Utilizar o Modelo de Informações de Segurança Avançada (ASIM)

Utilize analisadores do Modelo de Informação de Segurança Avançada (ASIM) em vez de nomes de tabelas nas consultas Microsoft Sentinel para ver dados num formato normalizado e incluir todos os dados relevantes para o esquema na consulta. Veja a tabela abaixo para encontrar o analisador relevante para cada esquema.

Unificação de analisadores

Ao utilizar o ASIM nas suas consultas, utilize analisadores unificadores para combinar todas as origens, normalizadas com o mesmo esquema e consulte-as através de campos normalizados. O nome unificador do analisador é _Im_<schema>, onde <schema> significa o esquema específico que serve.

Por exemplo, a consulta a seguir usa o parser DNS unificado integrado para consultar eventos DNS usando os campos normalizados ResponseCodeName, SrcIpAddr e TimeGenerated:

_Im_Dns(starttime=ago(1d), responsecodename='NXDOMAIN')
  | summarize count() by SrcIpAddr, bin(TimeGenerated,15m)

O exemplo utiliza parâmetros de filtragem, que melhoram o desempenho do ASIM. O mesmo exemplo sem filtrar parâmetros teria o seguinte aspeto:

_Im_Dns
  | where TimeGenerated > ago(1d)
  | where ResponseCodeName =~ "NXDOMAIN"
  | summarize count() by SrcIpAddr, bin(TimeGenerated,15m)

A tabela a seguir lista os analisadores unificadores disponíveis:

Esquema Parser unificado
Evento do Agente _Im_AgentEvent
Evento de Alerta _Im_AlertEvent
Entidade de Ativo _Im_AssetEntity
Evento de Auditoria _Im_AuditEvent
Autenticação _Im_Authentication
Evento DHCP _Im_DhcpEvent
DNS _Im_Dns
Evento de Arquivo _Im_FileEvent
Sessão de Rede _Im_NetworkSession
Evento de Processo _Im_ProcessCreate
_Im_ProcessTerminate
Evento de Registo _Im_RegistryEvent
Gerenciamento de Usuários _Im_UserManagement
Sessão Web _Im_WebSession

Otimizar a análise com parâmetros

A utilização de analisadores pode afetar o desempenho da consulta, principalmente da filtragem dos resultados após a análise. Por este motivo, muitos analisadores têm parâmetros de filtragem opcionais, que lhe permitem filtrar antes de analisar e melhorar o desempenho das consultas. Com a otimização de consultas e as medidas de pré-filtragem, os analisadores ASIM geralmente oferecem melhor desempenho em comparação com não usar normalização.

Ao invocar o analisador, utilize sempre os parâmetros de filtragem disponíveis ao adicionar um ou mais parâmetros nomeados para garantir o desempenho ideal dos analisadores asIM.

Cada esquema tem um conjunto padrão de parâmetros de filtragem documentado na documentação de esquema relevante. Os parâmetros de filtragem são totalmente opcionais.

Para obter um exemplo do uso de analisadores de filtragem, consulte Unifying parsers.

O parâmetro do pacote

Para garantir a eficiência, os analisadores mantêm apenas campos normalizados. Os campos que não são normalizados têm menos valor quando combinados com outras origens. Alguns analisadores suportam o parâmetro do pacote . Quando o parâmetro do pacote está definido como true, o analisador irá empacotar dados adicionais no campo dinâmico AdditionalFields .

O artigo lista de analisadores lista os analisadores que suportam o parâmetro pack.