Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте средства синтаксического анализа расширенной информационной модели безопасности (ASIM) вместо имен таблиц в запросах Microsoft Sentinel, чтобы просмотреть данные в нормализованном формате и включить в запрос все данные, относящиеся к схеме. См. таблицу ниже, чтобы найти соответствующее средство синтаксического анализа для каждой схемы.
Унификация парсеров
При использовании ASIM в запросах используйте унифицированные средства синтаксического анализа , чтобы объединить все источники, нормализованные по одной схеме, и запросить их с помощью нормализованных полей. Объединяющее имя средства синтаксического анализа — _Im_<schema>, где <schema> обозначает конкретную схему, которая он обслуживает.
Например, следующий запрос использует встроенный унифицированный парсер DNS для запроса DNS-событий с использованием нормализованных полей ResponseCodeName, SrcIpAddr и TimeGenerated:
_Im_Dns(starttime=ago(1d), responsecodename='NXDOMAIN')
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
В примере используются параметры фильтрации, которые повышают производительность ASIM. Тот же пример без параметров фильтрации будет выглядеть следующим образом:
_Im_Dns
| where TimeGenerated > ago(1d)
| where ResponseCodeName =~ "NXDOMAIN"
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
В следующей таблице перечислены доступные объединяющие средства синтаксического анализа:
| Схема | Унификация средства синтаксического анализа |
|---|---|
| Событие агента | _Im_AgentEvent |
| Событие оповещения | _Im_AlertEvent |
| Сущность актива | _Im_AssetEntity |
| Событие аудита | _Im_AuditEvent |
| Проверка подлинности | _Im_Authentication |
| Событие DHCP | _Im_DhcpEvent |
| DNS | _Im_Dns |
| Событие, связанное с файлом | _Im_FileEvent |
| Сетевой сеанс | _Im_NetworkSession |
| Событие обработки | _Im_ProcessCreate _Im_ProcessTerminate |
| Событие реестра | _Im_RegistryEvent |
| Управление пользователями | _Im_UserManagement |
| Веб-сеанс | _Im_WebSession |
Оптимизация синтаксического анализа с помощью параметров
Использование средств синтаксического анализа может повлиять на производительность запроса, в первую очередь от фильтрации результатов после синтаксического анализа. По этой причине многие синтаксические анализаторы имеют необязательные параметры фильтрации, которые позволяют выполнять фильтрацию перед синтаксическим анализом и повышают производительность запросов. Благодаря оптимизации запросов и префильтрации средства синтаксического анализа ASIM часто обеспечивают более высокую производительность по сравнению с отсутствием нормализации вообще.
При вызове средства синтаксического анализа всегда используйте доступные параметры фильтрации, добавляя один или несколько именованных параметров, чтобы обеспечить оптимальную производительность средств синтаксического анализа ASIM.
Каждая схема имеет стандартный набор параметров фильтрации, описанный в соответствующей документации по схеме. Параметры фильтрации являются полностью необязательными.
Пример использования фильтрующих анализаторов см. в разделе Объединение анализаторов.
Параметр пакета
Чтобы обеспечить эффективность, средства синтаксического анализа поддерживают только нормализованные поля. Поля, которые не нормализованы, имеют меньшее значение при сочетании с другими источниками. Некоторые средства синтаксического анализа поддерживают параметр pack . Если для параметра pack задано значение true, средство синтаксического анализа упаковывает дополнительные данные в динамическое поле AdditionalFields .
В статье список парсеров перечислены парсеры, поддерживающие параметр pack.