Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel Varlık Varlık Şeması, çeşitli ürünlerdeki varlıkları Microsoft Gelişmiş Güvenlik Bilgileri Modeli (ASIM) içinde standart bir biçime normalleştirmek için tasarlanmıştır. Bu şema yalnızca Microsoft dışı veri kaynaklarındaki varlıklara odaklanarak tutarlı ve verimli analiz sağlar.
Varlık, bir kuruluşun dosya veya site gibi depolar, işler veya yönetir herhangi bir veri kaynağıdır. Her varlık sahiplik, izinler, duyarlılık sınıflandırmaları ve risk göstergeleri gibi güvenlikle ilgili meta veriler taşır. Varlıklar çok çeşitli platformlardan, veritabanlarından, bulut depolama hizmetlerinden, SaaS uygulamalarından ve şirket içi sistemlerden kaynaklanabilir ve tam envanter anlık görüntüleri veya artımlı değişiklik akışları olarak toplanır.
Varlık verilerini ortak bir şemada normalleştirerek Microsoft Sentinel, güvenlik ekiplerinin varlık bilgilerini farklı veri kaynakları arasında tutarlı bir şekilde analiz edip ilişkilendirmesine olanak tanır. Şemadaki önemli alanlar, varlıkları benzersiz olarak tanımlamak, EntityId Dosya veya Site gibi varlık türlerini ayırt etmek, EntityName sahipliği AssetType izlemek ve veri sınıflandırma bağlamı için ve AssetOwnerIdAssetSensitivityLabel kaydın tam envanter anlık görüntüsü mü yoksa artımlı bir değişiklik mi olduğunu belirtmek için ve alanlarını içerir AssetOriginalDataClassificationTypeEntityFeedType. Bu birleşik gösterim, fazla paylaşılan hassas dosyaları tanımlama, izin değişikliklerini izleme, korumasız varlıkları algılama ve Microsoft Purview Veri Güvenliği Duruşu Yönetimi (DSPM) gibi tümleştirmeler aracılığıyla tüm veri varlığı genelinde risk oluşturma gibi aşağı akış senaryolarını destekler.
Şemanın kullanımı, Microsoft Purview DSPM'nin Microsoft ve iş ortağı platformları genelinde veri güvenliği duruşunu yönetmesine olanak tanır. Daha fazla bilgi için bkz. DSPM iş ortağı ekosistemini tanıtan Ignite 2025 duyurusu.
Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).
Çözümleyicileri
ASIM ayrıştırıcıları hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.
Ayrıştırıcıları birleştirme
Tüm ASIM kullanıma alınmış ayrıştırıcıları birleştiren ayrıştırıcıları kullanmak ve çözümlemenizin yapılandırılan tüm kaynaklarda çalıştığından emin olmak için ayrıştırıcıyı _Im_AssetEntity kullanın.
Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme
Varlık Varlığı şeması için özel ayrıştırıcılar geliştirirken aşağıdaki söz dizimini kullanarak KQL işlevlerinizi adlandırın:
-
vimAssetEntity<vendor><Product>parametreli ayrıştırıcılar için -
ASimAssetEntity<vendor><Product>normal ayrıştırıcılar için
Özel ayrıştırıcılarınızı birleştirici ayrıştırıcılara nasıl ekleyeceğinizi öğrenmek için ASIM ayrıştırıcılarını yönetme makalesine bakın.
Ayrıştırıcı parametrelerini filtreleme
Varlık Varlığı ayrıştırıcıları, sorgu performansını geliştirmek için çeşitli filtreleme parametrelerini destekler. Bu parametreler isteğe bağlıdır ancak sorgu performansınızı artırabilir. Aşağıdaki filtreleme parametreleri kullanılabilir:
| Name | Tür | Açıklama |
|---|---|---|
| Starttime | Datetime | Yalnızca şu anda veya sonrasında alınan varlıkları filtreleyin. Bu parametre, varlığın EntityIngestionTime saati için standart belirleyici olan alanda filtrelenir. |
| Endtime | Datetime | Yalnızca bu zamanda veya öncesinde alınan varlıkları filtreleyin. Bu parametre, varlığın EntityIngestionTime saati için standart belirleyici olan alanda filtrelenir. |
| entityid_has_any | Dinamik | Yalnızca 'EntityId' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin. |
| entityname_has_any | Dinamik | Yalnızca 'EntityName' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin. |
| assettype_in | dize | Yalnızca 'AssetType' alanının parametre değerine eşit olduğu varlıkları filtreleyin. |
| path_has_any | Dinamik | Yalnızca 'FilePath' veya 'SitePath' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin. |
| assetowner_has_any | Dinamik | Yalnızca listelenen değerlerden birinde 'AssetOwner' veya 'AdditionalAssetOwners' alanının bulunduğu varlıkları filtreleyin. |
| entitysource_has_any | Dinamik | Yalnızca 'EntitySource' alanının listelenen değerlerden birinde yer aldığı varlıkları filtreleyin. |
Şema ayrıntıları
Ortak ASIM Varlık Alanları
Aşağıdaki listede Varlık şemasına ilişkin alanlardan ve Varlık varlıklarına yönelik yönergelerden bahsedmektedir:
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| EntityUpdatedTime | Zorunlu | Datetime | Varlığın kaynakta güncelleştirildiği veya toplandığı zaman damgası (UTC). |
| EntityIngestionTime | İsteğe bağlı | Datetime | Alım işlem hattının varlık günlüğünü aldığı zaman damgası (UTC). |
| Entitykey | İsteğe bağlı | dize | Varlığın, şemalar arasında bağıntı için kullanılan benzersiz tanımlayıcısı. |
| Entityıd | Zorunlu | dize | Varlığın benzersiz tanımlayıcısı. |
| EntityIdType | Zorunlu | dize | Varlık tanımlayıcısının türü veya biçimi. |
| EntityOriginalId | İsteğe bağlı | dize | 'EntityId'den farklıysa, kaynağındaki varlığın benzersiz tanımlayıcısı. |
| Varlıkadı | Zorunlu | dize | Varlığın adı. |
| EntityNameType | Önerilen | dize | Varlık adının türü. |
| EntityVendor | Zorunlu | dize | Varlığı bildiren satıcı veya sağlayıcı. |
| EntitySource | Zorunlu | Numaralandırılmış | Varlık kaydını sağlayan veri kaynağı veya bağlayıcı. Destek kaynakları şunlardır: - Azure- Microsoft365- AWS- GCP- Snowflake- Databricks- Salesforce- OtherKaynak listede yoksa kullanın Other . |
| EntityOriginalSource | İsteğe bağlı | dize | Kaynak şu anda desteklenmiyorsa varlık kaydını sağlayan özgün veri kaynağı veya bağlayıcı. |
| EntityProduct | Zorunlu | dize | Varlığı bildiren kaynakla ilişkilendirilmiş ürün adı. |
| EntitySubProduct | Zorunlu | dize | Varlığı bildiren kaynakla ilişkili alt ürün veya bileşen adı. |
| EntityCreatedTime | Zorunlu | Datetime | Varlığın kaynak sistemde ilk oluşturulduğu zaman damgası (UTC). |
| EntityLastAccessedTime | İsteğe bağlı | Datetime | Varlığa en son erişildiği zaman damgası (UTC). |
| EntityLastModifiedTime | Zorunlu | Datetime | Varlığın kaynak sistemde en son değiştirildiği zaman damgası (UTC). |
| EntityIsDeleted | İsteğe bağlı | Bool | Varlığın kaynak sistemde silinip silinmediğini gösterir. |
| EntityFeedType | Zorunlu | Numaralandırılmış | Varlık kaydını sağlayan veri akışının türü veya kategorisi. İzin verilen değerler şunlardır: Snapshot veya Changefeed. |
| EntitySnapshotId | İsteğe bağlı | dize | Geçerli kaydın ait olduğu anlık görüntünün tanımlayıcısı. |
| EntitySchema | Zorunlu | Numaralandırılmış | Varlık için kullanılan şema. Burada belgelenen şema şöyledir Asset: . |
| EntitySchemaVersion | Zorunlu | SchemaVersion (Dize) | Şemanın sürümü. Şemanın burada belgelenen sürümüdür 1.0.0. |
Varlık sahibi alanları
Bu bölüm, varlık sahibi hakkındaki bilgileri tanımlar. Varlığınızın birden çok sahibi varsa, hem alanları hem de alanlarını AssetOwnerIdAdditionalAssetOwnersdoldurun.
AdditionalAssetOwners bir dize dizisi olmalı ve dizeler ile aynı biçimde AssetOwnerIdolmalıdır.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| AssetOwnerId | Zorunlu | dize | Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve diğer kimlikler için alternatif alanlar için bkz. Kullanıcı varlığı. |
| AssetOwnerIdType | Önerilen | dize | Varlık sahibi tanımlayıcısının türü veya biçimi. Bu, Olay şemalarındakine UserIdType benzer. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType bölümüne bakın. |
| AssetOwnerType | İsteğe bağlı | dize | Varlık Sahibinin türü. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserType bölümüne bakın. |
| AssetOwnerScope | İsteğe bağlı | dize | Varlık sahibinin ait olduğu kuruluş veya yönetim kapsamı. |
| AssetOwnerScopeId | İsteğe bağlı | dize | Varlık sahibinin ait olduğu kapsamın tanımlayıcısı. |
| AdditionalAssetOwners | İsteğe bağlı | Dinamik | Varlıkla ilişkili ek sahiplerden veya ortak sahiplerden oluşan dinamik bir koleksiyon. Bu bir dize dizisi olmalıdır. |
Varlık meta veri alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| AADTenantId | Zorunlu | dize | Varlık veya varlıkla ilişkilendirilen Microsoft Entra kiracı tanımlayıcısı. |
| IdentityDirectoryName | İsteğe bağlı | dize | Kimlik dizininin adı, örneğin Microsoft Entra ID, GCP veya AWS, varlıkla ilişkilendirilmiştir. |
| IdentityDirectoryId | Zorunlu | dize | Varlıkla ilişkilendirilmiş kimlik dizininin tanımlayıcısı. |
| AdditionalFields | İsteğe bağlı | Dinamik | Şemadaki diğer alanlar tarafından yakalanmayan varlık hakkında ek bilgiler. |
Varlık türü alanları
Bu bölüm varlık türüyle ilgili bilgileri tanımlar. Desteklenen geçerli türler ve'dir FileSite. Varlığın türünün ek özellikleri doldurulmalıdır.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| AssetType | Zorunlu | dize | Varlığın üst düzey türü. İzin verilen ve desteklenen değerler şunlardır: File, Site. |
| AssetOriginalType | Önerilen | dize | Kaynağındaki varlığın üst düzey türünün özgün adı. |
Varlık güvenlik alanları
Bu bölüm kaynak izinleri, duyarlılık ve veri sınıflandırma ayrıntıları, DLP koruma durumu, ilgili tehdit göstergeleri ve son sınıflandırma tarama süresi dahil olmak üzere varlığın güvenlik duruşu ve açığa çıkarma bağlamını yakalar. Ayrıca olası maruz kalma durumunu değerlendirmeye yardımcı olmak için iç ve dış kullanıcı erişim sayılarını da içerir.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| AssetOriginalPermissions | İsteğe bağlı | Dinamik | Kaynak sistem tarafından raporlandığı şekilde varlığa atanan özgün izin kümesi. |
| AssetSensitivityLabel | Zorunlu | dize | Varlığa uygulanan duyarlılık etiketi. İzin verilen değerler şunlardır: Personal, Public, General, Confidential, . Highly Confidential |
| AssetOriginalSensitivityLevel | İsteğe bağlı | dize | Normalleştirmeden önce kaynak sistem tarafından bildirilen duyarlılık düzeyi. |
| AssetIsProtectedByDlp | İsteğe bağlı | Bool | Varlığın bir Veri Kaybı Önleme (DLP) ilkesi tarafından korunup korunmadığını gösterir. |
| AssetRelatedIndicators | İsteğe bağlı | Dinamik | Varlıkla ilgili tehdit göstergelerinden veya sinyallerden oluşan dinamik bir koleksiyon. |
| AssetOriginalDataClassificationType | Zorunlu | Dinamik | Kaynak sistem tarafından raporlandığı şekilde varlığa atanan özgün veri sınıflandırma türleri. Bu bir dize dizisi* olmalıdır. |
| AssetClassificationLastScanDateTime | Zorunlu | Datetime | Varlığın en son veri sınıflandırması için tarandığı zaman damgası (UTC). |
| InternalUsersCount | İsteğe bağlı | Int | Varlıkla ilişkili veya varlığa erişimi olan iç kullanıcıların sayısı. |
| ExternalUsersCount | İsteğe bağlı | Int | Varlıkla ilişkili veya varlığa erişimi olan dış kullanıcıların sayısı. |
Varlık riski alanları
Bu bölüm, normalleştirilmiş ve kaynak tarafından bildirilen risk adları ve düzeyleri, ilk ve son rapor zaman damgaları ve sağlayıcıya özgü risk ayrıntıları da dahil olmak üzere varlık için risk bağlamını yakalar.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| AssetRiskName | İsteğe bağlı | dize | Varlıkla ilişkili riskin veya tehdidin normalleştirilmiş adı. |
| AssetRiskLevel | İsteğe bağlı | Numaralandırılmış | Varlığa atanan normalleştirilmiş risk düzeyi. İzin verilen değerler şunlardır: Info, Low, Medium, High, Critical, . Other |
| AssetOriginalRiskLevel | İsteğe bağlı | dize | Normalleştirmeden önce kaynak sistem tarafından raporlandığı şekilde varlığa atanan risk düzeyi. |
| AssetRiskFirstReportedTime | İsteğe bağlı | Datetime | Varlıkla ilişkili riskin ilk bildirildiği zaman damgası (UTC). |
| AssetRiskLastReportedTime | İsteğe bağlı | Datetime | Varlıkla ilişkili riskin en son bildirildiği zaman damgası (UTC). |
| AssetOriginalRiskDetails | İsteğe bağlı | Dinamik | Kaynak sistem tarafından sağlanan varlık için tüm risk ayrıntıları. |
Dosya (varlık türü) alanları
Bu bölüm dosyaya özgü varlık özelliklerini yakalar. Dosya AssetType özelliklerin doldurulması gerekir.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| Filepath | İsteğe bağlı | dize | Varlıkla ilişkili dosyanın tam yolu. |
| Filesize | İsteğe bağlı | Uzun | Dosyanın bayt cinsinden boyutu. |
| FileMD5 | İsteğe bağlı | dize | Varlıkla ilişkili dosyanın MD5 karması. |
| FileSHA1 | İsteğe bağlı | dize | Varlıkla ilişkili dosyanın SHA-1 karması. |
| FileSHA256 | İsteğe bağlı | dize | Varlıkla ilişkili dosyanın SHA-256 karması. |
| FileSHA512 | İsteğe bağlı | dize | Varlıkla ilişkili dosyanın SHA-512 karması. |
| Dosyauzantısı | İsteğe bağlı | dize | Varlıkla ilişkili dosyanın .exe veya .pdf gibi dosya uzantısı. |
| FileIsSignatureValid | İsteğe bağlı | Bool | Dosyanın dijital imzasının geçerli olup olmadığını gösterir. |
| FileSignatureDetails | İsteğe bağlı | dize | İmzalayan veya sertifika bilgileri gibi dosyanın dijital imzası hakkındaki ayrıntılar. |
Site (varlık türü) alanları
Bu bölüm, sharepoint site varlıkları için siteye özgü konum özelliklerini yakalar.
AssetType ise özelliklerin doldurulması gerekir.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| SitePath | İsteğe bağlı | dize | Varlıkla ilişkili sitenin veya depolama konumunun yolu. |
| SitePrimaryUri | İsteğe bağlı | dize | Varlıkla ilişkili sitenin veya depolama konumunun birincil URI'si. |
Takma
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| AssetPath | Diğer ad | dize | Veya için FilePath diğer ad SitePath |
| Kullanıcı | Diğer ad | dize | için AssetOwnerIddiğer ad. |
Şema güncelleştirmeleri
Şemanın çeşitli sürümlerindeki değişiklikler şunlardır:
- Sürüm 0.1.0: İlk sürüm.
-
Sürüm 1.0.0: ,
EntityKeyveEntityIdTypealanları eklendiEntitySnapshotId.
İlgili içerik
- Gelişmiş Güvenlik Bilgileri Modeline (ASIM) genel bakış
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) şemaları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) ayrıştırıcıları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) içeriği
- Azure Sentinel Web Semineri: Azure Sentinel'da Bilgiler Model-Understanding Normalleştirme