DHCP 資訊模型用於描述 DHCP 伺服器回報的事件,並被 Microsoft Sentinel 用來實現來源無關的分析。
欲了解更多資訊,請參閱 ASIM) (標準化與先進安全資訊模型 。
解析器
欲了解更多關於 ASIM 解析器的資訊,請參閱 ASIM 解析器概述。
過濾解析器參數
DHCP 解析器支援 過濾參數。 雖然這些參數是可選的,但它們能提升你的查詢效能。
以下過濾參數可用:
| 名稱 | 類型 | 描述 |
|---|---|---|
| 開始時間 | 日期時間 | 只過濾在此期間或之後發生的 DHCP 事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。 |
| 末日 | 日期時間 | 只過濾在此時間或之前發生的 DHCP 事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。 |
| srcipaddr_has_any_prefix | 動態 | 只過濾 DHCP 事件,且來源 IP 位址前綴與上述任何值相符。 前綴應以 .結尾,例如: 10.0.。 |
| srchostname_has_any | 動態 | 只過濾來源主機名稱中列出任何值的 DHCP 事件。 |
| srcusername_has_any | 動態 | 只過濾來源使用者名稱中任何列出的 DHCP 事件。 |
| 事件結果 | 字串 | 只過濾具有特定事件結果的 DHCP 事件。 請使用 * 包含所有結果。 |
例如,過去一天內,要只過濾特定 IP 位址範圍的 DHCP 事件,請使用:
_Im_DhcpEvent (srcipaddr_has_any_prefix=dynamic(['10.0.']), starttime = ago(1d), endtime=now())
架構概觀
ASIM DHCP 架構代表 DHCP 伺服器的活動,包括從客戶端系統租借的 DHCP IP 位址請求,以及更新已授權租約的 DNS 伺服器。
DHCP 事件中最重要的欄位是 SrcIpAddr 和 SrcHostname,DHCP 伺服器透過授權租約來綁定它們,並分別由 IpAddr 和 Hostname 欄位別名。 SrcMacAddr 欄位也很重要,因為它代表當 IP 位址未被租用時所使用的客戶端機器。
DHCP 伺服器可能會因安全疑慮或網路飽和而拒絕用戶端。 它也可能透過租用一個 IP 位址來隔離用戶端,讓其連接到有限的網路。 EventResult、EventResultDetails 與 DvcAction 欄位提供 DHCP 伺服器回應與動作的資訊。
租約的期限會儲存在 DhcpLeaseDuration 欄位中。
結構細節
ASIM 與 OSSEM) 專案 (開源安全事件元資料(Open Source Security Events Metadata )相符。
OSSEM 沒有與 ASIM DHCP 架構相提並論的 DHCP 架構。
常見的ASIM欄位
重要事項
所有結構共有的欄位可參考 ASIM 公共欄位 文章。
具有特定指引的共同領域
以下清單列出了針對 DHCP 事件有特定指引的欄位:
| Field | Class | 類型 | 描述 |
|---|---|---|---|
| EventType | 強制性 | 列舉 | 請標示紀錄中報告的行動。 可能的值為 Assign、 Renew、 Release、 DNS Update和 。 範例: Assign |
| 事件架構版本 | 強制性 | SchemaVersion 的 (字串) | 這裡所記錄的結構版本是 1.0.0。 |
| 事件架構 | 強制性 | 字串 | 這裡記錄的架構名稱是 DhcpEvent。 |
| DVC 場 | - | - | 對於 DHCP 事件,裝置欄位指的是報告該 DHCP 事件的系統。 |
所有共同領域
表格中出現的欄位是所有 ASIM 結構共有的欄位。 上述任何指引都凌駕於該領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 欲了解更多相關資訊,請參閱 ASIM共同領域 文章。
| Class | Fields |
|---|---|
| 強制性 |
-
事件計數 - 事件開始時間 - 事件結束時間 - 事件類型 - 事件結果 - EventProduct - EventVendor - 事件架構 - 事件架構版本 - DVC |
| 建議 |
-
事件結果詳情 - 事件嚴重度 - 最終 - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DVCID - DvcId類型 - Dvc行動 |
| 選用 |
-
活動訊息 - 事件子類型 - 事件原創 - 事件原創類型 - 事件原始子類型 - 事件原始結果細節 - 事件原始嚴重度 - 事件產品版本 - 事件報告網址 - 活動擁有者 - DvcZone - DvcMacAddr - DVCOS - DvcOS 版本 - DVC原創行動 - Dvc介面 - 額外欄位 - DVC說明 - DvcScopeID - DvcScope(視覺化器) |
DHCP 專用欄位
| Field | Class | 類型 | 附註 |
|---|---|---|---|
| DHCP LeaseDuration | 選用 | 整數 | 客戶獲得的租約長度,只需幾秒鐘。 |
| DHCP SessionID | 選用 | 字串 | 報告裝置回報的會話識別碼。 對於 Windows DHCP 伺服器,請將此設定為 TransactionID 欄位。 範例: 2099570186 |
| SessionID | 別名 | 字串 | DhcpSessionID 的別名 |
| DHCP 會話長度 | 選用 | 整數 | DHCP會話完成所需的時間(以毫秒計)。 範例: 1500 |
| Duration | 別名 | DhcpSessionDuration 的別名 | |
| DhcpSrcDHCId | 選用 | 字串 | DHCP(由 RFC4701 定義的 DHCP 用戶端 ID) |
| DHCP 電路識別碼 | 選用 | 字串 | DHCP電路ID,依RFC3046定義 |
| DhcpSubscriberID | 選用 | 字串 | DHCP用戶ID,定義如下 RFC3993 |
| DhcpVendorClassID | 選用 | 字串 | DHCP 廠商類別 ID,依 據 RFC3925 定義。 |
| DhcpVendorClass | 選用 | 字串 | DHCP供應商類別,依 據RFC3925定義。 |
| DhcpUserClassID | 選用 | 字串 | DHCP使用者類別ID,依 RFC3004定義。 |
| DhcpUserClass | 選用 | 字串 | DHCP使用者類別,依 據RFC3004定義。 |
| RequestedIpAddr | 選用 | IP 位址 | DHCP 用戶端請求的 IP 位址(若有的話)。 範例: 192.168.12.3 |
來源系統欄位
來源系統是請求 DHCP 租約的系統
| Field | Class | 類型 | 附註 |
|---|---|---|---|
| 原始紀錄 | 別名 | 字串 | 來源裝置的唯一識別碼。 此欄位可能作為 SrcDvcId、 SrcHostname 或 SrcIpAddr 欄位的別名。 範例: 192.168.12.1 |
| SrcIpAddr | 強制性 | IP 位址 | DHCP 伺服器指派給客戶端的 IP 位址。 範例: 192.168.12.1 |
| IpAddr | 別名 | SrcIpAddr 的別名 | |
| SrcHostname | 強制性 | 主機名稱 (字串) | 請求 DHCP 租約的裝置主機名稱。 若無法使用裝置名稱,則在此欄位中儲存相關的 IP 位址。 範例: DESKTOP-1282V4D |
| 主機名稱 | 別名 | SrcHostname 的別名 | |
| SrcDomain | 建議 | 定義域 (字串) | 來源裝置的網域。 範例: Contoso |
| SrcDomainType | 條件式 | 列舉 | 如果已知, SrcDomain 的類型。 可能的值包括: - Windows (例如: contoso)- FQDN (例如: microsoft.com)若使用 SrcDomain 則必須。 |
| SrcFQDN | 選用 | FQDN (字串) | 來源裝置主機名稱,包括網域資訊(若有)。 注意:此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 SrcDomainType 欄位反映了所使用的格式。 範例: Contoso\DESKTOP-1282V4D |
| SrcDvcId | 選用 | 字串 | 記錄中報告的來源裝置ID。 例如: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | 選用 | 字串 | 裝置所屬的雲端平台範圍 ID。 SrcDvcScopeId會映射到Azure上的訂閱ID,以及AWS上的帳戶ID。 |
| SrcDvcScope(標準化示波器) | 選用 | 字串 | 裝置所屬的雲端平台範圍。 SrcDvcScope 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。 |
| SrcDvcIdType | 條件式 | 列舉 | 如果已知, SrcDvcId的類型。 可能的值包括: - AzureResourceId- MDEid如果有多個 ID,請使用上述列表中的第一個,其他則分別存放在 SrcDvcAzureResourceId 和 SrcDvcMDEid。 注意:若使用 SrcDvcId ,則此欄位為必填欄位。 |
| SrcDeviceType | 選用 | 列舉 | 來源裝置的類型。 可能的值包括: - Computer- Mobile Device- IOT Device- Other |
| 描述 | 選用 | 字串 | 與裝置相關的描述文字。 例如:Primary Domain Controller。 |
| SrcGeoCountry | 選用 | 國家/地區 | 與來源 IP 位址相關的國家/地區。 範例: USA |
| SrcGeoRegion | 選用 | 區域 | 與來源 IP 位址相關的區域。 範例: Vermont |
| SrcGeoCity | 選用 | 城市 | 與來源 IP 位址相關的城市。 範例: Burlington |
| 地理緯度 | 選用 | 緯度 | 與來源 IP 位址相關的地理座標緯度。 範例: 44.475833 |
| 地理經度 | 選用 | 經度 | 與來源 IP 位址相關的地理座標經度。 範例: 73.211944 |
| SrcRiskLevel | 選用 | 整數 | 與來源相關的風險等級。 該值應調整為0至100,良0100性與高風險皆為。範例: 90 |
| SrcOriginalRiskLevel | 選用 | 字串 | 根據報告裝置報告的來源相關風險等級。 範例: Suspicious |
| SrcPortNumber | 選用 | 整數 | 連線來源的 IP 埠。 對於包含多個連線的會話來說,可能不適用。 範例: 2335 |
來源使用者欄位
| Field | Class | 類型 | 附註 |
|---|---|---|---|
| SrcUserID | 選用 | 字串 | 一個機器可讀、字母數字且獨特的來源使用者表示方式。 欲了解更多資訊及其他 ID 的替代欄位,請參見 使用者實體。 範例: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| SrcUserIdType | 條件式 | 使用者IdType | SrcUserId 欄位中儲存的 ID 類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserIdType。 |
| SrcUsername | 選用 | 用戶名 (String) | 來源用戶名,並在有網域資訊時提供。 欲了解更多資訊,請參閱 使用者實體。 範例: AlbertE |
| 使用者 | 別名 | SrcUsername 的別名 | |
| SrcUsernameType | 條件式 | 使用者名稱類型 | 指定儲存在 SrcUsername 欄位的使用者名稱類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UsernameType。 範例: Windows |
| SrcUserType | 選用 | UserType | 來源使用者的類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserType。 例如: Guest |
| SrcOriginalUserType | 選用 | 字串 | 如果來源提供,則為原始來源使用者類型。 |
| SrcMacAddr | 強制性 | Mac 地址 | 請求 DHCP 租約的客戶端的 MAC 位址。 注意:Windows DHCP 伺服器以非標準方式記錄 MAC 位址,省略了應由解析器插入的冒號。 範例: 06:10:9f:eb:8f:14 |
| SrcUserScope | 選用 | 字串 | 範圍,例如 Microsoft Entra 租戶,定義了 SrcUserID 和 SrcUsername。 或更多資訊與允許值清單,請參閱結構概覽文章中的 UserScope。 |
| SrcUserScopeID | 選用 | 字串 | 範圍 ID,例如 Microsoft Entra Directory ID,定義了 SrcUserID 和 SrcUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScopeId。 |
| SrcUserSessionID | 選用 | 字串 | 演員登入會話的唯一ID。 範例: 102pTUgC3p8RIqHvzxLCHnFlg |
檢查場
| Field | Class | 類型 | 附註 |
|---|---|---|---|
| Rule | 別名 | 字串 | 要麼是 RuleName 的值,要麼是 RuleNumber 的值。 如果使用 RuleNumber 的值,該型別應轉換為字串。 |
| 規則編號 | 選用 | int | 與警報相關的規則編號。 例如: 123456 |
| 規則名稱 | 選用 | 字串 | 與警示相關的規則名稱或 ID。 例如: Server PSEXEC Execution via Remote Access |
| 威脅本體 | 選用 | 字串 | 警示中識別出的威脅或惡意軟體的識別碼。 例如: 1234567891011121314 |
| 威脅類別 | 選用 | 字串 | 警示中識別的威脅或惡意軟體類別。 支援的值為:、、、 MalwareRansomwareTrojanVirusWormAdwareSpywareRootkitCryptominorPhishingSpamMaliciousUrlSpoofingSecurity Policy ViolationUnknown |
| 威脅名稱 | 選用 | 字串 | 警示中識別的威脅或惡意軟體名稱。 例如: Init.exe |
| 威脅信心 | 選用 | 信心水準 (整數) | 所識別威脅的信心等級,標準化為0到100之間的值。 |
| 威脅原創自信 | 選用 | 字串 | 由原始系統報告的信心水準。 |
| 威脅風險等級 | 選用 | 風險等級 (整數) | 威脅相關的風險等級。 等級應該是 0 到 100 之間的數字。 注意:該值可能在來源記錄中透過使用不同的刻度來提供,該刻度應被正規化至該刻度。 原始值應該儲存在 ThreatRiskLevelOriginal。 |
| 威脅原始風險等級 | 選用 | 字串 | 原始系統報告的風險等級。 |
| 威脅是活躍的 | 選用 | bool | 顯示威脅是否仍在運作中。 支援的值有: True, False |
| 威脅首次報告時間 | 選用 | 日期/時間 | 威脅首次被通報的日期和時間。 例如: 2024-09-19T10:12:10.0000000Z |
| 威脅最後報告時間 | 選用 | 日期/時間 | 威脅最後一次被通報的日期和時間。 例如: 2024-09-19T10:12:10.0000000Z |
實體相關欄位
附註
貢獻者不需要填寫這些欄位。 當內部 Microsoft 支援加入時,適用的解析器會自動填充這些資料。
| Field | Class | 類型 | 描述 |
|---|---|---|---|
| SrcSystemEntityKey | 選用 | 字串 | 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源系統。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。 |
| SrcUserAdditionalIds | 選用 | 動態 | 關於欄位結構與用法,請參見「 Fields」後綴 AdditionalIds。 |
| SrcUserEntityKey | 選用 | 字串 | 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源使用者。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。 |
結構更新
| 版本 | 變更 |
|---|---|
| 0.1.1 | - 新增檢查欄位。 - 新增來源地理定位欄位。 - 新增來源欄位 SrcDescription、 SrcOriginalRiskLevel、 SrcOriginalUserType、 SrcUserSessionIdSrcUserScopeSrcUserUidSrcPortNumberSrcRiskLevelSrcUserScopeId。- 新增別名 Src 與 User。- 欄位 SrcUserUid 和 ThreatField 可在表格中使用 ASimDhcpEventLogs ,但不屬於結構結構。 |
| 1.0.0 | 新增實體相關欄位。 |