Uso del modello ASIM (Advanced Security Information Model)

Usare i parser ASIM (Advanced Security Information Model) anziché i nomi di tabella nelle query di Microsoft Sentinel per visualizzare i dati in un formato normalizzato e includere tutti i dati rilevanti per lo schema nella query. Fare riferimento alla tabella seguente per trovare il parser pertinente per ogni schema.

Unificazione dei parser

Quando usi ASIM nelle query, usa parser unificanti per combinare tutte le origini dati, normalizzate secondo lo stesso schema, e interrogarle usando campi normalizzati. Il nome unificante del parser è _Im_<schema>, dove <schema> rappresenta lo schema specifico usato.

Ad esempio, la query seguente usa il parser DNS unificato integrato per interrogare gli eventi DNS utilizzando i campi normalizzati ResponseCodeName, SrcIpAddr e TimeGenerated:

_Im_Dns(starttime=ago(1d), responsecodename='NXDOMAIN')
  | summarize count() by SrcIpAddr, bin(TimeGenerated,15m)

Nell'esempio vengono usati parametri di filtro, che migliorano le prestazioni di ASIM. Lo stesso esempio senza filtrare i parametri avrà un aspetto simile al seguente:

_Im_Dns
  | where TimeGenerated > ago(1d)
  | where ResponseCodeName =~ "NXDOMAIN"
  | summarize count() by SrcIpAddr, bin(TimeGenerated,15m)

Nella tabella seguente sono elencati i parser unificanti disponibili:

Schema Parser di unificazione
Evento dell'agente _Im_AgentEvent
Evento di avviso _Im_AlertEvent
Entità risorsa _Im_AssetEntity
Evento di audit _Im_AuditEvent
Autenticazione _Im_Authentication
Evento DHCP _Im_DhcpEvent
DNS _Im_Dns
evento file _Im_FileEvent
Sessione di rete _Im_NetworkSession
Evento di processo _Im_ProcessCreate
_Im_ProcessTerminate
Evento del registro di sistema _Im_RegistryEvent
Gestione degli utenti _Im_UserManagement
Sessione Web _Im_WebSession

Ottimizzazione dell'analisi tramite parametri

L'uso dei parser può influire sulle prestazioni delle query, principalmente dal filtro dei risultati dopo l'analisi. Per questo motivo, molti parser hanno parametri di filtro facoltativi, che consentono di filtrare prima di analizzare e migliorare le prestazioni delle query. Con l'ottimizzazione delle query e le attività di pre-filtro, i parser ASIM offrono spesso prestazioni migliori rispetto a non usare affatto la normalizzazione.

Quando si richiama il parser, usare sempre i parametri di filtro disponibili aggiungendo uno o più parametri denominati per garantire prestazioni ottimali dei parser ASIM.

Ogni schema ha un set standard di parametri di filtro documentati nella documentazione relativa allo schema. I parametri di filtro sono completamente facoltativi.

Per un esempio di utilizzo dei parser di filtro, vedi Unifying parsers.

Il parametro pacchetto

Per garantire l'efficienza, i parser mantengono solo i campi normalizzati. I campi non normalizzati hanno un valore minore se combinati con altre origini. Alcuni parser supportano il parametro pack . Quando il parametro pack è impostato su true, il parser inserirà dati aggiuntivi nel campo dinamico AdditionalFields .

L'articolo elenco dei parser indica i parser che supportano il parametro pack.