Microsoft Sentinel ASIM Email Event Schem Reference

Схема нормализации событий электронной почты Microsoft Sentinel представляет собой деятельность по доставке и инспекции электронной почты. Он включает данные адресации сообщений и маршрутизации, результаты аутентификации электронной почты, результаты доставки и угрозы, выявленные в электронных письмах.

Используйте схему Email Event для нормализации записей с почтовых серверов, защищённых почтовых шлюзов, служб безопасности электронной почты и других систем, которые обрабатывают или инспектируют электронную почту. Нормализация позволяет анализировать эти записи с согласованными названиями полей и значениями, независимо от источника.

Дополнительные сведения о нормализации в Microsoft Sentinel см. в разделе Нормализация и расширенная информационная модель безопасности (ASIM).

Общее представление схемы

Основные поля мероприятия по электронной почте описывают:

Поля описывают Dvc систему отчётности или инспекции.

Парсеры

Развертывайте и используйте парсеры событий email

Развернуть парсеры ASIM из репозитория Microsoft Sentinel GitHub. Чтобы запросить все нормализованные источники событий по электронной почте, используйте объединяющий парсер _Im_EmailEvent в качестве имени таблицы в вашем запросе.

Дополнительные сведения об использовании средств синтаксического анализа ASIM см. в обзоре средств синтаксического анализа ASIM.

Добавление собственных нормализованных анализаторов

При реализации пользовательских парсеров для модели информации Email Event используйте следующий синтаксис названия:

  • ASimEmailEvent<vendor><Product> для обычных парсеров.
  • vimEmailEvent<vendor><Product> для параметризованных парсеров.

Чтобы добавить пользовательские парсеры в парсер Email Event unify, см. раздел Управление парсерами ASIM.

Результаты парсера фильтра

Парсер фильтрации событий по электронной почте поддерживает фильтрацию параметров для повышения производительности запросов.

Name Type Description
starttime datetime Фильтруйте события, начавшиеся в это время или позже.
endtime datetime Фильтруйте события, закончившиеся в это время или ранее.
ipaddr_has_any_prefix dynamic Фильтруйте события, для которых IP-адрес начинается с одного из указанных префиксов.
emailfromaddress_has_any dynamic События фильтра, для которых EmailFromAddress содержат одно из перечисленных значений.
emailrecipient_has_any dynamic Фильтруйте события с одним из указанных получателей писем.
emailsubject_has_any dynamic События фильтра, для которых EmailSubject содержат одно из перечисленных значений.
emaildirection_in dynamic События фильтра, для которых EmailDirection является одним из указанных значений.
emaildeliverylocation_in dynamic События фильтра, для которых EmailDeliveryLocation является одним из указанных значений.
eventresult String События фильтра, для которых EventResult равны заданному значению. Значение по умолчанию *не фильтруется по результату.
упаковывать Boolean При назначении true, упаковывают неотображённые исходные поля в AdditionalFields динамическое поле. Значение по умолчанию — false.

Например, используйте следующий запрос для возврата входящих писем, отправленных с адресов, содержащих contoso.com за последний день:

_Im_EmailEvent(
	starttime=ago(1d),
	endtime=now(),
	emailfromaddress_has_any=dynamic(['contoso.com']),
	emaildirection_in=dynamic(['Inbound'])
)

Сведения о схеме

Общие поля ASIM

Important

Поля, общие для всех схем, подробно описаны в общих полях ASIM. Рекомендации в этой статье перевешивают общие рекомендации для конкретной области.

Общие поля с определенными рекомендациями

Field Class Type Description
Eventtype Mandatory Перечислено Описывает нормализованную активность по электронной почте. Допустимые значения — EmailDelivery и EmailInspection.
EventSubType Optional Перечислено Содержит больше подробностей о активности по электронной почте. Допустимые значения — EmailSent и EmailReceived.
EventSchema Mandatory Перечислено Название схемы — EmailEvent.
EventSchemaVersion Mandatory SchemaVersion (String) Версия схемы. Приведённая здесь версия .1.0.0
EventOutcomeПодробности Рекомендуется Перечислено Подробно описывает результат. Допустимые значения — InvalidAddress, MailboxFull, MessageTooLarge, MessageRateLimitExceededRecipientRateLimitExceeded, BlockedByPolicyPhishingDetectedBlockedBySpamFilterMalwareDetectedи .Other
EventSeverity Рекомендуется Перечислено Серьёзность события. Допустимые значения — Informational, Low, Medium и High.

Все общие поля

Class Fields
Mandatory - EventCount
- EventStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- DVC
Рекомендуется - EventOutcomeПодробности
- СобытиеСерьёзность
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
Optional - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- СобытиеОригиналРезультатПодробности
- СобытиеОригиналСерьёзность
- EventProductVersion
- EventReportUrl
- Владелец мероприятия
- DvcОписание
- DvcFQDN
- DvcId
- DvcInterface
- DvcMacAddr
- DvcOriginalAction
- DvcOs
- DvcOsVersion
- DvcScope
- DvcScopeId
- DvcZone
- Дополнительные организации
- Дополнительные поля
Conditional - DvcDomainType
- DvcIdType

Поле электронной почты

Field Class Type Description
EmailFromAddress Рекомендуется String Адрес электронной почты в заголовке сообщения From .
EmailFromDomain Optional String Домен по адресу в заголовке сообщения From .
EmailMailFromAddress Optional String Адрес отправителя конверта, используемый протоколом почтового транспорта.
EmailMailFromDomain Optional String Домен адреса отправителя конверта.
EmailReplyToAddress Рекомендуется String Адрес электронной почты в заголовке сообщения Reply-To .
EmailReplyToDomain Optional String Домен по адресу в заголовке сообщения Reply-To .
EmailToRecipients Рекомендуется Dynamic Массив получателей в заголовке сообщения To .
Электронная почтаCCRecipients Optional Dynamic Массив получателей в заголовке сообщения Cc .
EmailBCCRecipients Optional Dynamic Массив получателей в заголовке сообщения Bcc .
Тема электронной почты Рекомендуется String Тема электронной почты.
EmailLanguage Optional String Язык содержимого письма, как сообщил источник.
EmailSizeBytes Рекомендуется Long Общий размер письма в байтах.
Имя EmailProtocol Рекомендуется Перечислено Протокол, использованный для передачи или получения письма. Допустимые значения: SMTP, IMAP и POP3.
EmailDirection Рекомендуется Перечислено Направление письма относительно среды отчётности. Допустимые значения: Inbound, Outbound, Internal, Local и Unknown.
EmailDeliveryLocation Optional Перечислено Нормализованное место, куда было доставлено письмо. Допустимые значения — Inbox, Junk, Quarantine и DeletedItems.
ПочтаОригиналДоставкаМестоположение Optional String Место доставки, как сообщил источник.
EmailFileCount Рекомендуется Integer Количество приложенных файлов к электронному письму.
EmailFiles Optional Dynamic Массив, описывающий файлы, прикреплённые к электронной почте.
EmailUrlCount Рекомендуется Integer Количество URL, найденных в письме.
Адресы электронной почты Optional Dynamic Множество URL-адресов, найденных в письме.

Поля аутентификации электронной почты

Field Class Type Description
EmailSpfResult Optional Перечислено Результат нормализованной политики отправителя (SPF). Допустимые значения — Pass, Fail, SoftFail, TemporaryErrorNeutralNoneи .PermanentError
EmailSpfOriginalResult Optional String Результат SPF, как сообщил источник.
EmailDkimDomain Optional String Домен, который подписал сообщение с помощью DomainKeys Identified Mail (DKIM).
EmailDkimSignature Optional String Подпись DKIM, связанная с сообщением.
EmailDkimResult Optional Перечислено Нормализованный результат DKIM. Допустимые значения: Pass, Fail, TemporaryError, PermanentError и None.
EmailDkimOriginalResult Optional String Результаты DKIM, как сообщил источник.
EmailDmarcResult Optional Перечислено Нормализованный результат аутентификации, отчётности и соответствия сообщения на основе доменных данных (DMARC). Допустимые значения — Pass, Fail, BestGuessPass и None.
EmailDmarcOriginalResult Optional String Результаты DMARC, как сообщил источник.
Электронная почтаDmarcPolicy Optional Перечислено Политика DMARC применялась к электронной почте. Допустимые значения: Quarantine, Reject и None.
Электронная почтаDmarcOverride Optional Перечислено Причина, по которой политика DMARC была отменена. Допустимые значения: Forwarded, LocalPolicy, MailingList, SampleOutTrustedForwarderи Other.

Поля доставки и назначения

Field Class Type Description
DvcAction Optional Перечислено Нормализованное действие по электронной почте. Допустимые значения — Delivered, Modified, Redirected, BlockedQuarantined, DeletedPurgedи NA.
Дст Mandatory String Уникальный идентификатор адреса электронной почты.
DstIpAddr Рекомендуется IP-адрес IP-адрес адреса электронной почты.

Поля исходной системы

Field Class Type Description
Src Рекомендуется String Уникальный идентификатор исходной системы.
SrcIpAddr Optional IP-адрес IP-адрес источника.
IpAddr Alias IP-адрес Псевдоним SrcIpAddr.
SrcHostname Рекомендуется Имя хоста Имя узла исходного устройства, без учета сведений о домене.
SrcDomain Рекомендуется Домен Домен исходного устройства.
SrcDomainType Conditional Перечислено Тип параметра SrcDomain. Допустимые значения: Windows, FQDN и ResourceGroup. Требуется при SrcDomain исполнении.
SrcFQDN Optional FQDN Полностью квалифицированное доменное имя исходного устройства.
SrcDvcId Optional String Идентификатор исходного устройства.
SrcDvcIdType Conditional Перечислено Тип параметра SrcDvcId. Допустимые значения: AzureResourceId, MDEid, MD4IoTid, VMConnectionIdAwsVpcId, VectraId, ForcepointIdAppGateIdи Other. Требуется при SrcDvcId исполнении.
SrcDvcScope Optional String Объём облачной платформы, к которой относится исходное устройство.
SrcDvcScopeId Optional String ID объёма облачной платформы, к которой относится исходное устройство.
SrcDeviceType Optional Перечислено Тип исходного устройства.
SrcОписание Optional String Описание исходного устройства.
SrcIsp Optional String Интернет-провайдер, связанный с исходным IP-адресом.
SrcGeoCountry Optional String Страна или регион, связанный с исходным IP-адресом.
SrcGeoRegion Optional String Регион, связанный с исходным IP-адресом.
SrcGeoCity Optional String Город, связанный с исходным IP-адресом.
SrcGeoLatitude Optional Реальное Широта, связанная с исходным IP-адресом.
SrcGeoLongitude Optional Реальное Долгота, связанная с исходным IP-адресом.

Поля исходного пользователя

Field Class Type Description
SrcUserName Optional String Имя пользователя источника.
User Alias String Псевдоним .SrcUserName
SrcUserUpn Рекомендуется String Основное имя пользователя исходного источника (UPN).
SrcUserId Optional String Машиночитаемый идентификатор исходного пользователя.
SrcUserIdType Optional Перечислено Тип параметра SrcUserId. Допустимые значения — SID, UID, AADID, OktaIdAWSId, PUIDVectraUserIdSalesforceIdMD4IoTidи .Other
SrcUsernameType Optional Перечислено Тип значения в SrcUserName.
SrcUserScope Optional String Область определения исходного пользователя.
SrcUserScopeId Optional String ID области применения, в котором определяется исходный пользователь.

Поля проверки

Следующие поля описывают правило, угрозу или индикатор, связанные с проверкой электронной почты.

Field Class Type Description
RuleName Optional String Название или идентификатор правила инспекции.
RuleNumber Optional Integer Числовой идентификатор правила инспекции.
правило Alias String Псевдоним .RuleName
Описание правила Optional String Описание правила инспекции.
IndicatorType Optional Перечислено Тип индикатора, указанного в событии по электронной почте.
IndicatorAssociation Optional Перечислено Связь между индикатором и событием по электронной почте.
ThreatId Optional String Идентификатор угрозы, указанной в письме.
ThreatName Optional String Название угрозы, указанной в письме.
ThreatCategory Optional String Нормализованная категория угрозы.
ThreatOriginalCategory Optional String Категория угрозы, как сообщил источник.
ThreatRiskLevel Optional RiskLevel (целое число) Нормализованный уровень риска угрозы, через 0100.
ThreatOriginalRiskLevel Optional String Уровень риска угрозы, как сообщил источник.
ThreatConfidence Optional ConfidenceLevel (Целое число) Нормализованный уровень уверенности, через 0100.
ThreatOriginalConfidence Optional String Уверенность угрозы, как сообщил источник.
ThreatIsActive Optional Boolean Указывает, активна ли идентифицированная угроза.
ThreatFirstReportedTime Optional Дата и время Впервые была зафиксирована угроза.
ThreatLastReportedTime Optional Дата и время В последний раз об угрозе сообщали.
ThreatIpAddr Optional IP-адрес IP-адрес, связанный с идентифицированной угрозой.
ThreatField Conditional Перечислено Область, для которой была выявлена угроза.
AttackTactics Optional String Тактики MITRE ATT&CK, связанные с мероприятием по электронной почте.
AttackTechniques Optional String Техники MITRE ATT&CK, связанные с мероприятием по электронной почте.
AttackRemediationSteps Optional String Рекомендуемые шаги для устранения выявленной атаки или угрозы.

Обновления схемы

Версия 1.0.0 — это первоначальный релиз схемы Email Event.