Mappage de champs CEF et CommonSecurityLog
Les tableaux suivants mappent les noms de champs CEF (Common Event Format) aux noms qu’ils utilisent dans CommonSecurityLog de Microsoft Sentinel et peuvent être utiles lorsque vous travaillez avec une source de données CEF dans Microsoft Sentinel. Pour découvrir plus d’informations, consultez Ingérer des messages Syslog et CEF dans Microsoft Sentinel avec l’agent Azure Monitor.
A - C
D
E - I
Nom de la clé CEF | Nom CommonSecurityLog | Description |
---|---|---|
externalId | ExternalID | Un ID utilisé par l’appareil d’origine. En règle générale, ces valeurs ont des valeurs de plus en plus associées à un événement. |
fileCreateTime | FileCreateTime | Heure de création du fichier. |
fileHash | FileHash | Hachage d’un fichier. |
fileId | FileID | Un ID associé à un fichier, tel que l’inode. |
fileModificationTime | FileModificationTime | Heure à laquelle le fichier a été modifié pour la dernière fois. |
filePath | FilePath | Chemin complet d'accès du fichier, y compris le nom de fichier. Par exemple, C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe ou /usr/bin/zip . |
filePermission | FilePermission | Les autorisations du fichier. |
fileType | FileType | Type de fichier (par exemple, canal, Socket, etc.). |
fname | FileName | Nom du fichier, sans le chemin d’accès. |
fsize | FileSize | Taille du fichier. |
Host | Computer | Hôte, de Syslog |
in | ReceivedBytes | Nombre d’octets transférés entrants. |
M - P
Nom de la clé CEF | Nom CommonSecurityLog | Description |
---|---|---|
msg | Message | Message qui donne plus de détails sur l’événement. |
Nom | Activité | Chaîne qui représente une description explicite et compréhensible de l’événement. |
oldFileCreateTime | OldFileCreateTime | Heure de création de l’ancien fichier. |
oldFileHash | OldFileHash | Hachage de l’ancien fichier. |
oldFileId | OldFileId | Et l’ID associé à l’ancien fichier, tel que l’inode. |
oldFileModificationTime | OldFileModificationTime | Heure à laquelle l’ancien fichier a été modifié pour la dernière fois. |
oldFileName | OldFileName | Nom de l’ancien fichier. |
oldFilePath | OldFilePath | Chemin complet d'accès à l’ancien fichier, y compris le nom de fichier. Par exemple, C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe ou /usr/bin/zip . |
oldFilePermission | OldFilePermission | Autorisations de l’ancien fichier. |
oldFileSize | OldFileSize | Taille de l’ancien fichier. |
oldFileType | OldFileType | Type de fichier de l’ancien fichier, tel qu’un canal, un socket, etc. |
out | SentBytes | Nombre d’octets transférés sortants. |
outcome | EventOutcome | Résultat de l’événement, tel que success ou failure . |
proto | Protocol | Protocole de transport qui identifie le protocole de couche 4 utilisé. Les valeurs possibles incluent les noms de protocole, tels que TCP ou UDP . |
R - T
Champs personnalisés
Les tableaux suivants mappent les noms des clés CEF et des champs CommonSecurityLog disponibles pour les clients à utiliser pour les données qui ne s’appliquent à aucun des champs intégrés.
Champs d’adresse IPv6 personnalisés
Le tableau suivant mappe les noms de clé CEF et CommonSecurityLog pour les champs d’adresse IPv6 disponibles pour les données personnalisées.
Nom de la clé CEF | Nom CommonSecurityLog |
---|---|
c6a1 | DeviceCustomIPv6Address1 |
c6a1Label | DeviceCustomIPv6Address1Label |
c6a2 | DeviceCustomIPv6Address2 |
c6a2Label | DeviceCustomIPv6Address2Label |
c6a3 | DeviceCustomIPv6Address3 |
c6a3Label | DeviceCustomIPv6Address3Label |
c6a4 | DeviceCustomIPv6Address4 |
c6a4Label | DeviceCustomIPv6Address4Label |
cfp1 | DeviceCustomFloatingPoint1 |
cfp1Label | deviceCustomFloatingPoint1Label |
cfp2 | DeviceCustomFloatingPoint2 |
cfp2Label | deviceCustomFloatingPoint2Label |
cfp3 | DeviceCustomFloatingPoint3 |
cfp3Label | deviceCustomFloatingPoint3Label |
cfp4 | DeviceCustomFloatingPoint4 |
cfp4Label | deviceCustomFloatingPoint4Label |
Champs de nombre personnalisé
Le tableau suivant mappe les noms de clé CEF et CommonSecurityLog pour les champs numériques disponibles pour les données personnalisées.
Nom de la clé CEF | Nom CommonSecurityLog |
---|---|
cn1 | DeviceCustomNumber1 |
cn1Label | DeviceCustomNumber1Label |
cn2 | DeviceCustomNumber2 |
cn2Label | DeviceCustomNumber2Label |
cn3 | DeviceCustomNumber3 |
cn3Label | DeviceCustomNumber3Label |
Champs de chaîne personnalisés
Le tableau suivant mappe les noms de clé CEF et CommonSecurityLog pour les champs de chaîne disponibles pour les données personnalisées.
Nom de la clé CEF | Nom CommonSecurityLog |
---|---|
cs1 | DeviceCustomString1 1 |
cs1Label | DeviceCustomString1Label 1 |
cs2 | DeviceCustomString2 1 |
cs2Label | DeviceCustomString2Label 1 |
cs3 | DeviceCustomString3 1 |
cs3Label | DeviceCustomString3Label 1 |
cs4 | DeviceCustomString4 1 |
cs4Label | DeviceCustomString4Label 1 |
cs5 | DeviceCustomString5 1 |
cs5Label | DeviceCustomString5Label 1 |
cs6 | DeviceCustomString6 1 |
cs6Label | DeviceCustomString6Label 1 |
flexString1 | FlexString1 |
flexString1Label | FlexString1Label |
flexString2 | FlexString2 |
flexString2Label | FlexString2Label |
Conseil
1 Nous vous recommandons d’utiliser les champs DeviceCustomString avec modération et d’utiliser des champs plus spécifiques et intégrés lorsque cela est possible.
Champs timestamp personnalisés
Le tableau suivant mappe les noms de clé CEF et CommonSecurityLog pour les champs de timestamp disponibles pour les données personnalisées.
Nom de la clé CEF | Nom CommonSecurityLog |
---|---|
deviceCustomDate1 | DeviceCustomDate1 |
deviceCustomDate1Label | DeviceCustomDate1Label |
deviceCustomDate2 | DeviceCustomDate2 |
deviceCustomDate2Label | DeviceCustomDate2Label |
flexDate1 | FlexDate1 |
flexDate1Label | FlexDate1Label |
Champs de données d’entier personnalisés
Le tableau suivant mappe les noms de clé CEF et CommonSecurityLog pour les champs entiers disponibles pour les données personnalisées.
Nom de la clé CEF | Nom CommonSecurityLog |
---|---|
flexNumber1 | FlexNumber1 |
flexNumber1Label | FlexNumber1Label |
flexNumber2 | FlexNumber2 |
flexNumber2Label | FlexNumber2Label |
Champs d’enrichissement
Les champs CommonSecurityLog suivants sont ajoutés par Microsoft Sentinel pour enrichir les événements d’origine reçus à partir des appareils sources. Ils n’ont pas de mappages dans les clés CEF :
Champs d’informations sur les menaces
Nom du champ CommonSecurityLog | Description |
---|---|
IndicatorThreatType | Type de menace MaliciousIP, selon le flux d’informations sur les menaces. |
MaliciousIP | Répertorie toutes les adresses IP du message corrélées avec le flux d’informations sur les menaces actuel. |
MaliciousIPCountry | Le pays/la région de MaliciousIP, en fonction des informations géographiques au moment de l’ingestion de l’enregistrement. |
MaliciousIPLatitude | La longitude de MaliciousIP, en fonction des informations géographiques au moment de l’ingestion de l’enregistrement. |
MaliciousIPLongitude | La longitude de MaliciousIP, en fonction des informations géographiques au moment de l’ingestion de l’enregistrement. |
ReportReferenceLink | Lien vers le rapport d’informations sur les menaces. |
ThreatConfidence | Confiance de menace de MaliciousIP, selon le flux d’informations sur les menaces. |
ThreatDescription | Description de menace de MaliciousIP, selon le flux d’informations sur les menaces. |
ThreatSeverity | Le niveau de gravité de la menace pour MaliciousIP, en fonction du flux d’informations sur les menaces au moment de l’ingestion des enregistrements. |
Autres champs d’enrichissement
Nom du champ CommonSecurityLog | Description |
---|---|
OriginalLogSeverity | Toujours vide, pris en charge pour l’intégration avec CiscoASA. Pour plus d’informations sur les valeurs de gravité du journal, consultez le champ LogSeverity. |
RemoteIP | Adresse IP distante. Cette valeur est basée sur le champ CommunicationDirection, si possible. |
RemotePort | Le port distant. Cette valeur est basée sur le champ CommunicationDirection, si possible. |
SimplifiedDeviceAction | Simplifie la valeur DeviceAction sur un ensemble statique de valeurs, tout en conservant la valeur d’origine dans le champ DeviceAction. Par exemple : Denied >Deny . |
SourceSystem | Toujours défini comme OpsManager. |