Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan bidang dalam tabel SentinelAudit, yang digunakan untuk mengaudit aktivitas pengguna di sumber daya Microsoft Azure Sentinel. Dengan fitur audit Microsoft Azure Sentinel, Anda dapat menyimpan tab pada tindakan yang diambil di SIEM Anda dan mendapatkan informasi tentang perubahan apa pun yang dilakukan pada lingkungan Anda dan pengguna yang membuat perubahan tersebut.
Pelajari cara mengkueri dan menggunakan tabel audit untuk pemantauan dan visibilitas tindakan yang lebih mendalam di lingkungan Anda.
Fitur audit Microsoft Sentinel saat ini hanya mencakup jenis sumber daya aturan analitik, meskipun jenis lain dapat ditambahkan nanti. Banyak bidang data dalam tabel berikut akan berlaku di seluruh jenis sumber daya, tetapi beberapa memiliki aplikasi tertentu untuk setiap jenis. Deskripsi di bawah ini akan menunjukkan salah satu cara atau yang lain.
Skema kolom tabel SentinelAudit
Tabel berikut ini menjelaskan kolom dan data yang dihasilkan dalam tabel data SentinelAudit:
| ColumnName | JenisKolom | Deskripsi |
|---|---|---|
| TenantId | string | ID penyewa untuk ruang kerja Microsoft Azure Sentinel Anda. |
| TimeGenerated | Datetime | Waktu (UTC) di mana aktivitas yang diaudit terjadi. |
| OperationName | string | Operasi Azure sedang direkam. Contohnya: - Microsoft.SecurityInsights/alertRules/Write- Microsoft.SecurityInsights/alertRules/Delete |
| SentinelResourceId | string | Pengidentifikasi unik ruang kerja Microsoft Azure Sentinel dan sumber daya terkait tempat aktivitas yang diaudit terjadi. |
| SentinelResourceName | string | Nama sumber daya. Untuk aturan analitik, ini adalah nama aturan. |
| Status | string |
Success Menunjukkan atau Failure untuk OperationName. |
| Description | string | Menjelaskan operasi, termasuk data yang diperluas sesuai kebutuhan. Misalnya, untuk kegagalan, kolom ini mungkin menunjukkan alasan kegagalan. |
| WorkspaceId | string | GUID ruang kerja tempat aktivitas yang diaudit terjadi. Pengidentifikasi Sumber Daya Azure lengkap tersedia di kolom SentinelResourceID . |
| SentinelResourceType | string | Jenis sumber daya Microsoft Azure Sentinel sedang dipantau. |
| SentinelResourceKind | string | Jenis sumber daya tertentu yang dipantau. Misalnya, untuk aturan analitik: NRT. |
| CorrelationId | string | ID korelasi peristiwa dalam format GUID. |
| ExtendedProperties | Dinamis (json) | Tas JSON yang bervariasi menurut nilai OperationName dan Status peristiwa. Lihat Properti yang diperluas untuk detailnya. |
| Jenis | string | SentinelAudit |
Nama operasi untuk jenis sumber daya yang berbeda
| Jenis sumber daya | Nama operasi | Statuses |
|---|---|---|
| Aturan analisis | - Microsoft.SecurityInsights/alertRules/Write- Microsoft.SecurityInsights/alertRules/Delete |
Keberhasilan Failure |
Properti yang diperluas
Aturan Analisis
Properti yang diperluas untuk aturan analitik mencerminkan pengaturan aturan tertentu.
| ColumnName | JenisKolom | Deskripsi |
|---|---|---|
| CallerIpAddress | string | Alamat IP tempat tindakan dimulai. |
| CallerName | string | Pengguna atau aplikasi yang memulai tindakan. |
| OriginalResourceState | Dinamis (json) | Tas JSON yang menjelaskan aturan sebelum perubahan. |
| Reason | string | Alasan mengapa operasi gagal. Misalnya: No permissions. |
| ResourceDiffMemberNames | Array[String] | Array properti aturan yang diubah oleh aktivitas yang diaudit. Misalnya: ['custom_details','look_back']. |
| ResourceDisplayName | string | Nama aturan analitik tempat aktivitas yang diaudit terjadi. |
| ResourceGroupName | string | Grup sumber daya ruang kerja tempat aktivitas yang diaudit terjadi. |
| ResourceId | string | ID sumber daya aturan analitik tempat aktivitas yang diaudit terjadi. |
| SubscriptionId | string | ID langganan ruang kerja tempat aktivitas yang diaudit terjadi. |
| UpdatedResourceState | Dinamis (json) | Tas JSON yang menjelaskan aturan setelah perubahan. |
| Uri | string | ID sumber daya jalur lengkap dari aturan analitik. |
| WorkspaceId | string | ID sumber daya ruang kerja tempat aktivitas yang diaudit terjadi. |
| WorkspaceName | string | Nama ruang kerja tempat aktivitas yang diaudit terjadi. |
Langkah berikutnya
- Pelajari tentang audit dan pemantauan kesehatan di Microsoft Azure Sentinel.
- Aktifkan audit dan pemantauan kesehatan di Microsoft Azure Sentinel.
- Pantau kesehatan aturan otomatisasi dan playbook Anda.
- Pantau kesehatan konektor data Anda.
- Pantau kesehatan dan integritas aturan analitik Anda.
- Referensi tabel SentinelHealth