Управление средствами синтаксического анализа расширенной информационной модели безопасности (ASIM)

Пользователи расширенной информационной модели безопасности (ASIM) используют унифицированные средства синтаксического анализа вместо имен таблиц в своих запросах для просмотра данных в нормализованном формате и получения всех данных, относящихся к схеме, в одном запросе. Каждое унифицирующее средство синтаксического анализа использует несколько анализаторов, зависящих от источника, которые обрабатывают конкретные сведения о каждом источнике.

Чтобы понять, как парсеры вписываются в архитектуру ASIM, обратитесь к разделу компонентов ASIM в диаграмме архитектуры ASIM.

Вам может потребоваться управлять средствами синтаксического анализа для конкретного источника, используемыми каждым унифицированным анализатором, чтобы:

  • Добавьте пользовательское средство синтаксического анализа для конкретного источника в унифицированный синтаксический анализатор.

  • Замените встроенный парсер для конкретного источника, используемый унифицированным парсером, на пользовательский парсер для конкретного источника. Замените встроенные парсеры, если вы хотите:

    • Используйте версию встроенного средства синтаксического анализа, отличающуюся от версии, используемой по умолчанию в унифицированном средстве синтаксического анализа.

    • Предотвращение автоматических обновлений путем сохранения версии средства синтаксического анализа для конкретного источника, используемого унифицирующим анализатором.

    • Используйте измененную версию встроенного средства синтаксического анализа.

  • Настройте средство синтаксического анализа, зависящее от источника, например для определения источников, которые отправляют сведения, относящиеся к синтаксическому анализатору.

В этой статье рассказывается, как управлять парсерами для конкретных источников, которые используются унифицирующими парсерами.

Предварительные условия

В процедурах, описанных в этой статье, предполагается, что все средства синтаксического анализа для конкретного источника уже развернуты в рабочей области Microsoft Sentinel.

Инструкции по развертыванию см. раздел «Развернуть парсеры» в разделе «Разработать парсеры ASIM».

Управление встроенными средствами унифицированного синтаксического анализа

Так как встроенные средства синтаксического анализа не могут быть изменены напрямую, вы управляете ими, развертывая настраиваемые средства синтаксического анализа, добавляя или исключая средства синтаксического анализа для конкретного источника, а также используя списки наблюдения для управления поведением синтаксического анализа.

Настройка рабочей области

Microsoft Sentinel пользователи не могут изменять встроенные средства унифицированного синтаксического анализа. Вместо этого используйте следующие механизмы для изменения поведения встроенных средств унифицированного синтаксического анализа:

  • Для поддержки добавления анализаторов, зависящих от источника, ASIM использует унифицированные пользовательские средства синтаксического анализа. Эти пользовательские средства синтаксического анализа развертываются в рабочей области и, следовательно, могут изменяться. Встроенные универсальные парсеры автоматически обнаруживают эти пользовательские парсеры, если они существуют.

    Вы можете развернуть в рабочем пространстве Microsoft Sentinel исходные пустые пользовательские унифицирующие парсеры для всех поддерживаемых схем или отдельно для конкретных схем. Дополнительные сведения см. в статье Развертывание начальных пользовательских унифицированных анализаторов ASIM в репозитории Microsoft Sentinel GitHub.

  • Чтобы исключить встроенные средства синтаксического анализа, зависящие от источника, ASIM использует список отслеживания. Разверните список наблюдения в рабочей области Microsoft Sentinel из шаблона развертывания списка наблюдения ASIM Microsoft Sentinel на GitHub.

  • Чтобы определить тип источника для встроенных и настраиваемых анализаторов, ASIM использует список отслеживания. Разверните список наблюдения в рабочей области Microsoft Sentinel из шаблона развертывания списка наблюдения ASIM Microsoft Sentinel на GitHub.

Добавление пользовательского средства синтаксического анализа во встроенный унифицированный синтаксический анализатор

Чтобы добавить пользовательское средство синтаксического анализа, вставьте строку в пользовательский унифицированный синтаксический анализатор, чтобы сослаться на новое настраиваемое средство синтаксического анализа.

Обязательно добавьте как пользовательский парсер фильтрации (принимающий параметры фильтрации для оптимизации производительности), так и пользовательский парсер без параметров (который возвращает все результаты без параметров фильтрации). Дополнительные сведения о том, как редактировать анализаторы, см. в документе Функции в запросах журналов Azure Monitor.

Синтаксис добавляемой строки отличается для каждой схемы:

Схема Парсер Добавляемая строка
AlertEvent Im_AlertEventCustom _parser_name_ (starttime, endtime, ipaddr_has_any_prefix, hostname_has_any, username_has_any, attacktactics_has_any, attacktechniques_has_any, threatcategory_has_any, alertverdict_has_any, eventseverity_has_any)
Событие аудита Im_AuditEventCustom _parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, eventtype_in, eventresult, actorusername_has_any, operation_has_any, object_has_any, newvalue_has_any)
Проверка подлинности Im_AuthenticationCustom _parser_name_ (starttime, endtime, targetusername_has_any, actorusername_has_any, srcipaddr_has_any_prefix, srchostname_has_any, targetipaddr_has_any_prefix, dvcipaddr_has_any_prefix, dvchostname_has_any, eventtype_in, eventresultdetails_in, eventresult)
DhcpEvent Im_DhcpEventCustom _parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, srchostname_has_any, srcusername_has_any, eventresult)
DNS Im_DnsCustom _parser_name_ (starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype)
FileEvent Im_FileEventCustom _parser_name_ (starttime, endtime, eventtype_in, srcipaddr_has_any_prefix, actorusername_has_any, targetfilepath_has_any, srcfilepath_has_any, hashes_has_any, dvchostname_has_any)
Сетевой сеанс Im_NetworkSessionCustom _parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, dstipaddr_has_any_prefix, ipaddr_has_any_prefix, dstportnumber, hostname_has_any, dvcaction, eventresult)
ProcessEvent Im_ProcessEventCustom _parser_name_ (starttime, endtime, commandline_has_any, commandline_has_all, commandline_has_any_ip_prefix, actingprocess_has_any, targetprocess_has_any, parentprocess_has_any, targetusername_has, actorusername_has, dvcipaddr_has_any_prefix, dvchostname_has_any, eventtype)
Событие реестра Im_RegistryEventCustom _parser_name_ (starttime, endtime, eventtype_in, actorusername_has_any, registrykey_has_any, registryvalue_has_any, registryvaluedata_has_any, dvchostname_has_any)
Управление пользователем Im_UserManagementCustom _parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, targetusername_has_any, actorusername_has_any, eventtype_in)
WebSession Im_WebSessionCustom _parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, ipaddr_has_any_prefix, url_has_any, httpuseragent_has_any, eventresultdetails_in, eventresult)

При добавлении дополнительного средства синтаксического анализа в унифицированное пользовательское средство синтаксического анализа, которое уже ссылается на средства синтаксического анализа, обязательно добавьте запятую в конце предыдущей строки.

Например, в следующем коде показан пользовательский синтаксический анализатор после добавления added_parser. Утверждение объединяет union isfuzzy=true результаты как существующего, так и нового пользовательского парсера, так что оба вносят вклад в нормализованный выход, допуская незначительные различия схем между ними:

union isfuzzy=true
existing_parser(starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype),
added_parser(starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype)

Использование измененной версии встроенного средства синтаксического анализа

Чтобы изменить существующее встроенное средство синтаксического анализа для конкретного источника, выполните указанные действия.

  1. Создайте пользовательский анализатор на основе исходного анализатора и добавьте пользовательский анализатор во встроенный унифицирующий анализатор. Вы можете использовать версию парсера ASIM, развернутую в рабочей области в качестве отправной точки.

  2. Добавьте запись в список отслеживания ASim Disabled Parsers .

  3. Задайте для CallerContext значение Exclude<parser name>, где <parser name> — имя унифицирующего анализатора, из которого нужно исключить анализатор.

  4. Укажите значение SourceSpecificParser для Exclude<parser name>, где <parser name> — это имя парсера, который нужно исключить, без указания версии.

Например, чтобы исключить парсер DNS для Брандмауэр Azure, добавьте следующую запись в список отслеживания:

CallerContext SourceSpecificParser
Exclude_Im_Dns Exclude_Im_Dns_AzureFirewall

Предотвращение автоматического обновления встроенного средства синтаксического анализа

Чтобы закрепить встроенный анализатор для определённого источника на конкретной версии и предотвратить автоматические обновления, выполните следующие действия:

  1. Добавьте встроенную версию средства синтаксического анализа, которую вы хотите использовать, например _Im_Dns_AzureFirewallV02, в пользовательское средство унифицированного синтаксического анализа. Дополнительные сведения см. в разделе Добавление настраиваемого анализатора во встроенный унифицирующий анализатор.

  2. Добавьте исключение для встроенного средства синтаксического анализа. Например, если вы хотите полностью отказаться от автоматических обновлений и, следовательно, исключить большое количество встроенных средств синтаксического анализа, добавьте:

  • Запись, в которой Any является полем SourceSpecificParser, чтобы исключить все парсеры для CallerContext.
  • Запись для Any в CallerContext и полей SourceSpecificParser для исключения всех встроенных парсеров.

Для подробностей об исключении встроенных парсеров из списка наблюдения см. раздел «Использовать модифицированную версию встроенного парсера ».

Настройте источники для парсера конкретного источника

Некоторые средства синтаксического анализа требуют обновления списка источников, относящихся к средству синтаксического анализа. Например, анализатор, использующий данные Syslog, может не суметь определить, какие события Syslog имеют отношение к этому анализатору. Такое средство синтаксического анализа может использовать Sources_by_SourceType список отслеживания, чтобы определить, какие источники отправляют сведения, относящиеся к синтаксическому анализатору. Для таких результатов синтаксического анализа добавьте в список отслеживания запись для каждого соответствующего источника:

  • Задайте для поля SourceType значение, специфичное для синтаксического анализатора и указанное в документации к нему.
  • Задайте для Source поля идентификатор источника, используемого в событиях. Для определения правильного значения может потребоваться запросить исходную таблицу, например Syslog.

Если в вашей системе не развернут список наблюдения Sources_by_SourceType, разверните список наблюдения в рабочей области Microsoft Sentinel с помощью шаблона развертывания списка наблюдения ASIM на GitHub.

Дополнительные сведения о средствах синтаксического анализа ASIM:

Дополнительные сведения о ASIM в целом: