Watchlist

L'elenco di controllo di Azure Sentinel contiene dati importati da file CSV che possono essere usati per aggiungere o filtrare come condizione di avviso/evento imprevisto.

Attributi tabella

Attributo Valore
Tipi di risorsa -
Categorie Sicurezza
Soluzioni SecurityInsights
Log di base No
Trasformazione in fase di inserimento
Query di esempio

Colonne

Colonna Tipo Descrizione
AzureTenantId string ID tenant AAD a cui appartiene questa tabella Watchlist.
_BilledSize real Dimensioni del record in byte
CorrelationId string L'ID degli eventi correlati.
CreatedBy dinamico Oggetto JSON con l'utente che ha creato l'elemento Watchlist o Watchlist, incluso: ID oggetto, posta elettronica e nome.
CreateTimeUTC Datetime Ora (UTC) della creazione dell'elemento Watchlist o Watchlist.
DefaultDuration string L'oggetto JSON che descrive la durata predefinita per vivere che ogni elemento di un watchlist deve ereditare nella creazione. La durata predefinita ha questo formato: P(n)Y(n)M(n)DT(n)H(n)M(n)S, dove P, Y, M, DT, H, M e S sono invarianti. Ad esempio, P3Y6M4DT12H30M9S rappresenta una durata di tre anni, sei mesi, quattro giorni, dodici ore, trenta minuti e nove secondi.
_DTItemId string ID univoco dell'elemento Watchlist o Watchlist. Ad esempio, un watchlist 'RiskyUsers' può contenere l'elemento Watchlist 'Name:John Doe; email:johndoe@contoso.com'. Un elemento Watchlist ha ID univoco e appartiene a un watchlist. L'elenco di controllo contenente può essere identificato usando 'WatchlistId'.
_DTItemStatus string Elemento Watchlist o Watchlist creato, aggiornato o eliminato dall'utente. Ad esempio, un watchlist 'RiskyUsers' può contenere l'elemento Watchlist 'Name:John Doe; email:johndoe@contoso.com'. Se viene aggiunto un elenco di controllo, lo stato sarà "Create". Se il nome dell'elenco di controllo viene aggiornato da "RiskyUsers" a "RiskyEmployees" lo stato sarà "Aggiornato".
_DTItemType string Distinguere tra un elenco di controllo e un elemento Watchlist. Ad esempio, un watchlist 'RiskyUsers' può contenere l'elemento Watchlist 'Name:John Doe; email:johndoe@contoso.com'. Un tipo di elemento Watchlist appartiene a un tipo Watchlist e l'elenco di controllo contenente può essere identificato usando 'WatchlistId'.
_DTTimestamp Datetime Ora (UTC) quando l'evento è stato generato.
EntityMapping dinamico Oggetto JSON con mapping di entità di Azure Sentinel alle colonne di input.
_IsBillable string Specifica se l'inserimento dei dati è fatturabile. Quando _IsBillable false l'inserimento non viene addebitato all'account Azure
LastUpdatedTimeUTC Datetime Ora (UTC) dell'ultimo aggiornamento dell'elemento Watchlist o Watchlist.
Note string Note fornite dall'utente.
Provider string Provider di input dell'elenco di controllo.
SearchKey string SearchKey viene usato per ottimizzare le prestazioni delle query quando si usano gli elenchi di controllo per i join con altri dati. Ad esempio, abilitare una colonna con indirizzi IP come campo SearchKey designato, quindi usare questo campo per aggiungere altre tabelle eventi in base all'indirizzo IP.
Source string Origine di input dell'elenco di controllo.
SourceSystem string Il tipo di agente è stato raccolto dall'evento. Ad esempio, OpsManager per l'agente Windows, la connessione diretta o Operations Manager, Linux per tutti gli agenti Linux o Azure per Diagnostica di Azure
Tag string Matrice JSON di tag forniti dall'utente.
TenantId string ID area di lavoro Log Analytics
TimeGenerated Datetime Timestamp (UTC) di quando è stato generato l'evento.
timeToLive Datetime Tempo di vita per un record Watchlist, espresso come data e ora del giorno (ad esempio 2020-08-20T17:00:00.9618037Z). Il valore originale viene ereditato dalla durata predefinita di Watchlist. Se TimeToLive passa, il record viene considerato eliminato. La durata di un record può essere estesa in qualsiasi momento aggiornando il valore TimeToLive.
Type string Nome della tabella
AggiornamentoBy dinamico Oggetto JSON con l'utente che ha aggiornato l'elemento Watchlist o Watchlist, incluso: ID oggetto, posta elettronica e nome.
WatchlistAlias string Stringa univoca che fa riferimento all'elenco di controllo.
WatchlistCategory string Categoria Watchlist fornita dall'utente.
WatchlistId string Nome della risorsa Watchlist Resource Manager.
WatchlistItem dinamico Oggetto JSON con coppie chiave-valore dall'origine Watchlist di input.
WatchlistItemId string ID univoco dell'elemento Watchlist.
WatchlistName string Nome visualizzato dell'elenco di controllo.