Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
DHCP bilgi modeli, DHCP sunucusu tarafından bildirilen olayları açıklamak için kullanılır ve Microsoft Sentinel tarafından kaynak belirsiz analizini etkinleştirmek için kullanılır.
Daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgileri Modeli (ASIM).
Çözümleyicileri
ASIM ayrıştırıcıları hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.
Ayrıştırıcı parametrelerini filtreleme
DHCP ayrıştırıcıları filtreleme parametrelerini destekler. Bu parametreler isteğe bağlı olsa da sorgu performansınızı artırabilir.
Aşağıdaki filtreleme parametreleri kullanılabilir:
| Name | Tür | Açıklama |
|---|---|---|
| Starttime | Datetime | Yalnızca şu anda veya sonrasında gerçekleşen DHCP olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated . |
| Endtime | Datetime | Yalnızca şu anda veya öncesinde gerçekleşen DHCP olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated . |
| srcipaddr_has_any_prefix | Dinamik | Yalnızca kaynak IP adresi ön ekinin listelenen değerlerden herhangi biri ile eşleştiği DHCP olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0.. |
| srchostname_has_any | Dinamik | Yalnızca kaynak ana bilgisayar adının listelenen değerlerden birine sahip olduğu DHCP olaylarını filtreleyin. |
| srcusername_has_any | Dinamik | Yalnızca kaynak kullanıcı adının listelenen değerlerden birine sahip olduğu DHCP olaylarını filtreleyin. |
| eventresult | dize | Yalnızca belirli bir olay sonucuna sahip DHCP olaylarını filtreleyin. Tüm sonuçları eklemek için kullanın * . |
Örneğin, son gün içinde yalnızca belirli bir IP adresi aralığındaki DHCP olaylarını filtrelemek için şunu kullanın:
_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())
Şemaya genel bakış
ASIM DHCP şeması, istemci sistemlerinden kiralanan DHCP IP adresi isteklerini sunma ve verilen kiralamalarla bir DNS sunucusunu güncelleştirme dahil olmak üzere DHCP sunucusu etkinliğini temsil eder.
DHCP olayındaki en önemli alanlar, DHCP sunucusunun kirayı vererek bağladığı SrcIpAddr ve SrcHostname'tir ve sırasıyla IpAddr ve Konak Adı alanları tarafından diğer adlarla adlandırılır. SrcMacAddr alanı, BIR IP adresi kiralandığında kullanılan istemci makinesini temsil ettiğinden de önemlidir.
DHCP sunucusu, güvenlik sorunlarından veya ağ doygunluğundan dolayı istemciyi reddedebilir. Ayrıca, istemciyi sınırlı bir ağa bağlayacak bir IP adresi kiralayarak da karantinaya alabilir. EventResult, EventResultDetails ve DvcAction alanları DHCP sunucusu yanıtı ve eylemi hakkında bilgi sağlar.
Kiranın süresi DhcpLeaseDuration alanında depolanır.
Şema ayrıntıları
ASIM, Açık Kaynak Güvenlik Olayları Meta Verileri (OSSEM) projesiyle hizalanır.
OSSEM'in ASIM DHCP şemasıyla karşılaştırılabilir bir DHCP şeması yoktur.
Ortak ASIM alanları
Önemli
Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.
Belirli yönergelere sahip Ortak Alanlar
Aşağıdaki listede DHCP olayları için belirli yönergelere sahip alanlardan bahsedmektedir:
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| EventType | Zorunlu | Numaralandırılmış | Kayıt tarafından bildirilen işlemi belirtin. Olası değerler , , AssignRenewve ReleasedeğerleridirDNS Update. Örnek: Assign |
| EventSchemaVersion | Zorunlu | SchemaVersion (Dize) | Burada belgelenen şema versiyonu 1.0.0. |
| EventSchema | Zorunlu | Dize | Burada belgelenen şemanın adı DhcpEvent. |
| Dvc alanları | - | - | DHCP olayları için, cihaz alanları DHCP olayını bildiren sisteme başvurur. |
Tüm ortak alanlar
Tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla bilgi için ASIM Ortak Alanları makalesine bakın.
| Sınıfı | Alanları |
|---|---|
| Zorunlu |
-
EventCount - EventStartTime - EventEndTime - Eventtype - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| Önerilen |
-
OlaySonuçDetaylar - Olay Şiddeti - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| İsteğe bağlı |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - OlayOrijinalSonuçDetaylar - OlayOrijinalŞiddet - EventProductVersion - EventReportUrl - Etkinlik Sahibi - DvcZone - DvcMacAddr - DvcO'lar - DvcOsVersion - DvcOriginalAction - DvcInterface - EkAlanlar - DvcDescription - DvcScopeId - DvcScope |
DHCP'ye özgü alanlar
| Alan | Sınıfı | Tür | Notlar |
|---|---|---|---|
| DhcpLeaseDuration | İsteğe bağlı | Tamsayı | İstemciye verilen kiranın süresi (saniye cinsinden). |
| DhcpSessionId | İsteğe bağlı | dize | Raporlama cihazı tarafından bildirilen oturum tanımlayıcısı. Windows DHCP sunucusu için bunu TransactionID alanına ayarlayın. Örnek: 2099570186 |
| Sessionıd | Diğer ad | Dize | DhcpSessionId diğer adı |
| DHCPOturum Süresi | İsteğe bağlı | Tamsayı | DHCP oturumunun tamamlanması için milisaniye cinsinden süre. Örnek: 1500 |
| Süre | Diğer ad | DhcpSessionDuration diğer adı | |
| DhcpSrcDHCId | İsteğe bağlı | Dize | RFC4701 tarafından tanımlanan DHCP istemci kimliği |
| DhcpCircuitId | İsteğe bağlı | Dize | RFC3046 tarafından tanımlanan DHCP bağlantı hattı kimliği |
| DhcpSubscriberId | İsteğe bağlı | Dize | RFC3993 tarafından tanımlanan DHCP abone kimliği |
| DhcpVendorClassId | İsteğe bağlı | Dize | RFC3925 tarafından tanımlanan DHCP Satıcı Sınıf Kimliği. |
| DhcpVendorClass | İsteğe bağlı | Dize | RFC3925 tarafından tanımlanan DHCP Satıcı Sınıfı. |
| DhcpUserClassId | İsteğe bağlı | Dize | RFC3004 tarafından tanımlanan DHCP Kullanıcı Sınıfı Kimliği. |
| DhcpUserClass | İsteğe bağlı | Dize | RFC3004 tarafından tanımlanan DHCP Kullanıcı Sınıfı. |
| RequestedIpAddr | İsteğe bağlı | IP Adresi | Kullanılabilir olduğunda DHCP istemcisi tarafından istenen IP adresi. Örnek: 192.168.12.3 |
Kaynak sistem alanları
Kaynak sistem, DHCP kiralaması isteyen sistemdir
| Alan | Sınıfı | Tür | Notlar |
|---|---|---|---|
| Kısaltma | Diğer ad | Dize | Kaynak cihazın benzersiz tanımlayıcısı. Bu alan SrcDvcId, SrcHostname veya SrcIpAddr alanlarını diğer adla adlandırabilir. Örnek: 192.168.12.1 |
| SrcIpAddr | Zorunlu | IP Adresi | DHCP sunucusu tarafından istemciye atanan IP adresi. Örnek: 192.168.12.1 |
| IpAddr | Diğer ad | SrcIpAddr için diğer ad | |
| SrcHostname | Zorunlu | Ana Bilgisayar Adı (Dize) | DHCP kirasını isteyen cihazın ana bilgisayar adı. Kullanılabilir cihaz adı yoksa, ilgili IP adresini bu alanda depolayın. Örnek: DESKTOP-1282V4D |
| Ana Bilgisayar Adı | Diğer ad | SrcHostname için diğer ad | |
| SrcDomain | Önerilen | Etki Alanı (Dize) | Kaynak cihazın etki alanı. Örnek: Contoso |
| SrcDomainType | Koşullu | Numaralandırılmış | Biliniyorsa , SrcDomain türü. Olası değerler şunlardır: - Windows (örneğin: contoso)- FQDN (örneğin: microsoft.com)SrcDomain kullanılıyorsa gereklidir. |
| SrcFQDN | İsteğe bağlı | FQDN (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı. Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. SrcDomainType alanı kullanılan biçimi yansıtır. Örnek: Contoso\DESKTOP-1282V4D |
| SrcDvcId | İsteğe bağlı | Dize | Kayıtta bildirilen kaynak cihazın kimliği. Örneğin: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | İsteğe bağlı | Dize | Cihazın ait olduğu bulut platformu kapsam kimliği. SrcDvcScopeId, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler. |
| SrcDvcScope | İsteğe bağlı | Dize | Cihazın ait olduğu bulut platformu kapsamı. SrcDvcScope, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler. |
| SrcDvcIdType | Koşullu | Numaralandırılmış | Biliniyorsa SrcDvcId türü. Olası değerler şunlardır: - AzureResourceId- MDEidBirden çok kimlik varsa, yukarıdaki listeden ilkini kullanın ve diğerlerini sırasıyla SrcDvcAzureResourceId ve SrcDvcMDEid içinde depolayın. Not: SrcDvcId kullanılıyorsa bu alan gereklidir. |
| SrcDeviceType | İsteğe bağlı | Numaralandırılmış | Kaynak cihazın türü. Olası değerler şunlardır: - Computer- Mobile Device- IOT Device- Other |
| SrcDescription | İsteğe bağlı | Dize | Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller. |
| SrcGeoCountry | İsteğe bağlı | Ülke | Kaynak IP adresiyle ilişkili ülke/bölge. Örnek: USA |
| SrcGeoRegion | İsteğe bağlı | Bölge | Kaynak IP adresiyle ilişkilendirilmiş bölge. Örnek: Vermont |
| SrcGeoCity | İsteğe bağlı | Şehir | Kaynak IP adresiyle ilişkilendirilmiş şehir. Örnek: Burlington |
| SrcGeoLatitude | İsteğe bağlı | Enlem | Kaynak IP adresiyle ilişkili coğrafi koordinatın enlemi. Örnek: 44.475833 |
| SrcGeoLongitude | İsteğe bağlı | Boylam | Kaynak IP adresiyle ilişkili coğrafi koordinatın boylamı. Örnek: 73.211944 |
| SrcRiskLevel | İsteğe bağlı | Tamsayı | Kaynakla ilişkili risk düzeyi. Değer, iyi huylu ve 0 yüksek risk için ile bir 100 aralığına 0100ayarlanmalıdır.Örnek: 90 |
| SrcOriginalRiskLevel | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen kaynakla ilişkili risk düzeyi. Örnek: Suspicious |
| SrcPortNumber | İsteğe bağlı | Tamsayı | Bağlantının kaynaklandığı IP bağlantı noktası. Birden çok bağlantıdan oluşan bir oturum için uygun olmayabilir. Örnek: 2335 |
Kaynak kullanıcı alanları
| Alan | Sınıfı | Tür | Notlar |
|---|---|---|---|
| SrcUserId | İsteğe bağlı | Dize | Kaynak kullanıcının makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve ek kimlikler için alternatif alanlar için bkz. Kullanıcı varlığı. Örnek: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| SrcUserIdType | Koşullu | UserIdType | SrcUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType bölümüne bakın. |
| SrcUsername | İsteğe bağlı | Kullanıcı adı (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak kullanıcı adı. Daha fazla bilgi için bkz. Kullanıcı varlığı. Örnek: AlbertE |
| Kullanıcı | Diğer ad | SrcUsername için diğer ad | |
| SrcUsernameType | Koşullu | UsernameType |
SrcUsername alanında depolanan kullanıcı adının türünü belirtir. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın. Örnek: Windows |
| SrcUserType | İsteğe bağlı | Usertype | Kaynak kullanıcının türü. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserType bölümüne bakın. Örneğin: Guest |
| SrcOriginalUserType | İsteğe bağlı | Dize | Kaynak tarafından sağlanmışsa özgün kaynak kullanıcı türü. |
| SrcMacAddr | Zorunlu | Mac Adresi | DHCP kirası isteyen istemcinin MAC adresi. Not: Windows DHCP sunucusu MAC adresini standart olmayan bir şekilde günlüğe kaydeder ve ayrıştırıcı tarafından eklenmesi gereken iki nokta üst üsteleri atlar. Örnek: 06:10:9f:eb:8f:14 |
| SrcUserScope | İsteğe bağlı | Dize | SrcUserId ve SrcUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın. |
| SrcUserScopeId | İsteğe bağlı | Dize | SrcUserId ve SrcUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın. |
| SrcUserSessionId | İsteğe bağlı | Dize | Aktörün oturum açma oturumunun benzersiz kimliği. Örnek: 102pTUgC3p8RIqHvzxLCHnFlg |
İnceleme alanları
| Alan | Sınıfı | Tür | Notlar |
|---|---|---|---|
| Kural | Diğer ad | dize | RuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, tür dizeye dönüştürülmelidir. |
| RuleNumber | İsteğe bağlı | Int | Uyarıyla ilişkili kuralın numarası. Örneğin. 123456 |
| Rulename | İsteğe bağlı | dize | Uyarıyla ilişkili kuralın adı veya kimliği. Örneğin. Server PSEXEC Execution via Remote Access |
| ThreatId | İsteğe bağlı | dize | Uyarıda tanımlanan tehdidin veya kötü amaçlı yazılımın kimliği. Örneğin. 1234567891011121314 |
| ThreatCategory | İsteğe bağlı | Dize | Uyarıda tanımlanan tehdit veya kötü amaçlı yazılım kategorisi. Desteklenen değerler şunlardır: Malware, Ransomware, Trojan, Virus, , Worm, Adware, , Spyware, , RootkitCryptominorPhishingSpamMaliciousUrlSpoofingSecurity Policy ViolationUnknown |
| ThreatName | İsteğe bağlı | dize | Uyarıda tanımlanan tehdit veya kötü amaçlı yazılımın adı. Örneğin. Init.exe |
| ThreatConfidence | İsteğe bağlı | ConfidenceLevel (Tamsayı) | Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir. |
| ThreatOriginalConfidence | İsteğe bağlı | dize | Kaynak sistem tarafından bildirilen güvenilirlik düzeyi. |
| ThreatRiskLevel | İsteğe bağlı | RiskLevel (Tamsayı) | Tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır. Not: Değer kaynak kayıtta farklı bir ölçek kullanılarak sağlanabilir ve bu ölçek normalleştirilmelidir. Özgün değer ThreatRiskLevelOriginal içinde depolanmalıdır. |
| ThreatOriginalRiskLevel | İsteğe bağlı | dize | Kaynak sistem tarafından bildirilen risk düzeyi. |
| ThreatIsActive | İsteğe bağlı | Bool | Tehdidin şu anda etkin olup olmadığını gösterir. Desteklenen değerler şunlardır: True, False |
| ThreatFirstReportedTime | İsteğe bağlı | Tarih/Saat | Tehdidin ilk bildirildiği tarih ve saat. Örneğin. 2024-09-19T10:12:10.0000000Z |
| ThreatLastReportedTime | İsteğe bağlı | Tarih/Saat | Tehdidin en son bildirildiği tarih ve saat. Örneğin. 2024-09-19T10:12:10.0000000Z |
Varlık korelasyon alanları
Uyarı
Katkıda bulunanların bu alanları doldurmasına gerek yok. Dahili Microsoft desteği eklendiğinde ilgili ayrıştırıcılar onları doldurur.
| Alan | Class | Tür | Açıklama |
|---|---|---|---|
| SrcSystemEntityKey | İsteğe bağlı | Dize | Tek bir isim alanı içinde kaynak sistemi benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar. |
| SrcUserAdditionalIds | İsteğe bağlı | Dinamik | Alan yapısı ve kullanımı için bkz. EkIds ile eklenmiş alanlar. |
| SrcUserEntityKey | İsteğe bağlı | Dize | Tek bir isim alanı içinde kaynak kullanıcıyı benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar. |
Şema güncelleştirmeleri
| Version | Değişiklikler |
|---|---|
| 0.1.1 | - Denetim alanları eklendi. - Kaynak coğrafi konumlandırma alanları eklendi. - Kaynak alanları SrcDescriptioneklendi , SrcOriginalRiskLevel, SrcOriginalUserType, SrcPortNumber, SrcUserScopeIdSrcUserSessionIdSrcRiskLevelSrcUserScope, ve .SrcUserUid- Takma adlar Src eklendi ve User.- Ve ThreatField alanları SrcUserUid tabloda mevcuttur ASimDhcpEventLogs ancak şemanın parçası değildir. |
| 1.0.0 | Varlık korelasyon alanları eklendi. |
İlgili içerik
- Gelişmiş Güvenlik Bilgileri Modeline (ASIM) genel bakış
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) şemaları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) ayrıştırıcıları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) içeriği
- Azure Sentinel Web Semineri: Azure Sentinel'da Bilgiler Model-Understanding Normalleştirme