dokumentacja tabel kondycji Microsoft Sentinel

W tym artykule opisano pola w tabeli SentinelHealth używanej do monitorowania kondycji zasobów Microsoft Sentinel. Dzięki funkcji monitorowania kondycji Microsoft Sentinel można śledzić prawidłowe działanie rozwiązania SIEM i uzyskiwać informacje o wszelkich dryfach kondycji w środowisku.

Dowiedz się, jak wykonywać zapytania i używać tabeli kondycji w celu dokładniejszego monitorowania i widoczności akcji w środowisku:

Funkcja monitorowania kondycji Microsoft Sentinel obejmuje różne rodzaje zasobów (zobacz typy zasobów w polu SentinelResourceType w pierwszej tabeli poniżej). Wiele pól danych w poniższych tabelach dotyczy różnych typów zasobów, ale niektóre mają określone aplikacje dla każdego typu. Poniższe opisy wskazują jedną lub drugą drogę.

Schemat kolumn tabeli SentinelHealth

W poniższej tabeli opisano kolumny i dane wygenerowane w tabeli danych SentinelHealth:

Columnname Columntype Opis
Identyfikator dzierżawy Ciąg Identyfikator dzierżawy obszaru roboczego Microsoft Sentinel.
TimeGenerated Datetime Godzina (UTC), o której wystąpiło zdarzenie kondycji.
Operationname Ciąg Operacja kondycji. Możliwe wartości zależą od typu zasobu.
Aby uzyskać szczegółowe informacje , zobacz Nazwy operacji dla różnych typów zasobów .
SentinelResourceId Ciąg Unikatowy identyfikator zasobu, na którym wystąpiło zdarzenie kondycji, oraz skojarzony z nim Microsoft Sentinel obszaru roboczego.
SentinelResourceName Ciąg Nazwa zasobu (łącznik, reguła lub podręcznik).
Stan Ciąg Wskazuje ogólny wynik operacji. Możliwe wartości zależą od nazwy operacji.
Aby uzyskać szczegółowe informacje , zobacz Nazwy operacji dla różnych typów zasobów .
Opis Ciąg Opisuje operację, w tym rozszerzone dane w razie potrzeby. W przypadku błędów może to obejmować szczegóły przyczyny awarii.
Powodu Enum Pokazuje podstawową przyczynę lub kod błędu niepowodzenia zasobu. Możliwe wartości zależą od typu zasobu. Bardziej szczegółowe przyczyny można znaleźć w polu Opis .
Identyfikator obszaru roboczego Ciąg Identyfikator GUID obszaru roboczego, na którym wystąpił problem z kondycją. Pełny identyfikator zasobu Azure jest dostępny w kolumnie SentinelResourceID.
SentinelResourceType Ciąg Monitorowany typ zasobu Microsoft Sentinel.
Możliwe wartości: Data connector, Automation rule, , PlaybookAnalytics rule
SentinelResourceKind Ciąg Klasyfikacja zasobów w typie zasobu.
— W przypadku łączników danych jest to typ połączonego źródła danych.
— W przypadku reguł analizy jest to typ reguły.
Recordid Ciąg Unikatowy identyfikator rekordu, który można udostępnić zespołowi pomocy technicznej w celu zapewnienia lepszej korelacji w razie potrzeby.
Extendedproperties Dynamiczny (json) Worek JSON, który różni się w zależności od wartości OperationName i stanu zdarzenia.
Aby uzyskać szczegółowe informacje , zobacz Właściwości rozszerzone .
Type Ciąg SentinelHealth

Nazwy operacji dla różnych typów zasobów

Typy zasobów Nazwy operacji Statusy
Moduły zbierające dane Zmiana stanu pobierania danych

__________________
Podsumowanie niepowodzenia pobierania danych
Sukces
Awarii
_____________
Informacyjny
Reguły automatyzacji Uruchomienie reguły automatyzacji Sukces
Częściowy sukces
Awarii
Podręczniki Element playbook został wyzwolony Sukces
Awarii
Reguły analizy Uruchomienie reguły zaplanowanej analizy
Uruchomienie reguły analizy NRT
Sukces
Awarii

Właściwości rozszerzone

Łączniki danych

W przypadku Data fetch status change zdarzeń ze wskaźnikiem sukcesu w torbie znajduje się właściwość "DestinationTable", która wskazuje, gdzie powinny znajdować się dane z tego zasobu. W przypadku błędów zawartość różni się w zależności od typu awarii.

Reguły automatyzacji

Columnname Columntype Opis
ActionsTriggeredSuccessfully Liczba całkowita Liczba akcji, które reguła automatyzacji została pomyślnie wyzwolona.
IncidentName Ciąg Identyfikator zasobu zdarzenia Microsoft Sentinel, na którym została wyzwolona reguła.
IncidentNumber Ciąg Sekwencyjna liczba Microsoft Sentinel zdarzenia, jak pokazano w portalu.
TotalActions Liczba całkowita Liczba akcji skonfigurowanych w tej regule automatyzacji.
TriggeredOn Ciąg Alert lub Incident. Obiekt, na którym została wyzwolona reguła.
TriggeredPlaybooks Dynamiczny (json) Lista podręczników, które ta reguła automatyzacji została pomyślnie wyzwolona.

Każdy rekord podręcznika na liście zawiera:
- RunId: Identyfikator uruchomienia dla tego wyzwalania przepływu pracy usługi Logic Apps
- WorkflowId: Unikatowy identyfikator (pełny identyfikator zasobu usługi ARM) zasobu przepływu pracy usługi Logic Apps.
TriggeredWhen Ciąg Created lub Updated. Wskazuje, czy reguła została wyzwolona z powodu utworzenia lub zaktualizowania zdarzenia lub alertu.

Podręczniki

Columnname Columntype Opis
IncidentName Ciąg Identyfikator zasobu zdarzenia Microsoft Sentinel, na którym została wyzwolona reguła.
IncidentNumber Ciąg Sekwencyjna liczba Microsoft Sentinel zdarzenia, jak pokazano w portalu.
RunId Ciąg Identyfikator uruchomienia tego wyzwalacza przepływu pracy usługi Logic Apps.
TriggeredByName Dynamiczny (json) Informacje o tożsamości (użytkowniku lub aplikacji), która wyzwoliła podręcznik.
TriggeredOn Ciąg Incident. Obiekt, na którym został wyzwolony podręcznik.
(Podręczniki korzystające z wyzwalacza alertu są rejestrowane tylko wtedy, gdy są wywoływane przez reguły automatyzacji, więc te uruchomienia podręczników będą wyświetlane we właściwości rozszerzonej TriggeredPlaybooks w obszarze zdarzeń reguł automatyzacji).

Reguły analizy

Właściwości rozszerzone reguł analizy odzwierciedlają określone ustawienia reguł.

Columnname Columntype Opis
AggregationKind Ciąg Ustawienie grupowania zdarzeń. AlertPerResult lub SingleAlert.
AlertsGeneratedAmount Liczba całkowita Liczba alertów wygenerowanych przez to uruchomienie reguły.
Correlationid Ciąg Identyfikator korelacji zdarzeń w formacie GUID.
EntitiesDroppedDueToMappingIssuesAmount Liczba całkowita Liczba jednostek porzuconych z powodu problemów z mapowaniem.
JednostkiGeneratedAmount Liczba całkowita Liczba jednostek wygenerowanych przez to uruchomienie reguły.
Problemy Ciąg
QueryEndTimeUTC Datetime Czas UTC rozpoczęcia wykonywania zapytania.
QueryFrequency Datetime Wartość ustawienia "Uruchom zapytanie co" (HH:MM:SS).
QueryPerformanceIndicators Ciąg
QueryPeriod Datetime Wartość ustawienia "Lookup data from the last" (HH:MM:SS).
QueryResultAmount Liczba całkowita Liczba wyników przechwyconych przez zapytanie.
Reguła wygeneruje alert, jeśli ta liczba przekroczy próg zdefiniowany poniżej.
QueryStartTimeUTC Datetime Czas UTC zakończenia wykonywania zapytania.
Ruleid Ciąg Identyfikator reguły dla tej reguły analizy.
SuppressionDuration Czas Czas trwania pomijania reguł (HH:MM:SS).
SuppressionEnabled Ciąg Czy jest włączone pomijanie reguł. True/False.
TriggerOperator Ciąg Część operatora progu wyników wymagana do wygenerowania alertu.
TriggerThreshold Liczba całkowita Część liczby progów wyników wymaganych do wygenerowania alertu.
TriggerType Ciąg Typ wyzwalanej reguły. Scheduled lub NrtRun.

Następne kroki