De parsers voor Advanced Security Information Model (ASIM)

In Microsoft Sentinel vinden parseren en normaliseren plaats tijdens de query. Parsers zijn gebouwd als door de gebruiker gedefinieerde KQL-functies waarmee gegevens in bestaande tabellen, zoals CommonSecurityLog, aangepaste logboektabellen of Syslog, worden omgezet in het genormaliseerde schema.

Gebruikers gebruiken ASIM-parsers (Advanced Security Information Model) in plaats van tabelnamen in hun query's om gegevens in een genormaliseerde indeling weer te geven en om alle gegevens op te nemen die relevant zijn voor het schema in uw query.

Raadpleeg het ASIM-architectuurdiagram om te begrijpen hoe parsers binnen de ASIM-architectuur passen.

Ingebouwde ASIM-parsers en in de werkruimte geïmplementeerde parsers

ASIM-parsers zijn ingebouwd en direct beschikbaar in elke Microsoft Sentinel-werkruimte.

ASIM ondersteunt ook het implementeren van parsers naar specifieke werkruimten vanuit GitHub, met behulp van een ARM-sjabloon. Parsers die in de werkruimte zijn geïmplementeerd, worden gebruikt voor ASIM-parserontwikkeling en -beheer. Door werkruimte geïmplementeerde parsers zijn functioneel gelijkwaardig, maar hebben enigszins verschillende naamconventies, waardoor beide parsersets naast ingebouwde parsers in dezelfde Microsoft Sentinel werkruimte kunnen bestaan. Lees meer over in de werkruimte geïmplementeerde parsers om deze te implementeren, te gebruiken en te beheren.

Het wordt aanbevolen om ingebouwde parsers te gebruiken bij het ontwikkelen van ASIM-inhoud. In de werkruimte geïmplementeerde parsers worden meestal gebruikt tijdens het ontwikkelproces van de parser of om aangepaste versies van ingebouwde parsers beschikbaar te stellen, zoals beschreven in parsers beheren

Hiërarchie en naamgeving van parser

ASIM bevat twee parserniveaus: de uniformerende parser en bronspecifieke parsers. De gebruiker gebruikt meestal de samenvoegingsparseer voor het relevante schema, zodat alle gegevens die relevant zijn voor het schema, worden opgevraagd. De uniformerende parser roept op zijn beurt bronspecifieke parsers aan om het daadwerkelijke parseren en normaliseren uit te voeren, die voor elke bron verschillen.

De uniforme parsernaam is _Im_<schema>, waarbij <schema> staat voor het specifieke schema waarvoor deze wordt gebruikt. Bronspecifieke parsers kunnen ook onafhankelijk worden gebruikt. Hun naamgevingsconventie is _Im_<schema>_<source>V<version>. U vindt een lijst met bronspecifieke parsers in de lijst met ASIM-parsers.

Opmerking

Een bijbehorende verzameling parsers die gebruikmaken van _ASim_<schema>. Deze parsers bieden geen ondersteuning voor filterparameters en zijn beschikbaar voor achterwaartse compatibiliteit.

Tip

De parserhiërarchie voegt een laag toe ter ondersteuning van aanpassing. Zie ASIM-parsers beheren voor meer informatie.

Meer informatie over ASIM-parsers:

Zie voor meer informatie over ASIM in het algemeen: