Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Normalisert sikkerhetsinnhold i Microsoft Sentinel omfatter analyseregler, jaktspørringer og arbeidsbøker som fungerer med samlende normaliseringsanalyser.
Du kan finne normalisert, innebygd innhold i Microsoft Sentinel gallerier og løsninger, opprette ditt eget normaliserte innhold eller endre eksisterende innhold for å bruke normaliserte data.
Denne artikkelen viser innebygd Microsoft Sentinel innhold som er konfigurert til å støtte ASIM (Advanced Security Information Model). Selv om koblinger til Microsoft Sentinel GitHub-repositorium er angitt som en referanse, kan du også finne disse reglene i Microsoft Sentinel analyseregelgalleriet. Bruk de koblede GitHub-sidene til å kopiere eventuelle relevante jaktspørringer.
Hvis du vil forstå hvordan normalisert innhold passer inn i ASIM-arkitekturen, kan du se ASIM-arkitekturdiagrammet.
Tips
Se også nettseminaret Deep Dive på Microsoft Sentinel Normalisere analyser og normalisert innhold, eller se gjennom lysbildene. Hvis du vil ha mer informasjon, kan du se Neste trinn.
Sikkerhetsinnhold for godkjenning
Følgende innebygd godkjenningsinnhold støttes for ASIM-normalisering.
Analyseregler
- Potensielt passordsprayangrep (bruker godkjenningsnormalisering)
- Brute force angrep mot brukerlegitimasjon (bruker godkjenning normalisering)
- Brukerpålogging fra forskjellige land/områder innen tre timer (bruker godkjenningsnormalisering)
- Pålogginger fra IP-er som prøver pålogginger på deaktiverte kontoer (bruker normalisering av godkjenning)
Sikkerhetsinnhold for filaktivitet
Følgende innebygde innhold for filaktivitet støttes for ASIM-normalisering.
Analyseregler
Sikkerhetsinnhold for registeraktivitet
Følgende innebygd innhold for registeraktivitet støttes for ASIM-normalisering.
Analyseregler
Jaktspørringer
Sikkerhetsinnhold for DNS-spørring
Følgende innebygd DNS-spørringsinnhold støttes for ASIM-normalisering.
Sikkerhetsinnhold for nettverksøkt
Følgende innebygde nettverksøktrelaterte innhold støttes for ASIM-normalisering.
Behandle aktivitetssikkerhetsinnhold
Følgende innebygd prosessaktivitetsinnhold støttes for ASIM-normalisering.
Sikkerhetsinnhold for nettøkt
Følgende innebygde nettøktrelaterte innhold støttes for ASIM-normalisering.
Neste trinn
Hvis du vil ha mer informasjon, kan du se:
- Se deep dive-nettseminaret på Microsoft Sentinel normalisere analyser og normalisert innhold, eller se gjennom lysbildene
- Oversikt over Advanced Security Information Model (ASIM)
- ASIM-skjemaer (Advanced Security Information Model)
- ASIM-analyser (Advanced Security Information Model)
- Bruke ASIM (Advanced Security Information Model)
- Endre Microsoft Sentinel innhold for å bruke ASIM-parsere (Advanced Security Information Model)