Microsoft Sentinel 使用者管理正規化架構用來描述使用者管理活動,例如建立使用者或群組、變更使用者屬性,或將使用者加入群組。 例如,作業系統、目錄服務、身份管理系統,以及任何報告其本地使用者管理活動的系統都會回報此類事件。
欲了解更多關於Microsoft Sentinel正規化的資訊,請參閱 ASIM) 正規化及先進安全資訊模型 (。
架構概觀
ASIM 使用者管理架構描述使用者管理活動。 這些活動通常包括以下實體:
- Actor - 執行管理活動的使用者。
- 行動過程 ——行動者用來執行管理活動的過程。
- Src - 當活動是在網路上進行時,活動的來源裝置是從網路發起的。
- 目標使用者 ——帳號被管理的使用者。
- 群組:目標使用者被新增或移除,或正在修改。
部分活動,如 UserCreated、 GroupCreated、 UserModified 和 GroupModified,會設定或更新使用者屬性。 屬性集或更新會在以下欄位中記錄:
- EventSubType - 被設定或更新的值名稱。 當 EventSubType 指涉相關事件類型時,UpdatedPropertyName 是 EventSubType 的別名。
- PreviousPropertyValue - 該物業的先前價值。
- NewPropertyValue - 該物業的更新值。
解析器
欲了解更多關於 ASIM 解析器的資訊,請參閱 ASIM 解析器概述。
過濾解析器參數
使用者管理解析器支援 過濾參數。 雖然這些參數是可選的,但它們能提升你的查詢效能。
以下過濾參數可用:
| 名稱 | 類型 | 描述 |
|---|---|---|
| 開始時間 | 日期時間 | 僅過濾在此期間或之後發生的使用者管理事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。 |
| 末日 | 日期時間 | 僅篩選在此時間點或之前發生的使用者管理事件。 此參數會在欄位上過濾 TimeGenerated ,欄位是事件時間的標準指示符,無論 EventStartTime 和 EventEndTime 欄位的解析器特定映射為何。 |
| srcipaddr_has_any_prefix | 動態 | 僅過濾來源 IP 位址前綴與任一列出值相符的使用者管理事件。 前綴應以 .結尾,例如: 10.0.。 |
| targetusername_has_any | 動態 | 只篩選目標使用者名稱中任何列出的值的使用者管理事件。 |
| actorusername_has_any | 動態 | 只過濾演員使用者名稱包含上述任何值的使用者管理事件。 |
| eventtype_in | 動態 | 僅篩選事件類型為列出值之一的使用者管理事件,例如 UserCreated、 UserDeleted、 UserModified、 PasswordChangedGroupCreated或 。 |
例如,若要只篩選過去一天的使用者創建事件,請使用:
_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())
結構細節
常見的ASIM欄位
重要事項
所有結構共有的欄位可參考 ASIM 公共欄位 文章。
具有特定指引的共同領域
以下列表提及具有流程活動事件具體指引的欄位:
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| EventType | 強制性 | 列舉 | 描述了紀錄中報告的行動。 使用者管理活動中,支援的值為: - UserCreated- UserDeleted- UserModified- UserLocked- UserUnlocked- UserDisabled- UserEnabled- PasswordChanged- PasswordReset- GroupCreated- GroupDeleted- GroupModified- UserAddedToGroup- UserRemovedFromGroup- GroupEnumerated- UserRead- GroupRead |
| 事件子類型 | 選用 | 列舉 | 支援以下子類型: - UserRead: 密碼,雜湊- UserCreated, GroupCreated, , UserModifiedGroupModified, . 欲了解更多資訊,請參閱 UpdatedPropertyName |
| 事件結果 | 強制性 | 列舉 | 雖然有失敗的可能,但大多數系統只會報告成功的使用者管理事件。 成功事件的期望值為 Success。 |
| 事件結果詳情 | 建議 | 列舉 | 有效值為 NotAuthorized 和 Other。 |
| EventSeverity | 強制性 | 列舉 | 雖然允許任何有效的嚴重性值,但使用者管理事件的嚴重性通常 Informational為 。 |
| 事件架構 | 強制性 | 列舉 | 此處記錄的結構名稱為 UserManagement。 |
| 事件架構版本 | 強制性 | SchemaVersion 的 (字串) | 那個版本的架構。 此處所記錄的結構版本為 1.0.0。 |
| DVC 場 | 對於使用者管理事件,裝置欄位指的是系統回報事件。 這通常是使用者所管理的系統。 |
所有共同領域
下表中出現的欄位是所有 ASIM 架構共有的。 上述任何指引都凌駕於該領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 關於每個領域的更多細節,請參閱 ASIM Common Fields 條目。
| Class | Fields |
|---|---|
| 強制性 |
-
事件計數 - 事件開始時間 - 事件結束時間 - 事件類型 - 事件結果 - EventProduct - EventVendor - 事件架構 - 事件架構版本 - DVC |
| 建議 |
-
事件結果詳情 - 事件嚴重度 - 最終 - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DVCID - DvcId類型 - Dvc行動 |
| 選用 |
-
活動訊息 - 事件子類型 - 事件原創 - 事件原創類型 - 事件原始子類型 - 事件原始結果細節 - 事件原始嚴重度 - 事件產品版本 - 事件報告網址 - 活動擁有者 - DvcZone - DvcMacAddr - DVCOS - DvcOS 版本 - DVC原創行動 - Dvc介面 - 額外欄位 - DVC說明 - DvcScopeID - DvcScope(視覺化器) |
更新的屬性欄位
目標使用者欄位
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 目標使用者ID | 選用 | 字串 | 一個機器可讀、以字母數字組成且獨特的目標使用者表示方式。 支援的格式與類型包括: - Windows) SID (: S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux) : 4578- AADID (Microsoft Entra ID) : 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673將 ID 類型儲存在 TargetUserIdType 欄位中。 若有其他識別碼,建議將欄位名稱標準化為 TargetUserSid、 TargetUserUid、 TargetUserAADID、 TargetUserOktaId,以及 TargetUserAwsId。 欲了解更多資訊,請參閱 使用者實體。 範例: S-1-12 |
| TargetUserIdType | 條件式 | 列舉 |
TargetUserId 欄位中儲存的 ID 類型。 支援值為 SID、 UID、 AADIDOktaId、 AWSId和 。 |
| 目標用戶名稱 | 選用 | 用戶名 (String) | 目標用戶名,並在有網域資訊時提供。 請使用以下格式之一,並依優先順序排列: - UPN/Email: johndow@contoso.com- 視窗: Contoso\johndow- 無名氏: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- 簡單來說: johndow。 只有在網域資訊無法取得時,才使用 Simple 表單。將使用者名稱類型儲存在 TargetUsernameType 欄位。 若有其他 ID 可用,建議將欄位名稱標準化為 TargetUserUpn、 TargetUserWindows 和 TargetUserDn。 欲了解更多資訊,請參閱 使用者實體。 範例: AlbertE |
| 目標用戶名類型 | 條件式 | 列舉 | 指定儲存在 TargetUsername 欄位的使用者名稱類型。 支援值包括 UPN、 Windows、 DN和 Simple。 欲了解更多資訊,請參閱 使用者實體。範例: Windows |
| 目標使用者類型 | 選用 | 列舉 | 目標使用者的類型。 支持的價值觀包括: - Regular- Machine- Admin- System- Application- Service Principal- Other注意:該值可能在來源記錄中透過使用不同術語提供,應以這些數值標準化。 將原始值儲存在 TargetOriginalUserType 欄位。 |
| 目標原始使用者類型 | 選用 | 字串 | 如果來源提供,則是原始目的使用者類型。 |
| 目標使用者範圍 | 選用 | 字串 | 範圍,例如 Microsoft Entra 租戶,定義了 TargetUserID 和 TargetUsername。 或更多資訊與允許值清單,請參閱結構概覽文章中的 UserScope。 |
| 目標使用者範圍ID | 選用 | 字串 | 範圍 ID,例如 Microsoft Entra Directory ID,其中定義了 TargetUserID 和 TargetUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScopeId。 |
| TargetUserSessionID | 選用 | 字串 | 目標使用者登入會話的唯一 ID。 範例: 999 注意:為了支援不同系統,該型別定義為 字串 ,但在 Windows 上此值必須為數字。 如果你使用的是 Windows 或 Linux 電腦,且使用不同類型的電腦,務必轉換這些數值。 例如,如果你使用了十六進位值,請將其轉換為十進位值。 |
演員欄位
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 演員使用者ID | 選用 | 字串 | 一個機器可讀、字母數字、獨特的演員表示法。 支援的格式與類型包括: - Windows) SID (: S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux) : 4578- AADID (Microsoft Entra ID) : 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673將 ID 類型儲存在 ActorUserIdType 欄位。 如果有其他 ID 可用,我們建議您將欄位名稱標準化為 ActorUserSid、 ActorUserUid、 ActorUserAadId、 ActorUserOktaid 和 ActorAwsId。 欲了解更多資訊,請參閱 使用者實體。 範例:S-1-12 |
| ActorUserIdType | 條件式 | 列舉 |
ActorUserId 欄位中儲存的 ID 類型。 支援的值包括 SID、 UID、 AADID、 OktaIdAWSId和 。 |
| 演員用戶名 | 強制性 | 用戶名 (String) | 演員用戶名稱,並在有網域資訊時提供。 請使用以下格式之一,並依優先順序排列: - UPN/Email: johndow@contoso.com- 視窗: Contoso\johndow- 無名氏: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- 簡單來說: johndow。 只有在網域資訊無法取得時,才使用 Simple 表單。將使用者名稱類型儲存在 ActorUsernameType 欄位。 如果有其他 ID 可用,我們建議您將欄位名稱標準化為 ActorUserUpn、 ActorUserWindows 和 ActorUserDn。 欲了解更多資訊,請參閱 使用者實體。 範例: AlbertE |
| 使用者 | 別名 | 別名是 ActorUsername。 | |
| ActorUsernameType | 條件式 | 列舉 | 指定 ActorUsername 欄位中儲存的使用者名稱類型。 支援值為 UPN、 Windows、 DN、 Simple和 。 欲了解更多資訊,請參閱 使用者實體。範例: Windows |
| 演員使用者類型 | 選用 | 列舉 | 演員的類型。 允許的值為: - Regular- Machine- Admin- System- Application- Service Principal- Other注意:該值可能在來源記錄中透過使用不同術語提供,應以這些數值標準化。 將原始值儲存在 ActorOriginalUserType 欄位。 |
| 演員原始使用者類型 | 選用 | 字串 | 如果來源提供,則為原始演員使用者類型。 |
| 演員會話ID | 選用 | 字串 | 演員登入會話的唯一 ID。 範例: 999注意:為了支援不同系統,該型別定義為 字串 ,但在 Windows 上此值必須為數字。 如果你使用的是 Windows 電腦且使用不同類型,務必轉換這些數值。 例如,如果你使用了十六進位值,請將其轉換為十進位值。 |
| 演員範圍 | 選用 | 字串 | 範圍,例如 Microsoft Entra 租戶,定義了 ActorUserID 和 ActorUsername。 或更多資訊與允許值清單,請參閱結構概覽文章中的 UserScope。 |
| 演員範圍ID | 選用 | 字串 | 範圍 ID,例如 Microsoft Entra Directory ID,定義了 ActorUserID 和 ActorUsername。 或更多資訊與允許值清單,請參見結構概覽文章中的 UserScopeId。 |
群域
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 群組ID | 選用 | 字串 | 一種機器可讀、字母數字、唯一代表團體的表示法,用於涉及團體的活動。 支援的格式與類型包括: - Windows) SID (: S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux) : 4578將 ID 類型儲存在 GroupIdType 欄位。 如果有其他識別碼,建議將欄位名稱標準化為 GroupSid 或 GroupUid。 欲了解更多資訊,請參閱 使用者實體。 範例: S-1-12 |
| GroupIdType | 選用 | 列舉 | 儲存在 GroupID 欄位的 ID 類型。 支援值為 SID、 和 UID。 |
| 團體名稱 | 選用 | 字串 | 群組名稱,包括網域資訊(如有)用於群組活動。 請使用以下格式之一,並依優先順序排列: - UPN/Email: grp@contoso.com- 視窗: Contoso\grp- 無名氏: CN=grp,OU=Sales,DC=Fabrikam,DC=COM- 簡單來說: grp。 只有在網域資訊無法取得時,才使用 Simple 表單。將群組名稱類型儲存在 GroupNameType 欄位中。 如果有其他 ID,我們建議您將欄位名稱標準化為 GroupUpn、 GroupNameWindows 和 GroupDn。 範例: Contoso\Finance |
| GroupNameType | 選用 | 列舉 | 指定儲存在 GroupName 欄位的群組名稱類型。 支援值包括 UPN、 Windows、 DN和 Simple。範例: Windows |
| GroupType | 選用 | 列舉 | 團體類型,適用於涉及團體活動的活動。 支持的價值觀包括: - Local Distribution- Local Security Enabled- Global Distribution- Global Security Enabled- Universal Distribution- Universal Security Enabled- Other注意:該值可能在來源記錄中透過使用不同術語提供,應以這些數值標準化。 將原始值儲存在 GroupOriginalType 欄位中。 |
| GroupOriginalType | 選用 | 字串 | 如果來源提供,則是原始群組類型。 |
來源場
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 原始紀錄 | 建議 | 字串 | 來源裝置的唯一識別碼。 此欄位可能作為 SrcDvcId、 SrcHostname 或 SrcIpAddr 欄位的別名。 範例: 192.168.12.1 |
| SrcIpAddr | 建議 | IP 位址 | 來源裝置的 IP 位址。 若指定 SrcHostname 則此值為必須。 範例: 77.138.103.108 |
| IpAddr | 別名 | 別名 SrcIpAddr。 | |
| SrcPortNumber | 選用 | 整數 | 連線來源的 IP 埠。 對於包含多個連線的會話來說,可能不適用。 範例: 2335 |
| SrcMacAddr | 選用 | MAC 位址 (字串) | 連線或會話所起源的網路介面的 MAC 位址。 範例: 06:10:9f:eb:8f:14 |
| 描述 | 選用 | 字串 | 與裝置相關的描述文字。 例如:Primary Domain Controller。 |
| SrcHostname | 建議 | 字串 | 來源裝置主機名稱,不含網域資訊。 範例: DESKTOP-1282V4D |
| SrcDomain | 建議 | 定義域 (字串) | 來源裝置的網域。 範例: Contoso |
| SrcDomainType | 建議 | 列舉 | 如果已知, SrcDomain 的類型。 可能的值包括: - Windows (像 contoso)- FQDN (像 microsoft.com)若使用 SrcDomain 則必須。 |
| SrcFQDN | 選用 | FQDN (字串) | 來源裝置主機名稱,包括網域資訊(若有)。 注意:此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 SrcDomainType 欄位反映了所使用的格式。 範例: Contoso\DESKTOP-1282V4D |
| SrcDvcId | 選用 | 字串 | 記錄中報告的來源裝置ID。 範例: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | 選用 | 字串 | 裝置所屬的雲端平台範圍 ID。 SrcDvcScopeId會映射到Azure上的訂閱ID,以及AWS上的帳戶ID。 |
| SrcDvcScope(標準化示波器) | 選用 | 字串 | 裝置所屬的雲端平台範圍。 SrcDvcScope 映射到 Azure 上的訂閱 ID,以及 AWS 上的帳戶 ID。 |
| SrcDvcIdType | 條件式 | 列舉 | 如果已知, SrcDvcId的類型。 可能的值包括: - AzureResourceId- MDEid若有多個 ID 可用,請使用前述列表中的第一個,其他則分別存放在 SrcDvcAzureResourceId 和 SrcDvcMDEid。 注意:若使用 SrcDvcId ,則此欄位為必填欄位。 |
| SrcDeviceType | 選用 | 列舉 | 來源裝置的類型。 可能的值包括: - Computer- Mobile Device- IOT Device- Other |
| SrcGeoCountry | 選用 | 國家/地區 | 與來源 IP 位址相關的國家/地區。 範例: USA |
| SrcGeoRegion | 選用 | 區域 | 與來源 IP 位址相關的區域。 範例: Vermont |
| SrcGeoCity | 選用 | 城市 | 與來源 IP 位址相關的城市。 範例: Burlington |
| 地理緯度 | 選用 | 緯度 | 與來源 IP 位址相關的地理座標緯度。 範例: 44.475833 |
| 地理經度 | 選用 | 經度 | 與來源 IP 位址相關的地理座標經度。 範例: 73.211944 |
| SrcRiskLevel | 選用 | 整數 | 與來源相關的風險等級。 該值應調整為0至100,良0100性與高風險皆為。範例: 90 |
| SrcOriginalRiskLevel | 選用 | 字串 | 根據報告裝置報告的來源相關風險等級。 範例: Suspicious |
代理申請
檢查場
以下欄位用來表示由安全系統(如EDR系統)執行的檢查。
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 規則名稱 | 選用 | 字串 | 規則名稱或編號與檢查結果相關聯。 |
| 規則編號 | 選用 | 整數 | 與檢查結果相關的規則編號。 |
| Rule | 條件式 | 字串 | 要麼是 RuleName 的值,要麼是 RuleNumber 的值。 如果使用 RuleNumber 的值,該型別應轉換為字串。 |
| 威脅本體 | 選用 | 字串 | 檔案活動中識別出的威脅或惡意軟體的識別碼。 |
| 威脅名稱 | 選用 | 字串 | 檔案活動中識別出的威脅或惡意軟體名稱。 範例: EICAR Test File |
| 威脅類別 | 選用 | 字串 | 檔案活動中識別出的威脅或惡意軟體類別。 範例: Trojan |
| 威脅風險等級 | 選用 | 風險等級 (整數) | 與已識別威脅相關的風險等級。 等級應該是 0 到 100 之間的數字。 注意:該值可能在來源記錄中透過使用不同的刻度來提供,該刻度應被正規化至該刻度。 原始值應該儲存在 ThreatOriginalRiskLevel。 |
| 威脅原始風險等級 | 選用 | 字串 | 報告裝置報告的風險等級。 |
| 威脅場 | 選用 | 字串 | 該領域被識別為威脅。 |
| 威脅信心 | 選用 | 信心水準 (整數) | 所識別威脅的信心等級,標準化為0到100之間的值。 |
| 威脅原創自信 | 選用 | 字串 | 根據報告裝置回報的原始威脅信心等級。 |
| 威脅是活躍的 | 選用 | 布林值 | 如果所識別的威脅被視為活躍威脅,那是正確的。 |
| 威脅首次報告時間 | 選用 | 日期時間 | 第一次識別出 IP 位址或網域為威脅。 |
| 威脅最後報告時間 | 選用 | 日期時間 | 最後一次該 IP 位址或網域被識別為威脅的時間。 |
額外欄位與別名
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 主機名稱 | 別名 | 別名為 DvcHostname。 |
實體相關欄位
Note
貢獻者不需要填寫這些欄位。 當內部 Microsoft 支援加入時,適用的解析器會自動填充這些資料。
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| ActingApplicationEntityKey | 選用 | 字串 | 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別執行中的應用程式。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。 |
| ActorUserAdditionalIds | 選用 | 動態 | 關於欄位結構與用法,請參見「 Fields」後綴 AdditionalIds。 |
| ActorUserEntityKey | 選用 | 字串 | 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別演員使用者。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。 |
| SrcSystemEntityKey | 選用 | 字串 | 一個穩定且確定性的字串識別碼,能在單一命名空間內唯一識別來源系統。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。 |
| TargetUserAdditionalIds | 選用 | 動態 | 關於欄位結構與用法,請參見「 Fields」後綴 AdditionalIds。 |
| 目標使用者實體鍵 | 選用 | 字串 | 一種穩定且確定性的字串識別碼,能在單一命名空間內唯一識別目標使用者。 此系統性唯一識別碼可與其他事件及實體清單中的實體進行關聯。 |
結構更新
| 版本 | 變更 |
|---|---|
| 0.1.2 | - 新增檢查欄位。 - 新增來源欄位 SrcDescription、 SrcMacAddr、 SrcOriginalRiskLevel、 SrcPortNumberSrcRiskLevel、 。- 加入目標欄位 TargetUserScope、 TargetUserScopeId、 TargetUserSessionId。- 加入演員欄位 ActorOriginalUserType、 ActorScope、 ActorScopeId和 。- 新增代理應用欄位 ActingOriginalAppType。 |
| 1.0.0 | 新增實體相關欄位。 |