Gelişmiş Güvenlik Bilgileri Modeli (ASIM) DNS normalleştirme şeması başvurusu

DNS bilgi modeli, bir DNS sunucusu veya DNS güvenlik sistemi tarafından bildirilen olayları açıklamak için kullanılır ve Microsoft Sentinel tarafından kaynak-belirsiz analizi etkinleştirmek için kullanılır.

Daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgileri Modeli (ASIM).

Şemaya genel bakış

ASIM DNS şeması DNS protokolü etkinliğini temsil eder. Dns sunucusu günlük DNS etkinliğine DNS istekleri gönderen hem DNS sunucuları hem de cihazlar. DNS protokolü etkinliği DNS sorgularını, DNS sunucusu güncelleştirmelerini ve DNS toplu veri aktarımlarını içerir. Şema protokol etkinliğini temsil ettiğinden, RFC'ler tarafından yönetilir ve uygun olduğunda bu makalede başvurulan resmi olarak atanmış parametre listeleridir. DNS şeması DNS sunucusu denetim olaylarını temsil etmez.

DNS sunucuları tarafından bildirilen en önemli etkinlik, alanının olarak ayarlandığı EventTypeQuerybir DNS sorgusudur.

DNS olayındaki en önemli alanlar şunlardır:

  • Sorgunun verildiği etki alanı adını bildiren DnsQuery.

  • İsteğin oluşturulduğu IP adresini temsil eden SrcIpAddr ( IpAddr ile diğer adı kullanılır). DNS sunucuları genellikle SrcIpAddr alanını sağlar, ancak DNS istemcileri bazen bu alanı sağlamaz ve yalnızca SrcHostname alanını sağlar.

  • İsteğin başarılı olup olmadığını, neden olduğunu bildiren EventResultDetails.

  • Kullanılabilir olduğunda, sunucu tarafından sorguya verilen yanıtı tutan DnsResponseName. ASIM yanıtı ayrıştırma gerektirmez ve biçimi kaynaklar arasında değişir.

    Bu alanı kaynak belirsiz içerikte kullanmak için, içeriği veya has işleçleriyle contains arayın.

İstemci cihazında toplanan DNS olayları Kullanıcı ve İşlem bilgilerini de içerebilir.

DNS olaylarını toplama yönergeleri

DNS, çok sayıda bilgisayarı geçebileceği için benzersiz bir protokoldür. Ayrıca DNS UDP kullandığından istekler ve yanıtlar birleştirilir ve birbiriyle doğrudan ilişkili değildir.

Aşağıdaki görüntüde dört segment de dahil olmak üzere basitleştirilmiş bir DNS isteği akışı gösterilmektedir. Gerçek dünya isteği daha karmaşık olabilir ve daha fazla segment söz konusu olabilir.

Basitleştirilmiş DNS isteği akışı.

İstek ve yanıt kesimleri DNS isteği akışında birbirine doğrudan bağlı olmadığından, tam günlük kaydı önemli bir yinelemeye neden olabilir.

Günlüğe kaydedilecek en değerli segment, istemciye verilen yanıttır. Yanıt, etki alanı adı sorgularını, arama sonucunu ve istemcinin IP adresini sağlar. Birçok DNS sistemi yalnızca bu segmenti günlüğe kaydederken, diğer bölümleri günlüğe kaydetmede değer vardır. Örneğin, BIR DNS önbelleği zehirlenmesi saldırısı genellikle bir yukarı akış sunucusundan gelen sahte yanıtlardan yararlanır.

Veri kaynağınız tam DNS günlüğünü destekliyorsa ve birden çok segmenti günlüğe kaydetmeyi seçtiyseniz, Microsoft Sentinel'da veri yinelemesini önlemek için sorgularınızı ayarlayın.

Örneğin, sorgunuzu aşağıdaki normalleştirmeyle değiştirebilirsiniz:

_Im_Dns | where SrcIpAddr != "127.0.0.1" and EventSubType == "response"

Çözümleyicileri

ASIM ayrıştırıcıları hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.

Kullanıma yönelik ayrıştırıcılar

Tüm ASIM kullanıma alınmış ayrıştırıcıları birleştiren ayrıştırıcıları kullanmak ve çözümlemenizin yapılandırılan tüm kaynaklarda çalıştığından emin olmak için, sorgunuzda tablo adı olarak birleştirici ayrıştırıcıyı _Im_Dns kullanın.

Microsoft Sentinel kullanıma hazır olarak sunulan DNS ayrıştırıcılarının listesi için ASIM ayrıştırıcıları listesine bakın.

Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme

Dns bilgi modeli için özel ayrıştırıcılar uygularken, biçimini vimDns<vendor><Product>kullanarak KQL işlevlerinizi adlandırın. Özel ayrıştırıcılarınızı DNS birleştirici ayrıştırıcısına nasıl ekleyeceğinizi öğrenmek için ASIM ayrıştırıcılarını yönetme makalesine bakın.

Ayrıştırıcı parametrelerini filtreleme

DNS ayrıştırıcıları filtreleme parametrelerini destekler. Bu parametreler isteğe bağlı olsa da sorgu performansınızı artırabilir.

Aşağıdaki filtreleme parametreleri kullanılabilir:

Name Tür Açıklama
Starttime Datetime Yalnızca bu sürenin sonunda veya sonrasında çalıştırılan DNS sorgularını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
Endtime Datetime Yalnızca şu anda veya öncesinde çalışmayı bitiren DNS sorgularını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
srcipaddr dize Yalnızca bu kaynak IP adresinden DNS sorgularını filtreleyin.
domain_has_any dinamik/dize Olay etki alanının bir parçası olarak dahil olmak üzere listelenen etki alanı adlarından herhangi birinin (veya domain) bulunduğu query DNS sorgularını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
responsecodename dize Yalnızca yanıt kodu adının sağlanan değerle eşleşdiği DNS sorgularını filtreleyin.
Örneğin: NXDOMAIN
response_has_ipv4 dize Yalnızca yanıt alanının sağlanan IP adresini veya IP adresi ön ekini içerdiği DNS sorgularını filtreleyin. Tek bir IP adresine veya önekine göre filtrelemek istediğinizde bu parametreyi kullanın.

Yanıt sağlamayan kaynaklar için sonuçlar döndürülmüyor.
response_has_any_prefix Dinamik Yalnızca yanıt alanının listelenen IP adreslerinden veya IP adresi ön eklerinden herhangi birini içerdiği DNS sorgularını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0..

IP adresleri veya ön ekleri listesinde filtrelemek istediğinizde bu parametreyi kullanın.

Yanıt sağlamayan kaynaklar için sonuçlar döndürülmüyor. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
Eventtype dize Yalnızca belirtilen türde DNS sorgularını filtreleyin. Hiçbir değer belirtilmezse, yalnızca arama sorguları döndürülür.

Örneğin, yalnızca etki alanı adını çözümleyemeyen son güne ait DNS sorgularını filtrelemek için şunu kullanın:

_Im_Dns (responsecodename = 'NXDOMAIN', starttime = ago(1d), endtime=now())

Yalnızca belirtilen etki alanı adları listesi için DNS sorgularını filtrelemek için şunu kullanın:

let torProxies=dynamic(["tor2web.org", "tor2web.com", "torlink.co"]);
_Im_Dns (domain_has_any = torProxies)

Bazı parametreler hem tür dynamic değerleri listesini hem de tek bir dize değerini kabul edebilir. Dinamik değer bekleyen parametrelere değişmez değer listesi geçirmek için, dinamik değişmez değeri açıkça kullanın. Örneğin: dynamic(['192.168.','10.'])

Normalleştirilmiş içerik

Normalleştirilmiş DNS olaylarını kullanan analiz kurallarının tam listesi için bkz. DNS sorgusu güvenlik içeriği.

Şema ayrıntıları

DNS bilgi modeli, OSSEM DNS varlık şemasıyla hizalanır.

Daha fazla bilgi için bkz. İnternet Atanan Numaralar Yetkilisi (IANA) DNS parametre başvurusu.

Ortak ASIM alanları

Önemli

Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.

Belirli yönergelere sahip ortak alanlar

Aşağıdaki listede DNS olayları için belirli yönergelere sahip alanlardan bahsedmektedir:

Alan Sınıfı Tür Açıklama
EventType Zorunlu Numaralandırılmış Kayıt tarafından bildirilen işlemi gösterir.

DNS kayıtları için bu değer DNS işlem kodu olacaktır.

Örnek: Query
EventSubType İsteğe bağlı Numaralandırılmış veya requestresponse.

Çoğu kaynak için yalnızca yanıtlar günlüğe kaydedilir ve bu nedenle değer genellikle yanıttır.
EventResultDetails Zorunlu Numaralandırılmış DNS olayları için bu alan DNS yanıt kodunu sağlar.

Notlar:
- IANA değerler için büyük/küçük harf tanımlamaz, bu nedenle analizin olayı normalleştirmesi gerekir.
- Kaynak yanıt kodu adı değil de yalnızca sayısal yanıt kodu sağlıyorsa, ayrıştırıcının bu değerle zenginleştirmek için bir arama tablosu içermesi gerekir.
- Bu kayıt bir yanıtı değil de isteği temsil ediyorsa , NA olarak ayarlayın.

Örnek: NXDOMAIN
EventSchemaVersion Zorunlu SchemaVersion (Dize) Şemanın burada belgelenen sürümü 0.1.7'dir.
EventSchema Zorunlu Numaralandırılmış Burada belgelenen şemanın adı Dns'dir.
Dvc alanları - - DNS olayları için cihaz alanları, DNS olayını bildiren sisteme başvurur.

Tüm ortak alanlar

Aşağıdaki tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla ayrıntı için ASIM Ortak Alanları makalesine bakın.

Sınıfı Alanları
Zorunlu - EventCount
- EventStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Önerilen - EventResultDetails
- EventSeverity
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
İsteğe bağlı - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvcO'lar
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- EkAlanlar
- DvcDescription
- DvcScopeId
- DvcScope

Kaynak sistem alanları

Alan Sınıfı Tür Açıklama
Src Diğer ad Dize Kaynak cihazın benzersiz tanımlayıcısı.

Bu alan SrcDvcId, SrcHostname veya SrcIpAddr alanlarını diğer ad olarak kullanabilir.

Örnek: 192.168.12.1
SrcIpAddr Önerilen IP Adresi DNS isteğini gönderen istemcinin IP adresi. Özyinelemeli bir DNS isteği için bu değer genellikle raporlama cihazı olur ve çoğu durumda olarak 127.0.0.1ayarlanır.

Örnek: 192.168.12.1
SrcPortNumber İsteğe bağlı Tamsayı DNS sorgusunun kaynak bağlantı noktası.

Örnek: 54312
IpAddr Diğer ad SrcIpAddr diğer adı
SrcGeoCountry İsteğe bağlı Ülke Kaynak IP adresiyle ilişkili ülke/bölge.

Örnek: USA
SrcGeoRegion İsteğe bağlı Bölge Kaynak IP adresiyle ilişkilendirilmiş bölge.

Örnek: Vermont
SrcGeoCity İsteğe bağlı Şehir Kaynak IP adresiyle ilişkilendirilmiş şehir.

Örnek: Burlington
SrcGeoLatitude İsteğe bağlı Enlem Kaynak IP adresiyle ilişkili coğrafi koordinatın enlemi.

Örnek: 44.475833
SrcGeoLongitude İsteğe bağlı Boylam Kaynak IP adresiyle ilişkili coğrafi koordinatın boylamı.

Örnek: 73.211944
SrcRiskLevel İsteğe bağlı Tamsayı Kaynakla ilişkili risk düzeyi. Değer, iyi huylu ve 0 yüksek risk için ile bir 100 aralığına 0100ayarlanmalıdır.

Örnek: 90
SrcOriginalRiskLevel İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen kaynakla ilişkili risk düzeyi.

Örnek: Suspicious
SrcHostname Önerilen Ana Bilgisayar Adı (Dize) Etki alanı bilgileri hariç, kaynak cihaz ana bilgisayar adı.

Örnek: DESKTOP-1282V4D
Ana Bilgisayar Adı Diğer ad SrcHostname diğer adı
SrcDomain Önerilen Etki Alanı (Dize) Kaynak cihazın etki alanı.

Örnek: Contoso
SrcDomainType Koşullu Numaralandırılmış Biliniyorsa , SrcDomain türü. Olası değerler şunlardır:
- Windows (örneğin: contoso)
- FQDN (örneğin: microsoft.com)

SrcDomain kullanılıyorsa gereklidir.
SrcFQDN İsteğe bağlı FQDN (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı.

Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. SrcDomainType alanı kullanılan biçimi yansıtır.

Örnek: Contoso\DESKTOP-1282V4D
SrcDvcId İsteğe bağlı Dize Kayıtta bildirilen kaynak cihazın kimliği.

Örneğin: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsam kimliği. SrcDvcScopeId, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcScope İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsamı. SrcDvcScope, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcIdType Koşullu Numaralandırılmış Biliniyorsa SrcDvcId türü. Olası değerler şunlardır:
- AzureResourceId
- MDEid

Birden çok kimlik varsa, listedeki ilk kimliği kullanın ve diğerlerini sırasıyla SrcDvcAzureResourceId ve SrcDvcMDEid içinde depolayın.

Not: SrcDvcId kullanılıyorsa bu alan gereklidir.
SrcDeviceType İsteğe bağlı Numaralandırılmış Kaynak cihazın türü. Olası değerler şunlardır:
- Computer
- Mobile Device
- IOT Device
- Other
SrcDescription İsteğe bağlı Dize Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller.

Kaynak kullanıcı alanları

Alan Sınıfı Tür Açıklama
SrcUserId İsteğe bağlı Dize Kaynak kullanıcının makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve ek kimlikler için alternatif alanlar için bkz. Kullanıcı varlığı.

Örnek: S-1-12-1-4141952679-1282074057-627758481-2916039507
SrcUserScope İsteğe bağlı Dize SrcUserId ve SrcUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın.
SrcUserScopeId İsteğe bağlı Dize SrcUserId ve SrcUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın.
SrcUserIdType Koşullu UserIdType SrcUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType bölümüne bakın.
SrcUsername İsteğe bağlı Kullanıcı adı (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak kullanıcı adı. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: AlbertE
SrcUsernameType Koşullu UsernameType SrcUsername alanında depolanan kullanıcı adının türünü belirtir. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın.

Örnek: Windows
Kullanıcı Diğer ad SrcUsername diğer adı
SrcUserType İsteğe bağlı Usertype Kaynak kullanıcının türü. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserType bölümüne bakın.

Örneğin: Guest
SrcUserSessionId İsteğe bağlı Dize Aktörün oturum açma oturumunun benzersiz kimliği.

Örnek: 102pTUgC3p8RIqHvzxLCHnFlg
SrcOriginalUserType İsteğe bağlı Dize Kaynak tarafından sağlanmışsa özgün kaynak kullanıcı türü.

Kaynak işlem alanları

Alan Sınıfı Tür Açıklama
SrcProcessName İsteğe bağlı Dize DNS isteğini başlatan işlemin dosya adı. Bu ad genellikle işlem adı olarak kabul edilir.

Örnek: C:\Windows\explorer.exe
Işlem Diğer ad SrcProcessName diğer adı

Örnek: C:\Windows\System32\rundll32.exe
SrcProcessId İsteğe bağlı Dize DNS isteğini başlatan işlemin işlem kimliği (PID).

Örnek: 48610176

Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta ve Linux bu değerin sayısal olması gerekir.

Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün.
SrcProcessGuid İsteğe bağlı GUID (Dize) DNS isteğini başlatan işlemin oluşturulan benzersiz tanımlayıcısı (GUID).

Örnek: EF3BD0BD-2B74-60C5-AF5C-010000001E00

Hedef sistem alanları

Alan Sınıfı Tür Açıklama
Dst Diğer ad Dize DNS isteğini alan sunucunun benzersiz tanımlayıcısı.

Bu alan DstDvcId, DstHostname veya DstIpAddr alanlarını diğer adla adlandırabilir.

Örnek: 192.168.12.1
DstIpAddr İsteğe bağlı IP Adresi DNS isteğini alan sunucunun IP adresi. Normal bir DNS isteği için bu değer genellikle raporlama cihazı olur ve çoğu durumda olarak 127.0.0.1ayarlanır.

Örnek: 127.0.0.1
DstGeoCountry İsteğe bağlı Ülke Hedef IP adresiyle ilişkili ülke/bölge. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: USA
DstGeoRegion İsteğe bağlı Bölge Hedef IP adresiyle ilişkili bölge veya durum. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: Vermont
DstGeoCity İsteğe bağlı Şehir Hedef IP adresiyle ilişkilendirilmiş şehir. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: Burlington
DstGeoLatitude İsteğe bağlı Enlem Hedef IP adresiyle ilişkili coğrafi koordinatın enlemi. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: 44.475833
DstGeoLongitude İsteğe bağlı Boylam Hedef IP adresiyle ilişkili coğrafi koordinatın boylamı. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: 73.211944
DstRiskLevel İsteğe bağlı Tamsayı Hedefle ilişkili risk düzeyi. Değer, 0 ile 100 arasında bir aralığa ayarlanmalıdır ve bu değer 0 zararsızdır ve 100 yüksek risklidir.

Örnek: 90
DstOriginalRiskLevel İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen hedefle ilişkili risk düzeyi.

Örnek: Malicious
DstPortNumber İsteğe bağlı Tamsayı Hedef Bağlantı Noktası numarası.

Örnek: 53
DstHostname İsteğe bağlı Ana Bilgisayar Adı (Dize) Etki alanı bilgileri hariç, hedef cihaz ana bilgisayar adı. Kullanılabilir cihaz adı yoksa, ilgili IP adresini bu alanda depolayın.

Örnek: DESKTOP-1282V4D

Not: DstIpAddr belirtilirse bu değer zorunludur.
DstDomain İsteğe bağlı Etki Alanı (Dize) Hedef cihazın etki alanı.

Örnek: Contoso
DstDomainType Koşullu Numaralandırılmış Biliniyorsa DstDomain türü. Olası değerler şunlardır:
- Windows (contoso\mypc)
- FQDN (learn.microsoft.com)

DstDomain kullanılıyorsa gereklidir.
DstFQDN İsteğe bağlı FQDN (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef cihaz ana bilgisayar adı.

Örnek: Contoso\DESKTOP-1282V4D

Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. DstDomainType, kullanılan biçimi yansıtır.
DstDvcId İsteğe bağlı Dize Kayıtta bildirilen hedef cihazın kimliği.

Örnek: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
DstDvcScopeId İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsam kimliği. DstDvcScopeId, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
DstDvcScope İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsamı. DstDvcScope, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
DstDvcIdType Koşullu Numaralandırılmış Biliniyorsa DstDvcId türü. Olası değerler şunlardır:
- AzureResourceId
- MDEidIf

Birden çok kimlik varsa, yukarıdaki listeden ilk kimlikleri kullanın ve diğerlerini sırasıyla DstDvcAzureResourceId veya DstDvcMDEid alanlarında depolayın.

DstDeviceId kullanılıyorsa gereklidir.
DstDeviceType İsteğe bağlı Numaralandırılmış Hedef cihazın türü. Olası değerler şunlardır:
- Computer
- Mobile Device
- IOT Device
- Other
DstDescription İsteğe bağlı Dize Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller.

DNS'ye özgü alanlar

Alan Sınıfı Tür Açıklama
DnsQuery Zorunlu Dize İsteğin çözümlemeye çalıştığı etki alanı.

Notlar:
- Bazı kaynaklar geçerli FQDN sorgularını farklı bir biçimde gönderir. Örneğin, DNS protokollerinin kendisinde sorgunun sonunda kaldırılması gereken bir nokta (.) bulunur.
- DNS protokolü bu alandaki değer türünü FQDN ile sınırlasa da, çoğu DNS sunucusu herhangi bir değere izin verir ve bu nedenle bu alan yalnızca FQDN değerleriyle sınırlı değildir. En önemlisi, DNS tünel saldırıları sorgu alanında geçersiz FQDN değerleri kullanabilir.
- DNS protokolü tek bir istekte birden çok sorguya izin verirken, bu senaryo hiç bulunursa nadirdir. İsteğin birden çok sorgusu varsa, ilk sorguyu bu alanda depolayın ve ardından isteğe bağlı olarak geri kalanını AdditionalFields alanında tutun.

Örnek: www.malicious.com
Etki alanı Diğer ad DnsQuery'nin diğer adı.
DnsQueryType İsteğe bağlı Tamsayı DNS Kaynak Kayıt Türü kodları.

Örnek: 28
DnsQueryTypeName Önerilen Numaralandırılmış DNS Kaynak Kayıt Türü adları.

Notlar:
- IANA değerler için büyük/küçük harf tanımlamaz, bu nedenle analizler olayı gerektiği gibi normalleştirmelidir.
- Değer ANY , 255 yanıt kodu için desteklenir.
- Değer TYPExxxx , xxxx BIND DNS sunucusu tarafından bildirilen yanıt kodunun sayısal değeri olan eşlenmemiş yanıt kodları için desteklenir.
-Kaynak bir sorgu türü adı değil de yalnızca sayısal sorgu türü kodu sağlıyorsa, ayrıştırıcının bu değerle zenginleştirmek için bir arama tablosu içermesi gerekir.

Örnek: AAAA
DnsResponseName İsteğe bağlı Dize Kayıtta yer aldığı gibi yanıtın içeriği.

DNS yanıt verileri raporlama cihazları arasında tutarsızdır, ayrıştırmak karmaşıktır ve kaynak-belirsiz analiz için daha az değere sahiptir. Bu nedenle bilgi modeli ayrıştırma ve normalleştirme gerektirmez ve Microsoft Sentinel yanıt bilgilerini sağlamak için yardımcı bir işlev kullanır. Daha fazla bilgi için bkz. DNS yanıtlarını işleme.
DnsResponseCodeName Diğer ad EventResultDetails diğer adı
DnsResponseCode İsteğe bağlı Tamsayı DNS sayısal yanıt kodu.

Örnek: 3
TransactionIdHex Önerilen Onaltılık (Dize) DNS istemcisi tarafından onaltılık biçimde atanan DNS sorgusu benzersiz kimliği. Bu değerin DNS protokolünün bir parçası olduğunu ve genellikle raporlama cihazı tarafından atanan ağ katmanı oturum kimliği olan DnsSessionId'den farklı olduğunu unutmayın.
Networkprotocol İsteğe bağlı Numaralandırılmış Ağ çözümleme olayı tarafından kullanılan aktarım protokolü. Değer UDP veya TCP olabilir ve en yaygın olarak DNS için UDP olarak ayarlanır.

Örnek: UDP
NetworkProtocolVersion İsteğe bağlı Numaralandırılmış NetworkProtocol sürümü. IP sürümünü ayırt etmek için kullanırken ve IPv4değerlerini IPv6 kullanın.
DnsQueryClass İsteğe bağlı Tamsayı DNS sınıf kimliği.

Uygulamada yalnızca IN sınıfı (ID 1) kullanılır ve bu nedenle bu alan daha az değerlidir.
DnsQueryClassName Önerilen DnsQueryClassName (Dize) DNS sınıf adı.

Uygulamada yalnızca IN sınıfı (ID 1) kullanılır ve bu nedenle bu alan daha az değerlidir.

Örnek: IN
DnsFlags İsteğe bağlı Dize Raporlama cihazı tarafından sağlanan bayraklar alanı. Bayrak bilgileri birden çok alanda sağlanıyorsa, bunları ayırıcı olarak virgülle birleştirin.

DNS bayraklarının ayrıştırılması karmaşık olduğundan ve analiz tarafından daha az kullanıldığından ayrıştırma ve normalleştirme gerekli değildir. Microsoft Sentinel, bayrak bilgilerini sağlamak için yardımcı bir işlev kullanabilir. Daha fazla bilgi için bkz. DNS yanıtlarını işleme.

Örnek: ["DR"]
DnsNetworkDuration İsteğe bağlı Tamsayı DNS isteğinin tamamlanması için milisaniye cinsinden süre.

Örnek: 1500
Süre Diğer ad DnsNetworkDuration diğer adı
DnsFlagsAuthenticated İsteğe bağlı Boole DNSSEC ile ilgili DNS AD bayrağı, yanıtta yanıtın yanıt ve yetkili bölümlerinde yer alan tüm verilerin sunucu tarafından ilgili sunucunun ilkelerine göre doğrulandığını belirtir. Daha fazla bilgi için RFC 3655 Bölüm 6.1'e bakın.
DnsFlagsAuthoritative İsteğe bağlı Boole DNS AA bayrağı, sunucudan gelen yanıtın yetkili olup olmadığını gösterir
DnsFlagsCheckingDisabled İsteğe bağlı Boole DNSSEC ile ilgili DNS CD bayrağı, sorguda doğrulanmayan verilerin sorguyu gönderen sistem tarafından kabul edilebilir olduğunu gösterir. Daha fazla bilgi için RFC 3655 Bölüm 6.1'e bakın.
DnsFlagsRecursionAvailable İsteğe bağlı Boole DNS RA bayrağı, bir yanıtta sunucunun özyinelemeli sorguları desteklediğini gösterir.
DnsFlagsRecursionDesired İsteğe bağlı Boole DNS RD bayrağı, bir istekte istemcinin sunucunun özyinelemeli sorgular kullanmasını isteyebileceğini belirtir.
DnsFlagsTruncated İsteğe bağlı Boole DNS TC bayrağı, yanıt boyutunun üst sınırını aştığı için yanıtın kesildiğini gösterir.
DnsFlagsZ İsteğe bağlı Boole DNS Z bayrağı, eski DNS sistemleri tarafından bildirilebilen kullanım dışı bir DNS bayrağıdır.
DnsSessionId İsteğe bağlı dize Raporlama cihazı tarafından bildirilen DNS oturumu tanımlayıcısı. Bu değer, DNS istemcisi tarafından atanan DNS sorgusu benzersiz kimliği olan TransactionIdHex'ten farklıdır.

Örnek: EB4BFA28-2EAD-4EF7-BC8A-51DF4FDF5B55
Sessionıd Diğer ad DnsSessionId diğer adı
DnsResponseIpCountry İsteğe bağlı Ülke DNS yanıtında IP adreslerinden biriyle ilişkili ülke/bölge. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: USA
DnsResponseIpRegion İsteğe bağlı Bölge DNS yanıtında IP adreslerinden biriyle ilişkili bölge veya durum. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: Vermont
DnsResponseIpCity İsteğe bağlı Şehir DNS yanıtında IP adreslerinden biriyle ilişkili şehir. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: Burlington
DnsResponseIpLatitude İsteğe bağlı Enlem DNS yanıtında IP adreslerinden biriyle ilişkili coğrafi koordinatın enlemi. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: 44.475833
DnsResponseIpLongitude İsteğe bağlı Boylam DNS yanıtında IP adreslerinden biriyle ilişkili coğrafi koordinatın boylamı. Daha fazla bilgi için bkz. Mantıksal türler.

Örnek: 73.211944

İnceleme alanları

Aşağıdaki alanlar, dns güvenlik cihazının gerçekleştirdiği bir incelemeyi temsil etmek için kullanılır. Tehditle ilgili alanlar kaynak adres, hedef adres, yanıttaki IP adreslerinden biri veya DNS sorgu etki alanı ile ilişkili tek bir tehdidi temsil eder. Birden fazla tehdit tehdit olarak tanımlandıysa, diğer IP adresleri hakkındaki bilgiler alanında AdditionalFieldsdepolanabilir.

Alan Sınıfı Tür Açıklama
UrlCategory İsteğe bağlı Dize DNS olay kaynağı istenen Etki Alanlarının kategorisini de arayabilir. Alan, Microsoft Sentinel ağ şemasıyla hizalamak için UrlCategory olarak adlandırılır.

DomainCategory , DNS'ye uygun bir diğer ad olarak eklenir.

Örnek: Educational \\ Phishing
DomainCategory Diğer ad UrlCategory diğer adı.
Rulename İsteğe bağlı Dize Tehdidi tanımlayan kuralın adı veya kimliği.

Örnek: AnyAnyDrop
KuralSayısı İsteğe bağlı Tamsayı Tehdidi tanımlayan kuralın sayısı.

Örnek: 23
Kural Diğer ad Dize RuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, tür dizeye dönüştürülmelidir.
KuralSayısı İsteğe bağlı Int Uyarıyla ilişkili kuralın numarası.

Örneğin. 123456
Rulename İsteğe bağlı dize Uyarıyla ilişkili kuralın adı veya kimliği.

Örneğin. Server PSEXEC Execution via Remote Access
ThreatId İsteğe bağlı Dize Ağ oturumunda tanımlanan tehdit veya kötü amaçlı yazılımın kimliği.

Örnek: Tr.124
ThreatCategory İsteğe bağlı Dize DNS olay kaynağı dns güvenliği de sağlıyorsa, DNS olayını da değerlendirebilir. Örneğin, bir tehdit bilgileri veritabanında IP adresini veya etki alanını arayabilir ve etki alanını veya IP adresini Bir Tehdit Kategorisi ile atayabilir.
ThreatIpAddr İsteğe bağlı IP Adresi Bir tehdidin tanımlandığı bir IP adresi. ThreatField alanı ThreatIpAddr tarafından temsil edilen alanın adını içerir. Etki Alanı alanında bir tehdit tanımlanırsa, bu alan boş olmalıdır.
ThreatField Koşullu Numaralandırılmış Bir tehdidin tanımlandığı alan. Değer , , SrcIpAddrDstIpAddrveya DomainşeklindedirDnsResponseName.
ThreatName İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin adı.
ThreatConfidence İsteğe bağlı ConfidenceLevel (Tamsayı) Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir.
ThreatOriginalConfidence İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi.
ThreatRiskLevel İsteğe bağlı RiskLevel (Tamsayı) Tanımlanan tehditle ilişkili risk düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir.
ThreatOriginalRiskLevel İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen tehditle ilişkili özgün risk düzeyi.
ThreatIsActive İsteğe bağlı Boole Tanımlanan tehdit etkin bir tehdit olarak kabul edilirse true.
ThreatFirstReportedTime İsteğe bağlı Datetime IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı.
ThreatLastReportedTime İsteğe bağlı Datetime IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman.

Kullanım dışı bırakılan diğer adlar ve alanlar

Aşağıdaki alanlar geriye dönük uyumluluk için tutulan diğer adlardır. Bunlar 31 Aralık 2021'de şemadan kaldırıldı.

  • Query (diğer adı DnsQuery)
  • QueryType (diğer adı DnsQueryType)
  • QueryTypeName (diğer adı DnsQueryTypeName)
  • ResponseName (diğer adı DnsResponseName)
  • ResponseCodeName (diğer adı DnsResponseCodeName)
  • ResponseCode (diğer adı DnsResponseCode)
  • QueryClass (diğer adı DnsQueryClass)
  • QueryClassName (diğer adı DnsQueryClassName)
  • Flags (diğer adı DnsFlags)
  • SrcUserDomain

Şema güncelleştirmeleri

Şemanın 0.1.2 sürümündeki değişiklikler şunlardır:

  • alanı EventSchemaeklendi.
  • Birleşik Bayraklar alanını genişleten ayrılmış bayrak alanı eklendi: DnsFlagsAuthoritative, DnsFlagsCheckingDisabled, DnsFlagsRecursionAvailable, DnsFlagsRecursionDesired, DnsFlagsTruncated, ve DnsFlagsZ.

Şemanın 0.1.3 sürümündeki değişiklikler şunlardır:

  • Şema artık , Src*ve Dst*Process* alanlarını açıkça belgelemektedirUser*.
  • En son ortak alan tanımıyla eşleşecek daha fazla Dvc* alan eklendi.
  • Kaynak ve Src hedef sistemler için önde gelen tanımlayıcıya ve diğer adları olarak eklendiDst.
  • İsteğe bağlı DnsNetworkDuration ve Duration, buna bir diğer ad eklendi.
  • İsteğe bağlı Coğrafi Konum ve Risk Düzeyi alanları eklendi.

Şemanın 0.1.4 sürümündeki değişiklikler şunlardır:

  • İsteğe bağlı , , ThreatIpAddrThreatField, , ThreatName, ThreatConfidence, , ThreatOriginalConfidence, ThreatOriginalRiskLevelThreatIsActiveve ThreatFirstReportedTimealanları ThreatLastReportedTimeeklendi.

Şemanın 0.1.5 sürümündeki değişiklikler şunlardır:

  • , , , SrcUserScopeSrcUserSessionId, , SrcDvcScopeId, SrcDvcScope, DstDvcScopeIdve DstDvcScopeDvcScopeIdalanlarını DvcScopeekledik.

Şemanın 0.1.6 sürümündeki değişiklikler şunlardır:

  • , , DnsResponseIpCountry, DnsResponseIpRegionDnsResponseIpCityve DnsResponseIpLatitudealanlarını DnsResponseIpLongitudeekledik.

Şemanın 0.1.7 sürümündeki değişiklikler şunlardır:

  • , , , SrcDescriptionSrcOriginalRiskLevel, , DstDescription, DstOriginalRiskLevel, , SrcUserScopeId, NetworkProtocolVersion, RuleRuleNameve RuleNumberalanlarını ThreatIdekledik.

Kaynağa özgü tutarsızlıklar

Normalleştirmenin amacı, tüm kaynakların tutarlı telemetri sağladığından emin olmaktır. Zorunlu şema alanları gibi gerekli telemetriyi sağlamayan bir kaynak normalleştirilemez. Ancak, bazı tutarsızlıklar olsa bile genellikle tüm gerekli telemetri verilerini sağlayan kaynaklar normalleştirilebilir. Tutarsızlıklar sorgu sonuçlarının tamamlanmasını etkileyebilir.

Aşağıdaki tabloda bilinen tutarsızlıklar listeleniyor:

Kaynak Farklılık -lar
DNS bağlayıcısı ve Log Analytics Aracısı kullanılarak toplanan Microsoft DNS Sunucusu Bağlayıcı, özgün olay kimliği 264 (Dinamik güncelleştirmeye yanıt) için zorunlu DnsQuery alanı sağlamaz. Veriler kaynakta kullanılabilir, ancak bağlayıcı tarafından iletilmemiştir.
Corelight Zeek Corelight Zeek zorunlu DnsQuery alanını sağlamayabilir. DNS yanıt kodu adının NXDOMAINolduğu bazı durumlarda bu tür davranışlar gözlemledik.

DNS yanıtlarını işleme

Çoğu durumda, günlüğe kaydedilen DNS olayları büyük ve ayrıntılı olabilecek yanıt bilgilerini içermez. Kaydınız daha fazla yanıt bilgisi içeriyorsa, kayıtta göründüğü gibi ResponseName alanında depolayın.

Ayrıca, ayrıştırılmamış yanıtı giriş olarak alan ve aşağıdaki yapıya sahip dinamik değer döndüren adlı _imDNS<vendor>Response_fazladan bir KQL işlevi de sağlayabilirsiniz:

[
    {
        "part": "answer"
        "query": "yahoo.com."
        "TTL": 1782
        "Class": "IN"
        "Type": "A"
        "Response": "74.6.231.21"
    }
    {
        "part": "authority"
        "query": "yahoo.com."
        "TTL": 113066
        "Class": "IN"
        "Type": "NS"
        "Response": "ns5.yahoo.com"
    }
    ...
]

Dinamik değerdeki her sözlükteki alanlar, her DNS yanıtında yer alan alanlara karşılık gelir. Girdi, sözlüğün part ait olduğu yanıttaki bölümü yansıtmak için , answerveya authority içermelidir.additional

İpucu

En iyi performansı sağlamak için işlevi yalnızca gerektiğinde ve yalnızca ilk filtrelemeden sonra çağırarak imDNS<vendor>Response daha iyi performans elde edin.

DNS bayraklarını işleme

Bayrak verileri için ayrıştırma ve normalleştirme gerekli değildir. Bunun yerine, raporlama cihazı tarafından sağlanan bayrak verilerini Bayraklar alanında depolayın . Tek tek bayrakların değerini belirlemek doğrudan doğruysa, ayrılmış bayrak alanlarını da kullanabilirsiniz.

Ayrıca, giriş olarak ayrıştırılmamış yanıtı veya ayrılmış bayrak alanlarını alan ve her bayrağı aşağıdaki sırayla temsil eden Boole değerleriyle dinamik bir liste döndüren adlı _imDNS<vendor>Flags_fazladan bir KQL işlevi de sağlayabilirsiniz:

  • Kimliği doğrulandı (AD)
  • Yetkili (AA)
  • Devre Dışı (CD) Denetleniyor
  • Özyineleme Kullanılabilir (RA)
  • Özyineleme İstenen (RD)
  • Kesilmiş (TC)
  • Z