Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare i parser ASIM (Advanced Security Information Model) anziché i nomi di tabella nelle query di Microsoft Sentinel per visualizzare i dati in un formato normalizzato e includere tutti i dati rilevanti per lo schema nella query. Fare riferimento alla tabella seguente per trovare il parser pertinente per ogni schema.
Unificazione dei parser
Quando usi ASIM nelle query, usa parser unificanti per combinare tutte le origini dati, normalizzate secondo lo stesso schema, e interrogarle usando campi normalizzati. Il nome unificante del parser è _Im_<schema>, dove <schema> rappresenta lo schema specifico usato.
Ad esempio, la query seguente usa il parser DNS unificato integrato per interrogare gli eventi DNS utilizzando i campi normalizzati ResponseCodeName, SrcIpAddr e TimeGenerated:
_Im_Dns(starttime=ago(1d), responsecodename='NXDOMAIN')
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
Nell'esempio vengono usati parametri di filtro, che migliorano le prestazioni di ASIM. Lo stesso esempio senza filtrare i parametri avrà un aspetto simile al seguente:
_Im_Dns
| where TimeGenerated > ago(1d)
| where ResponseCodeName =~ "NXDOMAIN"
| summarize count() by SrcIpAddr, bin(TimeGenerated,15m)
Nella tabella seguente sono elencati i parser unificanti disponibili:
| Schema | Parser di unificazione |
|---|---|
| Evento dell'agente | _Im_AgentEvent |
| Evento di avviso | _Im_AlertEvent |
| Entità risorsa | _Im_AssetEntity |
| Evento di audit | _Im_AuditEvent |
| Autenticazione | _Im_Authentication |
| Evento DHCP | _Im_DhcpEvent |
| DNS | _Im_Dns |
| evento file | _Im_FileEvent |
| Sessione di rete | _Im_NetworkSession |
| Evento di processo | _Im_ProcessCreate _Im_ProcessTerminate |
| Evento del registro di sistema | _Im_RegistryEvent |
| Gestione degli utenti | _Im_UserManagement |
| Sessione Web | _Im_WebSession |
Ottimizzazione dell'analisi tramite parametri
L'uso dei parser può influire sulle prestazioni delle query, principalmente dal filtro dei risultati dopo l'analisi. Per questo motivo, molti parser hanno parametri di filtro facoltativi, che consentono di filtrare prima di analizzare e migliorare le prestazioni delle query. Con l'ottimizzazione delle query e le attività di pre-filtro, i parser ASIM offrono spesso prestazioni migliori rispetto a non usare affatto la normalizzazione.
Quando si richiama il parser, usare sempre i parametri di filtro disponibili aggiungendo uno o più parametri denominati per garantire prestazioni ottimali dei parser ASIM.
Ogni schema ha un set standard di parametri di filtro documentati nella documentazione relativa allo schema. I parametri di filtro sono completamente facoltativi.
Per un esempio di utilizzo dei parser di filtro, vedi Unifying parsers.
Il parametro pacchetto
Per garantire l'efficienza, i parser mantengono solo i campi normalizzati. I campi non normalizzati hanno un valore minore se combinati con altre origini. Alcuni parser supportano il parametro pack . Quando il parametro pack è impostato su true, il parser inserirà dati aggiuntivi nel campo dinamico AdditionalFields .
L'articolo elenco dei parser indica i parser che supportano il parametro pack.