將 Microsoft Sentinel 內容轉換為使用 ASIM 正規化資料
Microsoft Sentinel 中的標準化安全內容包括分析規則、搜尋查詢,以及與統一正規化解析器合作的工作簿。
你可以在 Microsoft Sentinel 的圖庫和 Microsoft Sentinel 解決方案目錄中找到標準化、開箱即用的內容,建立自己的正規化內容,或修改現有的自訂內容以使用正規化資料。
本文說明如何將現有的 Microsoft Sentinel 分析規則轉換為使用 ASIM 標準化資料,並搭配先進安全資訊模型(ASIM)。
要了解正規化內容如何融入 ASIM 架構,請參考 ASIM 架構圖。
修改自訂內容以使用正規化
若要讓您自訂的 Microsoft Sentinel 內容能使用正規化:
修改你的查詢,使用任何與查詢相關的 ASIM 統一解析器 。
在查詢中修改欄位名稱,使其使用 ASIM 標準化的結構欄位 名稱。
若適用,請更改條件,使用查詢欄位的正規化值。
分析規則的範例正規化
例如,以 觀察到反向 DNS 查詢次數偏高的罕見用戶端 這項 DNS 分析規則為例,該規則會針對由 Infoblox DNS 伺服器傳送的 DNS 事件運作:
let threshold = 200;
InfobloxNIOS
| where ProcessName =~ "named" and Log_Type =~ "client"
| where isnotempty(ResponseCode)
| where ResponseCode =~ "NXDOMAIN"
| summarize count() by Client_IP, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (InfobloxNIOS
| where ProcessName =~ "named" and Log_Type =~ "client"
| where isnotempty(ResponseCode)
| where ResponseCode =~ "NXDOMAIN"
) on Client_IP
| extend timestamp = TimeGenerated, IPCustomEntity = Client_IP
以下程式碼為來源無關版本,利用正規化來對任何提供 DNS 查詢事件的來源提供相同的偵測效果。 以下範例使用內建的 ASIM 解析器:
_Im_Dns(responsecodename='NXDOMAIN')
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (imDns(responsecodename='NXDOMAIN')) on SrcIpAddr
| extend timestamp = TimeGenerated, IPCustomEntity = SrcIpAddr
正規化、來源無關版本有以下差異:
系統會使用
_Im_Dns或imDns標準化解析器,而不是 Infoblox 解析器。正規化解析器只抓取 DNS 查詢事件,因此不需要像 Infoblox 版本中那樣檢查事件類型
where ProcessName =~ "named" and Log_Type =~ "client"。使用 該
SrcIpAddr域代替Client_IP。ResponseCodeName 使用剖析器參數篩選,因此不再需要明確的
where子句。
注意事項
除了支援任何正規化的 DNS 來源外,正規化版本更短且更容易理解。
若結構或解析器不支援過濾參數,則標準化規則所需的查詢變更類似,但原始查詢保留了過濾條件。 例如:
let threshold = 200;
imDns
| where isnotempty(ResponseCodeName)
| where ResponseCodeName =~ "NXDOMAIN"
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
| where count_ > threshold
| join kind=inner (imDns
| where isnotempty(ResponseCodeName)
| where ResponseCodeName =~ "NXDOMAIN"
) on SrcIpAddr
| extend timestamp = TimeGenerated, IPCustomEntity = SrcIpAddr
請參閱 Kusto 文件中 DNS 查詢正規化範例中使用的以下 KQL 元素的更多資訊:
欲了解更多關於KQL的資訊,請參閱Kusto 查詢語言 (KQL) 概述。
其他資源:
相關內容
如需詳細資訊,請參閱下列資源: