Contenido de seguridad del modelo de información de seguridad avanzada (ASIM)

El contenido de seguridad normalizado de Microsoft Sentinel incluye reglas de análisis, consultas de búsqueda y libros que funcionan con analizadores de normalización unificadores.

Puede encontrar contenido normalizado e integrado en Microsoft Sentinel galerías y soluciones, crear su propio contenido normalizado o modificar el contenido existente para usar datos normalizados.

En este artículo se muestra el contenido integrado Microsoft Sentinel que se ha configurado para admitir el modelo de información de seguridad avanzada (ASIM). Aunque los vínculos al repositorio de GitHub Microsoft Sentinel se proporcionan como referencia, también puede encontrar estas reglas en la galería de reglas de Microsoft Sentinel Analytics. Use las páginas vinculadas de GitHub para copiar las consultas de búsqueda pertinentes.

Para comprender cómo se ajusta el contenido normalizado dentro de la arquitectura de ASIM, consulte el diagrama de arquitectura de ASIM.

Contenido de seguridad de autenticación

El siguiente contenido de autenticación integrado se admite para la normalización de ASIM.

Reglas de análisis

Contenido de seguridad de la actividad de archivo

El siguiente contenido de actividad de archivo integrado es compatible con la normalización de ASIM.

Reglas de análisis

Contenido de seguridad de la actividad del Registro

El siguiente contenido de actividad del Registro integrado es compatible con la normalización de ASIM.

Reglas de análisis

Consultas de búsqueda

Contenido de seguridad de consultas DNS

El siguiente contenido de consulta DNS integrado es compatible con la normalización de ASIM.

Soluciones Reglas de análisis
DNS Essentials
Detección de vulnerabilidades de Log4j
Detección de amenazas basada en IOC heredada
Asignación de ti de entidad de dominio a eventos DNS (esquema DNS de ASIM)
Ti asigna la entidad IP a eventos DNS (esquema DNS de ASIM)
Posible DGA detectado (ASimDNS)
Consultas DE DNS NXDOMAIN excesivas (esquema DNS de ASIM)
Eventos DNS relacionados con grupos de minería de datos (esquema DNS de ASIM)
Eventos DNS relacionados con servidores proxy de ToR (esquema DNS de ASIM)
Dominios de grupo de Forest Blizzard conocidos: julio de 2019

Contenido de seguridad de sesión de red

El siguiente contenido integrado relacionado con la sesión de red se admite para la normalización de ASIM.

Soluciones Reglas de análisis Consultas de búsqueda
Aspectos básicos de la sesión de red
Detección de vulnerabilidades de Log4j
Detección de amenazas basada en IOC heredada
Vulnerabilidad de seguridad de Log4j también conocida como IOC de IP de Log4Shell
Número excesivo de conexiones erróneas de un único origen (esquema de sesión de red de ASIM)
Actividad de señalización potencial (esquema de sesión de red de ASIM)
Ti asigna la entidad IP a eventos de sesión de red (esquema de sesión de red de ASIM)
Examen de puerto detectado (esquema de sesión de red de ASIM)
Dominios de grupo de Forest Blizzard conocidos: julio de 2019
Conexión de ip externa a puertos relacionados con OMI

Procesar el contenido de seguridad de la actividad

El siguiente contenido de actividad de proceso integrado se admite para la normalización de ASIM.

Soluciones Reglas de análisis Consultas de búsqueda
Endpoint Threat Protection Essentials
Detección de amenazas basada en IOC heredada
Uso probable de la herramienta de reconocimiento de AdFind (eventos de proceso normalizados)
Líneas de comandos de proceso de Windows codificadas en Base64 (eventos de proceso normalizados)
Malware en la papelera de reciclaje (eventos de proceso normalizados)
Midnight Blizzard : ejecución sospechosa rundll32.exe de vbscript (Eventos de proceso normalizado)
Procesos secundarios sospechosos de SolarWinds de SUNBURST (eventos de proceso normalizados)
Desglose de resumen diario del script de Cscript (eventos de proceso normalizados)
Enumeración de usuarios y grupos (eventos de proceso normalizados)
Complemento de PowerShell de Exchange agregado (eventos de proceso normalizado)
Host Exporting Mailbox and Removing Export (Eventos de proceso normalizados)
Uso de Invoke-PowerShellTcpOneLine (eventos de proceso normalizados)
Shell TCP inverso de Nishang en Base64 (eventos de proceso normalizado)
Resumen de los usuarios creados con modificadores de línea de comandos poco frecuentes o no documentados (eventos de proceso normalizados)
Descarga de Powercat (eventos de proceso normalizados)
Descargas de PowerShell (eventos de proceso normalizados)
Entropía para los procesos de un host determinado (eventos de proceso normalizados)
Inventario de SolarWinds (eventos de proceso normalizados)
Enumeración sospechosa mediante la herramienta Adfind (eventos de proceso normalizados)
Apagado o reinicio del sistema de Windows (eventos de proceso normalizados)
Certutil (LOLBins y LOLScripts, eventos de proceso normalizados)
Rundll32 (LOLBins y LOLScripts, eventos de proceso normalizados)
Procesos poco comunes: 5% inferior (eventos de proceso normalizados)
Ofuscación unicode en la línea de comandos

Contenido de seguridad de sesión web

El siguiente contenido integrado relacionado con la sesión web se admite para la normalización de ASIM.

Soluciones Reglas de análisis
Detección de vulnerabilidades de Log4j
Inteligencia sobre amenazas
Asignación de ti de entidad de dominio a eventos de sesión web (esquema de sesión web de ASIM)
Ti asigna la entidad IP a eventos de sesión web (esquema de sesión web de ASIM)
Posible comunicación con un nombre de host basado en algoritmo de generación de dominio (DGA) (esquema de sesión de red de ASIM)
Un cliente realizó una solicitud web a un archivo potencialmente dañino (esquema de sesión web de ASIM)
Un host está ejecutando potencialmente un minero criptográfico (esquema de sesión web de ASIM)
Un host puede ejecutar una herramienta de piratería (esquema de sesión web de ASIM)
Un host puede ejecutar PowerShell para enviar solicitudes HTTP (esquema de sesión web de ASIM)
Descarga de archivos de riesgo de Discord CDN (esquema de sesión web de ASIM)
Número excesivo de errores de autenticación HTTP de un origen (esquema de sesión web de ASIM)
Intento de explotación de Log4j del agente de usuario

Siguientes pasos

Para más información, vea: