Gelişmiş Güvenlik Bilgi Modeli (ASIM) varlık varlığı şema başvurusu

Microsoft Sentinel Varlık Varlık Şeması, çeşitli ürünlerdeki varlıkları Microsoft Gelişmiş Güvenlik Bilgileri Modeli (ASIM) içinde standart bir biçime normalleştirmek için tasarlanmıştır. Bu şema yalnızca Microsoft dışı veri kaynaklarındaki varlıklara odaklanarak tutarlı ve verimli analiz sağlar.

Varlık, bir kuruluşun dosya veya site gibi depolar, işler veya yönetir herhangi bir veri kaynağıdır. Her varlık sahiplik, izinler, duyarlılık sınıflandırmaları ve risk göstergeleri gibi güvenlikle ilgili meta veriler taşır. Varlıklar çok çeşitli platformlardan, veritabanlarından, bulut depolama hizmetlerinden, SaaS uygulamalarından ve şirket içi sistemlerden kaynaklanabilir ve tam envanter anlık görüntüleri veya artımlı değişiklik akışları olarak toplanır.

Varlık verilerini ortak bir şemada normalleştirerek Microsoft Sentinel, güvenlik ekiplerinin varlık bilgilerini farklı veri kaynakları arasında tutarlı bir şekilde analiz edip ilişkilendirmesine olanak tanır. Şemadaki önemli alanlar, varlıkları benzersiz olarak tanımlamak, EntityId Dosya veya Site gibi varlık türlerini ayırt etmek, EntityName sahipliği AssetType izlemek ve veri sınıflandırma bağlamı için ve AssetOwnerIdAssetSensitivityLabel kaydın tam envanter anlık görüntüsü mü yoksa artımlı bir değişiklik mi olduğunu belirtmek için ve alanlarını içerir AssetOriginalDataClassificationTypeEntityFeedType. Bu birleşik gösterim, fazla paylaşılan hassas dosyaları tanımlama, izin değişikliklerini izleme, korumasız varlıkları algılama ve Microsoft Purview Veri Güvenliği Duruşu Yönetimi (DSPM) gibi tümleştirmeler aracılığıyla tüm veri varlığı genelinde risk oluşturma gibi aşağı akış senaryolarını destekler.

Şemanın kullanımı, Microsoft Purview DSPM'nin Microsoft ve iş ortağı platformları genelinde veri güvenliği duruşunu yönetmesine olanak tanır. Daha fazla bilgi için bkz. DSPM iş ortağı ekosistemini tanıtan Ignite 2025 duyurusu.

Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).

Çözümleyicileri

ASIM ayrıştırıcıları hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.

Ayrıştırıcıları birleştirme

Tüm ASIM kullanıma alınmış ayrıştırıcıları birleştiren ayrıştırıcıları kullanmak ve çözümlemenizin yapılandırılan tüm kaynaklarda çalıştığından emin olmak için ayrıştırıcıyı _Im_AssetEntity kullanın.

Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme

Varlık Varlığı şeması için özel ayrıştırıcılar geliştirirken aşağıdaki söz dizimini kullanarak KQL işlevlerinizi adlandırın:

  • vimAssetEntity<vendor><Product> parametreli ayrıştırıcılar için
  • ASimAssetEntity<vendor><Product> normal ayrıştırıcılar için

Özel ayrıştırıcılarınızı birleştirici ayrıştırıcılara nasıl ekleyeceğinizi öğrenmek için ASIM ayrıştırıcılarını yönetme makalesine bakın.

Ayrıştırıcı parametrelerini filtreleme

Varlık Varlığı ayrıştırıcıları, sorgu performansını geliştirmek için çeşitli filtreleme parametrelerini destekler. Bu parametreler isteğe bağlıdır ancak sorgu performansınızı artırabilir. Aşağıdaki filtreleme parametreleri kullanılabilir:

Name Tür Açıklama
Starttime Datetime Yalnızca şu anda veya sonrasında alınan varlıkları filtreleyin. Bu parametre, varlığın EntityIngestionTime saati için standart belirleyici olan alanda filtrelenir.
Endtime Datetime Yalnızca bu zamanda veya öncesinde alınan varlıkları filtreleyin. Bu parametre, varlığın EntityIngestionTime saati için standart belirleyici olan alanda filtrelenir.
entityid_has_any Dinamik Yalnızca 'EntityId' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin.
entityname_has_any Dinamik Yalnızca 'EntityName' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin.
assettype_in dize Yalnızca 'AssetType' alanının parametre değerine eşit olduğu varlıkları filtreleyin.
path_has_any Dinamik Yalnızca 'FilePath' veya 'SitePath' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin.
assetowner_has_any Dinamik Yalnızca listelenen değerlerden birinde 'AssetOwner' veya 'AdditionalAssetOwners' alanının bulunduğu varlıkları filtreleyin.
entitysource_has_any Dinamik Yalnızca 'EntitySource' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin.

Şema ayrıntıları

Ortak ASIM Varlık Alanları

Aşağıdaki listede Varlık şemasına ilişkin alanlardan ve Varlık varlıklarına yönelik yönergelerden bahsedmektedir:

Alan Sınıfı Tür Açıklama
EntityUpdatedTime Zorunlu Datetime Varlığın kaynakta güncelleştirildiği veya toplandığı zaman damgası (UTC).
EntityIngestionTime İsteğe bağlı Datetime Alım işlem hattının varlık günlüğünü aldığı zaman damgası (UTC).
Entitykey İsteğe bağlı dize Varlığın, şemalar arasında bağıntı için kullanılan benzersiz tanımlayıcısı.
Entityıd Zorunlu dize Varlığın benzersiz tanımlayıcısı.
EntityIdType Zorunlu dize Varlık tanımlayıcısının türü veya biçimi.
EntityOriginalId İsteğe bağlı dize 'EntityId'den farklıysa, kaynağındaki varlığın benzersiz tanımlayıcısı.
Varlıkadı Zorunlu dize Varlığın adı.
EntityNameType Önerilen dize Varlık adının türü.
EntityVendor Zorunlu dize Varlığı bildiren satıcı veya sağlayıcı.
EntitySource Zorunlu Numaralandırılmış Varlık kaydını sağlayan veri kaynağı veya bağlayıcı. Destek kaynakları şunlardır:
- Azure
- Microsoft365
- AWS
- GCP
- Snowflake
- Databricks
- Salesforce
- Other
Kaynak listede yoksa kullanın Other .
EntityOriginalSource İsteğe bağlı dize Kaynak şu anda desteklenmiyorsa varlık kaydını sağlayan özgün veri kaynağı veya bağlayıcı.
EntityProduct Zorunlu dize Varlığı bildiren kaynakla ilişkilendirilmiş ürün adı.
EntitySubProduct Zorunlu dize Varlığı bildiren kaynakla ilişkili alt ürün veya bileşen adı.
EntityCreatedTime Zorunlu Datetime Varlığın kaynak sistemde ilk oluşturulduğu zaman damgası (UTC).
EntityLastAccessedTime İsteğe bağlı Datetime Varlığa en son erişildiği zaman damgası (UTC).
EntityLastModifiedTime Zorunlu Datetime Varlığın kaynak sistemde en son değiştirildiği zaman damgası (UTC).
EntityIsDeleted İsteğe bağlı Bool Varlığın kaynak sistemde silinip silinmediğini gösterir.
EntityFeedType Zorunlu Numaralandırılmış Varlık kaydını sağlayan veri akışının türü veya kategorisi. İzin verilen değerler şunlardır: Snapshot veya Changefeed.
EntitySnapshotId İsteğe bağlı dize Geçerli kaydın ait olduğu anlık görüntünün tanımlayıcısı.
EntitySchema Zorunlu Numaralandırılmış Varlık için kullanılan şema. Burada belgelenen şema şöyledir Asset: .
EntitySchemaVersion Zorunlu SchemaVersion (Dize) Şemanın sürümü. Şemanın burada belgelenen sürümüdür 1.0.0.

Varlık sahibi alanları

Bu bölüm, varlık sahibi hakkındaki bilgileri tanımlar. Varlığınızın birden çok sahibi varsa, hem alanları hem de alanlarını AssetOwnerIdAdditionalAssetOwnersdoldurun. AdditionalAssetOwners bir dize dizisi olmalı ve dizeler ile aynı biçimde AssetOwnerIdolmalıdır.

Alan Sınıfı Tür Açıklama
AssetOwnerId Zorunlu dize Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve diğer kimlikler için alternatif alanlar için bkz. Kullanıcı varlığı.
AssetOwnerIdType Önerilen dize Varlık sahibi tanımlayıcısının türü veya biçimi. Bu, Olay şemalarındakine UserIdType benzer. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType bölümüne bakın.
AssetOwnerType İsteğe bağlı dize Varlık Sahibinin türü. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserType bölümüne bakın.
AssetOwnerScope İsteğe bağlı dize Varlık sahibinin ait olduğu kuruluş veya yönetim kapsamı.
AssetOwnerScopeId İsteğe bağlı dize Varlık sahibinin ait olduğu kapsamın tanımlayıcısı.
AdditionalAssetOwners İsteğe bağlı Dinamik Varlıkla ilişkili ek sahiplerden veya ortak sahiplerden oluşan dinamik bir koleksiyon. Bu bir dize dizisi olmalıdır.

Varlık meta veri alanları

Alan Sınıfı Tür Açıklama
AADTenantId Zorunlu dize Varlık veya varlıkla ilişkilendirilen Microsoft Entra kiracı tanımlayıcısı.
IdentityDirectoryName İsteğe bağlı dize Kimlik dizininin adı, örneğin Microsoft Entra ID, GCP veya AWS, varlıkla ilişkilendirilmiştir.
IdentityDirectoryId Zorunlu dize Varlıkla ilişkilendirilmiş kimlik dizininin tanımlayıcısı.
AdditionalFields İsteğe bağlı Dinamik Şemadaki diğer alanlar tarafından yakalanmayan varlık hakkında ek bilgiler.

Varlık türü alanları

Bu bölüm varlık türüyle ilgili bilgileri tanımlar. Desteklenen geçerli türler ve'dir FileSite. Varlığın türünün ek özellikleri doldurulmalıdır.

Alan Sınıfı Tür Açıklama
AssetType Zorunlu dize Varlığın üst düzey türü. İzin verilen ve desteklenen değerler şunlardır: File, Site.
AssetOriginalType Önerilen dize Kaynağındaki varlığın üst düzey türünün özgün adı.

Varlık güvenlik alanları

Bu bölüm kaynak izinleri, duyarlılık ve veri sınıflandırma ayrıntıları, DLP koruma durumu, ilgili tehdit göstergeleri ve son sınıflandırma tarama süresi dahil olmak üzere varlığın güvenlik duruşu ve açığa çıkarma bağlamını yakalar. Ayrıca olası maruz kalma durumunu değerlendirmeye yardımcı olmak için iç ve dış kullanıcı erişim sayılarını da içerir.

Alan Sınıfı Tür Açıklama
AssetOriginalPermissions İsteğe bağlı Dinamik Kaynak sistem tarafından raporlandığı şekilde varlığa atanan özgün izin kümesi.
AssetSensitivityLabel Zorunlu dize Varlığa uygulanan duyarlılık etiketi. İzin verilen değerler şunlardır: Personal, Public, General, Confidential, . Highly Confidential
AssetOriginalSensitivityLevel İsteğe bağlı dize Normalleştirmeden önce kaynak sistem tarafından bildirilen duyarlılık düzeyi.
AssetIsProtectedByDlp İsteğe bağlı Bool Varlığın bir Veri Kaybı Önleme (DLP) ilkesi tarafından korunup korunmadığını gösterir.
AssetRelatedIndicators İsteğe bağlı Dinamik Varlıkla ilgili tehdit göstergelerinden veya sinyallerden oluşan dinamik bir koleksiyon.
AssetOriginalDataClassificationType Zorunlu Dinamik Kaynak sistem tarafından raporlandığı şekilde varlığa atanan özgün veri sınıflandırma türleri. Bu bir dize dizisi* olmalıdır.
AssetClassificationLastScanDateTime Zorunlu Datetime Varlığın en son veri sınıflandırması için tarandığı zaman damgası (UTC).
InternalUsersCount İsteğe bağlı Int Varlıkla ilişkili veya varlığa erişimi olan iç kullanıcıların sayısı.
ExternalUsersCount İsteğe bağlı Int Varlıkla ilişkili veya varlığa erişimi olan dış kullanıcıların sayısı.

Varlık riski alanları

Bu bölüm, normalleştirilmiş ve kaynak tarafından bildirilen risk adları ve düzeyleri, ilk ve son rapor zaman damgaları ve sağlayıcıya özgü risk ayrıntıları da dahil olmak üzere varlık için risk bağlamını yakalar.

Alan Sınıfı Tür Açıklama
AssetRiskName İsteğe bağlı dize Varlıkla ilişkili riskin veya tehdidin normalleştirilmiş adı.
AssetRiskLevel İsteğe bağlı Numaralandırılmış Varlığa atanan normalleştirilmiş risk düzeyi. İzin verilen değerler şunlardır: Info, Low, Medium, High, Critical, . Other
AssetOriginalRiskLevel İsteğe bağlı dize Normalleştirmeden önce kaynak sistem tarafından raporlandığı şekilde varlığa atanan risk düzeyi.
AssetRiskFirstReportedTime İsteğe bağlı Datetime Varlıkla ilişkili riskin ilk bildirildiği zaman damgası (UTC).
AssetRiskLastReportedTime İsteğe bağlı Datetime Varlıkla ilişkili riskin en son bildirildiği zaman damgası (UTC).
AssetOriginalRiskDetails İsteğe bağlı Dinamik Kaynak sistem tarafından sağlanan varlık için tüm risk ayrıntıları.

Dosya (varlık türü) alanları

Bu bölüm dosyaya özgü varlık özelliklerini yakalar. Dosya AssetType özelliklerin doldurulması gerekir.

Alan Sınıfı Tür Açıklama
Filepath İsteğe bağlı dize Varlıkla ilişkili dosyanın tam yolu.
Filesize İsteğe bağlı Uzun Dosyanın bayt cinsinden boyutu.
FileMD5 İsteğe bağlı dize Varlıkla ilişkili dosyanın MD5 karması.
FileSHA1 İsteğe bağlı dize Varlıkla ilişkili dosyanın SHA-1 karması.
FileSHA256 İsteğe bağlı dize Varlıkla ilişkili dosyanın SHA-256 karması.
FileSHA512 İsteğe bağlı dize Varlıkla ilişkili dosyanın SHA-512 karması.
Dosyauzantısı İsteğe bağlı dize Varlıkla ilişkili dosyanın .exe veya .pdf gibi dosya uzantısı.
FileIsSignatureValid İsteğe bağlı Bool Dosyanın dijital imzasının geçerli olup olmadığını gösterir.
FileSignatureDetails İsteğe bağlı dize İmzalayan veya sertifika bilgileri gibi dosyanın dijital imzası hakkındaki ayrıntılar.

Site (varlık türü) alanları

Bu bölüm, sharepoint site varlıkları için siteye özgü konum özelliklerini yakalar. AssetType ise özelliklerin doldurulması gerekir.

Alan Sınıfı Tür Açıklama
SitePath İsteğe bağlı dize Varlıkla ilişkili sitenin veya depolama konumunun yolu.
SitePrimaryUri İsteğe bağlı dize Varlıkla ilişkili sitenin veya depolama konumunun birincil URI'si.

Takma

Alan Sınıfı Tür Açıklama
AssetPath Diğer ad dize Veya için FilePath diğer ad SitePath
Kullanıcı Diğer ad dize için AssetOwnerIddiğer ad.

Şema güncelleştirmeleri

Şemanın çeşitli sürümlerindeki değişiklikler şunlardır:

  • Sürüm 0.1.0: İlk sürüm.
  • Sürüm 1.0.0: , EntityKeyve EntityIdType alanları eklendiEntitySnapshotId.