إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يتم استخدام مخطط تسوية إدارة المستخدم Microsoft Sentinel لوصف أنشطة إدارة المستخدم، مثل إنشاء مستخدم أو مجموعة أو تغيير سمة المستخدم أو إضافة مستخدم إلى مجموعة. يتم الإبلاغ عن مثل هذه الأحداث، على سبيل المثال، بواسطة أنظمة التشغيل وخدمات الدليل وأنظمة إدارة الهوية وأي نظام آخر يبلغ عن نشاط إدارة المستخدم المحلي الخاص به.
لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).
نظرة عامة على المخطط
يصف مخطط إدارة مستخدم ASIM أنشطة إدارة المستخدم. تتضمن الأنشطة عادة الكيانات التالية:
- المستخدم - المستخدم الذي يقوم بنشاط الإدارة.
- عملية التمثيل - العملية التي يستخدمها المستخدم لأداء نشاط الإدارة.
- Src - عند تنفيذ النشاط عبر الشبكة، الجهاز المصدر الذي بدأ منه النشاط.
- المستخدم المستهدف - المستخدم الذي تتم إدارة حسابه.
- تجميع المستخدم المستهدف الذي تمت إضافته أو إزالته منه أو تعديله.
بعض الأنشطة، مثل UserCreatedوGroupCreatedوUserModifiedوGroupModified*، قم بتعيين خصائص المستخدم أو تحديثها. تم توثيق مجموعة الخصائص أو تحديثها في الحقول التالية:
- EventSubType - اسم القيمة التي تم تعيينها أو تحديثها. UpdatedPropertyName هو اسم مستعار ل EventSubType عندما يشير EventSubType إلى أحد أنواع الأحداث ذات الصلة.
- PreviousPropertyValue - القيمة السابقة للخاصية .
- NewPropertyValue - القيمة المحدثة للخاصية .
موزعي
لمزيد من المعلومات حول محللات ASIM، راجع نظرة عامة على محللات ASIM.
تصفية معلمات المحلل
تدعم محللات إدارة المستخدم معلمات التصفية. في حين أن هذه المعلمات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.
تتوفر معلمات التصفية التالية:
| الاسم | النوع | الوصف |
|---|---|---|
| وقت البدء | Datetime | تصفية أحداث إدارة المستخدم التي حدثت في هذا الوقت أو بعده فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| وقت الانتهاء | Datetime | تصفية أحداث إدارة المستخدم التي حدثت في هذا الوقت أو قبله فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| srcipaddr_has_any_prefix | ديناميه | تصفية أحداث إدارة المستخدم فقط حيث تتطابق بادئة عنوان IP المصدر مع أي من القيم المدرجة. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0.. |
| targetusername_has_any | ديناميه | تصفية أحداث إدارة المستخدم فقط حيث يحتوي اسم المستخدم الهدف على أي من القيم المدرجة. |
| actorusername_has_any | ديناميه | تصفية أحداث إدارة المستخدم فقط حيث يحتوي اسم المستخدم المستخدم على أي من القيم المدرجة. |
| eventtype_in | ديناميه | تصفية أحداث إدارة المستخدم فقط حيث يكون نوع الحدث إحدى القيم المدرجة، مثل UserCreatedأو UserDeletedUserModifiedPasswordChangedGroupCreated. |
على سبيل المثال، لتصفية أحداث إنشاء المستخدم فقط من اليوم الأخير، استخدم:
_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())
تفاصيل المخطط
حقول ASIM الشائعة
هام
يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .
الحقول المشتركة مع إرشادات محددة
تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث نشاط العملية:
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| نوع الحدث | الزاميه | تعداد | يصف العملية التي أبلغ عنها السجل. بالنسبة لنشاط إدارة المستخدم، القيم المدعومة هي: - UserCreated- UserDeleted- UserModified- UserLocked- UserUnlocked- UserDisabled- UserEnabled- PasswordChanged- PasswordReset- GroupCreated- GroupDeleted- GroupModified- UserAddedToGroup- UserRemovedFromGroup- GroupEnumerated- UserRead- GroupRead |
| EventSubType | اختياري | تعداد | الأنواع الفرعية التالية مدعومة: - UserRead: كلمة المرور، التجزئة- UserCreated، GroupCreated، UserModified، . GroupModified لمزيد من المعلومات، راجع UpdatedPropertyName |
| EventResult | الزاميه | تعداد | في حين أن الفشل ممكن، تقوم معظم الأنظمة بالإبلاغ عن أحداث إدارة المستخدم الناجحة فقط. القيمة المتوقعة للأحداث الناجحة هي Success. |
| EventResultDetails | اوصت | تعداد | القيم الصالحة هي NotAuthorized و Other. |
| حدث كلي | الزاميه | تعداد | بينما يسمح بأي قيمة خطورة صالحة، فإن خطورة أحداث إدارة المستخدم عادة Informationalما تكون . |
| EventSchema | الزاميه | تعداد | اسم المخطط الموثق هنا هو UserManagement. |
| EventSchemaVersion | الزاميه | SchemaVersion (سلسلة) | إصدار المخطط. إصدار المخطط الموثق هنا هو 0.1.2. |
| حقول Dvc | بالنسبة لأحداث إدارة المستخدم، تشير حقول الجهاز إلى النظام الذي يبلغ عن الحدث. عادة ما يكون هذا هو النظام الذي تتم إدارة المستخدم عليه. |
كافة الحقول الشائعة
الحقول التي تظهر في الجدول أدناه شائعة لجميع مخططات ASIM. أي إرشادات محددة أعلاه تتجاوز الإرشادات العامة للحقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من التفاصيل حول كل حقل، راجع مقالة الحقول المشتركة ASIM .
| فئه | الحقول |
|---|---|
| الزاميه |
-
عدد الأحداث - EventStartTime - EventEndTime - نوع الحدث - EventResult - منتج الحدث - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| اوصت |
-
EventResultDetails - حدث كلي - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - معرف Dvc - نوع DvcId - DvcAction |
| اختياري |
-
EventMessage - EventSubType - EventOriginalUid - نوع الحدث الأصلي - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - مالك الحدث - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - DvcInterface - حقول إضافية - وصف DvcDescription - DvcScopeId - DvcScope |
حقول الخصائص المحدثة
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| UpdatedPropertyName | الاسم المستعار | الاسم المستعار ل EventSubType عندما يكون نوع الحدث هو UserCreatedأو GroupCreatedUserModifiedأو أو GroupModified.القيم المدعومة هي: - MultipleProperties: يستخدم عندما يقوم النشاط بتحديث خصائص متعددة- Previous<PropertyName>، حيث <PropertyName> هي إحدى القيم المدعومة ل UpdatedPropertyName. - New<PropertyName>، حيث <PropertyName> هي إحدى القيم المدعومة ل UpdatedPropertyName. |
|
| القيمة السابقة | اختياري | سلسلة | القيمة السابقة التي تم تخزينها في الخاصية المحددة. |
| قيمة جديدة | اختياري | سلسلة | القيمة الجديدة المخزنة في الخاصية المحددة. |
حقول المستخدم الهدف
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| TargetUserId | اختياري | سلسلة | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمستخدم المستهدف. تتضمن التنسيقات والأنواع المدعومة ما يلي: - معرف الأمان (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673تخزين نوع المعرف في الحقل TargetUserIdType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى TargetUserSid و TargetUserUid و TargetUserAADID و TargetUserOktaId و TargetUserAwsId على التوالي. لمزيد من المعلومات، راجع كيان المستخدم. على سبيل المثال: S-1-12 |
| TargetUserIdType | الشرطي | تعداد | نوع المعرف المخزن في الحقل TargetUserId . القيم المدعومة هي SIDوUIDAADIDOktaId.AWSId |
| TargetUsername | اختياري | اسم المستخدم (سلسلة) | اسم المستخدم الهدف، بما في ذلك معلومات المجال عند توفرها. استخدم أحد التنسيقات التالية وبترتيب الأولوية التالي: - Upn/Email: johndow@contoso.com- Windows: Contoso\johndow- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- بسيط: johndow. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.تخزين نوع اسم المستخدم في الحقل TargetUsernameType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى TargetUserUpn و TargetUserWindows و TargetUserDn. لمزيد من المعلومات، راجع كيان المستخدم. على سبيل المثال: AlbertE |
| TargetUsernameType | الشرطي | تعداد | يحدد نوع اسم المستخدم المخزن في الحقل TargetUsername . تتضمن UPNالقيم المدعومة و WindowsDNو و.Simple لمزيد من المعلومات، راجع كيان المستخدم.على سبيل المثال: Windows |
| TargetUserType | اختياري | تعداد | نوع المستخدم المستهدف. تتضمن القيم المدعومة ما يلي: - Regular- Machine- Admin- System- Application- Service Principal- Otherملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. قم بتخزين القيمة الأصلية في حقل TargetOriginalUserType . |
| TargetOriginalUserType | اختياري | سلسلة | نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل المصدر. |
| TargetUserScope | اختياري | سلسلة | النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف TargetUserId و TargetUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط. |
| TargetUserScopeId | اختياري | سلسلة | معرف النطاق، مثل Microsoft Entra Directory ID، حيث يتم تعريف TargetUserId و TargetUsername. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط. |
| TargetUserSessionId | اختياري | سلسلة | المعرف الفريد لجلسة تسجيل دخول المستخدم المستهدف. على سبيل المثال: 999 ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية. إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية. |
حقول المستخدم
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| معرف المستخدم المستخدم | اختياري | سلسلة | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل. تتضمن التنسيقات والأنواع المدعومة ما يلي: - معرف الأمان (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578- AADID (Microsoft Entra ID): 9267d02c-5f76-40a9-a9eb-b686f3ca47aa- OktaId: 00urjk4znu3BcncfY0h7- AWSId: 72643944673تخزين نوع المعرف في الحقل ActorUserIdType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى ActorUserSid و ActorUserUid و ActorUserAadId و ActorUserOktaId و ActorAwsId على التوالي. لمزيد من المعلومات، راجع كيان المستخدم. مثال: S-1-12 |
| نوع المستخدم المستخدم | الشرطي | تعداد | نوع المعرف المخزن في الحقل ActorUserId . تتضمن SIDالقيم المدعومة وUIDAADIDOktaId.AWSId |
| الممثلUsername | الزاميه | اسم المستخدم (سلسلة) | اسم مستخدم المستخدم، بما في ذلك معلومات المجال عند توفرها. استخدم أحد التنسيقات التالية وبترتيب الأولوية التالي: - Upn/Email: johndow@contoso.com- Windows: Contoso\johndow- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM- بسيط: johndow. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.تخزين نوع اسم المستخدم في الحقل ActorUsernameType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتطبيع أسماء الحقول إلى ActorUserUpn و ActorUserWindows و ActorUserDn. لمزيد من المعلومات، راجع كيان المستخدم. على سبيل المثال: AlbertE |
| المستخدم | الاسم المستعار | الاسم المستعار ل ActorUsername. | |
| نوع المستخدمUsername | الشرطي | تعداد | يحدد نوع اسم المستخدم المخزن في حقل ActorUsername . القيم المدعومة هي UPNو WindowsDNو و.Simple لمزيد من المعلومات، راجع كيان المستخدم.على سبيل المثال: Windows |
| نوع المستخدم المستخدم | اختياري | تعداد | نوع المستخدم. القيم المسموح بها هي: - Regular- Machine- Admin- System- Application- Service Principal- Otherملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. تخزين القيمة الأصلية في حقل ActorOriginalUserType . |
| نوع المستخدم الأصلي للممثل | اختياري | سلسلة | نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل جهاز إعداد التقارير. |
| نوع المستخدم الأصلي للممثل | نوع مستخدم المستخدم الأصلي، إذا تم توفيره من قبل المصدر. | ||
| معرف المستخدم | اختياري | سلسلة | المعرف الفريد لجلسة تسجيل الدخول الخاصة بالمستخدم. على سبيل المثال: 999ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية. إذا كنت تستخدم جهاز Windows وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية. |
| ActorScope | اختياري | سلسلة | النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط. |
| ActorScopeId | اختياري | سلسلة | معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط. |
حقول المجموعة
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| معرف المجموعة | اختياري | سلسلة | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمجموعة، للأنشطة التي تتضمن مجموعة. تتضمن التنسيقات والأنواع المدعومة ما يلي: - معرف الأمان (Windows): S-1-5-21-1377283216-344919071-3415362939-500- UID (Linux): 4578تخزين نوع المعرف في الحقل GroupIdType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى GroupSid أو GroupUid، على التوالي. لمزيد من المعلومات، راجع كيان المستخدم. على سبيل المثال: S-1-12 |
| GroupIdType | اختياري | تعداد | نوع المعرف المخزن في الحقل GroupId . القيم المدعومة هي SIDو.UID |
| Groupname | اختياري | سلسلة | اسم المجموعة، بما في ذلك معلومات المجال عند توفرها، للأنشطة التي تتضمن مجموعة. استخدم أحد التنسيقات التالية وبترتيب الأولوية التالي: - Upn/Email: grp@contoso.com- Windows: Contoso\grp- DN: CN=grp,OU=Sales,DC=Fabrikam,DC=COM- بسيط: grp. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.قم بتخزين نوع اسم المجموعة في الحقل GroupNameType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى GroupUpnوGroupNameWindowsوGroupDn. على سبيل المثال: Contoso\Finance |
| GroupNameType | اختياري | تعداد | يحدد نوع اسم المجموعة المخزن في حقل GroupName . تتضمن UPNالقيم المدعومة و WindowsDNو و.Simpleعلى سبيل المثال: Windows |
| نوع المجموعة | اختياري | تعداد | نوع المجموعة، للأنشطة التي تتضمن مجموعة. تتضمن القيم المدعومة ما يلي: - Local Distribution- Local Security Enabled- Global Distribution- Global Security Enabled- Universal Distribution- Universal Security Enabled- Otherملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. تخزين القيمة الأصلية في حقل GroupOriginalType . |
| GroupOriginalType | اختياري | سلسلة | نوع المجموعة الأصلي، إذا تم توفيره من قبل المصدر. |
حقول المصدر
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| Src | اوصت | سلسلة | معرف فريد للجهاز المصدر. قد يكون هذا الحقل اسما مستعارا لحقول SrcDvcId أو SrcHostname أو SrcIpAddr . على سبيل المثال: 192.168.12.1 |
| SrcIpAddr | اوصت | عنوان IP | عنوان IP للجهاز المصدر. هذه القيمة إلزامية إذا تم تحديد SrcHostname . على سبيل المثال: 77.138.103.108 |
| IpAddr | الاسم المستعار | الاسم المستعار ل SrcIpAddr. | |
| رقم SrcPortNumber | اختياري | صحيح | منفذ IP الذي نشأ منه الاتصال. قد لا تكون ذات صلة بجلسة تتضمن اتصالات متعددة. على سبيل المثال: 2335 |
| SrcMacAddr | اختياري | عنوان MAC (سلسلة) | عنوان MAC لواجهة الشبكة التي نشأ منها الاتصال أو جلسة العمل. على سبيل المثال: 06:10:9f:eb:8f:14 |
| SrcDescription | اختياري | سلسلة | نص وصفي مقترن بالجهاز. على سبيل المثال: Primary Domain Controller. |
| اسم SrcHostname | اوصت | سلسلة | اسم مضيف الجهاز المصدر، باستثناء معلومات المجال. على سبيل المثال: DESKTOP-1282V4D |
| SrcDomain | اوصت | المجال (سلسلة) | مجال الجهاز المصدر. على سبيل المثال: Contoso |
| SrcDomainType | اوصت | تعداد | نوع SrcDomain، إذا كان معروفا. تتضمن القيم المحتملة ما يلي: - Windows (مثل contoso)- FQDN (مثل microsoft.com)مطلوب إذا تم استخدام SrcDomain . |
| SrcFQDN | اختياري | FQDN (سلسلة) | اسم مضيف الجهاز المصدر، بما في ذلك معلومات المجال عند توفرها. ملاحظة: يدعم هذا الحقل تنسيق FQDN التقليدي وتنسيق مجال Windows\اسم المضيف. يعكس حقل SrcDomainType التنسيق المستخدم. على سبيل المثال: Contoso\DESKTOP-1282V4D |
| SrcDvcId | اختياري | سلسلة | معرف الجهاز المصدر كما تم الإبلاغ عنه في السجل. على سبيل المثال: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3 |
| SrcDvcScopeId | اختياري | سلسلة | معرف نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScopeId إلى معرف اشتراك على Azure ومعرف حساب على AWS. |
| SrcDvcScope | اختياري | سلسلة | نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScope إلى معرف اشتراك على Azure ومعرف حساب على AWS. |
| SrcDvcIdType | الشرطي | تعداد | نوع SrcDvcId، إذا كان معروفا. تتضمن القيم المحتملة ما يلي: - AzureResourceId- MDEidإذا كانت معرفات متعددة متوفرة، فاستخدم المعرف الأول من القائمة السابقة، وقم بتخزين المعرفين الآخرين في SrcDvcAzureResourceIdوSrcDvcMDEid، على التوالي. ملاحظة: هذا الحقل مطلوب إذا تم استخدام SrcDvcId . |
| SrcDeviceType | اختياري | تعداد | نوع الجهاز المصدر. تتضمن القيم المحتملة ما يلي: - Computer- Mobile Device- IOT Device- Other |
| SrcGeoCountry | اختياري | البلد | البلد/المنطقة المقترنة بعنوان IP المصدر. على سبيل المثال: USA |
| SrcGeoRegion | اختياري | المنطقه | المنطقة المقترنة بعنوان IP المصدر. على سبيل المثال: Vermont |
| SrcGeoCity | اختياري | المدينه | المدينة المقترنة بعنوان IP المصدر. على سبيل المثال: Burlington |
| SrcGeoLatitude | اختياري | العرض | خط عرض الإحداثيات الجغرافية المقترنة بعنوان IP المصدر. على سبيل المثال: 44.475833 |
| SrcGeoLongitude | اختياري | خط طول | خط طول الإحداثيات الجغرافية المرتبطة بعنوان IP المصدر. على سبيل المثال: 73.211944 |
| SrcRiskLevel | اختياري | صحيح | مستوى المخاطر المرتبط بالمصدر. يجب تعديل القيمة إلى نطاق من 0 إلى ، مع 100 ل حميدة و 0 لمخاطر 100عالية.على سبيل المثال: 90 |
| SrcOriginalRiskLevel | اختياري | سلسلة | مستوى المخاطر المرتبط بالمصدر، كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. على سبيل المثال: Suspicious |
تطبيق بالنيابة
حقول الفحص
تستخدم الحقول التالية لتمثيل هذا الفحص الذي يقوم به نظام أمان مثل نظام EDR.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| اسم القاعدة | اختياري | سلسلة | اسم القاعدة أو معرفها من خلال إقرانه بنتائج الفحص. |
| رقم القاعدة | اختياري | صحيح | عدد القاعدة المقترنة بنتائج الفحص. |
| القاعده | الشرطي | سلسلة | إما قيمة kRuleName أو قيمة RuleNumber. إذا تم استخدام قيمة RuleNumber ، يجب تحويل النوع إلى سلسلة. |
| معرف التهديد | اختياري | سلسلة | معرف التهديد أو البرامج الضارة المحددة في نشاط الملف. |
| اسم التهديد | اختياري | سلسلة | اسم التهديد أو البرامج الضارة المحددة في نشاط الملف. على سبيل المثال: EICAR Test File |
| فئة التهديد | اختياري | سلسلة | فئة التهديد أو البرامج الضارة المحددة في نشاط الملف. على سبيل المثال: Trojan |
| ThreatRiskLevel | اختياري | RiskLevel (عدد صحيح) | مستوى المخاطر المرتبط بالتهديد المحدد. يجب أن يكون المستوى رقما بين 0و100. ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مقياس مختلف، والذي يجب تسويته إلى هذا المقياس. يجب تخزين القيمة الأصلية في ThreatOriginalRiskLevel. |
| ThreatOriginalRiskLevel | اختياري | سلسلة | مستوى المخاطر كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. |
| حقل التهديد | اختياري | سلسلة | الحقل الذي تم تحديد تهديد له. |
| تكوين التهديد | اختياري | مستوى الثقة (عدد صحيح) | مستوى ثقة التهديد المحدد، الذي تمت تسويته إلى قيمة بين 0 و100. |
| تكوين التهديدات | اختياري | سلسلة | مستوى الثقة الأصلي للتهديد المحدد، كما تم الإبلاغ عنه بواسطة جهاز الإبلاغ. |
| ThreatIsActive | اختياري | منطقي | صحيح إذا كان التهديد المحدد يعتبر تهديدا نشطا. |
| ThreatFirstReportedTime | اختياري | Datetime | في المرة الأولى التي تم فيها تحديد عنوان IP أو المجال كتهديد. |
| ThreatLastReportedTime | اختياري | Datetime | في المرة الأخيرة التي تم فيها تحديد عنوان IP أو المجال على أنه تهديد. |
حقول وأسماء مستعارة إضافية
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| المضيف | الاسم المستعار | الاسم المستعار ل DvcHostname. |
تحديثات المخطط
التغييرات في الإصدار 0.1.2 من المخطط هي:
- تمت إضافة حقول الفحص.
- تمت إضافة الحقول
SrcDescriptionالمصدر ، ،SrcMacAddrSrcOriginalRiskLevel،SrcPortNumber، ،SrcRiskLevel - تمت إضافة الحقول
TargetUserScopeالهدف ، ،TargetUserScopeIdTargetUserSessionId - تمت إضافة حقول
ActorOriginalUserTypeالمستخدم ، ،ActorScopeActorScopeId - تمت إضافة حقل التطبيق بالنيابة
ActingOriginalAppType