Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel kullanıcı yönetimi normalleştirme şeması, kullanıcı veya grup oluşturma, kullanıcı özniteliğini değiştirme veya gruba kullanıcı ekleme gibi kullanıcı yönetimi etkinliklerini açıklamak için kullanılır. Bu tür olaylar, örneğin işletim sistemleri, dizin hizmetleri, kimlik yönetim sistemleri ve yerel kullanıcı yönetimi etkinliğiyle ilgili diğer sistem raporlamaları tarafından bildirilir.
Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).
Şemaya genel bakış
ASIM kullanıcı yönetimi şeması, kullanıcı yönetimi etkinliklerini açıklar. Etkinlikler genellikle aşağıdaki varlıkları içerir:
- Aktör - Yönetim etkinliğini gerçekleştiren kullanıcı.
- Eylem süreci - aktör tarafından yönetim etkinliğini gerçekleştirmek için kullanılan işlem.
- Src : Etkinlik ağ üzerinden gerçekleştirildiğinde etkinliğin başlatıldığı kaynak cihazdır.
- Hedef Kullanıcı - hesabı yönetilen kullanıcı.
- Hedef kullanıcının eklendiği veya kaldırıldığı ya da değiştirildiği grup.
UserCreated, GroupCreated, UserModified ve GroupModified gibi bazı aktiviteler, kullanıcı özelliklerini ayarlar veya günceller. Özellik kümesi veya güncelleştirilmiş aşağıdaki alanlarda belgelenmiştir:
- EventSubType - Ayarlanan veya güncelleştirilen değerin adı. UpdatedPropertyName , EventSubType ilgili olay türlerinden birine başvurduğunda EventSubType'ın diğer adıdır.
- PreviousPropertyValue - özelliğin önceki değeri.
- NewPropertyValue - özelliğin güncelleştirilmiş değeri.
Çözümleyicileri
ASIM ayrıştırıcıları hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.
Ayrıştırıcı parametrelerini filtreleme
Kullanıcı Yönetimi ayrıştırıcıları filtreleme parametrelerini destekler. Bu parametreler isteğe bağlı olsa da sorgu performansınızı artırabilir.
Aşağıdaki filtreleme parametreleri kullanılabilir:
| Name | Tür | Açıklama |
|---|---|---|
| Starttime | Datetime | Yalnızca şu anda veya sonrasında gerçekleşen kullanıcı yönetimi olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated . |
| Endtime | Datetime | Yalnızca bu zamanda veya öncesinde gerçekleşen kullanıcı yönetimi olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated . |
| srcipaddr_has_any_prefix | Dinamik | Yalnızca kaynak IP adresi ön ekinin listelenen değerlerden herhangi biri ile eşleştiği kullanıcı yönetimi olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0.. |
| targetusername_has_any | Dinamik | Yalnızca hedef kullanıcı adının listelenen değerlerden birine sahip olduğu kullanıcı yönetimi olaylarını filtreleyin. |
| actorusername_has_any | Dinamik | Yalnızca aktör kullanıcı adının listelenen değerlerden herhangi birine sahip olduğu kullanıcı yönetimi olaylarını filtreleyin. |
| eventtype_in | Dinamik | Yalnızca olay türünün , UserCreated, , UserDeletedUserModifiedveya PasswordChangedgibi GroupCreatedlistelenen değerlerden biri olduğu kullanıcı yönetimi olaylarını filtreleyin. |
Örneğin, yalnızca son güne ait kullanıcı oluşturma olaylarını filtrelemek için şunu kullanın:
_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())
Şema ayrıntıları
Ortak ASIM alanları
Önemli
Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.
Belirli yönergelere sahip ortak alanlar
Aşağıdaki listede, işlem etkinliği olayları için belirli yönergelere sahip alanlardan bahsedmektedir:
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| EventType | Zorunlu | Numaralandırılmış | Kayıt tarafından bildirilen işlemi açıklar. Kullanıcı Yönetimi etkinliği için desteklenen değerler şunlardır: - UserCreated- UserDeleted- UserModified- UserLocked- UserUnlocked- UserDisabled- UserEnabled- PasswordChanged- PasswordReset- GroupCreated- GroupDeleted- GroupModified- UserAddedToGroup- UserRemovedFromGroup- GroupEnumerated- UserRead- GroupRead |
| EventSubType | İsteğe bağlı | Numaralandırılmış | Aşağıdaki alt türler desteklenir: - UserRead: Parola, Karma- UserCreated, GroupCreated, UserModified, GroupModified. Daha fazla bilgi için bkz . UpdatedPropertyName |
| EventResult | Zorunlu | Numaralandırılmış | Hata mümkün olsa da çoğu sistem yalnızca başarılı kullanıcı yönetimi olaylarını bildirir. Başarılı olaylar için beklenen değer şeklindedir Success. |
| EventResultDetails | Önerilen | Numaralandırılmış | Geçerli değerler ve NotAuthorizeddeğerleridirOther. |
| EventSeverity | Zorunlu | Numaralandırılmış | Geçerli önem derecesi değerlerine izin verilse de, kullanıcı yönetimi olaylarının önem derecesi genellikle Informationalolur. |
| EventSchema | Zorunlu | Numaralandırılmış | Burada belgelenen şemanın adıdır UserManagement. |
| EventSchemaVersion | Zorunlu | SchemaVersion (Dize) | Şemanın sürümü. Şemanın burada belgelenen sürümüdür 1.0.0. |
| Dvc alanları | Kullanıcı yönetimi olayları için cihaz alanları olayı bildiren sisteme başvurur. Bu genellikle kullanıcının yönetildiği sistemdir. |
Tüm ortak alanlar
Aşağıdaki tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla ayrıntı için ASIM Ortak Alanları makalesine bakın.
| Sınıfı | Alanları |
|---|---|
| Zorunlu |
-
EventCount - EventStartTime - EventEndTime - Eventtype - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| Önerilen |
-
OlaySonuçDetaylar - Olay Şiddeti - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| İsteğe bağlı |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - OlayOrijinalSonuçDetaylar - OlayOrijinalŞiddet - EventProductVersion - EventReportUrl - Etkinlik Sahibi - DvcZone - DvcMacAddr - DvcO'lar - DvcOsVersion - DvcOriginalAction - DvcInterface - EkAlanlar - DvcDescription - DvcScopeId - DvcScope |
Güncelleştirilmiş özellik alanları
Hedef kullanıcı alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| TargetUserId | İsteğe bağlı | Dize | Makine tarafından okunabilir, alfasayısal, hedef kullanıcının benzersiz gösterimi. Desteklenen biçimler ve türler şunlardır: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673Kimlik türünü TargetUserIdType alanında depolayın. Başka kimlikler varsa, alan adlarını sırasıyla TargetUserSid, TargetUserUid, TargetUserAADID, TargetUserOktaId ve TargetUserAwsId olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı. Örnek: S-1-12 |
| TargetUserIdType | Koşullu | Numaralandırılmış |
TargetUserId alanında depolanan kimliğin türü. Desteklenen değerler , , SIDUID, AADIDve OktaIddeğerleridirAWSId. |
| HedefKullanıcı Adı | İsteğe bağlı | Kullanıcı adı (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef kullanıcı adı. Aşağıdaki biçimlerden birini ve aşağıdaki öncelik sırasına göre kullanın: - Upn/Email: johndow@contoso.com- Windows: Contoso\johndow- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- Basit: johndow. Basit formunu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.Kullanıcı adı türünü TargetUsernameType alanında depolayın. Başka kimlikler varsa alan adlarını TargetUserUpn, TargetUserWindows ve TargetUserDn olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı. Örnek: AlbertE |
| TargetUsernameType | Koşullu | Numaralandırılmış |
TargetUsername alanında depolanan kullanıcı adının türünü belirtir. Desteklenen değerler , UPN, Windowsve DNdeğerlerini içerirSimple. Daha fazla bilgi için bkz. Kullanıcı varlığı.Örnek: Windows |
| TargetUserType | İsteğe bağlı | Numaralandırılmış | Hedef kullanıcının türü. Desteklenen değerler şunlardır: - Regular- Machine- Admin- System- Application- Service Principal- OtherNot: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri TargetOriginalUserType alanında depolayın. |
| TargetOriginalUserType | İsteğe bağlı | Dize | Kaynak tarafından sağlanmışsa özgün hedef kullanıcı türü. |
| TargetUserScope | İsteğe bağlı | Dize | TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın. |
| TargetUserScopeId | İsteğe bağlı | Dize | TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın. |
| TargetUserSessionId | İsteğe bağlı | Dize | Hedef kullanıcının oturum açma oturumunun benzersiz kimliği. Örnek: 999 Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır. Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün. |
Aktör alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| ActorUserId | İsteğe bağlı | Dize | Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Desteklenen biçimler ve türler şunlardır: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673Kimlik türünü ActorUserIdType alanında depolayın. Başka kimlikler varsa, alan adlarını sırasıyla ActorUserSid, ActorUserUid, ActorUserAadId, ActorUserOktaId ve ActorAwsId olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı. Örnek: S-1-12 |
| ActorUserIdType | Koşullu | Numaralandırılmış |
ActorUserId alanında depolanan kimliğin türü. Desteklenen değerler , , SIDUID, AADIDve OktaIddeğerlerini içerirAWSId. |
| ActorUsername | Zorunlu | Kullanıcı adı (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktör kullanıcı adı. Aşağıdaki biçimlerden birini ve aşağıdaki öncelik sırasına göre kullanın: - Upn/Email: johndow@contoso.com- Windows: Contoso\johndow- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- Basit: johndow. Basit formunu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.Kullanıcı adı türünü ActorUsernameType alanında depolayın. Başka kimlikler varsa, alan adlarını ActorUserUpn, ActorUserWindows ve ActorUserDn olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı. Örnek: AlbertE |
| Kullanıcı | Diğer ad | ActorUsername diğer adı. | |
| ActorUsernameType | Koşullu | Numaralandırılmış |
ActorUsername alanında depolanan kullanıcı adının türünü belirtir. Desteklenen değerler , UPN, Windowsve DNdeğerleridirSimple. Daha fazla bilgi için bkz. Kullanıcı varlığı.Örnek: Windows |
| ActorUserType | İsteğe bağlı | Numaralandırılmış | Aktörün türü. İzin verilen değerler şunlardır: - Regular- Machine- Admin- System- Application- Service Principal- OtherNot: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri ActorOriginalUserType alanında depolayın. |
| ActorOriginalUserType | İsteğe bağlı | Dize | Kaynak tarafından sağlanmışsa, özgün aktör kullanıcı türü. |
| ActorSessionId | İsteğe bağlı | Dize | Aktörün oturum açma oturumunun benzersiz kimliği. Örnek: 999Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır. Windows makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün. |
| ActorScope | İsteğe bağlı | Dize | ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın. |
| ActorScopeId | İsteğe bağlı | Dize | ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın. |
Alanları gruplandırma
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| Groupıd | İsteğe bağlı | Dize | Bir grupla ilgili etkinlikler için makinenin okunabilir, alfasayısal, grubun benzersiz bir gösterimi. Desteklenen biçimler ve türler şunlardır: - SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578Kimlik türünü GroupIdType alanında depolayın. Başka kimlikler varsa, alan adlarını sırasıyla GroupSid veya GroupUid olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı. Örnek: S-1-12 |
| GroupIdType | İsteğe bağlı | Numaralandırılmış |
GroupId alanında depolanan kimliğin türü. Desteklenen değerler , ve SIDdeğerleridirUID. |
| Grup Adı | İsteğe bağlı | Dize | Bir grupla ilgili etkinlikler için kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere grup adı. Aşağıdaki biçimlerden birini ve aşağıdaki öncelik sırasına göre kullanın: - Upn/Email: grp@contoso.com- Windows: Contoso\grp- DN: CN=grp,OU=Sales,DC=Fabrikam,DC=COM- Basit: grp. Basit formunu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.Grup adı türünü GroupNameType alanında depolayın. Başka kimlikler varsa, alan adlarını GroupUpn, GroupNameWindows ve GroupDn olarak normalleştirmenizi öneririz. Örnek: Contoso\Finance |
| GroupNameType | İsteğe bağlı | Numaralandırılmış |
GroupName alanında depolanan grup adının türünü belirtir. Desteklenen değerler , UPN, Windowsve DNdeğerlerini içerirSimple.Örnek: Windows |
| GroupType | İsteğe bağlı | Numaralandırılmış | Bir grupla ilgili etkinlikler için grubun türü. Desteklenen değerler şunlardır: - Local Distribution- Local Security Enabled- Global Distribution- Global Security Enabled- Universal Distribution- Universal Security Enabled- OtherNot: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri GroupOriginalType alanında depolayın. |
| GroupOriginalType | İsteğe bağlı | Dize | Kaynak tarafından sağlanmışsa özgün grup türü. |
Kaynak alanlar
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| Kısaltma | Önerilen | Dize | Kaynak cihazın benzersiz tanımlayıcısı. Bu alan SrcDvcId, SrcHostname veya SrcIpAddr alanlarını diğer adla adlandırabilir. Örnek: 192.168.12.1 |
| SrcIpAddr | Önerilen | IP adresi | Kaynak cihazın IP adresi.
SrcHostname belirtilirse bu değer zorunludur. Örnek: 77.138.103.108 |
| IpAddr | Diğer ad | SrcIpAddr diğer adı. | |
| SrcPortNumber | İsteğe bağlı | Tamsayı | Bağlantının kaynaklandığı IP bağlantı noktası. Birden çok bağlantıdan oluşan bir oturum için uygun olmayabilir. Örnek: 2335 |
| SrcMacAddr | İsteğe bağlı | MAC Adresi (Dize) | Bağlantının veya oturumun kaynaklandığı ağ arabiriminin MAC adresi. Örnek: 06:10:9f:eb:8f:14 |
| SrcDescription | İsteğe bağlı | Dize | Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller. |
| SrcHostname | Önerilen | Dize | Etki alanı bilgileri hariç, kaynak cihaz ana bilgisayar adı. Örnek: DESKTOP-1282V4D |
| SrcDomain | Önerilen | Etki Alanı (Dize) | Kaynak cihazın etki alanı. Örnek: Contoso |
| SrcDomainType | Önerilen | Numaralandırılmış | Biliniyorsa , SrcDomain türü. Olası değerler şunlardır: - Windows (örneğin contoso)- FQDN (örneğin microsoft.com)SrcDomain kullanılıyorsa gereklidir. |
| SrcFQDN | İsteğe bağlı | FQDN (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı. Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. SrcDomainType alanı kullanılan biçimi yansıtır. Örnek: Contoso\DESKTOP-1282V4D |
| SrcDvcId | İsteğe bağlı | Dize | Kayıtta bildirilen kaynak cihazın kimliği. Örnek: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | İsteğe bağlı | Dize | Cihazın ait olduğu bulut platformu kapsam kimliği. SrcDvcScopeId, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler. |
| SrcDvcScope | İsteğe bağlı | Dize | Cihazın ait olduğu bulut platformu kapsamı. SrcDvcScope, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler. |
| SrcDvcIdType | Koşullu | Numaralandırılmış | Biliniyorsa SrcDvcId türü. Olası değerler şunlardır: - AzureResourceId- MDEidBirden çok kimlik varsa, önceki listeden birinciyi kullanın ve diğerlerini sırasıyla SrcDvcAzureResourceId ve SrcDvcMDEid'de depolayın. Not: SrcDvcId kullanılıyorsa bu alan gereklidir. |
| SrcDeviceType | İsteğe bağlı | Numaralandırılmış | Kaynak cihazın türü. Olası değerler şunlardır: - Computer- Mobile Device- IOT Device- Other |
| SrcGeoCountry | İsteğe bağlı | Ülke | Kaynak IP adresiyle ilişkili ülke/bölge. Örnek: USA |
| SrcGeoRegion | İsteğe bağlı | Bölge | Kaynak IP adresiyle ilişkilendirilmiş bölge. Örnek: Vermont |
| SrcGeoCity | İsteğe bağlı | Şehir | Kaynak IP adresiyle ilişkilendirilmiş şehir. Örnek: Burlington |
| SrcGeoLatitude | İsteğe bağlı | Enlem | Kaynak IP adresiyle ilişkili coğrafi koordinatın enlemi. Örnek: 44.475833 |
| SrcGeoLongitude | İsteğe bağlı | Boylam | Kaynak IP adresiyle ilişkili coğrafi koordinatın boylamı. Örnek: 73.211944 |
| SrcRiskLevel | İsteğe bağlı | Tamsayı | Kaynakla ilişkili risk düzeyi. Değer, iyi huylu ve 0 yüksek risk için ile bir 100 aralığına 0100ayarlanmalıdır.Örnek: 90 |
| SrcOriginalRiskLevel | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen kaynakla ilişkili risk düzeyi. Örnek: Suspicious |
Uygulama Oyunculuk
İnceleme alanları
Aşağıdaki alanlar, EDR sistemi gibi bir güvenlik sistemi tarafından gerçekleştirilen incelemeyi temsil etmek için kullanılır.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| Rulename | İsteğe bağlı | Dize | Denetim sonuçlarıyla ilişkili kuralın adı veya kimliği. |
| KuralSayısı | İsteğe bağlı | Tamsayı | İnceleme sonuçlarıyla ilişkili kuralın sayısı. |
| Kural | Koşullu | Dize | RuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, tür dizeye dönüştürülmelidir. |
| ThreatId | İsteğe bağlı | Dize | Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın kimliği. |
| ThreatName | İsteğe bağlı | Dize | Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın adı. Örnek: EICAR Test File |
| ThreatCategory | İsteğe bağlı | Dize | Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılım kategorisi. Örnek: Trojan |
| ThreatRiskLevel | İsteğe bağlı | RiskLevel (Tamsayı) | Tanımlanan tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır. Not: Değer kaynak kayıtta farklı bir ölçek kullanılarak sağlanabilir ve bu ölçek normalleştirilmelidir. Özgün değer ThreatOriginalRiskLevel içinde depolanmalıdır. |
| TehditOrijinalRiskSeviye | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen risk düzeyi. |
| ThreatField | İsteğe bağlı | Dize | Bir tehdidin tanımlandığı alan. |
| ThreatConfidence | İsteğe bağlı | ConfidenceLevel (Tamsayı) | Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir. |
| ThreatOriginalConfidence | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi. |
| ThreatIsActive | İsteğe bağlı | Boole | Tanımlanan tehdit etkin bir tehdit olarak kabul edilirse true. |
| ThreatFirstReportedTime | İsteğe bağlı | Datetime | IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı. |
| ThreatLastReportedTime | İsteğe bağlı | Datetime | IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman. |
Ek alanlar ve diğer adlar
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| Ana Bilgisayar Adı | Diğer ad | DvcHostname diğer adı. |
Varlık korelasyon alanları
Note
Katkıda bulunanların bu alanları doldurmasına gerek yok. Dahili Microsoft desteği eklendiğinde ilgili ayrıştırıcılar onları doldurur.
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| ActingApplicationEntityKey | İsteğe bağlı | Dize | Tek bir isim alanı içinde hareket eden uygulamayı benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısıdır. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar. |
| ActorUserAdditionalIds | İsteğe bağlı | Dinamik | Alan yapısı ve kullanımı için bkz. EkIds ile eklenmiş alanlar. |
| ActorUserEntityKey | İsteğe bağlı | Dize | Aktör kullanıcıyı tek bir isim alanı içinde benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar. |
| SrcSystemEntityKey | İsteğe bağlı | Dize | Tek bir isim alanı içinde kaynak sistemi benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar. |
| TargetUserAdditionalIds | İsteğe bağlı | Dinamik | Alan yapısı ve kullanımı için bkz. EkIds ile eklenmiş alanlar. |
| TargetUserEntityKey | İsteğe bağlı | Dize | Hedef kullanıcıyı tek bir isim alanı içinde benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısıdır. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar. |
Şema güncelleştirmeleri
| Version | Değişiklikler |
|---|---|
| 0.1.2 | - Denetim alanları eklendi. - Kaynak alanları SrcDescriptioneklendi, SrcMacAddr, SrcOriginalRiskLevel, SrcPortNumber, ve SrcRiskLevel.- Hedef alanları TargetUserScopeeklendi, TargetUserScopeId, ve TargetUserSessionId.- Aktör alanları ActorOriginalUserTypeeklendi, ActorScope, ve ActorScopeId.- Eylem uygulama alanı ActingOriginalAppTypeeklendi. |
| 1.0.0 | Varlık korelasyon alanları eklendi. |
İlgili içerik
- Gelişmiş Güvenlik Bilgileri Modeline (ASIM) genel bakış
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) şemaları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) ayrıştırıcıları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) içeriği
- Azure Sentinel Web Semineri: Azure Sentinel'da Bilgiler Model-Understanding Normalleştirme