Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os utilizadores do Modelo de Informação de Segurança Avançada (ASIM) utilizam analisadores unificadores em vez de nomes de tabelas nas suas consultas, para ver os dados num formato normalizado e obter todos os dados relevantes para o esquema numa única consulta. Cada analisador unificador utiliza vários parsers específicos de origem que processam os detalhes específicos de cada origem.
Para compreender como os analisadores se encaixam na arquitetura ASIM, consulte a secção de componentes ASIM no diagrama da arquitetura ASIM.
Poderá ter de gerir os analisadores específicos da fonte utilizados por cada analisador de unificação para:
Adicione um analisador personalizado e específico de origem a um analisador unificador.
Substitua um analisador incorporado específico da fonte utilizado por um parser unificador por um analisador personalizado específico da fonte. Substitua os analisadores incorporados quando quiser:
Utilize uma versão do analisador incorporado que não seja a utilizada por predefinição no analisador unificador.
Impeça as atualizações automatizadas preservando a versão do analisador específico da origem utilizado pelo analisador unificador.
Utilize uma versão modificada de um analisador incorporado.
Configure um analisador específico da origem, por exemplo, para definir as origens que enviam informações relevantes para o analisador.
Este artigo orienta-o sobre como gerir os analisadores sintáticos específicos de cada origem utilizados pelos analisadores unificados.
Pré-requisitos
Os procedimentos descritos neste artigo pressupõem que todos os parsers específicos da origem já foram implementados no seu espaço de trabalho do Microsoft Sentinel.
Para instruções de implementação, consulte a secção Deploy parsers em Develop ASIM parsers.
Gerir analisadores unificadores integrados
Como os analisadores unificadores incorporados não podem ser editados diretamente, gere-os implementando analisadores unificadores personalizados, adicionando ou excluindo analisadores específicos da origem e utilizando listas de monitorização para controlar o comportamento dos analisadores.
Configurar a área de trabalho
Os utilizadores do Microsoft Sentinel não podem editar analisadores de unificação incorporados. Em vez disso, utilize antes os seguintes mecanismos para modificar o comportamento dos analisadores unificadores integrados:
Para suportar a adição de analisadores específicos da fonte, o ASIM utiliza analisadores personalizados de unificação. Estes analisadores personalizados são implementados na área de trabalho e, portanto, editáveis. Os processadores sintáticos integrados e unificadores detetam automaticamente estes processadores sintáticos personalizados, caso existam.
Pode implementar analisadores personalizados de unificação, iniciais e vazios, na sua área de trabalho do Microsoft Sentinel, para todos os esquemas suportados ou, individualmente, para esquemas específicos. Para obter mais informações, veja Deploy initial ASIM empty custom unifiing parsers in the Microsoft Sentinel GitHub repository (Implementar analisadores unificadores personalizados vazios do ASIM inicial no repositório Microsoft Sentinel GitHub).
Para permitir a exclusão de analisadores específicos da origem integrados, o ASIM utiliza uma lista de monitorização. Implemente a lista de observação para o seu espaço de trabalho Microsoft Sentinel a partir do modelo de implementação da lista de observação ASIM do Microsoft Sentinel no GitHub.
Para definir o tipo de origem para analisadores incorporados e personalizados, o ASIM utiliza uma lista de observação. Implemente a lista de observação para o seu espaço de trabalho Microsoft Sentinel a partir do modelo de implementação da lista de observação ASIM do Microsoft Sentinel no GitHub.
Adicionar um analisador personalizado a um analisador unificador incorporado
Para adicionar um analisador personalizado, insira uma linha no analisador unificador personalizado para referenciar o novo analisador personalizado.
Certifique-se de adicionar tanto um parser personalizado de filtragem (que aceite parâmetros de filtragem para otimizar o desempenho) como um parser personalizado sem parâmetros (que devolve todos os resultados sem parâmetros de filtragem). Para saber mais sobre como editar parsers, consulte o documento Funções nas consultas de registos do Azure Monitor.
A sintaxe da linha a adicionar é diferente para cada esquema:
| Esquema | Analisador sintático | Linha a adicionar |
|---|---|---|
| AlertEvent | Im_AlertEventCustom |
_parser_name_ (starttime, endtime, ipaddr_has_any_prefix, hostname_has_any, username_has_any, attacktactics_has_any, attacktechniques_has_any, threatcategory_has_any, alertverdict_has_any, eventseverity_has_any) |
| Evento de auditoria | Im_AuditEventCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, eventtype_in, eventresult, actorusername_has_any, operation_has_any, object_has_any, newvalue_has_any) |
| Autenticação | Im_AuthenticationCustom |
_parser_name_ (starttime, endtime, targetusername_has_any, actorusername_has_any, srcipaddr_has_any_prefix, srchostname_has_any, targetipaddr_has_any_prefix, dvcipaddr_has_any_prefix, dvchostname_has_any, eventtype_in, eventresultdetails_in, eventresult) |
| DhcpEvent | Im_DhcpEventCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, srchostname_has_any, srcusername_has_any, eventresult) |
| DNS | Im_DnsCustom |
_parser_name_ (starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype) |
| FileEvent | Im_FileEventCustom |
_parser_name_ (starttime, endtime, eventtype_in, srcipaddr_has_any_prefix, actorusername_has_any, targetfilepath_has_any, srcfilepath_has_any, hashes_has_any, dvchostname_has_any) |
| NetworkSession | Im_NetworkSessionCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, dstipaddr_has_any_prefix, ipaddr_has_any_prefix, dstportnumber, hostname_has_any, dvcaction, eventresult) |
| ProcessEvent | Im_ProcessEventCustom |
_parser_name_ (starttime, endtime, commandline_has_any, commandline_has_all, commandline_has_any_ip_prefix, actingprocess_has_any, targetprocess_has_any, parentprocess_has_any, targetusername_has, actorusername_has, dvcipaddr_has_any_prefix, dvchostname_has_any, eventtype) |
| RegistryEvent | Im_RegistryEventCustom |
_parser_name_ (starttime, endtime, eventtype_in, actorusername_has_any, registrykey_has_any, registryvalue_has_any, registryvaluedata_has_any, dvchostname_has_any) |
| Gestão de Utilizadores | Im_UserManagementCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, targetusername_has_any, actorusername_has_any, eventtype_in) |
| WebSession | Im_WebSessionCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, ipaddr_has_any_prefix, url_has_any, httpuseragent_has_any, eventresultdetails_in, eventresult) |
Ao adicionar um analisador adicional a um analisador personalizado unificado que já faz referência a analisadores, certifique-se de que adiciona uma vírgula no fim da linha anterior.
Por exemplo, o código seguinte mostra um parser de unificação personalizado após adicionar added_parser. A union isfuzzy=true instrução combina resultados tanto do parser personalizado existente como do novo, de modo que ambos contribuem para a saída normalizada, tolerando pequenas diferenças de esquema entre eles:
union isfuzzy=true
existing_parser(starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype),
added_parser(starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype)
Utilizar uma versão modificada de um analisador incorporado
Para modificar um analisador específico de origem incorporado existente:
Crie um parser personalizado baseado no original e adicione o parser personalizado ao parser unificador incorporado. Podes usar a versão do analisador ASIM implementada no workspace como ponto de partida.
Adicione um registo à lista
ASim Disabled Parsersde observação.Defina o valor de
CallerContextcomoExclude<parser name>, em que<parser name>é o nome dos parsers unificadores dos quais pretende excluir o parser.Defina o valor
SourceSpecificParseremExclude<parser name>, sendo<parser name>o nome do analisador sintático que pretende excluir, sem especificar a versão.
Por exemplo, para excluir o Azure Firewall analisador DNS, adicione o seguinte registo à lista de observação:
| CallerContext | SourceSpecificParser |
|---|---|
Exclude_Im_Dns |
Exclude_Im_Dns_AzureFirewall |
Impedir uma atualização automatizada de um analisador incorporado
Para fixar um parser incorporado e específico de código-fonte a uma versão específica e evitar atualizações automáticas, complete estes passos:
Adicione a versão incorporada do analisador que pretende utilizar, como
_Im_Dns_AzureFirewallV02, ao analisador unificador personalizado. Para mais informações, veja Adicionar um analisador personalizado a um analisador unificador incorporado.Adicione uma exceção para o analisador incorporado. Por exemplo, quando quiser optar totalmente ativamente por não participar nas atualizações automáticas e, por conseguinte, excluir um grande número de analisadores incorporados, adicione:
- Um registo com
Anycomo o campoSourceSpecificParser, para excluir todos os analisadores deCallerContext. - Um registo para
Anyno CallerContext e os camposSourceSpecificParserpara excluir todos os analisadores integrados.
Para detalhes sobre a exclusão de analisadores integrados usando a watchlist, consulte a secção Usar uma versão modificada de um parser incorporado .
Configurar as fontes relevantes para um analisador específico de cada fonte
Alguns analisadores exigem que atualize a lista de origens relevantes para o analisador. Por exemplo, um analisador que utiliza dados do Syslog poderá não conseguir determinar que eventos do Syslog são relevantes para o analisador. Esse analisador pode utilizar a Sources_by_SourceType lista de observação para determinar que origens enviam informações relevantes para o analisador. Para essas análises, adicione um registo para cada origem relevante à lista de observação:
- Defina o campo
SourceTypepara o valor específico do parser indicado na documentação do parser. - Defina o
Sourcecampo como o identificador da origem utilizada nos eventos. Poderá ter de consultar a tabela original, como o Syslog, para determinar o valor correto.
Se o seu sistema não tiver a Sources_by_SourceType lista de observação implementada, implemente a lista de observação para o seu espaço de trabalho Microsoft Sentinel a partir do modelo de implementação da lista de observação ASIM no GitHub.
Conteúdos relacionados
Saiba mais sobre os analisadores do ASIM:
- Descrição geral dos analisadores do ASIM
- Utilizar analisadores ASIM
- Desenvolver analisadores ASIM personalizados
- A lista de analisadores do ASIM
Saiba mais sobre o ASIM em geral:
- Descrição geral do Modelo de Informação de Segurança Avançada (ASIM)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Conteúdo do Modelo de Informação de Segurança Avançada (ASIM)
- Webinar de análise aprofundada sobre os analisadores de normalização e o conteúdo normalizado do Microsoft Sentinel