Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Sentinel ingere dados de várias origens. Trabalhar com vários tipos de dados e tabelas em conjunto requer que compreenda cada um deles e escreva e utilize conjuntos exclusivos de dados para regras de análise, livros e consultas de investigação para cada tipo ou esquema.
Por vezes, precisará de regras, livros e consultas separados, mesmo quando os tipos de dados partilham elementos comuns, como dispositivos de firewall. Correlacionar diferentes tipos de dados durante uma investigação e a caça a ameaças também pode ser desafiador.
O Modelo de Informações de Segurança Avançada (ASIM) é uma camada localizada entre estas diversas origens e o utilizador. O ASIM segue o princípio de robustez: "Seja rigoroso naquilo que envia, seja flexível naquilo que aceitar". Ao utilizar o princípio de robustez como padrão de conceção, o ASIM transforma a telemetria de origem proprietária recolhida por Microsoft Sentinel para dados amigáveis para facilitar a troca e a integração.
Este artigo fornece uma descrição geral do Modelo de Informações de Segurança Avançada (ASIM), os casos de utilização e os componentes principais.
Dica
Assista também ao webinar do ASIM ou consulte os slides do webinar.
Utilização comum do ASIM
O ASIM proporciona uma experiência totalmente integrada para processar várias origens em vistas uniformes e normalizadas, fornecendo as seguintes funcionalidades:
Detecção entre fontes. As regras de análise normalizadas funcionam entre origens, no local e na cloud e detetam ataques como força bruta ou viagens impossíveis entre sistemas, incluindo Okta, AWS e Azure.
Conteúdo agnóstico de origem. A cobertura dos conteúdos incorporados e personalizados com o ASIM expande-se automaticamente para qualquer origem que suporte o ASIM, mesmo que a origem tenha sido adicionada após a criação do conteúdo. Por exemplo, a análise de eventos de processo oferece suporte a qualquer fonte que o cliente possa usar para ingerir os dados, como Microsoft Defender para Ponto de Extremidade, Eventos do Windows e Sysmon.
Suporte para suas fontes personalizadas, na análise integrada
Facilidade de uso. Depois de um analista aprender ASIM, escrever consultas é muito mais simples, pois os nomes dos campos são sempre os mesmos.
ASIM e os Metadados de Eventos de Segurança Open Source
O ASIM se alinha ao modelo de informação comum de Metadados de Eventos de Segurança de Código Aberto (OSSEM), o que permite a correlação previsível de entidades entre tabelas normalizadas.
O OSSEM é um projeto liderado pela comunidade que se foca principalmente na documentação e uniformização dos registos de eventos de segurança de diversas origens de dados e sistemas operativos. O projeto também fornece um Modelo de Informação Comum (CIM) que pode ser utilizado para engenheiros de dados durante os procedimentos de normalização de dados para permitir que os analistas de segurança consultem e analisem dados em diversas origens de dados.
Para obter mais informações, veja a documentação de referência do OSSEM.
Componentes ASIM
A imagem seguinte mostra como os dados não normalizados podem ser traduzidos em conteúdo normalizado e utilizados no Microsoft Sentinel. Por exemplo, pode começar com uma tabela personalizada, específica do produto e não normalizada e utilizar um analisador e um esquema de normalização para converter essa tabela em dados normalizados. Use seus dados normalizados tanto nas análises da Microsoft quanto nas análises personalizadas, regras, pastas de trabalho, consultas e muito mais.
O ASIM inclui os seguintes componentes:
Esquemas normalizados
Os esquemas normalizados abrangem conjuntos padrão de tipos de evento previsíveis que pode utilizar ao criar capacidades unificadas. Cada esquema define os campos que representam um evento, uma convenção de nomenclatura de colunas normalizada e um formato padrão para os valores de campo.
Atualmente, o ASIM define os seguintes esquemas:
- Evento de Alerta
- Evento de Auditoria
- Evento de Autenticação
- Atividade DHCP
- Atividade DNS
- Atividade de Ficheiros
- Sessão de Rede
- Evento de Processo
- Evento de Registo
- Gerenciamento de usuários
- Sessão Web
Para obter mais informações, veja Esquemas ASIM.
Analisadores de tempo de consulta
O ASIM utiliza analisadores de tempo de consulta para mapear dados existentes para os esquemas normalizados com funções KQL. Muitos analisadores ASIM estão disponíveis prontos para uso com o Microsoft Sentinel. Outros analisadores e versões modificáveis dos analisadores internos podem ser implantados do repositório do GitHub do Microsoft Sentinel.
Para obter mais informações, veja Analisadores asIM.
Normalização do tempo de ingestão
Os analisadores de tempo de consulta têm muitas vantagens:
- Não necessitam que os dados sejam modificados, preservando assim o formato de origem.
- Uma vez que não modificam os dados, mas apresentam uma vista dos dados, são fáceis de desenvolver. O desenvolvimento, o teste e a correção de um analisador podem ser feitos em dados existentes. Além disso, os analisadores podem ser corrigidos quando um problema é detetado e a correção será aplicada aos dados existentes.
Por outro lado, enquanto os analisadores ASIM estão otimizados, a análise do tempo de consulta pode abrandar as consultas, especialmente em grandes conjuntos de dados. Para resolver isso, o Microsoft Sentinel complementa a análise no momento da consulta com a análise no momento da ingestão. Ao utilizar a transformação de ingestão, os eventos são normalizados para uma tabela normalizada, acelerando as consultas que utilizam dados normalizados.
Atualmente, o ASIM suporta as seguintes tabelas normalizadas nativas como destino para a normalização do tempo de ingestão:
- ASimAuditEventLogs para o esquema Evento de Auditoria.
- ASimAuthenticationEventLogs para o esquema de Autenticação .
- ASimDhcpEventLogs para o esquema de eventos DHCP.
- ASimDnsActivityLogs para o esquema DNS .
- ASimFileEventLogs para o esquema de Evento de Arquivo.
- ASimNetworkSessionLogs para o esquema Sessão de Rede.
- ASimProcessEventLogs para o esquema Process Event.
- ASimRegistryEventLogs para o esquema Evento do Registro.
- ASimUserManagementActivityLogs para o esquema de Gestão de Utilizadores .
- ASimWebSessionLogs para o esquema Sessão Web.
Para obter mais informações, veja Normalização da Hora da Ingestão.
Conteúdo para cada esquema normalizado
O conteúdo que utiliza ASIM inclui soluções, regras de análise, pastas de trabalho, consultas de busca e muito mais. O conteúdo para cada esquema normalizado funciona em quaisquer dados normalizados sem a necessidade de criar conteúdo específico da origem.
Para obter mais informações, veja Conteúdo ASIM.
Introdução ao ASIM
Para começar a utilizar o ASIM:
Implemente uma solução de domínio baseada em ASIM, como a solução de domínio do Network Threat Protection Essentials .
Ativar modelos de regras de análise que utilizam o ASIM. Para obter mais informações, veja a lista de conteúdos do ASIM.
Use as consultas de busca do ASIM do repositório do GitHub do Microsoft Sentinel ao consultar logs em KQL na página Logs do Microsoft Sentinel. Para obter mais informações, veja a lista de conteúdos do ASIM.
Escreva as suas próprias regras de análise com o ASIM ou converta as existentes.
Ative seus dados personalizados para usar análises nativas escrevendo analisadores para suas fontes personalizadas e adicionando-os ao analisador agnóstico de origem correspondente.