CEF- und CommonSecurityLog-Feldzuordnung
In den folgenden Tabellen werden die Namen, die in Microsoft Sentinels CommonSecurityLog (CommonSecurityLog) verwendet werden, den Namen zugeordnet und möglicherweise hilfreich sein, wenn Sie mit einer CEF-Datenquelle in Microsoft Sentinel arbeiten.The following tables map common event format (CEF) field names they use in Microsoft Sentinel' commonSecurityLog, and might be helpful when you're working with a CEF data source in Microsoft Sentinel. Weitere Informationen finden Sie unter Erfassen von Syslog- und CEF-Nachrichten für Microsoft Sentinel mit dem Azure Monitor-Agent.
A–C
D
E - I
CEF-Schlüsselname | CommonSecurityLog-Name | Beschreibung |
---|---|---|
externalId | ExternalID | Eine ID, die vom Ursprungsgerät verwendet wird. In der Regel handelt es sich um steigende Werte, die jeweils einem Ereignis zugeordnet sind. |
fileCreateTime | FileCreateTime | Zeitpunkt, zu dem die Datei erstellt wurde. |
fileHash | Dateihash | Hash einer Datei. |
fileId | FileID | Eine ID, die einer Datei zugeordnet ist, z. B. INode. |
fileModificationTime | FileModificationTime | Zeitpunkt der letzten Dateiänderung. |
filePath | FilePath | Vollständiger Pfad der Datei einschließlich des Dateinamens. Zum Beispiel: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe oder /usr/bin/zip . |
filePermission | FilePermission | Die Berechtigungen der Datei. |
fileType | FileType | Dateityp wie Pipe, Socket usw. |
fname | FileName | Der Dateiname ohne Pfad. |
fsize | FileSize | Die Größe der Datei. |
Host | Computer | Host, von Syslog |
in | ReceivedBytes | Anzahl der eingehend übertragenen Bytes. |
M - P
CEF-Schlüsselname | CommonSecurityLog-Name | BESCHREIBUNG |
---|---|---|
mldg | Meldung | Eine Meldung, die weitere Details zum Ereignis enthält. |
Name | Aktivität | Eine Zeichenfolge, die eine lesbare und verständliche Beschreibung des Ereignisses darstellt. |
oldFileCreateTime | OldFileCreateTime | Zeitpunkt, zu dem die alte Datei erstellt wurde. |
oldFileHash | OldFileHash | Hash der alten Datei. |
oldFileId | OldFileId | Eine ID, die der alten Datei zugeordnet ist, z. B. INode. |
oldFileModificationTime | OldFileModificationTime | Zeitpunkt der letzten Änderung der alten Datei. |
oldFileName | OldFileName | Name der alten Datei. |
oldFilePath | OldFilePath | Vollständiger Pfad der alten Datei einschließlich des Dateinamens. Zum Beispiel: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe oder /usr/bin/zip . |
oldFilePermission | OldFilePermission | Berechtigungen der alten Datei. |
oldFileSize | OldFileSize | Größe der alten Datei. |
oldFileType | OldFileType | Dateityp der alten Datei wie Pipe, Socket usw. |
out | SentBytes | Anzahl der ausgehend übertragenen Bytes. |
outcome | EventOutcome | Ergebnis des Ereignisses wie success oder failure . |
proto | Protocol | Transportprotokoll, das das verwendete Layer-4-Protokoll identifiziert. Mögliche Werte sind Protokollnamen wie TCP oder UDP . |
R - T
Benutzerdefinierte Felder
In den folgenden Tabellen sind die Namen von CEF-Schlüsseln und CommonSecurityLog-Feldern zugeordnet, die für Kunden zur Verwendung für Daten verfügbar sind, die für keine der integrierten Felder gelten.
Benutzerdefinierte IPv6-Adressfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die IPv6-Adressfelder für benutzerdefinierte Daten aufgeführt.
CEF-Schlüsselname | CommonSecurityLog-Name |
---|---|
c6a1 | DeviceCustomIPv6Address1 |
c6a1Label | DeviceCustomIPv6Address1Label |
c6a2 | DeviceCustomIPv6Address2 |
c6a2Label | DeviceCustomIPv6Address2Label |
c6a3 | DeviceCustomIPv6Address3 |
c6a3Label | DeviceCustomIPv6Address3Label |
c6a4 | DeviceCustomIPv6Address4 |
c6a4Label | DeviceCustomIPv6Address4Label |
cfp1 | DeviceCustomFloatingPoint1 |
cfp1Label | deviceCustomFloatingPoint1Label |
cfp2 | DeviceCustomFloatingPoint2 |
cfp2Label | deviceCustomFloatingPoint2Label |
cfp3 | DeviceCustomFloatingPoint3 |
cfp3Label | deviceCustomFloatingPoint3Label |
cfp4 | DeviceCustomFloatingPoint4 |
cfp4Label | deviceCustomFloatingPoint4Label |
Benutzerdefinierte Zahlenfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die number-Felder für benutzerdefinierte Daten aufgeführt.
CEF-Schlüsselname | CommonSecurityLog-Name |
---|---|
cn1 | DeviceCustomNumber1 |
cn1Label | DeviceCustomNumber1Label |
cn2 | DeviceCustomNumber2 |
cn2Label | DeviceCustomNumber2Label |
cn3 | DeviceCustomNumber3 |
cn3Label | DeviceCustomNumber3Label |
Benutzerdefinierte Zeichenfolgenfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die string-Felder für benutzerdefinierte Daten aufgeführt.
CEF-Schlüsselname | CommonSecurityLog-Name |
---|---|
CS 1 | DeviceCustomString1 1 |
cs1Label | DeviceCustomString1Label 1 |
CS 2 | DeviceCustomString2 1 |
cs2Label | DeviceCustomString2Label 1 |
cs3 | DeviceCustomString3 1 |
cs3Label | DeviceCustomString3Label 1 |
cs4 | DeviceCustomString4 1 |
cs4Label | DeviceCustomString4Label 1 |
cs5 | DeviceCustomString5 1 |
cs5Label | DeviceCustomString5Label 1 |
cs6 | DeviceCustomString6 1 |
cs6Label | DeviceCustomString6Label 1 |
flexString1 | FlexString1 |
flexString1Label | FlexString1Label |
flexString2 | FlexString2 |
flexString2Label | FlexString2Label |
Tipp
1 Wir empfehlen, die DeviceCustomString-Felder sparsam zu verwenden und wenn möglich spezifischere, integrierte Felder zu verwenden.
Benutzerdefinierte Zeitstempelfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die timestamp-Felder für benutzerdefinierte Daten aufgeführt.
CEF-Schlüsselname | CommonSecurityLog-Name |
---|---|
deviceCustomDate1 | DeviceCustomDate1 |
deviceCustomDate1Label | DeviceCustomDate1Label |
deviceCustomDate2 | DeviceCustomDate2 |
deviceCustomDate2Label | DeviceCustomDate2Label |
flexDate1 | FlexDate1 |
flexDate1Label | FlexDate1Label |
Benutzerdefinierte Datenfelder für ganze Zahlen
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die integer-Felder für benutzerdefinierte Daten aufgeführt.
CEF-Schlüsselname | CommonSecurityLog-Name |
---|---|
flexNumber1 | FlexNumber1 |
flexNumber1Label | FlexNumber1Label |
flexNumber2 | FlexNumber2 |
flexNumber2Label | FlexNumber2Label |
Anreicherungsfelder
Die folgenden CommonSecurityLog-Felder werden von Microsoft Sentinel hinzugefügt, um die ursprünglichen, von den Quellgeräten empfangenen Ereignisse anzureichern, und verfügen nicht über Zuordnungen in CEF-Schlüsseln:
Threat Intelligence-Felder
CommonSecurityLog-Feldname | BESCHREIBUNG |
---|---|
IndicatorThreatType | Der Bedrohungstyp MaliciousIP gemäß Threat Intelligence-Feed. |
MaliciousIP | Listet alle IP-Adressen in der Nachricht auf, die mit dem aktuellen Threat Intelligence-Feed korreliert. |
MaliciousIPCountry | Das Land bzw. die Region der MaliciousIP gemäß den geografischen Informationen zum Zeitpunkt der Erfassung des Datensatzes. |
MaliciousIPLatitude | Der Längengrad der MaliciousIP gemäß den geografischen Informationen zum Zeitpunkt der Erfassung des Datensatzes. |
MaliciousIPLongitude | Der Längengrad der MaliciousIP gemäß den geografischen Informationen zum Zeitpunkt der Erfassung des Datensatzes. |
ReportReferenceLink | Was ist ein Bericht mit Bedrohungsinformationen? |
ThreatConfidence | Die Zuverlässigkeitsbewertung der Bedrohung für MaliciousIP gemäß Threat Intelligence-Feed. |
ThreatDescription | Die Beschreibung der Bedrohung für MaliciousIP gemäß Threat Intelligence-Feed. |
ThreatSeverity | Der Schweregrad der Bedrohung für MaliciousIP gemäß dem Threat Intelligence-Feed zum Zeitpunkt der Erfassung des Datensatzes. |
Weitere Anreicherungsfelder
CommonSecurityLog-Feldname | BESCHREIBUNG |
---|---|
OriginalLogSeverity | Immer leer, wird für die Integration in CiscoASA unterstützt. Ausführliche Informationen zu den Werten für den Protokollschweregrad siehe Feld LogSeverity. |
RemoteIP | Die Remote-IP-Adresse. Dieser Wert basiert auf dem Feld CommunicationDirection, wenn möglich. |
RemotePort | Der Remoteport. Dieser Wert basiert auf dem Feld CommunicationDirection, wenn möglich. |
SimplifiedDeviceAction | Vereinfacht den DeviceAction-Wert in einen statischen Satz von Werten, während der ursprüngliche Wert im Feld DeviceAction beibehalten wird. Beispiel: Denied >Deny . |
SourceSystem | Wird immer als OpsManager definiert. |