有些欄位是所有 ASIM 結構共有的。 每個結構可能會加入指引,說明在特定架構中使用某些常用欄位。 例如, EventType 欄位的允許值可能因結構而異, EventSchemaVersion 欄位的值也可能不同。
Standard Log Analytics 欄位
Log Analytics 在大多數情況下會為每筆紀錄產生以下欄位。 當你 建立自訂連接器時,這些設定可以被覆寫。
| 欄位 | 類型 | 討論 |
|---|---|---|
| 時間生成 | 日期/時間 | 事件由報告裝置產生的時間。 |
| Type | 字串 | 原始資料表,記錄從中取出。 當同一事件可透過多個通道接收到不同資料表,且具有相同的 EventVendor 與 EventProduct 值時,此欄位非常有用。 例如,Sysmon 事件可以收集到 Event 表格或表格 WindowsEvent 。 |
注意事項
Log Analytics 也加入了其他與安全應用較不相關的欄位。 欲了解更多資訊,請參閱 Azure 監視器 Logs 中的 Standard 欄位。
常見的ASIM欄位
ASIM 對所有結構定義以下欄位:
事件欄位
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 活動訊息 | 選用 | 字串 | 一份包含在紀錄中或由紀錄產生的一般訊息或描述。 |
| 事件計數 | 強制性 | 整數 | 記錄中描述的事件數量。 當來源支援聚合時,這個值會被使用,且單一記錄可能代表多個事件。 其他來源則設為 1。 |
| 事件開始時間 | 強制性 | 日期/時間 | 活動開始的時間。 如果來源支援聚合,且記錄代表多個事件,則第一個事件產生的時間。 若來源紀錄未提供,此欄位會將 TimeGenerated 欄位別名。 |
| 事件結束時間 | 強制性 | 日期/時間 | 活動結束的時間。 如果來源支援聚合,且記錄代表多個事件,則為最後一次事件產生的時間。 若來源紀錄未提供,此欄位會將 TimeGenerated 欄位別名。 |
| 事件類型 | 強制性 | 列舉 | 描述了紀錄中報告的行動。 每個結構都記錄了該欄位有效的值清單。 原始的、來源特定的值會儲存在 EventOriginalType 欄位中。 |
| 事件子類型 | 選用 | 列舉 | 描述 EventType 欄位中報告的操作細分。 每個結構都記錄了該欄位有效的值清單。 原始的、來源特定的值會儲存在 EventOriginalSubType 欄位中。 |
| 事件結果 | 強制性 | 列舉 | 以下數值之一: 成功、 部分、 失敗、 NA (不適用) 。 該值可在來源記錄中使用不同詞彙提供,並應正規化至這些值。 或者,來源可能只提供 EventResultDetails 欄位,該欄位應分析以推導出 EventResult 值。 範例: Success |
| 事件結果詳情 | 建議 | 列舉 |
EventResult 欄位中回報結果的原因或細節。 每個結構都記錄了該欄位有效的值清單。 原始的、來源特定的值會儲存在 EventOriginalResultDetails 欄位中。 範例: NXDOMAIN |
| 最終 | 建議 | 字串 | 紀錄的唯一 ID,由 Microsoft Sentinel 指派。 此欄位通常映射到 _ItemId Log Analytics 欄位。 |
| 事件原創 | 選用 | 字串 | 如果來源提供,則是原始紀錄的唯一 ID。 範例: 69f37748-ddcd-4331-bf0f-b137f1ea83b |
| 事件原創類型 | 選用 | 字串 | 如果來源提供,則是原始事件類型或 ID。 例如,這個欄位用來儲存原始的 Windows 事件 ID。 這個值用來推導 EventType,而 EventType 應該只包含每個結構中記錄的其中一個值。 範例: 4624 |
| 事件原始子類型 | 選用 | 字串 | 原始事件子類型或 ID,若來源提供。 例如,這個欄位用來儲存原始的 Windows 登入類型。 這個值用來推導 EventSubType,每個結構只應該包含其中一個記錄的值。 範例: 2 |
| 事件原始結果細節 | 選用 | 字串 | 原始結果細節由來源提供。 此值用於推導 EventResultDetails,該 EventResultDetails 應僅包含每個結構中記錄的其中一個值。 |
| 事件嚴重度 | 建議 | 列舉 | 事件的嚴重性。 有效值為:Informational、、LowMedium、或High。 |
| 事件原始嚴重度 | 選用 | 字串 | 根據報告裝置提供的原始嚴重程度。 此值用來推導 事件嚴重度。 |
| EventProduct | 強制性 | 字串 | 產生事件的產品。 該價值應為「 供應商與產品」中列出的其中一個值。 範例: Sysmon |
| 事件產品版本 | 選用 | 字串 | 產生事件的產物版本。 範例: 12.1 |
| EventVendor | 強制性 | 字串 | 產生事件產品的供應商。 該價值應為「 供應商與產品」中列出的其中一個值。 範例: Microsoft |
| 事件架構 | 強制性 | 列舉 | 事件正規化的結構。 每個結構都會記錄其結構名稱。 |
| 事件架構版本 | 強制性 | SchemaVersion 的 (字串) | 那個版本的架構。 每個結構架構都記錄其目前版本。 |
| 事件報告網址 | 選用 | 網址 (字串) | 活動中提供的資源網址,提供更多活動相關資訊。 |
| 活動擁有者 | 選用 | 字串 | 活動的擁有者通常是該活動所屬的部門或子公司。 |
裝置欄位
裝置欄位的角色因不同結構與事件類型而異。 例如:
- 對於網路會話事件,裝置欄位通常提供產生事件的裝置資訊
- 對於程序事件,裝置欄位提供該程序執行的裝置資訊。
每個結構文件都指定該裝置在結構中的角色。
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| DVC | 別名 | 字串 | 事件發生或報告事件的裝置的唯一識別碼,依據結構而定。 此欄位可能為 DvcFQDN、 DvcId、 DvcHostname 或 DvcIpAddr 欄位別名。 對於沒有明顯裝置的雲端來源,請使用與 事件產品 欄位相同的數值。 |
| DvcIpAddr | 建議 | IP 位址 | 事件發生或報告事件的裝置的 IP 位址,視結構而定。 範例: 45.21.42.12 |
| DvcHostname | 建議 | 主機名稱 | 事件發生或報告事件的裝置主機名稱,視結構而定。 範例: ContosoDc |
| DvcDomain | 建議 | 定義域 (字串) | 事件發生或報告事件的裝置域,視結構而定。 範例: Contoso |
| DvcDomainType | 條件式 | 列舉 |
DvcDomain 的類型。 關於允許的值列表及更多資訊,請參考 DomainType。 注意:若使用 DvcDomain 欄位,則必須使用此欄位。 |
| DvcFQDN | 選用 | FQDN (字串) | 事件發生或報告事件的裝置主機名稱,視結構而定。 範例: Contoso\DESKTOP-1282V4D注意:此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 DvcDomainType 欄位反映了所使用的格式。 |
| DVC說明 | 選用 | 字串 | 與裝置相關的描述文字。 例如:Primary Domain Controller。 |
| DVCID | 選用 | 字串 | 事件發生或報告事件的裝置唯一 ID,視結構而定。 範例: 41502da5-21b7-48ec-81c9-baeea8d7d669如果有多個 ID,請使用列表中第一個,其他則以 DvcAzureResourceId、 DvcMDEid 等欄位名稱儲存。 |
| DvcId類型 | 條件式 | 列舉 |
DvcID 的類型。 允許的值列表為 AzureResourceId、 MDEid、 MD4IoTidVMConnectionIdAwsVpcIdVectraIdAppGateIdFQDNOther和 。 使用 FQDN 裝置 ID 表示會重複使用主機名稱。 只有在最後手段時才會用。注意:若使用 DvcId 欄位,則必須使用此欄位。 |
| DvcMacAddr | 選用 | MAC 位址 | 事件發生或報告事件的裝置的 MAC 位址。 範例: 00:1B:44:11:3A:B7 |
| DvcZone | 選用 | 字串 | 事件發生的網路或報告事件的網路,視結構而定。 區域由報告裝置定義。 範例: Dmz |
| DVCOS | 選用 | 字串 | 該事件發生或報告事件的裝置上執行的作業系統。 範例: Windows |
| DvcOS 版本 | 選用 | 字串 | 事件發生或回報事件的裝置上作業系統版本。 範例: 10 |
| Dvc行動 | 選用 | 字串 | 對於報告安全系統,指系統所採取的行動(如適用)。 範例: Blocked |
| DVC原創行動 | 選用 | 字串 | 原始的 DvcAction 由報告裝置提供的。 |
| Dvc介面 | 選用 | 字串 | 資料擷取的網路介面。 此欄位通常與網路相關活動相關,這些活動由中介或竊聽裝置擷取。 |
| DvcScopeID | 選用 | 字串 | 裝置所屬的雲端平台範圍 ID。 DvcScopeId 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。 |
| DvcScope(視覺化器) | 選用 | 字串 | 裝置所屬的雲端平台範圍。 DvcScope 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。 |
其他領域
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 額外欄位 | 選用 | 動態 | 如果你的來源提供了值得保留的額外資訊,要麼保留原始欄位名稱,要麼建立動態 的 AdditionalFields 欄位,並將額外資訊以鍵值對形式加入。 |
結構更新
- 該
EventOwner欄位於 2022 年 12 月 1 日加入公共欄位,因此加入所有 schema。 - 該
EventUid欄位於 2022 年 12 月 26 日加入公共欄位,因此加入所有結構。
供應商與產品
為了維持一致性,允許的供應商與產品清單會作為 ASIM 的一部分設定,且在可用時,可能不會直接對應來源所傳送的數值。
目前支援的 EventVendor 與 EventProduct 欄位中使用的供應商與產品清單如下:
| 廠商 | 產品 |
|---|---|
AWS |
- CloudTrail- VPC |
Cisco |
- ASA- Umbrella- IOS- Meraki |
Corelight |
Zeek |
Cynerio |
Cynerio |
Dataminr |
Dataminr Pulse |
Fortinet |
Fortigate |
GCP |
Cloud DNS |
Infoblox |
NIOS |
Microsoft |
- Microsoft Entra 識別符 - Azure- Azure Firewall- Azure Blob Storage- Azure File Storage- Azure Key Vault- Azure NSG flows- Azure Queue Storage- Azure Table Storage - DNS Server- Microsoft Defender XDR for Endpoint- Microsoft Defender for IoT- Security Events- SharePoint- OneDrive- Sysmon- Sysmon for Linux- VMConnection- Windows Firewall- WireData |
Linux |
- su- sudo |
Okta |
- Okta- Auth0 |
OpenBSD |
OpenSSH |
Palo Alto |
- PanOS- CDL |
PostgreSQL |
PostgreSQL |
Squid |
Squid Proxy |
Vectra AI |
Vectra Steam |
WatchGuard |
Fireware |
Zscaler |
- ZIA DNS- ZIA Firewall- ZIA Proxy |
如果你正在為未在此列出的供應商或產品開發解析器,請聯絡 Microsoft Sentinel 團隊,分配新的允許供應商與產品指定碼。