高度なセキュリティ情報モデル (ASIM) のセキュリティ コンテンツ

Microsoft Sentinelの正規化されたセキュリティ コンテンツには、正規化パーサーを統合する分析ルール、ハンティング クエリ、ブックが含まれます。

正規化された組み込みのコンテンツは、Microsoft Sentinelギャラリーとソリューションで見つけたり、独自の正規化されたコンテンツを作成したり、正規化されたデータを使用するように既存のコンテンツを変更したりできます。

この記事では、高度なセキュリティ情報モデル (ASIM) をサポートするように構成された組み込みのMicrosoft Sentinel コンテンツの一覧を示します。 Microsoft Sentinel GitHub リポジトリへのリンクは参照として提供されますが、これらのルールは Microsoft Sentinel Analytics ルール ギャラリーにも表示されます。 リンクされた GitHub ページを使用して、関連するハンティング クエリをコピーします。

正規化されたコンテンツが ASIM アーキテクチャにどのように適合するかを理解するには、 ASIM アーキテクチャの図を参照してください。

ヒント

また、パーサーの正規化と正規化されたコンテンツのMicrosoft Sentinelに関する詳細なウェビナーを見るか、スライドを確認してください。 詳細については、「次の手順」を参照してください。

認証セキュリティ コンテンツ

ASIM 正規化では、次の組み込みの認証コンテンツがサポートされています。

分析ルール

ファイル アクティビティのセキュリティ コンテンツ

ASIM 正規化では、次の組み込みのファイル アクティビティ コンテンツがサポートされています。

分析ルール

レジストリ アクティビティのセキュリティ コンテンツ

ASIM 正規化では、次の組み込みのレジストリ アクティビティ コンテンツがサポートされています。

分析ルール

ハンティング クエリ

DNS クエリのセキュリティ コンテンツ

ASIM 正規化では、次の組み込みの DNS クエリ コンテンツがサポートされています。

ソリューション 分析ルール
DNS Essentials
Log4j 脆弱性検出
従来の IOC ベースの脅威検出
TI でドメイン エンティティを DNS イベントにマップする (ASIM DNS スキーマ)
TI によって IP エンティティが DNS イベントにマップされる (ASIM DNS スキーマ)
検出される可能性のある DGA (ASimDNS)
NXDOMAIN DNS クエリが多すぎる (ASIM DNS スキーマ)
マイニング プールに関連する DNS イベント (ASIM DNS スキーマ)
ToR プロキシに関連する DNS イベント (ASIM DNS スキーマ)
既知のフォレスト ブリザード グループ ドメイン - 2019 年 7 月

ネットワーク セッションのセキュリティ コンテンツ

ASIM 正規化では、次の組み込みのネットワーク セッション関連コンテンツがサポートされています。

ソリューション 分析ルール ハンティング クエリ
ネットワーク セッションの要点
Log4j 脆弱性検出
従来の IOC ベースの脅威検出
Log4j 脆弱性の悪用別名 Log4Shell IP IOC
1 つのソースからの失敗した接続の数が多すぎる (ASIM ネットワーク セッション スキーマ)
潜在的なビーコン アクティビティ (ASIM ネットワーク セッション スキーマ)
TI によって IP エンティティがネットワーク セッション イベントにマップされる (ASIM ネットワーク セッション スキーマ)
ポート スキャンが検出されました (ASIM ネットワーク セッション スキーマ)
既知のフォレスト ブリザード グループ ドメイン - 2019 年 7 月
外部 IP から OMI 関連ポートへの接続

プロセス アクティビティのセキュリティ コンテンツ

ASIM 正規化では、次の組み込みのプロセス アクティビティ コンテンツがサポートされています。

ソリューション 分析ルール ハンティング クエリ
Endpoint Threat Protection Essentials
従来の IOC ベースの脅威検出
AdFind Recon ツールの使用の可能性 (正規化されたプロセス イベント)
Base64 でエンコードされた Windows プロセス コマンド ライン (正規化されたプロセス イベント)
ごみ箱内のマルウェア (正規化されたプロセス イベント)
ミッドナイト ブリザード - vbscript の疑わしい rundll32.exe 実行 (正規化されたプロセス イベント)
SUNBURST の疑わしい SolarWinds 子プロセス (正規化されたプロセス イベント)
Cscript スクリプトの毎日の概要の内訳 (正規化されたプロセス イベント)
ユーザーとグループの列挙 (正規化されたプロセス イベント)
Exchange PowerShell Snapin の追加 (正規化されたプロセス イベント)
ホスト のメールボックスのエクスポートとエクスポートの削除 (正規化されたプロセス イベント)
Invoke-PowerShellTcpOneLine 使用法 (正規化されたプロセス イベント)
Base64 の Nishang Reverse TCP Shell (正規化されたプロセス イベント)
一般的でない/文書化されていないコマンド ライン スイッチを使用して作成されたユーザーの概要 (正規化されたプロセス イベント)
Powercat ダウンロード (正規化されたプロセス イベント)
PowerShell のダウンロード (正規化されたプロセス イベント)
特定のホストのプロセスのエントロピ (正規化されたプロセス イベント)
SolarWinds インベントリ (正規化されたプロセス イベント)
Adfind ツールを使用した疑わしい列挙 (正規化されたプロセス イベント)
Windows システムのシャットダウン/再起動 (正規化されたプロセス イベント)
Certutil (LOLBins と LOLScripts、正規化されたプロセス イベント)
Rundll32 (LOLBins と LOLScripts、正規化されたプロセス イベント)
一般的でないプロセス - 下位 5% (正規化されたプロセス イベント)
コマンド ラインでの Unicode 難読化

Web セッションのセキュリティ コンテンツ

ASIM 正規化では、次の組み込みの Web セッション関連コンテンツがサポートされています。

ソリューション 分析ルール
Log4j 脆弱性検出
脅威インテリジェンス
TI によってドメイン エンティティが Web セッション イベントにマップされる (ASIM Web セッション スキーマ)
TI によって IP エンティティが Web セッション イベントにマップされる (ASIM Web セッション スキーマ)
ドメイン生成アルゴリズム (DGA) ベースのホスト名との通信の可能性 (ASIM ネットワーク セッション スキーマ)
有害な可能性のあるファイルに対してクライアントが Web 要求を行った (ASIM Web セッション スキーマ)
ホストで暗号化マイナーが実行されている可能性がある (ASIM Web セッション スキーマ)
ホストがハッキング ツールを実行している可能性がある (ASIM Web セッション スキーマ)
ホストは、HTTP(S) 要求を送信するために PowerShell を実行している可能性があります (ASIM Web セッション スキーマ)
Discord CDN Risky File Download (ASIM Web セッション スキーマ)
ソースからの HTTP 認証エラーの数が多すぎる (ASIM Web セッション スキーマ)
Log4j 悪用の試行に対するユーザー エージェントの検索

次の手順

詳細については、以下を参照してください。