إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تم تصميم مخطط التنبيه Microsoft Sentinel لتطبيع التنبيهات المتعلقة بالأمان من منتجات مختلفة إلى تنسيق موحد ضمن نموذج معلومات الأمان المتقدم من Microsoft (ASIM). يركز هذا المخطط حصريا على أحداث الأمان، ما يضمن تحليلا متسقا وفعالا عبر مصادر بيانات مختلفة.
يمثل مخطط التنبيه أنواعا مختلفة من تنبيهات الأمان، مثل التهديدات والأنشطة المشبوهة والشذوذ في سلوك المستخدم وانتهاكات التوافق. يتم الإبلاغ عن هذه التنبيهات من قبل منتجات وأنظمة أمان مختلفة، بما في ذلك على سبيل المثال لا الحصر EDRs وبرامج مكافحة الفيروسات وأنظمة الكشف عن الاختراق وأدوات منع فقدان البيانات وما إلى ذلك.
لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).
موزعي
لمزيد من المعلومات حول محللات ASIM، راجع نظرة عامة على محللات ASIM.
توحيد المحللات
لاستخدام المحللات التي تعمل على توحيد جميع محللات ASIM الجاهزة والتأكد من أن تحليلك يعمل عبر جميع المصادر المكونة، استخدم _Im_AlertEvent المحلل.
محللات خارج الصندوق ومخصصة للمصدر
للحصول على قائمة محللات التنبيه Microsoft Sentinel يوفر الجاهزية، راجع قائمة محللات ASIM.
إضافة محللاتك التي تمت تسويتها
عند تطوير محللات مخصصة لنموذج معلومات التنبيه، قم بتسمية وظائف KQL باستخدام بناء الجملة التالي:
-
vimAlertEvent<vendor><Product>للموزعات ذات المعلمات -
ASimAlertEvent<vendor><Product>للمحللات العادية
راجع المقالة إدارة محللات ASIM لمعرفة كيفية إضافة المحللات المخصصة إلى محللات توحيد التنبيه.
تصفية معلمات المحلل
تدعم محللات التنبيه معلمات التصفية المختلفة لتحسين أداء الاستعلام. هذه المعلمات اختيارية ولكن يمكن تحسين أداء الاستعلام الخاص بك. تتوفر معلمات التصفية التالية:
| الاسم | النوع | الوصف |
|---|---|---|
| وقت البدء | Datetime | تصفية التنبيهات التي بدأت في هذا الوقت أو بعده فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| وقت الانتهاء | Datetime | تصفية التنبيهات التي بدأت في هذا الوقت أو قبله فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| ipaddr_has_any_prefix | ديناميه | تصفية التنبيهات التي يوجد حقل "DvcIpAddr" لها فقط في إحدى القيم المدرجة. |
| hostname_has_any | ديناميه | تصفية التنبيهات التي يوجد حقل "DvcHostname" لها فقط في إحدى القيم المدرجة. |
| username_has_any | ديناميه | تصفية التنبيهات التي يوجد حقل "اسم المستخدم" لها فقط في إحدى القيم المدرجة. |
| attacktactics_has_any | ديناميه | تصفية التنبيهات التي يوجد حقل "AttackTactics" لها فقط في إحدى القيم المدرجة. |
| attacktechniques_has_any | ديناميه | تصفية التنبيهات التي يوجد حقل "AttackTechniques" لها فقط في إحدى القيم المدرجة. |
| threatcategory_has_any | ديناميه | تصفية التنبيهات التي يوجد حقل "ThreatCategory" لها فقط في إحدى القيم المدرجة. |
| alertverdict_has_any | ديناميه | تصفية التنبيهات التي يوجد حقل "AlertVerdict" لها فقط في إحدى القيم المدرجة. |
| eventseverity_has_any | ديناميه | تصفية التنبيهات التي يوجد حقل "EventSeverity" لها فقط في إحدى القيم المدرجة. |
نظرة عامة على المخطط
يخدم مخطط التنبيه عدة أنواع من أحداث الأمان، والتي تشترك في نفس الحقول. يتم تحديد هذه الأحداث بواسطة حقل EventType:
- معلومات التهديد: التنبيهات المتعلقة لأنواع مختلفة من الأنشطة الضارة مثل البرامج الضارة والتصيد الاحتيالي وبرامج الفدية الضارة والتهديدات الإلكترونية الأخرى.
- الأنشطة المشبوهة: تنبيهات للأنشطة التي ليست بالضرورة تهديدات مؤكدة ولكنها مريبة وتستدعي مزيدا من التحقيق، مثل محاولات تسجيل الدخول الفاشلة المتعددة أو الوصول إلى الملفات المقيدة.
- الحالات الخارجة عن المألوف لسلوك المستخدم: تنبيهات تشير إلى سلوك مستخدم غير عادي أو غير متوقع قد يشير إلى مشكلة أمان، مثل أوقات تسجيل الدخول غير الطبيعية أو أنماط الوصول إلى البيانات غير العادية.
- انتهاكات التوافق: التنبيهات المتعلقة بعدم الامتثال للسياسات التنظيمية أو الداخلية. على سبيل المثال، جهاز ظاهري مكشوف مع منافذ عامة مفتوحة عرضة للهجمات (تنبيه أمان السحابة).
هام
للحفاظ على صلة وفعالية مخطط التنبيه، يجب تعيين التنبيهات المتعلقة بالأمان فقط.
يشير مخطط التنبيه إلى الكيانات التالية لالتقاط تفاصيل حول التنبيه:
- يتم استخدام حقول Dvc لالتقاط تفاصيل حول المضيف أو Ip المقترن بالتنبيه
- يتم استخدام حقول المستخدم لالتقاط تفاصيل حول المستخدم المقترن بالتنبيه.
- وبالمثل، يتم استخدام حقول العمليةوالملف وعنوان URLوالسجل والبريد الإلكتروني لالتقاط التفاصيل الرئيسية فقط حول العملية والملف وعنوان URL والسجل والبريد الإلكتروني المقترن بالتنبيه على التوالي.
هام
- عند إنشاء محلل خاص بالمنتج، استخدم مخطط تنبيه ASIM عندما يحتوي التنبيه على معلومات حول حادث أمان أو تهديد محتمل، ويمكن تعيين التفاصيل الأساسية مباشرة إلى حقول مخطط التنبيه المتوفرة. يعد مخطط التنبيه مثاليا لالتقاط معلومات التلخيص دون حقول شاملة خاصة بالوحدة.
- ومع ذلك، إذا وجدت نفسك تضع الحقول الأساسية في "AdditionalFields" بسبب عدم وجود تطابقات مباشرة في الحقول، ففكر في مخطط أكثر تخصصا. على سبيل المثال، إذا كان التنبيه يتضمن تفاصيل متعلقة بالشبكة مثل عناوين IP متعددة مثل SrcIpAdr وDstIpAddr وPortNumber وما إلى ذلك، فيمكنك اختيار مخطط NetworkSession عبر مخطط التنبيه. كما توفر المخططات المتخصصة مجالات مخصصة لالتقاط المعلومات المتعلقة بالتهديدات، وتعزيز جودة البيانات وتسهيل التحليل الفعال.
تفاصيل المخطط
حقول ASIM الشائعة
تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث التنبيه:
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| نوع الحدث | الزاميه | تعداد | نوع الحدث. القيم المدعومة هي: - Alert |
| EventSubType | اوصت | تعداد | يحدد النوع الفرعي أو فئة حدث التنبيه، ما يوفر تفاصيل أكثر دقة ضمن تصنيف الحدث الأوسع. يساعد هذا الحقل على تمييز طبيعة المشكلة المكتشفة، وتحسين أولويات الحوادث واستراتيجيات الاستجابة. تتضمن القيم المدعومة ما يلي: - Threat (يمثل نشاطا ضارا مؤكد أو مرجحا للغاية يمكن أن يعرض النظام أو الشبكة للخطر)- Suspicious Activity (وضع علامات على السلوك أو الأحداث التي تبدو غير عادية أو مريبة، على الرغم من عدم تأكيدها بعد على أنها ضارة)- Anomaly (يحدد الانحرافات عن الأنماط العادية التي قد تشير إلى مخاطر أمنية محتملة أو مشكلة تشغيلية)- Compliance Violation (يسلط الضوء على الأنشطة التي تنتهك المعايير التنظيمية أو السياسة أو معايير التوافق) |
| EventUid | الزاميه | سلسله | سلسلة أبجدية رقمية قابلة للقراءة آليا تحدد تنبيها داخل النظام بشكل فريد. مثل. A1bC2dE3fH4iJ5kL6mN7oP8qR9s |
| EventMessage | اختياري | سلسله | معلومات مفصلة حول التنبيه، بما في ذلك سياقه وسببه وتأثيره المحتمل. مثل. Potential use of the Rubeus tool for kerberoasting, a technique used to extract service account credentials from Kerberos tickets. |
| IpAddr | الاسم المستعار | الاسم المستعار أو الاسم المألوف للحقل DvcIpAddr . |
|
| المضيف | الاسم المستعار | الاسم المستعار أو الاسم المألوف للحقل DvcHostname . |
|
| EventSchema | الزاميه | تعداد | المخطط المستخدم للحدث. المخطط الموثق هنا هو AlertEvent. |
| EventSchemaVersion | الزاميه | SchemaVersion (سلسلة) | إصدار المخطط. إصدار المخطط الموثق هنا هو 0.1. |
كافة الحقول المشتركة
الحقول التي تظهر في الجدول أدناه شائعة لجميع مخططات ASIM. أي إرشادات محددة أعلاه تتجاوز الإرشادات العامة للحقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من المعلومات حول كل حقل، راجع مقالة الحقول المشتركة ASIM .
| فئه | الحقول |
|---|---|
| الزاميه |
-
عدد الأحداث - EventStartTime - EventEndTime - نوع الحدث - EventUid - منتج الحدث - EventVendor - EventSchema - EventSchemaVersion |
| اوصت |
-
EventSubType - حدث كلي - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - معرف Dvc - نوع DvcId |
| اختياري |
-
EventMessage - نوع الحدث الأصلي - EventOriginalSubType - EventOriginalSeverity - EventProductVersion - EventOriginalUid - EventReportUrl - EventResult - مالك الحدث - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcAction - DvcOriginalAction - DvcInterface - حقول إضافية - وصف DvcDescription - DvcScopeId - DvcScope |
حقول الفحص
يغطي الجدول التالي الحقول التي توفر رؤى هامة حول القواعد والتهديدات المرتبطة بالتنبيهات. يساعدان معا على إثراء سياق التنبيه، ما يسهل على محللي الأمان فهم أصله وأهميته.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| معرف التنبيه | الاسم المستعار | سلسله | الاسم المستعار أو الاسم المألوف للحقل EventUid . |
| اسم التنبيه | اوصت | سلسله | عنوان التنبيه أو اسمه. مثل. Possible use of the Rubeus kerberoasting tool |
| وصف التنبيه | الاسم المستعار | سلسله | الاسم المستعار أو الاسم المألوف للحقل EventMessage . |
| AlertVerdict | اختياري | تعداد | التحديد النهائي أو النتيجة النهائية للتنبيه، مما يشير إلى ما إذا تم تأكيد التنبيه على أنه تهديد، أو اعتباره مريبا، أو تم حله على أنه إيجابي خاطئ. القيم المدعومة هي: - True Positive (تم التأكيد على أنه تهديد مشروع)- False Positive (تم تحديده بشكل غير صحيح على أنه تهديد)- Benign Positive (عندما يتم تحديد الحدث على أنه غير ضار)- Unknown (حالة غير مؤكدة أو غير محددة) |
| إحصائيات التنبيهات | اختياري | تعداد | يشير إلى الحالة الحالية للتنبيه أو تقدمه. القيم المدعومة هي: - Active- Closed |
| AlertOriginalStatus | اختياري | سلسله | حالة التنبيه كما تم الإبلاغ عنها بواسطة النظام الأصلي. |
| الكشف عن التتبع | اختياري | تعداد | يوفر معلومات مفصلة حول طريقة الكشف المحددة أو التقنية أو مصدر البيانات الذي ساهم في إنشاء التنبيه. يوفر هذا الحقل نظرة ثاقبة أكبر حول كيفية اكتشاف التنبيه أو تشغيله، مما يساعد في فهم سياق الكشف والموثوقية. تتضمن القيم المدعومة ما يلي: - EDR: أنظمة الكشف عن نقاط النهاية والاستجابة لها التي تراقب أنشطة نقطة النهاية وتحللها لتحديد التهديدات.- Behavioral Analytics: التقنيات التي تكشف عن أنماط غير طبيعية في سلوك المستخدم أو الجهاز أو النظام.- Reputation: الكشف عن التهديدات استنادا إلى سمعة عناوين IP أو المجالات أو الملفات.- Threat Intelligence: موجزات التحليل الذكي الخارجية أو الداخلية التي توفر بيانات عن التهديدات المعروفة أو تكتيكات الخصم.- Intrusion Detection: الأنظمة التي تراقب حركة مرور الشبكة أو الأنشطة لعلامات الاختراقات أو الهجمات.- Automated Investigation: أنظمة تلقائية تقوم بتحليل التنبيهات والتحقيق فيها، ما يقلل من حمل العمل اليدوي.- Antivirus: محركات مكافحة الفيروسات التقليدية التي تكتشف البرامج الضارة استنادا إلى التواقيع والاستدلالات.- Data Loss Prevention: تركز الحلول على منع عمليات نقل البيانات أو التسربات غير المصرح بها.- User Defined Blocked List: قوائم مخصصة يحددها المستخدمون لحظر عناوين IP أو مجالات أو ملفات معينة.- Cloud Security Posture Management: الأدوات التي تقيم المخاطر الأمنية وتديرها في بيئات السحابة.- Cloud Application Security: الحلول التي تؤمن التطبيقات والبيانات السحابية.- Scheduled Alerts: التنبيهات التي تم إنشاؤها استنادا إلى جداول أو حدود محددة مسبقا.- Other: أي طريقة اكتشاف أخرى لا تغطيها الفئات المذكورة أعلاه. |
| القاعده | الاسم المستعار | سلسله | إما قيمة RuleName أو قيمة RuleNumber. إذا تم استخدام قيمة RuleNumber، يجب تحويل النوع إلى سلسلة. |
| رقم القاعدة | اختياري | الباحث | عدد القاعدة المقترنة بالتنبيه. مثل. 123456 |
| اسم القاعدة | اختياري | سلسله | اسم القاعدة المقترنة بالتنبيه أو معرفها. مثل. Server PSEXEC Execution via Remote Access |
| وصف القواعد | اختياري | سلسله | وصف القاعدة المقترنة بالتنبيه. مثل. This rule detects remote execution on a server using PSEXEC, which may indicate unauthorized administrative activity or lateral movement within the network |
| معرف التهديد | اختياري | سلسله | معرف التهديد أو البرامج الضارة المحددة في التنبيه. مثل. 1234567891011121314 |
| اسم التهديد | اختياري | سلسله | اسم التهديد أو البرامج الضارة المحددة في التنبيه. مثل. Init.exe |
| ThreatFirstReportedTime | اختياري | Datetime | تاريخ ووقت الإبلاغ عن التهديد لأول مرة. مثل. 2024-09-19T10:12:10.0000000Z |
| ThreatLastReportedTime | اختياري | Datetime | التاريخ والوقت الذي تم فيه الإبلاغ عن التهديد آخر مرة. مثل. 2024-09-19T10:12:10.0000000Z |
| فئة التهديد | اوصت | تعداد | فئة التهديد أو البرامج الضارة المحددة في التنبيه. القيم المدعومة هي: Malware، Ransomware، Trojan، Virus، Worm، Adware، Spyware، Rootkit، CryptominorPhishing، Spam، ، MaliciousUrl، ، ، Spoofing، Security Policy ViolationUnknown |
| ThreatOriginalCategory | اختياري | سلسله | فئة التهديد كما أبلغ عنها النظام الأصلي. |
| ThreatIsActive | اختياري | Bool | يشير إلى ما إذا كان التهديد نشطا حاليا. القيم المدعومة هي: True، False |
| ThreatRiskLevel | اختياري | RiskLevel (عدد صحيح) | مستوى المخاطر المرتبط بالتهديد. يجب أن يكون المستوى رقما بين 0 و100. ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مقياس مختلف، والذي يجب تسويته إلى هذا المقياس. يجب تخزين القيمة الأصلية في ThreatRiskLevelOriginal. |
| ThreatOriginalRiskLevel | اختياري | سلسله | مستوى المخاطر كما تم الإبلاغ عنه من قبل النظام الأصلي. |
| تكوين التهديد | اختياري | مستوى الثقة (عدد صحيح) | مستوى ثقة التهديد المحدد، الذي تمت تسويته إلى قيمة بين 0 و100. |
| تكوين التهديدات | اختياري | سلسله | مستوى الثقة كما تم الإبلاغ عنه من قبل النظام الأصلي. |
| نوع المؤشر | اوصت | تعداد | نوع المؤشر أو فئته القيم المدعومة هي: - Ip- User- Process- Registry- Url- Host- Cloud Resource- Application- File- Email- Mailbox- Logon Session |
| تقييم المؤشرات | اختياري | تعداد | يحدد ما إذا كان المؤشر مرتبطا بالتهديد أو متأثرا به مباشرة. القيم المدعومة هي: - Associated- Targeted |
| AttackTactics | اوصت | سلسله | تكتيكات الهجوم (الاسم أو المعرف أو كليهما) المقترنة بالتنبيه. التنسيق المفضل: مثل: Persistence, Privilege Escalation |
| AttackTechniques | اوصت | سلسله | تقنيات الهجوم (الاسم أو المعرف أو كليهما) المقترنة بالتنبيه. التنسيق المفضل: مثل: Local Groups (T1069.001), Domain Groups (T1069.002) |
| AttackRemediationSteps | اوصت | سلسله | الإجراءات أو الخطوات الموصى بها للتخفيف من الهجوم أو التهديد المحدد أو معالجته. مثل. 1. Make sure the machine is completely updated and all your software has the latest patch.2. Contact your incident response team. |
حقول المستخدم
يحدد هذا القسم الحقول المتعلقة بتحديد وتصنيف المستخدمين المرتبطين بالتنبيه، ما يوفر الوضوح بشأن المستخدم المتأثر وتنسيق هويته. إذا كان التنبيه يحتوي على حقول إضافية متعددة متعلقة بالمستخدم تتجاوز ما تم تعيينه هنا، فقد تفكر فيما إذا كان المخطط المتخصص، مثل مخطط حدث المصادقة، أكثر ملاءمة لتمثيل البيانات بشكل كامل.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| Userid | اختياري | سلسله | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمستخدم المرتبط بالتنبيه. مثل. A1bC2dE3fH4iJ5kL6mN7o |
| نوع المستخدم | الشرطي | تعداد | نوع معرف المستخدم، مثل GUIDأو SIDأو Email.القيم المدعومة هي: - GUID- SID- Email- Username- Phone- Other |
| المستخدم | اوصت | اسم المستخدم (سلسلة) | اسم المستخدم المقترن بالتنبيه، بما في ذلك معلومات المجال عند توفرها. على سبيل المثال Contoso\JSmith أو john.smith@contoso.com |
| User | الاسم المستعار | سلسله | الاسم المستعار أو الاسم المألوف للحقل Username . |
| نوع اسم المستخدم | الشرطي | نوع اسم المستخدم | يحدد نوع اسم المستخدم المخزن في Username الحقل. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع نوع اسم المستخدم في مقالة نظرة عامة على المخطط.مثل. Windows |
| نوع المستخدم | اختياري | نوع المستخدم | نوع المستخدم. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserType في مقالة نظرة عامة على المخطط. مثل. Guest |
| نوع المستخدم الأصلي | اختياري | سلسله | نوع المستخدم كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. |
| UserSessionId | اختياري | سلسله | المعرف الفريد لجلسة عمل المستخدم المقترنة بالتنبيه. مثل. a1bc2de3-fh4i-j5kl-6mn7-op8qr9st0u |
| UserScopeId | اختياري | سلسله | معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف UserId واسم المستخدم. مثل. a1bc2de3-fh4i-j5kl-6mn7-op8qrs |
| UserScope | اختياري | سلسله | النطاق، مثل Microsoft Entra المستأجر، الذي يتم فيه تعريف UserId واسم المستخدم. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط. مثل. Contoso Directory |
حقول المعالجة
يسمح لك هذا القسم بالتقاط التفاصيل المتعلقة بكيان العملية المتضمنة في تنبيه باستخدام الحقول المحددة. إذا كان التنبيه يحتوي على حقول إضافية مفصلة متعلقة بالعملية تتجاوز ما تم تعيينه هنا، فقد تفكر في ما إذا كان المخطط المتخصص، مثل مخطط حدث العملية، أكثر ملاءمة لتمثيل البيانات بشكل كامل.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| معرف العملية | اختياري | سلسله | معرف العملية (PID) المقترن بالتنبيه. مثل. 12345678 |
| ProcessCommandLine | اختياري | سلسله | سطر الأوامر المستخدم لبدء العملية. مثل. "choco.exe" -v |
| اسم العملية | اختياري | سلسله | اسم العملية. مثل. C:\Windows\explorer.exe |
| ProcessFileCompany | اختياري | سلسله | الشركة التي أنشأت ملف صورة العملية. مثل. Microsoft |
حقول الملفات
يمكنك هذا القسم من التقاط التفاصيل المتعلقة بكيان ملف مشارك في تنبيه. إذا كان التنبيه يحتوي على حقول إضافية مفصلة متعلقة بالملفات تتجاوز ما تم تعيينه هنا، فقد تفكر في ما إذا كان المخطط المتخصص، مثل مخطط حدث الملف، أكثر ملاءمة لتمثيل البيانات بشكل كامل.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| Filename | اختياري | سلسله | اسم الملف المقترن بالتنبيه، بدون مسار أو موقع. مثل. Notepad.exe |
| مسار الملف | اختياري | سلسله | المسار الكامل الذي تمت تسويته للملف الهدف، بما في ذلك المجلد أو الموقع واسم الملف والملحق. مثل. C:\Windows\System32\notepad.exe |
| FileSHA1 | اختياري | سلسله | تجزئة SHA1 للملف. مثل. j5kl6mn7op8qr9st0uv1 |
| FileSHA256 | اختياري | سلسله | تجزئة SHA256 للملف. مثل. a1bc2de3fh4ij5kl6mn7op8qrs2de3 |
| FileMD5 | اختياري | سلسله | تجزئة MD5 للملف. مثل. j5kl6mn7op8qr9st0uv1wx2yz3ab4c |
| حجم الملفات | اختياري | طويله | حجم الملف بالبايت. مثل. 123456 |
حقل Url
إذا كان التنبيه يتضمن معلومات حول كيان Url، يمكن للحولين التاليين التقاط البيانات المتعلقة بعنوان URL.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| Url | اختياري | سلسله | سلسلة URL التي تم التقاطها في التنبيه. مثل. https://contoso.com/fo/?k=v&q=u#f |
حقول التسجيل
إذا كان التنبيه يتضمن تفاصيل حول كيان التسجيل، فاستخدم الحقول التالية لالتقاط معلومات محددة متعلقة بالسجل.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| مفتاح التسجيل | اختياري | سلسله | مفتاح التسجيل المقترن بالتنبيه، الذي تمت تسويته إلى اصطلاحات تسمية مفتاح الجذر القياسية. مثل. HKEY_LOCAL_MACHINE\SOFTWARE\MTG |
| قيمة السجل | اختياري | سلسله | قيمة السجل. مثل. ImagePath |
| بيانات قيمة السجل | اختياري | سلسله | بيانات قيمة السجل. مثل. C:\Windows\system32;C:\Windows; |
| RegistryValueType | اختياري | تعداد | نوع قيمة التسجيل. مثل. Reg_Expand_Sz |
حقول البريد الإلكتروني
إذا كان التنبيه يتضمن معلومات حول كيان البريد الإلكتروني، فاستخدم الحقول التالية لالتقاط تفاصيل محددة متعلقة بالبريد الإلكتروني.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| EmailMessageId | اختياري | سلسله | معرف فريد لرسالة البريد الإلكتروني، المقترن بالتنبيه. مثل. Request for Invoice Access |
| EmailSubject | اختياري | سلسله | موضوع البريد الإلكتروني. مثل. j5kl6mn7-op8q-r9st-0uv1-wx2yz3ab4c |
التحديثات المخطط
فيما يلي التغييرات في الإصدارات المختلفة من المخطط:
- الإصدار 0.1: الإصدار الأولي.