Microsoft Sentinel kullanıcı yönetimi normalleştirme şeması başvurusu

Microsoft Sentinel kullanıcı yönetimi normalleştirme şeması, kullanıcı veya grup oluşturma, kullanıcı özniteliğini değiştirme veya gruba kullanıcı ekleme gibi kullanıcı yönetimi etkinliklerini açıklamak için kullanılır. Bu tür olaylar, örneğin işletim sistemleri, dizin hizmetleri, kimlik yönetim sistemleri ve yerel kullanıcı yönetimi etkinliğiyle ilgili diğer sistem raporlamaları tarafından bildirilir.

Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).

Şemaya genel bakış

ASIM kullanıcı yönetimi şeması, kullanıcı yönetimi etkinliklerini açıklar. Etkinlikler genellikle aşağıdaki varlıkları içerir:

  • Aktör - Yönetim etkinliğini gerçekleştiren kullanıcı.
  • Eylem süreci - aktör tarafından yönetim etkinliğini gerçekleştirmek için kullanılan işlem.
  • Src : Etkinlik ağ üzerinden gerçekleştirildiğinde etkinliğin başlatıldığı kaynak cihazdır.
  • Hedef Kullanıcı - hesabı yönetilen kullanıcı.
  • Hedef kullanıcının eklendiği veya kaldırıldığı ya da değiştirildiği grup.

UserCreated, GroupCreated, UserModified ve GroupModified gibi bazı aktiviteler, kullanıcı özelliklerini ayarlar veya günceller. Özellik kümesi veya güncelleştirilmiş aşağıdaki alanlarda belgelenmiştir:

Çözümleyicileri

ASIM ayrıştırıcıları hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.

Ayrıştırıcı parametrelerini filtreleme

Kullanıcı Yönetimi ayrıştırıcıları filtreleme parametrelerini destekler. Bu parametreler isteğe bağlı olsa da sorgu performansınızı artırabilir.

Aşağıdaki filtreleme parametreleri kullanılabilir:

Name Tür Açıklama
Starttime Datetime Yalnızca şu anda veya sonrasında gerçekleşen kullanıcı yönetimi olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
Endtime Datetime Yalnızca bu zamanda veya öncesinde gerçekleşen kullanıcı yönetimi olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
srcipaddr_has_any_prefix Dinamik Yalnızca kaynak IP adresi ön ekinin listelenen değerlerden herhangi biri ile eşleştiği kullanıcı yönetimi olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0..
targetusername_has_any Dinamik Yalnızca hedef kullanıcı adının listelenen değerlerden birine sahip olduğu kullanıcı yönetimi olaylarını filtreleyin.
actorusername_has_any Dinamik Yalnızca aktör kullanıcı adının listelenen değerlerden herhangi birine sahip olduğu kullanıcı yönetimi olaylarını filtreleyin.
eventtype_in Dinamik Yalnızca olay türünün , UserCreated, , UserDeletedUserModifiedveya PasswordChangedgibi GroupCreatedlistelenen değerlerden biri olduğu kullanıcı yönetimi olaylarını filtreleyin.

Örneğin, yalnızca son güne ait kullanıcı oluşturma olaylarını filtrelemek için şunu kullanın:

_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())

Şema ayrıntıları

Ortak ASIM alanları

Önemli

Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.

Belirli yönergelere sahip ortak alanlar

Aşağıdaki listede, işlem etkinliği olayları için belirli yönergelere sahip alanlardan bahsedmektedir:

Alan Sınıfı Tür Açıklama
EventType Zorunlu Numaralandırılmış Kayıt tarafından bildirilen işlemi açıklar.

Kullanıcı Yönetimi etkinliği için desteklenen değerler şunlardır:
- UserCreated
- UserDeleted
- UserModified
- UserLocked
- UserUnlocked
- UserDisabled
- UserEnabled
- PasswordChanged
- PasswordReset
- GroupCreated
- GroupDeleted
- GroupModified
- UserAddedToGroup
- UserRemovedFromGroup
- GroupEnumerated
- UserRead
- GroupRead
EventSubType İsteğe bağlı Numaralandırılmış Aşağıdaki alt türler desteklenir:
- UserRead: Parola, Karma
- UserCreated, GroupCreated, UserModified, GroupModified. Daha fazla bilgi için bkz . UpdatedPropertyName
EventResult Zorunlu Numaralandırılmış Hata mümkün olsa da çoğu sistem yalnızca başarılı kullanıcı yönetimi olaylarını bildirir. Başarılı olaylar için beklenen değer şeklindedir Success.
EventResultDetails Önerilen Numaralandırılmış Geçerli değerler ve NotAuthorizeddeğerleridirOther.
EventSeverity Zorunlu Numaralandırılmış Geçerli önem derecesi değerlerine izin verilse de, kullanıcı yönetimi olaylarının önem derecesi genellikle Informationalolur.
EventSchema Zorunlu Numaralandırılmış Burada belgelenen şemanın adıdır UserManagement.
EventSchemaVersion Zorunlu SchemaVersion (Dize) Şemanın sürümü. Şemanın burada belgelenen sürümüdür 1.0.0.
Dvc alanları Kullanıcı yönetimi olayları için cihaz alanları olayı bildiren sisteme başvurur. Bu genellikle kullanıcının yönetildiği sistemdir.

Tüm ortak alanlar

Aşağıdaki tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla ayrıntı için ASIM Ortak Alanları makalesine bakın.

Sınıfı Alanları
Zorunlu - EventCount
- EventStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Önerilen - OlaySonuçDetaylar
- Olay Şiddeti
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
İsteğe bağlı - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- OlayOrijinalSonuçDetaylar
- OlayOrijinalŞiddet
- EventProductVersion
- EventReportUrl
- Etkinlik Sahibi
- DvcZone
- DvcMacAddr
- DvcO'lar
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- EkAlanlar
- DvcDescription
- DvcScopeId
- DvcScope

Güncelleştirilmiş özellik alanları

Alan Sınıfı Tür Açıklama
UpdatedPropertyName Diğer ad Olay Türü , , UserCreatedGroupCreatedveya UserModifiedolduğunda GroupModified diğer adı.

Desteklenen değerler şunlardır:
- MultipleProperties: Etkinlik birden çok özelliği güncelleştirdiğinde kullanılır
- Previous<PropertyName>, burada <PropertyName> için UpdatedPropertyNamedesteklenen değerlerden biridir.
- New<PropertyName>, burada <PropertyName> için UpdatedPropertyNamedesteklenen değerlerden biridir.
Önceki PropertyValue İsteğe bağlı Dize Belirtilen özellikte depolanan önceki değer.
NewPropertyValue İsteğe bağlı Dize Belirtilen özellikte depolanan yeni değer.

Hedef kullanıcı alanları

Alan Sınıfı Tür Açıklama
TargetUserId İsteğe bağlı Dize Makine tarafından okunabilir, alfasayısal, hedef kullanıcının benzersiz gösterimi.

Desteklenen biçimler ve türler şunlardır:
- SID (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

Kimlik türünü TargetUserIdType alanında depolayın. Başka kimlikler varsa, alan adlarını sırasıyla TargetUserSid, TargetUserUid, TargetUserAADID, TargetUserOktaId ve TargetUserAwsId olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: S-1-12
TargetUserIdType Koşullu Numaralandırılmış TargetUserId alanında depolanan kimliğin türü.

Desteklenen değerler , , SIDUID, AADIDve OktaIddeğerleridirAWSId.
HedefKullanıcı Adı İsteğe bağlı Kullanıcı adı (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef kullanıcı adı.

Aşağıdaki biçimlerden birini ve aşağıdaki öncelik sırasına göre kullanın:
- Upn/Email:johndow@contoso.com
- Windows:Contoso\johndow
- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- Basit: johndow. Basit formunu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.

Kullanıcı adı türünü TargetUsernameType alanında depolayın. Başka kimlikler varsa alan adlarını TargetUserUpn, TargetUserWindows ve TargetUserDn olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: AlbertE
TargetUsernameType Koşullu Numaralandırılmış TargetUsername alanında depolanan kullanıcı adının türünü belirtir. Desteklenen değerler , UPN, Windowsve DNdeğerlerini içerirSimple. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: Windows
TargetUserType İsteğe bağlı Numaralandırılmış Hedef kullanıcının türü. Desteklenen değerler şunlardır:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

Not: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri TargetOriginalUserType alanında depolayın.
TargetOriginalUserType İsteğe bağlı Dize Kaynak tarafından sağlanmışsa özgün hedef kullanıcı türü.
TargetUserScope İsteğe bağlı Dize TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın.
TargetUserScopeId İsteğe bağlı Dize TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın.
TargetUserSessionId İsteğe bağlı Dize Hedef kullanıcının oturum açma oturumunun benzersiz kimliği.

Örnek: 999

Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır.

Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün.

Aktör alanları

Alan Sınıfı Tür Açıklama
ActorUserId İsteğe bağlı Dize Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi.

Desteklenen biçimler ve türler şunlardır:
- SID (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

Kimlik türünü ActorUserIdType alanında depolayın. Başka kimlikler varsa, alan adlarını sırasıyla ActorUserSid, ActorUserUid, ActorUserAadId, ActorUserOktaId ve ActorAwsId olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: S-1-12
ActorUserIdType Koşullu Numaralandırılmış ActorUserId alanında depolanan kimliğin türü. Desteklenen değerler , , SIDUID, AADIDve OktaIddeğerlerini içerirAWSId.
ActorUsername Zorunlu Kullanıcı adı (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktör kullanıcı adı.

Aşağıdaki biçimlerden birini ve aşağıdaki öncelik sırasına göre kullanın:
- Upn/Email:johndow@contoso.com
- Windows:Contoso\johndow
- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- Basit: johndow. Basit formunu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.

Kullanıcı adı türünü ActorUsernameType alanında depolayın. Başka kimlikler varsa, alan adlarını ActorUserUpn, ActorUserWindows ve ActorUserDn olarak normalleştirmenizi öneririz.

Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: AlbertE
Kullanıcı Diğer ad ActorUsername diğer adı.
ActorUsernameType Koşullu Numaralandırılmış ActorUsername alanında depolanan kullanıcı adının türünü belirtir. Desteklenen değerler , UPN, Windowsve DNdeğerleridirSimple. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: Windows
ActorUserType İsteğe bağlı Numaralandırılmış Aktörün türü. İzin verilen değerler şunlardır:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

Not: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri ActorOriginalUserType alanında depolayın.
ActorOriginalUserType İsteğe bağlı Dize Kaynak tarafından sağlanmışsa, özgün aktör kullanıcı türü.
ActorSessionId İsteğe bağlı Dize Aktörün oturum açma oturumunun benzersiz kimliği.

Örnek: 999

Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır.

Windows makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün.
ActorScope İsteğe bağlı Dize ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın.
ActorScopeId İsteğe bağlı Dize ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın.

Alanları gruplandırma

Alan Sınıfı Tür Açıklama
Groupıd İsteğe bağlı Dize Bir grupla ilgili etkinlikler için makinenin okunabilir, alfasayısal, grubun benzersiz bir gösterimi.

Desteklenen biçimler ve türler şunlardır:
- SID (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578

Kimlik türünü GroupIdType alanında depolayın. Başka kimlikler varsa, alan adlarını sırasıyla GroupSid veya GroupUid olarak normalleştirmenizi öneririz. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: S-1-12
GroupIdType İsteğe bağlı Numaralandırılmış GroupId alanında depolanan kimliğin türü.

Desteklenen değerler , ve SIDdeğerleridirUID.
Grup Adı İsteğe bağlı Dize Bir grupla ilgili etkinlikler için kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere grup adı.

Aşağıdaki biçimlerden birini ve aşağıdaki öncelik sırasına göre kullanın:
- Upn/Email:grp@contoso.com
- Windows:Contoso\grp
- DN: CN=grp,OU=Sales,DC=Fabrikam,DC=COM
- Basit: grp. Basit formunu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.

Grup adı türünü GroupNameType alanında depolayın. Başka kimlikler varsa, alan adlarını GroupUpn, GroupNameWindows ve GroupDn olarak normalleştirmenizi öneririz.

Örnek: Contoso\Finance
GroupNameType İsteğe bağlı Numaralandırılmış GroupName alanında depolanan grup adının türünü belirtir. Desteklenen değerler , UPN, Windowsve DNdeğerlerini içerirSimple.

Örnek: Windows
GroupType İsteğe bağlı Numaralandırılmış Bir grupla ilgili etkinlikler için grubun türü. Desteklenen değerler şunlardır:
- Local Distribution
- Local Security Enabled
- Global Distribution
- Global Security Enabled
- Universal Distribution
- Universal Security Enabled
- Other

Not: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri GroupOriginalType alanında depolayın.
GroupOriginalType İsteğe bağlı Dize Kaynak tarafından sağlanmışsa özgün grup türü.

Kaynak alanlar

Alan Sınıfı Tür Açıklama
Kısaltma Önerilen Dize Kaynak cihazın benzersiz tanımlayıcısı.

Bu alan SrcDvcId, SrcHostname veya SrcIpAddr alanlarını diğer adla adlandırabilir.

Örnek: 192.168.12.1
SrcIpAddr Önerilen IP adresi Kaynak cihazın IP adresi. SrcHostname belirtilirse bu değer zorunludur.

Örnek: 77.138.103.108
IpAddr Diğer ad SrcIpAddr diğer adı.
SrcPortNumber İsteğe bağlı Tamsayı Bağlantının kaynaklandığı IP bağlantı noktası. Birden çok bağlantıdan oluşan bir oturum için uygun olmayabilir.

Örnek: 2335
SrcMacAddr İsteğe bağlı MAC Adresi (Dize) Bağlantının veya oturumun kaynaklandığı ağ arabiriminin MAC adresi.

Örnek: 06:10:9f:eb:8f:14
SrcDescription İsteğe bağlı Dize Cihazla ilişkilendirilmiş açıklayıcı bir metin. Örneğin: Primary Domain Controller.
SrcHostname Önerilen Dize Etki alanı bilgileri hariç, kaynak cihaz ana bilgisayar adı.

Örnek: DESKTOP-1282V4D
SrcDomain Önerilen Etki Alanı (Dize) Kaynak cihazın etki alanı.

Örnek: Contoso
SrcDomainType Önerilen Numaralandırılmış Biliniyorsa , SrcDomain türü. Olası değerler şunlardır:
- Windows (örneğin contoso)
- FQDN (örneğin microsoft.com)

SrcDomain kullanılıyorsa gereklidir.
SrcFQDN İsteğe bağlı FQDN (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı.

Not: Bu alan hem geleneksel FQDN biçimini hem de Windows etki alanı\konak adı biçimini destekler. SrcDomainType alanı kullanılan biçimi yansıtır.

Örnek: Contoso\DESKTOP-1282V4D
SrcDvcId İsteğe bağlı Dize Kayıtta bildirilen kaynak cihazın kimliği.

Örnek: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsam kimliği. SrcDvcScopeId, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcScope İsteğe bağlı Dize Cihazın ait olduğu bulut platformu kapsamı. SrcDvcScope, Azure'teki bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcDvcIdType Koşullu Numaralandırılmış Biliniyorsa SrcDvcId türü. Olası değerler şunlardır:
- AzureResourceId
- MDEid

Birden çok kimlik varsa, önceki listeden birinciyi kullanın ve diğerlerini sırasıyla SrcDvcAzureResourceId ve SrcDvcMDEid'de depolayın.

Not: SrcDvcId kullanılıyorsa bu alan gereklidir.
SrcDeviceType İsteğe bağlı Numaralandırılmış Kaynak cihazın türü. Olası değerler şunlardır:
- Computer
- Mobile Device
- IOT Device
- Other
SrcGeoCountry İsteğe bağlı Ülke Kaynak IP adresiyle ilişkili ülke/bölge.

Örnek: USA
SrcGeoRegion İsteğe bağlı Bölge Kaynak IP adresiyle ilişkilendirilmiş bölge.

Örnek: Vermont
SrcGeoCity İsteğe bağlı Şehir Kaynak IP adresiyle ilişkilendirilmiş şehir.

Örnek: Burlington
SrcGeoLatitude İsteğe bağlı Enlem Kaynak IP adresiyle ilişkili coğrafi koordinatın enlemi.

Örnek: 44.475833
SrcGeoLongitude İsteğe bağlı Boylam Kaynak IP adresiyle ilişkili coğrafi koordinatın boylamı.

Örnek: 73.211944
SrcRiskLevel İsteğe bağlı Tamsayı Kaynakla ilişkili risk düzeyi. Değer, iyi huylu ve 0 yüksek risk için ile bir 100 aralığına 0100ayarlanmalıdır.

Örnek: 90
SrcOriginalRiskLevel İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen kaynakla ilişkili risk düzeyi.

Örnek: Suspicious

Uygulama Oyunculuk

Alan Sınıfı Tür Açıklama
ActingAppId İsteğe bağlı Dize İşlem, tarayıcı veya hizmet dahil olmak üzere etkinliği gerçekleştirmek için aktör tarafından kullanılan uygulamanın kimliği.

Örneğin: 0x12ae8
ActingAppName İsteğe bağlı Dize İşlem, tarayıcı veya hizmet de dahil olmak üzere etkinlik gerçekleştirmek için aktör tarafından kullanılan uygulamanın adı.

Örneğin: C:\Windows\System32\svchost.exe
ActingAppType İsteğe bağlı Numaralandırılmış Oyunculuk uygulamasının türü. Desteklenen değerler şunlardır:
- Process
- Browser
- Resource
- Other
ActingOriginalAppType İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen etkinliği başlatan uygulamanın türü.
HttpUserAgent İsteğe bağlı Dize Kimlik doğrulaması HTTP veya HTTPS üzerinden gerçekleştirildiğinde, bu alanın değeri, kimlik doğrulamasını gerçekleştirirken eylem yapan uygulama tarafından sağlanan user_agent HTTP üst bilgisidir.

Örneğin: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

İnceleme alanları

Aşağıdaki alanlar, EDR sistemi gibi bir güvenlik sistemi tarafından gerçekleştirilen incelemeyi temsil etmek için kullanılır.

Alan Sınıfı Tür Açıklama
Rulename İsteğe bağlı Dize Denetim sonuçlarıyla ilişkili kuralın adı veya kimliği.
KuralSayısı İsteğe bağlı Tamsayı İnceleme sonuçlarıyla ilişkili kuralın sayısı.
Kural Koşullu Dize RuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, tür dizeye dönüştürülmelidir.
ThreatId İsteğe bağlı Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın kimliği.
ThreatName İsteğe bağlı Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın adı.

Örnek: EICAR Test File
ThreatCategory İsteğe bağlı Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılım kategorisi.

Örnek: Trojan
ThreatRiskLevel İsteğe bağlı RiskLevel (Tamsayı) Tanımlanan tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır.

Not: Değer kaynak kayıtta farklı bir ölçek kullanılarak sağlanabilir ve bu ölçek normalleştirilmelidir. Özgün değer ThreatOriginalRiskLevel içinde depolanmalıdır.
TehditOrijinalRiskSeviye İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen risk düzeyi.
ThreatField İsteğe bağlı Dize Bir tehdidin tanımlandığı alan.
ThreatConfidence İsteğe bağlı ConfidenceLevel (Tamsayı) Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir.
ThreatOriginalConfidence İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi.
ThreatIsActive İsteğe bağlı Boole Tanımlanan tehdit etkin bir tehdit olarak kabul edilirse true.
ThreatFirstReportedTime İsteğe bağlı Datetime IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı.
ThreatLastReportedTime İsteğe bağlı Datetime IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman.

Ek alanlar ve diğer adlar

Alan Sınıfı Tür Açıklama
Ana Bilgisayar Adı Diğer ad DvcHostname diğer adı.

Varlık korelasyon alanları

Note

Katkıda bulunanların bu alanları doldurmasına gerek yok. Dahili Microsoft desteği eklendiğinde ilgili ayrıştırıcılar onları doldurur.

Alan Sınıfı Tür Açıklama
ActingApplicationEntityKey İsteğe bağlı Dize Tek bir isim alanı içinde hareket eden uygulamayı benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısıdır. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar.
ActorUserAdditionalIds İsteğe bağlı Dinamik Alan yapısı ve kullanımı için bkz. EkIds ile eklenmiş alanlar.
ActorUserEntityKey İsteğe bağlı Dize Aktör kullanıcıyı tek bir isim alanı içinde benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar.
SrcSystemEntityKey İsteğe bağlı Dize Tek bir isim alanı içinde kaynak sistemi benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısı. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar.
TargetUserAdditionalIds İsteğe bağlı Dinamik Alan yapısı ve kullanımı için bkz. EkIds ile eklenmiş alanlar.
TargetUserEntityKey İsteğe bağlı Dize Hedef kullanıcıyı tek bir isim alanı içinde benzersiz şekilde tanımlayan kararlı, deterministik bir dizi tanımlayıcısıdır. Bu sistem genelinde benzersiz tanımlayıcı, diğer olaylar ve varlık envanterlerindeki varlıklarla korelasyon sağlar.

Şema güncelleştirmeleri

Version Değişiklikler
0.1.2 - Denetim alanları eklendi.
- Kaynak alanları SrcDescriptioneklendi, SrcMacAddr, SrcOriginalRiskLevel, SrcPortNumber, ve SrcRiskLevel.
- Hedef alanları TargetUserScopeeklendi, TargetUserScopeId, ve TargetUserSessionId.
- Aktör alanları ActorOriginalUserTypeeklendi, ActorScope, ve ActorScopeId.
- Eylem uygulama alanı ActingOriginalAppTypeeklendi.
1.0.0 Varlık korelasyon alanları eklendi.