Qiita 新文章:運用 ASIM Authentication 設計 Sentinel 使用者行為分析
· 閱讀時間約 1 分鐘
Eventus 在 Qiita 發布了一篇新的技術文章,介紹如何「擺脫原始資料表依賴,以 ASIM Authentication 作為分析母體,設計 Sentinel 使用者行為分析」。
文章說明,直接依賴 SigninLogs、SecurityEvent 或連接器專屬記錄表來設計分析邏輯,當驗證來源增加時會變得難以維護。文章也探討原始事件量可能碰到查詢結果上限,以及連接器故障或資料延遲造成記錄缺漏的問題。
文章進一步介紹如何運用 ASIM Authentication 的正規化結構描述 imAuthentication,作為整合多種驗證來源的共同基礎。提早依使用者彙總資料,有助於控制查詢結果量,也讓行為分析邏輯更容易套用在混合式環境中。
閱讀文章
如果您正在設計 Microsoft Sentinel 使用者行為分析或 UEBA 偵測邏輯,歡迎閱讀完整文章:
想進一步了解 Eventus 的資安服務,歡迎聯絡 Eventus。
