Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Схема сущности Microsoft Sentinel активов предназначена для нормализации ресурсов из различных продуктов в стандартизированном формате в рамках microsoft Advanced Security Information Model (ASIM). Эта схема ориентирована исключительно на ресурсы в источниках данных сторонних корпораций, обеспечивая согласованный и эффективный анализ.
Ресурс — это любой ресурс данных, хранящийся, обрабатывающий или управляемый организацией, например файл или сайт. Каждый ресурс содержит метаданные, относящиеся к безопасности, включая владение, разрешения, классификации конфиденциальности и индикаторы риска. Ресурсы могут исходить из широкого спектра платформ, баз данных, облачных служб хранилища, приложений SaaS и локальных систем и собираются как полные моментальные снимки инвентаризации или каналы добавочных изменений.
Нормализуя данные активов в общую схему, Microsoft Sentinel позволяет группам безопасности согласованно анализировать и сопоставлять сведения об ресурсах в различных источниках данных. Ключевые поля в схеме включают EntityId и EntityName для уникальной идентификации ресурсов, для различий между типами активов, AssetType таких как файл или сайт, AssetOwnerIdAssetSensitivityLabel для отслеживания владения и AssetOriginalDataClassificationType контекста классификации данных, а EntityFeedType также для указания того, является ли запись полным snapshot инвентаризации или добавочным изменением. Это единое представление обеспечивает выполнение подчиненных сценариев, таких как выявление общих конфиденциальных файлов, отслеживание изменений разрешений, обнаружение незащищенных ресурсов и обнаружение рисков во всем пространстве данных путем интеграции, таких как Управление состоянием безопасности данных Microsoft Purview (DSPM).
Использование схемы позволяет Microsoft Purview DSPM управлять состоянием безопасности данных на платформах Майкрософт и партнерских платформах. Дополнительные сведения см. в объявлении Ignite 2025, посвященном DSPM экосистеме партнеров.
Дополнительные сведения о нормализации в Microsoft Sentinel см. в разделе Нормализация и расширенная информационная модель безопасности (ASIM).
Парсеров
Дополнительные сведения о средствах синтаксического анализа ASIM см. в обзоре средства синтаксического анализа ASIM.
Объединение синтаксического анализа
Чтобы использовать средства синтаксического анализа, которые унифицировывают все встроенные средства синтаксического анализа ASIM и обеспечивают выполнение анализа во всех настроенных источниках, используйте _Im_AssetEntity средство синтаксического анализа.
Добавление собственных нормализованных анализаторов
При разработке пользовательских средств синтаксического анализа для схемы сущности активов назовите функции KQL, используя следующий синтаксис:
-
vimAssetEntity<vendor><Product>для параметризованных анализаторов -
ASimAssetEntity<vendor><Product>для обычных синтаксического анализа
Сведения о том, как добавить пользовательские средства синтаксического анализа в объединяющие средства синтаксического анализа, см. в статье Управление средствами синтаксического анализа ASIM .
Фильтрация параметров средства синтаксического анализа
Средства синтаксического анализа сущностей активов поддерживают различные параметры фильтрации для повышения производительности запросов. Эти параметры являются необязательными, но могут повысить производительность запроса. Доступны следующие параметры фильтрации:
| Имя | Тип | Описание |
|---|---|---|
| Starttime | datetime | Фильтруйте только ресурсы, которые были приема в это время или после этого времени. Этот параметр фильтрует EntityIngestionTime поле, которое является стандартным конструктором для времени ресурса. |
| время окончания | datetime | Фильтруйте только ресурсы, которые были приема в это время или раньше. Этот параметр фильтрует EntityIngestionTime поле, которое является стандартным конструктором для времени ресурса. |
| entityid_has_any | Динамический | Фильтрация только ресурсов, для которых поле EntityId находится в одном из перечисленных значений. |
| entityname_has_any | Динамический | Фильтрация только ресурсов, для которых поле EntityName находится в одном из перечисленных значений. |
| assettype_in | string | Фильтруйте только те ресурсы, для которых поле AssetType равно значению параметра. |
| path_has_any | Динамический | Фильтруйте только ресурсы, для которых поле FilePath или SitePath находится в одном из перечисленных значений. |
| assetowner_has_any | Динамический | Фильтруйте только те ресурсы, для которых поле AssetOwner или AdditionalAssetOwners находится в одном из перечисленных значений. |
| entitysource_has_any | Динамический | Фильтрация только ресурсов, для которых поле EntitySource находится в одном из перечисленных значений. |
Сведения о схеме
Общие поля сущностей ASIM
В следующем списке указаны поля для схемы сущностей, а также их конкретные рекомендации для сущностей активов:
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| EntityUpdatedTime | Обязательный | datetime | Метка времени (UTC) времени, когда сущность была обновлена или собрана в источнике. |
| EntityIngestionTime | Необязательный | datetime | Метка времени (UTC) того, когда конвейер приема получает журнал ресурсов. |
| EntityKey | Необязательный | string | Уникальный идентификатор сущности, используемый для корреляции между схемами. |
| EntityId | Обязательный | string | Уникальный идентификатор ресурса. |
| EntityIdType | Обязательный | string | Тип или формат идентификатора сущности. |
| EntityOriginalId | Необязательный | string | Уникальный идентификатор ресурса в источнике, если он отличается от EntityId. |
| EntityName | Обязательный | string | Имя объекта. |
| EntityNameType | Рекомендуемый | string | Тип имени сущности. |
| EntityVendor | Обязательный | string | Поставщик или поставщик, который сообщил о сущности. |
| EntitySource | Обязательный | Перечисленных | Источник данных или соединитель, предоставляющий запись сущности. К источникам поддержки относятся: - Azure- Microsoft365- AWS- GCP- Snowflake- Databricks- Salesforce- OtherИспользуйте, Other если источник отсутствует в списке. |
| EntityOriginalSource | Необязательный | string | Исходный источник данных или соединитель, предоставляющий запись сущности, если источник в настоящее время не поддерживается. |
| EntityProduct | Обязательный | string | Имя продукта, связанное с источником, который сообщил сущность. |
| EntitySubProduct | Обязательный | string | Имя вложенного продукта или компонента, связанного с источником, который сообщил сущность. |
| EntityCreatedTime | Обязательный | datetime | Метка времени (UTC) того, когда сущность была первоначально создана в исходной системе. |
| EntityLastAccessedTime | Необязательный | datetime | Метка времени (UTC) времени последнего доступа к сущности. |
| EntityLastModifiedTime | Обязательный | datetime | Метка времени (UTC) времени последнего изменения сущности в исходной системе. |
| EntityIsDeleted | Необязательный | логический | Указывает, удалена ли сущность в исходной системе. |
| EntityFeedType | Обязательный | Перечисленных | Тип или категория веб-канала данных, который предоставил запись сущности. Допустимые значения: Snapshot или Changefeed. |
| EntitySnapshotId | Необязательный | string | Идентификатор моментального снимка, к которому принадлежит текущая запись. |
| EntitySchema | Обязательный | Перечисленных | Схема, используемая для сущности. Схема, описанная здесь, — .Asset |
| EntitySchemaVersion | Обязательный | SchemaVersion (String) | Версия схемы. Версия схемы, описанная здесь, — 1.0.0. |
Поля владельца ресурса
В этом разделе определяются сведения о владельце ресурса. Если у ресурса несколько владельцев, заполните оба поля AssetOwnerId и AdditionalAssetOwners.
AdditionalAssetOwners должен быть массивом строк, а строки должны иметь тот же формат, что AssetOwnerIdи .
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| AssetOwnerId | Обязательный | string | Машиночитаемое, буквенно-цифровое, уникальное представление субъекта. Дополнительные сведения и альтернативные поля для других идентификаторов см. в разделе Сущность пользователя. |
| AssetOwnerIdType | Рекомендуемый | string | Тип или формат идентификатора владельца ресурса. Это аналогично UserIdType в схемах событий. Дополнительные сведения и список допустимых значений см. в разделе UserIdTypeстатьи Общие сведения о схеме. |
| AssetOwnerType | Необязательный | string | Тип владельца ресурса. Дополнительные сведения и список допустимых значений см. в статье UserType статьи Общие сведения о схеме. |
| AssetOwnerScope | Необязательный | string | Организационная или административная область, к которой принадлежит владелец ресурса. |
| AssetOwnerScopeId | Необязательный | string | Идентификатор область, к которому принадлежит владелец ресурса. |
| AdditionalAssetOwners | Необязательный | Динамический | Динамическая коллекция дополнительных владельцев или совладельцев, связанных с ресурсом. Это должен быть массив строк. |
Поля метаданных ресурса
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| AADTenantId | Обязательный | string | Идентификатор арендатора Microsoft Entra, связанный с активом или сущностью. |
| IdentityDirectoryName | Необязательный | string | Название каталога идентичности, например Microsoft Entra ID, GCP или AWS, связанное с этим объектом. |
| IdentityDirectoryId | Обязательный | string | Идентификатор каталога удостоверений, связанного с сущностью. |
| Дополнительные поля | Необязательный | Динамический | Дополнительные сведения о сущности, которая не записывается другими полями в схеме. |
Поля типа актива
В этом разделе определяются сведения о типе ресурса. Текущими поддерживаемыми типами являются File и Site. Дополнительные свойства типа ресурса должны быть заполнены.
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| AssetType | Обязательный | string | Тип ресурса высокого уровня. Допустимые и поддерживаемые значения: File, Site. |
| AssetOriginalType | Рекомендуемый | string | Исходное имя высокоуровневого типа ресурса в источнике. |
Поля безопасности активов
В этом разделе фиксируется состояние безопасности и контекст воздействия актива, включая разрешения источника, сведения о конфиденциальности и классификации данных, состояние защиты от потери данных, связанные индикаторы угроз и время последнего сканирования классификации. Он также включает в себя количество внутренних и внешних пользователей для оценки потенциального воздействия.
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| AssetOriginalPermissions | Необязательный | Динамический | Исходный набор разрешений, назначенный ресурсу, как сообщает исходная система. |
| AssetSensitivityLabel | Обязательный | string | Метка конфиденциальности, применяемая к ресурсу. Допустимые значения: Personal, Public, General, Confidential, . Highly Confidential |
| AssetOriginalSensitivityLevel | Необязательный | string | Уровень конфиденциальности, о чем сообщает исходная система, до нормализации. |
| AssetIsProtectedByDlp | Необязательный | логический | Указывает, защищен ли ресурс политикой защиты от потери данных (DLP). |
| AssetRelatedIndicators | Необязательный | Динамический | Динамическая коллекция индикаторов угроз или сигналов, связанных с ресурсом. |
| AssetOriginalDataClassificationType | Обязательный | Динамический | Исходные типы классификации данных, назначенные ресурсу, как сообщает исходная система. Это должен быть массив строк*. |
| AssetClassificationLastScanDateTime | Обязательный | datetime | Метка времени (UTC) времени последнего сканирования ресурса на наличие классификации данных. |
| InternalUsersCount | Необязательный | int | Число внутренних пользователей, связанных с ресурсом или имеющих доступ к ресурсу. |
| ExternalUsersCount | Необязательный | int | Число внешних пользователей, связанных с ресурсом или имеющих доступ к ресурсу. |
Поля риска активов
В этом разделе описывается контекст риска для актива, включая нормализованные и сообщаемые источником имена и уровни рисков, метки времени первого и последнего отчета, а также сведения о рисках, связанных с поставщиком.
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| AssetRiskName | Необязательный | string | Нормализованное имя риска или угрозы, связанных с ресурсом. |
| AssetRiskLevel | Необязательный | Перечисленных | Нормализованный уровень риска, назначенный ресурсу. Допустимые значения: Info, , LowMedium, High, Critical, . Other |
| AssetOriginalRiskLevel | Необязательный | string | Уровень риска, назначенный ресурсу, как сообщает исходная система, до нормализации. |
| AssetRiskFirstReportedTime | Необязательный | datetime | Метка времени (UTC) того, когда был впервые зарегистрирован риск, связанный с ресурсом. |
| AssetRiskLastReportedTime | Необязательный | datetime | Метка времени (UTC) того, когда последний раз сообщалось о риске, связанном с ресурсом. |
| AssetOriginalRiskDetails | Необязательный | Динамический | Полные сведения о риске для ресурса, предоставляемые исходной системой. |
Поля file (asset type)
В этом разделе описываются свойства ресурсов, относящихся к файлу. Свойства должны быть заполнены, если AssetType имеет значение File.
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| FilePath | Необязательный | string | Полный путь к файлу, связанному с ресурсом. |
| FileSize | Необязательный | long | Размер файла в байтах. |
| FileMD5 | Необязательный | string | Хэш MD5 файла, связанного с ресурсом. |
| FileSHA1 | Необязательный | string | Хэш SHA-1 файла, связанного с ресурсом. |
| FileSHA256 | Необязательный | string | Хэш SHA-256 файла, связанного с ресурсом. |
| FileSHA512 | Необязательный | string | Хэш SHA-512 файла, связанного с ресурсом. |
| FileExtension | Необязательный | string | Расширение файла, связанного с ресурсом, например .exe или .pdf. |
| FileIsSignatureValid | Необязательный | логический | Указывает, допустима ли цифровая подпись файла. |
| FileSignatureDetails | Необязательный | string | Сведения о цифровой подписи файла, например о подписывшем или сертификате. |
Поля сайта (тип ресурса)
В этом разделе описываются свойства расположения, относящиеся к сайту, для ресурсов сайта SharePoint. Свойства должны быть заполнены, если AssetType имеет значение Site.
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| SitePath | Необязательный | string | Путь к сайту или расположению хранилища, связанному с ресурсом. |
| SitePrimaryUri | Необязательный | string | Основной универсальный код ресурса (URI) расположения сайта или хранилища, связанного с ресурсом. |
Псевдонимы
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| AssetPath | Alias | string | Псевдоним для или FilePathSitePath |
| Пользователь | Alias | string | Псевдоним для AssetOwnerId. |
Обновления схемы
Ниже приведены изменения в различных версиях схемы.
- Версия 0.1.0: первоначальный выпуск.
-
Версия 1.0.0: добавлены
EntityKeyEntityIdTypeполя иEntitySnapshotIdполя.
Связанные материалы
- Обзор расширенной информационной модели безопасности (ASIM)
- Схемы расширенной информационной модели безопасности (ASIM)
- Средства синтаксического анализа расширенной информационной модели безопасности (ASIM)
- Содержимое расширенной информационной модели безопасности (ASIM)
- Вебинар Azure Sentinel. Нормализация Model-Understanding информации в Azure Sentinel