Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O esquema de normalização do gerenciamento de usuários do Microsoft Sentinel é usado para descrever as atividades de gerenciamento de usuários, como criar um usuário ou um grupo, alterar o atributo do usuário ou adicionar um usuário a um grupo. Esses eventos são relatados, por exemplo, por sistemas operacionais, serviços de diretório, sistemas de gerenciamento de identidade e qualquer outro sistema que relata sua atividade local de gerenciamento de usuários.
Para obter mais informações sobre a normalização no Microsoft Sentinel, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).
Visão geral do esquema
O esquema de gerenciamento de usuários do ASIM descreve as atividades de gerenciamento de usuários. As atividades normalmente incluem as seguintes entidades:
- Ator - o usuário que executa a atividade de gerenciamento.
- Processo de atuação - o processo usado pelo ator para realizar a atividade de gerenciamento.
- Src - quando a atividade é executada pela rede, o dispositivo de origem a partir do qual a atividade foi iniciada.
- Usuário de destino - o usuário cuja conta é gerenciada.
- Grupo do qual o usuário de destino é adicionado, removido ou está sendo modificado.
Algumas atividades, como UserCreated, GroupCreated, UserModified e GroupModified, definem ou atualizam propriedades de usuário. A propriedade definida ou atualizada é documentada nos seguintes campos:
- EventSubType - o nome do valor que foi definido ou atualizado. UpdatedPropertyName é um alias para EventSubType quando EventSubType se refere a um dos tipos de eventos relevantes.
- PreviousPropertyValue - o valor anterior da propriedade.
- NewPropertyValue - o valor atualizado da propriedade.
Analisadores
Para obter mais informações sobre analisadores ASIM, consulte a visão geral dos analisadores ASIM.
Parâmetros do analisador filtrante
Os analisadores de Gerenciamento de usuários suportam parâmetros de filtragem. Embora esses parâmetros sejam opcionais, eles podem melhorar o desempenho da consulta.
Os seguintes parâmetros de filtragem estão disponíveis:
| Nome | Tipo | Descrição |
|---|---|---|
| starttime | datetime | Filtre somente os eventos de gerenciamento de usuários que ocorreram nessa hora ou após essa hora. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| Hora de Término | datetime | Filtre somente eventos de gerenciamento de usuários que ocorreram nesse horário ou antes dele. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| srcipaddr_has_any_prefix | dinâmico | Filtrar somente eventos de gerenciamento de usuários nos quais o prefixo do endereço IP de origem corresponde a qualquer um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. |
| targetusername_has_any | dinâmico | Filtrar somente eventos de gerenciamento de usuários em que o nome de usuário de destino tenha qualquer um dos valores listados. |
| actorusername_has_any | dinâmico | Filtrar somente eventos de gerenciamento de usuários em que o nome de usuário do ator tenha qualquer um dos valores listados. |
| eventtype_in | dinâmico | Filtrar somente eventos de gerenciamento de usuários em que o tipo de evento é um dos valores listados, como UserCreated, , , UserModifiedPasswordChanged, ou GroupCreatedUserDeleted. |
Por exemplo, para filtrar apenas eventos de criação de usuário do último dia, use:
_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())
Detalhes do esquema
Campos ASIM comuns
Importante
Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .
Campos comuns com diretrizes específicas
A lista a seguir menciona campos que possuem diretrizes específicas para eventos de atividade de processo:
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| EventType | Obrigatório | Enumerado | Descreve a operação relatada pelo registro. Para a atividade de Gerenciamento de Usuários, os valores com suporte são: - UserCreated- UserDeleted- UserModified- UserLocked- UserUnlocked- UserDisabled- UserEnabled- PasswordChanged- PasswordReset- GroupCreated- GroupDeleted- GroupModified- UserAddedToGroup- UserRemovedFromGroup- GroupEnumerated- UserRead- GroupRead |
| EventSubType | Opcional | Enumerado | Há suporte para os seguintes subtipos: - UserRead: Senha, Hash- UserCreated, GroupCreated, UserModified, GroupModified. Para obter mais informações, consulte UpdatedPropertyName |
| EventResult | Obrigatório | Enumerado | Embora a falha seja possível, a maioria dos sistemas relata apenas eventos de gerenciamento de usuários bem-sucedidos. O valor esperado para eventos bem-sucedidos é Success. |
| EventResultDetails | Recomendado | Enumerado | Os valores válidos são NotAuthorized e Other. |
| EventSeverity | Obrigatório | Enumerado | Embora qualquer valor de severidade válido seja permitido, a severidade dos eventos de gerenciamento de usuários normalmente Informationalé . |
| EventSchema | Obrigatório | Enumerado | O nome do esquema documentado aqui é UserManagement. |
| EventSchemaVersion | Obrigatório | SchemaVersion (cadeia de caracteres) | A versão do esquema. A versão do esquema documentada aqui é 1.0.0. |
| Campos Dvc | Para eventos de gerenciamento de usuários, os campos do dispositivo referem-se ao sistema que relata o evento. Normalmente, é o sistema no qual o usuário é gerenciado. |
Todos os campos comuns
Os campos que aparecem na tabela abaixo são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais detalhes sobre cada campo, consulte o artigo Campos comuns do ASIM .
| Classe | Fields |
|---|---|
| Obrigatório |
-
EventCount - EventStartTime - EventEndTime - Tipo de evento - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Recomendado |
-
EventResultDetails - EventSeveridade - EventUid - DvcIpAddr - Nome do host do DVC - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Opcional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - Interface DvcInterface - AdditionalFields - DvcDescription - DvcScopeId - DvcScope |
Campos de propriedade atualizados
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| UpdatedPropertyName | Alias | Alias para EventSubType quando o Tipo de Evento é UserCreated, GroupCreated, UserModifiedou GroupModified.Os valores com suporte são: - MultipleProperties: usado quando a atividade atualiza várias propriedades- Previous<PropertyName>, em que <PropertyName> é um dos valores com suporte para UpdatedPropertyName. - New<PropertyName>, em que <PropertyName> é um dos valores com suporte para UpdatedPropertyName. |
|
| PreviousPropertyValue | Opcional | Cadeia de caracteres | O valor anterior que foi armazenado na propriedade especificada. |
| NewPropertyValue | Opcional | Cadeia de caracteres | O novo valor armazenado na propriedade especificada. |
Campos de usuário de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| TargetUserId | Opcional | Cadeia de caracteres | Uma representação exclusiva, legível por computador, alfanumérica e exclusiva do usuário de destino. Os formatos e tipos suportados incluem: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673Armazene o tipo de ID no campo TargetUserIdType . Se outras IDs estiverem disponíveis, recomendamos que você normalize os nomes de campo para TargetUserSid, TargetUserUid, TargetUserAADID,TargetUserOktaId e TargetUserAwsId, respectivamente. Para obter mais informações, consulte A entidade User. Exemplo: S-1-12 |
| TargetUserIdType | Condicional | Enumerado | O tipo da ID armazenada no campo TargetUserId . Os valores com suporte são SID, UID, AADID, OktaIde AWSId. |
| TargetUsername | Opcional | Nome de usuário (cadeia de caracteres) | O nome de usuário de destino, incluindo informações de domínio, quando disponíveis. Use um dos seguintes formatos e na seguinte ordem de prioridade: - UPN/Email: johndow@contoso.com- Windows: Contoso\johndow- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- Simples: johndow. Use o formulário Simples somente se as informações do domínio não estiverem disponíveis.Armazene o tipo Username no campo TargetUsernameType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para TargetUserUpn, TargetUserWindows e TargetUserDn. Para obter mais informações, consulte A entidade User. Exemplo: AlbertE |
| TargetUsernameType | Condicional | Enumerado | Especifica o tipo do nome de usuário armazenado no campo TargetUsername . Os valores com suporte incluem UPN, Windows, DNe Simple. Para obter mais informações, consulte A entidade User.Exemplo: Windows |
| TargetUserType | Opcional | Enumerado | O tipo de usuário de destino. Os valores com suporte incluem: - Regular- Machine- Admin- System- Application- Service Principal- OtherObservação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo TargetOriginalUserType . |
| TargetOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário de destino original, se fornecido pela origem. |
| TargetUserScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual TargetUserId e TargetUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| TargetUserScopeId | Opcional | Cadeia de caracteres | A ID de escopo, como a ID do Microsoft Entra Directory, na qual TargetUserId e TargetUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
| TargetUserSessionId | Opcional | Cadeia de caracteres | A ID exclusiva da sessão de logon do usuário de destino. Exemplo: 999 Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico. Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
Campos de ator
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| ActorUserId | Opcional | Cadeia de caracteres | Uma representação exclusiva, alfanumérica e legível por máquina do Ator. Os formatos e tipos suportados incluem: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673Armazene o tipo de ID no campo ActorUserIdType . Se outras IDs estiverem disponíveis, recomendamos que você normalize os nomes de campo para ActorUserSid, ActorUserUid, ActorUserAadId, ActorUserOktaId e ActorAwsId, respectivamente. Para obter mais informações, consulte A entidade User. Exemplo: S-1-12 |
| ActorUserIdType | Condicional | Enumerado | O tipo de ID armazenado no campo ActorUserId . Os valores com suporte incluem SID, UID, , AADIDOktaIde AWSId. |
| ActorUsername | Obrigatório | Nome de usuário (cadeia de caracteres) | O nome de usuário do Ator, incluindo informações de domínio, quando disponíveis. Use um dos seguintes formatos e na seguinte ordem de prioridade: - UPN/Email: johndow@contoso.com- Windows: Contoso\johndow- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- Simples: johndow. Use o formulário Simples somente se as informações do domínio não estiverem disponíveis.Armazene o tipo Username no campo ActorUsernameType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para ActorUserUpn, ActorUserWindows e ActorUserDn. Para obter mais informações, consulte A entidade User. Exemplo: AlbertE |
| Usuário | Alias | Alias para ActorUsername. | |
| ActorUsernameType | Condicional | Enumerado | Especifica o tipo de nome de usuário armazenado no campo ActorUsername . Os valores com suporte são UPN, Windows, DNe Simple. Para obter mais informações, consulte A entidade User.Exemplo: Windows |
| ActorUserType | Opcional | Enumerado | O tipo do Ator. Os valores permitidos são: - Regular- Machine- Admin- System- Application- Service Principal- OtherObservação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo ActorOriginalUserType . |
| ActorOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário ator original, se fornecido pela fonte. |
| ActorSessionId | Opcional | Cadeia de caracteres | O ID exclusivo da sessão de login do Ator. Exemplo: 999Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico. Se você estiver usando um computador Windows e usou um tipo diferente, converta os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
| ActorScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| ActorScopeId | Opcional | Cadeia de caracteres | A ID do escopo, como a ID do Microsoft Entra Directory, na qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
Agrupar campos
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| GroupId | Opcional | Cadeia de caracteres | Uma representação exclusiva, alfanumérica e legível por máquina do grupo, para atividades que envolvem um grupo. Os formatos e tipos suportados incluem: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578Armazene o tipo de ID no campo GroupIdType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para GroupSid ou GroupUid, respectivamente. Para obter mais informações, consulte A entidade User. Exemplo: S-1-12 |
| GroupIdType | Opcional | Enumerado | O tipo da ID armazenada no campo GroupId . Os valores com suporte são SID, e UID. |
| GroupName | Opcional | Cadeia de caracteres | O nome do grupo, incluindo informações de domínio quando disponíveis, para atividades envolvendo um grupo. Use um dos seguintes formatos e na seguinte ordem de prioridade: - UPN/Email: grp@contoso.com- Windows: Contoso\grp- DN: CN=grp,OU=Sales,DC=Fabrikam,DC=COM- Simples: grp. Use o formulário Simples somente se as informações do domínio não estiverem disponíveis.Armazene o tipo de nome do grupo no campo GroupNameType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para GroupUpn, GroupNameWindows e GroupDn. Exemplo: Contoso\Finance |
| GroupNameType | Opcional | Enumerado | Especifica o tipo do nome do grupo armazenado no campo GroupName . Os valores com suporte incluem UPN, Windows, DNe Simple.Exemplo: Windows |
| GroupType | Opcional | Enumerado | O tipo do grupo, para atividades que envolvem um grupo. Os valores com suporte incluem: - Local Distribution- Local Security Enabled- Global Distribution- Global Security Enabled- Universal Distribution- Universal Security Enabled- OtherObservação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo GroupOriginalType . |
| GroupOriginalType | Opcional | Cadeia de caracteres | O tipo de grupo original, se fornecido pela fonte. |
Campos de origem
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| SRC | Recomendado | Cadeia de caracteres | Um identificador exclusivo do dispositivo de origem. Esse campo pode ser alias dos campos SrcDvcId, SrcHostname ou SrcIpAddr . Exemplo: 192.168.12.1 |
| SrcIpAddr | Recomendado | endereço IP | O endereço IP do dispositivo de origem. Esse valor será obrigatório se SrcHostname for especificado. Exemplo: 77.138.103.108 |
| IpAddr | Alias | Alias para SrcIpAddr. | |
| SrcPortNumber | Opcional | Número inteiro | A porta IP da qual a conexão se originou. Pode não ser relevante para uma sessão que inclui várias conexões. Exemplo: 2335 |
| SrcMacAddr | Opcional | Endereço MAC (string) | O endereço MAC da interface de rede a partir do qual a conexão ou sessão se originou. Exemplo: 06:10:9f:eb:8f:14 |
| SrcDescription | Opcional | Cadeia de caracteres | Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller. |
| SrcHostname | Recomendado | Cadeia de caracteres | O nome do host do dispositivo de origem, excluindo informações de domínio. Exemplo: DESKTOP-1282V4D |
| SrcDomain | Recomendado | Domínio (cadeia de caracteres) | O domínio do dispositivo de origem. Exemplo: Contoso |
| SrcDomainType | Recomendado | Enumerado | O tipo de SrcDomain, se conhecido. Os valores possíveis incluem: - Windows (como contoso)- FQDN (como microsoft.com)Obrigatório se SrcDomain for usado. |
| SrcFQDN | Opcional | FQDN (Cadeia de caracteres) | O nome do host do dispositivo de origem, incluindo informações de domínio, quando disponíveis. Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O campo SrcDomainType reflete o formato usado. Exemplo: Contoso\DESKTOP-1282V4D |
| SrcDvcId | Opcional | Cadeia de caracteres | A ID do dispositivo de origem, conforme relatado no registro. Exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | Opcional | Cadeia de caracteres | A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa SrcDvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcScope | Opcional | Cadeia de caracteres | O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa SrcDvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS. |
| SrcDvcIdType | Condicional | Enumerado | O tipo de SrcDvcId, se conhecido. Os valores possíveis incluem: - AzureResourceId- MDEidSe várias IDs estiverem disponíveis, use a primeira na lista anterior e armazene as outras em SrcDvcAzureResourceId e SrcDvcMDEid, respectivamente. Observação: esse campo é obrigatório se SrcDvcId for usado. |
| SrcDeviceType | Opcional | Enumerado | O tipo do dispositivo de origem. Os valores possíveis incluem: - Computer- Mobile Device- IOT Device- Other |
| SrcGeoCountry | Opcional | País/Região | O país/região associado ao endereço IP de origem. Exemplo: USA |
| SrcGeoRegion | Opcional | Região | A região associada ao endereço IP de origem. Exemplo: Vermont |
| SrcGeoCity | Opcional | Cidade | A cidade associada ao endereço IP de origem. Exemplo: Burlington |
| SrcGeoLatitude | Opcional | Latitude | A latitude da coordenada geográfica associada ao endereço IP de origem. Exemplo: 44.475833 |
| SrcGeoLongitude | Opcional | Longitude | A longitude da coordenada geográfica associada ao endereço IP de origem. Exemplo: 73.211944 |
| SrcRiskLevel | Opcional | Número inteiro | O nível de risco associado à origem. O valor deve ser ajustado para um intervalo de 0 até , com 0 para benigno 100e 100 para alto risco.Exemplo: 90 |
| SrcOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco associado à origem, conforme relatado pelo dispositivo de relatório. Exemplo: Suspicious |
Aplicação em exercício
Campos de inspeção
Os campos a seguir são usados para representar a inspeção realizada por um sistema de segurança, como um sistema EDR.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| RuleName | Opcional | Cadeia de caracteres | O nome ou ID da regra por associado aos resultados da inspeção. |
| RuleNumber | Opcional | Número inteiro | O número da regra associada aos resultados da inspeção. |
| Rule | Condicional | Cadeia de caracteres | O valor de RuleName ou o valor de RuleNumber. Se o valor de RuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres. |
| ID da Ameaça | Opcional | Cadeia de caracteres | A ID da ameaça ou malware identificado na atividade de arquivo. |
| Nome da Ameaça | Opcional | Cadeia de caracteres | O nome da ameaça ou malware identificado na atividade de arquivo. Exemplo: EICAR Test File |
| ThreatCategory | Opcional | Cadeia de caracteres | A categoria da ameaça ou malware identificado na atividade de arquivo. Exemplo: Trojan |
| ThreatRiskLevel | Opcional | RiskLevel (Inteiro) | O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100. Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatOriginalRiskLevel. |
| ThreatOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco conforme relatado pelo dispositivo de relatório. |
| ThreatField | Opcional | Cadeia de caracteres | O campo para o qual uma ameaça foi identificada. |
| ThreatConfidence | Opcional | ConfidenceLevel (inteiro) | O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100. |
| ThreatOriginalConfidence | Opcional | Cadeia de caracteres | O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório. |
| ThreatIsActive | Opcional | booleano | Verdadeiro se a ameaça identificada for considerada uma ameaça ativa. |
| ThreatFirstReportedTime | Opcional | datetime | A primeira vez que o endereço IP ou domínio foi identificado como uma ameaça. |
| ThreatLastReportedTime | Opcional | datetime | A última vez em que o endereço IP ou domínio foi identificado como uma ameaça. |
Campos e aliases adicionais
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| Nome do host | Alias | Alias para DvcHostname. |
Campos de correlação de entidades
Observação
Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| AtivaçãoAplicaçãoEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica unicamente a aplicação atuante dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| ActorUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| ActorUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário ator dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| SrcSystemEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o sistema de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| TargetUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| TargetUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário-alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
Atualizações de esquema
| Versão | Alterações |
|---|---|
| 0.1.2 | - Campos de inspeção adicionados. - Adicionaram os corpos SrcDescriptionfonte , SrcMacAddr, SrcOriginalRiskLevel, SrcPortNumber, e SrcRiskLevel.- Adicionou os campos-alvo TargetUserScope, TargetUserScopeId, e TargetUserSessionId.- Adicionaram os campos ActorOriginalUserTypede atores , ActorScope, e ActorScopeId.- Adicionado o campo ActingOriginalAppTypede aplicação de atuação . |
| 1.0.0 | Adicionaram campos de correlação de entidades. |
Conteúdo relacionado
- Visão geral do ASIM (Modelo Avançado de Informações de Segurança)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Analisadores do ASIM (Modelo Avançado de Informações de Segurança)
- Conteúdo do ASIM (Modelo Avançado de Informações de Segurança)
- Azure Sentinel Webinar: A normalização da informação Model-Understanding em Azure Sentinel