Microsoft Sentinel referenční informace ke schématu normalizace správy uživatelů

Schéma normalizace správy uživatelů Microsoft Sentinel slouží k popisu aktivit správy uživatelů, jako je vytvoření uživatele nebo skupiny, změna atributu uživatele nebo přidání uživatele do skupiny. Tyto události hlásí například operační systémy, adresářové služby, systémy pro správu identit a jakékoli jiné systémy, které hlásí aktivitu místní správy uživatelů.

Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).

Přehled schématu

Schéma správy uživatelů ASIM popisuje aktivity správy uživatelů. Aktivity obvykle zahrnují následující entity:

  • Actor – uživatel provádějící aktivitu správy.
  • Herecký proces – proces, který aktér používá k provádění aktivity správy.
  • Src – když se aktivita provádí přes síť, zdrojové zařízení, ze kterého byla aktivita inicializována.
  • Cílový uživatel – uživatel, který spravuje účet.
  • Skupina , do které se cílový uživatel přidá, odebere nebo se upravuje.

Některé aktivity, jako jsou UserCreated, GroupCreated, UserModified a GroupModified, nastavují nebo aktualizují uživatelské vlastnosti. Sada nebo aktualizace vlastností je zdokumentována v následujících polích:

Analyzátory

Další informace o analyzátorech ASIM najdete v přehledu analyzátorů ASIM.

Filtrování parametrů analyzátoru

Analyzátory správy uživatelů podporují parametry filtrování. I když jsou tyto parametry volitelné, můžou zvýšit výkon dotazů.

K dispozici jsou následující parametry filtrování:

Name (Název) Typ Popis
Starttime datetime Filtrovat pouze události správy uživatelů, ke kterým došlo v tuto dobu nebo později. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor.
Endtime datetime Filtrujte pouze události správy uživatelů, ke kterým došlo v tomto okamžiku nebo před tímto časem. Tento parametr filtruje TimeGenerated pole, které je standardním designem pro čas události, bez ohledu na mapování polí EventStartTime a EventEndTime specifické pro analyzátor.
srcipaddr_has_any_prefix Dynamické Filtrovat pouze události správy uživatelů, u kterých předpona zdrojové IP adresy odpovídá kterékoli z uvedených hodnot. Předpony by měly končit .na , například: 10.0..
targetusername_has_any Dynamické Filtrovat pouze události správy uživatelů, u kterých má cílové uživatelské jméno některou z uvedených hodnot.
actorusername_has_any Dynamické Filtrovat pouze události správy uživatelů, u kterých má uživatelské jméno objektu actor některou z uvedených hodnot.
eventtype_in Dynamické Filtrovat pouze události správy uživatelů, u kterých je typ události jedna z uvedených hodnot, například UserCreated, UserDeleted, UserModified, PasswordChangednebo GroupCreated.

Pokud například chcete filtrovat pouze události vytváření uživatelů z posledního dne, použijte:

_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())

Podrobnosti schématu

Běžná pole ASIM

Důležité

Pole společná pro všechna schémata jsou podrobně popsána v článku o společných polích ASIM .

Společná pole se specifickými pokyny

V následujícím seznamu jsou uvedena pole, která obsahují konkrétní pokyny pro události aktivit procesů:

:----- Třída Typ Popis
Eventtype Povinné Výčtové Popisuje operaci hlášenou záznamem.

Pro aktivitu Správa uživatelů jsou podporované hodnoty:
- UserCreated
- UserDeleted
- UserModified
- UserLocked
- UserUnlocked
- UserDisabled
- UserEnabled
- PasswordChanged
- PasswordReset
- GroupCreated
- GroupDeleted
- GroupModified
- UserAddedToGroup
- UserRemovedFromGroup
- GroupEnumerated
- UserRead
- GroupRead
EventSubType Nepovinný Výčtové Podporují se následující podtypy:
- UserRead: Heslo, hodnota hash
- UserCreated, GroupCreated, UserModified. GroupModified Další informace najdete v tématu UpdatedPropertyName.
EventResult Povinné Výčtové I když je možné selhání, většina systémů hlásí pouze úspěšné události správy uživatelů. Očekávaná hodnota pro úspěšné události je Success.
EventResultDetails Doporučené Výčtové Platné hodnoty jsou NotAuthorized a Other.
EventSeverity Povinné Výčtové I když je povolená jakákoli platná hodnota závažnosti, závažnost událostí správy uživatelů je obvykle Informational.
EventSchema Povinné Výčtové Název zde popsaného schématu je UserManagement.
EventSchemaVersion Povinné SchemaVersion (řetězec) Verze schématu. Verze zde popsaného schématu je 1.0.0.
Pole Dvc V případě událostí správy uživatelů pole zařízení odkazují na systém, který událost hlásí. Obvykle se jedná o systém, ve kterém je uživatel spravován.

Všechna společná pole

Pole, která se zobrazují v následující tabulce, jsou společná pro všechna schémata ASIM. Všechny výše uvedené pokyny přepisují obecné pokyny pro dané pole. Pole může být například volitelné obecně, ale povinné pro konkrétní schéma. Další podrobnosti o jednotlivých polích najdete v článku o společných polích ASIM .

Třída Pole
Povinné - Počet událostí
- Čas začátku události
- EventEndTime
- Eventtype
- Výsledek události
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- DVC
Doporučené - VýsledekUdálostPodrobnosti
- Závažnost události
- Id události
- DvcIpAddr
- Název hostitele Dvc
- Doména dvc
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- Akce DvcAction
Nepovinný - UdálostZpráva
- EventSubType
- UdálostOriginalUid
- UdálostOriginální typ
- UdálostOriginální Subtyp
- UdálostPůvodníVýsledekDetaily
- UdálostOriginalSeverity
- EventProductVersion
- EventReportUrl
- Vlastník událostí
- DvcZone
- DvcMacAddr
- DvcO
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- Další pole
- Popis dvcDescription
- DvcScopeId
- DvcScope

Aktualizovaná pole vlastností

:----- Třída Typ Popis
AktualizovanéJménoNemovitosti Alias Alias pro EventSubType, pokud je UserCreatedtyp události , GroupCreatednebo UserModifiedGroupModified.

Podporované hodnoty jsou:
- MultipleProperties: Používá se, když aktivita aktualizuje více vlastností.
- Previous<PropertyName>, kde <PropertyName> je jedna z podporovaných hodnot pro UpdatedPropertyName.
- New<PropertyName>, kde <PropertyName> je jedna z podporovaných hodnot pro UpdatedPropertyName.
Hodnota předchozího majetku Nepovinný String Předchozí hodnota, která byla uložena v zadané vlastnosti.
NewPropertyValue Nepovinný String Nová hodnota uložená v zadané vlastnosti.

Pole cílového uživatele

:----- Třída Typ Popis
Id cílového uživatele Nepovinný String Strojově čitelná alfanumerická jedinečná reprezentace cílového uživatele.

Mezi podporované formáty a typy patří:
- SID (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

Typ ID uložte do pole TargetUserIdType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na TargetUserSid, TargetUserUid, TargetUserAADID, TargetUserOktaId a TargetUserAwsId. Další informace najdete v tématu Entita Uživatel.

Například: S-1-12
TargetUserIdType Podmíněné Výčtové Typ ID uloženého v poli TargetUserId

Podporované hodnoty jsou SID, UID, AADID, OktaIda AWSId.
TargetUsername Nepovinný Uživatelské jméno (řetězec) Cílové uživatelské jméno, včetně informací o doméně, pokud jsou k dispozici.

Použijte jeden z následujících formátů a v následujícím pořadí podle priority:
- Hlavní název/Email:johndow@contoso.com
- Windows:Contoso\johndow
- Název názvu: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- Jednoduché: johndow. Jednoduchý formulář použijte jenom v případě, že informace o doméně nejsou k dispozici.

Typ uživatelského jména uložte do pole TargetUsernameType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na TargetUserUpn, TargetUserWindows a TargetUserDn. Další informace najdete v tématu Entita Uživatel.

Například: AlbertE
TargetUsernameType Podmíněné Výčtové Určuje typ uživatelského jména uloženého v poli TargetUsername . Mezi podporované hodnoty patří UPN, Windows, DNa Simple. Další informace najdete v tématu Entita Uživatel.

Například: Windows
TargetUserType Nepovinný Výčtové Typ cílového uživatele. Mezi podporované hodnoty patří:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

Poznámka: Hodnota může být ve zdrojovém záznamu zadaná pomocí různých termínů, které by měly být normalizovány na tyto hodnoty. Uložte původní hodnotu do pole TargetOriginalUserType .
CílPůvodníUživatelský typ Nepovinný String Původní cílový typ uživatele, pokud je zadaný zdrojem.
TargetUserScope Nepovinný String Obor, například Microsoft Entra tenant, ve kterém jsou definovány TargetUserId a TargetUsername. další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu.
TargetUserScopeId Nepovinný String ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány TargetUserId a TargetUsername. Další informace a seznam povolených hodnot najdete v tématu UserScopeId v článku Přehled schématu.
TargetUserSessionId Nepovinný String Jedinečné ID relace přihlášení cílového uživatele.

Například: 999

Poznámka: Typ je definován jako řetězec pro podporu různých systémů, ale ve Windows musí být tato hodnota číselná.

Pokud používáte počítač s Windows nebo Linux a používáte jiný typ, nezapomeňte hodnoty převést. Pokud jste například použili šestnáctkovou hodnotu, převeďte ji na desetinnou hodnotu.

Pole objektu Actor

:----- Třída Typ Popis
ActorUserId Nepovinný String Strojově čitelná alfanumerická a jedinečná reprezentace objektu Actor.

Mezi podporované formáty a typy patří:
- SID (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

Typ ID uložte do pole ActorUserIdType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na ActorUserSid, ActorUserUid, ActorUserAadId, ActorUserOktaId a ActorAwsId. Další informace najdete v tématu Entita Uživatel.

Příklad: S-1-12
ActorUserIdType Podmíněné Výčtové Typ ID uloženého v poli ActorUserId . Mezi podporované hodnoty patří SID, UID, AADID, OktaIda AWSId.
ActorUsername Povinné Uživatelské jméno (řetězec) Uživatelské jméno objektu Actor, včetně informací o doméně, pokud jsou k dispozici.

Použijte jeden z následujících formátů a v následujícím pořadí podle priority:
- Hlavní název/Email:johndow@contoso.com
- Windows:Contoso\johndow
- Název názvu: CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- Jednoduché: johndow. Jednoduchý formulář použijte jenom v případě, že informace o doméně nejsou k dispozici.

Typ uživatelského jména uložte do pole ActorUsernameType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na ActorUserUpn, ActorUserWindows a ActorUserDn.

Další informace najdete v tématu Entita Uživatel.

Například: AlbertE
Uživatele Alias Alias na ActorUsername.
AktérUživatelské jméno Podmíněné Výčtové Určuje typ uživatelského jména uloženého v poli ActorUsername . Podporované hodnoty jsou UPN, Windows, DNa Simple. Další informace najdete v tématu Entita Uživatel.

Například: Windows
ActorUserType Nepovinný Výčtové Typ objektu Actor. Povolené hodnoty jsou:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

Poznámka: Hodnota může být ve zdrojovém záznamu zadaná pomocí různých termínů, které by měly být normalizovány na tyto hodnoty. Uložte původní hodnotu do pole ActorOriginalUserType .
ActorOriginalUserType Nepovinný String Původní typ uživatele objektu actor, pokud je poskytován zdrojem.
ActorSessionId Nepovinný String Jedinečné ID relace přihlášení objektu Actor.

Například: 999

Poznámka: Typ je definován jako řetězec pro podporu různých systémů, ale ve Windows musí být tato hodnota číselná.

Pokud používáte počítač s Windows a používáte jiný typ, nezapomeňte hodnoty převést. Pokud jste například použili šestnáctkovou hodnotu, převeďte ji na desetinnou hodnotu.
ActorScope Nepovinný String Obor, například Microsoft Entra tenant, ve kterém jsou definovány ActorUserId a ActorUsername. další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu.
ActorScopeId Nepovinný String ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány ActorUserId a ActorUsername. další informace a seznam povolených hodnot najdete v tématu UserScopeId v článku Přehled schématu.

Seskupovat pole

:----- Třída Typ Popis
Groupid Nepovinný String Strojově čitelná alfanumerická jedinečná reprezentace skupiny pro aktivity zahrnující skupinu.

Mezi podporované formáty a typy patří:
- SID (Windows):S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578

Typ ID uložte do pole GroupIdType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na GroupSid nebo GroupUid. Další informace najdete v tématu Entita Uživatel.

Například: S-1-12
GroupIdType Nepovinný Výčtové Typ ID uloženého v poli GroupId

Podporované hodnoty jsou SID, a UID.
Groupname Nepovinný String Název skupiny, včetně informací o doméně, pokud jsou k dispozici, pro aktivity zahrnující skupinu.

Použijte jeden z následujících formátů a v následujícím pořadí podle priority:
- Hlavní název/Email:grp@contoso.com
- Windows:Contoso\grp
- Název názvu: CN=grp,OU=Sales,DC=Fabrikam,DC=COM
- Jednoduché: grp. Jednoduchý formulář použijte jenom v případě, že informace o doméně nejsou k dispozici.

Typ názvu skupiny uložte do pole GroupNameType . Pokud jsou k dispozici jiná ID, doporučujeme normalizovat názvy polí na GroupUpn, GroupNameWindows a GroupDn.

Například: Contoso\Finance
GroupNameType Nepovinný Výčtové Určuje typ názvu skupiny uloženého v poli GroupName . Mezi podporované hodnoty patří UPN, Windows, DNa Simple.

Například: Windows
Typ skupiny Nepovinný Výčtové Typ skupiny pro aktivity zahrnující skupinu. Mezi podporované hodnoty patří:
- Local Distribution
- Local Security Enabled
- Global Distribution
- Global Security Enabled
- Universal Distribution
- Universal Security Enabled
- Other

Poznámka: Hodnota může být ve zdrojovém záznamu zadaná pomocí různých termínů, které by měly být normalizovány na tyto hodnoty. Původní hodnotu uložte do pole GroupOriginalType .
SkupinaPůvodníType Nepovinný String Původní typ skupiny, pokud je poskytnutý zdrojem.

Zdrojová pole

:----- Třída Typ Popis
Src Doporučené String Jedinečný identifikátor zdrojového zařízení.

Toto pole může aliasovat pole SrcDvcId, SrcHostname nebo SrcIpAddr .

Například: 192.168.12.1
SrcIpAddr Doporučené adresa IP IP adresa zdrojového zařízení. Tato hodnota je povinná, pokud je zadána hodnota SrcHostname .

Například: 77.138.103.108
IpAddr Alias Alias pro SrcIpAddr.
SrcPortNumber Nepovinný Celé číslo Port IP, ze kterého pochází připojení. Nemusí být relevantní pro relaci obsahující více připojení.

Například: 2335
SrcMacAddr Nepovinný Adresa MAC (řetězec) Adresa MAC síťového rozhraní, ze kterého připojení nebo relace pochází.

Například: 06:10:9f:eb:8f:14
Popis SrcDescription Nepovinný String Popisný text přidružený k zařízení Příklad: Primary Domain Controller.
SrcHostname Doporučené String Název hostitele zdrojového zařízení s výjimkou informací o doméně.

Například: DESKTOP-1282V4D
SrcDomain Doporučené Doména (řetězec) Doména zdrojového zařízení.

Například: Contoso
SrcDomainType Doporučené Výčtové Typ SrcDomain, pokud je znám. Mezi možné hodnoty patří:
- Windows (například contoso)
- FQDN (například microsoft.com)

Vyžaduje se, pokud se používá doména SrcDomain .
SrcFQDN Nepovinný Plně kvalifikovaný název domény (řetězec) Název hostitele zdrojového zařízení, včetně informací o doméně, pokud jsou k dispozici.

Poznámka: Toto pole podporuje tradiční formát plně kvalifikovaného názvu domény i formát windows doména\název hostitele. Pole SrcDomainType odráží použitý formát.

Například: Contoso\DESKTOP-1282V4D
SrcDvcId Nepovinný String ID zdrojového zařízení uvedené v záznamu.

Například: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId Nepovinný String ID oboru cloudové platformy, do které zařízení patří. SrcDvcScopeId se mapuje na ID předplatného na Azure a na ID účtu v AWS.
SrcDvcScope Nepovinný String Rozsah cloudové platformy, do které zařízení patří. SrcDvcScope se mapuje na ID předplatného na Azure a na ID účtu v AWS.
SrcDvcIdType Podmíněné Výčtové Typ SrcDvcId, pokud je známý. Mezi možné hodnoty patří:
- AzureResourceId
- MDEid

Pokud je k dispozici více ID, použijte první z předchozího seznamu a ostatní uložte do SrcDvcAzureResourceId a SrcDvcMDEid.

Poznámka: Toto pole je povinné, pokud se používá SrcDvcId .
SrcDeviceType Nepovinný Výčtové Typ zdrojového zařízení. Mezi možné hodnoty patří:
- Computer
- Mobile Device
- IOT Device
- Other
SrcGeoCountry Nepovinný Země Země nebo oblast přidružená ke zdrojové IP adrese.

Například: USA
Oblast SrcGeo Nepovinný Oblasti Oblast přidružená ke zdrojové IP adrese.

Například: Vermont
SrcGeoCity Nepovinný Město Město přidružené ke zdrojové IP adrese.

Například: Burlington
SrcGeoLatitude Nepovinný Šířky Zeměpisná šířka zeměpisné souřadnice přidružené ke zdrojové IP adrese.

Například: 44.475833
SrcGeoLongitude Nepovinný Délky Zeměpisná délka zeměpisné souřadnice přidružené ke zdrojové IP adrese.

Například: 73.211944
SrcRiskLevel Nepovinný Celé číslo Úroveň rizika přidružená ke zdroji. Hodnota by měla být upravena do rozsahu 0 do 100, s 0 neškodným a 100 vysokým rizikem.

Například: 90
SrcOriginalRiskLevel Nepovinný String Úroveň rizika přidružená ke zdroji hlášená zařízením pro generování sestav.

Například: Suspicious

Fungující aplikace

:----- Třída Typ Popis
ActingAppId Nepovinný String ID aplikace používané objektem actor k provedení aktivity, včetně procesu, prohlížeče nebo služby.

Například: 0x12ae8
ActingAppName Nepovinný String Název aplikace používané objektem actor k provedení aktivity, včetně procesu, prohlížeče nebo služby.

Například: C:\Windows\System32\svchost.exe
ActingAppType Nepovinný Výčtové Typ fungující aplikace. Mezi podporované hodnoty patří:
- Process
- Browser
- Resource
- Other
ActingOriginalAppType Nepovinný String Typ aplikace, která iniciovala aktivitu hlášenou zařízením pro vytváření sestav.
HttpUserAgent Nepovinný String Pokud se ověřování provádí přes PROTOKOL HTTP nebo HTTPS, hodnota tohoto pole je user_agent hlavička HTTP, kterou při provádění ověřování poskytuje fungující aplikace.

Například: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

Pole kontroly

Následující pole se používají k reprezentaci kontroly provedené bezpečnostním systémem, jako je systém EDR.

:----- Třída Typ Popis
Název pravidla Nepovinný String Název nebo ID pravidla přidruženého k výsledkům kontroly.
Číslo pravidla Nepovinný Celé číslo Číslo pravidla přidruženého k výsledkům kontroly.
Pravidlo Podmíněné String Buď hodnotu RuleName , nebo hodnotu RuleNumber. Pokud je použita hodnota RuleNumber , typ by měl být převeden na řetězec.
ThreatId Nepovinný String ID hrozby nebo malwaru identifikovaného v aktivitě souboru
ThreatName Nepovinný String Název hrozby nebo malwaru identifikovaného v aktivitě souboru.

Například: EICAR Test File
ThreatCategory Nepovinný String Kategorie hrozby nebo malwaru identifikované v aktivitě souboru.

Například: Trojan
ThreatRiskLevel Nepovinný RiskLevel (integer) Úroveň rizika související s identifikovanou hrozbou. Úroveň by měla být číslo mezi 0 a 100.

Poznámka: Hodnota může být ve zdrojovém záznamu poskytována pomocí jiného měřítka, které by mělo být normalizováno na toto měřítko. Původní hodnota by měla být uložena v ThreatOriginalRiskLevel.
HrozbaPůvodníÚroveň rizika Nepovinný String Úroveň rizika hlášená zařízením pro hlášení.
ThreatField Nepovinný String Pole, pro které byla zjištěna hrozba.
ThreatConfidence Nepovinný ConfidenceLevel (integer) Úroveň spolehlivosti identifikované hrozby normalizovaná na hodnotu mezi 0 a 100.
ThreatOriginalConfidence Nepovinný String Původní úroveň spolehlivosti zjištěné hrozby hlášená zařízením pro hlášení.
ThreatIsActive Nepovinný logický Hodnota True, pokud je identifikovaná hrozba považována za aktivní hrozbu.
ThreatFirstReportedTime Nepovinný datetime První identifikace IP adresy nebo domény jako hrozby.
ThreatLastReportedTime Nepovinný datetime Čas, kdy byla IP adresa nebo doména naposledy identifikovány jako hrozba.

Další pole a aliasy

:----- Třída Typ Popis
Název hostitele Alias Alias pro DvcHostname.

Pole korelace entit

Note

Přispěvatelé nemusí tato pole zaplňovat. Příslušné parsery je naplní při přidání interní podpory Microsoft.

:----- Třída Typ Popis
ActingApplicationEntityKey Nepovinný String Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje jednající aplikaci v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit.
ActorUserAdditionalIds Nepovinný Dynamický Pro strukturu pole a použití viz Pole s příponou AdditionalIds.
ActorUserEntityKey Nepovinný String Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje uživatele aktéra v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit.
SrcSystemEntityKey Nepovinný String Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje zdrojový systém v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit.
TargetUserAdditionalIds Nepovinný Dynamický Pro strukturu pole a použití viz Pole s příponou AdditionalIds.
TargetUserEntityKey Nepovinný String Stabilní, deterministický identifikátor řetězce, který jednoznačně identifikuje cílového uživatele v rámci jednoho jmenného prostoru. Tento systémový jedinečný identifikátor umožňuje korelaci s entitami v jiných událostech a inventářích entit.

Aktualizace schématu

Verze Změny
0.1.2 - Přidány kontrolní pole.
- Přidal zdrojová pole SrcDescription, SrcMacAddr, SrcOriginalRiskLevel, SrcPortNumber, a .SrcRiskLevel
- Přidal cílová pole TargetUserScope, TargetUserScopeId, a TargetUserSessionId.
- Přidal jsem aktérská pole ActorOriginalUserType, ActorScope, a ActorScopeId.
- Přidáno pole ActingOriginalAppTypepro aplikaci aktujícího .
1.0.0 Přidány pole korelace entit.