaram a ser executadas nesse horário ou antes disso. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| srcipaddr_has_any_prefix | dinâmico | Filtrar somente sessões de rede para as quais o prefixo do campo de endereço IP de origem está em um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. O comprimento da lista é limitado a 10.000 itens. |
| dstipaddr_has_any_prefix | dinâmico | Filtrar somente sessões de rede para as quais o prefixo do campo de endereço IP de destino está em um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. O comprimento da lista é limitado a 10.000 itens. |
| ipaddr_has_any_prefix | dinâmico | Filtrar apenas sessões de rede para as quais o campo de endereço IP de destino ou o prefixo do campo de endereço IP de origem está em um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. O comprimento da lista é limitado a 10.000 itens.O campo ASimMatchingIpAddr é definido com um dos valores SrcIpAddr, DstIpAddr, ou Both para refletir os campos ou campos correspondentes. |
| dstportnumber | Int | Filtre apenas sessões de rede com o número de porta de destino especificado. |
| hostname_has_any | dinâmico/cadeia de caracteres | Filtrar somente sessões de rede para as quais o campo nome do host de destino tem qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens. O campo ASimMatchingHostname é definido com um dos valores SrcHostname, DstHostname, ou Both para refletir os campos ou campos correspondentes. |
| dvcaction | dinâmico/cadeia de caracteres | Filtrar somente as sessões de rede para as quais o campo Ação do Dispositivo é qualquer um dos valores listados. |
| EventResult | Cadeia de caracteres | Filtre apenas sessões de rede com um valor EventResult específico. |
Alguns parâmetros podem aceitar tanto a lista de valores do tipo dynamic quanto um único valor de cadeia de caracteres. Para passar uma lista de literais para parâmetros que esperam um valor dinâmico, use explicitamente um literal dinâmico. Por exemplo: dynamic(['192.168.','10.'])
Por exemplo, para filtrar apenas sessões de rede para uma lista especificada de nomes de domínio, use:
let torProxies=dynamic(["tor2web.org", "tor2web.com", "torlink.co"]);
_Im_NetworkSession (hostname_has_any = torProxies)
Dica
Para passar uma lista de literais para parâmetros que esperam um valor dinâmico, use explicitamente um literal dinâmico. Por exemplo: dynamic(['192.168.','10.']).
Conteúdo normalizado
Para obter uma lista completa de regras de análise que usam eventos DNS normalizados, consulte Conteúdo de segurança da sessão de rede.
Visão geral do esquema
O modelo de informações da Sessão de Rede está alinhado com o esquema de entidade da Rede OSSEM.
O esquema de Sessão de Rede atende a vários tipos de cenários semelhantes, mas distintos, que compartilham os mesmos campos. Esses cenários são identificados pelo campo EventType:
-
NetworkSession- uma sessão de rede relatada por um dispositivo intermediário que monitora a rede, como um firewall, um roteador ou um toque de rede. -
L2NetworkSession- Uma sessão de rede para a qual apenas as informações da camada 2 estão disponíveis. Esses eventos incluirão endereços MAC, mas não endereços IP. -
Flow- um evento agregado que relata várias sessões de rede semelhantes, normalmente durante um período de tempo predefinido, como eventos do Netflow . -
EndpointNetworkSession- Uma sessão de rede relatada por um dos pontos finais da sessão, incluindo clientes e servidores. Para esses eventos, o esquema dá suporte aosremotecampos elocalalias. -
IDS- Uma sessão de rede relatada como suspeita. Esse evento terá alguns dos campos de inspeção preenchidos e poderá ter apenas um campo de endereço IP preenchido, a origem ou o destino.
Normalmente, uma consulta deve selecionar apenas um subconjunto desses tipos de eventos e pode precisar abordar separadamente aspectos exclusivos dos casos de uso. Por exemplo, os eventos de IDS não refletem todo o volume da rede e não devem ser levados em conta em análises baseadas em colunas.
Os eventos de sessão de rede usam os descritores Src e Dst para denotar as funções dos dispositivos e usuários e aplicativos relacionados envolvidos na sessão. Assim, por exemplo, o nome do host do dispositivo de origem e o endereço IP são nomeados SrcHostname e SrcIpAddr. Outros esquemas ASIM normalmente usam Target em vez de Dst.
Para eventos relatados por um ponto de extremidade e para os quais o tipo de evento é EndpointNetworkSession, os descritores Local e Remote denotam o próprio ponto de extremidade e o dispositivo na outra extremidade da sessão de rede, respectivamente.
O descritor Dvc é usado para o dispositivo de relatório, que é o sistema local para sessões relatadas por um ponto de extremidade e o dispositivo intermediário ou toque de rede para outros eventos de sessão de rede.
Detalhes do esquema
Campos ASIM comuns
Importante
Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .
Campos comuns com diretrizes específicas
A lista a seguir menciona campos que possuem diretrizes específicas para eventos de Sessão de Rede:
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| EventCount | Obrigatório | Número inteiro | As origens do Netflow dão suporte à agregação e o campo EventCount deve ser definido como o valor do campo Netflow FLOWS . Para outras fontes, o valor geralmente é definido como 1. |
| Tipo de evento | Obrigatório | Enumerado | Descreve o cenário relatado pelo registro. Para registros de Sessão de Rede, os valores permitidos são: - EndpointNetworkSession- NetworkSession - L2NetworkSession- IDS - FlowPara obter mais informações sobre tipos de evento, consulte a visão geral do esquema |
| EventSubType | Opcional | Enumerado | Descrição adicional do tipo de evento, se aplicável. Para registros de Sessão de Rede, os valores com suporte incluem: - Start- EndEste campo não é relevante para Flow eventos. |
| EventResult | Obrigatório | Enumerado | Se o dispositivo de origem não fornecer um resultado de evento, o EventResult deverá ser baseado no valor de DvcAction. Se DvcAction for Deny, Drop, Drop ICMP, ResetReset Source, , ouReset Destination, EventResult deve ser Failure. Caso contrário, EventResult deve ser Success. |
| EventResultDetails | Recomendado | Enumerado | Motivo ou detalhes do resultado relatado no campo EventResult . Os valores com suporte são: - Failover - TCP inválido - Túnel inválido - Repetição máxima - Limpar - Problema de roteamento - Simulação - Terminado - Tempo limite - Erro transitório - Desconhecido - NA. O valor original, específico da origem, é armazenado no campo EventOriginalResultDetails . |
| EventSchema | Obrigatório | Enumerado | O nome do esquema documentado aqui é NetworkSession. |
| EventSchemaVersion | Obrigatório | SchemaVersion (cadeia de caracteres) | A versão do esquema. A versão do esquema documentada aqui é 1.0.0. |
| DvcAction | Recomendado | Enumerado | A ação realizada na sessão de rede. Os valores com suporte são: - Allow- Deny- Drop- Drop ICMP- Reset- Reset Source- Reset Destination- Encrypt- Decrypt- VPNrouteObservação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. O valor original deve ser armazenado no campo DvcOriginalAction . Exemplo: drop |
| EventSeverity | Opcional | Enumerado | Se o dispositivo de origem não fornecer uma severidade de evento, EventSeverity deverá se basear no valor de DvcAction. Se DvcAction for Deny, Drop, Drop ICMP, ResetReset Source, , ouReset Destination, EventSeverity deve ser Low. Caso contrário, EventSeverity deve ser Informational. |
| Interface DvcInterface | O campo DvcInterface deve ser alias dos campos DvcInboundInterface ou DvcOutboundInterface . | ||
| Campos Dvc | Para eventos de Sessão de Rede, os campos de dispositivo referem-se ao sistema que relata o evento de Sessão de Rede. |
Todos os campos comuns
Os campos que aparecem na tabela abaixo são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais informações sobre cada campo, consulte o artigo Campos comuns do ASIM .
| Classe | Fields |
|---|---|
| Obrigatório |
-
EventCount - EventStartTime - EventEndTime - Tipo de evento - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Recomendado |
-
EventResultDetails - EventSeveridade - EventUid - DvcIpAddr - Nome do host do DVC - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Opcional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - Interface DvcInterface - AdditionalFields - DvcDescription - DvcScopeId - DvcScope |
Campos de sessão de rede
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| NetworkApplicationProtocol | Opcional | Cadeia de caracteres | O protocolo de camada de aplicativo usado pela conexão ou sessão. O valor deve estar em todas as letras maiúsculas. Exemplo: FTP |
| NetworkProtocol | Opcional | Enumerado | O protocolo IP usado pela conexão ou sessão, conforme listado na atribuição do protocolo IANA, que normalmente TCPé , UDP, ou ICMP.Exemplo: TCP |
| NetworkProtocolVersion | Opcional | Enumerado | A versão do NetworkProtocol. Ao usá-lo para distinguir entre a versão IP, use os valores IPv4 e IPv6. |
| NetworkDirection | Opcional | Enumerado | A direção da conexão ou sessão: - Para o EventType NetworkSession, Flow ou L2NetworkSession, NetworkDirection representa a direção relativa ao limite da organização ou do ambiente de nuvem. Os valores com suporte são Inbound, Outbound, Local (para a organização), External (para a organização) ou NA (Não Aplicável).- Para o EventType EndpointNetworkSession, NetworkDirection representa a direção relativa ao endpoint. Os valores com suporte são Inbound, Outbound, Local (para o sistema) Listen ou NA (Não Aplicável). O Listen valor indica que um dispositivo começou a aceitar conexões de rede, mas não está necessariamente conectado. |
| NetworkDuration | Opcional | Número inteiro | A quantidade de tempo, em milissegundos, para a conclusão da sessão ou conexão de rede. Exemplo: 1500 |
| Duration | Alias | Alias para NetworkDuration. | |
| NetworkIcmpType | Opcional | Cadeia de caracteres | Para uma mensagem ICMP, nome do tipo ICMP associado ao valor numérico, conforme descrito no RFC 2780 para conexões de rede IPv4 ou no RFC 4443 para conexões de rede IPv6. Exemplo: Destination Unreachable para NetworkIcmpCode 3 |
| NetworkIcmpCode | Opcional | Número inteiro | Para uma mensagem ICMP, o número do código ICMP conforme descrito no RFC 2780 para conexões de rede IPv4 ou no RFC 4443 para conexões de rede IPv6. |
| NetworkConnectionHistory | Opcional | Cadeia de caracteres | Sinalizadores TCP e outras informações possíveis do cabeçalho IP. |
| DstBytes | Recomendado | Long | O número de bytes enviados do destino para a origem para a conexão ou sessão. Se o evento for agregado, DstBytes deve ser a soma de todas as sessões agregadas. Exemplo: 32455 |
| SrcBytes | Recomendado | Long | O número de bytes enviados da origem para o destino para a conexão ou sessão. Se o evento for agregado, SrcBytes deverá ser a soma de todas as sessões agregadas. Exemplo: 46536 |
| Bytes de Rede | Opcional | Long | Número de bytes enviados em ambas as direções. Se BytesReceived e BytesSent existirem, BytesTotal deverá ser igual à soma. Se o evento for agregado, NetworkBytes deve ser a soma de todas as sessões agregadas. Exemplo: 78991 |
| DstPackets | Opcional | Long | O número de pacotes enviados do destino para a origem para a conexão ou sessão. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, DstPackets deve ser a soma de todas as sessões agregadas. Exemplo: 446 |
| SrcPackets | Opcional | Long | O número de pacotes enviados da origem para o destino para a conexão ou sessão. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, SrcPackets deverá ser a soma de todas as sessões agregadas. Exemplo: 6478 |
| Pacotes de rede | Opcional | Long | O número de pacotes enviados em ambas as direções. Se PacketsReceived e PacketsSent existirem, PacketsTotal deve ser igual à soma. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, NetworkPackets deverá ser a soma de todas as sessões agregadas. Exemplo: 6924 |
| NetworkSessionId | Opcional | cadeia | O identificador de sessão conforme relatado pelo dispositivo de relatório. Exemplo: 172\_12\_53\_32\_4322\_\_123\_64\_207\_1\_80 |
| ID da sessão | Alias | Cadeia de caracteres | Alias para NetworkSessionId. |
| TcpFlagsAck | Opcional | booleano | O sinalizador TCP ACK relatado. O sinalizador de confirmação é usado para confirmar o recebimento bem-sucedido de um pacote. Como podemos ver no diagrama acima, o receptor envia um ACK e um SYN na segunda etapa do processo de handshake de três vias para informar ao remetente que recebeu seu pacote inicial. |
| TcpFlagsFin | Opcional | booleano | O sinalizador TCP FIN relatado. O sinalizador concluído significa que não há mais dados do remetente. Portanto, ele é usado no último pacote enviado pelo remetente. |
| TcpFlagsSyn | Opcional | booleano | O sinalizador TCP SYN relatou. O sinalizador de sincronização é usado como a primeira etapa para estabelecer um handshake de três vias entre dois hosts. Somente o primeiro pacote do remetente e do destinatário deve ter esse sinalizador definido. |
| TcpFlagsUrg | Opcional | booleano | O sinalizador TCP URG relatado. O sinalizador urgente é usado para notificar o destinatário para processar os pacotes urgentes antes de processar todos os outros pacotes. O receptor será notificado quando todos os dados urgentes conhecidos forem recebidos. Consulte RFC 6093 para obter mais detalhes. |
| TcpFlagsPsh | Opcional | booleano | O sinalizador TCP PSH relatado. O sinalizador de envio é semelhante ao sinalizador URG e informa ao receptor para processar esses pacotes à medida que são recebidos, em vez de armazená-los em buffer. |
| TcpFlagsRst | Opcional | booleano | O sinalizador TCP RST relatado. O sinalizador de redefinição é enviado do destinatário para o remetente quando um pacote é enviado para um host específico que não o esperava. |
| TcpFlagsEce | Opcional | booleano | O sinalizador TCP ECE relatado. Esse sinalizador é responsável por indicar se o par TCP é compatível com ECN. Consulte RFC 3168 para obter mais detalhes. |
| TcpFlagsCwr | Opcional | booleano | O sinalizador TCP CWR relatado. O sinalizador de janela reduzida de congestionamento é usado pelo host de envio para indicar que recebeu um pacote com o sinalizador ECE definido. Consulte RFC 3168 para obter mais detalhes. |
| TcpFlagsNs | Opcional | booleano | O sinalizador TCP NS relatou. O sinalizador de soma de nonce ainda é um sinalizador experimental usado para ajudar a proteger contra a ocultação maliciosa acidental de pacotes do remetente. Consulte RFC 3540 para obter mais detalhes |
Campos do sistema de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| Horário de verão | Alias | Um identificador exclusivo do servidor que está recebendo a solicitação DNS. Esse campo pode alias dos campos DstDvcId, DstHostname ou DstIpAddr . Exemplo: 192.168.12.1 |
|
| DstIpAddr | Recomendado | endereço IP | O endereço IP do destino da conexão ou da sessão. Se a sessão usa conversão de endereços de rede, DstIpAddr é o endereço visível publicamente, e não o endereço original da origem, que está armazenado em DstNatIpAddrExemplo: 2001:db8::ff00:42:8329Observação: esse valor será obrigatório se DstHostname for especificado. |
| DstPortNumber | Opcional | Número inteiro | A porta IP de destino. Exemplo: 443 |
| Nome do host de DST | Recomendado | Nome do host (cadeia de caracteres) | O nome do host do dispositivo de destino, excluindo informações de domínio. Se nenhum nome de dispositivo estiver disponível, armazene o endereço IP relevante nesse campo. Exemplo: DESKTOP-1282V4D |
| DstDomain | Recomendado | Domínio (cadeia de caracteres) | O domínio do dispositivo de destino. Exemplo: Contoso |
| DstDomainType | Condicional | Enumerado | O tipo de DstDomain. Para obter uma lista de valores permitidos e mais informações, consulte DomainType no artigo Visão geral do esquema. Obrigatório se DstDomain for usado. |
| DstFQDN | Opcional | FQDN (Cadeia de caracteres) | O nome do host do dispositivo de destino, incluindo informações de domínio, quando disponíveis. Exemplo: Contoso\DESKTOP-1282V4D Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O DstDomainType reflete o formato usado. |
| DstDvcId | Opcional | Cadeia de caracteres | A ID do dispositivo de destino. Se várias IDs estiverem disponíveis, use a mais importante e armazene as outras nos campos DstDvc<DvcIdType>. Exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| DstDvcScopeId | Opcional | Cadeia de caracteres | A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa de DstDvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| DstDvcScope | Opcional | Cadeia de caracteres | O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa DstDvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| DstDvcIdType | Condicional | Enumerado | O tipo de DstDvcId. Para obter uma lista de valores permitidos e mais informações, consulte DvcIdType no artigo Visão geral do esquema. Obrigatório se DstDeviceId for usado. |
| DstDeviceType | Opcional | Enumerado | O tipo do dispositivo de destino. Para obter uma lista de valores permitidos e mais informações, consulte DeviceType no artigo Visão geral do esquema. |
| DstZone | Opcional | Cadeia de caracteres | A zona de rede do destino, conforme definido pelo dispositivo de relatório. Exemplo: Dmz |
| DstInterfaceName | Opcional | Cadeia de caracteres | A interface de rede usada para a conexão ou sessão pelo dispositivo de destino. Exemplo: Microsoft Hyper-V Network Adapter |
| DstInterfaceGuid | Opcional | GUID (cadeia de caracteres) | O GUID da interface de rede usada no dispositivo de destino. Exemplo: 46ad544b-eaf0-47ef-827c-266030f545a6 |
| DstMacAddr | Opcional | Endereço MAC (string) | O endereço MAC da interface de rede usada para a conexão ou sessão pelo dispositivo de destino. Exemplo: 06:10:9f:eb:8f:14 |
| DstVlanId | Opcional | Cadeia de caracteres | A ID DE VLAN relacionada ao dispositivo de destino. Exemplo: 130 |
| OuterVlanId | Alias | Alias para DstVlanId. Em muitos casos, a VLAN não pode ser determinada como uma origem ou um destino, mas é caracterizada como interna ou externa. Esse alias significa que DstVlanId deve ser usado quando a VLAN é caracterizada como externa. |
|
| DstGeoCountry | Opcional | País/Região | O país/região associado ao endereço IP de destino. Para obter mais informações, consulte Tipos lógicos. Exemplo: USA |
| DstGeoRegion | Opcional | Região | A região, ou estado, associado com o endereço IP de destino. Para obter mais informações, consulte Tipos lógicos. Exemplo: Vermont |
| DstGeoCity | Opcional | Cidade | A cidade associada ao endereço IP de destino. Para obter mais informações, consulte Tipos lógicos. Exemplo: Burlington |
| DstGeoLatitude | Opcional | Latitude | A latitude da coordenada geográfica associada ao endereço IP de destino. Para obter mais informações, consulte Tipos lógicos. Exemplo: 44.475833 |
| DstGeoLongitude | Opcional | Longitude | A longitude da coordenada geográfica associada ao endereço IP de destino. Para obter mais informações, consulte Tipos lógicos. Exemplo: 73.211944 |
| DstDescription | Opcional | Cadeia de caracteres | Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller. |
Campos de usuário de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| DstUserId | Opcional | Cadeia de caracteres | Uma representação exclusiva, alfanumérica e legível por máquina do usuário de destino. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Exemplo: S-1-12 |
| DstUserScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual DstUserId e DstUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| DstUserScopeId | Opcional | Cadeia de caracteres | A ID de escopo, como a ID do Microsoft Entra Directory, na qual DstUserId e DstUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
| DstUserIdType | Condicional | UserIdType | O tipo da ID armazenada no campo DstUserId . Para obter uma lista de valores permitidos e mais informações, consulte UserIdType no artigo Visão geral do esquema. |
| DstUsername | Opcional | Nome de usuário (cadeia de caracteres) | O nome de usuário de destino, incluindo informações de domínio, quando disponíveis. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Use o formulário simples somente se as informações do domínio não estiverem disponíveis. Armazene o tipo Username no campo DstUsernameType . Se outros formatos de nome de usuário estiverem disponíveis, armazene-os nos campos DstUsername<UsernameType>.Exemplo: AlbertE |
| Usuário | Alias | Alias para DstUsername. | |
| DstUsernameType | Condicional | UsernameType | Especifica o tipo do nome de usuário armazenado no campo DstUsername . Para obter uma lista de valores permitidos e mais informações, consulte UsernameType no artigo Visão geral do esquema. Exemplo: Windows |
| DstUserType | Opcional | UserType | O tipo de usuário de destino. Para obter uma lista de valores permitidos e mais informações, consulte UserType no artigo Visão geral do esquema. Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo DstOriginalUserType . |
| DstOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário de destino original, se fornecido pela origem. |
Campos do aplicativo de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| DstAppName | Opcional | Cadeia de caracteres | O nome do aplicativo de destino. Exemplo: Facebook |
| DstAppId | Opcional | Cadeia de caracteres | A ID do aplicativo de destino, conforme relatado pelo dispositivo de relatório. Se DstAppType for Process, DstAppId e DstProcessId tiver o mesmo valor.Exemplo: 124 |
| DstAppType | Opcional | AppType | O tipo do aplicativo de destino. Para obter uma lista de valores permitidos e mais informações, consulte AppType no artigo Visão geral do esquema. Esse campo é obrigatório se DstAppName ou DstAppId forem usados. |
| DstProcessName | Opcional | Cadeia de caracteres | O nome do arquivo do processo que encerrou a sessão de rede. Esse nome normalmente é considerado o nome do processo. Exemplo: C:\Windows\explorer.exe |
| Processo | Alias | Alias para o DstProcessName Exemplo: C:\Windows\System32\rundll32.exe |
|
| DstProcessId | Opcional | Cadeia de caracteres | A ID do processo (PID) do processo que encerrou a sessão de rede. Exemplo: 48610176 Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows e no Linux esse valor deve ser numérico. Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
| DstProcessGuid | Opcional | Cadeia de caracteres | Um identificador exclusivo gerado (GUID) do processo que encerrou a sessão de rede. Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
Campos do sistema de origem
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| SRC | Alias | Um identificador exclusivo do dispositivo de origem. Esse campo pode ser alias dos campos SrcDvcId, SrcHostname ou SrcIpAddr . Exemplo: 192.168.12.1 |
|
| SrcIpAddr | Recomendado | endereço IP | O endereço IP do qual a conexão ou sessão se originou. Esse valor será obrigatório se SrcHostname for especificado. Se a sessão usa conversão de endereços de rede, SrcIpAddr é o endereço publicamente visível e não o endereço original da origem, que está armazenado em SrcNatIpAddrExemplo: 77.138.103.108 |
| SrcPortNumber | Opcional | Número inteiro | A porta IP da qual a conexão se originou. Pode não ser relevante para uma sessão que inclui várias conexões. Exemplo: 2335 |
| SrcHostname | Recomendado | Nome do host (cadeia de caracteres) | O nome do host do dispositivo de origem, excluindo informações de domínio. Se nenhum nome de dispositivo estiver disponível, armazene o endereço IP relevante nesse campo. Exemplo: DESKTOP-1282V4D |
| SrcDomain | Recomendado | Domínio (cadeia de caracteres) | O domínio do dispositivo de origem. Exemplo: Contoso |
| SrcDomainType | Condicional | Tipo de domínio | O tipo de SrcDomain. Para obter uma lista de valores permitidos e mais informações, consulte DomainType no artigo Visão geral do esquema. Obrigatório se SrcDomain for usado. |
| SrcFQDN | Opcional | FQDN (Cadeia de caracteres) | O nome do host do dispositivo de origem, incluindo informações de domínio, quando disponíveis. Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O campo SrcDomainType reflete o formato usado. Exemplo: Contoso\DESKTOP-1282V4D |
| SrcDvcId | Opcional | Cadeia de caracteres | A ID do dispositivo de origem. Se várias IDs estiverem disponíveis, use a mais importante e armazene as outras nos campos SrcDvc<DvcIdType>.Exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Opcional | Cadeia de caracteres | A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa SrcDvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcScope | Opcional | Cadeia de caracteres | O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa SrcDvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcIdType | Condicional | DvcIdType | O tipo de SrcDvcId. Para obter uma lista de valores permitidos e mais informações, consulte DvcIdType no artigo Visão geral do esquema. Observação: esse campo é obrigatório se SrcDvcId for usado. |
| SrcDeviceType | Opcional | DeviceType | O tipo do dispositivo de origem. Para obter uma lista de valores permitidos e mais informações, consulte DeviceType no artigo Visão geral do esquema. |
| SrcZone | Opcional | Cadeia de caracteres | A zona de rede da origem, conforme definido pelo dispositivo de relatório. Exemplo: Internet |
| SrcInterfaceName | Opcional | Cadeia de caracteres | A interface de rede usada para a conexão ou sessão pelo dispositivo de origem. Exemplo: eth01 |
| SrcInterfaceGuid | Opcional | GUID (cadeia de caracteres) | O GUID da interface de rede usada no dispositivo de origem. Exemplo: 46ad544b-eaf0-47ef-827c-266030f545a6 |
| SrcMacAddr | Opcional | Endereço MAC (string) | O endereço MAC da interface de rede a partir do qual a conexão ou sessão se originou. Exemplo: 06:10:9f:eb:8f:14 |
| SrcVlanId | Opcional | Cadeia de caracteres | A ID VLAN relacionada ao dispositivo de origem. Exemplo: 130 |
| InnerVlanId | Alias | Alias para SrcVlanId. Em muitos casos, a VLAN não pode ser determinada como uma origem ou um destino, mas é caracterizada como interna ou externa. Esse alias significa que SrcVlanId deve ser usado quando a VLAN é caracterizada como interna. |
|
| SrcGeoCountry | Opcional | País/Região | O país/região associado ao endereço IP de origem. Exemplo: USA |
| SrcGeoRegion | Opcional | Região | A região associada ao endereço IP de origem. Exemplo: Vermont |
| SrcGeoCity | Opcional | Cidade | A cidade associada ao endereço IP de origem. Exemplo: Burlington |
| SrcGeoLatitude | Opcional | Latitude | A latitude da coordenada geográfica associada ao endereço IP de origem. Exemplo: 44.475833 |
| SrcGeoLongitude | Opcional | Longitude | A longitude da coordenada geográfica associada ao endereço IP de origem. Exemplo: 73.211944 |
| SrcDescription | Opcional | Cadeia de caracteres | Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller. |
Campos de usuário de origem
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| SrcUserId | Opcional | Cadeia de caracteres | Uma representação exclusiva, alfanumérica e legível por máquina do usuário de origem. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Exemplo: S-1-12 |
| SrcUserScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual SrcUserId e SrcUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| SrcUserScopeId | Opcional | Cadeia de caracteres | A ID do escopo, como a ID do Microsoft Entra Directory, na qual SrcUserId e SrcUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
| SrcUserIdType | Condicional | UserIdType | O tipo da ID armazenada no campo SrcUserId . Para obter uma lista de valores permitidos e mais informações, consulte UserIdType no artigo Visão geral do esquema. |
| SrcUsername | Opcional | Nome de usuário (cadeia de caracteres) | O nome de usuário de origem, incluindo informações de domínio, quando disponíveis. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Use o formulário simples somente se as informações do domínio não estiverem disponíveis. Armazene o tipo Username no campo SrcUsernameType . Se outros formatos de nome de usuário estiverem disponíveis, armazene-os nos campos SrcUsername<UsernameType>.Exemplo: AlbertE |
| SrcUsernameType | Condicional | UsernameType | Especifica o tipo do nome de usuário armazenado no campo SrcUsername . Para obter uma lista de valores permitidos e mais informações, consulte UsernameType no artigo Visão geral do esquema. Exemplo: Windows |
| SrcUserType | Opcional | UserType | O tipo de usuário de origem. Para obter uma lista de valores permitidos e mais informações, consulte UserType no artigo Visão geral do esquema. Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo SrcOriginalUserType . |
| SrcOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário de destino original, se fornecido pelo dispositivo de relatório. |
Campos do aplicativo de origem
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| SrcAppName | Opcional | Cadeia de caracteres | O nome do aplicativo de origem. Exemplo: filezilla.exe |
| SrcAppId | Opcional | Cadeia de caracteres | A ID do aplicativo de origem, conforme relatado pelo dispositivo de relatório. Se SrcAppType for Process, SrcAppId e SrcProcessId deverá ter o mesmo valor.Exemplo: 124 |
| SrcAppType | Opcional | AppType | O tipo do aplicativo de origem. Para obter uma lista de valores permitidos e mais informações, consulte AppType no artigo Visão geral do esquema. Esse campo é obrigatório se SrcAppName ou SrcAppId forem usados. |
| SrcProcessName | Opcional | Cadeia de caracteres | O nome do arquivo do processo que iniciou a sessão de rede. Esse nome normalmente é considerado o nome do processo. Exemplo: C:\Windows\explorer.exe |
| SrcProcessId | Opcional | Cadeia de caracteres | A ID do processo (PID) do processo que iniciou a sessão de rede. Exemplo: 48610176 Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows e no Linux esse valor deve ser numérico. Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
| SrcProcessGuid | Opcional | Cadeia de caracteres | Um identificador exclusivo gerado (GUID) do processo que iniciou a sessão de rede. Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
Aliases locais e remotos
Todos os campos de origem e destino listados acima podem ser opcionalmente aliasados por campos com o mesmo nome e os descritores Local e Remote. Isso geralmente é útil para eventos relatados por um ponto de extremidade e para os quais o tipo de evento é EndpointNetworkSession.
Para esses eventos, os descritores Local e Remote denotam o próprio ponto de extremidade e o dispositivo na outra extremidade da sessão de rede, respectivamente. Para conexões de entrada, o sistema local é o destino, Local os campos são aliases para os Dst campos e os campos 'Remote' são aliases para Src campos. Por outro lado, para conexões de saída, o sistema local é a origem, Local os campos são aliases para os Src campos e Remote os campos são aliases para Dst campos.
Por exemplo, para um evento de entrada, o campo LocalIpAddr é um alias para DstIpAddr e o campo RemoteIpAddr é um alias para SrcIpAddr.
Aliases de nome de host e endereço IP
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| Nome do host | Alias | - Se o tipo de evento for NetworkSession, Flow ou L2NetworkSession, Hostname é um alias para DstHostname.- Se o tipo de evento for EndpointNetworkSession, Hostname é um alias para RemoteHostname, que pode ser alias de DstHostname ou SrcHostName, dependendo de NetworkDirection |
|
| IpAddr | Alias | - Se o tipo de evento for NetworkSession, Flow ou L2NetworkSession, IpAddr é um alias para SrcIpAddr.- Se o tipo de evento for EndpointNetworkSession, IpAddr será um alias para LocalIpAddr, que pode alias SrcIpAddr ou DstIpAddr, dependendo de NetworkDirection. |
Campos Dispositivo Intermediário e Conversão de Endereços de Rede (NAT)
Os campos a seguir são úteis se o registro incluir informações sobre um dispositivo intermediário, como um firewall ou um proxy, que retransmite a sessão de rede.
Os sistemas intermediários geralmente usam a conversão de endereços e, portanto, o endereço original e o endereço observado externamente não são os mesmos. Nesses casos, os campos de endereço primário, como SrcIPAddr e DstIpAddr , representam os endereços observados externamente, enquanto os campos de endereço NAT, SrcNatIpAddr e DstNatIpAddr , representam o endereço interno do dispositivo original antes da conversão.
Campos de inspeção
Os campos a seguir são usados para representar a inspeção realizada por um dispositivo de segurança, como um firewall, um IPS ou um gateway de segurança da Web:
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| NetworkRuleName | Opcional | Cadeia de caracteres | O nome ou ID da regra pela qual DvcAction foi decidido. Exemplo: AnyAnyDrop |
| NetworkRuleNumber | Opcional | Número inteiro | O número da regra pela qual o DvcAction foi decidido. Exemplo: 23 |
| Rule | Alias | Cadeia de caracteres | O valor de NetworkRuleName ou o valor de NetworkRuleNumber. Se o valor NetworkRuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres. |
| ID da Ameaça | Opcional | Cadeia de caracteres | A ID da ameaça ou malware identificado na sessão de rede. Exemplo: Tr.124 |
| Nome da Ameaça | Opcional | Cadeia de caracteres | O nome da ameaça ou malware identificado na sessão de rede. Exemplo: EICAR Test File |
| ThreatCategory | Opcional | Cadeia de caracteres | A categoria da ameaça ou malware identificado na sessão de rede. Exemplo: Trojan |
| ThreatRiskLevel | Opcional | RiskLevel (Inteiro) | O nível de risco associado à sessão. O nível deve ser um número entre 0 e 100. Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatRiskLevelOriginal. |
| ThreatOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco conforme relatado pelo dispositivo de relatório. |
| ThreatIpAddr | Opcional | Endereço IP | Um endereço IP para o qual uma ameaça foi identificada. O campo ThreatField contém o nome do campo que ThreatIpAddr representa. |
| ThreatField | Condicional | Enumerado | O campo para o qual uma ameaça foi identificada. O valor é ou SrcIpAddrDstIpAddr. |
| ThreatConfidence | Opcional | ConfidenceLevel (inteiro) | O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100. |
| ThreatOriginalConfidence | Opcional | Cadeia de caracteres | O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório. |
| ThreatIsActive | Opcional | booleano | Verdadeiro se a ameaça identificada for considerada uma ameaça ativa. |
| ThreatFirstReportedTime | Opcional | datetime | A primeira vez que o endereço IP ou domínio foi identificado como uma ameaça. |
| ThreatLastReportedTime | Opcional | datetime | A última vez em que o endereço IP ou domínio foi identificado como uma ameaça. |
Outros campos
Se o evento for relatado por um dos pontos de extremidade da sessão de rede, ele poderá incluir informações sobre o processo que iniciou ou encerrou a sessão. Nesses casos, o esquema de evento de processo ASIM é usado para normalizar essas informações.
Campos de correlação de entidades
Note
Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| DstApplicationEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única a aplicação de destino dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| DstSystemEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o sistema de destino dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| DstUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| DstUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário de destino dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| SrcApplicationEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única a aplicação de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| SrcSystemEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o sistema de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| SrcUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| SrcUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
Atualizações de esquema
| Versão | Alterações |
|---|---|
| 0.2.1 | - Adicionado Src e Dst como aliases a um identificador inicial para os sistemas de origem e destino.- Somaram os corpos NetworkConnectionHistory, SrcVlanId, DstVlanId, InnerVlanId, e OuterVlanId. |
| 0.2.2 | - Adicionei os Remote pseudônimos de e Local .- Adicionou o tipo EndpointNetworkSessionde evento .- Definidos e como aliases para RemoteHostname e LocalIpAddr, respectivamente, quando o tipo de evento é EndpointNetworkSession.IpAddrHostname- Definido DvcInterface como um alias para DvcInboundInterface ou DvcOutboundInterface.- Alterou o tipo de SrcBytes, DstBytes, NetworkBytes, SrcPackets, DstPackets, e NetworkPackets de inteiro para longo.- Adicionou o campo NetworkProtocolVersion.- Descontinuado DstUserDomain e SrcUserDomain. |
| 0.2.3 | - Adicionado o ipaddr_has_any_prefix parâmetro de filtragem.- Atualizou o hostname_has_any parâmetro de filtragem para corresponder tanto aos nomes de host de origem quanto de destino.- Adicionou os campos ASimMatchingHostname e ASimMatchingIpAddr. |
| 0.2.4 | - Adicionei os TcpFlags campos.- Atualizados NetworkIcpmType e NetworkIcmpCode para refletir seus valores numéricos.- Campos de inspeção adicionados. - Renomeado ThreatRiskLevelOriginal para ThreatOriginalRiskLevel alinhar-se com as convenções da ASIM.- Marcado EventResultDetails como recomendado e especificado os valores permitidos. |
| 0.2.5 | Adicionados os campos DstUserScope, SrcUserScope, SrcDvcScopeId, SrcDvcScope, DstDvcScopeIdDstDvcScope, DvcScopeIde DvcScope. |
| 0.2.6 | Adicionei IDS como tipo de evento. |
| 0.2.7 | Adicionados os campos DstDescription e SrcDescription. |
| 1.0.0 | Adicionaram campos de correlação de entidades. |
Conteúdo relacionado
- Visão geral do ASIM (Modelo Avançado de Informações de Segurança)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Analisadores do ASIM (Modelo Avançado de Informações de Segurança)
- Conteúdo do ASIM (Modelo Avançado de Informações de Segurança)
- Azure Sentinel Webinar: A normalização da informação Model-Understanding em Azure Sentinel