Uwaga
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Poniższe tabele mapują nazwy pól Common Event Format (CEF) na nazwy używane w dzienniku CommonSecurityLog usługi Microsoft Sentinel i mogą być przydatne podczas pracy ze źródłem danych CEF w usłudze Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Ingest syslog and CEF messages to Microsoft Sentinel with the Azure Monitor Agent (Pozyskiwanie dzienników systemu i komunikatów CEF do usługi Microsoft Sentinel przy użyciu agenta usługi Azure Monitor).
A — C
D
E - I
Nazwa klucza CEF | Nazwa commonSecurityLog | opis |
---|---|---|
externalId | Identyfikator zewnętrzny | Identyfikator używany przez urządzenie źródłowe. Zazwyczaj te wartości mają coraz większe wartości, które są skojarzone ze zdarzeniem. |
fileCreateTime | FileCreateTime | Godzina utworzenia pliku. |
fileHash | Skrót pliku | Skrót pliku. |
fileId | Identyfikator pliku | Identyfikator skojarzony z plikiem, taki jak inode. |
fileModificationTime | FileModificationTime | Godzina ostatniej modyfikacji pliku. |
filePath | FilePath | Pełna ścieżka do pliku, w tym nazwa pliku. Na przykład: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe lub /usr/bin/zip . |
filePermission | FilePermission | Uprawnienia pliku. |
fileType | Typ pliku | Typ pliku, taki jak potok, gniazdo itd. |
Fname | FileName | Nazwa pliku bez ścieżki. |
fsize | Rozmiar pliku | Rozmiar pliku. |
Gospodarz | Komputer | Host z dziennika systemowego |
w | ReceivedBytes | Liczba przetransferowanych bajtów przychodzących. |
M – P
Nazwa klucza CEF | Nazwa commonSecurityLog | opis |
---|---|---|
msg | Komunikat | Komunikat z bardziej szczegółowymi informacjami o zdarzeniu. |
Nazwisko | Działanie | Ciąg reprezentujący czytelny dla człowieka i zrozumiały opis zdarzenia. |
oldFileCreateTime | OldFileCreateTime | Czas utworzenia starego pliku. |
oldFileHash | OldFileHash | Skrót starego pliku. |
oldFileId | OldFileId | Identyfikator skojarzony ze starym plikiem, na przykład inode. |
oldFileModificationTime | OldFileModificationTime | Czas ostatniej modyfikacji starego pliku. |
oldFileName | OldFileName | Nazwa starego pliku. |
oldFilePath | OldFilePath | Pełna ścieżka do starego pliku, w tym nazwa pliku. Na przykład: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe lub /usr/bin/zip . |
oldFilePermission | OldFilePermission | Uprawnienia starego pliku. |
oldFileSize | OldFileSize | Rozmiar starego pliku. |
oldFileType | OldFileType | Typ pliku starego pliku, taki jak potok, gniazdo itd. |
out | SentBytes | Liczba przetransferowanych bajtów wychodzących. |
wynik | EventOutcome | Wynik zdarzenia, taki jak success lub failure . |
Proto | Protokół | Protokół transportowy identyfikujący używany protokół Warstwy 4. Możliwe wartości obejmują nazwy protokołów, takie jak TCP lub UDP . |
R — T
Pola niestandardowe
W poniższych tabelach są mapowane nazwy kluczy CEF i pól CommonSecurityLog, które są dostępne dla klientów do użycia dla danych, które nie mają zastosowania do żadnego z pól wbudowanych.
Niestandardowe pola adresów IPv6
W poniższej tabeli przedstawiono mapowanie kluczy CEF i nazw CommonSecurityLog dla pól adresów IPv6 dostępnych dla danych niestandardowych.
Nazwa klucza CEF | Nazwa commonSecurityLog |
---|---|
c6a1 | DeviceCustomIPv6Address1 |
c6a1Label | DeviceCustomIPv6Address1Label |
c6a2 | DeviceCustomIPv6Address2 |
c6a2Label | DeviceCustomIPv6Address2Label |
c6a3 | DeviceCustomIPv6Address3 |
c6a3Label | DeviceCustomIPv6Address3Label |
c6a4 | DeviceCustomIPv6Address4 |
c6a4Label | DeviceCustomIPv6Address4Label |
cfp1 | DeviceCustomFloatingPoint1 |
cfp1Label | deviceCustomFloatingPoint1Label |
cfp2 | DeviceCustomFloatingPoint2 |
cfp2Label | deviceCustomFloatingPoint2Label |
cfp3 | DeviceCustomFloatingPoint3 |
cfp3Label | deviceCustomFloatingPoint3Label |
cfp4 | DeviceCustomFloatingPoint4 |
cfp4Label | deviceCustomFloatingPoint4Label |
Pola liczb niestandardowych
W poniższej tabeli przedstawiono mapowanie kluczy CEF i nazw CommonSecurityLog dla pól liczbowych dostępnych dla danych niestandardowych.
Nazwa klucza CEF | Nazwa commonSecurityLog |
---|---|
cn1 | DeviceCustomNumber1 |
cn1Label | DeviceCustomNumber1Label |
cn2 | DeviceCustomNumber2 |
cn2Label | DeviceCustomNumber2Label |
cn3 | DeviceCustomNumber3 |
cn3Label | DeviceCustomNumber3Label |
Niestandardowe pola ciągów
W poniższej tabeli przedstawiono mapowanie kluczy CEF i nazw CommonSecurityLog dla pól ciągu dostępnych dla danych niestandardowych.
Nazwa klucza CEF | Nazwa commonSecurityLog |
---|---|
cs1 | DeviceCustomString1 1 |
cs1Label | DeviceCustomString1Label 1 |
cs2 | DeviceCustomString2 1 |
cs2Label | DeviceCustomString2Label 1 |
cs3 | DeviceCustomString3 1 |
cs3Label | DeviceCustomString3Label 1 |
cs4 | DeviceCustomString4 1 |
cs4Label | DeviceCustomString4Label 1 |
cs5 | DeviceCustomString5 1 |
cs5Label | DeviceCustomString5Label 1 |
cs6 | DeviceCustomString6 1 |
cs6Label | DeviceCustomString6Label 1 |
flexString1 | FlexString1 |
flexString1Label | FlexString1Label |
flexString2 | FlexString2 |
flexString2Label | FlexString2Label |
Napiwek
1 Zalecamy używanie pól DeviceCustomString oszczędnie i używanie bardziej szczegółowych, wbudowanych pól, jeśli jest to możliwe.
Niestandardowe pola znacznika czasu
W poniższej tabeli przedstawiono mapowanie kluczy CEF i nazw CommonSecurityLog dla pól sygnatury czasowej dostępnych dla danych niestandardowych.
Nazwa klucza CEF | Nazwa commonSecurityLog |
---|---|
deviceCustomDate1 | DeviceCustomDate1 |
deviceCustomDate1Label | DeviceCustomDate1Label |
deviceCustomDate2 | DeviceCustomDate2 |
deviceCustomDate2Label | DeviceCustomDate2Label |
flexDate1 | FlexDate1 |
flexDate1Label | FlexDate1Label |
Niestandardowe pola danych liczb całkowitych
W poniższej tabeli przedstawiono mapowanie kluczy CEF i nazw CommonSecurityLog dla pól liczb całkowitych dostępnych dla danych niestandardowych.
Nazwa klucza CEF | Nazwa commonSecurityLog |
---|---|
flexNumber1 | FlexNumber1 |
flexNumber1Label | FlexNumber1Label |
flexNumber2 | FlexNumber2 |
flexNumber2Label | FlexNumber2Label |
Pola wzbogacania
Następujące pola CommonSecurityLog są dodawane przez usługę Microsoft Sentinel w celu wzbogacania oryginalnych zdarzeń odebranych z urządzeń źródłowych i nie mają mapowań w kluczach CEF:
Pola analizy zagrożeń
Nazwa pola CommonSecurityLog | opis |
---|---|
IndicatorThreatType | Typ zagrożenia MaliciousIP zgodnie z kanałem informacyjnym analizy zagrożeń. |
Złośliwy adresIP | Wyświetla listę wszystkich adresów IP w komunikacie, które są skorelowane z bieżącym źródłem danych analizy zagrożeń. |
Złośliwe kontoIP | Kraj /region złośliwego adresu IP zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu. |
MaliciousIPLatitude | Długość geograficzna złośliwego koduIP zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu. |
Złośliwy elementIPLongitude | Długość geograficzna złośliwego koduIP zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu. |
ReportReferenceLink | Link do raportu analizy zagrożeń. |
ThreatConfidence | Według źródła danych analizy zagrożeń złośliwego kodu IP zaufanie do zagrożeń. |
ThreatDescription | Opis zagrożenia MaliciousIP zgodnie z kanałem informacyjnym analizy zagrożeń. |
Zależnie od zagrożeń | Ważność zagrożenia dla złośliwego koduIP, zgodnie z kanałem informacyjnym analizy zagrożeń w momencie pozyskiwania rekordu. |
Inne pola wzbogacania
Nazwa pola CommonSecurityLog | opis |
---|---|
OriginalLogSeverity | Zawsze puste, obsługiwane na potrzeby integracji z aplikacją CiscoASA. Aby uzyskać szczegółowe informacje o wartościach ważności dziennika, zobacz pole LogSeverity . |
RemoteIP | Zdalny adres IP. Ta wartość jest oparta na polu CommunicationDirection , jeśli to możliwe. |
RemotePort | Port zdalny. Ta wartość jest oparta na polu CommunicationDirection , jeśli to możliwe. |
SimplifiedDeviceAction | Upraszcza wartość DeviceAction do statycznego zestawu wartości, zachowując jednocześnie oryginalną wartość w polu DeviceAction. Na przykład: Denied >Deny . |
SourceSystem | Zawsze zdefiniowane jako OpsManager. |