Gelişmiş Güvenlik Bilgileri Modeli (ASIM) DHCP normalleştirme şeması başvurusu

DHCP bilgi modeli, DHCP sunucusu tarafından bildirilen olayları açıklamak için kullanılır ve Microsoft Sentinel tarafından kaynak belirsiz analizini etkinleştirmek için kullanılır.

Daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgileri Modeli (ASIM).

Çözümleyicileri

ASIM ayrıştırıcıları hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.

Ayrıştırıcı parametrelerini filtreleme

DHCP ayrıştırıcıları filtreleme parametrelerini destekler. Bu parametreler isteğe bağlı olsa da sorgu performansınızı artırabilir.

Aşağıdaki filtreleme parametreleri kullanılabilir:

Name Tür Açıklama
Starttime Datetime Yalnızca şu anda veya sonrasında gerçekleşen DHCP olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
Endtime Datetime Yalnızca şu anda veya öncesinde gerçekleşen DHCP olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
srcipaddr_has_any_prefix Dinamik Yalnızca kaynak IP adresi ön ekinin listelenen değerlerden herhangi biri ile eşleştiği DHCP olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0..
srchostname_has_any Dinamik Yalnızca kaynak ana bilgisayar adının listelenen değerlerden birine sahip olduğu DHCP olaylarını filtreleyin.
srcusername_has_any Dinamik Yalnızca kaynak kullanıcı adının listelenen değerlerden birine sahip olduğu DHCP olaylarını filtreleyin.
eventresult dize Yalnızca belirli bir olay sonucuna sahip DHCP olaylarını filtreleyin. Tüm sonuçları eklemek için kullanın * .

Örneğin, son gün içinde yalnızca belirli bir IP adresi aralığındaki DHCP olaylarını filtrelemek için şunu kullanın:

_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())

Şemaya genel bakış

ASIM DHCP şeması, istemci sistemlerinden kiralanan DHCP IP adresi isteklerini sunma ve verilen kiralamalarla bir DNS sunucusunu güncelleştirme dahil olmak üzere DHCP sunucusu etkinliğini temsil eder.

DHCP olayındaki en önemli alanlar, DHCP sunucusunun kirayı vererek bağladığı SrcIpAddr ve SrcHostname'tir ve sırasıyla IpAddr ve Konak Adı alanları tarafından diğer adlarla adlandırılır. SrcMacAddr alanı, BIR IP adresi kiralandığında kullanılan istemci makinesini temsil ettiğinden de önemlidir.

DHCP sunucusu, güvenlik sorunlarından veya ağ doygunluğundan dolayı istemciyi reddedebilir. Ayrıca, istemciyi sınırlı bir ağa bağlayacak bir IP adresi kiralayarak da karantinaya alabilir. EventResult, EventResultDetails ve DvcAction alanları DHCP sunucusu yanıtı ve eylemi hakkında bilgi sağlar.

Kiranın süresi DhcpLeaseDuration alanında depolanır.

Şema ayrıntıları

ASIM, Açık Kaynak Güvenlik Olayları Meta Verileri (OSSEM) projesiyle hizalanır.

OSSEM'in ASIM DHCP şemasıyla karşılaştırılabilir bir DHCP şeması yoktur.

Ortak ASIM alanları

Önemli

Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.

Belirli yönergelere sahip Ortak Alanlar

Aşağıdaki listede DHCP olayları için belirli yönergelere sahip alanlardan bahsedmektedir:

Alan Sınıfı Tür Açıklama
EventType Zorunlu Numaralandırılmış Kayıt tarafından bildirilen işlemi belirtin.

Olası değerler , , AssignRenewve ReleasedeğerleridirDNS Update.

Örnek: Assign
EventSchemaVersion Zorunlu SchemaVersion (Dize) Burada belgelenen şema versiyonu 1.0.0.
EventSchema Zorunlu Dize Burada belgelenen şemanın adı DhcpEvent.
Dvc alanları - - DHCP olayları için, cihaz alanları DHCP olayını bildiren sisteme başvurur.

Tüm ortak alanlar

Tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla bilgi için ASIM Ortak Alanları makalesine bakın.

Sınıfı Alanları
Zorunlu - EventCount
- EventStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Önerilen - OlaySonuçDetaylar
- Olay Şiddeti
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
İsteğe bağlı - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- OlayOrijinalSonuçDetaylar
- OlayOrijinalŞiddet
- EventProductVersion
- EventReportUrl
- Etkinlik Sahibi
- DvcZone
- DvcMacAddr
- DvcO'lar
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- EkAlanlar
- DvcDescription
- DvcScopeId
- DvcScope

DHCP'ye özgü alanlar

Alan Sınıfı Tür Notlar
DhcpLeaseDuration İsteğe bağlı Tamsayı İstemciye verilen kiranın süresi (saniye cinsinden).
DhcpSessionId İsteğe bağlı dize Raporlama cihazı tarafından bildirilen oturum tanımlayıcısı. Windows DHCP sunucusu için bunu TransactionID alanına ayarlayın.

Örnek: 2099570186
Sessionıd Diğer ad Dize DhcpSessionId diğer adı
DHCPOturum Süresi İsteğe bağlı Tamsayı DHCP oturumunun tamamlanması için milisaniye cinsinden süre.

Örnek: 1500
Süre Diğer ad DhcpSessionDuration diğer adı
DhcpSrcDHCId  İsteğe bağlı Dize RFC4701 tarafından tanımlanan DHCP istemci kimliği
DhcpCircuitId  İsteğe bağlı Dize RFC3046 tarafından tanımlanan DHCP bağlantı hattı kimliği
DhcpSubscriberId  İsteğe bağlı Dize RFC3993 tarafından tanımlanan DHCP abone kimliği
DhcpVendorClassId   İsteğe bağlı Dize RFC3925 tarafından tanımlanan DHCP Satıcı Sınıf Kimliği.
DhcpVendorClass   İsteğe bağlı Dize RFC3925 tarafından tanımlanan DHCP Satıcı Sınıfı.
DhcpUserClassId   İsteğe bağlı Dize RFC3004 tarafından tanımlanan DHCP Kullanıcı Sınıfı Kimliği.
DhcpUserClass  İsteğe bağlı Dize RFC3004 tarafından tanımlanan DHCP Kullanıcı Sınıfı.
RequestedIpAddr İsteğe bağlı IP Adresi Kullanılabilir olduğunda DHCP istemcisi tarafından istenen IP adresi.

Örnek: 192.168.12.3

Kaynak sistem alanları

Kaynak sistem, DHCP kiralaması isteyen sistemdir

Alan Sınıfı Tür Notlar
Kısaltma Diğer ad Dize Kaynak cihazın benzersiz tanımlayıcısı.

Bu alan SrcDvcId, SrcHostname veya SrcIpAddr alanlarını diğer adla adlandırabilir.

Örnek: 192.168.12.1
SrcIpAddr Zorunlu IP Adresi DHCP sunucusu tarafından istemciye atanan IP adresi.

Örnek: 192.168.12.1
IpAddr Diğer ad SrcIpAddr için diğer ad
SrcHostname Zorunlu Ana Bilgisayar Adı (Dize) DHCP kirasını isteyen cihazın ana bilgisayar adı. Kullanılabilir cihaz adı yoksa, ilgili IP adresini bu alanda depolayın.

Örnek: DESKTOP-1282V4D
Ana Bilgisayar Adı Diğer ad SrcHostname için diğer ad
SrcDomain Önerilen Etki Alanı (Dize) Kaynak cihazın etki alanı.

Örnek: Contoso
SrcDomainType Koşullu Numaralandırılmış Biliniyorsa , SrcDomain türü. Olası değerler şunlardır:
- Windows (örneğin: contoso)
- FQDN (örneğin: microsoft.com)

SrcDomain kullanılıyorsa gereklidir.
SrcFQDN İsteğe bağlı FQDN (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı.

Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. SrcDomainType alanı kullanılan biçimi yansıtır.

Örnek: Contoso\DESKTOP-1282V4D
SrcDvcId İsteğe bağlı Dize Kayıtta bildirilen kaynak cihazın kimliği.

Örneğin: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsam kimliği. SrcDvcScopeId, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcScope İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsamı. SrcDvcScope, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcIdType Koşullu Numaralandırılmış Biliniyorsa SrcDvcId türü. Olası değerler şunlardır:
- AzureResourceId
- MDEid

Birden çok kimlik varsa, yukarıdaki listeden ilkini kullanın ve diğerlerini sırasıyla SrcDvcAzureResourceId ve SrcDvcMDEid içinde depolayın.

Not: SrcDvcId kullanılıyorsa bu alan gereklidir.
SrcDeviceType İsteğe bağlı Numaralandırılmış Kaynak cihazın türü. Olası değerler şunlardır:
- Computer
- Mobile Device
- IOT Device
- Other
SrcDescription İsteğe bağlı Dize Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller.
SrcGeoCountry İsteğe bağlı Ülke Kaynak IP adresiyle ilişkili ülke/bölge.

Örnek: USA
SrcGeoRegion İsteğe bağlı Bölge Kaynak IP adresiyle ilişkilendirilmiş bölge.

Örnek: Vermont
SrcGeoCity İsteğe bağlı Şehir Kaynak IP adresiyle ilişkilendirilmiş şehir.

Örnek: Burlington
SrcGeoLatitude İsteğe bağlı Enlem Kaynak IP adresiyle ilişkili coğrafi koordinatın enlemi.

Örnek: 44.475833
SrcGeoLongitude İsteğe bağlı Boylam Kaynak IP adresiyle ilişkili coğrafi koordinatın boylamı.

Örnek: 73.211944
SrcRiskLevel İsteğe bağlı Tamsayı Kaynakla ilişkili risk düzeyi. Değer, iyi huylu ve 0 yüksek risk için ile bir 100 aralığına 0100ayarlanmalıdır.

Örnek: 90
SrcOriginalRiskLevel İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen kaynakla ilişkili risk düzeyi.

Örnek: Suspicious
SrcPortNumber İsteğe bağlı Tamsayı Bağlantının kaynaklandığı IP bağlantı noktası. Birden çok bağlantıdan oluşan bir oturum için uygun olmayabilir.

Örnek: 2335

Kaynak kullanıcı alanları

Alan Sınıfı Tür Notlar
SrcUserId İsteğe bağlı Dize Kaynak kullanıcının makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve ek kimlikler için alternatif alanlar için bkz. Kullanıcı varlığı.

Örnek: S-1-12-1-4141952679-1282074057-627758481-2916039507
SrcUserIdType Koşullu UserIdType SrcUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType bölümüne bakın.
SrcUsername İsteğe bağlı Kullanıcı adı (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak kullanıcı adı. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: AlbertE
Kullanıcı Diğer ad SrcUsername için diğer ad
SrcUsernameType Koşullu UsernameType SrcUsername alanında depolanan kullanıcı adının türünü belirtir. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın.

Örnek: Windows
SrcUserType İsteğe bağlı Usertype Kaynak kullanıcının türü. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserType bölümüne bakın.

Örneğin: Guest
SrcOriginalUserType İsteğe bağlı Dize Kaynak tarafından sağlanmışsa özgün kaynak kullanıcı türü.
SrcMacAddr Zorunlu Mac Adresi DHCP kirası isteyen istemcinin MAC adresi.

Not: Windows DHCP sunucusu MAC adresini standart olmayan bir şekilde günlüğe kaydeder ve ayrıştırıcı tarafından eklenmesi gereken iki nokta üst üsteleri atlar.

Örnek: 06:10:9f:eb:8f:14
SrcUserScope İsteğe bağlı Dize SrcUserId ve SrcUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın.
SrcUserScopeId İsteğe bağlı Dize SrcUserId ve SrcUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın.
SrcUserSessionId İsteğe bağlı Dize Aktörün oturum açma oturumunun benzersiz kimliği.

Örnek: 102pTUgC3p8RIqHvzxLCHnFlg

İnceleme alanları

Alan Sınıfı Tür Notlar
Kural Diğer ad dize RuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, tür dizeye dönüştürülmelidir.
RuleNumber İsteğe bağlı Int Uyarıyla ilişkili kuralın numarası.

Örneğin. 123456
Rulename İsteğe bağlı dize Uyarıyla ilişkili kuralın adı veya kimliği.

Örneğin. Server PSEXEC Execution via Remote Access
ThreatId İsteğe bağlı dize Uyarıda tanımlanan tehdidin veya kötü amaçlı yazılımın kimliği.

Örneğin. 1234567891011121314
ThreatCategory İsteğe bağlı Dize Uyarıda tanımlanan tehdit veya kötü amaçlı yazılım kategorisi.

Desteklenen değerler şunlardır: Malware, Ransomware, Trojan, Virus, , Worm, Adware, , Spyware, , RootkitCryptominorPhishingSpamMaliciousUrlSpoofingSecurity Policy ViolationUnknown
ThreatName İsteğe bağlı dize Uyarıda tanımlanan tehdit veya kötü amaçlı yazılımın adı.

Örneğin. Init.exe
ThreatConfidence İsteğe bağlı ConfidenceLevel (Tamsayı) Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir.
ThreatOriginalConfidence İsteğe bağlı dize Kaynak sistem tarafından bildirilen güvenilirlik düzeyi.
ThreatRiskLevel İsteğe bağlı RiskLevel (Tamsayı) Tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır.

Not: Değer kaynak kayıtta farklı bir ölçek kullanılarak sağlanabilir ve bu ölçek normalleştirilmelidir. Özgün değer ThreatRiskLevelOriginal içinde depolanmalıdır.
ThreatOriginalRiskLevel İsteğe bağlı dize Kaynak sistem tarafından bildirilen risk düzeyi.
ThreatIsActive İsteğe bağlı Bool Tehdidin şu anda etkin olup olmadığını gösterir.

Desteklenen değerler şunlardır: True, False
ThreatFirstReportedTime İsteğe bağlı Tarih/Saat Tehdidin ilk bildirildiği tarih ve saat.

Örneğin. 2024-09-19T10:12:10.0000000Z
ThreatLastReportedTime İsteğe bağlı Tarih/Saat Tehdidin en son bildirildiği tarih ve saat.

Örneğin. 2024-09-19T10:12:10.0000000Z

Varlık korelasyon alanları

Uyarı

Katkıda bulunanların bu alanları doldurmasına gerek yok. Dahili Microsoft desteği eklendiğinde ilgili ayrıştırıcılar onları doldurur.

Alan Class Tür Açıklama
SrcSystemEntityKey İsteğe bağlı Dize Tek bir isim alanı içinde kaynak sistemi benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar.
SrcUserAdditionalIds İsteğe bağlı Dinamik Alan yapısı ve kullanımı için bkz. EkIds ile eklenmiş alanlar.
SrcUserEntityKey İsteğe bağlı Dize Tek bir isim alanı içinde kaynak kullanıcıyı benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar.

Şema güncelleştirmeleri

Version Değişiklikler
0.1.1 - Denetim alanları eklendi.
- Kaynak coğrafi konumlandırma alanları eklendi.
- Kaynak alanları SrcDescriptioneklendi , SrcOriginalRiskLevel, SrcOriginalUserType, SrcPortNumber, SrcUserScopeIdSrcUserSessionIdSrcRiskLevelSrcUserScope, ve .SrcUserUid
- Takma adlar Src eklendi ve User.
- Ve ThreatField alanları SrcUserUid tabloda mevcuttur ASimDhcpEventLogs ancak şemanın parçası değildir.
1.0.0 Varlık korelasyon alanları eklendi.