مرجع مخطط تسوية إدارة Microsoft Sentinel المستخدم

يتم استخدام مخطط تسوية إدارة المستخدم Microsoft Sentinel لوصف أنشطة إدارة المستخدم، مثل إنشاء مستخدم أو مجموعة أو تغيير سمة المستخدم أو إضافة مستخدم إلى مجموعة. يتم الإبلاغ عن مثل هذه الأحداث، على سبيل المثال، بواسطة أنظمة التشغيل وخدمات الدليل وأنظمة إدارة الهوية وأي نظام آخر يبلغ عن نشاط إدارة المستخدم المحلي الخاص به.

لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).

نظرة عامة على المخطط

يصف مخطط إدارة مستخدم ASIM أنشطة إدارة المستخدم. تتضمن الأنشطة عادة الكيانات التالية:

  • المستخدم - المستخدم الذي يقوم بنشاط الإدارة.
  • عملية التمثيل - العملية التي يستخدمها المستخدم لأداء نشاط الإدارة.
  • Src - عند تنفيذ النشاط عبر الشبكة، الجهاز المصدر الذي بدأ منه النشاط.
  • المستخدم المستهدف - المستخدم الذي تتم إدارة حسابه.
  • تجميع المستخدم المستهدف الذي تمت إضافته أو إزالته منه أو تعديله.

بعض الأنشطة، مثل UserCreatedوGroupCreatedوUserModifiedوGroupModified*، قم بتعيين خصائص المستخدم أو تحديثها. تم توثيق مجموعة الخصائص أو تحديثها في الحقول التالية:

موزعي

لمزيد من المعلومات حول محللات ASIM، راجع نظرة عامة على محللات ASIM.

تصفية معلمات المحلل

تدعم محللات إدارة المستخدم معلمات التصفية. في حين أن هذه المعلمات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.

تتوفر معلمات التصفية التالية:

الاسم النوع الوصف
وقت البدء Datetime تصفية أحداث إدارة المستخدم التي حدثت في هذا الوقت أو بعده فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime.
وقت الانتهاء Datetime تصفية أحداث إدارة المستخدم التي حدثت في هذا الوقت أو قبله فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime.
srcipaddr_has_any_prefix ديناميه تصفية أحداث إدارة المستخدم فقط حيث تتطابق بادئة عنوان IP المصدر مع أي من القيم المدرجة. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0..
targetusername_has_any ديناميه تصفية أحداث إدارة المستخدم فقط حيث يحتوي اسم المستخدم الهدف على أي من القيم المدرجة.
actorusername_has_any ديناميه تصفية أحداث إدارة المستخدم فقط حيث يحتوي اسم المستخدم المستخدم على أي من القيم المدرجة.
eventtype_in ديناميه تصفية أحداث إدارة المستخدم فقط حيث يكون نوع الحدث إحدى القيم المدرجة، مثل UserCreatedأو UserDeletedUserModifiedPasswordChangedGroupCreated.

على سبيل المثال، لتصفية أحداث إنشاء المستخدم فقط من اليوم الأخير، استخدم:

_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())

تفاصيل المخطط

حقول ASIM الشائعة

هام

يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .

الحقول المشتركة مع إرشادات محددة

تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث نشاط العملية:

الميدان فئه النوع الوصف
نوع الحدث الزاميه تعداد يصف العملية التي أبلغ عنها السجل.

بالنسبة لنشاط إدارة المستخدم، القيم المدعومة هي:
- UserCreated
- UserDeleted
- UserModified
- UserLocked
- UserUnlocked
- UserDisabled
- UserEnabled
- PasswordChanged
- PasswordReset
- GroupCreated
- GroupDeleted
- GroupModified
- UserAddedToGroup
- UserRemovedFromGroup
- GroupEnumerated
- UserRead
- GroupRead
EventSubType اختياري تعداد الأنواع الفرعية التالية مدعومة:
- UserRead: كلمة المرور، التجزئة
- UserCreated، GroupCreated، UserModified، . GroupModified لمزيد من المعلومات، راجع UpdatedPropertyName
EventResult الزاميه تعداد في حين أن الفشل ممكن، تقوم معظم الأنظمة بالإبلاغ عن أحداث إدارة المستخدم الناجحة فقط. القيمة المتوقعة للأحداث الناجحة هي Success.
EventResultDetails اوصت تعداد القيم الصالحة هي NotAuthorized و Other.
حدث كلي الزاميه تعداد بينما يسمح بأي قيمة خطورة صالحة، فإن خطورة أحداث إدارة المستخدم عادة Informationalما تكون .
EventSchema الزاميه تعداد اسم المخطط الموثق هنا هو UserManagement.
EventSchemaVersion الزاميه SchemaVersion (سلسلة) إصدار المخطط. إصدار المخطط الموثق هنا هو 0.1.2.
حقول Dvc بالنسبة لأحداث إدارة المستخدم، تشير حقول الجهاز إلى النظام الذي يبلغ عن الحدث. عادة ما يكون هذا هو النظام الذي تتم إدارة المستخدم عليه.

كافة الحقول الشائعة

الحقول التي تظهر في الجدول أدناه شائعة لجميع مخططات ASIM. أي إرشادات محددة أعلاه تتجاوز الإرشادات العامة للحقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من التفاصيل حول كل حقل، راجع مقالة الحقول المشتركة ASIM .

فئه الحقول
الزاميه - عدد الأحداث
- EventStartTime
- EventEndTime
- نوع الحدث
- EventResult
- منتج الحدث
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
اوصت - EventResultDetails
- حدث كلي
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- معرف Dvc
- نوع DvcId
- DvcAction
اختياري - EventMessage
- EventSubType
- EventOriginalUid
- نوع الحدث الأصلي
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- مالك الحدث
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- حقول إضافية
- وصف DvcDescription
- DvcScopeId
- DvcScope

حقول الخصائص المحدثة

الميدان فئه النوع الوصف
UpdatedPropertyName الاسم المستعار الاسم المستعار ل EventSubType عندما يكون نوع الحدث هو UserCreatedأو GroupCreatedUserModifiedأو أو GroupModified.

القيم المدعومة هي:
- MultipleProperties: يستخدم عندما يقوم النشاط بتحديث خصائص متعددة
- Previous<PropertyName>، حيث <PropertyName> هي إحدى القيم المدعومة ل UpdatedPropertyName.
- New<PropertyName>، حيث <PropertyName> هي إحدى القيم المدعومة ل UpdatedPropertyName.
القيمة السابقة اختياري سلسلة القيمة السابقة التي تم تخزينها في الخاصية المحددة.
قيمة جديدة اختياري سلسلة القيمة الجديدة المخزنة في الخاصية المحددة.

حقول المستخدم الهدف

الميدان فئه النوع الوصف
TargetUserId اختياري سلسلة تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمستخدم المستهدف.

تتضمن التنسيقات والأنواع المدعومة ما يلي:
- معرف الأمان (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

تخزين نوع المعرف في الحقل TargetUserIdType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى TargetUserSid و TargetUserUid و TargetUserAADID و TargetUserOktaId و TargetUserAwsId على التوالي. لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:S-1-12
TargetUserIdType الشرطي تعداد نوع المعرف المخزن في الحقل TargetUserId .

القيم المدعومة هي SIDوUIDAADIDOktaId.AWSId
TargetUsername اختياري اسم المستخدم (سلسلة) اسم المستخدم الهدف، بما في ذلك معلومات المجال عند توفرها.

استخدم أحد التنسيقات التالية وبترتيب الأولوية التالي:
- Upn/Email: johndow@contoso.com
- Windows:Contoso\johndow
- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- بسيط: johndow. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.

تخزين نوع اسم المستخدم في الحقل TargetUsernameType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى TargetUserUpn و TargetUserWindows و TargetUserDn. لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:AlbertE
TargetUsernameType الشرطي تعداد يحدد نوع اسم المستخدم المخزن في الحقل TargetUsername . تتضمن UPNالقيم المدعومة و WindowsDNو و.Simple لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:Windows
TargetUserType اختياري تعداد نوع المستخدم المستهدف. تتضمن القيم المدعومة ما يلي:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. قم بتخزين القيمة الأصلية في حقل TargetOriginalUserType .
TargetOriginalUserType اختياري سلسلة نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل المصدر.
TargetUserScope اختياري سلسلة النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف TargetUserId و TargetUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط.
TargetUserScopeId اختياري سلسلة معرف النطاق، مثل Microsoft Entra Directory ID، حيث يتم تعريف TargetUserId و TargetUsername. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط.
TargetUserSessionId اختياري سلسلة المعرف الفريد لجلسة تسجيل دخول المستخدم المستهدف.

على سبيل المثال:999

ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية.

إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية.

حقول المستخدم

الميدان فئه النوع الوصف
معرف المستخدم المستخدم اختياري سلسلة تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل.

تتضمن التنسيقات والأنواع المدعومة ما يلي:
- معرف الأمان (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

تخزين نوع المعرف في الحقل ActorUserIdType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى ActorUserSid و ActorUserUid و ActorUserAadId و ActorUserOktaId و ActorAwsId على التوالي. لمزيد من المعلومات، راجع كيان المستخدم.

مثال: S-1-12
نوع المستخدم المستخدم الشرطي تعداد نوع المعرف المخزن في الحقل ActorUserId . تتضمن SIDالقيم المدعومة وUIDAADIDOktaId.AWSId
الممثلUsername الزاميه اسم المستخدم (سلسلة) اسم مستخدم المستخدم، بما في ذلك معلومات المجال عند توفرها.

استخدم أحد التنسيقات التالية وبترتيب الأولوية التالي:
- Upn/Email: johndow@contoso.com
- Windows:Contoso\johndow
- DN: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- بسيط: johndow. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.

تخزين نوع اسم المستخدم في الحقل ActorUsernameType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتطبيع أسماء الحقول إلى ActorUserUpn و ActorUserWindows و ActorUserDn.

لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:AlbertE
المستخدم الاسم المستعار الاسم المستعار ل ActorUsername.
نوع المستخدمUsername الشرطي تعداد يحدد نوع اسم المستخدم المخزن في حقل ActorUsername . القيم المدعومة هي UPNو WindowsDNو و.Simple لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:Windows
نوع المستخدم المستخدم اختياري تعداد نوع المستخدم. القيم المسموح بها هي:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. تخزين القيمة الأصلية في حقل ActorOriginalUserType .
نوع المستخدم الأصلي للممثل اختياري سلسلة نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل جهاز إعداد التقارير.
نوع المستخدم الأصلي للممثل نوع مستخدم المستخدم الأصلي، إذا تم توفيره من قبل المصدر.
معرف المستخدم اختياري سلسلة المعرف الفريد لجلسة تسجيل الدخول الخاصة بالمستخدم.

على سبيل المثال:999

ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية.

إذا كنت تستخدم جهاز Windows وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية.
ActorScope اختياري سلسلة النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط.
ActorScopeId اختياري سلسلة معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط.

حقول المجموعة

الميدان فئه النوع الوصف
معرف المجموعة اختياري سلسلة تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمجموعة، للأنشطة التي تتضمن مجموعة.

تتضمن التنسيقات والأنواع المدعومة ما يلي:
- معرف الأمان (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578

تخزين نوع المعرف في الحقل GroupIdType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى GroupSid أو GroupUid، على التوالي. لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:S-1-12
GroupIdType اختياري تعداد نوع المعرف المخزن في الحقل GroupId .

القيم المدعومة هي SIDو.UID
Groupname اختياري سلسلة اسم المجموعة، بما في ذلك معلومات المجال عند توفرها، للأنشطة التي تتضمن مجموعة.

استخدم أحد التنسيقات التالية وبترتيب الأولوية التالي:
- Upn/Email: grp@contoso.com
- Windows:Contoso\grp
- DN: CN=grp,OU=Sales,DC=Fabrikam,DC=COM
- بسيط: grp. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.

قم بتخزين نوع اسم المجموعة في الحقل GroupNameType . إذا كانت المعرفات الأخرى متوفرة، نوصي بتسوية أسماء الحقول إلى GroupUpnوGroupNameWindowsوGroupDn.

على سبيل المثال:Contoso\Finance
GroupNameType اختياري تعداد يحدد نوع اسم المجموعة المخزن في حقل GroupName . تتضمن UPNالقيم المدعومة و WindowsDNو و.Simple

على سبيل المثال:Windows
نوع المجموعة اختياري تعداد نوع المجموعة، للأنشطة التي تتضمن مجموعة. تتضمن القيم المدعومة ما يلي:
- Local Distribution
- Local Security Enabled
- Global Distribution
- Global Security Enabled
- Universal Distribution
- Universal Security Enabled
- Other

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. تخزين القيمة الأصلية في حقل GroupOriginalType .
GroupOriginalType اختياري سلسلة نوع المجموعة الأصلي، إذا تم توفيره من قبل المصدر.

حقول المصدر

الميدان فئه النوع الوصف
Src اوصت سلسلة معرف فريد للجهاز المصدر.

قد يكون هذا الحقل اسما مستعارا لحقول SrcDvcId أو SrcHostname أو SrcIpAddr .

على سبيل المثال:192.168.12.1
SrcIpAddr اوصت عنوان IP عنوان IP للجهاز المصدر. هذه القيمة إلزامية إذا تم تحديد SrcHostname .

على سبيل المثال:77.138.103.108
IpAddr الاسم المستعار الاسم المستعار ل SrcIpAddr.
رقم SrcPortNumber اختياري صحيح منفذ IP الذي نشأ منه الاتصال. قد لا تكون ذات صلة بجلسة تتضمن اتصالات متعددة.

على سبيل المثال:2335
SrcMacAddr اختياري عنوان MAC (سلسلة) عنوان MAC لواجهة الشبكة التي نشأ منها الاتصال أو جلسة العمل.

على سبيل المثال:06:10:9f:eb:8f:14
SrcDescription اختياري سلسلة نص وصفي مقترن بالجهاز. على سبيل المثال: Primary Domain Controller.
اسم SrcHostname اوصت سلسلة اسم مضيف الجهاز المصدر، باستثناء معلومات المجال.

على سبيل المثال:DESKTOP-1282V4D
SrcDomain اوصت المجال (سلسلة) مجال الجهاز المصدر.

على سبيل المثال:Contoso
SrcDomainType اوصت تعداد نوع SrcDomain، إذا كان معروفا. تتضمن القيم المحتملة ما يلي:
- Windows (مثل contoso)
- FQDN (مثل microsoft.com)

مطلوب إذا تم استخدام SrcDomain .
SrcFQDN اختياري FQDN (سلسلة) اسم مضيف الجهاز المصدر، بما في ذلك معلومات المجال عند توفرها.

ملاحظة: يدعم هذا الحقل تنسيق FQDN التقليدي وتنسيق مجال Windows\اسم المضيف. يعكس حقل SrcDomainType التنسيق المستخدم.

على سبيل المثال:Contoso\DESKTOP-1282V4D
SrcDvcId اختياري سلسلة معرف الجهاز المصدر كما تم الإبلاغ عنه في السجل.

على سبيل المثال:ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId اختياري سلسلة معرف نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScopeId إلى معرف اشتراك على Azure ومعرف حساب على AWS.
SrcDvcScope اختياري سلسلة نطاق النظام الأساسي السحابي الذي ينتمي إليه الجهاز. يتم تعيين SrcDvcScope إلى معرف اشتراك على Azure ومعرف حساب على AWS.
SrcDvcIdType الشرطي تعداد نوع SrcDvcId، إذا كان معروفا. تتضمن القيم المحتملة ما يلي:
- AzureResourceId
- MDEid

إذا كانت معرفات متعددة متوفرة، فاستخدم المعرف الأول من القائمة السابقة، وقم بتخزين المعرفين الآخرين في SrcDvcAzureResourceIdوSrcDvcMDEid، على التوالي.

ملاحظة: هذا الحقل مطلوب إذا تم استخدام SrcDvcId .
SrcDeviceType اختياري تعداد نوع الجهاز المصدر. تتضمن القيم المحتملة ما يلي:
- Computer
- Mobile Device
- IOT Device
- Other
SrcGeoCountry اختياري البلد البلد/المنطقة المقترنة بعنوان IP المصدر.

على سبيل المثال:USA
SrcGeoRegion اختياري المنطقه المنطقة المقترنة بعنوان IP المصدر.

على سبيل المثال:Vermont
SrcGeoCity اختياري المدينه المدينة المقترنة بعنوان IP المصدر.

على سبيل المثال:Burlington
SrcGeoLatitude اختياري العرض خط عرض الإحداثيات الجغرافية المقترنة بعنوان IP المصدر.

على سبيل المثال:44.475833
SrcGeoLongitude اختياري خط طول خط طول الإحداثيات الجغرافية المرتبطة بعنوان IP المصدر.

على سبيل المثال:73.211944
SrcRiskLevel اختياري صحيح مستوى المخاطر المرتبط بالمصدر. يجب تعديل القيمة إلى نطاق من 0 إلى ، مع 100 ل حميدة و 0 لمخاطر 100عالية.

على سبيل المثال:90
SrcOriginalRiskLevel اختياري سلسلة مستوى المخاطر المرتبط بالمصدر، كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير.

على سبيل المثال:Suspicious

تطبيق بالنيابة

الميدان فئه النوع الوصف
ActingAppId اختياري سلسلة معرف التطبيق الذي يستخدمه المستخدم لتنفيذ النشاط، بما في ذلك عملية أو مستعرض أو خدمة.

على سبيل المثال: 0x12ae8
ActingAppName اختياري سلسلة اسم التطبيق الذي يستخدمه المستخدم لتنفيذ النشاط، بما في ذلك عملية أو مستعرض أو خدمة.

على سبيل المثال: C:\Windows\System32\svchost.exe
ActingAppType اختياري تعداد نوع التطبيق التمثيلي. تتضمن القيم المدعومة ما يلي:
- Process
- Browser
- Resource
- Other
ActingOriginalAppType اختياري سلسلة نوع التطبيق الذي بدأ النشاط كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير.
HttpUserAgent اختياري سلسلة عند إجراء المصادقة عبر HTTP أو HTTPS، تكون قيمة هذا الحقل هي عنوان HTTP user_agent الذي يوفره التطبيق بالنيابة عند إجراء المصادقة.

على سبيل المثال: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

حقول الفحص

تستخدم الحقول التالية لتمثيل هذا الفحص الذي يقوم به نظام أمان مثل نظام EDR.

الميدان فئه النوع الوصف
اسم القاعدة اختياري سلسلة اسم القاعدة أو معرفها من خلال إقرانه بنتائج الفحص.
رقم القاعدة اختياري صحيح عدد القاعدة المقترنة بنتائج الفحص.
القاعده الشرطي سلسلة إما قيمة kRuleName أو قيمة RuleNumber. إذا تم استخدام قيمة RuleNumber ، يجب تحويل النوع إلى سلسلة.
معرف التهديد اختياري سلسلة معرف التهديد أو البرامج الضارة المحددة في نشاط الملف.
اسم التهديد اختياري سلسلة اسم التهديد أو البرامج الضارة المحددة في نشاط الملف.

على سبيل المثال:EICAR Test File
فئة التهديد اختياري سلسلة فئة التهديد أو البرامج الضارة المحددة في نشاط الملف.

على سبيل المثال:Trojan
ThreatRiskLevel اختياري RiskLevel (عدد صحيح) مستوى المخاطر المرتبط بالتهديد المحدد. يجب أن يكون المستوى رقما بين 0و100.

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مقياس مختلف، والذي يجب تسويته إلى هذا المقياس. يجب تخزين القيمة الأصلية في ThreatOriginalRiskLevel.
ThreatOriginalRiskLevel اختياري سلسلة مستوى المخاطر كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير.
حقل التهديد اختياري سلسلة الحقل الذي تم تحديد تهديد له.
تكوين التهديد اختياري مستوى الثقة (عدد صحيح) مستوى ثقة التهديد المحدد، الذي تمت تسويته إلى قيمة بين 0 و100.
تكوين التهديدات اختياري سلسلة مستوى الثقة الأصلي للتهديد المحدد، كما تم الإبلاغ عنه بواسطة جهاز الإبلاغ.
ThreatIsActive اختياري منطقي صحيح إذا كان التهديد المحدد يعتبر تهديدا نشطا.
ThreatFirstReportedTime اختياري Datetime في المرة الأولى التي تم فيها تحديد عنوان IP أو المجال كتهديد.
ThreatLastReportedTime اختياري Datetime في المرة الأخيرة التي تم فيها تحديد عنوان IP أو المجال على أنه تهديد.

حقول وأسماء مستعارة إضافية

الميدان فئه النوع الوصف
المضيف الاسم المستعار الاسم المستعار ل DvcHostname.

تحديثات المخطط

التغييرات في الإصدار 0.1.2 من المخطط هي:

  • تمت إضافة حقول الفحص.
  • تمت إضافة الحقول SrcDescriptionالمصدر ، ، SrcMacAddrSrcOriginalRiskLevel، SrcPortNumber، ، SrcRiskLevel
  • تمت إضافة الحقول TargetUserScopeالهدف ، ، TargetUserScopeIdTargetUserSessionId
  • تمت إضافة حقول ActorOriginalUserTypeالمستخدم ، ، ActorScopeActorScopeId
  • تمت إضافة حقل التطبيق بالنيابة ActingOriginalAppType