Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Sorgu zamanında ayrıştırma
ASIM'e genel bakış bölümünde açıklandığı gibi, Microsoft Sentinel her birinin avantajlarından yararlanmak için hem sorgu süresini hem de alma süresi normalleştirmesini kullanır.
Sorgu zamanında normalleştirmeyi kullanmak için sorgularınızda, örneğin gibi, _Im_Dns kullanın. Sorgu zamanı ayrıştırma kullanarak normalleştirmenin çeşitli avantajları vardır:
- Özgün biçimi koruma: Sorgu süresi normalleştirmesi, verilerin değiştirilmesini gerektirmez ve bu nedenle kaynak tarafından gönderilen özgün veri biçimini korur.
- Olası yinelenen depolamayı önleme: Normalleştirilmiş veriler yalnızca özgün verilerin bir görünümü olduğundan, hem özgün hem de normalleştirilmiş verileri depolamaya gerek yoktur.
- Daha kolay geliştirme: Sorgu zamanı ayrıştırıcıları verilerin bir görünümünü sunduğundan ve verileri değiştirmediğinden, kolayca geliştirebilirsiniz. Ayrıştırıcı geliştirme, test etme ve düzeltme işlemleri mevcut verilerde gerçekleştirilebilir. Ayrıca, bir sorun bulunduğunda ve düzeltme mevcut verilere uygulandığında ayrıştırıcılar düzeltilebilir.
Alım zamanı ayrıştırma
ASIM sorgu süresi ayrıştırıcıları iyileştirilmiş olsa da, sorgu süresi ayrıştırma özellikle büyük veri kümelerinde sorguları yavaşlatabilir.
Veri alımı sırasında ayrıştırma, olayların Microsoft Sentinel’e alındıkları sırada normalleştirilmiş bir şemaya dönüştürülmesini ve normalleştirilmiş bir biçimde depolanmasını sağlar. Veri alımı sırasında ayrıştırma daha az esnektir ve ayrıştırıcıların geliştirilmesi daha zordur, ancak veriler normalleştirilmiş bir biçimde depolandığı için daha iyi performans sunar.
Normalleştirilmiş veriler Microsoft Sentinel yerel normalleştirilmiş tablolarında veya ASIM şeması kullanan özel bir tabloda depolanabilir. ASIM şemasına yakın ancak aynı olmayan bir şemaya sahip olan özel tablo, alma süresi normalleştirmesinin performans avantajlarını da sağlar.
ASIM şu anda alma zamanı normalleştirmesi için hedef olarak aşağıdaki yerel normalleştirilmiş tabloları destekler:
- Denetim Olayı şeması için ASimAuditEventLogs.
- Kimlik Doğrulama şeması için ASimAuthenticationEventLogs.
- ASimDhcpEventLogs, DHCP Olayı şeması için.
- DNS şeması için ASimDnsActivityLogs.
- ASimFileEventLogs, Dosya Olayı şeması için.
- ASimNetworkSessionLogsAğ Oturumu şeması için.
- İşlem Olayı şeması için ASimProcessEventLogs.
- ASimRegistryEventLogs, Kayıt Defteri Olayı şeması için.
- Kullanıcı Yönetimi şeması için ASimUserManagementActivityLogs.
- ASimWebSessionLogsWeb Oturumu şeması için.
Yerel normalleştirilmiş tabloların avantajı, asim birleştirici ayrıştırıcılarına varsayılan olarak dahil edilmeleridir. Ayrıştırıcıları Yönetme bölümünde açıklandığı gibi, özel normalleştirilmiş tablolar birleştirici ayrıştırıcılara eklenebilir.
İçe aktarma zamanı ve sorgu zamanı normalizasyonunu birleştirme
Sorgular, hem sorgu sırasında hem de içeri alma sırasında yapılan normalleştirmeden yararlanmak için her zaman sorgu zamanı birleştirici ayrıştırıcılarını, _Im_Dns gibi, kullanmalıdır. Yerel normalleştirilmiş tablolar, saplama ayrıştırıcısı kullanılarak sorgulanan verilere eklenir.
Saptama ayrıştırıcısı, normalleştirilmiş tabloyu giriş olarak kullanan bir sorgu zamanı ayrıştırıcısıdır. Normalleştirilmiş tablo ayrıştırma gerektirmediğinden saplama ayrıştırıcısı verimlidir.
Saptama ayrıştırıcısı, ASIM yerel tablosuna ekleyen çağrı sorgusuna bir görünüm sunar:
- Diğer adlar - Yinelenen değerlerde depolamayı boşa harcamamak için diğer adlar ASIM yerel tablolarında depolanmaz ve saptama ayrıştırıcıları tarafından sorgu zamanında eklenir.
- Sabit değerler - Diğer adlar gibi ve aynı nedenle ASIM normalleştirilmiş tabloları da EventSchema gibi sabit değerleri depolamaz. Saptama ayrıştırıcısı bu alanları ekler. ASIM normalleştirilmiş tablosu birçok kaynak tarafından paylaşılır ve alma zamanı ayrıştırıcıları çıkış sürümlerini değiştirebilir. Bu nedenle EventProduct, EventVendor ve EventSchemaVersion gibi alanlar sabit değildir ve saptama ayrıştırıcısı tarafından eklenmez.
- Filtreleme - saptama ayrıştırıcısı da filtreleme uygular. ASIM yerel tablolarında daha iyi performans elde etmek için filtre ayrıştırıcıları gerekmez ancak birleştirici ayrıştırıcıya dahil edilmesini desteklemek için filtreleme gerekir.
- Güncelleştirmeler ve düzeltmeler - Saptama ayrıştırıcısı kullanmak sorunları daha hızlı çözmenizi sağlar. Örneğin veriler yanlış alınmışsa, alma sırasında ileti alanından bir IP adresi ayıklanmamış olabilir. IP adresi, sorgu sırasında stub ayrıştırıcısı tarafından ayıklanabilir.
Özel normalleştirilmiş tabloları kullanırken, bu işlevi gerçekleştirmek için kendi iskelet ayrıştırıcınızı oluşturun ve Ayrıştırıcıları Yönetme bölümünde açıklandığı gibi bunu birleştirici ayrıştırıcılara ekleyin. Yerel tablo için stub ayrıştırıcısını, örneğin DNS yerel tablo stub ayrıştırıcısını ve onun filtreleme eşdeğerini, başlangıç noktası olarak kullanın. Tablonuz yarı normalleştirilmişse, ek ayrıştırma ve normalleştirmeyi gerçekleştirmek için saptama ayrıştırıcısını kullanın.
Ayrıştırıcı yazma hakkında daha fazla bilgi edinmek için ASIM ayrıştırıcıları geliştirme bölümüne bakın.
Alma süresi normalleştirmesini uygulama
Veri alımı sırasında verileri normalleştirmek için Veri Toplama Kuralı (DCR) kullanmanız gerekir. DCR'yi uygulama yordamı, verileri almak için kullanılan yönteme bağlıdır. Daha fazla bilgi için Microsoft Sentinel veri alımı sırasında verileri dönüştürme veya özelleştirme makalesine bakın.
KQL dönüştürme sorgusu, DCR'nin çekirdeğidir. DCR'lerde kullanılan KQL sürümü, işlem hattı olay işleme gereksinimlerini karşılamak için Microsoft Sentinel başka bir yerde kullanılan sürümden biraz farklıdır. Bu nedenle, bir DCR'de kullanmak için herhangi bir sorgu zamanı ayrıştırıcısını değiştirmeniz gerekir. Farklar ve sorgu zamanı ayrıştırıcısını alma zamanı ayrıştırıcısına dönüştürme hakkında daha fazla bilgi için DCR KQL sınırlamaları hakkında bilgi edinin.