ASIM () 網頁會話正規化結構參考的先進安全資訊模型

網頁會話正規化結構用來描述 IP 網路活動。 例如,IP 網路活動會由網頁伺服器、網頁代理伺服器和網路安全閘道器回報。

欲了解更多關於Microsoft Sentinel正規化的資訊,請參閱 ASIM) 正規化及先進安全資訊模型 (

架構概觀

網頁會話正規化結構代表任何 HTTP 網路會話,並適合支援常見的原始碼類型,包括:

  • 網頁伺服器
  • 網路代理
  • 網頁安全閘道

ASIM 網頁會話結構代表 HTTP 與 HTTPS 協定活動。 由於該架構代表協定活動,因此受 RFC 及官方指派參數清單所規範,本文在適當時會引用這些參數。

網頁會話結構不代表來自來源裝置的稽核事件。 例如,修改 Web Security Gateway 政策的事件無法由 Web Session 架構來表示。

由於 HTTP 會話是應用層會話,使用 TCP/IP 作為底層網路會話,網頁會話結構是 ASIM 網路會話結構的超集。

網頁會話結構中最重要的欄位有:

  • Url,用來回報客戶端向伺服器請求的網址。
  • SrcIpAddr (別名為 IpAddr) ,代表請求產生的 IP 位址。
  • EventResultDetails 欄位,通常會回報 HTTP 狀態碼。

網路會話事件也可能包含使用者及程序的資訊,以及發起請求的程序。

解析器

欲了解更多關於 ASIM 解析器的資訊,請參閱 ASIM 解析器概述

統一解析器

要使用統一所有 ASIM 現成解析器的解析器,並確保你的分析能跨越所有設定的原始碼,請使用解析 _Im_WebSession 器。

開箱即用、針對來源的解析器

關於 Microsoft Sentinel 提供的網頁會話解析器清單,請參考 ASIM 解析器清單

加入你自己的正規化解析器

在實作網頁會話資訊模型的自訂解析器時,請使用以下語法命名你的 KQL 函式:

  • vimWebSession<vendor><Product> 對於參數化解析器
  • ASimWebSession<vendor><Product> 對於一般解析器

過濾解析器參數

imvim*解析器支援過濾參數。 雖然這些解析器是可選的,但它們可以提升你的查詢效能。

以下過濾參數可用:

名稱 類型 描述
開始時間 日期時間 只過濾此時間 點或之後開始 的網頁會話。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
末日 日期時間 只過濾從此時間開始或更早 開始 運行的網頁會話。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
srcipaddr_has_any_prefix 動態 僅篩選來源 IP 位址欄位 前綴在列出值中的網頁會話。 數值清單可以包含 IP 位址和 IP 位址前綴。 前綴應以 .結尾,例如: 10.0.。 清單長度限制為10,000件。
ipaddr_has_any_prefix 動態 僅過濾 目的 IP 位址欄位來源 IP 位址欄位 前綴位於上述某一值中的網路會話。 前綴應以 .結尾,例如: 10.0.。 清單長度限制為10,000件。

ASimMatchingIpAddr 欄位以 、 SrcIpAddrDstIpAddr 之一設定Both,以反映匹配欄位或欄位。
url_has_any 動態 僅篩選 URL 欄位 中列出任何值的網頁會話。 如果來源未回報 URL 的參數結構,解析器可能會忽略該 URL 的結構。 若指定且該會話非網頁會話,則不會回傳任何結果。 清單長度限制為10,000件。
httpuseragent_has_any 動態 只過濾使用者 代理欄位 中列出任何值的網頁會話。 若指定且該會話非網頁會話,則不會回傳任何結果。 清單長度限制為10,000件。
eventresultdetails_in 動態 僅過濾 HTTP 狀態碼(存放於 EventResultDetails 欄位)為所列值的網頁會話。
事件結果 字串 只過濾具有特定 EventResult 值的網路會話。

某些參數可以接受 type 的 dynamic 值列表或單一字串值。 若要將文字列表傳給預期動態值的參數,請明確使用 動態文字。 例如:dynamic(['192.168.','10.'])

例如,若要僅篩選指定的網域名稱清單中的網頁會話,請使用:

let torProxies=dynamic(["tor2web.org", "tor2web.com", "torlink.co"]);
_Im_WebSession (url_has_any = torProxies)

結構細節

網頁會話資訊模型與 OSSEM 網路實體架構OSSEM HTTP 實體架構對齊。

為了符合產業最佳實務,Web Session 架構使用 SrcDst 描述符來識別會話來源與目的裝置,且不包含欄位名稱中的憑證 Dvc

舉例來說,來源裝置的主機名稱和 IP 位址分別命名為 SrcHostnameSrcIpAddr ,而不是 SrcDvcHostnameSrcDvcIpAddr。 Dvc 前綴僅用於報告或中介裝置(視情況而定)。

描述來源與目的地裝置相關聯的使用者與應用程式的欄位,也會使用 SrcDst 描述符。

其他 ASIM 架構通常使用 Target 而非 DST

常見的ASIM欄位

重要事項

所有結構共有的欄位可參考 ASIM 公共欄位 文章。

具有特定指引的共同領域

以下列表提及有特定網路會議活動指引的欄位:

欄位 類別 類型 描述
事件類型 強制性 列舉 描述了紀錄中報告的行動。 允許的值為:
- HTTPsession: 表示用於 HTTP 或 HTTPS 的網路會話,通常由中介裝置(如代理伺服器或網路安全閘道)回報。
- WebServerSession: 表示網頁伺服器回報的 HTTP 請求。 此類事件通常包含較少的網路相關資訊。 報告的 URL 不應包含結構和伺服器名稱,而應僅包含 URL 的路徑與參數部分。
- ApiRequest: 表示與 API 呼叫相關的 HTTP 請求,通常由應用伺服器回報。 此類事件通常包含較少的網路相關資訊。 當應用伺服器回報時,報告的 URL 不應包含結構和伺服器名稱,而僅包含 URL 的路徑與參數部分。
事件結果 強制性 列舉 描述事件結果,標準化為以下其中一個值:
- Success
- Partial
- Failure
- NA (不適用)

對於 HTTP 會話, 定義 Success 為低於 400的狀態碼,而 Failure 定義為高於 400的狀態碼。 關於 HTTP 狀態碼的清單,請參考 W3 Org

來源可能只提供 EventResultDetails 欄位的值,必須分析該欄位以取得 EventResult 值。
事件結果詳情 建議 列舉 萬維網聯盟定義的 HTTP 狀態碼

注意:該值可能在來源記錄中以不同詞彙提供,應正規化至這些值。 原始值應該儲存在 EventOriginalResultDetails 欄位中。
事件架構 強制性 列舉 此處記錄的結構名稱為 WebSession
事件架構版本 強制性 SchemaVersion 的 (字串) 那個版本的架構。 這裡所記錄的結構版本為 0.2.7
DVC 對於網頁會話事件,裝置欄位指的是報告該網頁會話事件的系統。 這通常是事件的HTTPSession中介裝置,以及事件的目的地網頁或應用伺服器WebServerSessionApiRequest

所有共同領域

下表中出現的欄位是所有 ASIM 架構共有的。 上述任何指引都凌駕於該領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 關於每個領域的更多細節,請參閱 ASIM Common Fields 條目。

Class Fields
強制性 - 事件計數
- 事件開始時間
- 事件結束時間
- 事件類型
- 事件結果
- EventProduct
- EventVendor
- 事件架構
- 事件架構版本
- DVC
建議 - 事件結果詳情
- 事件嚴重度
- 最終
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DVCID
- DvcId類型
- Dvc行動
選用 - 活動訊息
- 事件子類型
- 事件原創
- 事件原創類型
- 事件原始子類型
- 事件原始結果細節
- 事件原始嚴重度
- 事件產品版本
- 事件報告網址
- 活動擁有者
- DvcZone
- DvcMacAddr
- DVCOS
- DvcOS 版本
- DVC原創行動
- Dvc介面
- 額外欄位
- DVC說明
- DvcScopeID
- DvcScope(視覺化器)

網路會話欄位

HTTP 會話是應用層會話,利用 TCP/IP 作為底層網路層會話。 網頁會話結構是 ASIM 網路會話結構 的超集,所有網路模式欄位也包含在網頁會話結構中。

以下 ASIM 網路會話結構欄位在用於網頁會話事件時有特定指引:

  • 別名 User 應該指的是 SrcUsername ,而非 DstUsername
  • 欄位 EventOriginalResultDetails 可儲存來源回報的任何結果,除了 EventResultDetails 中儲存的 HTTP 狀態碼外。
  • 對於網頁會話,主要的目的地欄位是 網址欄位DstDomain 是可選的,而非推薦。 具體來說,如果沒有,就不需要在解析器中從網址中擷取。
  • NetworkRuleName欄位 和 NetworkRuleNumber 分別被重新命名RuleName為 和RuleNumber

網路會話事件通常由中介裝置報告,這些裝置終止與用戶端的 HTTP 連線,並以代理方式與伺服器建立新的連線。 要表示中介裝置,請使用 ASIM 網路會話結構介裝置欄位

HTTP 會話欄位

以下是專門針對網頁會話的額外欄位:

欄位 類別 類型 描述
網址 強制性 網址 (字串) HTTP 請求 URL,包含參數。 對於 HTTPSession 事件,URL 可能包含結構,並應包含伺服器名稱。 For WebServerSession 和 for ApiRequest the URL 通常不會包含結構和伺服器,這兩者分別位於 NetworkApplicationProtocol and DstFQDN 欄位中。

範例:https://contoso.com/fo/?k=v&amp;q=u#f
網址分類 選用 字串 定義的 URL 群組或 URL 的網域部分。 此類別通常由網路安全閘道提供,並根據該網址指向的網站內容而定。

例如:搜尋引擎、成人、新聞、廣告和停放網域。
網址原始 選用 網址 (字串) 提供 URL 原始值,即報告裝置修改 URL 時的兩個值。
Http版本 選用 字串 HTTP 請求版本。

範例:2.0
HttpRequestMethod 建議 列舉 HTTP 方法。 這些值依據 RFC 7231RFC 5789 所定義,包括 GETHEADPOSTPUTDELETECONNECTOPTIONSTRACEPATCH及 。

範例:GET
HttpStatusCode 別名 HTTP 狀態碼。 別名為 EventResultDetails
HttpContentType 選用 字串 HTTP 回應內容型別標頭。

注意HttpContentType 欄位可能同時包含內容格式及額外參數,例如用於取得實際格式的編碼。

範例:text/html; charset=ISO-8859-4
HttpContent格式 選用 字串 內容格式是 HttpContentType 的一部分

範例:text/html
HttpReferrer 選用 字串 HTTP referrer 標頭。

注意:ASIM 與 OSSEM 同步,使用正確的 referrer 拼寫,而非原始 HTTP 標頭拼法。

範例:https://developer.mozilla.org/docs
HttpUserAgent 選用 字串 HTTP 使用者代理標頭。

例如:
Mozilla/5.0 (Windows NT 10.0;WOW64)
AppleWebKit/537.36 (KHTML,就像 Gecko)
Chrome/83.0.4103.97 Safari/537.36
UserAgent 別名 HttpUserAgent 的別名
HttpRequestXff 選用 IP 位址 HTTP X-Forwarded-For 標頭。

範例:120.12.41.1
HttpRequestTime 選用 整數 如果適用,則是指將請求傳送到伺服器所需的時間(以毫秒計)。

範例:700
HttpResponseTime 選用 整數 伺服器收到回應所需的時間(以毫秒計,若適用)。

範例:800
HttpHost 選用 字串 HTTP 請求所鎖定的虛擬網頁伺服器。 此值通常基於 HTTP Host 標頭
FileName 選用 字串 對於 HTTP 上傳,則是上傳檔案的名稱。
檔案MD5 選用 MD5 對於 HTTP 上傳,則是上傳檔案的 MD5 雜湊值。

範例:75a599802f1fa166cdadb360960b1dd0
FileSHA1 選用 SHA1 對於 HTTP 上傳,則是上傳檔案的 SHA1 雜湊值。

例如:
d55c5a4df19b46db8c54
c801c4665d3338acdab0
檔案SHA256 選用 SHA256 對於 HTTP 上傳,則使用已上傳檔案的 SHA256 雜湊值。

例如:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
檔案SHA512 選用 SHA512 HTTP 上傳時,則使用上傳檔案的 SHA512 雜湊值。
雜湊 別名 與可用雜湊欄位的別名。
雜湊型 條件式 列舉 湊值欄位 中雜湊值的類型。 可能的值包括:MD5、、SHA1SHA256SHA512
FileSize 選用 Long HTTP 上傳則是上傳檔案的位元組大小。
檔案內容類型 選用 字串 對於 HTTP 上傳,則是上傳檔案的內容類型。
HttpCookie 選用 字串 HTTP cookie 標頭從用戶端傳送給伺服器的內容,包含會話資料的名稱值對。

範例:session_id=abc123; user_pref=dark_mode
HttpIsProxied 選用 布林值 顯示 HTTP 請求是否經由代理伺服器傳送。

範例:true
HttpRequestBodyBytes 選用 Long HTTP 請求主體的大小(以位元組為單位),不包含標頭。

範例:1024
HttpRequestCacheControl 選用 字串 HTTP Cache-Control 請求標頭的內容,指定用戶端的快取指令。

範例:no-cache
HttpRequestHeaderCount 選用 整數 請求中包含的 HTTP 標頭數量。

範例:12
HttpResponseBodyBytes 選用 Long HTTP 回應體的大小(以位元組計),不包含標頭。

範例:8192
HttpResponseCacheControl 選用 字串 HTTP Cache-Control 回應標頭的內容,指定伺服器的快取指令。

範例:max-age=3600, public
HttpResponse已過期 選用 字串 HTTP Expires 回應標頭的內容,表示回應內容何時到期。

範例:Thu, 01 Dec 2024 16:00:00 GMT
HttpResponseHeaderCount 選用 整數 回應中包含的 HTTP 標頭數量。

範例:15

其他領域

若事件由網頁會話的某端點回報,可能會包含啟動或終止該會話的程序資訊。 在這種情況下, ASIM 的 Process Event 結構 會將這些資訊標準化。

結構更新

網頁會話結構依賴網路會話結構。 因此, 網路會話架構的更新 同時適用於網頁會話架構。

以下是結構 0.2.5 版本的變更:

  • 新增欄位 HttpHost

以下是結構 0.2.6 版本的變更:

  • 檔案大小類型由整數改為長檔案。

以下是結構 0.2.7 版本的變更:

  • 加入欄位 HttpCookieHttpIsProxiedHttpRequestBodyBytesHttpRequestCacheControlHttpRequestHeaderCountHttpResponseBodyBytesHttpResponseCacheControlHttpResponseExpiresHttpResponseHeaderCount