ASIM) DHCP 正規化模式參考的先進安全資訊模型 (

DHCP 資訊模型用於描述 DHCP 伺服器回報的事件,並被 Microsoft Sentinel 用來實現來源無關的分析。

欲了解更多資訊,請參閱 ASIM) (標準化與先進安全資訊模型 。

解析器

欲了解更多關於 ASIM 解析器的資訊,請參閱 ASIM 解析器概述。

過濾解析器參數

DHCP 解析器支援 過濾參數。 雖然這些參數是可選的,但它們能提升你的查詢效能。

以下過濾參數可用:

名稱 類型 描述
開始時間 日期時間 只過濾在此期間或之後發生的 DHCP 事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
末日 日期時間 只過濾在此時間或之前發生的 DHCP 事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
srcipaddr_has_any_prefix 動態 只過濾 DHCP 事件,且來源 IP 位址前綴與上述任何值相符。 前綴應以 .結尾,例如: 10.0.。
srchostname_has_any 動態 只過濾來源主機名稱中列出任何值的 DHCP 事件。
srcusername_has_any 動態 只過濾來源使用者名稱中任何列出的 DHCP 事件。
事件結果 字串 只過濾具有特定事件結果的 DHCP 事件。 請使用 * 包含所有結果。

例如,過去一天內,要只過濾特定 IP 位址範圍的 DHCP 事件,請使用:

_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())

架構概觀

ASIM DHCP 架構代表 DHCP 伺服器的活動,包括從客戶端系統租借的 DHCP IP 位址請求,以及更新已授權租約的 DNS 伺服器。

DHCP 事件中最重要的欄位是 SrcIpAddr 和 SrcHostname,DHCP 伺服器透過授權租約來綁定它們,並分別由 IpAddr 和 Hostname 欄位別名。 SrcMacAddr 欄位也很重要,因為它代表當 IP 位址未被租用時所使用的客戶端機器。

DHCP 伺服器可能會因安全疑慮或網路飽和而拒絕用戶端。 它也可能透過租用一個 IP 位址來隔離用戶端,讓其連接到有限的網路。 EventResult、EventResultDetails 與 DvcAction 欄位提供 DHCP 伺服器回應與動作的資訊。

租約的期限會儲存在 DhcpLeaseDuration 欄位中。

結構細節

ASIM 與 OSSEM) 專案 (開源安全事件元資料(Open Source Security Events Metadata )相符。

OSSEM 沒有與 ASIM DHCP 架構相提並論的 DHCP 架構。

常見的ASIM欄位

重要事項

所有結構共有的欄位可參考 ASIM 公共欄位 文章。

具有特定指引的共同領域

以下清單列出了針對 DHCP 事件有特定指引的欄位:

Field Class 類型 描述
EventType 強制性 列舉 請標示紀錄中報告的行動。

可能的值為 Assign、 Renew、 Release、 DNS Update和 。

範例:Assign
事件架構版本 強制性 SchemaVersion 的 (字串) 這裡所記錄的結構版本是 1.0.0。
事件架構 強制性 字串 這裡記錄的架構名稱是 DhcpEvent。
DVC 場 - - 對於 DHCP 事件,裝置欄位指的是報告該 DHCP 事件的系統。

所有共同領域

表格中出現的欄位是所有 ASIM 結構共有的欄位。 上述任何指引都凌駕於該領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 欲了解更多相關資訊,請參閱 ASIM共同領域 文章。

Class Fields
強制性 - 事件計數
- 事件開始時間
- 事件結束時間
- 事件類型
- 事件結果
- EventProduct
- EventVendor
- 事件架構
- 事件架構版本
- DVC
建議 - 事件結果詳情
- 事件嚴重度
- 最終
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DVCID
- DvcId類型
- Dvc行動
選用 - 活動訊息
- 事件子類型
- 事件原創
- 事件原創類型
- 事件原始子類型
- 事件原始結果細節
- 事件原始嚴重度
- 事件產品版本
- 事件報告網址
- 活動擁有者
- DvcZone
- DvcMacAddr
- DVCOS
- DvcOS 版本
- DVC原創行動
- Dvc介面
- 額外欄位
- DVC說明
- DvcScopeID
- DvcScope(視覺化器)

DHCP 專用欄位

Field Class 類型 附註
DHCP LeaseDuration 選用 整數 客戶獲得的租約長度,只需幾秒鐘。
DHCP SessionID 選用 字串 報告裝置回報的會話識別碼。 對於 Windows DHCP 伺服器,請將此設定為 TransactionID 欄位。

範例:2099570186
SessionID 別名 字串 DhcpSessionID 的別名
DHCP 會話長度 選用 整數 DHCP會話完成所需的時間(以毫秒計)。

範例:1500
Duration 別名 DhcpSessionDuration 的別名
DhcpSrcDHCId  選用 字串 DHCP(由 RFC4701 定義的 DHCP 用戶端 ID)
DHCP 電路識別碼  選用 字串 DHCP電路ID,依RFC3046定義
DhcpSubscriberID  選用 字串 DHCP用戶ID,定義如下 RFC3993
DhcpVendorClassID   選用 字串 DHCP 廠商類別 ID,依 據 RFC3925 定義。
DhcpVendorClass   選用 字串 DHCP供應商類別,依 據RFC3925定義。
DhcpUserClassID   選用 字串 DHCP使用者類別ID,依 RFC3004定義。
DhcpUserClass  選用 字串 DHCP使用者類別,依 據RFC3004定義。
RequestedIpAddr 選用 IP 位址 DHCP 用戶端請求的 IP 位址(若有的話)。

範例:192.168.12.3

來源系統欄位

來源系統是請求 DHCP 租約的系統

Field Class 類型 附註
原始紀錄 別名 字串 來源裝置的唯一識別碼。

此欄位可能作為 SrcDvcId、 SrcHostname 或 SrcIpAddr 欄位的別名。

範例:192.168.12.1
SrcIpAddr 強制性 IP 位址 DHCP 伺服器指派給客戶端的 IP 位址。

範例:192.168.12.1
IpAddr 別名 SrcIpAddr 的別名
SrcHostname 強制性 主機名稱 (字串) 請求 DHCP 租約的裝置主機名稱。 若無法使用裝置名稱,則在此欄位中儲存相關的 IP 位址。

範例:DESKTOP-1282V4D
主機名稱 別名 SrcHostname 的別名
SrcDomain 建議 定義域 (字串) 來源裝置的網域。

範例:Contoso
SrcDomainType 條件式 列舉 如果已知, SrcDomain 的類型。 可能的值包括:
- Windows (例如: contoso)
- FQDN (例如: microsoft.com)

若使用 SrcDomain 則必須。
SrcFQDN 選用 FQDN (字串) 來源裝置主機名稱,包括網域資訊(若有)。

注意:此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 SrcDomainType 欄位反映了所使用的格式。

範例:Contoso\DESKTOP-1282V4D
SrcDvcId 選用 字串 記錄中報告的來源裝置ID。

例如:ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId 選用 字串 裝置所屬的雲端平台範圍 ID。 SrcDvcScopeId會映射到Azure上的訂閱ID,以及AWS上的帳戶ID。
SrcDvcScope(標準化示波器) 選用 字串 裝置所屬的雲端平台範圍。 SrcDvcScope 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。
SrcDvcIdType 條件式 列舉 如果已知, SrcDvcId的類型。 可能的值包括:
- AzureResourceId
- MDEid

如果有多個 ID,請使用上述列表中的第一個,其他則分別存放在 SrcDvcAzureResourceId 和 SrcDvcMDEid。

注意:若使用 SrcDvcId ,則此欄位為必填欄位。
SrcDeviceType 選用 列舉 來源裝置的類型。 可能的值包括:
- Computer
- Mobile Device
- IOT Device
- Other
描述 選用 字串 與裝置相關的描述文字。 例如:Primary Domain Controller。
SrcGeoCountry 選用 國家/地區 與來源 IP 位址相關的國家/地區。

範例:USA
SrcGeoRegion 選用 區域 與來源 IP 位址相關的區域。

範例:Vermont
SrcGeoCity 選用 城市 與來源 IP 位址相關的城市。

範例:Burlington
地理緯度 選用 緯度 與來源 IP 位址相關的地理座標緯度。

範例:44.475833
地理經度 選用 經度 與來源 IP 位址相關的地理座標經度。

範例:73.211944
SrcRiskLevel 選用 整數 與來源相關的風險等級。 該值應調整為0至100,良0100性與高風險皆為。

範例:90
SrcOriginalRiskLevel 選用 字串 根據報告裝置報告的來源相關風險等級。

範例:Suspicious
SrcPortNumber 選用 整數 連線來源的 IP 埠。 對於包含多個連線的會話來說,可能不適用。

範例:2335

來源使用者欄位

Field Class 類型 附註
SrcUserID 選用 字串 一個機器可讀、字母數字且獨特的來源使用者表示方式。 欲了解更多資訊及其他 ID 的替代欄位,請參見 使用者實體。

範例:S-1-12-1-4141952679-1282074057-627758481-2916039507
SrcUserIdType 條件式 使用者IdType SrcUserId 欄位中儲存的 ID 類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserIdType。
SrcUsername 選用 用戶名 (String) 來源用戶名,並在有網域資訊時提供。 欲了解更多資訊,請參閱 使用者實體。

範例:AlbertE
使用者 別名 SrcUsername 的別名
SrcUsernameType 條件式 使用者名稱類型 指定儲存在 SrcUsername 欄位的使用者名稱類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UsernameType。

範例:Windows
SrcUserType 選用 UserType 來源使用者的類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserType。

例如:Guest
SrcOriginalUserType 選用 字串 如果來源提供,則為原始來源使用者類型。
SrcMacAddr 強制性 Mac 地址 請求 DHCP 租約的客戶端的 MAC 位址。

注意:Windows DHCP 伺服器以非標準方式記錄 MAC 位址,省略了應由解析器插入的冒號。

範例:06:10:9f:eb:8f:14
SrcUserScope 選用 字串 範圍,例如 Microsoft Entra 租戶,定義了 SrcUserID 和 SrcUsername。 或更多資訊與允許值清單,請參閱結構概覽文章中的 UserScope。
SrcUserScopeID 選用 字串 範圍 ID,例如 Microsoft Entra Directory ID,定義了 SrcUserID 和 SrcUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScopeId。
SrcUserSessionID 選用 字串 演員登入會話的唯一ID。

範例:102pTUgC3p8RIqHvzxLCHnFlg

檢查場

Field Class 類型 附註
Rule 別名 字串 要麼是 RuleName 的值,要麼是 RuleNumber 的值。 如果使用 RuleNumber 的值,該型別應轉換為字串。
規則編號 選用 int 與警報相關的規則編號。

例如: 123456
規則名稱 選用 字串 與警示相關的規則名稱或 ID。

例如: Server PSEXEC Execution via Remote Access
威脅本體 選用 字串 警示中識別出的威脅或惡意軟體的識別碼。

例如: 1234567891011121314
威脅類別 選用 字串 警示中識別的威脅或惡意軟體類別。

支援的值為:、、、 MalwareRansomwareTrojanVirusWormAdwareSpywareRootkitCryptominorPhishingSpamMaliciousUrlSpoofingSecurity Policy ViolationUnknown
威脅名稱 選用 字串 警示中識別的威脅或惡意軟體名稱。

例如: Init.exe
威脅信心 選用 信心水準 (整數) 所識別威脅的信心等級,標準化為0到100之間的值。
威脅原創自信 選用 字串 由原始系統報告的信心水準。
威脅風險等級 選用 風險等級 (整數) 威脅相關的風險等級。 等級應該是 0 到 100 之間的數字。

注意:該值可能在來源記錄中透過使用不同的刻度來提供,該刻度應被正規化至該刻度。 原始值應該儲存在 ThreatRiskLevelOriginal。
威脅原始風險等級 選用 字串 原始系統報告的風險等級。
威脅是活躍的 選用 bool 顯示威脅是否仍在運作中。

支援的值有: True, False
威脅首次報告時間 選用 日期/時間 威脅首次被通報的日期和時間。

例如: 2024-09-19T10:12:10.0000000Z
威脅最後報告時間 選用 日期/時間 威脅最後一次被通報的日期和時間。

例如: 2024-09-19T10:12:10.0000000Z

實體相關欄位

附註

貢獻者不需要填寫這些欄位。 當內部 Microsoft 支援加入時,適用的解析器會自動填充這些資料。

Field Class 類型 描述
SrcSystemEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源系統。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
SrcUserAdditionalIds 選用 動態 關於欄位結構與用法,請參見「 Fields」後綴 AdditionalIds。
SrcUserEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源使用者。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。

結構更新

版本 變更
0.1.1 - 新增檢查欄位。
- 新增來源地理定位欄位。
- 新增來源欄位 SrcDescription、 SrcOriginalRiskLevel、 SrcOriginalUserType、 SrcUserSessionIdSrcUserScopeSrcUserUidSrcPortNumberSrcRiskLevelSrcUserScopeId。
- 新增別名 Src 與 User。
- 欄位 SrcUserUid 和 ThreatField 可在表格中使用 ASimDhcpEventLogs ,但不屬於結構結構。
1.0.0 新增實體相關欄位。