ASIM () 資產實體結構參考的先進安全資訊模型

Microsoft Sentinel 資產實體架構旨在將各種產品的資產標準化Microsoft符合 ASIM) (進階安全資訊模型(Advanced Security Information Model)標準化格式。 此架構專注於非 Microsoft 資料來源中的資產,確保分析一致性與效率。

資產是組織儲存、處理或管理的任何資料資源,例如檔案或網站。 每個資產都包含與安全相關的元資料,包括所有權、權限、敏感性分類及風險指標。 資產來源可能來自各種平台、資料庫、雲端儲存服務、SaaS 應用及本地系統,並以完整庫存快照或增量變更資料收集。

透過將資產資料標準化成統一架構,Microsoft Sentinel 使資安團隊能以一致的方式分析並關聯跨多元資料來源的資產資訊。 結構中的關鍵欄位包括 EntityId 和 EntityName 用於唯一識別資產、 AssetType 區分資產類型(如檔案或網站)、 AssetOwnerId 追蹤所有權、 AssetSensitivityLabelAssetOriginalDataClassificationType 資料分類上下文,以及 EntityFeedType 指示紀錄是完整庫存快照還是增量變更。 這種統一的表示方式推動了下游情境,例如識別過度共享的敏感檔案、追蹤權限變更、偵測未受保護的資產,以及透過整合如Microsoft Purview 資料安全性態勢管理 (DSPM) 來揭示整個資料資產的風險。

使用該架構使 Microsoft Purview DSPM 能管理跨 Microsoft 及合作夥伴平台的資料安全態勢。 更多資訊請參閱 Ignite 2025 發布的 DSPM 合作夥伴生態系統介紹公告。

欲了解更多關於Microsoft Sentinel正規化的資訊,請參閱 ASIM) 正規化及先進安全資訊模型 (。

解析器

欲了解更多關於 ASIM 解析器的資訊,請參閱 ASIM 解析器概述。

統一解析器

要使用統一所有 ASIM 現成解析器並確保分析能跨越所有設定來源的解析器,請使用解析 _Im_AssetEntity 器。

加入你自己的正規化解析器

在為資產實體 架構開發自訂解析器 時,請使用以下語法命名你的 KQL 函式:

  • vimAssetEntity<vendor><Product> 對於參數化解析器
  • ASimAssetEntity<vendor><Product> 對於一般解析器

請參考 《管理 ASIM 解析器 》一文,了解如何將自訂解析器加入統一解析器中。

過濾解析器參數

資產實體解析器支援各種 過濾參數 以提升查詢效能。 這些參數是可選的,但能提升查詢效能。 以下過濾參數可用:

名稱 類型 描述
開始時間 日期時間 只過濾在此期間或之後被吸收的資產。 此參數會在欄位上過濾 EntityIngestionTime ,欄位是資產時間的標準標示。
末日 日期時間 只過濾在此時間或之前被匯入的資產。 此參數會在欄位上過濾 EntityIngestionTime ,欄位是資產時間的標準標示。
entityid_has_any 動態 只過濾包含 「EntityId」 欄位的資產。
entityname_has_any 動態 只篩選「 EntityName」 欄位出現在列出值中的資產。
assettype_in 字串 只過濾「 AssetType」 欄位等於參數值的資產。
path_has_any 動態 只篩選「 FilePath」 或 「SitePath」 欄位出現在列出值中的資產。
assetowner_has_any 動態 僅篩選「 AssetOwner」 或 「AdditionalAssetOwners」 欄位出現在列表中某個值的資產。
entitysource_has_any 動態 只篩選包含 「EntitySource」 欄位的資產。

結構細節

常見的ASIM實體欄位

以下列表提及實體架構欄位及其對資產實體的具體指引:

欄位 類別 類型 描述
EntityUpdatedTime 強制性 日期時間 UTC (的時間戳記表示實體在來源) 更新或收集的時間。
實體擷取時間 選用 日期時間 時間戳記 (UTC) ,記錄了資料擷取管線接收資產日誌的時間點。
EntityKey 選用 字串 實體的唯一識別碼,用於跨結構的關聯。
實體識別碼 強制性 字串 資產的唯一識別碼。
EntityIdType 強制性 字串 實體識別碼的類型或格式。
EntityOriginalId(原始身份) 選用 字串 如果資產與 'EntityId' 不同,則該資產在來源的唯一識別碼。
實體名稱 強制性 字串 這個實體的名稱。
EntityNameType 建議 字串 實體名稱的類型。
EntityVendor 強制性 字串 是舉報該實體的供應商或服務提供者。
實體來源 強制性 列舉 提供實體紀錄的資料來源或連接器。 支援資源包括:
- Azure
- Microsoft365
- AWS
- GCP
- Snowflake
- Databricks
- Salesforce
- Other
如果來源未列出,請使用 Other 。
EntityOriginalSource 選用 字串 如果原始來源尚未支援,則提供實體紀錄的原始資料來源或連接器。
實體產品 強制性 字串 與通報該實體的來源相關聯的產品名稱。
實體子產品 強制性 字串 與回報該實體的來源相關的子產品或元件名稱。
EntityCreatedTime 強制性 日期時間 UTC (時間戳記) 該實體最初在來源系統中建立的時間。
EntityLastAccessedTime 選用 日期時間 該實體最後被存取的時間戳 (UTC) 。
EntityLastModifiedTime 強制性 日期時間 該時間戳記 (UTC) ,代表該實體在來源系統中最後一次修改的時間。
EntityIsdeleted 選用 bool 顯示該實體是否已在原始系統中被刪除。
EntityFeedType 強制性 列舉 提供實體紀錄的資料饋源類型或類別。 允許的值為: Snapshot 或 Changefeed。
實體快照ID 選用 字串 即目前記錄所屬快照的識別碼。
實體架構 強制性 列舉 該實體所使用的架構。 此處所記錄的結構模式為 Asset。
EntitySchemaVersion 強制性 SchemaVersion 的 (字串) 那個版本的架構。 此處所記錄的結構版本為 1.0.0。

資產所有人欄位

本節定義資產所有人的資訊。 如果你的資產有多位擁有者,請同時填 AssetOwnerId 入欄位和 AdditionalAssetOwners。 AdditionalAssetOwners 應該是一個字串陣列,且字串格式必須與 AssetOwnerId相同。

欄位 類別 類型 描述
資產擁有者ID 強制性 字串 一個機器可讀、字母數字、獨特的演員表示法。 欲了解更多資訊及其他 ID 的替代欄位,請參閱 使用者實體。
資產擁有者類型 建議 字串 資產所有人識別碼的類型或格式。 這與事件結構中的情況類似 UserIdType 。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserIdType。
資產擁有者類型 選用 字串 資產所有人的類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserType。
資產擁有者範圍 選用 字串 資產所有人所屬的組織或行政範圍。
資產擁有者範圍ID 選用 字串 資產所有人所屬範圍的識別碼。
額外資產擁有人 選用 動態 一組與資產相關的額外擁有者或共同擁有者動態集合。 這必須是一 組字串的陣列。

資產元資料欄位

欄位 類別 類型 描述
AADTenantId 強制性 字串 與資產或實體相關的 Microsoft Entra 租戶識別碼。
身份目錄名稱 選用 字串 與實體相關的身份目錄名稱,例如 Microsoft Entra ID、GCP 或 AWS。
IdentityDirectoryID 強制性 字串 與實體相關聯的身份目錄識別碼。
額外欄位 選用 動態 關於實體的額外資訊,這些資訊在結構中其他欄位中未被捕捉。

資產類型欄位

本節定義資產類型的資訊。 目前支援的類型有 File 和 Site。 資產類型的額外屬性應該會被填入。

欄位 類別 類型 描述
資產類型 強制性 字串 資產的高階類型。 允許與支援的值為: File, Site。
資產原始類型 建議 字串 原始名稱為來源資產的高階類型。

資產安全領域

本節記錄資產的安全狀態與暴露情境,包括來源權限、敏感度與資料分類細節、DLP 防護狀態、相關威脅指標,以及最後一次分類掃描時間。 同時包含內部與外部使用者存取計數,以協助評估潛在的暴露情況。

欄位 類別 類型 描述
資產原始權限 選用 動態 原始權限集由來源系統回報時分配給該資產。
資產敏感標籤 強制性 字串 敏感度標籤套用在資產上。 允許的值為:Personal、Public、General、ConfidentialHighly Confidential、。
資產原始敏感度等級 選用 字串 來源系統在正規化前報告的靈敏度等級。
資產被DLP保護 選用 bool 表示該資產是否受到資料遺失防護 (DLP) 政策的保護。
資產相關指標 選用 動態 一組動態的威脅指標或訊號,與該資產相關。
資產原始資料分類類型 強制性 動態 原始資料分類類型 (s,) 根據來源系統報告指派給資產。 這必須是一個 字串陣列*。
資產分類最後掃描日期 強制性 日期時間 UTC (時間戳記) 該資產最後一次掃描資料分類的時間。
內部使用者計數 選用 int 與該資產相關或有權限存取的內部使用者人數。
外部使用者計數 選用 int 與該資產相關或有權限存取的外部使用者數量。

資產風險領域

本節捕捉資產的風險背景,包括標準化及來源報告的風險名稱與等級、首次與最後報告時間戳,以及提供者特定的風險細節。

欄位 類別 類型 描述
AssetRiskName 選用 字串 與該資產相關的風險或威脅的標準化名稱。
資產風險等級 選用 列舉 資產被分配的標準化風險等級。 允許的值為:Info, Low, Medium, HighCriticalOther, 。
資產原始風險等級 選用 字串 來源系統在正規化前所報告的資產風險等級。
資產風險優先報告時間 選用 日期時間 UTC (時間戳記) 該資產相關風險首次被報告的時間。
資產風險最後報告時間 選用 日期時間 UTC (時間戳記) 該資產相關風險最近一次被報告的時間。
資產原始風險詳細資料 選用 動態 資料來源系統提供資產的完整風險細節。

檔案 (資產類型) 欄位

本節捕捉檔案專屬資產屬性。 如果是AssetType檔案,屬性應該會被填入。

欄位 類別 類型 描述
FilePath 選用 字串 與資產相關聯的檔案完整路徑。
FileSize 選用 long 檔案大小(位元組)。
檔案MD5 選用 字串 與該資產相關聯的檔案的 MD5 雜湊值。
FileSHA1 選用 字串 與資產相關聯檔案的 SHA-1 雜湊值。
檔案SHA256 選用 字串 與資產相關檔案的 SHA-256 雜湊值。
檔案SHA512 選用 字串 與該資產相關檔案的 SHA-512 雜湊值。
檔案副檔名 選用 字串 與該資產相關聯的檔案副檔名,例如 .exe 或 .pdf。
檔案是簽名有效 選用 bool 表示檔案的數位簽章是否有效。
檔案簽章細節 選用 字串 關於檔案數位簽章的詳細資訊,例如簽署者或憑證資訊。

網站 (資產類型) 欄位

本節擷取 SharePoint 網站資產的網站特定位置屬性。 如果是 AssetTypeSite,這些物業應該已經有人居住。

欄位 類別 類型 描述
SitePath 選用 字串 與資產相關的網站路徑或儲存地點。
SitePrimaryUri 選用 字串 與資產相關的網站或儲存位置的主要 URI。

別名

欄位 類別 類型 描述
資產路徑 別名 字串 或 FilePath 或 的別名 SitePath
使用者 別名 字串 的 AssetOwnerId別名。

結構更新

版本 變更
0.1.0 初始版本。
1.0.0 加上 EntityKey、 EntityIdType和 EntitySnapshotId 欄位。