Aracılığıyla paylaş


Gelişmiş Güvenlik Bilgileri Modeli (ASIM) Kimlik Doğrulaması normalleştirme şeması başvurusu (Genel önizleme)

Microsoft Sentinel Kimlik Doğrulaması şeması, kullanıcı kimlik doğrulaması, oturum açma ve oturum kapatma ile ilgili olayları açıklamak için kullanılır. Kimlik doğrulama olayları, genellikle diğer olaylarla birlikte olay akışının bir parçası olarak birçok raporlama cihazı tarafından gönderilir. Örneğin, Windows diğer işletim sistemi etkinlik olaylarının yanı sıra birkaç kimlik doğrulama olayı gönderir.

Kimlik doğrulama olayları, VPN ağ geçitleri veya etki alanı denetleyicileri gibi kimlik doğrulamasına odaklanan sistemlerden gelen olayları ve bilgisayar veya güvenlik duvarı gibi bir son sisteme doğrudan kimlik doğrulamasını içerir.

Microsoft Sentinel'de normalleştirme hakkında daha fazla bilgi için bkz . Normalleştirme ve Gelişmiş Güvenlik Bilgileri Modeli (ASIM).

Önemli

Kimlik doğrulaması normalleştirme şeması şu anda ÖNİzLEME aşamasındadır. Bu özellik bir hizmet düzeyi sözleşmesi olmadan sağlanır ve üretim iş yükleri için önerilmez.

Azure Önizleme Ek Koşulları, beta, önizleme aşamasında olan veya henüz genel kullanıma sunulmamış Azure özellikleri için geçerli olan ek yasal koşulları içerir.

Çözümleyicileri

Microsoft Sentinel GitHub deposundan ASIM kimlik doğrulama ayrıştırıcıları dağıtın. ASIM ayrıştırıcıları hakkında daha fazla bilgi için ASIM ayrıştırıcılarına genel bakış makalelerine bakın.

Ayrıştırıcıları birleştirme

Tüm ASIM kullanıma alınmış ayrıştırıcıları birleştiren ayrıştırıcıları kullanmak ve çözümlemenizin yapılandırılan tüm kaynaklarda çalıştığından emin olmak için filtreleme ayrıştırıcısını imAuthentication veya parametresiz ayrıştırıcıyı ASimAuthentication kullanın.

Kaynağa özgü ayrıştırıcılar

Microsoft Sentinel tarafından sunulan kimlik doğrulama ayrıştırıcıları listesi için ASIM ayrıştırıcıları listesine bakın:

Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme

Kimlik doğrulama bilgileri modeli için özel ayrıştırıcılar uygularken aşağıdaki söz dizimini kullanarak KQL işlevlerinizi adlandırın:

  • vimAuthentication<vendor><Product> ayrıştırıcıları filtrelemek için
  • ASimAuthentication<vendor><Product> parametresiz ayrıştırıcılar için

Birleştirici ayrıştırıcıya özel ayrıştırıcılarınızı ekleme hakkında bilgi için ASIM ayrıştırıcılarını yönetme bölümüne bakın.

Ayrıştırıcı parametrelerini filtreleme

im ve ayrıştırıcıları filtreleme parametrelerini destekler.vim* Bu ayrıştırıcılar isteğe bağlı olsa da sorgu performansınızı artırabilir.

Aşağıdaki filtreleme parametreleri kullanılabilir:

Adı Tür Açıklama
starttime datetime Yalnızca bu sürenin sonunda veya sonrasında çalıştırılan kimlik doğrulama olaylarını filtreleyin.
bitiş saati datetime Yalnızca şu anda veya öncesinde çalışması tamamlanan kimlik doğrulama olaylarını filtreleyin.
targetusername_has Dize Yalnızca listelenen kullanıcı adlarından herhangi birine sahip kimlik doğrulama olaylarını filtreleyin.

Örneğin, yalnızca son güne ait kimlik doğrulama olaylarını belirli bir kullanıcıya filtrelemek için şunu kullanın:

imAuthentication (targetusername_has = 'johndoe', starttime = ago(1d), endtime=now())

İpucu

Sabit bir listeyi dinamik değer bekleyen parametrelere geçirmek için, dinamik değişmez değeri açıkça kullanın. Örneğin: dynamic(['192.168.','10.']).

Normalleştirilmiş içerik

Normalleştirilmiş kimlik doğrulama analizi kuralları, kaynaklar arasında saldırıları algıladıkça benzersizdir. Örneğin, bir kullanıcı farklı ülkelerden/bölgelerden farklı, ilişkisiz sistemlerde oturum açtıysa Microsoft Sentinel artık bu tehdidi algılar.

Normalleştirilmiş Kimlik Doğrulaması olaylarını kullanan analiz kurallarının tam listesi için bkz . Kimlik doğrulaması şeması güvenlik içeriği.

Şemaya genel bakış

Kimlik doğrulama bilgileri modeli, OSSEM oturum açma varlık şemasıyla hizalanır.

Aşağıdaki tabloda listelenen alanlar Kimlik doğrulama olaylarına özeldir, ancak diğer şemalardaki alanlara benzer ve benzer adlandırma kurallarına uyar.

Kimlik doğrulama olayları aşağıdaki varlıklara başvurur:

  • TargetUser - Sistemde kimlik doğrulaması yapmak için kullanılan kullanıcı bilgileri. TargetSystem, kimlik doğrulama olayının birincil konusudur ve Kullanıcı diğer adı bir TargetUser'ın tanımlamış olduğu diğer addır.
  • TargetApp - Kimliği doğrulanan uygulama.
  • Target - TaregtApp* uygulamasının çalıştığı sistem.
  • Actor - TargetUser'dan farklıysa kimlik doğrulamasını başlatan kullanıcı.
  • ActingApp - Aktör tarafından kimlik doğrulamasını gerçekleştirmek için kullanılan uygulama.
  • Src - Aktör tarafından kimlik doğrulamasını başlatmak için kullanılan sistem.

Bu varlıklar arasındaki ilişki en iyi şekilde aşağıdaki gibi gösterilir:

Src adlı bir kaynak sistemde eyleme geçen Bir Uygulama olan ActingApp'i çalıştıran aktör, hedef bir uygulama olan TargetApp'te TargetDvc adlı hedef sistemde TargetUser olarak kimlik doğrulaması yapmaya çalışır.

Şema ayrıntıları

Aşağıdaki tablolarda, Tür bir mantıksal türe başvurur. Daha fazla bilgi için bkz . Mantıksal türler.

Ortak ASIM alanları

Önemli

Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.

Belirli yönergelere sahip ortak alanlar

Aşağıdaki listede, kimlik doğrulama olayları için belirli yönergelere sahip alanlardan bahsediliyor:

Alan Sınıf Type Açıklama
EventType Zorunlu Enumerated Kayıt tarafından bildirilen işlemi açıklar.

Kimlik doğrulama kayıtları için desteklenen değerler şunlardır:
- Logon
- Logoff
- Elevate
EventResultDetails Önerilir String Olay sonucuyla ilişkili ayrıntılar. Bu alan genellikle sonuç bir hata olduğunda doldurulur.

İzin verilen değerler şunlardır:
- No such user or password. Bu değer, özgün olay parola başvurusu olmadan böyle bir kullanıcı olmadığını bildirdiğinde de kullanılmalıdır.
- No such user
- Incorrect password
- Incorrect key
- Account expired
- Password expired
- User locked
- User disabled
- Logon violates policy. Bu değer, özgün olay raporladığında kullanılmalıdır; örneğin: MFA gerekli, çalışma saatleri dışında oturum açma, koşullu erişim kısıtlamaları veya çok sık yapılan girişimler.
- Session expired
- Other

Değer, kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değer EventOriginalResultDetails alanında depolanmalıdır
EventSubType İsteğe bağlı String Oturum açma türü. İzin verilen değerler şunlardır:
- System
- Interactive
- RemoteInteractive
- Service
- RemoteService
- Remote - Uzaktan oturum açma türü bilinmediğinde kullanın.
- AssumeRole - Genellikle olay türü olduğunda Elevatekullanılır.

Değer, kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değer EventOriginalSubType alanında depolanmalıdır.
EventSchemaVersion Zorunlu String Şema sürümü. Şemanın burada belgelenen sürümü 0.1.3
EventSchema Zorunlu String Burada belgelenen şemanın adı Kimlik Doğrulaması'dır.
Dvc alanları - - Kimlik doğrulama olayları için cihaz alanları olayı bildiren sisteme bakın.

Tüm ortak alanlar

Aşağıdaki tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler, alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla ayrıntı için ASIM Ortak Alanları makalesine bakın.

Sınıf Alanlar
Zorunlu - EventCount
- EventStartTime
- EventEndTime
- EventType
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Önerilir - EventResultDetails
- EventSeverity
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
İsteğe bağlı - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- EkAlanlar
- DvcDescription
- DvcScopeId
- DvcScope

Kimlik doğrulamasına özgü alanlar

Alan Sınıf Type Açıklama
LogonMethod İsteğe bağlı String Kimlik doğrulaması gerçekleştirmek için kullanılan yöntem.

Örnekler: Username & Password, PKI
LogonProtocol İsteğe bağlı String Kimlik doğrulaması gerçekleştirmek için kullanılan protokol.

Örnek: NTLM

Aktör alanları

Alan Sınıf Type Açıklama
ActorUserId İsteğe bağlı String Aktör'ün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve ek kimlikler için alternatif alanlar için bkz . Kullanıcı varlığı.

Örnek: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorScope İsteğe bağlı String ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindeki UserScope bölümüne bakın.
ActorScopeId İsteğe bağlı String ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindeki UserScopeId bölümüne bakın.
ActorUserIdType Koşullu UserIdType ActorUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki UserIdType bölümüne bakın.
ActorUsername İsteğe bağlı Username Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktörün kullanıcı adı. Daha fazla bilgi için bkz . Kullanıcı varlığı.

Örnek: AlbertE
ActorUsernameType Koşullu UsernameType ActorUsername alanında depolanan kullanıcı adının türünü belirtir. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindeki UsernameType bölümüne bakın.

Örnek: Windows
ActorUserType İsteğe bağlı UserType Aktör türü. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindeki UserType bölümüne bakın.

Örneğin: Guest
ActorOriginalUserType İsteğe bağlı UserType Raporlama cihazı tarafından bildirilen kullanıcı türü.
ActorSessionId İsteğe bağlı String Aktör'ün oturum açma oturumunun benzersiz kimliği.

Örnek: 102pTUgC3p8RIqHvzxLCHnFlg

Uygulama Alanlarını Harekete Geçirme

Alan Sınıf Type Açıklama
ActingAppId İsteğe bağlı String İşlem, tarayıcı veya hizmet dahil olmak üzere aktör adına yetkilendirilen uygulamanın kimliği.

Örneğin: 0x12ae8
ActingAppName İsteğe bağlı String İşlem, tarayıcı veya hizmet dahil olmak üzere aktör adına yetkilendirilen uygulamanın adı.

Örneğin: C:\Windows\System32\svchost.exe
ActingAppType İsteğe bağlı AppType Eylem uygulama türü. Daha fazla bilgi ve izin verilen değer listesi için Şemaya Genel Bakış makalesindeki AppType'a bakın.
HttpUserAgent İsteğe bağlı String Kimlik doğrulaması HTTP veya HTTPS üzerinden gerçekleştirildiğinde, bu alanın değeri, kimlik doğrulamasını gerçekleştirirken eylem yapan uygulama tarafından sağlanan user_agent HTTP üst bilgisidir.

Örneğin: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

Hedef kullanıcı alanları

Alan Sınıf Type Açıklama
TargetUserId İsteğe bağlı Kullanıcı Kimliği Makine tarafından okunabilir, alfasayısal, hedef kullanıcının benzersiz gösterimi. Daha fazla bilgi ve ek kimlikler için alternatif alanlar için bkz . Kullanıcı varlığı.

Örnek: 00urjk4znu3BcncfY0h7
TargetUserScope İsteğe bağlı String TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindeki UserScope bölümüne bakın.
TargetUserScopeId İsteğe bağlı String TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindeki UserScopeId bölümüne bakın.
TargetUserIdType Koşullu UserIdType TargetUserId alanında depolanan kullanıcı kimliğinin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki UserIdType bölümüne bakın.

Örnek: SID
TargetUsername İsteğe bağlı Username Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef kullanıcı kullanıcı adı. Daha fazla bilgi için bkz . Kullanıcı varlığı.

Örnek: MarieC
TargetUsernameType Koşullu UsernameType TargetUsername alanında depolanan kullanıcı adının türünü belirtir. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki UsernameType bölümüne bakın.
TargetUserType İsteğe bağlı UserType Hedef kullanıcının türü. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindeki UserType bölümüne bakın.

Örneğin: Member
TargetSessionId İsteğe bağlı String Kaynak cihazdaki TargetUser oturum açma oturum tanımlayıcısı.
TargetOriginalUserType İsteğe bağlı UserType Raporlama cihazı tarafından bildirilen kullanıcı türü.
Kullanıcı Diğer ad Username TargetUsername tanımlanmamışsa TargetUsername veya TargetUserId için diğer ad.

Örnek: CONTOSO\dadmin

Kaynak sistem alanları

Alan Sınıf Type Açıklama
Src Önerilir String Kaynak cihazın benzersiz tanımlayıcısı.

Bu alan SrcDvcId, SrcHostname veya SrcIpAddr alanlarına diğer ad verebilir.

Örnek: 192.168.12.1
SrcDvcId İsteğe bağlı String Kaynak cihazın kimliği. Birden çok kimlik varsa, en önemli kimlikleri kullanın ve diğerlerini alanlarında depolayın SrcDvc<DvcIdType>.

Örnek: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId İsteğe bağlı String Cihazın ait olduğu bulut platformu kapsam kimliği. SrcDvcScopeId , Azure'da bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcScope İsteğe bağlı String Cihazın ait olduğu bulut platformu kapsamı. SrcDvcScope , Azure'da bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcIdType Koşullu DvcIdType SrcDvcId türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki DvcIdType'a bakın.

Not: SrcDvcId kullanılıyorsa bu alan gereklidir.
SrcDeviceType İsteğe bağlı DeviceType Kaynak cihazın türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki DeviceType'a bakın.
SrcHostname Önerilir Konak adı Etki alanı bilgileri hariç kaynak cihaz ana bilgisayar adı. Kullanılabilir cihaz adı yoksa ilgili IP adresini bu alanda depolayın.

Örnek: DESKTOP-1282V4D
SrcDomain Önerilir String Kaynak cihazın etki alanı.

Örnek: Contoso
SrcDomainType Koşullu DomainType SrcDomain türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki DomainType'a bakın.

SrcDomain kullanılıyorsa gereklidir.
SrcFQDN İsteğe bağlı String Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı.

Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. SrcDomainType alanı kullanılan biçimi yansıtır.

Örnek: Contoso\DESKTOP-1282V4D
SrcDescription İsteğe bağlı String Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller.
SrcIpAddr İsteğe bağlı IP Adresi Kaynak cihazın IP adresi.

Örnek: 2.2.2.2
SrcPortNumber İsteğe bağlı Tamsayı Bağlantının kaynaklandığı IP bağlantı noktası.

Örnek: 2335
SrcDvcOs İsteğe bağlı String Kaynak cihazın işletim sistemi.

Örnek: Windows 10
IpAddr Diğer ad SrcIpAddr diğer adı
SrcIsp İsteğe bağlı String Kaynak cihaz tarafından İnternet'e bağlanmak için kullanılan İnternet Hizmet Sağlayıcısı (ISS).

Örnek: corpconnect
SrcGeoCountry İsteğe bağlı Ülke Örnek: Canada

Daha fazla bilgi için bkz . Mantıksal türler.
SrcGeoCity İsteğe bağlı City Örnek: Montreal

Daha fazla bilgi için bkz . Mantıksal türler.
SrcGeoRegion İsteğe bağlı Bölge Örnek: Quebec

Daha fazla bilgi için bkz . Mantıksal türler.
SrcGeoLongtitude İsteğe bağlı Boylam Örnek: -73.614830

Daha fazla bilgi için bkz . Mantıksal türler.
SrcGeoLatitude İsteğe bağlı Enlem Örnek: 45.505918

Daha fazla bilgi için bkz . Mantıksal türler.
SrcRiskLevel İsteğe bağlı Tamsayı Kaynakla ilişkili risk düzeyi. Değeri, iyi huylu ve 100 yüksek risk içeren 0 bir aralığına 0 100ayarlanmalıdır.

Örnek: 90
SrcOriginalRiskLevel İsteğe bağlı Tamsayı Raporlama cihazı tarafından bildirilen kaynakla ilişkili risk düzeyi.

Örnek: Suspicious

Hedef uygulama alanları

Alan Sınıf Type Açıklama
TargetAppId İsteğe bağlı String Yetkilendirmenin gerekli olduğu uygulamanın kimliği, genellikle raporlama cihazı tarafından atanır.

Örnek: 89162
TargetAppName İsteğe bağlı String Hizmet, URL veya SaaS uygulaması dahil olmak üzere yetkilendirmenin gerekli olduğu uygulamanın adı.

Örnek: Saleforce
TargetAppType İsteğe bağlı AppType Aktör adına yetkilendirilen uygulamanın türü. Daha fazla bilgi ve izin verilen değer listesi için Şemaya Genel Bakış makalesindeki AppType'a bakın.
TargetUrl İsteğe bağlı URL Hedef uygulamayla ilişkili URL.

Örnek: https://console.aws.amazon.com/console/home?fromtb=true&hashArgs=%23&isauthcode=true&nc2=h_ct&src=header-signin&state=hashArgsFromTB_us-east-1_7596bc16c83d260b
LogonTarget Diğer ad Kimlik doğrulama hedefini en iyi açıklayan alan olan TargetAppName, TargetUrl veya TargetHostname için diğer ad.

Hedef sistem alanları

Alan Sınıf Type Açıklama
Dst Diğer ad String Kimlik doğrulama hedefinin benzersiz tanımlayıcısı.

Bu alan TargerDvcId, TargetHostname, TargetIpAddr, TargetAppId veya TargetAppName alanlarına diğer ad verebilir.

Örnek: 192.168.12.1
TargetHostname Önerilir Konak adı Etki alanı bilgileri hariç hedef cihaz ana bilgisayar adı.

Örnek: DESKTOP-1282V4D
TargetDomain Önerilir String Hedef cihazın etki alanı.

Örnek: Contoso
TargetDomainType Koşullu Enumerated TargetDomain türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki DomainType'a bakın.

TargetDomain kullanılıyorsa gereklidir.
TargetFQDN İsteğe bağlı String Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef cihaz ana bilgisayar adı.

Örnek: Contoso\DESKTOP-1282V4D

Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. TargetDomainType, kullanılan biçimi yansıtır.
TargetDescription İsteğe bağlı String Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller.
TargetDvcId İsteğe bağlı String Hedef cihazın kimliği. Birden çok kimlik varsa, en önemli kimlikleri kullanın ve diğerlerini alanlarında depolayın TargetDvc<DvcIdType>.

Örnek: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
TargetDvcScopeId İsteğe bağlı String Cihazın ait olduğu bulut platformu kapsam kimliği. TargetDvcScopeId , Azure'da bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
TargerDvcScope İsteğe bağlı String Cihazın ait olduğu bulut platformu kapsamı. TargetDvcScope , Azure'da bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
TargetDvcIdType Koşullu Enumerated TargetDvcId türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki DvcIdType'a bakın.

TargetDeviceId kullanılıyorsa gereklidir.
TargetDeviceType İsteğe bağlı Enumerated Hedef cihazın türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindeki DeviceType'a bakın.
TargetIpAddr İsteğe bağlı IP Adresi Hedef cihazın IP adresi.

Örnek: 2.2.2.2
TargetDvcOs İsteğe bağlı String Hedef cihazın işletim sistemi.

Örnek: Windows 10
TargetPortNumber İsteğe bağlı Tamsayı Hedef cihazın bağlantı noktası.
TargetGeoCountry İsteğe bağlı Ülke Hedef IP adresiyle ilişkili ülke.

Örnek: USA
TargetGeoRegion İsteğe bağlı Bölge Hedef IP adresiyle ilişkilendirilmiş bölge.

Örnek: Vermont
TargetGeoCity İsteğe bağlı City Hedef IP adresiyle ilişkili şehir.

Örnek: Burlington
TargetGeoLatitude İsteğe bağlı Enlem Hedef IP adresiyle ilişkili coğrafi koordinatın enlemi.

Örnek: 44.475833
TargetGeoLongitude İsteğe bağlı Boylam Hedef IP adresiyle ilişkili coğrafi koordinatın boylamı.

Örnek: 73.211944
TargetRiskLevel İsteğe bağlı Tamsayı Hedefle ilişkili risk düzeyi. Değeri, iyi huylu ve 100 yüksek risk içeren 0 bir aralığına 0 100ayarlanmalıdır.

Örnek: 90
TargetOriginalRiskLevel İsteğe bağlı Tamsayı Raporlama cihazı tarafından bildirilen hedefle ilişkili risk düzeyi.

Örnek: Suspicious

Denetim alanları

Aşağıdaki alanlar, bir güvenlik sistemi tarafından gerçekleştirilen incelemeyi temsil etmek için kullanılır.

Alan Sınıf Type Açıklama
RuleName İsteğe bağlı String Denetim sonuçlarıyla ilişkili kuralın adı veya kimliği.
KuralSayısı İsteğe bağlı Tamsayı denetim sonuçlarıyla ilişkili kuralın sayısı.
Kural Diğer ad String RuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, türü dizeye dönüştürülmelidir.
ThreatId İsteğe bağlı String Denetim etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın kimliği.
ThreatName İsteğe bağlı String Denetim etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın adı.
ThreatCategory İsteğe bağlı String Denetim dosyası etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılım kategorisi.
ThreatRiskLevel İsteğe bağlı Tamsayı Tanımlanan tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır.

Not: Bu değer kaynak kayıtta farklı bir ölçek kullanılarak sağlanabilir ve bu ölçek normalleştirilmelidir. Özgün değer ThreatRiskLevelOriginal içinde depolanmalıdır.
ThreatOriginalRiskLevel İsteğe bağlı String Raporlama cihazı tarafından bildirilen risk düzeyi.
ThreatConfidence İsteğe bağlı Tamsayı Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilir.
ThreatOriginalConfidence İsteğe bağlı String Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi.
ThreatIsActive İsteğe bağlı Boolean Tanımlanan tehdit etkin bir tehdit olarak kabul edilirse true.
ThreatFirstReportedTime İsteğe bağlı datetime IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı.
ThreatLastReportedTime İsteğe bağlı datetime IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman.
ThreatIpAddr İsteğe bağlı IP Adresi Bir tehdidin tanımlandığı IP adresi. ThreatField alanı ThreatIpAddr'ın temsil ettiği alanın adını içerir.
ThreatField İsteğe bağlı Enumerated Bir tehdidin tanımlandığı alan. Değer veya SrcIpAddr TargetIpAddrşeklindedir.

Şema güncelleştirmeleri

Şemanın 0.1.1 sürümündeki değişiklikler şunlardır:

  • Kullanıcı ve cihaz varlığı alanları diğer şemalarla uyumlu olacak şekilde güncelleştirildi.
  • Geçerli ASIM yönergeleriyle uyumlu hale getirmek için sırasıyla ve olarak yeniden adlandırıldı TargetDvc Target SrcDvc.Src Yeniden adlandırılan alanlar 1 Temmuz 2022'ye kadar diğer ad olarak uygulanacaktır. Bu alanlar şunlardır: SrcDvcHostname, SrcDvcHostnameType, SrcDvcType, SrcDvcIpAddr, TargetDvcHostname, , TargetDvcHostnameType, TargetDvcTypeTargetDvcIpAddrve TargetDvc.
  • ve Dstdiğer adları Src eklendi.
  • , , SrcDeviceTypeTargetDvcIdTypeve TargetDeviceTypeEventSchemave alanlarını SrcDvcIdTypeekledik.

Şemanın 0.1.2 sürümündeki değişiklikler şunlardır:

  • , , TargetUserScope, , , SrcDvcScope, TargetDvcScopeId, TargetDvcScopeDvcScopeIdve DvcScopealanlarını ActorScopeekledikSrcDvcScopeId.

Şemanın 0.1.3 sürümündeki değişiklikler şunlardır:

  • , , ActorOriginalUserType, , , TargetOriginalUserType, TargetUserScopeId, SrcDescription, SrcOriginalRiskLevelSrcRiskLevelve TargetDescriptionalanlarını SrcPortNumberekledikActorScopeId.
  • Denetim alanları eklendi
  • Hedef sistem coğrafi konum alanları eklendi.

Sonraki adımlar

Daha fazla bilgi için bkz.