Not
Åtkomst till denna sida kräver auktorisation. Du kan prova att logga in eller byta katalog.
Åtkomst till denna sida kräver auktorisation. Du kan prova att byta katalog.
Normaliserat säkerhetsinnehåll i Microsoft Sentinel innehåller analysregler, jaktfrågor och arbetsböcker som fungerar med enhetlig normaliseringsparsers.
Du kan hitta normaliserat, inbyggt innehåll i Microsoft Sentinel-gallerier och -lösningar, skapa ditt eget normaliserade innehåll eller ändra befintligt innehåll så att det använder normaliserade data.
Den här artikeln innehåller inbyggt Microsoft Sentinel-innehåll som har konfigurerats för att stödja ASIM (Advanced Security Information Model). Länkar till Microsoft Sentinel GitHub-lagringsplatsen finns som referens, men du kan också hitta dessa regler i Microsoft Sentinel Analytics-regelgalleriet. Använd de länkade GitHub-sidorna för att kopiera relevanta jaktfrågor.
Information om hur normaliserat innehåll passar in i ASIM-arkitekturen finns i ASIM-arkitekturdiagrammet.
Dricks
Titta också på webbseminariet djupdykning på Microsoft Sentinel Normalisera parsers och normaliserat innehåll eller granska bilderna. Mer information finns under Nästa steg.
Säkerhetsinnehåll för autentisering
Följande inbyggda autentiseringsinnehåll stöds för ASIM-normalisering.
Analysregler
- Potentiell lösenordssprayattack (använder autentiseringsnormalisering)
- Brute force-attack mot användarautentiseringsuppgifter (använder autentiseringsnormalisering)
- Användarinloggning från olika länder/regioner inom 3 timmar (använder autentiseringsnormalisering)
- Inloggningar från IP-adresser som försöker logga in på inaktiverade konton (använder autentiseringsnormalisering)
Säkerhetsinnehåll för filaktivitet
Följande inbyggda filaktivitetsinnehåll stöds för ASIM-normalisering.
Analysregler
Säkerhetsinnehåll för registeraktivitet
Följande inbyggda registeraktivitetsinnehåll stöds för ASIM-normalisering.
Analysregler
Jaktfrågor
DNS-frågesäkerhetsinnehåll
Följande inbyggda DNS-frågeinnehåll stöds för ASIM-normalisering.
Säkerhetsinnehåll för nätverkssessioner
Följande inbyggda nätverkssessionsrelaterat innehåll stöds för ASIM-normalisering.
Bearbeta aktivitetssäkerhetsinnehåll
Följande inbyggda processaktivitetsinnehåll stöds för ASIM-normalisering.
Säkerhetsinnehåll för webbsessioner
Följande inbyggda webbsessionsrelaterat innehåll stöds för ASIM-normalisering.
Nästa steg
Mer information finns i:
- Titta på webbseminariet för djupdykning i Microsoft Sentinel, normalisera parsare och normaliserat innehåll eller granska bilderna
- Översikt över Advanced Security Information Model (ASIM)
- ASIM-scheman (Advanced Security Information Model)
- Asim-parsers (Advanced Security Information Model)
- Använda ASIM (Advanced Security Information Model)
- Ändra Microsoft Sentinel-innehåll till att använda ASIM-parsarna (Advanced Security Information Model)