Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
İşlem Olayı normalleştirme şeması, bir işlemi çalıştırmanın ve sonlandırmanın işletim sistemi etkinliğini açıklamak için kullanılır. Bu tür olaylar, EDR (Uç Nokta Algılama ve Yanıt) sistemleri gibi işletim sistemleri ve güvenlik sistemleri tarafından bildirilir.
OSSEM tarafından tanımlanan işlem, bir programın çalışan bir örneğini temsil eden bir kapsama ve yönetim nesnesidir. İşlemler çalışmasa da, kod çalıştıran ve yürüten iş parçacıklarını yönetir.
Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).
Çözümleyicileri
Listelenen tüm ayrıştırıcıları birleştiren birleştirici ayrıştırıcıları kullanmak ve yapılandırılan tüm kaynaklar arasında çözümlediğinizden emin olmak için sorgularınızda aşağıdaki tablo adlarını kullanın:
- imProcessİşlem oluşturma bilgileri gerektiren sorgular için oluşturun. Bu sorgular en yaygın durumlardır.
- İşlem sonlandırma bilgileri gerektiren sorgular için imProcessTerminate.
İşlem Olayı ayrıştırıcıları listesi için Microsoft Sentinel kullanıma hazır olarak sağlanır. ASIM ayrıştırıcıları listesine bakın.
Microsoft Sentinel GitHub deposundan Kimlik Doğrulaması ayrıştırıcılarını dağıtın.
Daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.
Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme
Özel işlem olayı ayrıştırıcılarını uygularken aşağıdaki söz dizimini kullanarak KQL işlevlerinizi adlandırın: imProcessCreate<vendor><Product> ve imProcessTerminate<vendor><Product>. parametresiz sürüm için ile im değiştirinASim.
KQL işlevinizi ASIM ayrıştırıcılarını yönetme bölümünde açıklandığı gibi birleştirici ayrıştırıcılara ekleyin.
Ayrıştırıcı parametrelerini filtreleme
im ve vim* ayrıştırıcıları filtreleme parametrelerini destekler. Bu ayrıştırıcılar isteğe bağlı olsa da sorgu performansınızı artırabilir.
Aşağıdaki filtreleme parametreleri kullanılabilir:
| Name | Tür | Açıklama |
|---|---|---|
| Starttime | Datetime | Yalnızca bu sürenin sonunda veya sonrasında gerçekleşen işlem olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated . |
| Endtime | Datetime | Yalnızca bu zamanda veya öncesinde gerçekleşen olay sorgularını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated . |
| commandline_has_any | Dinamik | Yalnızca komut satırının çalıştırıldığı işlem olaylarında listelenen değerlerden herhangi birini filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| commandline_has_all | Dinamik | Yalnızca komut satırının çalıştırıldığı işlem olaylarında listelenen tüm değerleri filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| commandline_has_any_ip_prefix | Dinamik | Yalnızca komut satırının çalıştırıldığı tüm listelenen IP adreslerine veya IP adresi ön eklerine sahip olan işlem olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0.. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| actingprocess_has_any | Dinamik | Yalnızca işlem yolunun tamamını içeren işlem adının listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| targetprocess_has_any | Dinamik | Yalnızca işlem yolunun tamamını içeren hedef işlem adının listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| parentprocess_has_any | Dinamik | Yalnızca işlem yolunun tamamını içeren hedef işlem adının listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| targetusername_has veya actorusername_has | dize | Yalnızca hedef kullanıcı adının (işlem oluşturma olayları için) veya aktör kullanıcı adının (işlem sonlandırma olayları için) listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| dvcipaddr_has_any_prefix | Dinamik | Yalnızca cihaz IP adresinin listelenen IP adreslerinden veya IP adresi ön eklerinden herhangi biri ile eşleştiği işlem olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0.. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| dvchostname_has_any | Dinamik | Yalnızca cihaz konak adının veya cihaz FQDN'sinin kullanılabilir olduğu işlem olaylarını filtreleyin ve listelenen değerlerden herhangi birini kullanın. Listenin uzunluğu 10.000 öğeyle sınırlıdır. |
| hashes_has_any | Dinamik | Yalnızca hedef işlem karmalarından herhangi birinin listelenen değerlerden herhangi biri ile eşleştiği işlem olaylarını filtreleyin. |
| Eventtype | dize | Yalnızca belirtilen türdeki işlem olaylarını filtreleyin. |
Örneğin, yalnızca son gündeki kimlik doğrulama olaylarını belirli bir kullanıcıya filtrelemek için şunu kullanın:
imProcessCreate (targetusername_has = 'johndoe', starttime = ago(1d), endtime=now())
İpucu
Dinamik değer bekleyen parametrelere değişmez değer listesi geçirmek için, dinamik değişmez değeri açıkça kullanın. Örneğin: dynamic(['192.168.','10.']).
Normalleştirilmiş içerik
Normalleştirilmiş işlem olaylarını kullanan analiz kurallarının tam listesi için bkz . İşlem Olayı güvenlik içeriği.
Şema ayrıntıları
İşlem Olayı bilgi modeli , OSSEM İşlem varlık şemasına hizalanır.
Ortak ASIM alanları
Önemli
Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.
Belirli yönergelere sahip ortak alanlar
Aşağıdaki listede, işlem etkinliği olayları için belirli yönergelere sahip alanlardan bahsedmektedir:
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| EventType | Zorunlu | Numaralandırılmış | Kayıt tarafından bildirilen işlemi açıklar. İşlem kayıtları için desteklenen değerler şunlardır: - ProcessCreated - ProcessTerminated |
| EventSchemaVersion | Zorunlu | SchemaVersion (Dize) | Şemanın sürümü. Şemanın burada belgelenen sürümü 0.1.4 |
| EventSchema | Zorunlu | Dize | Burada belgelenen şemanın adıdır ProcessEvent. |
| Dvc alanları | İşlem etkinliği olayları için cihaz alanları, işlemin yürütülmekte olduğu sisteme başvurur. |
Önemli
Alan EventSchema şu anda isteğe bağlıdır ancak 1 Eylül 2022'de Zorunlu olacaktır.
Tüm ortak alanlar
Aşağıdaki tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla ayrıntı için ASIM Ortak Alanları makalesine bakın.
| Sınıfı | Alanları |
|---|---|
| Zorunlu |
-
EventCount - EventStartTime - EventEndTime - Eventtype - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| Önerilen |
-
EventResultDetails - EventSeverity - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| İsteğe bağlı |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvcO'lar - DvcOsVersion - DvcOriginalAction - DvcInterface - EkAlanlar - DvcDescription - DvcScopeId - DvcScope |
Olaya özgü alanları işleme
Aşağıdaki tabloda listelenen alanlar İşlem olayları'na özgü olsa da diğer şemalardaki alanlara benzer ve benzer adlandırma kurallarına uyar.
İşlem olayı şeması, oluşturma ve sonlandırma etkinliğini işlemek için merkezi olan aşağıdaki varlıklara başvurur:
- Actor - İşlem oluşturmayı veya sonlandırmayı başlatan kullanıcı.
- ActingProcess - Aktör tarafından işlem oluşturmayı veya sonlandırmayı başlatmak için kullanılan işlem.
- TargetProcess - Yeni işlem.
- TargetUser - Yeni işlemi oluşturmak için kimlik bilgileri kullanılan kullanıcı.
- ParentProcess - Aktör İşlemi'ni başlatan işlem.
Takma
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| Kullanıcı | Diğer ad |
TargetUsername diğer adı. Örnek: CONTOSO\dadmin |
|
| Işlem | Diğer ad |
TargetProcessName diğer adı Örnek: C:\Windows\System32\rundll32.exe |
|
| Commandline | Diğer ad | TargetProcessCommandLine diğer adı | |
| Karma | Diğer ad | Hedef işlem için en iyi kullanılabilir karmanın diğer adı. |
Aktör alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| ActorUserId | Önerilen | Dize | Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın. Örnek: S-1-12 |
| ActorUserIdType | Koşullu | Numaralandırılmış | ActorUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType'a bakın. |
| ActorScope | İsteğe bağlı | Dize | ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın. |
| ActorScopeId | İsteğe bağlı | Dize | ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın. |
| ActorUsername | Zorunlu | Kullanıcı adı (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktör kullanıcı adı. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın. Basit formu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın. Kullanıcı adı türünü ActorUsernameType alanında depolayın. Başka kullanıcı adı biçimleri varsa, bunları alanlarında ActorUsername<UsernameType>depolayın.Örnek: AlbertE |
| ActorUsernameType | Koşullu | Numaralandırılmış |
ActorUsername alanında depolanan kullanıcı adının türünü belirtir. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın. Örnek: Windows |
| ActorSessionId | İsteğe bağlı | Dize | Aktörün oturum açma oturumunun benzersiz kimliği. Örnek: 999Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır. Windows makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün. |
| ActorUserType | İsteğe bağlı | Usertype | Aktör türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserType'a bakın. Not: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri ActorOriginalUserType alanında depolayın. |
| ActorOriginalUserType | İsteğe bağlı | Dize | Raporlama cihazı tarafından sağlanıyorsa özgün hedef kullanıcı türü. |
İşlem alanlarının eyleme işlenmesi
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| ActingProcessCommandLine | İsteğe bağlı | Dize | İşlem işlemini çalıştırmak için kullanılan komut satırı. Örnek: "choco.exe" -v |
| ActingProcessName | İsteğe bağlı | dize | Eylem sürecinin adı. Bu ad genellikle işlemin sanal adres alanıyla eşlenen ilk kodu ve verileri tanımlamak için kullanılan görüntüden veya yürütülebilir dosyadan türetilir. Örnek: C:\Windows\explorer.exe |
| ActingProcessFilename | İsteğe bağlı | Dize | klasör bilgileri olmadan dosyasının ActingProcessNamedosya adı bölümü. Örnek: explorer.exe |
| ActingProcessFileCompany | İsteğe bağlı | Dize | Eylem süreci görüntü dosyasını oluşturan şirket. Örnek: Microsoft |
| ActingProcessFileDescription | İsteğe bağlı | Dize | Eylem işlemi görüntü dosyasının sürüm bilgilerine eklenmiş açıklama. Örnek: Notepad++ : a free (GPL) source code editor |
| ActingProcessFileProduct | İsteğe bağlı | Dize | İşlem görüntü dosyasındaki sürüm bilgilerinden ürün adı. Örnek: Notepad++ |
| ActingProcessFileVersion | İsteğe bağlı | Dize | İşlem görüntü dosyasının sürüm bilgilerinden ürün sürümü. Örnek: 7.9.5.0 |
| ActingProcessFileInternalName | İsteğe bağlı | Dize | İşlem görüntü dosyasının sürüm bilgilerinden ürün iç dosya adı. |
| ActingProcessFileOriginalName | İsteğe bağlı | Dize | İşlem görüntü dosyasının sürüm bilgilerinden ürün özgün dosya adı. Örnek: Notepad++.exe |
| ActingProcessIsHidden | İsteğe bağlı | Boole | Eylem sürecinin gizli modda olup olmadığını gösteren bir gösterge. |
| ActingProcessInjectedAddress | İsteğe bağlı | Dize | Sorumlu eylem işleminin depolandığı bellek adresi. |
| ActingProcessId | Zorunlu | Dize | İşlem işleminin işlem kimliği (PID). Örnek: 48610176 Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta ve Linux bu değerin sayısal olması gerekir. Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün. |
| ActingProcessGuid | İsteğe bağlı | GUID (dize) | Eylem işleminin oluşturulan benzersiz tanımlayıcısı (GUID). Sürecin sistemler arasında tanımlanmasını sağlar. Örnek: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| ActingProcessIntegrityLevel | İsteğe bağlı | Dize | Her işlemin belirtecinde temsil edilen bir bütünlük düzeyi vardır. Bütünlük düzeyleri, korumanın veya erişimin işlem düzeyini belirler. Windows aşağıdaki bütünlük düzeylerini tanımlar: düşük, orta, yüksek ve sistem. Standart kullanıcılar orta düzeyde bütünlük düzeyi, yükseltilmiş kullanıcılar ise yüksek bütünlük düzeyi alır. Daha fazla bilgi için bkz . Zorunlu Bütünlük Denetimi - Win32 uygulamaları. |
| ActingProcessMD5 | İsteğe bağlı | Dize | İşlem görüntü dosyasının MD5 karması. Örnek: 75a599802f1fa166cdadb360960b1dd0 |
| ActingProcessSHA1 | İsteğe bağlı | SHA1 | İşlem görüntü dosyasının SHA-1 karması. Örnek: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| ActingProcessSHA256 | İsteğe bağlı | SHA256 | İşlem görüntüsü dosyasının SHA-256 karması. Örneğin: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| ActingProcessSHA512 | İsteğe bağlı | SHA512 | İşlem görüntüsü dosyasının SHA-512 karması. |
| ActingProcessIMPHASH | İsteğe bağlı | Dize | İşlem tarafından kullanılan tüm kitaplık DLL'lerinin İçeri Aktarma Karması. |
| ActingProcessCreationTime | İsteğe bağlı | Datetime | Eylem sürecinin başlatıldığı tarih ve saat. |
| ActingProcessTokenElevation | İsteğe bağlı | Dize | Eylem işlemine uygulanan Kullanıcı Access Control (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu gösteren bir belirteç. Örnek: None |
| ActingProcessFileSize | İsteğe bağlı | Uzun | İşlem işlemini çalıştıran dosyanın boyutu. |
Üst işlem alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| ParentProcessName | İsteğe bağlı | dize | Üst işlemin adı. Bu ad genellikle işlemin sanal adres alanıyla eşlenen ilk kodu ve verileri tanımlamak için kullanılan görüntüden veya yürütülebilir dosyadan türetilir. Örnek: C:\Windows\explorer.exe |
| ParentProcessFileCompany | İsteğe bağlı | Dize | Üst işlem görüntü dosyasını oluşturan şirketin adı. Örnek: Microsoft |
| ParentProcessFileDescription | İsteğe bağlı | Dize | Üst işlem görüntü dosyasındaki sürüm bilgilerinden açıklama. Örnek: Notepad++ : a free (GPL) source code editor |
| ParentProcessFileProduct | İsteğe bağlı | Dize | Üst işlem görüntü dosyasındaki sürüm bilgilerinden ürün adı. Örnek: Notepad++ |
| ParentProcessFileVersion | İsteğe bağlı | Dize | Üst işlem görüntü dosyasındaki sürüm bilgilerinden ürün sürümü. Örnek: 7.9.5.0 |
| ParentProcessIsHidden | İsteğe bağlı | Boole | Üst işlemin gizli modda olup olmadığını gösteren bir gösterge. |
| ParentProcessInjectedAddress | İsteğe bağlı | Dize | Sorumlu üst işlemin depolandığı bellek adresi. |
| ParentProcessId | Önerilen | Dize | Üst işlemin işlem kimliği (PID). Örnek: 48610176 |
| ParentProcessGuid | İsteğe bağlı | Dize | Üst işlemin oluşturulan benzersiz tanımlayıcısı (GUID). Sürecin sistemler arasında tanımlanmasını sağlar. Örnek: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| ParentProcessIntegrityLevel | İsteğe bağlı | Dize | Her işlemin belirtecinde temsil edilen bir bütünlük düzeyi vardır. Bütünlük düzeyleri, korumanın veya erişimin işlem düzeyini belirler. Windows aşağıdaki bütünlük düzeylerini tanımlar: düşük, orta, yüksek ve sistem. Standart kullanıcılar orta düzeyde bütünlük düzeyi, yükseltilmiş kullanıcılar ise yüksek bütünlük düzeyi alır. Daha fazla bilgi için bkz . Zorunlu Bütünlük Denetimi - Win32 uygulamaları. |
| ParentProcessMD5 | İsteğe bağlı | MD5 | Üst işlem görüntü dosyasının MD5 karması. Örnek: 75a599802f1fa166cdadb360960b1dd0 |
| ParentProcessSHA1 | İsteğe bağlı | SHA1 | Üst işlem görüntü dosyasının SHA-1 karması. Örnek: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| ParentProcessSHA256 | İsteğe bağlı | SHA256 | Üst işlem görüntü dosyasının SHA-256 karması. Örneğin: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| ParentProcessSHA512 | İsteğe bağlı | SHA512 | Üst işlem görüntü dosyasının SHA-512 karması. |
| ParentProcessIMPHASH | İsteğe bağlı | Dize | Üst işlem tarafından kullanılan tüm kitaplık DLL'lerinin İçeri Aktarma Karması. |
| ParentProcessTokenElevation | İsteğe bağlı | Dize | Üst işleme uygulanan Kullanıcı Access Control (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu belirten bir belirteç. Örnek: None |
| ParentProcessCreationTime | İsteğe bağlı | Datetime | Üst işlemin başlatıldığı tarih ve saat. |
Hedef kullanıcı alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| TargetUsername | İşlem oluşturma olayları için zorunlu. | Kullanıcı adı (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef kullanıcı adı. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın. Basit formu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın. Kullanıcı adı türünü TargetUsernameType alanında depolayın. Başka kullanıcı adı biçimleri varsa, bunları alanlarında TargetUsername<UsernameType>depolayın.Örnek: AlbertE |
| TargetUsernameType | Koşullu | Numaralandırılmış |
TargetUsername alanında depolanan kullanıcı adının türünü belirtir. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın. Örnek: Windows |
| TargetUserId | Önerilen | Dize | Makine tarafından okunabilir, alfasayısal, hedef kullanıcının benzersiz gösterimi. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın. Örnek: S-1-12 |
| TargetUserIdType | Koşullu | UserIdType | TargetUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType'a bakın. |
| TargetUserSessionId | İsteğe bağlı | Dize | Hedef kullanıcının oturum açma oturumunun benzersiz kimliği. Örnek: 999 Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır. Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün. |
| TargetUserSessionGuid | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen hedef kullanıcının oturum açma oturumunun benzersiz GUID'i. Örnek: {12345678-1234-1234-1234-123456789012} |
| TargetUserType | İsteğe bağlı | Usertype | Aktör türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserType'a bakın. Not: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri TargetOriginalUserType alanında depolayın. |
| TargetOriginalUserType | İsteğe bağlı | Dize | Raporlama cihazı tarafından sağlanıyorsa özgün hedef kullanıcı türü. |
| TargetUserScope | İsteğe bağlı | Dize | TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın. |
| TargetUserScopeId | İsteğe bağlı | Dize | TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın. |
Hedef işlem alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| TargetProcessName | Zorunlu | dize | Hedef işlemin adı. Bu ad genellikle işlemin sanal adres alanıyla eşlenen ilk kodu ve verileri tanımlamak için kullanılan görüntüden veya yürütülebilir dosyadan türetilir. Örnek: C:\Windows\explorer.exe |
| TargetProcessFilename | İsteğe bağlı | Dize | klasör bilgileri olmadan dosyasının TargetProcessNamedosya adı bölümü. Örnek: explorer.exe |
| TargetProcessFileCompany | İsteğe bağlı | Dize | Hedef işlem görüntü dosyasını oluşturan şirketin adı. Örnek: Microsoft |
| TargetProcessFileDescription | İsteğe bağlı | Dize | Hedef işlem görüntü dosyasındaki sürüm bilgilerinden açıklama. Örnek: Notepad++ : a free (GPL) source code editor |
| TargetProcessFileProduct | İsteğe bağlı | Dize | Hedef işlem görüntü dosyasındaki sürüm bilgilerinden ürün adı. Örnek: Notepad++ |
| TargetProcessFileSize | İsteğe bağlı | Uzun | Olaydan sorumlu işlemi çalıştıran dosyanın boyutu. |
| TargetProcessFileVersion | İsteğe bağlı | Dize | Hedef işlem görüntü dosyasındaki sürüm bilgilerinden ürün sürümü. Örnek: 7.9.5.0 |
| TargetProcessFileInternalName | İsteğe bağlı | Dize | Hedef işlemin görüntü dosyasının sürüm bilgilerinden ürün iç dosya adı. |
| TargetProcessFileOriginalName | İsteğe bağlı | Dize | Hedef işlemin görüntü dosyasının sürüm bilgilerinden ürün özgün dosya adı. |
| TargetProcessIsHidden | İsteğe bağlı | Boole | Hedef işlemin gizli modda olup olmadığını gösteren bir gösterge. |
| TargetProcessInjectedAddress | İsteğe bağlı | Dize | Sorumlu hedef işlemin depolandığı bellek adresi. |
| TargetProcessMD5 | İsteğe bağlı | MD5 | Hedef işlem görüntü dosyasının MD5 karması. Örnek: 75a599802f1fa166cdadb360960b1dd0 |
| TargetProcessSHA1 | İsteğe bağlı | SHA1 | Hedef işlem görüntü dosyasının SHA-1 karması. Örnek: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| TargetProcessSHA256 | İsteğe bağlı | SHA256 | Hedef işlem görüntü dosyasının SHA-256 karması. Örneğin: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| TargetProcessSHA512 | İsteğe bağlı | SHA512 | Hedef işlem görüntü dosyasının SHA-512 karması. |
| TargetProcessIMPHASH | İsteğe bağlı | Dize | Hedef işlem tarafından kullanılan tüm kitaplık DLL'lerinin İçeri Aktarma Karması. |
| HashType | Koşullu | Numaralandırılmış | KARMA diğer ad alanında depolanan karma türü, izin verilen değerler , , MD5SHASHA256ve SHA512'tir.IMPHASH |
| TargetProcessCommandLine | Zorunlu | Dize | Hedef işlemi çalıştırmak için kullanılan komut satırı. Örnek: "choco.exe" -v |
| TargetProcessCurrentDirectory | İsteğe bağlı | Dize | Hedef işlemin yürütüldiği geçerli dizin. Örnek: c:\windows\system32 |
| TargetProcessCreationTime | Önerilen | Datetime | Hedef işlem görüntü dosyasının sürüm bilgilerinden ürün sürümü. |
| TargetProcessId | Zorunlu | Dize | Hedef işlemin işlem kimliği (PID). Örnek: 48610176Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta ve Linux bu değerin sayısal olması gerekir. Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün. |
| TargetProcessGuid | İsteğe bağlı | GUID (Dize) | Hedef işlemin oluşturulan benzersiz tanımlayıcısı (GUID). Sürecin sistemler arasında tanımlanmasını sağlar. Örnek: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| TargetProcessIntegrityLevel | İsteğe bağlı | Dize | Her işlemin belirtecinde temsil edilen bir bütünlük düzeyi vardır. Bütünlük düzeyleri, korumanın veya erişimin işlem düzeyini belirler. Windows aşağıdaki bütünlük düzeylerini tanımlar: düşük, orta, yüksek ve sistem. Standart kullanıcılar orta düzeyde bütünlük düzeyi, yükseltilmiş kullanıcılar ise yüksek bütünlük düzeyi alır. Daha fazla bilgi için bkz . Zorunlu Bütünlük Denetimi - Win32 uygulamaları. |
| TargetProcessTokenElevation | İsteğe bağlı | Dize | Oluşturulan veya sonlandırılan işleme uygulanan Kullanıcı Access Control (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu gösteren belirteç türü. Örnek: None |
| TargetProcessStatusCode | İsteğe bağlı | Dize | Sonlandırıldığında hedef işlem tarafından döndürülen çıkış kodu. Bu alan yalnızca işlem sonlandırma olayları için geçerlidir. Tutarlılık için, işletim sistemi tarafından sağlanan değer sayısal olsa bile alan türü dizedir. |
İnceleme alanları
Aşağıdaki alanlar, EDR sistemi gibi bir güvenlik sistemi tarafından gerçekleştirilen incelemeyi temsil etmek için kullanılır.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| Rulename | İsteğe bağlı | Dize | Denetim sonuçlarıyla ilişkili kuralın adı veya kimliği. |
| KuralSayısı | İsteğe bağlı | Tamsayı | İnceleme sonuçlarıyla ilişkili kuralın sayısı. |
| Kural | Koşullu | Dize | kRuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, tür dizeye dönüştürülmelidir. |
| ThreatId | İsteğe bağlı | Dize | Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın kimliği. |
| ThreatName | İsteğe bağlı | Dize | Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın adı. Örnek: EICAR Test File |
| ThreatCategory | İsteğe bağlı | Dize | Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılım kategorisi. Örnek: Trojan |
| ThreatRiskLevel | İsteğe bağlı | RiskLevel (Tamsayı) | Tanımlanan tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır. Not: Değer kaynak kayıtta farklı bir ölçek kullanılarak sağlanabilir ve bu ölçek normalleştirilmelidir. Özgün değer ThreatOriginalRiskLevel içinde depolanmalıdır. |
| ThreatOriginalRiskLevel | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen risk düzeyi. |
| ThreatField | İsteğe bağlı | Dize | Bir tehdidin tanımlandığı alan. |
| ThreatField | İsteğe bağlı | Dize | Bir tehdidin tanımlandığı alan. |
| ThreatConfidence | İsteğe bağlı | ConfidenceLevel (Tamsayı) | Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir. |
| ThreatOriginalConfidence | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi. |
| ThreatIsActive | İsteğe bağlı | Boole | Tanımlanan tehdit etkin bir tehdit olarak kabul edilirse true. |
| ThreatFirstReportedTime | İsteğe bağlı | Datetime | IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı. |
| ThreatLastReportedTime | İsteğe bağlı | Datetime | IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman. |
Şema güncelleştirmeleri
Şemanın 0.1.1 sürümündeki değişiklikler şunlardır:
- alanı
EventSchemaeklendi.
Bunlar şemanın 0.1.2 sürümündeki değişikliklerdir
- , ,
ActorUserType,ActorOriginalUserTypeTargetUserTypeveTargetOriginalUserTypealanlarınıHashTypeekledik.
Bunlar şemanın 0.1.3 sürümündeki değişikliklerdir
- Alanları ve
ParentProcessIdzorunlu olan alanlarıTargetProcessCreationTimeönerilen olarak değiştirdik.
Bunlar şemanın 0.1.4 sürümündeki değişikliklerdir
- , ve
ActorScopeDvcScopeIdalanlarınıDvcScopeekledik.
İlgili içerik
- Gelişmiş Güvenlik Bilgileri Modeline (ASIM) genel bakış
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) şemaları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) ayrıştırıcıları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) içeriği
- Azure Sentinel Web Semineri: Azure Sentinel'da Bilgiler Model-Understanding Normalleştirme