Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tabel EmailEvents dalam skema perburuan tingkat lanjut berisi informasi tentang peristiwa yang melibatkan pemrosesan email di Microsoft Defender untuk Office 365. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.
Tip
Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di portal Defender.
Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Defender untuk Office 365. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Office 365 di portal Defender, baca Menyebarkan layanan yang didukung.
Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.
Important
Beberapa informasi berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
| Nama kolom | Jenis data | Deskripsi |
|---|---|---|
Timestamp |
datetime |
Tanggal dan waktu saat peristiwa direkam |
NetworkMessageId |
string |
Pengidentifikasi unik untuk email, dihasilkan oleh Microsoft 365 |
InternetMessageId |
string |
Pengidentifikasi yang dapat diakses publik untuk email yang diatur oleh sistem pengaturan email pengirim |
SenderMailFromAddress |
string |
Alamat email pengirim di header MAIL FROM, juga dikenal sebagai pengirim amplop atau alamat Return-Path |
SenderFromAddress |
string |
Alamat email pengirim di header FROM, yang terlihat oleh penerima email di klien email mereka |
SenderDisplayName |
string |
Nama pengirim yang ditampilkan dalam buku alamat, biasanya kombinasi nama depan atau tertentu, inisial tengah, dan nama belakang atau nama keluarga |
SenderObjectId |
string |
Pengidentifikasi unik untuk akun pengirim di Microsoft Entra ID |
SenderMailFromDomain |
string |
Domain pengirim di header MAIL FROM, juga dikenal sebagai pengirim amplop atau alamat Return-Path |
SenderFromDomain |
string |
Domain pengirim di header FROM, yang terlihat oleh penerima email di klien email mereka |
SenderIPv4 |
string |
Alamat IPv4 dari server email terakhir yang terdeteksi yang menyampaikan pesan |
SenderIPv6 |
string |
Alamat IPv6 dari server email terakhir yang terdeteksi yang menyampaikan pesan |
RecipientEmailAddress |
string |
Alamat email penerima, atau alamat email penerima setelah ekspansi daftar distribusi |
RecipientObjectId |
string |
Pengidentifikasi unik untuk penerima email di Microsoft Entra ID |
Subject |
string |
Subjek dari email |
EmailClusterId |
long |
Pengidentifikasi untuk grup email serupa yang diklusterkan berdasarkan analisis heuristik konten mereka |
EmailDirection |
string |
Arah email relatif terhadap jaringan Anda: Masuk, Keluar, Intra-org |
DeliveryAction |
string |
Tindakan pengiriman email: Dikirim, Disingkirkan, Diblokir, atau Diganti |
DeliveryLocation |
string |
Lokasi tempat email dikirimkan: Kotak Masuk/Folder, Lokal/Eksternal, Sampah, Karantina, Gagal, Dihilangkan, Item dihapus |
ThreatTypes |
string |
Putusan dari tumpukan pemfilteran email tentang apakah email berisi malware, phishing, atau ancaman lainnya |
ThreatNames |
string |
Nama deteksi untuk malware atau ancaman lain yang ditemukan |
DetectionMethods |
string |
Metode yang digunakan untuk mendeteksi malware, phishing, atau ancaman lain yang ditemukan di email |
ConfidenceLevel |
string |
Daftar tingkat keyakinan dari setiap vonis spam atau phishing. Untuk spam, kolom ini menunjukkan tingkat keyakinan spam (SCL), menunjukkan apakah email dilewati (-1), ditemukan bukan spam (0,1), ditemukan sebagai spam dengan keyakinan sedang (5,6), atau ditemukan sebagai spam dengan keyakinan tinggi (9). Untuk phishing, kolom ini menampilkan apakah tingkat keyakinan adalah "Tinggi" atau "Rendah". |
BulkComplaintLevel |
int |
Ambang batas yang ditetapkan ke email dari mailer massal, tingkat keluhan massal (BCL) yang tinggi berarti email lebih cenderung menghasilkan keluhan, dan dengan demikian lebih mungkin menjadi spam |
EmailAction |
string |
Tindakan akhir yang diambil pada email berdasarkan putusan filter, kebijakan, dan tindakan pengguna: Memindahkan pesan ke folder email sampah, Menambahkan header X, Mengubah subjek, Mengalihkan pesan, Menghapus pesan, mengirim ke karantina, Tidak ada tindakan yang diambil, pesan Bcc |
EmailActionPolicy |
string |
Kebijakan tindakan yang berlaku: Antispam sangat percaya diri, Antispam, Antispam bulk mail, Antispam phishing, Anti-phishing domain impersonation, Anti-phishing user impersonation, Anti-phishing spoof, Anti-phishing graph impersonation, Antimalware, Safe Attachments, Enterprise Transport Rules (ETR) |
EmailActionPolicyGuid |
string |
Pengidentifikasi unik untuk kebijakan yang menentukan tindakan email akhir |
AuthenticationDetails |
string |
Daftar putusan lulus atau gagal berdasarkan protokol autentikasi email seperti DMARC, DKIM, SPF atau kombinasi beberapa jenis autentikasi (CompAuth) |
AttachmentCount |
int |
Jumlah lampiran dalam email |
UrlCount |
int |
Jumlah URL yang disematkan dalam email |
EmailLanguage |
string |
Bahasa konten email yang terdeteksi |
Connectors |
string |
Instruksi kustom yang menentukan alur email organisasi dan bagaimana email dirutekan |
OrgLevelAction |
string |
Tindakan yang diambil pada email sebagai respons terhadap kecocokan dengan kebijakan yang ditentukan di tingkat organisasi |
OrgLevelPolicy |
string |
Kebijakan organisasi yang memicu tindakan yang diambil pada email |
UserLevelAction |
string |
Tindakan yang diambil pada email sebagai respons terhadap kecocokan dengan kebijakan kotak surat yang ditentukan oleh penerima |
UserLevelPolicy |
string |
Kebijakan kotak surat pengguna akhir yang memicu tindakan yang diambil pada email |
ReportId |
string |
Pengidentifikasi peristiwa berdasarkan penghitung berulang. Untuk mengidentifikasi peristiwa unik, kolom ini harus digunakan bersama dengan kolom DeviceName dan Timestamp. |
AdditionalFields |
string |
Informasi tambahan tentang entitas atau peristiwa |
LatestDeliveryLocation* |
string |
Lokasi terakhir yang diketahui dari email |
LatestDeliveryAction* |
string |
Tindakan terakhir yang diketahui mencoba email oleh layanan atau oleh admin melalui remediasi manual |
OriginalThreatTypes |
string |
Kesimpulan dari tumpukan penyaringan email apakah email tersebut mengandung malware, phishing, atau ancaman lain pada saat pengiriman. |
OriginalDetectionMethods |
string |
Metode yang digunakan untuk mendeteksi malware, phishing, atau ancaman lain yang ditemukan dalam email pada saat pengiriman. |
OriginalConfidenceLevel |
string |
Daftar tingkat kepercayaan dari putusan spam atau phishing pada saat pengiriman. |
DistributionList |
string |
Nama daftar distribusi (DL) tempat email dikirim, jika berlaku; dalam kasus DL berlapis, ini menunjukkan daftar tingkat atas |
ExchangeTransportRule |
string |
Aturan alur email (juga dikenal sebagai aturan transportasi) yang mengambil tindakan pada email saat transit; aturan alur email mirip dengan aturan Kotak Masuk yang tersedia di Outlook dan Outlook di web |
ForwardingInformation |
string |
Array JSON detail penerusan, termasuk pengguna penerusan dan jenis penerusan |
Context |
string |
Konteks perlindungan tempat deteksi berjalan, misalnya, Perlindungan Akun Prioritas |
To |
string |
Alamat yang tercantum di bidang Kepada email |
Cc |
string |
Alamat yang tercantum di bidang Cc email |
ThreatClassification |
string |
Klasifikasi ancaman diterapkan ke email |
RecipientDomain |
string |
Alamat domain penerima |
EmailSize |
long |
Ukuran pesan email dalam byte |
IsFirstContact |
int |
Apakah email adalah kontak pertama antara pengirim dan penerima (1 jika ya, 0 jika tidak) |
Topics |
string |
Kolom Topics menyediakan klasifikasi topik terperinci dengan banyak label yang menjelaskan tentang apa sebuah email. |
Note
* Kolom LatestDeliveryLocation dan LatestDeliveryActiontidak tersedia di API Streaming.
Streaming API akan melakukan streaming rekaman baru setiap kali putusan email atau lokasi pengiriman berubah. Untuk mengembalikan hanya catatan terbaru untuk setiap email dan penerima dalam solusi manajemen informasi dan peristiwa keamanan (SIEM), gunakan summarize arg_max(TimeGenerated, *) by NetworkMessageId, RecipientEmailAddress.
Topik terkait
- Gambaran umum perburuan tingkat lanjut
- Pelajari bahasa kueri
- Gunakan kueri bersama
- Berburu di seluruh perangkat, email, aplikasi, dan identitas
- Memahami skema
- Menerapkan praktik terbaik kueri
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.