Microsoft Sentinel 使用者管理正規化結構參考

Microsoft Sentinel 使用者管理正規化架構用來描述使用者管理活動,例如建立使用者或群組、變更使用者屬性,或將使用者加入群組。 例如,作業系統、目錄服務、身份管理系統,以及任何報告其本地使用者管理活動的系統都會回報此類事件。

欲了解更多關於Microsoft Sentinel正規化的資訊,請參閱 ASIM) 正規化及先進安全資訊模型 (。

架構概觀

ASIM 使用者管理架構描述使用者管理活動。 這些活動通常包括以下實體:

  • Actor - 執行管理活動的使用者。
  • 行動過程 ——行動者用來執行管理活動的過程。
  • Src - 當活動是在網路上進行時,活動的來源裝置是從網路發起的。
  • 目標使用者 ——帳號被管理的使用者。
  • 群組:目標使用者被新增或移除,或正在修改。

部分活動,如 UserCreated、 GroupCreated、 UserModified 和 GroupModified,會設定或更新使用者屬性。 屬性集或更新會在以下欄位中記錄:

解析器

欲了解更多關於 ASIM 解析器的資訊,請參閱 ASIM 解析器概述。

過濾解析器參數

使用者管理解析器支援 過濾參數。 雖然這些參數是可選的,但它們能提升你的查詢效能。

以下過濾參數可用:

名稱 類型 描述
開始時間 日期時間 僅過濾在此期間或之後發生的使用者管理事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
末日 日期時間 僅篩選在此時間點或之前發生的使用者管理事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。
srcipaddr_has_any_prefix 動態 僅過濾來源 IP 位址前綴與任一列出值相符的使用者管理事件。 前綴應以 .結尾,例如: 10.0.。
targetusername_has_any 動態 只篩選目標使用者名稱中任何列出的值的使用者管理事件。
actorusername_has_any 動態 只過濾演員使用者名稱包含上述任何值的使用者管理事件。
eventtype_in 動態 僅篩選事件類型為列出值之一的使用者管理事件,例如 UserCreated、 UserDeleted、 UserModified、 PasswordChangedGroupCreated或 。

例如,若要只篩選過去一天的使用者創建事件,請使用:

_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())

結構細節

常見的ASIM欄位

重要事項

所有結構共有的欄位可參考 ASIM 公共欄位 文章。

具有特定指引的共同領域

以下列表提及具有流程活動事件具體指引的欄位:

欄位 類別 類型 描述
EventType 強制性 列舉 描述了紀錄中報告的行動。

使用者管理活動中,支援的值為:
- UserCreated
- UserDeleted
- UserModified
- UserLocked
- UserUnlocked
- UserDisabled
- UserEnabled
- PasswordChanged
- PasswordReset
- GroupCreated
- GroupDeleted
- GroupModified
- UserAddedToGroup
- UserRemovedFromGroup
- GroupEnumerated
- UserRead
- GroupRead
事件子類型 選用 列舉 支援以下子類型:
- UserRead: 密碼,雜湊
- UserCreated, GroupCreated, , UserModifiedGroupModified, . 欲了解更多資訊,請參閱 UpdatedPropertyName
事件結果 強制性 列舉 雖然有失敗的可能,但大多數系統只會報告成功的使用者管理事件。 成功事件的期望值為 Success。
事件結果詳情 建議 列舉 有效值為 NotAuthorized 和 Other。
EventSeverity 強制性 列舉 雖然允許任何有效的嚴重性值,但使用者管理事件的嚴重性通常 Informational為 。
事件架構 強制性 列舉 此處記錄的結構名稱為 UserManagement。
事件架構版本 強制性 SchemaVersion 的 (字串) 那個版本的架構。 此處所記錄的結構版本為 1.0.0。
DVC 場 對於使用者管理事件,裝置欄位指的是系統回報事件。 這通常是使用者所管理的系統。

所有共同領域

下表中出現的欄位是所有 ASIM 架構共有的。 上述任何指引都凌駕於該領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 關於每個領域的更多細節,請參閱 ASIM Common Fields 條目。

Class Fields
強制性 - 事件計數
- 事件開始時間
- 事件結束時間
- 事件類型
- 事件結果
- EventProduct
- EventVendor
- 事件架構
- 事件架構版本
- DVC
建議 - 事件結果詳情
- 事件嚴重度
- 最終
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DVCID
- DvcId類型
- Dvc行動
選用 - 活動訊息
- 事件子類型
- 事件原創
- 事件原創類型
- 事件原始子類型
- 事件原始結果細節
- 事件原始嚴重度
- 事件產品版本
- 事件報告網址
- 活動擁有者
- DvcZone
- DvcMacAddr
- DVCOS
- DvcOS 版本
- DVC原創行動
- Dvc介面
- 額外欄位
- DVC說明
- DvcScopeID
- DvcScope(視覺化器)

更新的屬性欄位

欄位 類別 類型 描述
更新屬性名稱 別名 當事件類型為 、 UserCreated、 GroupCreated或 UserModified時,別名為 GroupModified。

支援的值有:
- MultipleProperties:當活動更新多個屬性時使用
- Previous<PropertyName>,其中 <PropertyName> 是 的 UpdatedPropertyName支援值之一。
- New<PropertyName>,其中 <PropertyName> 是 的 UpdatedPropertyName支援值之一。
上一房產價值 選用 字串 就是先前儲存在指定屬性中的值。
新房產價值 選用 字串 新值儲存在指定的屬性中。

目標使用者欄位

欄位 類別 類型 描述
目標使用者ID 選用 字串 一個機器可讀、以字母數字組成且獨特的目標使用者表示方式。

支援的格式與類型包括:
- Windows) SID (: S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux) :4578
- AADID (Microsoft Entra ID) :9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

將 ID 類型儲存在 TargetUserIdType 欄位中。 若有其他識別碼,建議將欄位名稱標準化為 TargetUserSid、 TargetUserUid、 TargetUserAADID、 TargetUserOktaId,以及 TargetUserAwsId。 欲了解更多資訊,請參閱 使用者實體。

範例:S-1-12
TargetUserIdType 條件式 列舉 TargetUserId 欄位中儲存的 ID 類型。

支援值為 SID、 UID、 AADIDOktaId、 AWSId和 。
目標用戶名稱 選用 用戶名 (String) 目標用戶名,並在有網域資訊時提供。

請使用以下格式之一,並依優先順序排列:
- UPN/Email:johndow@contoso.com
- 視窗: Contoso\johndow
- 無名氏: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- 簡單來說: johndow。 只有在網域資訊無法取得時,才使用 Simple 表單。

將使用者名稱類型儲存在 TargetUsernameType 欄位。 若有其他 ID 可用,建議將欄位名稱標準化為 TargetUserUpn、 TargetUserWindows 和 TargetUserDn。 欲了解更多資訊,請參閱 使用者實體。

範例:AlbertE
目標用戶名類型 條件式 列舉 指定儲存在 TargetUsername 欄位的使用者名稱類型。 支援值包括 UPN、 Windows、 DN和 Simple。 欲了解更多資訊,請參閱 使用者實體。

範例:Windows
目標使用者類型 選用 列舉 目標使用者的類型。 支持的價值觀包括:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

注意:該值可能在來源記錄中透過使用不同術語提供,應以這些數值標準化。 將原始值儲存在 TargetOriginalUserType 欄位。
目標原始使用者類型 選用 字串 如果來源提供,則是原始目的使用者類型。
目標使用者範圍 選用 字串 範圍,例如 Microsoft Entra 租戶,定義了 TargetUserID 和 TargetUsername。 或更多資訊與允許值清單,請參閱結構概覽文章中的 UserScope。
目標使用者範圍ID 選用 字串 範圍 ID,例如 Microsoft Entra Directory ID,其中定義了 TargetUserID 和 TargetUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScopeId。
TargetUserSessionID 選用 字串 目標使用者登入會話的唯一 ID。

範例:999

注意:為了支援不同系統,該型別定義為 字串 ,但在 Windows 上此值必須為數字。

如果你使用的是 Windows 或 Linux 電腦,且使用不同類型的電腦,務必轉換這些數值。 例如,如果你使用了十六進位值,請將其轉換為十進位值。

演員欄位

欄位 類別 類型 描述
演員使用者ID 選用 字串 一個機器可讀、字母數字、獨特的演員表示法。

支援的格式與類型包括:
- Windows) SID (: S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux) :4578
- AADID (Microsoft Entra ID) :9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

將 ID 類型儲存在 ActorUserIdType 欄位。 如果有其他 ID 可用,我們建議您將欄位名稱標準化為 ActorUserSid、 ActorUserUid、 ActorUserAadId、 ActorUserOktaid 和 ActorAwsId。 欲了解更多資訊,請參閱 使用者實體。

範例:S-1-12
ActorUserIdType 條件式 列舉 ActorUserId 欄位中儲存的 ID 類型。 支援的值包括 SID、 UID、 AADID、 OktaIdAWSId和 。
演員用戶名 強制性 用戶名 (String) 演員用戶名稱,並在有網域資訊時提供。

請使用以下格式之一,並依優先順序排列:
- UPN/Email:johndow@contoso.com
- 視窗: Contoso\johndow
- 無名氏: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- 簡單來說: johndow。 只有在網域資訊無法取得時,才使用 Simple 表單。

將使用者名稱類型儲存在 ActorUsernameType 欄位。 如果有其他 ID 可用,我們建議您將欄位名稱標準化為 ActorUserUpn、 ActorUserWindows 和 ActorUserDn。

欲了解更多資訊,請參閱 使用者實體。

範例:AlbertE
使用者 別名 別名是 ActorUsername。
ActorUsernameType 條件式 列舉 指定 ActorUsername 欄位中儲存的使用者名稱類型。 支援值為 UPN、 Windows、 DN、 Simple和 。 欲了解更多資訊,請參閱 使用者實體。

範例:Windows
演員使用者類型 選用 列舉 演員的類型。 允許的值為:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

注意:該值可能在來源記錄中透過使用不同術語提供,應以這些數值標準化。 將原始值儲存在 ActorOriginalUserType 欄位。
演員原始使用者類型 選用 字串 如果來源提供,則為原始演員使用者類型。
演員會話ID 選用 字串 演員登入會話的唯一 ID。

範例:999

注意:為了支援不同系統,該型別定義為 字串 ,但在 Windows 上此值必須為數字。

如果你使用的是 Windows 電腦且使用不同類型,務必轉換這些數值。 例如,如果你使用了十六進位值,請將其轉換為十進位值。
演員範圍 選用 字串 範圍,例如 Microsoft Entra 租戶,定義了 ActorUserID 和 ActorUsername。 或更多資訊與允許值清單,請參閱結構概覽文章中的 UserScope。
演員範圍ID 選用 字串 範圍 ID,例如 Microsoft Entra Directory ID,定義了 ActorUserID 和 ActorUsername。 或更多資訊與允許值清單,請參見結構概覽文章中的 UserScopeId。

群域

欄位 類別 類型 描述
群組ID 選用 字串 一種機器可讀、字母數字、唯一代表團體的表示法,用於涉及團體的活動。

支援的格式與類型包括:
- Windows) SID (: S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux) :4578

將 ID 類型儲存在 GroupIdType 欄位。 如果有其他識別碼,建議將欄位名稱標準化為 GroupSid 或 GroupUid。 欲了解更多資訊,請參閱 使用者實體。

範例:S-1-12
GroupIdType 選用 列舉 儲存在 GroupID 欄位的 ID 類型。

支援值為 SID、 和 UID。
團體名稱 選用 字串 群組名稱,包括網域資訊(如有)用於群組活動。

請使用以下格式之一,並依優先順序排列:
- UPN/Email:grp@contoso.com
- 視窗: Contoso\grp
- 無名氏: CN=grp,OU=Sales,DC=Fabrikam,DC=COM
- 簡單來說: grp。 只有在網域資訊無法取得時,才使用 Simple 表單。

將群組名稱類型儲存在 GroupNameType 欄位中。 如果有其他 ID,我們建議您將欄位名稱標準化為 GroupUpn、 GroupNameWindows 和 GroupDn。

範例:Contoso\Finance
GroupNameType 選用 列舉 指定儲存在 GroupName 欄位的群組名稱類型。 支援值包括 UPN、 Windows、 DN和 Simple。

範例:Windows
GroupType 選用 列舉 團體類型,適用於涉及團體活動的活動。 支持的價值觀包括:
- Local Distribution
- Local Security Enabled
- Global Distribution
- Global Security Enabled
- Universal Distribution
- Universal Security Enabled
- Other

注意:該值可能在來源記錄中透過使用不同術語提供,應以這些數值標準化。 將原始值儲存在 GroupOriginalType 欄位中。
GroupOriginalType 選用 字串 如果來源提供,則是原始群組類型。

來源場

欄位 類別 類型 描述
原始紀錄 建議 字串 來源裝置的唯一識別碼。

此欄位可能作為 SrcDvcId、 SrcHostname 或 SrcIpAddr 欄位的別名。

範例:192.168.12.1
SrcIpAddr 建議 IP 位址 來源裝置的 IP 位址。 若指定 SrcHostname 則此值為必須。

範例:77.138.103.108
IpAddr 別名 別名 SrcIpAddr。
SrcPortNumber 選用 整數 連線來源的 IP 埠。 對於包含多個連線的會話來說,可能不適用。

範例:2335
SrcMacAddr 選用 MAC 位址 (字串) 連線或會話所起源的網路介面的 MAC 位址。

範例:06:10:9f:eb:8f:14
描述 選用 字串 與裝置相關的描述文字。 例如:Primary Domain Controller。
SrcHostname 建議 字串 來源裝置主機名稱,不含網域資訊。

範例:DESKTOP-1282V4D
SrcDomain 建議 定義域 (字串) 來源裝置的網域。

範例:Contoso
SrcDomainType 建議 列舉 如果已知, SrcDomain 的類型。 可能的值包括:
- Windows (像 contoso)
- FQDN (像 microsoft.com)

若使用 SrcDomain 則必須。
SrcFQDN 選用 FQDN (字串) 來源裝置主機名稱,包括網域資訊(若有)。

注意:此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 SrcDomainType 欄位反映了所使用的格式。

範例:Contoso\DESKTOP-1282V4D
SrcDvcId 選用 字串 記錄中報告的來源裝置ID。

範例:ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId 選用 字串 裝置所屬的雲端平台範圍 ID。 SrcDvcScopeId會映射到Azure上的訂閱ID,以及AWS上的帳戶ID。
SrcDvcScope(標準化示波器) 選用 字串 裝置所屬的雲端平台範圍。 SrcDvcScope 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。
SrcDvcIdType 條件式 列舉 如果已知, SrcDvcId的類型。 可能的值包括:
- AzureResourceId
- MDEid

若有多個 ID 可用,請使用前述列表中的第一個,其他則分別存放在 SrcDvcAzureResourceId 和 SrcDvcMDEid。

注意:若使用 SrcDvcId ,則此欄位為必填欄位。
SrcDeviceType 選用 列舉 來源裝置的類型。 可能的值包括:
- Computer
- Mobile Device
- IOT Device
- Other
SrcGeoCountry 選用 國家/地區 與來源 IP 位址相關的國家/地區。

範例:USA
SrcGeoRegion 選用 區域 與來源 IP 位址相關的區域。

範例:Vermont
SrcGeoCity 選用 城市 與來源 IP 位址相關的城市。

範例:Burlington
地理緯度 選用 緯度 與來源 IP 位址相關的地理座標緯度。

範例:44.475833
地理經度 選用 經度 與來源 IP 位址相關的地理座標經度。

範例:73.211944
SrcRiskLevel 選用 整數 與來源相關的風險等級。 該值應調整為0至100,良0100性與高風險皆為。

範例:90
SrcOriginalRiskLevel 選用 字串 根據報告裝置報告的來源相關風險等級。

範例:Suspicious

代理申請

欄位 類別 類型 描述
ActingAppID 選用 字串 行為者用來執行該活動的應用程式的 ID,包括程序、瀏覽器或服務。

例如:0x12ae8
代理AppName(代理AppName) 選用 字串 執行者所使用的應用程式名稱,包括程序、瀏覽器或服務。

例如:C:\Windows\System32\svchost.exe
ActingAppType 選用 列舉 表演申請的類型。 支持的價值觀包括:
- Process
- Browser
- Resource
- Other
ActingOriginalAppType 選用 字串 根據報告裝置回報,啟動活動的應用程式類型。
HttpUserAgent 選用 字串 當認證透過 HTTP 或 HTTPS 進行時,此欄位的值即為執行驗證時執行應用程式提供的user_agent HTTP 標頭。

例如:Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

檢查場

以下欄位用來表示由安全系統(如EDR系統)執行的檢查。

欄位 類別 類型 描述
規則名稱 選用 字串 規則名稱或編號與檢查結果相關聯。
規則編號 選用 整數 與檢查結果相關的規則編號。
Rule 條件式 字串 要麼是 RuleName 的值,要麼是 RuleNumber 的值。 如果使用 RuleNumber 的值,該型別應轉換為字串。
威脅本體 選用 字串 檔案活動中識別出的威脅或惡意軟體的識別碼。
威脅名稱 選用 字串 檔案活動中識別出的威脅或惡意軟體名稱。

範例:EICAR Test File
威脅類別 選用 字串 檔案活動中識別出的威脅或惡意軟體類別。

範例:Trojan
威脅風險等級 選用 風險等級 (整數) 與已識別威脅相關的風險等級。 等級應該是 0 到 100 之間的數字。

注意:該值可能在來源記錄中透過使用不同的刻度來提供,該刻度應被正規化至該刻度。 原始值應該儲存在 ThreatOriginalRiskLevel。
威脅原始風險等級 選用 字串 報告裝置報告的風險等級。
威脅場 選用 字串 該領域被識別為威脅。
威脅信心 選用 信心水準 (整數) 所識別威脅的信心等級,標準化為0到100之間的值。
威脅原創自信 選用 字串 根據報告裝置回報的原始威脅信心等級。
威脅是活躍的 選用 布林值 如果所識別的威脅被視為活躍威脅,那是正確的。
威脅首次報告時間 選用 日期時間 第一次識別出 IP 位址或網域為威脅。
威脅最後報告時間 選用 日期時間 最後一次該 IP 位址或網域被識別為威脅的時間。

額外欄位與別名

欄位 類別 類型 描述
主機名稱 別名 別名為 DvcHostname。

實體相關欄位

Note

貢獻者不需要填寫這些欄位。 當內部 Microsoft 支援加入時,適用的解析器會自動填充這些資料。

欄位 類別 類型 描述
ActingApplicationEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別執行中的應用程式。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
ActorUserAdditionalIds 選用 動態 關於欄位結構與用法,請參見「 Fields」後綴 AdditionalIds。
ActorUserEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別演員使用者。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
SrcSystemEntityKey 選用 字串 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源系統。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。
TargetUserAdditionalIds 選用 動態 關於欄位結構與用法,請參見「 Fields」後綴 AdditionalIds。
目標使用者實體鍵 選用 字串 一種穩定且確定性的字串識別碼,能在單一命名空間內唯一識別目標使用者。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。

結構更新

版本 變更
0.1.2 - 新增檢查欄位。
- 新增來源欄位 SrcDescription、 SrcMacAddr、 SrcOriginalRiskLevel、 SrcPortNumberSrcRiskLevel、 。
- 加入目標欄位 TargetUserScope、 TargetUserScopeId、 TargetUserSessionId。
- 加入演員欄位 ActorOriginalUserType、 ActorScope、 ActorScopeId和 。
- 新增代理應用欄位 ActingOriginalAppType。
1.0.0 新增實體相關欄位。