先進安全資訊模型 (ASIM) 裝置實體

裝置或主機是參與活動的系統的常用術語。 Dvc前綴用來指示事件發生的主要裝置。 某些事件,如網路會話,具有來源裝置與目的裝置,分別以前綴 SrcDst表示。 在這種情況下, Dvc 前綴會用於報告事件的裝置,可能是來源、目的地或監控裝置。

裝置別名

欄位 類別 類型 描述
DvcSrcDst 強制性 字串 Dvc、「Src」或「Dst」欄位作為裝置的唯一識別碼。 它會設定為該裝置最可識別的識別碼。 這些欄位可以將 FQDNDvcIdHostnameIpAddr 欄位別名。 對於沒有明顯裝置的雲端來源,請使用與 事件產品 欄位相同的值。

裝置名稱

報告的裝置名稱可能僅包含主機名稱,或是 FQDN) (完整限定網域名稱,包含主機名稱與網域名稱。 FQDN 可用多種格式表示。 以下欄位可支援不同裝置名稱的變體。

欄位 類別 類型 描述
主機名稱 建議 主機名稱 裝置的簡短主機名稱。
領域 建議 字串 事件發生的裝置網域,不含主機名稱。
網域類型 建議 列舉 領域的類型。 支援的值包括 FQDNWindows。 若使用 領域 欄位,則必須使用此欄位。
FQDN 選用 字串 裝置的 FQDN,包含 主機名稱網域 。 此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 DomainType 欄位反映所使用的格式。

例如:

欄位 輸入值 appserver.contoso.com 輸入值 appserver
主機名稱 appserver appserver
網域 contoso.con <空的>
網域類型 FQDN <空的>
FQDN appserver.contoso.com <空的>

當來源提供的值為 FQDN 時,解析器應計算這四個值。 當值可能是 FQDN 或短主機名稱時,這點同樣適用。 使用 ASIM 輔助函式 _ASIM_ResolveFQDN_ASIM_ResolveSrcFQDN_ASIM_ResolveDstFQDN_ASIM_ResolveDvcFQDN 輕鬆根據單一輸入值設定四個欄位。 欲了解更多資訊,請參閱 ASIM 輔助函式

裝置識別碼與範圍

欄位 類別 類型 描述
DVCID 選用 字串 裝置的唯一識別碼。 例如:41502da5-21b7-48ec-81c9-baeea8d7d669
範圍識別 選用 字串 裝置所屬的雲端平台範圍 ID。 範圍映射到 Azure 上的訂閱 ID,以及 AWS 上的帳號 ID。
範圍 選用 字串 裝置所屬的雲端平台範圍。 範圍映射到 Azure 上的訂閱和 AWS 上的帳號。
DvcId類型 選用 列舉 DvcID 的類型。 通常此欄位也會識別 範圍(Scope )與 ScopeId(範圍ID)的類型。 如果使用 了 DvcId 欄位,則必須使用這個欄位。
DvcAzureResourceIdDvcMDEidDvcMD4IoTidDvcVMConnectionIdDvcVectraIdDvcAwsVpcId 選用 字串 若原始事件包含多個裝置 ID,則用於儲存其他裝置 ID。 選擇與事件最相關的裝置 ID 作為 DvcID 中儲存的主要 ID。

欄位名稱應置於角色前綴前,如 SrcDst,但若在該角色中使用,則不應置於第二個 Dvc 前綴前。

裝置 ID 類型的允許值為:

類型 描述
MDEid 由 適用於端點的 Microsoft Defender 所指派的系統 ID。
AzureResourceId Azure 資源 ID。
MD4IoTid 適用於 IoT 的 Microsoft Defender 資源 ID。
VMConnectionId The Azure 監視器 VM Insights 解決方案資源 ID.
AwsVpcId 一個 AWS VPC ID。
VectraId 一個 Vectra AI 指定的資源 ID。
其他 沒有列出身份證類型。

例如,Azure 監視器 VM Insights 解決方案在 . 中提供網路會話資訊VMConnection。 表格欄位中_ResourceId提供 Azure 資源 ID,欄位中Machine則是 VM insights 的特定裝置 ID。 請使用以下映射來表示這些 ID:

欄位 映射至
DVCID Machine表格上的VMConnection場地。
DvcIdType 價值 VMConnectionId
DvcAzureResourceId _ResourceId表格上的VMConnection場地。

其他裝置領域

欄位 類別 類型 描述
IpAddr 建議 IP 位址 裝置的 IP 位址。

範例:45.21.42.12
DVC說明 選用 字串 與裝置相關的描述文字。 例如:Primary Domain Controller
麥卡德爾 選用 麥克 事件發生或報告事件的裝置的 MAC 位址。

範例:00:1B:44:11:3A:B7
區域 選用 字串 事件發生的網路或報告事件的網路,視結構而定。 報告裝置定義了區域。

範例:Dmz
DVCOS 選用 字串 該事件發生或報告事件的裝置上執行的作業系統。

範例:Windows
DvcOS 版本 選用 字串 事件發生或回報事件的裝置上作業系統版本。

範例:10
Dvc行動 選用 字串 對於報告安全系統,指系統所採取的行動(如適用)。

範例:Blocked
DVC原創行動 選用 字串 原始的 DvcAction 由報告裝置提供的。
介面 選用 字串 資料擷取的網路介面。 此欄位通常與中介或竊聽裝置擷取的網路相關活動相關。

列表中以 DVC 前綴命名的欄位應先加於角色前綴如 SrcDst,但若在該角色中使用,則不應加重第二個 Dvc 前綴。