ASIM (先進安全資訊模型) 常見結構欄位參考

有些欄位是所有 ASIM 結構共有的。 每個結構可能會加入指引,說明在特定架構中使用某些常用欄位。 例如, EventType 欄位的允許值可能因結構而異, EventSchemaVersion 欄位的值也可能不同。

Standard Log Analytics 欄位

Log Analytics 在大多數情況下會為每筆紀錄產生以下欄位。 當你 建立自訂連接器時,這些設定可以被覆寫。

欄位 類型 討論
時間生成 日期/時間 事件由報告裝置產生的時間。
Type 字串 原始資料表,記錄從中取出。 當同一事件可透過多個通道接收到不同資料表,且具有相同的 EventVendorEventProduct 值時,此欄位非常有用。

例如,Sysmon 事件可以收集到 Event 表格或表格 WindowsEvent

注意事項

Log Analytics 也加入了其他與安全應用較不相關的欄位。 欲了解更多資訊,請參閱 Azure 監視器 Logs 中的 Standard 欄位

常見的ASIM欄位

ASIM 對所有結構定義以下欄位:

事件欄位

欄位 類別 類型 描述
活動訊息 選用 字串 一份包含在紀錄中或由紀錄產生的一般訊息或描述。
事件計數 強制性 整數 記錄中描述的事件數量。

當來源支援聚合時,這個值會被使用,且單一記錄可能代表多個事件。

其他來源則設為 1
事件開始時間 強制性 日期/時間 活動開始的時間。 如果來源支援聚合,且記錄代表多個事件,則第一個事件產生的時間。 若來源紀錄未提供,此欄位會將 TimeGenerated 欄位別名。
事件結束時間 強制性 日期/時間 活動結束的時間。 如果來源支援聚合,且記錄代表多個事件,則為最後一次事件產生的時間。 若來源紀錄未提供,此欄位會將 TimeGenerated 欄位別名。
事件類型 強制性 列舉 描述了紀錄中報告的行動。 每個結構都記錄了該欄位有效的值清單。 原始的、來源特定的值會儲存在 EventOriginalType 欄位中。
事件子類型 選用 列舉 描述 EventType 欄位中報告的操作細分。 每個結構都記錄了該欄位有效的值清單。 原始的、來源特定的值會儲存在 EventOriginalSubType 欄位中。
事件結果 強制性 列舉 以下數值之一: 成功部分失敗NA (不適用) 。

該值可在來源記錄中使用不同詞彙提供,並應正規化至這些值。 或者,來源可能只提供 EventResultDetails 欄位,該欄位應分析以推導出 EventResult 值。

範例:Success
事件結果詳情 建議 列舉 EventResult 欄位中回報結果的原因或細節。 每個結構都記錄了該欄位有效的值清單。 原始的、來源特定的值會儲存在 EventOriginalResultDetails 欄位中。

範例:NXDOMAIN
最終 建議 字串 紀錄的唯一 ID,由 Microsoft Sentinel 指派。 此欄位通常映射到 _ItemId Log Analytics 欄位。
事件原創 選用 字串 如果來源提供,則是原始紀錄的唯一 ID。

範例:69f37748-ddcd-4331-bf0f-b137f1ea83b
事件原創類型 選用 字串 如果來源提供,則是原始事件類型或 ID。 例如,這個欄位用來儲存原始的 Windows 事件 ID。 這個值用來推導 EventType,而 EventType 應該只包含每個結構中記錄的其中一個值。

範例:4624
事件原始子類型 選用 字串 原始事件子類型或 ID,若來源提供。 例如,這個欄位用來儲存原始的 Windows 登入類型。 這個值用來推導 EventSubType,每個結構只應該包含其中一個記錄的值。

範例:2
事件原始結果細節 選用 字串 原始結果細節由來源提供。 此值用於推導 EventResultDetails,該 EventResultDetails 應僅包含每個結構中記錄的其中一個值。
事件嚴重度 建議 列舉 事件的嚴重性。 有效值為:Informational、、LowMedium、或High
事件原始嚴重度 選用 字串 根據報告裝置提供的原始嚴重程度。 此值用來推導 事件嚴重度
EventProduct 強制性 字串 產生事件的產品。 該價值應為「 供應商與產品」中列出的其中一個值。

範例:Sysmon
事件產品版本 選用 字串 產生事件的產物版本。

範例:12.1
EventVendor 強制性 字串 產生事件產品的供應商。 該價值應為「 供應商與產品」中列出的其中一個值。

範例:Microsoft

事件架構 強制性 列舉 事件正規化的結構。 每個結構都會記錄其結構名稱。
事件架構版本 強制性 SchemaVersion 的 (字串) 那個版本的架構。 每個結構架構都記錄其目前版本。
事件報告網址 選用 網址 (字串) 活動中提供的資源網址,提供更多活動相關資訊。
活動擁有者 選用 字串 活動的擁有者通常是該活動所屬的部門或子公司。

裝置欄位

裝置欄位的角色因不同結構與事件類型而異。 例如:

  • 對於網路會話事件,裝置欄位通常提供產生事件的裝置資訊
  • 對於程序事件,裝置欄位提供該程序執行的裝置資訊。

每個結構文件都指定該裝置在結構中的角色。

欄位 類別 類型 描述
DVC 別名 字串 事件發生或報告事件的裝置的唯一識別碼,依據結構而定。

此欄位可能為 DvcFQDNDvcIdDvcHostnameDvcIpAddr 欄位別名。 對於沒有明顯裝置的雲端來源,請使用與 事件產品 欄位相同的數值。
DvcIpAddr 建議 IP 位址 事件發生或報告事件的裝置的 IP 位址,視結構而定。

範例:45.21.42.12
DvcHostname 建議 主機名稱 事件發生或報告事件的裝置主機名稱,視結構而定。

範例:ContosoDc
DvcDomain 建議 定義域 (字串) 事件發生或報告事件的裝置域,視結構而定。

範例:Contoso
DvcDomainType 條件式 列舉 DvcDomain 的類型。 關於允許的值列表及更多資訊,請參考 DomainType

注意:若使用 DvcDomain 欄位,則必須使用此欄位。
DvcFQDN 選用 FQDN (字串) 事件發生或報告事件的裝置主機名稱,視結構而定。

範例:Contoso\DESKTOP-1282V4D

注意:此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 DvcDomainType 欄位反映了所使用的格式。
DVC說明 選用 字串 與裝置相關的描述文字。 例如:Primary Domain Controller
DVCID 選用 字串 事件發生或報告事件的裝置唯一 ID,視結構而定。

範例:41502da5-21b7-48ec-81c9-baeea8d7d669

如果有多個 ID,請使用列表中第一個,其他則以 DvcAzureResourceIdDvcMDEid 等欄位名稱儲存。
DvcId類型 條件式 列舉 DvcID 的類型。 允許的值列表為 AzureResourceIdMDEidMD4IoTidVMConnectionIdAwsVpcIdVectraIdAppGateIdFQDNOther和 。 使用 FQDN 裝置 ID 表示會重複使用主機名稱。 只有在最後手段時才會用。

注意:若使用 DvcId 欄位,則必須使用此欄位。
DvcMacAddr 選用 MAC 位址 事件發生或報告事件的裝置的 MAC 位址。

範例:00:1B:44:11:3A:B7
DvcZone 選用 字串 事件發生的網路或報告事件的網路,視結構而定。 區域由報告裝置定義。

範例:Dmz
DVCOS 選用 字串 該事件發生或報告事件的裝置上執行的作業系統。

範例:Windows
DvcOS 版本 選用 字串 事件發生或回報事件的裝置上作業系統版本。

範例:10
Dvc行動 選用 字串 對於報告安全系統,指系統所採取的行動(如適用)。

範例:Blocked
DVC原創行動 選用 字串 原始的 DvcAction 由報告裝置提供的。
Dvc介面 選用 字串 資料擷取的網路介面。 此欄位通常與網路相關活動相關,這些活動由中介或竊聽裝置擷取。
DvcScopeID 選用 字串 裝置所屬的雲端平台範圍 ID。 DvcScopeId 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。
DvcScope(視覺化器) 選用 字串 裝置所屬的雲端平台範圍。 DvcScope 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。

其他領域

欄位 類別 類型 描述
額外欄位 選用 動態 如果你的來源提供了值得保留的額外資訊,要麼保留原始欄位名稱,要麼建立動態 的 AdditionalFields 欄位,並將額外資訊以鍵值對形式加入。

結構更新

  • EventOwner 欄位於 2022 年 12 月 1 日加入公共欄位,因此加入所有 schema。
  • EventUid 欄位於 2022 年 12 月 26 日加入公共欄位,因此加入所有結構。

供應商與產品

為了維持一致性,允許的供應商與產品清單會作為 ASIM 的一部分設定,且在可用時,可能不會直接對應來源所傳送的數值。

目前支援的 EventVendorEventProduct 欄位中使用的供應商與產品清單如下:

廠商 產品
AWS - CloudTrail
- VPC
Cisco - ASA
- Umbrella
- IOS
- Meraki
Corelight Zeek
Cynerio Cynerio
Dataminr Dataminr Pulse
Fortinet Fortigate
GCP Cloud DNS
Infoblox NIOS
Microsoft - Microsoft Entra 識別符
- Azure
- Azure Firewall
- Azure Blob Storage
- Azure File Storage
- Azure Key Vault
- Azure NSG flows
- Azure Queue Storage
- Azure Table Storage
- DNS Server
- Microsoft Defender XDR for Endpoint
- Microsoft Defender for IoT
- Security Events
- SharePoint
- OneDrive
- Sysmon
- Sysmon for Linux
- VMConnection
- Windows Firewall
- WireData
Linux - su
- sudo
Okta - Okta
- Auth0
OpenBSD OpenSSH
Palo Alto - PanOS
- CDL
PostgreSQL PostgreSQL
Squid Squid Proxy
Vectra AI Vectra Steam
WatchGuard Fireware
Zscaler - ZIA DNS
- ZIA Firewall
- ZIA Proxy

如果你正在為未在此列出的供應商或產品開發解析器,請聯絡 Microsoft Sentinel 團隊,分配新的允許供應商與產品指定碼。