Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Схема нормализации событий электронной почты Microsoft Sentinel представляет собой деятельность по доставке и инспекции электронной почты. Он включает данные адресации сообщений и маршрутизации, результаты аутентификации электронной почты, результаты доставки и угрозы, выявленные в электронных письмах.
Используйте схему Email Event для нормализации записей с почтовых серверов, защищённых почтовых шлюзов, служб безопасности электронной почты и других систем, которые обрабатывают или инспектируют электронную почту. Нормализация позволяет анализировать эти записи с согласованными названиями полей и значениями, независимо от источника.
Дополнительные сведения о нормализации в Microsoft Sentinel см. в разделе Нормализация и расширенная информационная модель безопасности (ASIM).
Общее представление схемы
Основные поля мероприятия по электронной почте описывают:
- Активность по электронной почте, представленная EventType и EventSubType.
- Отправитель и получатели, представленные EmailFromAddress, EmailToRecipients, EmailCCRecipients и EmailBCCRecipients.
- Сообщение, представленное полями, такими как EmailSubject, EmailSizeBytes, EmailFiles и EmailUrls.
- Аутентификация электронной почты, представленная полями SPF, DKIM и DMARC.
- Результат доставки, представленный DvcAction, EmailDeliveryLocation, EventResult и EventResultDetails.
- Угрозы и правила инспекции, связанные с сообщением, представленные полями инспекции.
Поля описывают Dvc систему отчётности или инспекции.
Парсеры
Развертывайте и используйте парсеры событий email
Развернуть парсеры ASIM из репозитория Microsoft Sentinel GitHub. Чтобы запросить все нормализованные источники событий по электронной почте, используйте объединяющий парсер _Im_EmailEvent в качестве имени таблицы в вашем запросе.
Дополнительные сведения об использовании средств синтаксического анализа ASIM см. в обзоре средств синтаксического анализа ASIM.
Добавление собственных нормализованных анализаторов
При реализации пользовательских парсеров для модели информации Email Event используйте следующий синтаксис названия:
-
ASimEmailEvent<vendor><Product>для обычных парсеров. -
vimEmailEvent<vendor><Product>для параметризованных парсеров.
Чтобы добавить пользовательские парсеры в парсер Email Event unify, см. раздел Управление парсерами ASIM.
Результаты парсера фильтра
Парсер фильтрации событий по электронной почте поддерживает фильтрацию параметров для повышения производительности запросов.
| Name | Type | Description |
|---|---|---|
| starttime | datetime | Фильтруйте события, начавшиеся в это время или позже. |
| endtime | datetime | Фильтруйте события, закончившиеся в это время или ранее. |
| ipaddr_has_any_prefix | dynamic | Фильтруйте события, для которых IP-адрес начинается с одного из указанных префиксов. |
| emailfromaddress_has_any | dynamic | События фильтра, для которых EmailFromAddress содержат одно из перечисленных значений. |
| emailrecipient_has_any | dynamic | Фильтруйте события с одним из указанных получателей писем. |
| emailsubject_has_any | dynamic | События фильтра, для которых EmailSubject содержат одно из перечисленных значений. |
| emaildirection_in | dynamic | События фильтра, для которых EmailDirection является одним из указанных значений. |
| emaildeliverylocation_in | dynamic | События фильтра, для которых EmailDeliveryLocation является одним из указанных значений. |
| eventresult | String | События фильтра, для которых EventResult равны заданному значению. Значение по умолчанию *не фильтруется по результату. |
| упаковывать | Boolean | При назначении true, упаковывают неотображённые исходные поля в AdditionalFields динамическое поле. Значение по умолчанию — false. |
Например, используйте следующий запрос для возврата входящих писем, отправленных с адресов, содержащих contoso.com за последний день:
_Im_EmailEvent(
starttime=ago(1d),
endtime=now(),
emailfromaddress_has_any=dynamic(['contoso.com']),
emaildirection_in=dynamic(['Inbound'])
)
Сведения о схеме
Общие поля ASIM
Important
Поля, общие для всех схем, подробно описаны в общих полях ASIM. Рекомендации в этой статье перевешивают общие рекомендации для конкретной области.
Общие поля с определенными рекомендациями
Все общие поля
| Class | Fields |
|---|---|
| Mandatory |
-
EventCount - EventStartTime - EventEndTime - Eventtype - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Рекомендуется |
-
EventOutcomeПодробности - СобытиеСерьёзность - EventUid - DvcIpAddr - DvcHostname - DvcDomain |
| Optional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - СобытиеОригиналРезультатПодробности - СобытиеОригиналСерьёзность - EventProductVersion - EventReportUrl - Владелец мероприятия - DvcОписание - DvcFQDN - DvcId - DvcInterface - DvcMacAddr - DvcOriginalAction - DvcOs - DvcOsVersion - DvcScope - DvcScopeId - DvcZone - Дополнительные организации - Дополнительные поля |
| Conditional |
-
DvcDomainType - DvcIdType |
Поле электронной почты
Поля аутентификации электронной почты
| Field | Class | Type | Description |
|---|---|---|---|
| EmailSpfResult | Optional | Перечислено | Результат нормализованной политики отправителя (SPF). Допустимые значения — Pass, Fail, SoftFail, TemporaryErrorNeutralNoneи .PermanentError |
| EmailSpfOriginalResult | Optional | String | Результат SPF, как сообщил источник. |
| EmailDkimDomain | Optional | String | Домен, который подписал сообщение с помощью DomainKeys Identified Mail (DKIM). |
| EmailDkimSignature | Optional | String | Подпись DKIM, связанная с сообщением. |
| EmailDkimResult | Optional | Перечислено | Нормализованный результат DKIM. Допустимые значения: Pass, Fail, TemporaryError, PermanentError и None. |
| EmailDkimOriginalResult | Optional | String | Результаты DKIM, как сообщил источник. |
| EmailDmarcResult | Optional | Перечислено | Нормализованный результат аутентификации, отчётности и соответствия сообщения на основе доменных данных (DMARC). Допустимые значения — Pass, Fail, BestGuessPass и None. |
| EmailDmarcOriginalResult | Optional | String | Результаты DMARC, как сообщил источник. |
| Электронная почтаDmarcPolicy | Optional | Перечислено | Политика DMARC применялась к электронной почте. Допустимые значения: Quarantine, Reject и None. |
| Электронная почтаDmarcOverride | Optional | Перечислено | Причина, по которой политика DMARC была отменена. Допустимые значения: Forwarded, LocalPolicy, MailingList, SampleOutTrustedForwarderи Other. |
Поля доставки и назначения
Поля исходной системы
| Field | Class | Type | Description |
|---|---|---|---|
| Src | Рекомендуется | String | Уникальный идентификатор исходной системы. |
| SrcIpAddr | Optional | IP-адрес | IP-адрес источника. |
| IpAddr | Alias | IP-адрес | Псевдоним SrcIpAddr. |
| SrcHostname | Рекомендуется | Имя хоста | Имя узла исходного устройства, без учета сведений о домене. |
| SrcDomain | Рекомендуется | Домен | Домен исходного устройства. |
| SrcDomainType | Conditional | Перечислено | Тип параметра SrcDomain. Допустимые значения: Windows, FQDN и ResourceGroup. Требуется при SrcDomain исполнении. |
| SrcFQDN | Optional | FQDN | Полностью квалифицированное доменное имя исходного устройства. |
| SrcDvcId | Optional | String | Идентификатор исходного устройства. |
| SrcDvcIdType | Conditional | Перечислено | Тип параметра SrcDvcId. Допустимые значения: AzureResourceId, MDEid, MD4IoTid, VMConnectionIdAwsVpcId, VectraId, ForcepointIdAppGateIdи Other. Требуется при SrcDvcId исполнении. |
| SrcDvcScope | Optional | String | Объём облачной платформы, к которой относится исходное устройство. |
| SrcDvcScopeId | Optional | String | ID объёма облачной платформы, к которой относится исходное устройство. |
| SrcDeviceType | Optional | Перечислено | Тип исходного устройства. |
| SrcОписание | Optional | String | Описание исходного устройства. |
| SrcIsp | Optional | String | Интернет-провайдер, связанный с исходным IP-адресом. |
| SrcGeoCountry | Optional | String | Страна или регион, связанный с исходным IP-адресом. |
| SrcGeoRegion | Optional | String | Регион, связанный с исходным IP-адресом. |
| SrcGeoCity | Optional | String | Город, связанный с исходным IP-адресом. |
| SrcGeoLatitude | Optional | Реальное | Широта, связанная с исходным IP-адресом. |
| SrcGeoLongitude | Optional | Реальное | Долгота, связанная с исходным IP-адресом. |
Поля исходного пользователя
| Field | Class | Type | Description |
|---|---|---|---|
| SrcUserName | Optional | String | Имя пользователя источника. |
| User | Alias | String | Псевдоним .SrcUserName |
| SrcUserUpn | Рекомендуется | String | Основное имя пользователя исходного источника (UPN). |
| SrcUserId | Optional | String | Машиночитаемый идентификатор исходного пользователя. |
| SrcUserIdType | Optional | Перечислено | Тип параметра SrcUserId. Допустимые значения — SID, UID, AADID, OktaIdAWSId, PUIDVectraUserIdSalesforceIdMD4IoTidи .Other |
| SrcUsernameType | Optional | Перечислено | Тип значения в SrcUserName. |
| SrcUserScope | Optional | String | Область определения исходного пользователя. |
| SrcUserScopeId | Optional | String | ID области применения, в котором определяется исходный пользователь. |
Поля проверки
Следующие поля описывают правило, угрозу или индикатор, связанные с проверкой электронной почты.
| Field | Class | Type | Description |
|---|---|---|---|
| RuleName | Optional | String | Название или идентификатор правила инспекции. |
| RuleNumber | Optional | Integer | Числовой идентификатор правила инспекции. |
| правило | Alias | String | Псевдоним .RuleName |
| Описание правила | Optional | String | Описание правила инспекции. |
| IndicatorType | Optional | Перечислено | Тип индикатора, указанного в событии по электронной почте. |
| IndicatorAssociation | Optional | Перечислено | Связь между индикатором и событием по электронной почте. |
| ThreatId | Optional | String | Идентификатор угрозы, указанной в письме. |
| ThreatName | Optional | String | Название угрозы, указанной в письме. |
| ThreatCategory | Optional | String | Нормализованная категория угрозы. |
| ThreatOriginalCategory | Optional | String | Категория угрозы, как сообщил источник. |
| ThreatRiskLevel | Optional | RiskLevel (целое число) | Нормализованный уровень риска угрозы, через 0100. |
| ThreatOriginalRiskLevel | Optional | String | Уровень риска угрозы, как сообщил источник. |
| ThreatConfidence | Optional | ConfidenceLevel (Целое число) | Нормализованный уровень уверенности, через 0100. |
| ThreatOriginalConfidence | Optional | String | Уверенность угрозы, как сообщил источник. |
| ThreatIsActive | Optional | Boolean | Указывает, активна ли идентифицированная угроза. |
| ThreatFirstReportedTime | Optional | Дата и время | Впервые была зафиксирована угроза. |
| ThreatLastReportedTime | Optional | Дата и время | В последний раз об угрозе сообщали. |
| ThreatIpAddr | Optional | IP-адрес | IP-адрес, связанный с идентифицированной угрозой. |
| ThreatField | Conditional | Перечислено | Область, для которой была выявлена угроза. |
| AttackTactics | Optional | String | Тактики MITRE ATT&CK, связанные с мероприятием по электронной почте. |
| AttackTechniques | Optional | String | Техники MITRE ATT&CK, связанные с мероприятием по электронной почте. |
| AttackRemediationSteps | Optional | String | Рекомендуемые шаги для устранения выявленной атаки или угрозы. |
Обновления схемы
Версия 1.0.0 — это первоначальный релиз схемы Email Event.