EmailEvents

Tabel EmailEvents dalam skema perburuan tingkat lanjut berisi informasi tentang peristiwa yang melibatkan pemrosesan email di Microsoft Defender untuk Office 365. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.

Tip

Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di portal Defender.

Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Defender untuk Office 365. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Office 365 di portal Defender, baca Menyebarkan layanan yang didukung.

Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.

Important

Beberapa informasi berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Nama kolom Jenis data Deskripsi
Timestamp datetime Tanggal dan waktu saat peristiwa direkam
NetworkMessageId string Pengidentifikasi unik untuk email, dihasilkan oleh Microsoft 365
InternetMessageId string Pengidentifikasi yang dapat diakses publik untuk email yang diatur oleh sistem pengaturan email pengirim
SenderMailFromAddress string Alamat email pengirim di header MAIL FROM, juga dikenal sebagai pengirim amplop atau alamat Return-Path
SenderFromAddress string Alamat email pengirim di header FROM, yang terlihat oleh penerima email di klien email mereka
SenderDisplayName string Nama pengirim yang ditampilkan dalam buku alamat, biasanya kombinasi nama depan atau tertentu, inisial tengah, dan nama belakang atau nama keluarga
SenderObjectId string Pengidentifikasi unik untuk akun pengirim di Microsoft Entra ID
SenderMailFromDomain string Domain pengirim di header MAIL FROM, juga dikenal sebagai pengirim amplop atau alamat Return-Path
SenderFromDomain string Domain pengirim di header FROM, yang terlihat oleh penerima email di klien email mereka
SenderIPv4 string Alamat IPv4 dari server email terakhir yang terdeteksi yang menyampaikan pesan
SenderIPv6 string Alamat IPv6 dari server email terakhir yang terdeteksi yang menyampaikan pesan
RecipientEmailAddress string Alamat email penerima, atau alamat email penerima setelah ekspansi daftar distribusi
RecipientObjectId string Pengidentifikasi unik untuk penerima email di Microsoft Entra ID
Subject string Subjek dari email
EmailClusterId long Pengidentifikasi untuk grup email serupa yang diklusterkan berdasarkan analisis heuristik konten mereka
EmailDirection string Arah email relatif terhadap jaringan Anda: Masuk, Keluar, Intra-org
DeliveryAction string Tindakan pengiriman email: Dikirim, Disingkirkan, Diblokir, atau Diganti
DeliveryLocation string Lokasi tempat email dikirimkan: Kotak Masuk/Folder, Lokal/Eksternal, Sampah, Karantina, Gagal, Dihilangkan, Item dihapus
ThreatTypes string Putusan dari tumpukan pemfilteran email tentang apakah email berisi malware, phishing, atau ancaman lainnya
ThreatNames string Nama deteksi untuk malware atau ancaman lain yang ditemukan
DetectionMethods string Metode yang digunakan untuk mendeteksi malware, phishing, atau ancaman lain yang ditemukan di email
ConfidenceLevel string Daftar tingkat keyakinan dari setiap vonis spam atau phishing. Untuk spam, kolom ini menunjukkan tingkat keyakinan spam (SCL), menunjukkan apakah email dilewati (-1), ditemukan bukan spam (0,1), ditemukan sebagai spam dengan keyakinan sedang (5,6), atau ditemukan sebagai spam dengan keyakinan tinggi (9). Untuk phishing, kolom ini menampilkan apakah tingkat keyakinan adalah "Tinggi" atau "Rendah".
BulkComplaintLevel int Ambang batas yang ditetapkan ke email dari mailer massal, tingkat keluhan massal (BCL) yang tinggi berarti email lebih cenderung menghasilkan keluhan, dan dengan demikian lebih mungkin menjadi spam
EmailAction string Tindakan akhir yang diambil pada email berdasarkan putusan filter, kebijakan, dan tindakan pengguna: Memindahkan pesan ke folder email sampah, Menambahkan header X, Mengubah subjek, Mengalihkan pesan, Menghapus pesan, mengirim ke karantina, Tidak ada tindakan yang diambil, pesan Bcc
EmailActionPolicy string Kebijakan tindakan yang berlaku: Antispam sangat percaya diri, Antispam, Antispam bulk mail, Antispam phishing, Anti-phishing domain impersonation, Anti-phishing user impersonation, Anti-phishing spoof, Anti-phishing graph impersonation, Antimalware, Safe Attachments, Enterprise Transport Rules (ETR)
EmailActionPolicyGuid string Pengidentifikasi unik untuk kebijakan yang menentukan tindakan email akhir
AuthenticationDetails string Daftar putusan lulus atau gagal berdasarkan protokol autentikasi email seperti DMARC, DKIM, SPF atau kombinasi beberapa jenis autentikasi (CompAuth)
AttachmentCount int Jumlah lampiran dalam email
UrlCount int Jumlah URL yang disematkan dalam email
EmailLanguage string Bahasa konten email yang terdeteksi
Connectors string Instruksi kustom yang menentukan alur email organisasi dan bagaimana email dirutekan
OrgLevelAction string Tindakan yang diambil pada email sebagai respons terhadap kecocokan dengan kebijakan yang ditentukan di tingkat organisasi
OrgLevelPolicy string Kebijakan organisasi yang memicu tindakan yang diambil pada email
UserLevelAction string Tindakan yang diambil pada email sebagai respons terhadap kecocokan dengan kebijakan kotak surat yang ditentukan oleh penerima
UserLevelPolicy string Kebijakan kotak surat pengguna akhir yang memicu tindakan yang diambil pada email
ReportId string Pengidentifikasi peristiwa berdasarkan penghitung berulang. Untuk mengidentifikasi peristiwa unik, kolom ini harus digunakan bersama dengan kolom DeviceName dan Timestamp.
AdditionalFields string Informasi tambahan tentang entitas atau peristiwa
LatestDeliveryLocation* string Lokasi terakhir yang diketahui dari email
LatestDeliveryAction* string Tindakan terakhir yang diketahui mencoba email oleh layanan atau oleh admin melalui remediasi manual
OriginalThreatTypes string Kesimpulan dari tumpukan penyaringan email apakah email tersebut mengandung malware, phishing, atau ancaman lain pada saat pengiriman.
OriginalDetectionMethods string Metode yang digunakan untuk mendeteksi malware, phishing, atau ancaman lain yang ditemukan dalam email pada saat pengiriman.
OriginalConfidenceLevel string Daftar tingkat kepercayaan dari putusan spam atau phishing pada saat pengiriman.
DistributionList string Nama daftar distribusi (DL) tempat email dikirim, jika berlaku; dalam kasus DL berlapis, ini menunjukkan daftar tingkat atas
ExchangeTransportRule string Aturan alur email (juga dikenal sebagai aturan transportasi) yang mengambil tindakan pada email saat transit; aturan alur email mirip dengan aturan Kotak Masuk yang tersedia di Outlook dan Outlook di web
ForwardingInformation string Array JSON detail penerusan, termasuk pengguna penerusan dan jenis penerusan
Context string Konteks perlindungan tempat deteksi berjalan, misalnya, Perlindungan Akun Prioritas
To string Alamat yang tercantum di bidang Kepada email
Cc string Alamat yang tercantum di bidang Cc email
ThreatClassification string Klasifikasi ancaman diterapkan ke email
RecipientDomain string Alamat domain penerima
EmailSize long Ukuran pesan email dalam byte
IsFirstContact int Apakah email adalah kontak pertama antara pengirim dan penerima (1 jika ya, 0 jika tidak)
Topics string Kolom Topics menyediakan klasifikasi topik terperinci dengan banyak label yang menjelaskan tentang apa sebuah email.

Note

* Kolom LatestDeliveryLocation dan LatestDeliveryActiontidak tersedia di API Streaming.

Streaming API akan melakukan streaming rekaman baru setiap kali putusan email atau lokasi pengiriman berubah. Untuk mengembalikan hanya catatan terbaru untuk setiap email dan penerima dalam solusi manajemen informasi dan peristiwa keamanan (SIEM), gunakan summarize arg_max(TimeGenerated, *) by NetworkMessageId, RecipientEmailAddress.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.