مرجع جداول التدقيق Microsoft Sentinel

توضح هذه المقالة الحقول الموجودة في جداول SentinelAudit، والتي تستخدم لتدقيق نشاط المستخدم في موارد Microsoft Sentinel. باستخدام ميزة تدقيق Microsoft Sentinel، يمكنك الاحتفاظ بعلامات تبويب على الإجراءات المتخذة في SIEM والحصول على معلومات حول أي تغييرات تم إجراؤها على بيئتك والمستخدمين الذين أجروا هذه التغييرات.

تعرف على كيفية الاستعلام عن جدول التدقيق واستخدامه للمراقبة العميقة والرؤية للإجراءات في بيئتك.

تغطي ميزة التدقيق Microsoft Sentinel حاليا نوع مورد قاعدة التحليلات فقط، على الرغم من أنه قد تتم إضافة أنواع أخرى لاحقا. سيتم تطبيق العديد من حقول البيانات في الجداول التالية عبر أنواع الموارد، ولكن بعضها يحتوي على تطبيقات محددة لكل نوع. ستشير الأوصاف أدناه بطريقة أو بأخرى.

مخطط أعمدة جدول SentinelAudit

يصف الجدول التالي الأعمدة والبيانات التي تم إنشاؤها في جدول بيانات SentinelAudit:

اسم العمود نوع العمود الوصف
معرف المستأجر سلسلة معرف المستأجر لمساحة عمل Microsoft Sentinel.
وقت الإنشاء Datetime الوقت (UTC) الذي حدث فيه النشاط المدقق.
اسم العملية سلسلة يتم تسجيل عملية Azure. على سبيل المثال:
- Microsoft.SecurityInsights/alertRules/Write
- Microsoft.SecurityInsights/alertRules/Delete
SentinelResourceId سلسلة المعرف الفريد لمساحة عمل Microsoft Sentinel والمورد المقترن الذي حدث عليه النشاط المدقق.
SentinelResourceName سلسلة اسم المورد. بالنسبة لقواعد التحليلات، هذا هو اسم القاعدة.
حاله سلسلة Success يشير إلى أو Failure ل OperationName.
الوصف سلسلة يصف العملية، بما في ذلك البيانات الموسعة حسب الحاجة. على سبيل المثال، بالنسبة للفشل، قد يشير هذا العمود إلى سبب الفشل.
معرف مساحة العمل سلسلة المعرف الفريد العمومي لمساحة العمل الذي حدث عليه النشاط المدقق. يتوفر معرف مورد Azure الكامل في العمود SentinelResourceID.
SentinelResourceType سلسلة نوع المورد Microsoft Sentinel الذي تتم مراقبته.
SentinelResourceKind سلسلة نوع المورد المحدد الذي تتم مراقبته. على سبيل المثال، بالنسبة لقواعد التحليلات: NRT.
معرف الارتباط سلسلة معرف ارتباط الحدث بتنسيق GUID.
الخصائص الموسعة ديناميكي (json) حقيبة JSON تختلف حسب قيمة OperationNameوحالة الحدث.
راجع الخصائص الموسعة للحصول على التفاصيل.
النوع سلسلة SentinelAudit

أسماء العمليات الخاصة وأنواع الموارد المختلفة

أنواع الموارد أسماء العمليات حالات
قواعد التحليلات - Microsoft.SecurityInsights/alertRules/Write
- Microsoft.SecurityInsights/alertRules/Delete
النجاح
فشل

الخصائص الموسعة

قواعد التحليلات

تعكس الخصائص الموسعة لقواعد التحليلات إعدادات قواعد معينة.

اسم العمود نوع العمود الوصف
CallerIpAddress سلسلة عنوان IP الذي بدأ منه الإجراء.
CallerName سلسلة المستخدم أو التطبيق الذي بدأ الإجراء.
OriginalResourceState ديناميكي (json) حقيبة JSON تصف القاعدة قبل التغيير.
السبب سلسلة سبب فشل العملية. على سبيل المثال: No permissions.
أسماء ResourceDiffMember Array[String] صفيف من خصائص القاعدة التي تم تغييرها بواسطة النشاط المدقق. على سبيل المثال: ['custom_details','look_back'].
ResourceDisplayName سلسلة اسم قاعدة التحليلات التي حدث عليها النشاط المدقق.
اسم مجموعة الموارد سلسلة مجموعة الموارد لمساحة العمل التي حدث عليها النشاط المدقق.
Resourceid سلسلة معرف المورد لقاعدة التحليلات التي حدث عليها النشاط المدقق.
معرف الاشتراك سلسلة معرف الاشتراك لمساحة العمل التي حدث عليها النشاط المدقق.
UpdatedResourceState ديناميكي (json) حقيبة JSON تصف القاعدة بعد التغيير.
Uri سلسلة معرف مورد المسار الكامل لقاعدة التحليلات.
معرف مساحة العمل سلسلة معرف المورد لمساحة العمل التي حدث عليها النشاط المدقق.
اسم مساحة العمل سلسلة اسم مساحة العمل التي حدث عليها النشاط المدقق.

الخطوات التالية