Справочник по схеме сущностей активов расширенной информационной модели безопасности (ASIM)

Схема сущности Microsoft Sentinel активов предназначена для нормализации ресурсов из различных продуктов в стандартизированном формате в рамках microsoft Advanced Security Information Model (ASIM). Эта схема ориентирована исключительно на ресурсы в источниках данных сторонних корпораций, обеспечивая согласованный и эффективный анализ.

Ресурс — это любой ресурс данных, хранящийся, обрабатывающий или управляемый организацией, например файл или сайт. Каждый ресурс содержит метаданные, относящиеся к безопасности, включая владение, разрешения, классификации конфиденциальности и индикаторы риска. Ресурсы могут исходить из широкого спектра платформ, баз данных, облачных служб хранилища, приложений SaaS и локальных систем и собираются как полные моментальные снимки инвентаризации или каналы добавочных изменений.

Нормализуя данные активов в общую схему, Microsoft Sentinel позволяет группам безопасности согласованно анализировать и сопоставлять сведения об ресурсах в различных источниках данных. Ключевые поля в схеме включают EntityId и EntityName для уникальной идентификации ресурсов, для различий между типами активов, AssetType таких как файл или сайт, AssetOwnerIdAssetSensitivityLabel для отслеживания владения и AssetOriginalDataClassificationType контекста классификации данных, а EntityFeedType также для указания того, является ли запись полным snapshot инвентаризации или добавочным изменением. Это единое представление обеспечивает выполнение подчиненных сценариев, таких как выявление общих конфиденциальных файлов, отслеживание изменений разрешений, обнаружение незащищенных ресурсов и обнаружение рисков во всем пространстве данных путем интеграции, таких как Управление состоянием безопасности данных Microsoft Purview (DSPM).

Использование схемы позволяет Microsoft Purview DSPM управлять состоянием безопасности данных на платформах Майкрософт и партнерских платформах. Дополнительные сведения см. в объявлении Ignite 2025, посвященном DSPM экосистеме партнеров.

Дополнительные сведения о нормализации в Microsoft Sentinel см. в разделе Нормализация и расширенная информационная модель безопасности (ASIM).

Парсеров

Дополнительные сведения о средствах синтаксического анализа ASIM см. в обзоре средства синтаксического анализа ASIM.

Объединение синтаксического анализа

Чтобы использовать средства синтаксического анализа, которые унифицировывают все встроенные средства синтаксического анализа ASIM и обеспечивают выполнение анализа во всех настроенных источниках, используйте _Im_AssetEntity средство синтаксического анализа.

Добавление собственных нормализованных анализаторов

При разработке пользовательских средств синтаксического анализа для схемы сущности активов назовите функции KQL, используя следующий синтаксис:

  • vimAssetEntity<vendor><Product> для параметризованных анализаторов
  • ASimAssetEntity<vendor><Product> для обычных синтаксического анализа

Сведения о том, как добавить пользовательские средства синтаксического анализа в объединяющие средства синтаксического анализа, см. в статье Управление средствами синтаксического анализа ASIM .

Фильтрация параметров средства синтаксического анализа

Средства синтаксического анализа сущностей активов поддерживают различные параметры фильтрации для повышения производительности запросов. Эти параметры являются необязательными, но могут повысить производительность запроса. Доступны следующие параметры фильтрации:

Имя Тип Описание
Starttime datetime Фильтруйте только ресурсы, которые были приема в это время или после этого времени. Этот параметр фильтрует EntityIngestionTime поле, которое является стандартным конструктором для времени ресурса.
время окончания datetime Фильтруйте только ресурсы, которые были приема в это время или раньше. Этот параметр фильтрует EntityIngestionTime поле, которое является стандартным конструктором для времени ресурса.
entityid_has_any Динамический Фильтрация только ресурсов, для которых поле EntityId находится в одном из перечисленных значений.
entityname_has_any Динамический Фильтрация только ресурсов, для которых поле EntityName находится в одном из перечисленных значений.
assettype_in string Фильтруйте только те ресурсы, для которых поле AssetType равно значению параметра.
path_has_any Динамический Фильтруйте только ресурсы, для которых поле FilePath или SitePath находится в одном из перечисленных значений.
assetowner_has_any Динамический Фильтруйте только те ресурсы, для которых поле AssetOwner или AdditionalAssetOwners находится в одном из перечисленных значений.
entitysource_has_any Динамический Фильтрация только ресурсов, для которых поле EntitySource находится в одном из перечисленных значений.

Сведения о схеме

Общие поля сущностей ASIM

В следующем списке указаны поля для схемы сущностей, а также их конкретные рекомендации для сущностей активов:

Поле Класс Тип Описание
EntityUpdatedTime Обязательный datetime Метка времени (UTC) времени, когда сущность была обновлена или собрана в источнике.
EntityIngestionTime Необязательный datetime Метка времени (UTC) того, когда конвейер приема получает журнал ресурсов.
EntityKey Необязательный string Уникальный идентификатор сущности, используемый для корреляции между схемами.
EntityId Обязательный string Уникальный идентификатор ресурса.
EntityIdType Обязательный string Тип или формат идентификатора сущности.
EntityOriginalId Необязательный string Уникальный идентификатор ресурса в источнике, если он отличается от EntityId.
EntityName Обязательный string Имя объекта.
EntityNameType Рекомендуемый string Тип имени сущности.
EntityVendor Обязательный string Поставщик или поставщик, который сообщил о сущности.
EntitySource Обязательный Перечисленных Источник данных или соединитель, предоставляющий запись сущности. К источникам поддержки относятся:
- Azure
- Microsoft365
- AWS
- GCP
- Snowflake
- Databricks
- Salesforce
- Other
Используйте, Other если источник отсутствует в списке.
EntityOriginalSource Необязательный string Исходный источник данных или соединитель, предоставляющий запись сущности, если источник в настоящее время не поддерживается.
EntityProduct Обязательный string Имя продукта, связанное с источником, который сообщил сущность.
EntitySubProduct Обязательный string Имя вложенного продукта или компонента, связанного с источником, который сообщил сущность.
EntityCreatedTime Обязательный datetime Метка времени (UTC) того, когда сущность была первоначально создана в исходной системе.
EntityLastAccessedTime Необязательный datetime Метка времени (UTC) времени последнего доступа к сущности.
EntityLastModifiedTime Обязательный datetime Метка времени (UTC) времени последнего изменения сущности в исходной системе.
EntityIsDeleted Необязательный логический Указывает, удалена ли сущность в исходной системе.
EntityFeedType Обязательный Перечисленных Тип или категория веб-канала данных, который предоставил запись сущности. Допустимые значения: Snapshot или Changefeed.
EntitySnapshotId Необязательный string Идентификатор моментального снимка, к которому принадлежит текущая запись.
EntitySchema Обязательный Перечисленных Схема, используемая для сущности. Схема, описанная здесь, — .Asset
EntitySchemaVersion Обязательный SchemaVersion (String) Версия схемы. Версия схемы, описанная здесь, — 1.0.0.

Поля владельца ресурса

В этом разделе определяются сведения о владельце ресурса. Если у ресурса несколько владельцев, заполните оба поля AssetOwnerId и AdditionalAssetOwners. AdditionalAssetOwners должен быть массивом строк, а строки должны иметь тот же формат, что AssetOwnerIdи .

Поле Класс Тип Описание
AssetOwnerId Обязательный string Машиночитаемое, буквенно-цифровое, уникальное представление субъекта. Дополнительные сведения и альтернативные поля для других идентификаторов см. в разделе Сущность пользователя.
AssetOwnerIdType Рекомендуемый string Тип или формат идентификатора владельца ресурса. Это аналогично UserIdType в схемах событий. Дополнительные сведения и список допустимых значений см. в разделе UserIdTypeстатьи Общие сведения о схеме.
AssetOwnerType Необязательный string Тип владельца ресурса. Дополнительные сведения и список допустимых значений см. в статье UserType статьи Общие сведения о схеме.
AssetOwnerScope Необязательный string Организационная или административная область, к которой принадлежит владелец ресурса.
AssetOwnerScopeId Необязательный string Идентификатор область, к которому принадлежит владелец ресурса.
AdditionalAssetOwners Необязательный Динамический Динамическая коллекция дополнительных владельцев или совладельцев, связанных с ресурсом. Это должен быть массив строк.

Поля метаданных ресурса

Поле Класс Тип Описание
AADTenantId Обязательный string Идентификатор арендатора Microsoft Entra, связанный с активом или сущностью.
IdentityDirectoryName Необязательный string Название каталога идентичности, например Microsoft Entra ID, GCP или AWS, связанное с этим объектом.
IdentityDirectoryId Обязательный string Идентификатор каталога удостоверений, связанного с сущностью.
Дополнительные поля Необязательный Динамический Дополнительные сведения о сущности, которая не записывается другими полями в схеме.

Поля типа актива

В этом разделе определяются сведения о типе ресурса. Текущими поддерживаемыми типами являются File и Site. Дополнительные свойства типа ресурса должны быть заполнены.

Поле Класс Тип Описание
AssetType Обязательный string Тип ресурса высокого уровня. Допустимые и поддерживаемые значения: File, Site.
AssetOriginalType Рекомендуемый string Исходное имя высокоуровневого типа ресурса в источнике.

Поля безопасности активов

В этом разделе фиксируется состояние безопасности и контекст воздействия актива, включая разрешения источника, сведения о конфиденциальности и классификации данных, состояние защиты от потери данных, связанные индикаторы угроз и время последнего сканирования классификации. Он также включает в себя количество внутренних и внешних пользователей для оценки потенциального воздействия.

Поле Класс Тип Описание
AssetOriginalPermissions Необязательный Динамический Исходный набор разрешений, назначенный ресурсу, как сообщает исходная система.
AssetSensitivityLabel Обязательный string Метка конфиденциальности, применяемая к ресурсу. Допустимые значения: Personal, Public, General, Confidential, . Highly Confidential
AssetOriginalSensitivityLevel Необязательный string Уровень конфиденциальности, о чем сообщает исходная система, до нормализации.
AssetIsProtectedByDlp Необязательный логический Указывает, защищен ли ресурс политикой защиты от потери данных (DLP).
AssetRelatedIndicators Необязательный Динамический Динамическая коллекция индикаторов угроз или сигналов, связанных с ресурсом.
AssetOriginalDataClassificationType Обязательный Динамический Исходные типы классификации данных, назначенные ресурсу, как сообщает исходная система. Это должен быть массив строк*.
AssetClassificationLastScanDateTime Обязательный datetime Метка времени (UTC) времени последнего сканирования ресурса на наличие классификации данных.
InternalUsersCount Необязательный int Число внутренних пользователей, связанных с ресурсом или имеющих доступ к ресурсу.
ExternalUsersCount Необязательный int Число внешних пользователей, связанных с ресурсом или имеющих доступ к ресурсу.

Поля риска активов

В этом разделе описывается контекст риска для актива, включая нормализованные и сообщаемые источником имена и уровни рисков, метки времени первого и последнего отчета, а также сведения о рисках, связанных с поставщиком.

Поле Класс Тип Описание
AssetRiskName Необязательный string Нормализованное имя риска или угрозы, связанных с ресурсом.
AssetRiskLevel Необязательный Перечисленных Нормализованный уровень риска, назначенный ресурсу. Допустимые значения: Info, , LowMedium, High, Critical, . Other
AssetOriginalRiskLevel Необязательный string Уровень риска, назначенный ресурсу, как сообщает исходная система, до нормализации.
AssetRiskFirstReportedTime Необязательный datetime Метка времени (UTC) того, когда был впервые зарегистрирован риск, связанный с ресурсом.
AssetRiskLastReportedTime Необязательный datetime Метка времени (UTC) того, когда последний раз сообщалось о риске, связанном с ресурсом.
AssetOriginalRiskDetails Необязательный Динамический Полные сведения о риске для ресурса, предоставляемые исходной системой.

Поля file (asset type)

В этом разделе описываются свойства ресурсов, относящихся к файлу. Свойства должны быть заполнены, если AssetType имеет значение File.

Поле Класс Тип Описание
FilePath Необязательный string Полный путь к файлу, связанному с ресурсом.
FileSize Необязательный long Размер файла в байтах.
FileMD5 Необязательный string Хэш MD5 файла, связанного с ресурсом.
FileSHA1 Необязательный string Хэш SHA-1 файла, связанного с ресурсом.
FileSHA256 Необязательный string Хэш SHA-256 файла, связанного с ресурсом.
FileSHA512 Необязательный string Хэш SHA-512 файла, связанного с ресурсом.
FileExtension Необязательный string Расширение файла, связанного с ресурсом, например .exe или .pdf.
FileIsSignatureValid Необязательный логический Указывает, допустима ли цифровая подпись файла.
FileSignatureDetails Необязательный string Сведения о цифровой подписи файла, например о подписывшем или сертификате.

Поля сайта (тип ресурса)

В этом разделе описываются свойства расположения, относящиеся к сайту, для ресурсов сайта SharePoint. Свойства должны быть заполнены, если AssetType имеет значение Site.

Поле Класс Тип Описание
SitePath Необязательный string Путь к сайту или расположению хранилища, связанному с ресурсом.
SitePrimaryUri Необязательный string Основной универсальный код ресурса (URI) расположения сайта или хранилища, связанного с ресурсом.

Псевдонимы

Поле Класс Тип Описание
AssetPath Alias string Псевдоним для или FilePathSitePath
Пользователь Alias string Псевдоним для AssetOwnerId.

Обновления схемы

Ниже приведены изменения в различных версиях схемы.

  • Версия 0.1.0: первоначальный выпуск.
  • Версия 1.0.0: добавлены EntityKeyEntityIdTypeполя и EntitySnapshotId поля.