Microsoft Sentinel 네트워크 정규화 스키마(레거시 버전 - 퍼블릭 미리 보기)
네트워크 정규화 스키마는 보고된 네트워크 이벤트를 설명하는 데 사용되며, Microsoft Sentinel에서 통합 분석을 사용하도록 설정하는 데 사용됩니다.
자세한 내용은 정규화 및 ASIM(고급 보안 정보 모델)을 참조하세요.
Important
이 문서는 ASIM을 사용할 수 있기 전에 미리 보기로 릴리스된 네트워크 정규화 스키마 버전 0.1과 관련이 있습니다. 네트워크 정규화 스키마의 버전 0.2.x 는 ASIM과 일치하며 다른 향상된 기능을 제공합니다.
자세한 내용은 네트워크 정규화 스키마 버전 간 차이점을 참조하세요.
용어
Microsoft Sentinel 스키마에서 사용되는 용어는 다음과 같습니다.
용어 | 정의 |
---|---|
보고 디바이스 | Microsoft Sentinel로 레코드를 보내는 시스템입니다. 레코드의 주체 시스템이 아닐 수 있습니다. |
녹음 | 보고 디바이스에서 전송되는 데이터의 단위입니다. 이 데이터 단위를 event />라고도 하지만 alert 다른 형식을 가질 수도 있습니다. |
데이터 형식 및 형식
다음 표에서는 정규화된 필드에 필요하고 다른 필드에 권장되는 데이터 값을 정규화하기 위한 지침을 제공합니다.
데이터 형식 | 실제 형식 | 서식과 값 |
---|---|---|
날짜/시간 | 다음 중 하나는 사용되는 수집 메서드 기능에 따라 내림차순으로 수행됩니다.
|
Log Analytics 날짜/시간 표현입니다. Log Analytics 날짜 및 시간 표현은 본질적으로 비슷하지만 Unix 시간 표현과 다릅니다. 이러한 변환 지침을 참조하세요. 날짜 및 시간은 표준 시간대에 맞게 조정해야 합니다. |
MAC 주소 | 문자열 | 콜론으로 구분된 16진수 표기법 |
IP 주소 | IP 주소 | 이 스키마에는 별도의 IPv4 및 IPv6 주소가 없습니다. 모든 IP 주소 필드에는 IPv4 주소 또는 IPv6 주소가 포함될 수 있습니다.
|
사용자 | 문자열 | 다음 3개 사용자 필드를 사용할 수 있습니다.
|
사용자 ID | 문자열 | 현재 지원되는 2개의 사용자 ID는 다음과 같습니다.
|
디바이스 | 문자열 | 다음 3개의 디바이스/호스트 열이 지원됩니다.
|
국가 | 문자열 | 다음 우선 순위에 따라 ISO 3166-1을 사용하는 문자열입니다.
|
지역 | 문자열 | ISO 3166-2를 사용하는 국가/지역 세분화 이름 |
구/군/시 | 문자열 | |
경도 | Double | ISO 6709 좌표 표현(부호 있는 소수점) |
위도 | Double | ISO 6709 좌표 표현(부호 있는 소수점) |
해시 알고리즘 | 문자열 | 다음 4개의 해시 열이 지원됩니다.
|
파일 유형 | 문자열 | 파일 형식의 형식입니다.
|
네트워크 세션 테이블 스키마
다음은 버전이 1.0.0인 네트워크 세션 테이블의 스키마입니다.
필드 이름 | 값 유형 | 예제 | 설명 | 연결된 OSSEM 엔터티 |
---|---|---|---|---|
EventType | 문자열 | 트래픽 | 수집되는 이벤트 유형 | 이벤트 |
EventSubType | 문자열 | 인증 | 해당하는 경우 형식에 대한 추가 설명 | 이벤트 |
EventCount | 정수 | 10 | 집계된 이벤트 수(해당하는 경우) | 이벤트 |
EventEndTime | 날짜/시간 | "데이터 형식"을 참조하세요. | 이벤트가 종료된 시간 | 이벤트 |
EventMessage | string | 액세스 거부됨 | 레코드에 포함되거나 레코드에서 생성된 일반 메시지 또는 설명 | 이벤트 |
DvcIpAddr | IP 주소 | 23.21.23.34 | 레코드를 생성하는 디바이스의 IP 주소 | 장치 IP |
DvcMacAddr | 문자열 | 06:10:9f:eb:8f:14 | 이벤트가 전송된 보고 디바이스의 네트워크 인터페이스의 MAC 주소입니다. | 장치 Mac |
DvcHostname | 디바이스 이름(문자열) | syslogserver1.contoso.com | 메시지를 생성하는 디바이스의 디바이스 이름입니다. | 디바이스 |
EventProduct | 문자열 | OfficeSharepoint | 이벤트를 생성하는 제품 | 이벤트 |
EventProductVersion | string | 9.0 | 이벤트를 생성하는 제품의 버전입니다. | 이벤트 |
EventResourceId | 디바이스 ID(문자열) | /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e /resourcegroups/contoso77/providers /microsoft.compute/virtualmachines /syslogserver1 | 메시지를 생성하는 디바이스의 리소스 ID입니다. | 이벤트 |
EventReportUrl | 문자열 | https://192.168.1.1/repoerts/ae3-56.htm | 보고 디바이스에서 만든 전체 보고서에 대한 링크 | 이벤트 |
EventVendor | 문자열 | Microsoft | 이벤트를 생성하는 제품의 공급업체입니다. | 이벤트 |
EventResult | 다중값: 성공, 부분, 실패, [빈](문자열) | Success | 작업에 대해 보고된 결과로 해당 사항이 없는 경우 빈 값입니다. | 이벤트 |
EventResultDetails | 문자열 | 잘못된 암호 | EventResult에 보고된 결과에 대한 이유 또는 세부 정보 | 이벤트 |
EventSchemaVersion | 실수 | 0.1 | Microsoft Sentinel 스키마 버전으로, 현재 0.1입니다. | 이벤트 |
EventSeverity | 문자열 | 낮음 | 보고된 활동에 보안 영향이 있는 경우 영향의 심각도를 나타냅니다. | 이벤트 |
EventOriginalUid | 문자열 | af6ae8fe-ff43-4a4c-b537-8635976a2b51 | 보고 디바이스의 레코드 ID입니다. | 이벤트 |
EventStartTime | 날짜/시간 | "데이터 형식"을 참조하세요. | 이벤트가 언급된 시간 | 이벤트 |
TimeGenerated | 날짜/시간 | "데이터 형식"을 참조하세요. | 보고 원본에서 보고한 이벤트가 발생한 시간입니다. | 사용자 지정 필드 |
EventTimeIngested | 날짜/시간 | "데이터 형식"을 참조하세요. | 이벤트가 Microsoft Sentinel로 수집된 시간으로, Microsoft Sentinel에서 추가합니다. | 이벤트 |
EventUid | Guid(문자열) | 516a64e3-8360-4f1e-a67c-d96b3d52df54 | Microsoft Sentinel에서 행을 표시하는 데 사용하는 고유 식별자입니다. | 이벤트 |
NetworkApplicationProtocol | 문자열 | HTTPS | 연결 또는 세션에서 사용하는 애플리케이션 계층 프로토콜입니다. | 네트워크 |
DstBytes | int | 32455 | 연결 또는 세션의 대상에서 원본으로 보낸 바이트 수 | 대상 |
SrcBytes | int | 46536 | 연결 또는 세션의 원본에서 대상으로 보낸 바이트 수 | Source |
NetworkBytes | int | 78991 | 양방향으로 전송된 바이트 수입니다. BytesReceived와 BytesSent가 모두 있는 경우 그 합계는 BytesTotal과 같아야 합니다. | 네트워크 |
NetworkDirection | 다중 값: 인바운드, 아웃바운드(문자열) | 인바운드 | 조직 내 또는 외부의 연결 또는 세션 방향입니다. | 네트워크 |
DstGeoCity | 문자열 | Burlington | 대상 IP 주소와 연결된 도시 | 대상, 지역 |
DstGeoCountry | 국가(문자열) | 미국 | 원본 IP 주소와 연결된 국가/지역 | 대상, 지역 |
DstDvcHostname | 디바이스 이름(문자열) | victim_pc | 대상 디바이스의 디바이스 이름 | 대상 디바이스 |
DstDvcFqdn | 문자열 | victim_pc.contoso.local | 로그가 만들어진 호스트의 정규화된 도메인 이름입니다. | 대상, 디바이스 |
DstDomainHostname | string | CONTOSO | 대상의 도메인, 대상 호스트의 도메인(웹 사이트, 도메인 이름 등)(예: DNS 조회 또는 NS 조회) | 대상 |
DstInterfaceName | string | Microsoft Hyper-V 네트워크 어댑터 | 대상 디바이스의 연결 또는 세션에 사용되는 네트워크 인터페이스 | 대상 |
DstInterfaceGuid | string | 2BB33827-6BB6-48DB-8DE6-DB9E0B9F9C9B | 인증 요청에 사용된 네트워크 인터페이스의 GUID | 대상 |
DstIpAddr | IP 주소 | 2001:db8::ff00:42:8329 | 네트워크 패킷에서 가장 일반적으로 대상 IP라고 하는 연결 또는 세션 대상의 IP 주소 | 대상, IP |
DstDvcIpAddr | IP 주소 | 75.22.12.2 | 네트워크 패킷과 직접 연결되지 않은 디바이스의 대상 IP 주소 | 대상, 장치 IP |
DstGeoLatitude | 위도(Double) | 44.475833 | 대상 IP 주소와 연결된 지리적 좌표의 위도 | 대상, 지역 |
DstMacAddr | 문자열 | 06:10:9f:eb:8f:14 | 연결 또는 세션이 종료된 네트워크 인터페이스의 MAC 주소로, 네트워크 패킷에서 가장 일반적으로 대상 MAC이라고 합니다. | 대상, MAC |
DstDvcMacAddr | 문자열 | 06:10:9f:eb:8f:14 | 네트워크 패킷과 직접 연결되지 않은 디바이스의 대상 MAC 주소입니다. | 대상, 장치 MAC |
DstDvcDomain | 문자열 | CONTOSO | 대상 디바이스의 도메인입니다. | 대상, 디바이스 |
DstPortNumber | 정수 | 443 | 대상 IP 포트입니다. | 대상, 포트 |
DstGeoRegion | 지역(문자열) | 버몬트 | 대상 IP 주소와 연결된 지역 | 대상, 지역 |
DstResourceId | 디바이스 ID(문자열) | /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e /resourcegroups/contoso77/providers /microsoft.compute/virtualmachines /victim | 대상 디바이스의 리소스 ID | 대상 |
DstNatIpAddr | IP 주소 | 2::1 | 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 원본과의 통신에 사용하는 IP 주소입니다. | 대상 NAT, IP |
DstNatPortNumber | int | 443 | 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 원본과의 통신에 사용하는 포트입니다. | 대상 NAT, 포트 |
DstUserSid | 사용자 SID | S-12-1445 | 세션 대상과 연결된 ID의 사용자 ID로, 일반적으로 서버를 인증하는 데 사용되는 ID입니다. 자세한 내용은 데이터 형식을 참조하세요. | 대상, 사용자 |
DstUserAadId | 문자열(guid) | ae92b0b4-cfba-4b42-85a0-fbd862f4df54 | 세션의 대상 끝에 있는 사용자의 Microsoft Entra 계정 개체 ID | 대상, 사용자 |
DstUserName | 사용자 이름(문자열) | johnd | 세션의 대상과 연결된 ID의 사용자 이름입니다. | 대상, 사용자 |
DstUserUpn | string | johnd@anon.com | 세션의 대상과 연결된 ID의 UPN입니다. | 대상, 사용자 |
DstUserDomain | string | 작업 그룹 | 세션 대상에 있는 계정의 도메인 또는 컴퓨터 이름 | 대상, 사용자 |
DstZone | 문자열 | Dmz | 보고 디바이스에 정의된 대상의 네트워크 영역 | 대상 |
DstGeoLongitude | 경도(이중) | -73.211944 | 대상 IP 주소와 연결된 지리적 좌표의 경도 | 대상, 지역 |
DvcAction | 다중값: 허용, 거부, 드롭(문자열) | 허용 | 방화벽과 같은 중간 디바이스에서 보고하는 경우 디바이스에서 수행한 작업입니다. | 디바이스 |
DvcInboundInterface | 문자열 | eth0 | 방화벽과 같은 중간 디바이스에서 보고하는 경우 원본 디바이스에 대한 연결에 사용되는 네트워크 인터페이스입니다. | 디바이스 |
DvcOutboundInterface | 문자열 | 이더넷 어댑터 이더넷 4 | 방화벽과 같은 중간 디바이스에서 보고하는 경우 대상 디바이스에 대한 연결에 사용되는 네트워크 인터페이스입니다. | 디바이스 |
NetworkDuration | 정수 | 1500 | 네트워크 세션 또는 연결 완료 시간(밀리초)입니다. | 네트워크 |
NetworkIcmpCode | 정수 | 34 | ICMP 메시지에서 ICMP 메시지 유형 숫자 값(RFC 2780 또는 RFC 4443) | 네트워크 |
NetworkIcmpType | 문자열 | 대상에 연결할 수 없음 | ICMP 메시지의 경우 ICMP 메시지는 텍스트 표현(RFC 2780 또는 RFC 4443)을 입력합니다. | 네트워크 |
DstPackets | int | 446 | 연결 또는 세션에 대한 대상에서 원본으로 전송된 패킷 수입니다. 패킷의 의미는 보고 디바이스에 의해 정의됩니다. | 대상 |
SrcPackets | int | 6478 | 원본에서 연결 또는 세션의 대상으로 전송된 패킷 수입니다. 패킷의 의미는 보고 디바이스에 의해 정의됩니다. | Source |
NetworkPackets | int | 0 | 양방향으로 전송되는 패킷 수입니다. PacketsReceived와 PacketsSent가 모두 있는 경우 그 합계는 BytesTotal과 같아야 합니다. | 네트워크 |
HttpRequestTime | 정수 | 700 | 해당하는 경우 서버에 요청을 보내는 데 걸린 시간입니다. | Http |
HttpResponseTime | 정수 | 800 | 해당하는 경우 서버에서 응답을 받는 데 걸린 시간입니다. | Http |
NetworkRuleName | 문자열 | AnyAnyDrop | DeviceAction이 결정된 규칙의 이름 또는 ID | 네트워크 |
NetworkRuleNumber | int | 23 | 일치하는 규칙 번호 | 네트워크 |
NetworkSessionId | string | 172_12_53_32_4322__123_64_207_1_80 | 보고 디바이스에서 보고한 세션 식별자입니다. (예: 인증 후 특정 애플리케이션에 대한 L7 세션 식별자) | 네트워크 |
SrcGeoCity | 문자열 | Burlington | 원본 IP 주소와 연결된 도시 | 원본, 지역 |
SrcGeoCountry | 국가(문자열) | 미국 | 원본 IP 주소와 연결된 국가/지역 | 원본, 지역 |
SrcDvcHostname | 디바이스 이름(문자열) | 악당 | 원본 디바이스의 디바이스 이름 | 원본, 디바이스 |
SrcDvcFqdn | string | Villain.malicious.com | 로그가 만들어진 호스트의 정규화된 도메인 이름입니다. | 원본, 디바이스 |
SrcDvcDomain | string | EVILORG | 세션이 시작된 디바이스의 도메인 | 원본, 디바이스 |
SrcDvcOs | 문자열 | iOS | 원본 디바이스의 OS | 원본, 디바이스 |
SrcDvcModelName | 문자열 | 삼성 갤럭시 노트 | 원본 디바이스의 모델 이름 | 원본, 디바이스 |
SrcDvcModelNumber | 문자열 | 10.0 | 원본 디바이스의 모델 번호 | 원본, 디바이스 |
SrcDvcType | 문자열 | 모바일 | 원본 디바이스의 형식입니다. | 원본, 디바이스 |
SrcInterfaceName | 문자열 | eth01 | 원본 디바이스에서 연결 또는 세션에 사용하는 네트워크 인터페이스 | Source |
SrcInterfaceGuid | 문자열 | 46ad544b-eaf0-47ef-827c-266030f545a6 | 사용되는 네트워크 인터페이스의 GUID | Source |
SrcIpAddr | IP 주소 | 77.138.103.108 | 연결 또는 세션이 시작된 IP 주소입니다. | 원본, IP |
SrcDvcIpAddr | IP 주소 | 77.138.103.108 | 네트워크 패킷과 직접 연결되지 않은 디바이스의 원본 IP 주소(공급자가 수집하거나 명시적으로 계산) | 원본, 장치 IP |
SrcGeoLatitude | 위도(Double) | 44.475833 | 원본 IP 주소와 연결된 지리적 좌표의 위도 | 원본, 지역 |
SrcGeoLongitude | 경도(이중) | -73.211944 | 원본 IP 주소와 연결된 지리적 좌표의 경도 | 원본, 지역 |
SrcMacAddr | 문자열 | 06:10:9f:eb:8f:14 | 연결 od 세션이 시작된 네트워크 인터페이스의 MAC 주소입니다. | 원본, Mac |
SrcDvcMacAddr | 문자열 | 06:10:9f:eb:8f:14 | 네트워크 패킷과 직접 연결되지 않은 디바이스의 원본 MAC 주소 | 원본, 장치 Mac |
SrcPortNumber | 정수 | 2335 | 연결이 시작된 IP 포트입니다. 여러 연결을 구성하는 세션과 관련이 없을 수 있습니다. | 원본, 포트 |
SrcGeoRegion | 지역(문자열) | 버몬트 | 원본 IP 주소와 연결된 국가/지역 내의 지역 | 원본, 지역 |
SrcResourceId | 문자열 | /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e /resourcegroups/contoso77/providers /microsoft.compute/virtualmachines /syslogserver1 | 메시지를 생성하는 디바이스의 리소스 ID입니다. | Source |
SrcNatIpAddr | IP 주소 | 4.3.2.1 | 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 대상과의 통신에 사용하는 IP 주소입니다. | 원본 NAT, IP |
SrcNatPortNumber | 정수 | 345 | 방화벽과 같은 중간 NAT 디바이스에서 보고하는 경우 NAT 디바이스에서 대상과 통신하는 데 사용하는 포트 | 원본 NAT, 포트 |
SrcUserSid | 사용자 ID(문자열) | S-15-1445 | 세션 원본과 연결된 ID의 사용자 ID입니다. 일반적으로 사용자는 클라이언트에서 작업을 수행합니다. 자세한 내용은 데이터 형식을 참조하세요. | 원본, 사용자 |
SrcUserAadId | 문자열(guid) | 16c8752c-7dd2-4cad-9e03-fb5d1cee5477 | 세션의 원본 끝에 있는 사용자의 Microsoft Entra 계정 개체 ID | 원본, 사용자 |
SrcUserName | 사용자 이름(문자열) | bob | 세션 원본과 연결된 ID의 사용자 이름. 일반적으로 사용자는 클라이언트에서 작업을 수행합니다. 자세한 내용은 데이터 형식을 참조하세요. | Source 사용자 |
SrcUserUpn | string | bob@alice.com | 세션을 시작하는 계정의 UPN | 원본, 사용자 |
SrcUserDomain | string | 데스크톱 | 세션을 시작하는 계정의 도메인 | 원본, 사용자 |
SrcZone | 문자열 | 누르기 | 보고 디바이스에서 정의한 원본 네트워크 영역 | Source |
NetworkProtocol | 문자열 | TCP | 연결 또는 세션에서 사용하는 IP 프로토콜입니다. 일반적으로 TCP, UDP 또는 ICMP | 네트워크 |
CloudAppName | 문자열 | 프록시로 식별되는 HTTP 애플리케이션의 대상 애플리케이션 이름 | 클라우드 | |
CloudAppId | 문자열 | 124 | 프록시로 식별되는 HTTP 애플리케이션에 대한 대상 애플리케이션의 ID입니다. 이 값은 일반적으로 사용되는 프록시와 관련이 있습니다. | 클라우드 |
CloudAppOperation | 문자열 | DeleteFile | 프록시로 식별된 HTTP 애플리케이션에 대한 대상 애플리케이션의 컨텍스트에서 사용자가 수행한 작업입니다. 이 값은 일반적으로 사용되는 프록시와 관련이 있습니다. | 클라우드 |
CloudAppRiskLevel | 문자열 | 3 | 프록시로 식별되는 HTTP 애플리케이션과 연결된 위험 수준입니다. 이 값은 일반적으로 사용되는 프록시와 관련이 있습니다. | 클라우드 |
FileName | 문자열 | ImNotMalicious.exe | 파일 이름 정보를 제공하는 FTP 및 HTTP와 같은 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일 이름입니다. | 파일 |
FilePath | 문자열 | C:\Malicious\ImNotMalicious.exe | 파일 이름을 포함한 파일의 전체 경로 | 파일 |
FileHashMd5 | 문자열 | 51BC68715FC7C109DCEA406B42D9D78F | 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 MD5 해시 값입니다. | 파일 |
FileHashSha1 | 문자열 | 491AE3... C299821476F4 | 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 SHA1 해시 값입니다. | 파일 |
FileHashSha256 | 문자열 | 9B8F8EDB... C129976F03 | 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 SHA256 해시 값입니다. | 파일 |
FileHashSha512 | 문자열 | 5E127D... F69F73F01F361 | 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 SHA512 해시 값입니다. | 파일 |
FileExtension | 문자열 | exe | FTP 및 HTTP와 같은 프로토콜의 네트워크 연결을 통해 전송되는 파일의 유형 | 파일 |
FileMimeType | 문자열 | application/msword | FTP 및 HTTP와 같은 프로토콜의 네트워크 연결을 통해 전송되는 파일의 MIME 형식 | 파일 |
FileSize | 정수 | 23500 | 프로토콜에 대한 네트워크 연결을 통해 전송되는 파일의 파일 크기(바이트)입니다. | 파일 |
HttpVersion | 문자열 | 2.0 | HTTP/HTTPS 네트워크 연결에 대한 HTTP 요청 버전입니다. | Http |
HttpRequestMethod | 문자열 | GET | HTTP/HTTPS 네트워크 세션에 대한 HTTP 메서드입니다. | Http |
HttpStatusCode | 문자열 | 404 | HTTP/HTTPS 네트워크 세션에 대한 HTTP 상태 코드입니다. | Http |
HttpContentType | 문자열 | multipart/form-data; boundary=something | HTTP/HTTPS 네트워크 세션에 대한 HTTP 응답 콘텐츠 형식 헤더입니다. | Http |
HttpReferrerOriginal | 문자열 | https://developer.mozilla.org/en-US/docs/Web/JavaScript | HTTP/HTTPS 네트워크 세션에 대한 HTTP 참조자 헤더입니다. | Http |
HttpUserAgentOriginal | 문자열 | Mozilla/5.0(Windows NT 10.0; WOW64) AppleWebKit/537.36(KHTML, like Gecko) Chrome/83.0.4103.97 Safari/537.36 | HTTP/HTTPS 네트워크 세션에 대한 HTTP 사용자 에이전트 헤더입니다. | Http |
HttpRequestXff | 문자열 | 120.12.41.1 | HTTP/HTTPS 네트워크 세션에 대한 HTTP X-Forwarded-For 헤더입니다. | Http |
UrlCategory | 문자열 | 검색 엔진 | URL의 정의된 그룹화이며, 콘텐츠와 관련된 URL의 도메인을 기반으로 할 수 있습니다. 예: 성인, 뉴스, 광고, 파킹 도메인 등 | URL |
UrlOriginal | 문자열 | https:// contoso.com/fo/?k=v&q=u#f | HTTP/HTTPS 네트워크 세션에 대한 HTTP 요청 URL입니다. | Url |
UrlHostname | 문자열 | contoso.com | HTTP/HTTPS 네트워크 세션에 대한 HTTP 요청 URL의 도메인 부분입니다. | Url |
ThreatCategory | 문자열 | Trojan | IPS의 웹 보안 게이트웨이와 같은 보안 시스템에서 식별되고 이 네트워크 세션과 연결된 위협의 범주입니다. | 위협 |
ThreatId | 문자열 | Tr.124 | IPS의 웹 보안 게이트웨이와 같은 보안 시스템에서 식별되고 이 네트워크 세션과 연결된 위협의 ID입니다. | 위협 |
ThreatName | 문자열 | EICAR 테스트 파일 | 식별된 위협 또는 맬웨어의 이름 | 위협 |
AdditionalFields | 동적(JSON 모음) | { Property1: "val1", Property2: "val2" } |
스키마에서 일치하는 해당 열이 없으면 다른 필드를 JSON 모음에 저장할 수 있습니다. 쿼리 타임 구문 분석을 위해서는 JSON 모음을 사용하는 대신 추가 열을 승격하는 것이 좋습니다. 데이터를 JSON 코드에 압축하면 쿼리 성능이 저하되기 때문입니다. |
사용자 지정 필드 |
버전 0.1과 버전 0.2 간 차이점
Microsoft Sentinel 네트워크 세션 정규화 스키마의 원래 버전인 버전 0.1은 ASIM을 사용할 수 있기 전에 미리 보기로 릴리스되었습니다.
이 문서에 설명된 버전 0.1과 버전 0.2.x 의 차이점은 다음과 같습니다.
- 버전 0.2에서는 통합 및 원본별 파서 이름이 표준 ASIM 명명 규칙에 맞게 변경되었습니다.
- 버전 0.2에서는 특정 디바이스 유형을 수용하기 위해 특정 지침과 통합 파서가 추가되었습니다.
다음 섹션에서는 특정 필드에 대해 버전 0.2.x가 어떻게 다른지 설명합니다.
버전 0.2에서 추가된 필드
다음 필드는 버전 0.2.x에 추가되었으며 버전 0.1에는 존재하지 않습니다.
- DstAppType
- DstDeviceType
- DstDomainType
- DstDvcId
- DstDvcIdType
- DstOriginalUserType
- DstUserIdType
- DstUsernameType
- DstUserType
- DvcActionOriginal
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcIdType
- EventOriginalSeverity
- EventOriginalType
- SrcAppId
- SrcAppName
- SrcAppType
- SrcDeviceType
- SrcDomainType
- SrcDvcId
- SrcDvcIdType
- SrcOriginalUserType
- SrcUserIdType
- SrcUsernameType
- SrcUserType
- ThreatRiskLevelOriginal
- Url
버전 0.2에서 새로 별칭이 지정된 필드
이제 ASIM이 도입된 버전 0.2.x에서 다음 필드의 별칭이 지정됩니다.
버전 0.1의 필드 | 버전 0.2의 별칭 |
---|---|
SessionId | NetworkSessionId |
기간 | NetworkDuration |
IpAddr | SrcIpAddr |
사용자 | DstUsername |
Hostname | DstHostname |
UserAgent | HttpUserAgent |
버전 0.2에서 수정된 필드
다음 필드는 버전 0.2.x에서 열거되며 제공된 목록의 특정 값이 필요합니다.
- EventType
- EventResultDetails
- EventSeverity
버전 0.2에서 이름이 바뀐 필드
버전 0.2.x에서 다음 필드의 이름이 바뀌었습니다.
버전 0.2에서 기본 제공 Log Analytics 필드 사용:
ingestion_time()
은 필드 이름이 아닌 KQL 함수입니다.버전 0.1의 필드 버전 0.2에서 바뀐 이름 EventResourceId _ResourceId EventUid _ItemId EventTimeIngested ingestion_time() ASIM 및 OSSEM의 개선 사항에 맞게 이름이 바뀜:
버전 0.1의 필드 버전 0.2에서 바뀐 이름 HttpReferrerOriginal HttpReferrer HttpUserAgentOriginal HttpUserAgent 네트워크 세션 대상이 클라우드 서비스일 필요가 없음을 반영하기 위해 이름이 바뀜:
버전 0.1의 필드 버전 0.2에서 바뀐 이름 CloudAppId DstAppId CloudAppName DstAppName CloudAppRiskLevel ThreatRiskLevel 대/소문자를 변경하고 사용자 엔터티의 ASIM 처리에 맞게 조정하기 위해 이름이 바뀜:
버전 0.1의 필드 버전 0.2에서 바뀐 이름 DstUserName DstUsername SrcUserName SrcUsername ASIM 디바이스 엔터티에 더 적합하고 Azure 이외의 리소스 ID를 허용하도록 이름이 바뀜:
버전 0.1의 필드 버전 0.2에서 바뀐 이름 DstResourceId SrcDvcAzureResourceId SrcResourceId SrcDvcAzureResourceId 버전 0.1의 처리에 일관성이 없어 필드 이름에서
Dvc
문자열을 제거하기 위해 이름이 바뀜:버전 0.1의 필드 버전 0.2에서 바뀐 이름 DstDvcDomain DstDomain DstDvcFqdn DstFqdn DstDvcHostname DstHostname SrcDvcDomain SrcDomain SrcDvcFqdn SrcFqdn SrcDvcHostname SrcHostname ASIM 파일 표현 지침에 맞게 이름이 바뀜:
버전 0.1의 필드 버전 0.2에서 바뀐 이름 FileHashMd5 FileMD5 FileHashSha1 FileSHA1 FileHashSha256 FileSHA256 FileHashSha512 FileSHA512 FileMimeType FileContentType
버전 0.2에서 제거된 필드
다음 필드는 버전 0.1에만 있으며 버전 0.2.x에서 제거되었습니다.
원인 | 제거된 필드 |
---|---|
필드 이름에 Dvc 문자열이 없으면 중복이 발생하므로 제거됨 |
- DstDvcIpAddr - DstDvcMacAddr - SrcDvcIpAddr - SrcDvcMacAddr |
ASIM URL 처리에 맞게 제거됨 | - UrlHostname |
일반적으로 네트워크 세션 이벤트의 일부로 제공되지 않으므로 제거됨 이벤트에 해당 필드가 포함된 경우 프로세스 이벤트 스키마를 사용하여 디바이스 속성을 설명하는 방법을 파악합니다. |
- SrcDvcOs - SrcDvcModelName - SrcDvcModelNumber - DvcMacAddr - DvcOs |
ASIM 파일 표현 지침에 맞게 제거됨 | - FilePath - FileExtension |
인증 스키마 등의 다른 스키마를 사용해야 함을 나타내므로 제거됨 | - CloudAppOperation |
DstHostname 과 중복되므로 제거됨 |
- DstDomainHostname |
다음 단계
자세한 내용은 다음을 참조하세요.