ASIM) 檔案事件正規化結構參考 (進階安全資訊模型

檔案事件正規化結構用來描述檔案活動,例如建立、修改或刪除檔案或文件。 此類事件會由作業系統、檔案儲存系統(如 Azure 檔案儲存體體)以及文件管理系統(如 Microsoft SharePoint)報告。

欲了解更多關於Microsoft Sentinel正規化的資訊,請參閱 ASIM) 正規化及先進安全資訊模型 (。

解析器

部署與使用 檔案活動解析器

從 Microsoft Sentinel GitHub 倉庫部署 ASIM 檔案活動解析器。 要跨所有檔案活動來源查詢,請使用統一解析器 imFileEvent 作為查詢中的資料表名稱。

欲了解更多使用 ASIM 解析器,請參閱 ASIM 解析器概述。 關於 Microsoft Sentinel 出廠提供的檔案活動解析器清單,請參考 ASIM 解析器清單

加入你自己的正規化解析器

在實作檔案事件資訊模型的自訂解析器時,請使用以下語法命名你的 KQL 函式: imFileEvent<vendor><Product。

請參考 文章《管理 ASIM 解析器 》,了解如何將自訂解析器加入檔案活動統一解析器。

過濾解析器參數

檔案事件解析器支援 過濾參數。 雖然這些參數是可選的,但它們能提升你的查詢效能。

以下過濾參數可用:

名稱 類型 描述
開始時間 日期時間 只過濾在此時間點或之後發生的檔案事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
末日 日期時間 只過濾在此時間點或之前發生的檔案事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
eventtype_in 動態 僅篩選事件類型為列出值之一的事件,例如 FileCreated、 FileModified、 FileDeletedFileRenamed、 或 FileCopied。
srcipaddr_has_any_prefix 動態 僅篩選來源 IP 位址前綴與上述任一值相符的檔案事件。 前綴應以 .結尾,例如: 10.0.。
actorusername_has_any 動態 只篩選演員使用者名稱中任何列出的值的檔案事件。
targetfilepath_has_any 動態 只過濾目標檔案路徑中包含上述任何值的檔案事件。
srcfilepath_has_any 動態 僅篩選來源檔案路徑中包含上述任意值的檔案事件。
hashes_has_any 動態 僅過濾檔案雜湊值與任一列出值相符的檔案事件。
dvchostname_has_any 動態 只過濾裝置主機名稱包含上述任何值的檔案事件。

例如,僅篩選過去一天的檔案建立與修改事件,請使用:

_Im_FileEvent (eventtype_in=dynamic(['FileCreated','FileModified']), starttime = ago(1d), endtime=now())

正規化內容

有關使用正規化檔案活動事件的完整分析規則清單,請參閱 檔案活動安全內容。

架構概觀

檔案事件資訊模型與 OSSEM 程序實體結構對齊。

檔案事件結構參考以下實體,這些實體對檔案活動至關重要:

  • 演員。 發起檔案活動的使用者
  • 行動過程。 演員用來啟動檔案活動的流程
  • 目標檔案。 執行手術的檔案
  • 原始碼檔案 (SrcFile) 。 儲存操作前的檔案資訊。

這些實體之間的關係可最佳地展示為: 演員 使用 行動程序執行檔案操作,將 原始檔案 修改為 目標檔案。

例如: JohnDoe (Actor) 使用 Windows File Explorer (Acting process) 將new.doc) 重新命名為 old.doc ( (目標檔案) 。

結構細節

公共領域

重要事項

所有結構共有的欄位可參考 ASIM 公共欄位 文章。

包含檔案事件結構具體指引的欄位

以下列表提及對檔案活動事件有特定指引的欄位:

Field Class 類型 描述
事件類型 強制性 列舉 描述了紀錄中報告的行動。

支持的價值觀包括:

- FileAccessed
- FileCreated
- FileModified
- FileDeleted
- FileRenamed
- FileCopied
- FileMoved
- FolderCreated
- FolderDeleted
- FolderMoved
- FolderModified
- FileCreatedOrModified
事件子類型 選用 列舉 描述 EventType 報告的操作細節。 各事件類型支援的值包括:
- FileCreated - Upload, Checkin
- FileModified - Checkin
- FileCreatedOrModified - Checkin
- FileAccessed - Download, Preview, , CheckoutExtended
- FileDeleted - Recycled, Versions, Site
事件架構 強制性 列舉 這裡記錄的結構名稱是 FileEvent。
事件架構版本 強制性 SchemaVersion 的 (字串) 那個版本的架構。 這裡所記錄的結構版本為 1.0.0
DVC 場 - - 對於檔案活動事件,裝置欄位指的是檔案活動發生的系統。

重要事項

該 EventSchema 欄位目前為選修,但將於2022年9月1日起成為強制。

所有共同領域

表格中出現的欄位是所有 ASIM 結構共有的欄位。 本文件中任何結構特定指引都凌駕於該領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 欲了解更多相關資訊,請參閱 ASIM通用領域 條目。

Class Fields
強制性 - 事件計數
- 事件開始時間
- 事件結束時間
- 事件類型
- 事件結果
- EventProduct
- EventVendor
- 事件架構
- 事件架構版本
- DVC
建議 - 事件結果詳情
- 事件嚴重度
- 最終
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DVCID
- DvcId類型
- Dvc行動
選用 - 活動訊息
- 事件子類型
- 事件原創
- 事件原創類型
- 事件原始子類型
- 事件原始結果細節
- 事件原始嚴重度
- 事件產品版本
- 事件報告網址
- 活動擁有者
- DvcZone
- DvcMacAddr
- DVCOS
- DvcOS 版本
- DVC原創行動
- Dvc介面
- 額外欄位
- DVC說明
- DvcScopeID
- DvcScope(視覺化器)

目標檔案欄位

以下欄位代表檔案操作中關於目標檔案的資訊。 例如,若操作涉及單一檔案 FileCreate ,則以目標檔案欄位表示。

欄位 類別 類型 描述
目標檔案創建時間 選用 日期/時間 目標檔案建立的時間點。
TargetFileDirectory 選用 字串 目標檔案夾或地點。 此欄位應類似 TargetFilePath 欄位,但不包含最後元素。

注意:如果該值是日誌來源中可用的值,且不需要從完整路徑中擷取,解析器即可提供此值。
目標檔案擴充功能 選用 字串 目標檔案副檔名。

注意:如果該值是日誌來源中可用的值,且不需要從完整路徑中擷取,解析器即可提供此值。
目標檔案Mime類型 選用 字串 目標檔案的 Mime 或媒體類型。 允許的值列於 IANA 媒體類型 資料庫中。
目標檔案名稱 建議 字串 目標檔案名稱,不含路徑或位置,但若有相關副檔名。 此欄位應與 TargetFilePath 欄位的最後一個元素相似。
FileName 別名 目標 檔案名稱 欄位的別名。
目標檔案路徑 強制性 字串 目標檔案的完整正規化路徑,包括資料夾或位置、檔名及副檔名。 欲了解更多資訊,請參閱 路徑結構。

注意:若紀錄未包含資料夾或位置資訊,請僅將檔名存放於此。

範例:C:\Windows\System32\notepad.exe
TargetFilePathType 強制性 列舉 目標 檔案路徑的類型。 欲了解更多資訊,請參閱 路徑結構。
FilePath 別名 TargetFilePath 欄位的別名。
目標檔案MD5 選用 MD5 目標檔案的 MD5 雜湊值。

範例:75a599802f1fa166cdadb360960b1dd0
目標檔案SHA1 選用 SHA1 目標檔案的 SHA-1 雜湊值。

例如:
d55c5a4df19b46db8c54
c801c4665d3338acdab0
目標檔案SHA256 選用 SHA256 目標檔案的 SHA-256 雜湊值。

例如:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
目標檔案SHA512 選用 SHA512 原始檔案的 SHA-512 雜湊值。
雜湊 別名 別名到最佳可用的目標檔案雜湊值。
雜湊型 條件式 列舉 HASH 別名欄位中允許的雜湊值類型為 MD5、 SHA、 SHA256、 SHA512IMPHASH和 。 如果 Hash 有人填就必須。
目標檔案大小 選用 Long 目標檔案的大小(位元組)。

原始檔案欄位

以下欄位代表在同時有來源與目的地的檔案操作中關於來源檔案的資訊,例如複製。 若操作涉及單一檔案,則以目標檔案欄位表示。

欄位 類別 類型 描述
SrcFileCreationTime 選用 日期/時間 原始檔案建立的時間點。
SrcFileDirectory 選用 字串 來源檔案夾或地點。 此欄位應與 SrcFilePath 欄位類似,但不含最後元素。

注意:如果該值在日誌來源中已有,且不需要從完整路徑中擷取,解析器就能提供此值。
SrcFileExtension 選用 字串 原始檔案副檔名。

注意:解析器可以提供此值,該值存在於日誌來源中,且不需要從完整路徑中擷取。
SrcFileMimeType 選用 字串 原始檔案的 Mime 或 Media 類型。 支援的數值列於 IANA 媒體類型 資料庫中。
SrcFileName 建議 字串 來源檔案名稱,不包含路徑或位置,但若有相關副檔名。 此欄位應與 SrcFilePath 欄位的最後一個元素相似。
SrcFilePath 建議 字串 原始檔案的完整正規化路徑,包括資料夾或位置、檔名及副檔名。

欲了解更多資訊,請參閱 路徑結構。

範例:/etc/init.d/networking
SrcFilePathType 建議 列舉 SrcFilePath 的類型。 欲了解更多資訊,請參閱 路徑結構。
SrcFileMD5 選用 MD5 原始檔案的 MD5 雜湊值。

範例:75a599802f1fa166cdadb360960b1dd0
SrcFileSHA1 選用 SHA1 原始檔案的 SHA-1 雜湊值。

例如:
d55c5a4df19b46db8c54
c801c4665d3338acdab0
SrcFileSHA256 選用 SHA256 原始檔案的 SHA-256 雜湊值。

例如:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
SrcFileSHA512 選用 SHA512 原始檔案的 SHA-512 雜湊值。
SrcFileSize 選用 Long 來源檔案的大小(以位元組為單位)。

演員欄位

欄位 類別 類型 描述
演員使用者ID 建議 字串 一個機器可讀、字母數字、獨特的演員表示法。 關於不同 ID 類型的支援格式,請參考 使用者實體。

範例:S-1-12
演員範圍 選用 字串 範圍,例如 Microsoft Entra 租戶,定義了 ActorUserID 和 ActorUsername。 或更多資訊與允許值清單,請參閱結構概覽文章中的 UserScope。
演員範圍ID 選用 字串 範圍 ID,例如 Microsoft Entra Directory ID,定義了 ActorUserID 和 ActorUsername。 或更多資訊與允許值清單,請參見結構概覽文章中的 UserScopeId。
ActorUserIdType 條件式 列舉 ActorUserId 欄位中儲存的 ID 類型。 關於允許的值清單及更多資訊,請參閱結構概覽文章中的 UserIdType。
演員用戶名 強制性 用戶名 (String) 演員用戶名稱,並在有網域資訊時提供。 關於不同 ID 類型的支援格式,請參考 使用者實體。 只有在網域資訊無法取得時,才使用簡易表單。

將使用者名稱類型儲存在 ActorUsernameType 欄位。 如果有其他使用者名稱格式,請將它們儲存在欄位 ActorUsername<UsernameType>中。

範例:AlbertE
使用者 別名 ActorUsername 欄位的別名。

範例:CONTOSO\dadmin
ActorUsernameType 條件式 列舉 指定儲存在 ActorUsername 欄位的使用者名稱類型。 關於允許的值清單及更多資訊,請參閱結構概覽文章中的 UsernameType。

範例:Windows
演員會話ID 選用 字串 演員登入會話的唯一 ID。

範例:999

注意:為了支援不同系統,該型別定義為 字串 ,但在 Windows 上此值必須為數字。

如果你使用的是 Windows 電腦且使用不同類型,務必轉換這些數值。 例如,如果你使用了十六進位值,請將其轉換為十進位值。
演員使用者類型 選用 UserType 演員的類型。 關於允許的值清單及更多資訊,請參閱結構概覽文章中的 UserType。

注意:該值可能在來源記錄中透過使用不同術語提供,應以這些數值標準化。 將原始值儲存在 ActorOriginalUserType 欄位。
演員原始使用者類型 選用 字串 如果回報裝置提供原始目的使用者類型。

作用過程場

欄位 類別 類型 描述
ActingProcessCommandLine 選用 字串 用來執行執行行動程序的指令列。

範例:"choco.exe" -v
代理過程名稱 選用 字串 演戲過程的名稱。 這個名稱通常源自用於定義初始程式碼與資料的映像檔或可執行檔,這些資料映射到程序的虛擬位址空間中。

範例:C:\Windows\explorer.exe
程序 別名 ActingProcessName 的別名
行動過程ID 選用 字串 流程 ID (PID) 執行流程。

範例:48610176

注意:為了支援不同系統,該型別定義為字串,但在 Windows 和 Linux 上,此值必須是數字。

如果你使用的是 Windows 或 Linux 電腦,且使用不同類型的電腦,務必轉換這些數值。 例如,如果你使用了十六進位值,請將其轉換為十進位值。
ActingProcessGuid 選用 GUID (字串) 產生的唯一識別碼 (GUID) 作用程序。 能在系統間識別流程。

範例:EF3BD0BD-2B74-60C5-AF5C-010000001E00

以下欄位代表系統發起檔案活動的資訊,通常是在網路傳輸時。

欄位 類別 類型 描述
SrcIpAddr 建議 IP 位址 當操作由遠端系統發起時,該系統的 IP 位址。

範例:185.175.35.214
IpAddr 別名 SrcIpAddr 的別名
Src 別名 SrcIpAddr 的別名
SrcPortNumber 選用 整數 當操作由遠端系統發起時,連線所啟動的埠號。

範例:2335
SrcHostname 選用 主機名稱 (字串) 來源裝置主機名稱,不含網域資訊。 若無法使用裝置名稱,則在此欄位中儲存相關的 IP 位址。

範例:DESKTOP-1282V4D
SrcDomain 選用 定義域 (字串) 來源裝置的網域。

範例:Contoso
SrcDomainType 條件式 網域類型 SrcDomain 的類型。 關於允許的值列表及更多資訊,請參閱結構概覽文章中的 DomainType。

若使用 SrcDomain 則必須。
SrcFQDN 選用 FQDN (字串) 來源裝置主機名稱,包括網域資訊(若有)。

注意:此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 SrcDomainType 欄位反映了所使用的格式。

範例:Contoso\DESKTOP-1282V4D
描述 選用 字串 與裝置相關的描述文字。 例如:Primary Domain Controller。
SrcDvcId 選用 字串 來源裝置的 ID。 如果有多個 ID,使用最重要的一個,其他則存於欄位 SrcDvc<DvcIdType>。

範例:ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId 選用 字串 裝置所屬的雲端平台範圍 ID。 SrcDvcScopeId會映射到Azure上的訂閱ID,以及AWS上的帳戶ID。
SrcDvcScope(標準化示波器) 選用 字串 裝置所屬的雲端平台範圍。 SrcDvcScope 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。
SrcDvcIdType 條件式 DvcIdType SrcDvcId的類型。 關於允許的值清單及更多資訊,請參閱結構概覽文章中的 DvcIdType。

注意:若使用 SrcDvcId ,則此欄位為必填欄位。
SrcDeviceType 選用 裝置類型 來源裝置的類型。 關於允許的值清單及更多資訊,請參閱結構概覽文章中的 DeviceType。
SrcGeoCountry 選用 國家/地區 與來源 IP 位址相關的國家/地區。

範例:USA
SrcGeoRegion 選用 區域 與來源 IP 位址相關的區域。

範例:Vermont
SrcGeoCity 選用 城市 與來源 IP 位址相關的城市。

範例:Burlington
地理緯度 選用 緯度 與來源 IP 位址相關的地理座標緯度。

範例:44.475833
地理經度 選用 經度 與來源 IP 位址相關的地理座標經度。

範例:73.211944

行動應用領域

以下欄位代表本地應用程式透過網路與遠端系統通訊以執行檔案活動的資訊。

欄位 類別 類型 描述
代理AppName(代理AppName) 選用 字串 代理申請的名稱。

範例:Facebook
ActingAppID 選用 字串 即由報告裝置回報的執行應用程式的ID。
ActingAppType 選用 AppType 目的地應用程式的類型。 關於允許的值清單及更多資訊,請參閱結構概覽文章中的 AppType。

若使用 TargetAppName 或 TargetAppId ,此欄位為必填。
HttpUserAgent 選用 字串 當遠端系統使用 HTTP 或 HTTPS 啟動操作時,使用者代理會使用

例如:
Mozilla/5.0 (Windows NT 10.0; Win64; x64)
AppleWebKit/537.36 (KHTML, like Gecko)
Chrome/42.0.2311.135
Safari/537.36 Edge/12.246
NetworkApplicationProtocol 選用 字串 當操作由遠端系統發起時,這個值即為 OSI 模型中使用的應用層協定。

雖然此欄位不被列舉,且任何值皆可接受,但較優的值包括:HTTP、HTTPS、SMBFTP、 和SSH

範例:SMB

目標應用欄位

以下欄位代表代表使用者執行檔案活動的目的應用程式資訊。 目的應用程式通常與網路檔案活動相關,例如使用 SaaS (軟體即服務) 應用程式。

欄位 類別 類型 描述
TargetAppName 選用 字串 目的地應用程式的名稱。

範例:Facebook
應用 別名 別名為 TargetAppName。
TargetAppID 選用 字串 目標應用程式的識別碼,由報告裝置回報。
TargetAppType 條件式 AppType 目的地應用程式的類型。 關於允許的值清單及更多資訊,請參閱結構概覽文章中的 AppType。

若使用 TargetAppName 或 TargetAppId ,此欄位為必填。
TargetOriginalAppType 選用 字串 回報裝置回報的目的應用程式類型。
目標網址 選用 網址 (字串) 當操作以 HTTP 或 HTTPS 啟動時,所使用的 URL 會被使用。

範例:https://onedrive.live.com/?authkey=...
Url 別名 TargetURL 的別名

檢查場

以下欄位用來表示由安全系統(如防毒系統)執行的檢查。 所識別的執行緒通常與執行該活動的檔案相關聯,而非活動本身。

欄位 類別 類型 描述
規則名稱 選用 字串 規則名稱或編號與檢查結果相關聯。
規則編號 選用 整數 與檢查結果相關的規則編號。
Rule 條件式 字串 要麼是 kRuleName 的值,要麼是 RuleNumber 的值。 如果使用 RuleNumber 的值,該型別應轉換為字串。
威脅本體 選用 字串 檔案活動中識別出的威脅或惡意軟體的識別碼。
威脅名稱 選用 字串 檔案活動中識別出的威脅或惡意軟體名稱。

範例:EICAR Test File
威脅類別 選用 字串 檔案活動中識別出的威脅或惡意軟體類別。

範例:Trojan
威脅風險等級 選用 風險等級 (整數) 與已識別威脅相關的風險等級。 等級應該是 0 到 100 之間的數字。

注意:該值可能在來源記錄中透過使用不同的刻度來提供,該刻度應被正規化至該刻度。 原始值應該儲存在 ThreatOriginalRiskLevel。
威脅原始風險等級 選用 字串 報告裝置報告的風險等級。
威脅檔案路徑 選用 字串 一個識別出威脅的檔案路徑。 ThreatField 欄位包含 ThreatFilePath 所代表的欄位名稱。
威脅場 條件式 列舉 該領域被識別為威脅。 其值為SrcFilePathDstFilePath或 。
威脅信心 選用 信心水準 (整數) 所識別威脅的信心等級,標準化為0到100之間的值。
威脅原創自信 選用 字串 根據報告裝置回報的原始威脅信心等級。
威脅是活躍的 選用 布林值 如果所識別的威脅被視為活躍威脅,那是正確的。
威脅首次報告時間 選用 日期時間 第一次識別出 IP 位址或網域為威脅。
威脅最後報告時間 選用 日期時間 最後一次該 IP 位址或網域被識別為威脅的時間。

路徑結構

路徑應被正規化以符合以下其中一種格式。 該值被正規化的格式會反映在相應的 FilePathType 欄位中。

類型 範例 附註
Windows 本地 C:\Windows\System32\notepad.exe 由於 Windows 路徑名稱不區分大小寫,此類型意味著該值不區分大小寫。
Windows 分享 \\Documents\My Shapes\Favorites.vssx 由於 Windows 路徑名稱不區分大小寫,此類型意味著該值不區分大小寫。
Unix /etc/init.d/networking 由於 Unix 路徑名稱是區分大小寫的,因此此類型意味著該值是區分大小寫的。

- 此類型用於 AWS S3。 將桶和鍵名串接起來,建立路徑。

- 使用此類型用於 Azure Blob 儲存物件金鑰。
URL https://1drv.ms/p/s!Av04S_*********we 當檔案路徑以 URL 形式提供時使用。 網址不限於 http 或 https,任何值,包括 FTP 值,皆有效。

實體相關欄位

注意

貢獻者不需要填寫這些欄位。 當內部 Microsoft 支援加入時,適用的解析器會自動填充這些資料。

欄位 類別 類型 描述
ActingApplicationEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別執行中的應用程式。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
ActingProcessEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別執行過程。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
ActorUserAdditionalIds 選用 動態 關於欄位結構與用法,請參見「 Fields」後綴 AdditionalIds。
ActorUserEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別演員使用者。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
FileEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別檔案。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
SrcFileEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源檔案。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
SrcSystemEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源系統。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
TargetApplicationEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別目標應用程式。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
TargetFileEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別目標檔案。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。

結構更新

版本 變更
0.1.1 新增欄位 EventSchema。
0.2 - 新增 檢查欄位。
- 加入欄位 ActorScope、 TargetUserScope、 HashType、 DvcScopeDvcScopeIdActorSessionIdSrcGeoLatitudeSrcGeoRegionTargetAppTypeSrcGeoLongitudeTargetAppNameTargetAppIdSrcGeoCountry。
- 新增別名 Url、 IpAddr、 FileName、 Src。
0.2.1 - 新增Application為別名。TargetAppName
- 新增欄位 ActorScopeId。
- 新增與來源裝置相關的欄位。
0.2.2 - 新增欄位 TargetOriginalAppType。
- 加入表格中未包含ASimFileEventLogs的欄位 ActingAppId、 ActingAppName、 ActingAppType和 。
1.0.0 新增實體相關欄位。