Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano pola w tabeli SentinelHealth używanej do monitorowania kondycji zasobów Microsoft Sentinel. Dzięki funkcji monitorowania kondycji Microsoft Sentinel można śledzić prawidłowe działanie rozwiązania SIEM i uzyskiwać informacje o wszelkich dryfach kondycji w środowisku.
Dowiedz się, jak wykonywać zapytania i używać tabeli kondycji w celu dokładniejszego monitorowania i widoczności akcji w środowisku:
Funkcja monitorowania kondycji Microsoft Sentinel obejmuje różne rodzaje zasobów (zobacz typy zasobów w polu SentinelResourceType w pierwszej tabeli poniżej). Wiele pól danych w poniższych tabelach dotyczy różnych typów zasobów, ale niektóre mają określone aplikacje dla każdego typu. Poniższe opisy wskazują jedną lub drugą drogę.
Schemat kolumn tabeli SentinelHealth
W poniższej tabeli opisano kolumny i dane wygenerowane w tabeli danych SentinelHealth:
| Columnname | Columntype | Opis |
|---|---|---|
| Identyfikator dzierżawy | Ciąg | Identyfikator dzierżawy obszaru roboczego Microsoft Sentinel. |
| TimeGenerated | Datetime | Godzina (UTC), o której wystąpiło zdarzenie kondycji. |
| Operationname | Ciąg | Operacja kondycji. Możliwe wartości zależą od typu zasobu. Aby uzyskać szczegółowe informacje , zobacz Nazwy operacji dla różnych typów zasobów . |
| SentinelResourceId | Ciąg | Unikatowy identyfikator zasobu, na którym wystąpiło zdarzenie kondycji, oraz skojarzony z nim Microsoft Sentinel obszaru roboczego. |
| SentinelResourceName | Ciąg | Nazwa zasobu (łącznik, reguła lub podręcznik). |
| Stan | Ciąg | Wskazuje ogólny wynik operacji. Możliwe wartości zależą od nazwy operacji. Aby uzyskać szczegółowe informacje , zobacz Nazwy operacji dla różnych typów zasobów . |
| Opis | Ciąg | Opisuje operację, w tym rozszerzone dane w razie potrzeby. W przypadku błędów może to obejmować szczegóły przyczyny awarii. |
| Powodu | Enum | Pokazuje podstawową przyczynę lub kod błędu niepowodzenia zasobu. Możliwe wartości zależą od typu zasobu. Bardziej szczegółowe przyczyny można znaleźć w polu Opis . |
| Identyfikator obszaru roboczego | Ciąg | Identyfikator GUID obszaru roboczego, na którym wystąpił problem z kondycją. Pełny identyfikator zasobu Azure jest dostępny w kolumnie SentinelResourceID. |
| SentinelResourceType | Ciąg | Monitorowany typ zasobu Microsoft Sentinel. Możliwe wartości: Data connector, Automation rule, , PlaybookAnalytics rule |
| SentinelResourceKind | Ciąg | Klasyfikacja zasobów w typie zasobu. — W przypadku łączników danych jest to typ połączonego źródła danych. — W przypadku reguł analizy jest to typ reguły. |
| Recordid | Ciąg | Unikatowy identyfikator rekordu, który można udostępnić zespołowi pomocy technicznej w celu zapewnienia lepszej korelacji w razie potrzeby. |
| Extendedproperties | Dynamiczny (json) | Worek JSON, który różni się w zależności od wartości OperationName i stanu zdarzenia. Aby uzyskać szczegółowe informacje , zobacz Właściwości rozszerzone . |
| Type | Ciąg | SentinelHealth |
Nazwy operacji dla różnych typów zasobów
| Typy zasobów | Nazwy operacji | Statusy |
|---|---|---|
| Moduły zbierające dane | Zmiana stanu pobierania danych __________________ Podsumowanie niepowodzenia pobierania danych |
Sukces Awarii _____________ Informacyjny |
| Reguły automatyzacji | Uruchomienie reguły automatyzacji | Sukces Częściowy sukces Awarii |
| Podręczniki | Element playbook został wyzwolony | Sukces Awarii |
| Reguły analizy | Uruchomienie reguły zaplanowanej analizy Uruchomienie reguły analizy NRT |
Sukces Awarii |
Właściwości rozszerzone
Łączniki danych
W przypadku Data fetch status change zdarzeń ze wskaźnikiem sukcesu w torbie znajduje się właściwość "DestinationTable", która wskazuje, gdzie powinny znajdować się dane z tego zasobu. W przypadku błędów zawartość różni się w zależności od typu awarii.
Reguły automatyzacji
| Columnname | Columntype | Opis |
|---|---|---|
| ActionsTriggeredSuccessfully | Liczba całkowita | Liczba akcji, które reguła automatyzacji została pomyślnie wyzwolona. |
| IncidentName | Ciąg | Identyfikator zasobu zdarzenia Microsoft Sentinel, na którym została wyzwolona reguła. |
| IncidentNumber | Ciąg | Sekwencyjna liczba Microsoft Sentinel zdarzenia, jak pokazano w portalu. |
| TotalActions | Liczba całkowita | Liczba akcji skonfigurowanych w tej regule automatyzacji. |
| TriggeredOn | Ciąg |
Alert lub Incident. Obiekt, na którym została wyzwolona reguła. |
| TriggeredPlaybooks | Dynamiczny (json) | Lista podręczników, które ta reguła automatyzacji została pomyślnie wyzwolona. Każdy rekord podręcznika na liście zawiera: - RunId: Identyfikator uruchomienia dla tego wyzwalania przepływu pracy usługi Logic Apps - WorkflowId: Unikatowy identyfikator (pełny identyfikator zasobu usługi ARM) zasobu przepływu pracy usługi Logic Apps. |
| TriggeredWhen | Ciąg |
Created lub Updated. Wskazuje, czy reguła została wyzwolona z powodu utworzenia lub zaktualizowania zdarzenia lub alertu. |
Podręczniki
| Columnname | Columntype | Opis |
|---|---|---|
| IncidentName | Ciąg | Identyfikator zasobu zdarzenia Microsoft Sentinel, na którym została wyzwolona reguła. |
| IncidentNumber | Ciąg | Sekwencyjna liczba Microsoft Sentinel zdarzenia, jak pokazano w portalu. |
| RunId | Ciąg | Identyfikator uruchomienia tego wyzwalacza przepływu pracy usługi Logic Apps. |
| TriggeredByName | Dynamiczny (json) | Informacje o tożsamości (użytkowniku lub aplikacji), która wyzwoliła podręcznik. |
| TriggeredOn | Ciąg |
Incident. Obiekt, na którym został wyzwolony podręcznik.(Podręczniki korzystające z wyzwalacza alertu są rejestrowane tylko wtedy, gdy są wywoływane przez reguły automatyzacji, więc te uruchomienia podręczników będą wyświetlane we właściwości rozszerzonej TriggeredPlaybooks w obszarze zdarzeń reguł automatyzacji). |
Reguły analizy
Właściwości rozszerzone reguł analizy odzwierciedlają określone ustawienia reguł.
| Columnname | Columntype | Opis |
|---|---|---|
| AggregationKind | Ciąg | Ustawienie grupowania zdarzeń.
AlertPerResult lub SingleAlert. |
| AlertsGeneratedAmount | Liczba całkowita | Liczba alertów wygenerowanych przez to uruchomienie reguły. |
| Correlationid | Ciąg | Identyfikator korelacji zdarzeń w formacie GUID. |
| EntitiesDroppedDueToMappingIssuesAmount | Liczba całkowita | Liczba jednostek porzuconych z powodu problemów z mapowaniem. |
| JednostkiGeneratedAmount | Liczba całkowita | Liczba jednostek wygenerowanych przez to uruchomienie reguły. |
| Problemy | Ciąg | |
| QueryEndTimeUTC | Datetime | Czas UTC rozpoczęcia wykonywania zapytania. |
| QueryFrequency | Datetime | Wartość ustawienia "Uruchom zapytanie co" (HH:MM:SS). |
| QueryPerformanceIndicators | Ciąg | |
| QueryPeriod | Datetime | Wartość ustawienia "Lookup data from the last" (HH:MM:SS). |
| QueryResultAmount | Liczba całkowita | Liczba wyników przechwyconych przez zapytanie. Reguła wygeneruje alert, jeśli ta liczba przekroczy próg zdefiniowany poniżej. |
| QueryStartTimeUTC | Datetime | Czas UTC zakończenia wykonywania zapytania. |
| Ruleid | Ciąg | Identyfikator reguły dla tej reguły analizy. |
| SuppressionDuration | Czas | Czas trwania pomijania reguł (HH:MM:SS). |
| SuppressionEnabled | Ciąg | Czy jest włączone pomijanie reguł.
True/False. |
| TriggerOperator | Ciąg | Część operatora progu wyników wymagana do wygenerowania alertu. |
| TriggerThreshold | Liczba całkowita | Część liczby progów wyników wymaganych do wygenerowania alertu. |
| TriggerType | Ciąg | Typ wyzwalanej reguły.
Scheduled lub NrtRun. |
Następne kroki
- Dowiedz się więcej o inspekcji i monitorowaniu kondycji w Microsoft Sentinel.
- Włącz inspekcję i monitorowanie kondycji w Microsoft Sentinel.
- Monitorowanie kondycji reguł automatyzacji i podręczników.
- Monitorowanie kondycji łączników danych.
- Monitorowanie kondycji i integralności reguł analizy.
- Dokumentacja tabel SentinelAudit