Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
No Microsoft Sentinel, a análise e a normalização ocorrem no momento da consulta. Os analisadores são criados como funções definidas pelo utilizador KQL que transformam dados em tabelas existentes, como CommonSecurityLog, tabelas de registos personalizados ou Syslog, no esquema normalizado.
Os utilizadores utilizam analisadores do Modelo de Informação de Segurança Avançada (ASIM) em vez de nomes de tabelas nas consultas para ver dados num formato normalizado e para incluir todos os dados relevantes para o esquema na sua consulta.
Para compreender como os analisadores se encaixam na arquitetura ASIM, veja o diagrama de arquitetura ASIM.
Analisadores do ASIM integrados e analisadores implantados no espaço de trabalho
Os parsers ASIM são integrados e estão disponíveis por padrão em todos os espaços de trabalho do Microsoft Sentinel.
O ASIM também suporta a implementação de analisadores em áreas de trabalho específicas a partir do GitHub, através de um modelo do ARM. Os parsers implantados no workspace são usados para o desenvolvimento e o gerenciamento de parsers ASIM. Os parsers implantados no workspace são funcionalmente equivalentes, mas têm convenções de nomenclatura ligeiramente diferentes, permitindo que ambos os conjuntos de parsers coexistam com os parsers internos no mesmo workspace do Microsoft Sentinel. Leia mais sobre os analisadores implementados na área de trabalho para os implementar, utilizar e gerir.
Recomenda-se a utilização de analisadores incorporados ao desenvolver conteúdo ASIM. Os parsers implantados no workspace são normalmente usados durante o processo de desenvolvimento do parser ou para fornecer versões modificadas de parsers integrados, conforme descrito em gerenciamento de parsers
Hierarquia e nomenclatura de parsers
O ASIM inclui dois níveis de analisadores: o analisador unificador e os analisadores específicos da fonte. Normalmente, o utilizador utiliza o analisador unificador para o esquema relevante, garantindo que todos os dados relevantes para o esquema são consultados. Por sua vez, o analisador unificador chama os analisadores específicos da origem para efetuar a análise e normalização reais, que é específica para cada origem.
O nome unificador do analisador é _Im_<schema> onde <schema> se representa o esquema específico que serve. Os analisadores específicos da origem também podem ser utilizados de forma independente. A convenção de nomenclatura é _Im_<schema>_<source>V<version>. Você pode encontrar uma lista de analisadores específicos da fonte na lista de analisadores do ASIM.
Observação
Um conjunto correspondente de analisadores que utilizam _ASim_<schema>. Estes analisadores não suportam parâmetros de filtragem e são fornecidos para retrocompatibilidade.
Dica
A hierarquia do analisador adiciona uma camada para suportar a personalização. Para obter mais informações, consulte Gerenciar analisadores do ASIM.
Conteúdo relacionado
Saiba mais sobre os analisadores do ASIM:
- Utilizar analisadores ASIM
- Desenvolver analisadores ASIM personalizados
- Gerenciar parsers ASIM
- A lista de analisadores do ASIM
Para obter mais informações sobre o ASIM, em geral, consulte: