Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Dokumen ini berisi dua set informasi mengenai entitas dan jenis entitas di Microsoft Sentinel di portal Microsoft Azure dan Microsoft Sentinel di portal Pertahanan.
- Jenis entitas dan tabel pengidentifikasi menunjukkan berbagai jenis entitas yang dapat diidentifikasi dalam pemberitahuan dan insiden, memungkinkan Anda melacak dan menyelidikinya. Tabel juga menunjukkan, untuk setiap jenis entitas, pengidentifikasi berbeda yang dapat digunakan untuk mengidentifikasi entitas.
- Bagian Skema entitas menunjukkan struktur data dan skema untuk entitas secara umum dan untuk setiap jenis entitas pada khususnya.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Jenis dan pengidentifikasi entitas
Tabel berikut menunjukkan jenis entitas yang dapat dikenali oleh Microsoft Sentinel, dan atribut yang dapat digunakan sebagai pengidentifikasi untuk setiap jenis entitas.
Microsoft Sentinel mengenali entitas dalam pemberitahuan dan insiden yang dibuat oleh pemetaan entitas dalam aturan analitik. Ini juga mengenali entitas yang sudah diidentifikasi dalam pemberitahuan yang diserap dari sumber lain.
Saat ini Anda dapat menggunakan hingga tiga pengidentifikasi untuk entitas tertentu saat membuat pemetaan entitas di Microsoft Azure Sentinel. Pengidentifikasi yang kuat saja cukup untuk mengidentifikasi entitas secara unik, sedangkan pengidentifikasi lemah hanya dapat melakukannya dalam kombinasi dengan pengidentifikasi lain. Pelajari selengkapnya tentang pengidentifikasi yang kuat dan lemah. Sebagian besar tetapi tidak semua pengidentifikasi dalam tabel ini dapat digunakan saat membuat pemetaan entitas di Microsoft Azure Sentinel (lihat catatan kaki).
| Jenis entitas | Identifiers | Pengidentifikasi yang kuat | Pengidentifikasi lemah |
|---|---|---|---|
| Account | Name Nama Lengkap * NTDomain DnsDomain UPNSuffix Sid AadTenantId AadUserId PUID IsDomainJoined Nama Tampilan * ObjectGuid |
Name+UPNSuffix AADUserId Sid ** Sid+Tuan Rumah** Nama+Host+NTDomain ** Nama+NTDomain ** Name+DnsDomain PUID ObjectGuid |
Name |
| Host | DnsDomain NTDomain HostName Nama Lengkap * NetBiosName AzureID OMSAgentID OSFamily Versi Sistem Operasi IsDomainJoined |
HostName+NTDomain HostName+DnsDomain NetBiosName+NTDomain NetBiosName+DnsDomain AzureID OMSAgentID |
HostName NetBiosName |
| Jenis entitas | Identifiers | Pengidentifikasi yang kuat | Pengidentifikasi lemah |
| IP | Alamat AddressScope |
Alamat global: Alamat** Alamat pribadi: Alamat+AddressScope** |
Alamat pribadi: Alamat** |
| URL | URL | Url (jika URL absolut)** | Url (jika URL relatif)** |
|
Sumber daya Azure (AzureResource) |
ResourceId | ResourceId | |
|
Aplikasi cloud (CloudApplication) |
AppId Name InstanceName (NamaInstansi) |
AppId Name AppId+InstanceName Name+InstanceName |
|
|
Resolusi DNS (DNS) |
DomainName | DomainName+DnsServerIp+HostIpAddress | DomainName+HostIpAddress |
| File | Direktori Name |
Directory+Name | |
|
Hash file (FileHash) |
Algorithm Value |
Algorithm+Value | |
| Malware | Name Category |
Name+Category | |
| Jenis entitas | Identifiers | Pengidentifikasi yang kuat | Pengidentifikasi lemah |
| Process | ProcessId CommandLine ElevationToken CreationTimeUtc |
Host+ProcessID+CreationTimeUtc Tuan rumah+ParentProcessId+ CreationTimeUtc+CommandLine Host+ProcessId+ CreationTimeUtc+ImageFile Host+ProcessId+ CreationTimeUtc+ImageFile+ FileHash |
ProcessId+CreationTimeUtc+ CommandLine (tanpa Host) ProcessId+CreationTimeUtc+ ImageFile (tanpa Host) |
|
Kunci registri (RegistryKey) |
Hive Key |
Hive+Key | |
|
Nilai registri (RegistryValue) |
Name Value JenisNilai (ValueType) |
Key+Name | Nama (tanpa Kunci) |
|
Grup keamanan (SecurityGroup) |
Nama Terhormat SID ObjectGuid |
Nama Terhormat SID ObjectGuid |
|
| Mailbox | MailboxPrimaryAddress DisplayName UPN ExternalDirectoryObjectId Tingkat Risiko |
MailboxPrimaryAddress | |
| Jenis entitas | Identifiers | Pengidentifikasi yang kuat | Pengidentifikasi lemah |
|
Kluster email (MailCluster) |
NetworkMessageIds CountByDeliveryStatus CountByThreatType CountByProtectionStatus Ancaman Query QueryTime MailCount IsVolumeAnomaly Source Pengidentifikasi ClusterSource* ClusterSourceType * ClusterQueryStartTime * ClusterQueryEndTime * Grup Kluster * |
Query+Source | |
|
Pesan email (MailMessage) |
Recipient Url Ancaman Pengirim Pengirim P1 * P1NamaTampilan Pengirimon * P1Domain Pengirim * SenderIP Pengirim P2 * P2ShipDisplayName * P2SenderDomain * ReceivedDate ID Pesan Jaringan ID Pesan Internet Judul BodyFingerprintBin1 * BodyFingerprintBin2 * BodyFingerprintBin3 * BodyFingerprintBin4 * BodyFingerprintBin5 * AntispamDirection DeliveryAction Lokasi Pengiriman Bahasa* Metode DeteksiAncaman * |
NetworkMessageId+Recipient | |
|
Surat pengiriman (SubmissionMail) |
ID Pesan Jaringan Timestamp Recipient Pengirim SenderIp Judul TipeLaporan SubmissionId SubmissionDate Submitter |
SubmissionId+NetworkMessageId+ Recipient+Submitter |
|
| Entitas penjaga | Entitas | Entitas |
Catatan kaki tabel:
- * Pengidentifikasi ini muncul dalam daftar pengidentifikasi yang dapat digunakan dalam pemetaan entitas, tetapi secara ketat mereka bukan bagian dari skema entitas.
- ** Pengidentifikasi ini dianggap kuat hanya dalam kondisi tertentu. Ikuti tautan tanda bintang untuk melihat kondisi yang berlaku, di bawah daftar entitas yang relevan di bagian skema entitas di bawah ini.
- Nama pengidentifikasi miring (tanpa tanda bintang) mewakili entitas internal, yang berarti bahwa satu jenis entitas dapat memiliki jenis entitas lain sebagai atribut (lihat bagian skema entitas di bawah). Ikuti tautan pengidentifikasi untuk melihat skema entitas internal sendiri.
- Entitas lain mungkin ada dalam skema, yang merupakan skema umum yang mendukung banyak hal selain Microsoft Azure Sentinel. Hanya entitas yang tersedia di Microsoft Azure Sentinel yang tercantum dalam artikel ini.
Skema jenis entitas
Bagian berikut berisi tampilan yang lebih mendalam pada skema lengkap setiap jenis entitas. Anda akan melihat bahwa banyak skema ini menyertakan tautan ke jenis entitas lain. Misalnya, skema Akun menyertakan tautan ke jenis entitas Host, karena satu atribut akun pengguna adalah host tempatnya ditentukan. Entitas-sebagai-atribut ini dikenal sebagai "entitas internal", dan mereka tidak dapat digunakan sebagai pengidentifikasi untuk pemetaan entitas, tetapi mereka sangat berguna dalam memberikan gambaran lengkap entitas pada halaman entitas dan grafik investigasi.
Note
Tanda tanya setelah nilai di kolom Jenis menunjukkan bidang tersebut dapat diubah untuk null.
Daftar skema jenis entitas
- Account
- Host
- IP
- Malware
- File
- Proses
- Aplikasi cloud
- Resolusi DNS
- sumber daya Azure
- Hash file
- Kunci registri
- Nilai registri
- Kelompok keamanan
- URL
- Perangkat IoT
- Kotak surat
- Kluster email
- Pesan surat
- Surat pengiriman
- Entitas penjaga
Akun
Nama entitas: Akun
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'account' |
| Name | string | Nama akun. Bidang ini hanya boleh menyimpan awalan Nama Prinsipal Pengguna (UPN) tanpa domain apa pun yang ditambahkan ke dalamnya. Contoh: Untuk UPN user@contoso.com, bidang ini hanya usermenyimpan . |
| FullName | -- | Bukan bagian dari skema, disertakan untuk kompatibilitas mundur dengan pemetaan entitas versi lama. |
| NTDomain | string | Nama domain NETBIOS seperti yang muncul dalam format pemberitahuan—domain\nama pengguna. Contoh: Keuangan, OTORITAS PB |
| DnsDomain | string | Nama DNS domain yang memenuhi syarat sepenuhnya. Contoh : finance.contoso.com |
| UPNSuffix | string | Akhiran nama prinsipal pengguna untuk akun. Dalam banyak kasus Akhiran UPN juga merupakan nama domain. Contoh : contoso.com |
| Host | Entitas (Host) | Host yang berisi akun, jika itu adalah akun lokal. |
| Sid | string | Pengidentifikasi keamanan akun. |
| AadTenantId | Guid? | ID penyewa Microsoft Entra, jika diketahui. |
| AadUserId | Guid? | ID objek akun Microsoft Entra, jika diketahui. |
| PUID | Guid? | ID Pengguna Microsoft Entra Passport, jika diketahui. |
| IsDomainJoined | Bool? | Menunjukkan apakah akun tersebut adalah akun domain. |
| |
-- | Bukan bagian dari skema, disertakan untuk kompatibilitas mundur dengan pemetaan entitas versi lama. |
| ObjectGuid | Guid? | Atribut objectGUID adalah atribut nilai tunggal yang merupakan pengenal unik untuk objek, yang ditetapkan oleh Direktori Aktif. |
| CloudAppAccountId | string | AccountID dalam pemberitahuan dari penyedia CloudApp. Mengacu pada ID akun di aplikasi pihak ketiga yang tidak didukung di produk Microsoft lainnya. |
| IsAnonymized | Bool? | Menunjukkan apakah nama pengguna dianonimkan. Optional. Nilai default: false. |
| Stream | Stream | Sumber log penemuan yang terkait dengan akun tertentu. Optional. |
Penting
Mulai 1 Juli 2026, bidang Nama akan secara konsisten hanya menyimpan awalan UPN untuk semua akun. Sebelumnya, kadang-kadang bisa memegang UPN penuh. Jika Anda memiliki aturan otomatisasi, playbook, atau kueri yang membandingkan Nama dengan nilai UPN lengkap (seperti user@contoso.com), perbarui aturan untuk menyusun ulang nilai lengkap dari Nama + UPNSuffix (atau bidang domain yang relevan), atau gunakan data lain yang tersedia sebagai gantinya.
Pengidentifikasi yang kuat dari entitas akun
- Nama + UPNSuffix
- AadUserId
-
Sid
** Pengenal ini kuat selama akun tersebut bukan salah satu akun bawaan yang tercantum dalam Catatan di bawah. -
Sid + Tuan Rumah
** Jika akun adalah salah satu akun bawaan yang tercantum dalam Catatan di bawah ini, komponen Host diperlukan untuk membuat pengidentifikasi ini kuat. -
Nama + NTDomain
** Kombinasi ini adalah pengidentifikasi yang kuat ketika akun adalah akun domain, karena NTDomain bukan domain/grup kerja bawaan dan berbeda dari nama host. Dalam hal ini, ini adalah pengidentifikasi yang kuat bahkan tanpa komponen Host. -
Nama + NTDomain + Host
** Komponen Host diperlukan untuk membuat pengidentifikasi yang kuat ketika akun adalah akun lokal, yang berarti bahwa NTDomain adalah domain/grup kerja bawaan. - Nama + DnsDomain
- PUID
- ObjectGuid
Pengidentifikasi lemah entitas akun
- Name
Note
Jika entitas Akun ditentukan menggunakan pengidentifikasi Nama , dan nilai Nama entitas tertentu adalah salah satu nama akun umum yang umum dan umum bawaan berikut, maka entitas tersebut akan dihapus dari pemberitahuannya.
- ADMIN
- ADMINISTRATOR
- SISTEM
- ROOT
- ANONIM
- PENGGUNA TERAUTENTIKASI
- NETWORK
- NOL
- SISTEM LOKAL
- LOCALSYSTEM
- LAYANAN JARINGAN
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Host
Nama entitas: Host
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'host' |
| IpInterfaces | Entitas Daftar<(IP)> | Daftar semua antarmuka IP pada komputer host. |
| DnsDomain | string | Domain DNS milik host ini. Harus berisi akhiran DNS lengkap untuk domain, jika diketahui. |
| NTDomain | string | Domain NT tempat host ini berada. |
| HostName | string | Nama host tanpa akhiran domain. |
| NetBiosName | string | Nama host (sebelum Windows 2000). |
| IoTDevice | Entitas (Perangkat IoT) | Entitas Perangkat IoT (jika host ini mewakili Perangkat IoT). |
| AzureID | string | ID sumber daya VM Azure, jika diketahui. |
| OMSAgentID | string | ID agen OMS, jika host telah memasang agen OMS. |
| OSFamily | Enum? | Salah satu nilai berikut: |
| OSVersion | string | Representasi teks bebas dari sistem operasi. Bidang ini dimaksudkan untuk menampung versi tertentu yang lebih halus daripada OSFamily, atau nilai masa depan yang tidak didukung oleh enumerasi OSFamily. |
| IsDomainJoined | Bool | Menunjukkan apakah host ini milik domain. |
Pengidentifikasi kuat dari entitas host
- Nama Host + NTDomain
- Nama Host + Domain Dns
- NetBiosName + NTDomain
- NetBiosName + DnsDomain
- AzureID
- OMSAgentID
- IoTDevice
Pengidentifikasi lemah dari entitas host
- HostName
- NetBiosName
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
IP
Nama entitas: IP
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'ip' |
| Alamat | string | Alamat IP sebagai string (baik di IPv4 atau IPv6). Contoh: 20.112.250.133, 2603:1030:b:3::152 |
| AddressScope | string | Nama host, subnet, atau jaringan privat untuk alamat IP privat non-global. Null atau kosong untuk alamat IP global (default). Contoh: /27, 255.255.255.128 |
| Location | GeoLokasi | Konteks geo-lokasi yang dilampirkan ke entitas IP. Untuk informasi selengkapnya, lihat juga Memperkaya entitas di Microsoft Sentinel dengan data geolokasi melalui REST API (Pratinjau publik). |
| Stream | Stream | Sumber log penemuan yang terkait dengan IP tertentu. Optional. |
Pengidentifikasi kuat dari entitas IP
-
Alamat
Ketika alamat IP adalah alamat global, pengidentifikasi Alamat dengan sendirinya adalah pengidentifikasi unik dan kuat. -
Alamat + AddressScope
Untuk alamat IP privat/internal non-global, komponen AddressScope diperlukan untuk menjadikannya pengidentifikasi yang kuat.
Pengidentifikasi lemah dari entitas IP
-
Alamat
Pengidentifikasi Alamat dengan sendirinya adalah pengidentifikasi lemah ketika alamat IP adalah alamat IP privat/internal non-global.
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Perangkat lunak berbahaya
Nama entitas: Malware
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'malware' |
| Name | string | Nama malware yang ditetapkan oleh vendor (deteksi?), seperti Win32/Toga!rfn. |
| Category | string | Kategori malware yang ditetapkan oleh vendor (deteksi?), misalnya. Trojan. |
| File | Entitas Daftar<(File)> | Daftar entitas file tertaut tempat malware ditemukan. Dapat berisi entitas File sebaris atau sebagai referensi. Lihat entitas File untuk detail selengkapnya tentang struktur. |
| Proses | Entitas Daftar<(Proses)> | Daftar entitas proses tertaut tempat malware ditemukan. Ini akan sering digunakan ketika pemberitahuan dipicu pada aktivitas tanpa file. Lihat entitas Proses untuk detail selengkapnya tentang struktur. |
Pengidentifikasi kuat dari entitas malware
- Nama + Kategori
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
File
Nama entitas: File
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'berkas' |
| Directory | string | Jalur lengkap ke file. |
| Name | string | Nama file tanpa jalur (beberapa pemberitahuan mungkin tidak menyertakan jalur). |
| AlternateDataStreamName | string | Nama aliran file dalam sistem file NTFS (null untuk aliran utama). |
| Host | Entitas (Host) | Host tempat file disimpan. |
| HostUrl | Entitas (URL) | URL tempat file diunduh (Tanda Web). |
| WindowsSecurityZoneType | WindowsSecurityZone | Keamanan Windows Zona tempat URL berada (Tanda Web). |
| ReferrerUrl | Entitas (URL) | URL perujuk permintaan HTTP unduhan file (Tanda Web). |
| SizeInBytes | Long? | Ukuran file dalam satuan byte. |
| FileHashes | Entitas Daftar<(FileHash)> | Hash file yang terkait dengan file ini. |
Pengidentifikasi kuat dari entitas file
- Nama + Direktori
- Nama + FileHash
- Nama + Direktori + FileHash
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Proses
Nama entitas: Proses
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'process' |
| ID Proses | string | ID Proses |
| Baris Perintah | string | Baris perintah yang digunakan untuk membuat proses. |
| ElevationToken | Enum? | Token elevasi yang terkait dengan proses. Nilai yang mungkin: |
| CreationTimeUtc | TanggalWaktu? | Waktu ketika proses mulai berjalan. |
| ImageFile | Entitas (File) | Dapat berisi entitas File sebaris atau sebagai referensi. Lihat entitas File untuk detail selengkapnya tentang struktur. |
| Account | Entitas (Akun) | Akun yang menjalankan proses. Dapat berisi entitas Akun sebaris atau sebagai referensi. Lihat entitas akun untuk detail selengkapnya tentang struktur. |
| ParentProcess | Entitas (Proses) | Entitas proses induk. Dapat berisi data parsial, misalnya, hanya PID. |
| Host | Entitas (Host) | Host tempat proses berjalan. |
| LogonSession | Entitas (HostLogonSession) | Sesi di mana proses sedang berjalan. |
Pengidentifikasi yang kuat dari entitas proses
- Host + ProcessId + CreationTimeUtc
- Tuan rumah + ParentProcessId + CreationTimeUtc + CommandLine
- Host + ProcessId + CreationTimeUtc + ImageFile
- Host + ProcessId + CreationTimeUtc + ImageFile.FileHash
Pengidentifikasi lemah dari entitas proses
- ProcessId + CreationTimeUtc + CommandLine (dan tanpa Host)
- ProcessId + CreationTimeUtc + ImageFile (dan tanpa Host)
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Aplikasi cloud
Nama entitas: CloudApplication
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'cloud-application' |
| AppId | Integer | Usang; gunakan bidang SaasId sebagai gantinya. Pengidentifikasi teknis aplikasi. Nilai yang mungkin adalah yang ditentukan dalam daftar pengidentifikasi aplikasi cloud. Nilai opsional. Tidak boleh berisi InstanceId. |
| SaasId | Integer | Mengganti bidang AppId yang tidak digunakan lagi. Pengidentifikasi teknis aplikasi. Nilai yang mungkin adalah yang ditentukan dalam daftar pengidentifikasi aplikasi cloud. Nilai opsional. Tidak boleh berisi InstanceId. |
| Name | string | Nama aplikasi cloud terkait. Nilai opsional. |
| InstanceName | string | Nama instans yang ditentukan pengguna dari aplikasi cloud. Ini sering digunakan untuk membedakan antara beberapa aplikasi dengan jenis yang sama yang dimiliki pelanggan. |
| InstanceId | Integer | Pengidentifikasi sesi spesifik aplikasi. Ini adalah nomor yang berjalan berbasis nol. Nilai opsional. |
| Risk | AppRisk? | Memungkinkan Anda memfilter aplikasi berdasarkan skor risiko sehingga Anda dapat fokus, misalnya, hanya meninjau aplikasi yang sangat berisiko. Nilai yang mungkin seperti Rendah, Sedang, Tinggi, atau Tidak Diketahui. |
| Stream | Stream | Sumber log penemuan yang terkait dengan aplikasi cloud tertentu. Optional. |
Pengidentifikasi yang kuat dari entitas aplikasi cloud
- AppId (tanpa InstanceName)
- Nama (tanpa InstanceName)
- AppId + Nama Instans
- Nama + InstanceName
Daftar pengidentifikasi aplikasi cloud
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Penyelesaian DNS
Nama entitas: DNS
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'dns' |
| DomainName | string | Nama baris DNS yang terkait dengan pemberitahuan. |
| IpAddress | Entitas Daftar<(IP)> | Entitas yang sesuai dengan alamat IP yang diselesaikan. |
| DnsServerIp | Entitas (IP) | Entitas yang mewakili server DNS yang menyelesaikan permintaan. |
| HostIpAddress | Entitas (IP) | Entitas yang mewakili klien permintaan DNS. |
Pengidentifikasi yang kuat dari entitas DNS
- Nama Domain + DnsServerIp + HostIpAlamat
Pengidentifikasi lemah dari entitas DNS
- Nama Domain + Alamat HostIp
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Sumber daya Azure
Nama entitas: AzureResource
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'azure-resource' |
| ResourceId | string | ID sumber daya Azure sumber daya. Wajib. |
| SubscriptionId | string | ID langganan sumber daya. |
| ActiveContacts | Mencantumkan<ActiveContact> | Kontak aktif yang terkait dengan sumber daya. |
| Tipe Sumber Daya | string | Jenis sumber daya. |
| ResourceName | string | Nama sumber daya. |
Pengidentifikasi kuat dari entitas sumber daya Azure
- ResourceId
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Hash file
Nama entitas: FileHash
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'filehash' |
| Algorithm | Enum | Jenis algoritma hash. Wajib. Nilai yang mungkin: |
| Nilai | string | Nilai hash. Wajib. |
Pengidentifikasi kuat dari entitas hash file
- Algoritma + Nilai
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
kunci registri
Nama entitas: RegistryKey
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'registry-key' |
| Hive | Enum? | Salah satu dari nilai berikut: |
| Kunci | string | Jalur kunci registri. |
Pengidentifikasi kuat dari entitas kunci registri
- Apache Hive + Kunci
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Nilai registri
Nama entitas: RegistryValue
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'registry-value' |
| Host | Entitas (Host) | Host tempat registri berada. |
| Kunci | Entitas (RegistryKey) | Entitas kunci registri. |
| Name | string | Nama nilai registri. |
| Nilai | string | Representasi berformat string dari data nilai. |
| ValueType | Enum? | Salah satu dari nilai berikut: Nilai harus sesuai dengan enumerasi Microsoft.Win32.RegistryValueKind. |
Pengidentifikasi kuat dari entitas nilai registri
- Kunci + Nama
Pengidentifikasi lemah dari entitas nilai registri
- Nama (tanpa Kunci)
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Grup keamanan
Nama entitas: SecurityGroup
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'security-group' |
| DistinguishedName | string | Nama khusus grup. |
| SID | string | Atribut nilai tunggal yang menentukan pengidentifikasi keamanan (SID) grup. |
| ObjectGuid | Guid? | Atribut nilai tunggal yang merupakan pengidentifikasi unik untuk objek, yang ditetapkan oleh Direktori Aktif. |
Pengidentifikasi kuat dari entitas grup keamanan
- DistinguishedName
- SID
- ObjectGuid
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
URL
Nama entitas: Url
| Ladang | Type | Deskripsi |
|---|---|---|
| Type | string | 'url' |
| URL | Uri | URL lengkap yang ditunjuk entitas. Wajib. |
Pengidentifikasi yang kuat dari entitas URL
- Url (** ID ini kuat jika URL adalah URL absolut.)
Pengidentifikasi lemah entitas URL
- Url (** Pengidentifikasi ini lemah ketika URL adalah URL relatif.)
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
perangkat IoT
Nama entitas: IoTDevice
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'iotdevice' |
| IoTHub | Entitas (AzureResource) | Entitas AzureResource yang mewakili IoT Hub yang dimiliki perangkat. |
| DeviceId | string | ID perangkat dalam konteks IoT Hub. Wajib. |
| DeviceName | string | Nama perangkat yang ramah. |
| Owners | String Daftar<> | Pemilik untuk perangkat. |
| IoTSecurityAgentId | Guid? | ID agen Defender for IoT yang berjalan di perangkat. |
| DeviceType | string | Jenis perangkat ('sensor suhu', 'freezer', 'turbin angin', dll.). |
| DeviceTypeId | string | ID unik untuk mengidentifikasi setiap jenis perangkat sesuai dengan skema jenis perangkat, karena jenis perangkat itu sendiri adalah nama tampilan dan tidak dapat diandalkan dalam perbandingan. Nilai yang mungkin: Tidak diklasifikasikan = 0 Lain-lain = 1 Perangkat Jaringan = 2 Pencetak = 3 Audio dan Video = 4 Media dan Pengawasan = 5 Komunikasi = 7 Alat Cerdas = 9 Stasiun kerja = 10 Server = 11 Seluler = 12 Fasilitas Pintar = 13 Industri = 14 Peralatan Operasional = 15 |
| Source | string | Sumber (Microsoft/Vendor) entitas perangkat. |
| SourceRef | Entitas (URL) | Referensi URL ke item sumber tempat perangkat dikelola. |
| Manufacturer | string | Produsen perangkat. |
| Model | string | Model perangkat. |
| OperatingSystem | string | Sistem operasi yang dijalankan perangkat. |
| IpAddress | Entitas (IP) | Alamat IP perangkat saat ini. |
| MacAddress | string | Alamat MAC perangkat. |
| Nics | Entitas (Nic) | NIC saat ini pada perangkat. |
| Protokol | String Daftar<> | Daftar protokol yang didukung perangkat. |
| SerialNumber | string | Nomor seri perangkat. |
| Site | string | Lokasi situs perangkat. |
| Zone | string | Lokasi zona perangkat dalam situs. |
| Sensor | string | Sensor yang memantau perangkat. |
| Pentingnya | Enum? | Salah satu dari nilai berikut: |
| PurdueLayer | string | Lapisan Purdue perangkat. |
| IsProgramming | Bool? | Menunjukkan apakah perangkat diklasifikasikan sebagai perangkat pemrograman. |
| IsAuthorized | Bool? | Menunjukkan apakah perangkat diklasifikasikan sebagai perangkat yang diotorisasi. |
| IsScanner | Bool? | Menunjukkan apakah perangkat diklasifikasikan sebagai perangkat pemindai. |
| DevicePageLink | Entitas (URL) | URL ke halaman perangkat di portal Defender for IoT. |
| DeviceSubType | string | Nama subjenis perangkat. |
Pengidentifikasi yang kuat dari entitas perangkat IoT
- IoTHub + DeviceId
Pengidentifikasi lemah entitas perangkat IoT
- DeviceId (tanpa IoTHub)
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Kotak Pesan
Nama entitas: Kotak Surat
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'mailbox' |
| MailboxPrimaryAddress | string | Alamat utama kotak surat. |
| Nama Tampilan | string | Nama tampilan kotak surat. |
| Upn | string | Nama prinsipal pengguna kotak surat. |
| AadId | string | Pengidentifikasi Microsoft Azure ACTIVE Directory kotak surat pengguna. |
| RiskLevel | Tingkat Risiko (Bilangan Bulat) | Tingkat risiko kotak surat ini. Nilai yang mungkin: |
| ExternalDirectoryObjectId | Guid? | Pengidentifikasi AzureAD kotak pesan. Mirip dengan AadUserId di entitas Akun, tetapi properti ini khusus untuk objek kotak surat di sisi Office. |
Pengidentifikasi yang kuat dari entitas kotak surat
- MailboxPrimaryAddress
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Kluster surat elektronik
Nama entitas: MailCluster
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'mail-cluster' |
| NetworkMessageIds | String IList<> | ID pesan surat yang merupakan bagian dari kluster surat. |
| CountByDeliveryStatus | String IDictionary,Int<> | Jumlah pesan surat menurut representasi string DeliveryStatus. |
| CountByThreatType | String IDictionary,Int<> | Jumlah pesan surat menurut representasi string ThreatType. |
| CountByProtectionStatus | IDictionary<String,panjang> | Jumlah pesan email menurut representasi string status Perlindungan. |
| CountByDeliveryLocation | IDictionary<String,panjang> | Jumlah pesan email menurut Representasi string lokasi pengiriman. |
| Ancaman | String IList<> | Ancaman pesan surat yang merupakan bagian dari kluster surat. |
| Query | string | Kueri yang digunakan untuk mengidentifikasi pesan kluster surat. |
| QueryTime | TanggalWaktu? | Waktu kueri. |
| MailCount | Int? | Jumlah pesan surat yang merupakan bagian dari kluster surat. |
| IsVolumeAnomaly | Bool? | Menunjukkan apakah kluster email adalah kluster email anomali volume. |
| Source | string | Sumber kluster email (defaultnya adalah O365 ATP). |
Pengidentifikasi yang kuat dari entitas kluster email
- Kueri + Sumber
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Pesan email
Nama entitas: MailMessage
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'mail-message' |
| File | Entitas IList<(File)> | Entitas file lampiran pesan surat ini. |
| Recipient | string | Penerima pesan email ini. Dalam kasus beberapa penerima, pesan surat disalin, dan setiap salinan memiliki satu penerima. |
| Urls | String IList<> | URL yang terdapat dalam pesan surat ini. |
| Ancaman | String IList<> | Ancaman yang terkandung dalam pesan surat ini. |
| Pengirim | string | Alamat email pengirim. |
| SenderIP | string | Alamat IP pengirim. |
| ReceivedDate | Tanggal dan Waktu | Tanggal diterimanya pesan ini. |
| NetworkMessageId | Guid? | ID pesan jaringan dari pesan surat ini. |
| InternetMessageId | string | ID pesan internet dari pesan surat ini. |
| Judul | string | Subjek pesan surat ini. |
| AntispamDirection | Enum? | Tujuan pesan surat ini. Nilai yang mungkin: |
| DeliveryAction | Enum? | Tindakan pengiriman pesan surat ini. Nilai yang mungkin: |
| DeliveryLocation | Enum? | Lokasi pengiriman pesan surat ini. Nilai yang mungkin: |
| CampaignId | string | Pengidentifikasi kampanye tempat pesan email ini ada. |
| SuspiciousRecipients | String IList<> | Daftar penerima yang terdeteksi mencurigakan. |
| ForwardedRecipients | String IList<> | Daftar semua penerima pada email yang diteruskan. |
| ForwardingType | String IList<> | Jenis penerusan email, seperti SMTP, ETR, dll. |
Pengidentifikasi kuat dari entitas pesan email
- NetworkMessageId + Penerima
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Pengiriman Email
Nama entitas: SubmissionMail
| Ladang | Type | Deskripsi |
|---|---|---|
| Jenis | string | 'Surat Kiriman' |
| SubmissionId | Guid? | ID Pengiriman. |
| SubmissionDate | TanggalWaktu? | Tanggal waktu yang dilaporkan untuk pengiriman ini. |
| Pengirim | string | Alamat surel pengirim. |
| NetworkMessageId | Guid? | ID pesan jaringan dari surel yang menjadi milik pengiriman. |
| Timestamp | TanggalWaktu? | Tanda waktu saat pesan diterima (Surat). |
| Recipient | string | Penerima surat. |
| Pengirim | string | Pengirim surat. |
| SenderIp | string | IP pengirim. |
| Judul | string | Subjek pengiriman surat. |
| ReportType | string | Jenis pengiriman untuk instans yang diberikan. Nilai yang mungkin adalah Sampah, Phish, Malware, atau NotJunk. |
Pengidentifikasi kuat entitas SubmissionMail
- SubmissionId, Submitter, NetworkMessageId, Penerima
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Entitas penjaga
| Ladang | Type | Deskripsi |
|---|---|---|
| Entitas | string | Daftar entitas yang diidentifikasi dalam peringatan. Daftar ini adalah kolom entitas dari skema SecurityAlert (lihat dokumentasi). |
Kembali ke daftar skema | jenis entitasKembali ke tabel pengidentifikasi entitas
Pengidentifikasi aplikasi cloud
Daftar berikut mendefinisikan pengidentifikasi untuk aplikasi cloud yang dikenal. Nilai ID Aplikasi digunakan sebagai pengidentifikasi entitas aplikasi cloud .
| App ID | Name |
|---|---|
| 10026 | Docusign |
| 10395 | Anaplan |
| 10489 | Kotak |
| 10549 | Cisco Webex |
| 10618 | Atlassian |
| 10915 | Cornerstone OnDemand |
| 10921 | Zendesk |
| 10980 | Okta |
| 11042 | Perangkat Lunak Jive |
| 11114 | Salesforce |
| 11161 | Office 365 |
| 11162 | Microsoft OneNote Online |
| 11394 | Layanan Online Microsoft |
| 11522 | Yammer |
| 11599 | Layanan Web Amazon |
| 11627 | Dropbox |
| 11713 | Expensify |
| 11770 | G Suite |
| 12005 | SuccessFactors |
| 12260 | Microsoft Azure |
| 12275 | Workday |
| 13843 | LivePerson |
| 13979 | Concur |
| 14509 | ServiceNow |
| 15570 | Tableau |
| 15600 | Microsoft OneDrive untuk Bisnis |
| 15782 | Citrix ShareFile |
| 17152 | Amazon |
| 17865 | Ariba Inc |
| 18432 | Zscaler |
| 19688 | Xactly |
| 20595 | Microsoft Defender untuk Aplikasi Cloud |
| 20892 | Microsoft SharePoint Online |
| 20893 | Microsoft Exchange Online |
| 20940 | Direktori Aktif |
| 20941 | Adallom CPanel |
| 22110 | Google Cloud Platform |
| 22930 | Gmail |
| 23004 | Siklus Hidup Autodesk Fusion |
| 23043 | Slack |
| 23233 | Microsoft Office Online |
| 25275 | Microsoft Skype untuk Bisnis |
| 25988 | Google Dokumen |
| 26055 | Pusat admin Microsoft 365 |
| 26060 | Roda Gigi OPSWAT |
| 26061 | Microsoft Word Online |
| 26062 | Microsoft PowerPoint Online |
| 26063 | Microsoft Excel Online |
| 26069 | Google Drive |
| 26206 | Workiva |
| 26311 | Microsoft Dynamics |
| 26318 | Microsoft Entra ID |
| 26320 | Sway Microsoft Office |
| 26321 | Microsoft Delve |
| 26324 | Microsoft Power BI |
| 27548 | Microsoft Forms |
| 27592 | Microsoft Flow |
| 27593 | Microsoft PowerApps |
| 28353 | Tempat Kerja oleh Facebook |
| 28373 | Emulator Proksi CAS |
| 28375 | Microsoft Teams |
| 32780 | Microsoft Dynamics 365 |
| 33626 | |
| 34127 | Microsoft AppSource |
| 34667 | HighQ |
| 35395 | Talent Microsoft Dynamics |
Langkah berikutnya
Dalam dokumen ini Anda mempelajari tentang struktur entitas, pengidentifikasi, dan skema di Microsoft Sentinel.
Pelajari selengkapnya tentang entitas dan pemetaan entitas.