Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
No Microsoft Sentinel, a análise e a normalização ocorrem no momento da consulta. Os analisadores são criados como funções definidas pelo utilizador KQL que transformam dados em tabelas existentes, como CommonSecurityLog, tabelas de registos personalizados ou Syslog, no esquema normalizado.
Os utilizadores utilizam analisadores do Modelo de Informação de Segurança Avançada (ASIM) em vez de nomes de tabelas nas consultas para ver dados num formato normalizado e para incluir todos os dados relevantes para o esquema na sua consulta.
Para compreender como os analisadores se encaixam na arquitetura ASIM, veja o diagrama de arquitetura ASIM.
Analisadores ASIM incorporados e analisadores implementados no espaço de trabalho
Os parsers ASIM estão integrados e disponíveis de origem em cada área de trabalho do Microsoft Sentinel.
O ASIM também suporta a implementação de analisadores em áreas de trabalho específicas a partir do GitHub, através de um modelo do ARM. Os parsers implementados na área de trabalho são utilizados para o desenvolvimento e gestão do analisador ASIM. Os parsers implementados na área de trabalho são funcionalmente equivalentes, mas têm convenções de nomenclatura ligeiramente diferentes, o que permite que ambos os conjuntos de parsers coexistam com os parsers incorporados na mesma área de trabalho do Microsoft Sentinel. Leia mais sobre os analisadores implementados na área de trabalho para os implementar, utilizar e gerir.
Recomenda-se a utilização de analisadores incorporados ao desenvolver conteúdo ASIM. Os parsers implementados no espaço de trabalho são normalmente utilizados durante o processo de desenvolvimento do parser ou para disponibilizar versões modificadas de parsers integrados, conforme descrito em gerir parsers
Hierarquia de analisadores sintáticos e nomenclatura
O ASIM inclui dois níveis de analisadores: analisador unificador e analisadores específicos da origem. Normalmente, o utilizador utiliza o analisador unificador para o esquema relevante, garantindo que todos os dados relevantes para o esquema são consultados. Por sua vez, o analisador unificador chama os analisadores específicos da origem para efetuar a análise e normalização reais, que é específica para cada origem.
O nome unificador do analisador é _Im_<schema> onde <schema> se representa o esquema específico que serve. Os analisadores específicos da origem também podem ser utilizados de forma independente. A convenção de nomenclatura é _Im_<schema>_<source>V<version>. Pode encontrar uma lista de analisadores específicos da fonte na lista de analisadores do ASIM.
Nota
Um conjunto correspondente de analisadores que utilizam _ASim_<schema>. Estes analisadores não suportam parâmetros de filtragem e são fornecidos para retrocompatibilidade.
Sugestão
A hierarquia do analisador adiciona uma camada para suportar a personalização. Para obter mais informações, veja Gerir analisadores ASIM.
Conteúdos relacionados
Saiba mais sobre os analisadores do ASIM:
- Utilizar analisadores ASIM
- Desenvolver analisadores ASIM personalizados
- Gerir parsers ASIM
- A lista de analisadores do ASIM
Para obter mais informações sobre o ASIM, em geral, consulte:
- Descrição geral do Modelo de Informação de Segurança Avançada (ASIM)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Conteúdo do Modelo de Informação de Segurança Avançada (ASIM)
- Webinar de análise aprofundada sobre os analisadores de normalização e o conteúdo normalizado do Microsoft Sentinel