Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este documento contém dois conjuntos de informações sobre entidades e tipos de entidades no Microsoft Sentinel no portal do Azure e no Microsoft Sentinel no portal do Defender.
- A tabela Tipos e identificadores de entidade mostra os diferentes tipos de entidades que podem ser identificadas em alertas e incidentes, permitindo rastreá-las e investigá-las. A tabela também mostra, para cada tipo de entidade, os diferentes identificadores que podem ser usados para identificar uma entidade.
- A seção Esquema de entidade mostra a estrutura de dados e o esquema para entidades em geral e para cada tipo de entidade em particular.
Importante
Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender.
Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.
Tipos e identificadores de entidade
A tabela a seguir mostra os tipos de entidade que podem ser reconhecidos pelo Microsoft Sentinel e os atributos que podem ser usados como identificadores para cada tipo de entidade.
O Microsoft Sentinel reconhece entidades em alertas e incidentes criados pelo mapeamento de entidade em regras de análise. Ele também reconhece entidades já identificadas em alertas ingeridos de outras fontes.
Atualmente, você pode usar até três identificadores para uma determinada entidade ao criar um mapeamento de entidade no Microsoft Sentinel. Identificadores fortes por si só são suficientes para identificar exclusivamente uma entidade, enquanto identificadores fracos só podem fazê-lo em combinação com outros identificadores. Saiba mais sobre identificadores fortes e fracos. A maioria, com exceções, dos identificadores nesta tabela podem ser usados na criação de mapeamentos de entidades no Microsoft Sentinel (consulte as notas de rodapé).
| Tipo de entidade | Identificadores | Identificadores fortes | Identificadores fracos |
|---|---|---|---|
| Conta | Nome Nome Completo * NTDomain DnsDomain UPNSuffix Sid AadTenantId AadUserId PUID IsDomainJoined Nome de Exibição * ObjectGuid |
Name+UPNSuffix AADUserId Sid ** Sid+Host** Name+Host+NTDomain ** Name+NTDomain ** Name+DnsDomain PUID ObjectGuid |
Nome |
| Host | DnsDomain NTDomain HostName Nome Completo * NetBiosName AzureID OMSAgentID OSFamily OSVersion IsDomainJoined |
HostName+NTDomain HostName+DnsDomain NetBiosName+NTDomain NetBiosName+DnsDomain AzureID OMSAgentID |
HostName NetBiosName |
| Tipo de entidade | Identificadores | Identificadores fortes | Identificadores fracos |
| IP | Endereço AddressScope |
Endereço global: Endereço** Endereço privado: Address+AddressScope** |
Endereço privado: Endereço** |
| URL | Url | URL (se for a URL absoluta)** | URL (se for uma URL relativa)** |
|
Recurso do Azure (AzureResource) |
ID do recurso | ID do recurso | |
|
Aplicativo de nuvem (CloudApplication) |
AppId Nome Nome da Instância |
AppId Nome AppId+InstanceName Name+InstanceName |
|
|
Resolução de DNS (DNS) |
DomainName | DomainName+DnsServerIp+HostIpAddress | DomainName+HostIpAddress |
| Arquivo | Diretório Nome |
Diretório+Nome | |
|
Hash de arquivo (FileHash) |
Algoritmo Valor |
Algoritmo + Valor | |
| Malware | Nome Categoria |
Nome+Categoria | |
| Tipo de entidade | Identificadores | Identificadores fortes | Identificadores fracos |
| Processo | ProcessId CommandLine ElevationToken CreationTimeUtc |
Host+ProcessID+CreationTimeUtc Time da Casa+ParentProcessId+ CreationTimeUtc+CommandLine Host+ProcessId+ CreationTimeUtc+ImageFile Host+ProcessId+ CreationTimeUtc+ImageFile+ FileHash |
ProcessId+CreationTimeUtc+ CommandLine (sem host) ProcessId+CreationTimeUtc+ ImageFile (sem host) |
|
Chave do Registro (RegistryKey) |
Hive Chave |
Hive+Chave | |
|
Valor do Registro (RegistryValue) |
Nome Valor ValueType |
Chave+Nome | Nome (sem chave) |
|
Grupo de segurança (SecurityGroup) |
DistinguishedName SID ObjectGuid |
DistinguishedName SID ObjectGuid |
|
| Caixa de correio | MailboxPrimaryAddress DisplayName UPN ExternalDirectoryObjectId Nível de risco |
MailboxPrimaryAddress | |
| Tipo de entidade | Identificadores | Identificadores fortes | Identificadores fracos |
|
Cluster de email (MailCluster) |
NetworkMessageIds CountByDeliveryStatus CountByThreatType CountByProtectionStatus Ameaças Consultar QueryTime MailCount IsVolumeAnomaly Origem ClusterSourceIdentifier * ClusterSourceType * ClusterQueryStartTime * ClusterQueryEndTime * ClusterGroup * |
Consulta+Fonte | |
|
Mensagem de email (Mensagem de email) |
Destinatário URLs Ameaças Remetente P1Sender * P1SenderDisplayName * P1SenderDomain * SenderIp P2Sender * P2SenderDisplayName * P2SenderDomain * ReceivedDate NetworkMessageId InternetMessageId Assunto BodyFingerprintBin1 * BodyFingerprintBin2 * BodyFingerprintBin3 * BodyFingerprintBin4 * BodyFingerprintBin5 * AntispamDirection DeliveryAction DeliveryLocation Idioma * ThreatDetectionMethods * |
NetworkMessageId+Recipient | |
|
Email de envio (SubmissionMail) |
NetworkMessageId Carimbo de data/hora Destinatário Remetente SenderIp Assunto ReportType SubmissionId SubmissionDate Remetente |
SubmissionId+NetworkMessageId+ Destinatário + Remetente |
|
| Entidades do Sentinel | Entidades | Entidades |
Notas de rodapé da tabela:
- * Esses identificadores aparecem na lista de identificadores que podem ser usados no mapeamento de entidades, mas, estritamente falando, eles não fazem parte do esquema de entidade.
- ** Esses identificadores são considerados fortes apenas sob certas condições. Siga os links dos asteriscos para ver as condições que se aplicam, na listagem da entidade relevante na seção esquemas de entidade abaixo.
- Os nomes de identificador em itálico (sem um asterisco) representam entidades internas, o que significa que um tipo de entidade pode ter outros tipos de entidade como atributos (consulte a seção esquemas de entidade abaixo). Siga o link do identificador para ver o próprio esquema da entidade interna.
- Outras entidades podem estar presentes no esquema, que é um esquema geral que dá suporte a muitas coisas além do Microsoft Sentinel. Somente as entidades disponíveis no Microsoft Sentinel são listadas neste artigo.
Esquemas de tipo de entidade
A seção a seguir contém uma visão mais aprofundada dos esquemas completos de cada tipo de entidade. Você notará que muitos desses esquemas incluem links para outros tipos de entidade. Por exemplo, o esquema Conta inclui um link para o tipo de entidade Host, uma vez que um atributo de uma conta de usuário é o host em que ela está definida. Essas entidades como atributos são conhecidas como "entidades internas" e não podem ser usadas como identificadores para mapeamento de entidades, mas são muito úteis para fornecer uma imagem completa das entidades nas páginas de entidades e no gráfico de investigação.
Observação
Um ponto de interrogação após o valor na coluna Tipo indica que o campo pode ser anulado.
Lista de esquemas de tipo de entidade
- Account
- Host
- IP
- Malware
- Arquivo
- Processo
- Aplicativo de nuvem
- Resolução de DNS
- Recurso do Azure
- Hash de arquivo
- Chave do Registro
- Valor do Registro
- Grupo de segurança
- URL
- Dispositivo IoT
- Caixa de Correio
- Cluster de email
- Mensagem de email
- Email de envio
- Entidades do Sentinel
Conta
Nome da entidade: Conta
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'account' |
| Nome | Cadeia de caracteres | O nome da conta. Esse campo deve conter apenas o prefixo UPN (Nome Principal do Usuário) sem nenhum domínio adicionado a ele. Exemplo: Para o UPN user@contoso.com, esse campo contém somente user. |
| FullName | -- | Não faz parte do esquema, incluído para compatibilidade com versões anteriores da versão antiga do mapeamento de entidades. |
| NTDomain | Cadeia de caracteres | O nome de domínio NETBIOS como ele aparece no formato de alerta—domain\username. Exemplos: Finanças, NT AUTHORITY |
| DnsDomain | Cadeia de caracteres | O nome DNS de domínio totalmente qualificado. Exemplo: finance.contoso.com |
| UPNSuffix | Cadeia de caracteres | O sufixo do nome UPN da conta. Em muitos casos, o sufixo UPN também é o nome de domínio. Exemplo: contoso.com |
| Host | Entidade (Host) | O host que contém a conta, se for uma conta local. |
| Sid | Cadeia de caracteres | O identificador de segurança da conta. |
| AadTenantId | GUID? | A ID do locatário do Microsoft Entra, se conhecido. |
| AadUserId | GUID? | A ID do objeto da conta do Microsoft Entra, se conhecida. |
| PUID | GUID? | A ID de usuário do Microsoft Entra Passport, se conhecida. |
| IsDomainJoined | Booleano? | Indica se a conta é uma conta de domínio. |
| DisplayName | -- | Não faz parte do esquema, incluído para compatibilidade com versões anteriores da versão antiga do mapeamento de entidades. |
| ObjectGuid | GUID? | O atributo objectGUID é um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Active Directory. |
| CloudAppAccountId | Cadeia de caracteres | A AccountID em alertas do provedor CloudApp. Refere-se a IDs de conta em aplicativos de terceiros que não têm suporte em outros produtos da Microsoft. |
| IsAnonymized | Booleano? | Indica se o nome de usuário é anonimizado. Opcional. Valor padrão: false. |
| Stream | Stream | A origem dos logs de descoberta relacionados à conta específica. Opcional. |
Importante
A partir de 1º de julho de 2026, o campo Nome conterá consistentemente apenas o prefixo UPN para todas as contas. Anteriormente, às vezes, ele podia conter o UPN completo. Se você tiver regras de automação, guias estratégicos ou consultas que comparam o Nome com um valor UPN completo (como user@contoso.com), atualize-as para reconstruir o valor completo do Nome + UPNSuffix (ou o campo de domínio relevante) ou use outros dados disponíveis.
Identificadores fortes de uma entidade de conta
- Nome + UPNSuffix
- AadUserId
-
Sid
** Este identificador é forte, desde que a conta não seja uma das contas integradas listadas na nota abaixo. -
SID + Host
** Quando a conta é uma das contas internas listadas na Observação abaixo, o componente Host é necessário para tornar esse identificador forte. -
Nome + NTDomain
** Essa combinação é um identificador forte quando a conta é uma conta de domínio, pois o NTDomain não é um domínio/grupo de trabalho interno e é diferente do nome do host. Nesse caso, esse é um identificador forte, mesmo sem o componente Host. -
Nome + NTDomain + Host
** O componente Host é necessário para criar um identificador forte quando a conta é uma conta local, o que significa que o NTDomain é um domínio/grupo de trabalho integrado. - Nome + DnsDomain
- PUID
- ObjectGuid
Identificadores fracos de uma entidade de conta
- Nome
Observação
Se a entidade Account for definida usando o identificador Name e o valor Name de uma entidade específica for um dos seguintes nomes de conta genéricos e comumente integrados, essa entidade será removida de seu alerta.
- ADMINISTRADOR
- ADMINISTRATOR
- SYSTEM
- RAIZ
- ANONYMOUS
- USUÁRIO AUTENTICADO
- NETWORK
- NULL
- SISTEMA LOCAL
- LOCALSYSTEM
- SERVIÇO DE REDE
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Host
Nome da entidade: Host
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'host' |
| Interfaces IP | Listar<Entidade (IP)> | Lista de todas as interfaces IP no computador host. |
| DnsDomain | Cadeia de caracteres | O domínio DNS ao qual esse host pertence. Deve conter o sufixo DNS completo do domínio, se conhecido. |
| NTDomain | Cadeia de caracteres | O domínio NT ao qual este host pertence. |
| Nome do Host | Cadeia de caracteres | O nome do host sem o sufixo de domínio. |
| NetBiosName | Cadeia de caracteres | O nome do host (pré-Windows 2000). |
| IoTDevice | Entidade (dispositivo IoT) | A entidade do dispositivo IoT (se esse host representar um dispositivo IoT). |
| AzureID | Cadeia de caracteres | A ID do recurso do Azure da VM, se conhecida. |
| OMSAgentID | Cadeia de caracteres | A ID do agente OMS, se o host tiver o agente OMS instalado. |
| OSFamily | Enumeração? | Um dos seguintes valores: |
| OSVersion | Cadeia de caracteres | Uma representação de texto livre do sistema operacional. Esse campo destina-se a conter versões específicas que são mais refinadas do que OSFamily ou valores futuros sem suporte pela enumeração OSFamily. |
| IsDomainJoined | Bool | Indica se esse host pertence a um domínio. |
Identificadores fortes de uma entidade de host
- HostName + NTDomain
- HostName + DnsDomain
- NetBiosName + NTDomain
- NetBiosName + DnsDomain
- AzureID
- OMSAgentID
- IoTDevice
Identificadores fracos de uma entidade de host
- HostName
- NetBiosName
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
IP
Nome da entidade: IP
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'IP' |
| Endereço | Cadeia de caracteres | O endereço IP como cadeia de caracteres (em IPv4 ou IPv6). Exemplos: 20.112.250.133, 2603:1030:b:3::152 |
| AddressScope | Cadeia de caracteres | Nome do host, sub-rede ou rede privada para endereços IP privados e não globais. Nulo ou vazio para endereços IP globais (padrão). Exemplos: /27, 255.255.255.128 |
| Location | GeoLocation | O contexto de localização geográfica anexado à entidade IP. Para obter mais informações, consulte também Enriquecer entidades no Microsoft Sentinel com dados de geolocalização por meio da API REST (visualização pública). |
| Stream | Stream | A origem dos logs de descoberta relacionados ao IP específico. Opcional. |
Identificadores fortes de uma entidade IP
-
Endereço
Quando o endereço IP é um endereço global, o identificador de endereço por si só é um identificador único e forte. -
Endereço + AddressScope
Para endereços IP privados/internos não globais, o componente AddressScope é necessário para torná-lo um identificador forte.
Identificadores fracos de uma entidade IP
-
Endereço
O identificador de endereço por si só é um identificador fraco quando o endereço IP é um endereço IP privado/interno, não global.
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Malware
Nome da entidade: Malware
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'malware' |
| Nome | Cadeia de caracteres | O nome do malware atribuído pelo fornecedor (detecção?), como Win32/Toga!rfn. |
| Categoria | Cadeia de caracteres | A categoria de malware atribuída pelo fornecedor (detecção?), por exemplo. Cavalo de Troia. |
| Files | Listar<Entidade (Arquivo)> | Lista de entidades de arquivos vinculados nas quais o malware foi encontrado. Pode conter as entidades de arquivo embutidas ou como referência. Consulte a entidade File para obter mais detalhes sobre a estrutura. |
| Processos | Listar<Entidade (Processo)> | Lista de entidades de processo vinculadas nas quais o malware foi encontrado. Isso geralmente é usado quando o alerta é disparado em atividades sem arquivos. Consulte a entidade Process para obter mais detalhes sobre a estrutura. |
Identificadores fortes de uma entidade de malware
- Nome + Categoria
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Arquivo
Nome da entidade: Arquivo
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'arquivo' |
| Directory | Cadeia de caracteres | O caminho completo para o arquivo. |
| Nome | Cadeia de caracteres | O nome do arquivo sem o caminho (alguns alertas podem não incluir caminho). |
| AlternateDataStreamName | Cadeia de caracteres | O nome do fluxo de arquivos no sistema de arquivos NTFS (nulo para o fluxo principal). |
| Host | Entidade (Host) | O host no qual o arquivo foi armazenado. |
| HostUrl | Entidade (URL) | URL de onde o arquivo foi baixado (Marca da Web). |
| WindowsSecurityZoneType | WindowsSecurityZone | Zona de Segurança do Windows à qual a URL pertence (Marca da Web). |
| ReferrerUrl | Entidade (URL) | URL referenciadora da solicitação HTTP de download de arquivo (Marca da Web). |
| Sizeinbytes | Longo? | O tamanho do arquivo, em bytes. |
| FileHashes | Entidade de Lista<(FileHash)> | Os hashes de arquivo associados a esse arquivo. |
Identificadores fortes de uma entidade de arquivo
- Nome + Diretório
- Nome + FileHash
- Nome + Diretório + FileHash
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Processo
Nome da entidade: Processo
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'Processo' |
| ProcessId | Cadeia de caracteres | A ID do processo. |
| CommandLine | Cadeia de caracteres | A linha de comando usada para criar o processo. |
| ElevationToken | Enumeração? | O token de elevação associado ao processo. Valores possíveis: |
| CreationTimeUtc | DateTime? | A hora em que o processo começou a ser executado. |
| Arquivo de Imagem | Entidade (arquivo) | Pode conter a entidade Arquivo embutida ou como referência. Consulte a entidade File para obter mais detalhes sobre a estrutura. |
| Account | Entidade (Conta) | A conta que executa os processos. Pode conter a entidade Conta embutida ou como referência. Consulte a entidade Account para obter mais detalhes sobre a estrutura. |
| ParentProcess | Entidade (Processo) | A entidade de processo pai. Pode conter dados parciais, por exemplo, apenas o PID. |
| Host | Entidade (Host) | O host no qual o processo estava sendo executado. |
| LogonSession | Entidade (HostLogonSession) | A sessão em que o processo estava em execução. |
Identificadores fortes de uma entidade de processo
- Host + ProcessId + CreationTimeUtc
- Time da Casa + ParentProcessId + CreationTimeUtc + CommandLine
- Host + ProcessId + CreationTimeUtc + ImageFile
- Host + ProcessId + CreationTimeUtc + ImageFile.FileHash
Identificadores fracos de uma entidade de processo
- ProcessId + CreationTimeUtc + CommandLine (e sem Host)
- ProcessId + CreationTimeUtc + ImageFile (e sem Host)
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Aplicativo de nuvem
Nome da entidade: CloudApplication
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'cloud-application' |
| AppId | Int | Preterido; em vez disso, use o campo SaasId. O identificador técnico do aplicativo. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos de nuvem. Valor opcional. Não deve conter InstanceId. |
| SaaSid | Int | Substitui o campo AppId preterido. O identificador técnico do aplicativo. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos de nuvem. Valor opcional. Não deve conter InstanceId. |
| Nome | Cadeia de caracteres | O nome do aplicativo de nuvem relacionado. Valor opcional. |
| Nome da Instância | Cadeia de caracteres | O nome da instância definida pelo usuário do aplicativo de nuvem. É frequentemente usado para distinguir entre vários aplicativos do mesmo tipo que um cliente possui. |
| InstanceId | Int | O identificador da sessão específica do aplicativo. Este é um número corrido baseado em zero. Valor opcional. |
| Risco | AppRisk? | Permite filtrar aplicativos por pontuação de risco para que você possa se concentrar, por exemplo, em revisar apenas aplicativos de alto risco. Valores possíveis como Baixo, Médio, Alto ou Desconhecido. |
| Stream | Stream | A origem dos logs de descoberta relacionados ao aplicativo de nuvem específico. Opcional. |
Identificadores fortes de uma entidade de aplicativo em nuvem
- AppId (sem InstanceName)
- Nome (sem InstanceName)
- AppId + InstanceName
- Nome + InstanceName
Lista de identificadores de aplicativos em nuvem
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Resolução de DNS
Nome da entidade: DNS
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'DNS' |
| DomainName | Cadeia de caracteres | O nome do registro DNS associado ao alerta. |
| Endereço IP | Listar<Entidade (IP)> | Entidades correspondentes aos endereços IP resolvidos. |
| DnsServerIp | Entidade (IP) | Uma entidade que representa o servidor DNS resolvendo a solicitação. |
| HostIpAddress | Entidade (IP) | Uma entidade que representa o cliente de solicitação DNS. |
Identificadores fortes de uma entidade DNS
- DomainName + DnsServerIp + HostIpAddress
Identificadores fracos de uma entidade DNS
- DomainName + HostIpAddress
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Recurso do Azure
Nome da entidade: AzureResource
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'azure-resource' |
| ID do recurso | Cadeia de caracteres | A ID do recurso do Azure do recurso. Obrigatório. |
| SubscriptionId | Cadeia de caracteres | A ID da assinatura do recurso. |
| Contatos Ativos | Listar<ActiveContact> | Contatos ativos associados ao recurso. |
| ResourceType | Cadeia de caracteres | O tipo do recurso. |
| ResourceName | Cadeia de caracteres | O nome do recurso. |
Identificadores fortes de uma entidade de recurso do Azure
- ID do recurso
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Hash de arquivo
Nome da entidade: FileHash
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'filehash' |
| Algoritmo | Enum | O tipo de algoritmo de hash. Obrigatório. Valores possíveis: |
| Valor | Cadeia de caracteres | O valor de hash. Obrigatório. |
Identificadores fortes de uma entidade de hash de arquivo
- Algoritmo + Valor
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Chave do Registro
Nome da entidade: RegistryKey
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'chave do registro' |
| Hive | Enumeração? | Um dos seguintes valores: |
| Chave | Cadeia de caracteres | O caminho da chave do Registro. |
Identificadores fortes de uma entidade de chave do Registro
- Hive + Chave
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Valor do Registro
Nome da entidade: RegistryValue
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'valor-do-registro' |
| Host | Entidade (Host) | O host ao qual o Registro pertence. |
| Chave | Entidade (RegistryKey) | A entidade da chave do Registro. |
| Nome | Cadeia de caracteres | O nome do valor do Registro. |
| Valor | Cadeia de caracteres | Representação em formato de cadeia de caracteres dos dados de valor. |
| ValueType | Enumeração? | Um dos seguintes valores: Os valores devem estar em conformidade com a enumeração Microsoft.Win32.RegistryValueKind. |
Identificadores fortes de uma entidade de valor do Registro
- Chave + Nome
Identificadores fracos de uma entidade de valor do Registro
- Nome (sem chave)
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Grupo de segurança
Nome da entidade: SecurityGroup
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'grupo de segurança' |
| DistinguishedName | Cadeia de caracteres | O nome distinto do grupo. |
| SID | Cadeia de caracteres | Um atributo de valor único que especifica o identificador de segurança (SID) do grupo. |
| ObjectGuid | GUID? | Um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Active Directory. |
Identificadores fortes de uma entidade do grupo de segurança
- DistinguishedName
- SID
- ObjectGuid
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
URL
Nome da entidade: Url
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'URL' |
| Url | Uri | Uma URL completa para a qual a entidade aponta. Obrigatório. |
Identificadores fortes de uma entidade de URL
- Url (** Este identificador é forte quando a URL é uma URL absoluta.)
Identificadores fracos de uma entidade de URL
- Url (** Este identificador é fraco quando a URL é uma URL relativa.)
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Dispositivo IoT
Nome da entidade: IoTDevice
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'iotdevice' |
| IoTHub | Entidade (AzureResource) | A entidade AzureResource que representa o Hub IoT ao qual o dispositivo pertence. |
| DeviceId | Cadeia de caracteres | A ID do dispositivo no contexto do Hub IoT. Obrigatório. |
| DeviceName | Cadeia de caracteres | O nome amigável do dispositivo. |
| Owners | Cadeia de Caracteres de Lista<> | Os proprietários do dispositivo. |
| IoTSecurityAgentId | GUID? | A ID do agente Defender para IoT em execução no dispositivo. |
| DeviceType | Cadeia de caracteres | O tipo de dispositivo («sensor de temperatura», «congelador», «turbina eólica», etc.). |
| DeviceTypeId | Cadeia de caracteres | Uma ID exclusiva para identificar cada tipo de dispositivo de acordo com o esquema do tipo de dispositivo, pois o tipo de dispositivo em si é um nome de exibição e não é confiável em comparações. Valores possíveis: Não classificado = 0 Diversos = 1 Dispositivo de Rede = 2 Impressora = 3 Áudio e Vídeo = 4 Mídia e Vigilância = 5 Comunicação = 7 Dispositivo Inteligente = 9 Estação de trabalho = 10 Servidor = 11 Celular = 12 Instalação Inteligente = 13 Industrial = 14 Equipamento Operacional = 15 |
| Fonte | Cadeia de caracteres | A origem (Microsoft/Vendor) da entidade do dispositivo. |
| SourceRef | Entidade (URL) | Uma referência de URL para o item de origem em que o dispositivo é gerenciado. |
| Fabricante | Cadeia de caracteres | O fabricante do dispositivo. |
| Model | Cadeia de caracteres | O modelo do dispositivo. |
| OperatingSystem | Cadeia de caracteres | O sistema operacional que o dispositivo está executando. |
| Endereço IP | Entidade (IP) | O endereço IP atual do dispositivo. |
| MacAddress | Cadeia de caracteres | O endereço MAC do dispositivo. |
| Nics | Entidade (Nic) | As NICs atuais no dispositivo. |
| Protocolos | Cadeia de Caracteres de Lista<> | Uma lista de protocolos compatíveis com o dispositivo. |
| SerialNumber | Cadeia de caracteres | O número de série do dispositivo. |
| Site | Cadeia de caracteres | A localização do site do dispositivo. |
| Zona | Cadeia de caracteres | A localização da zona do dispositivo em um site. |
| do sensor | Cadeia de caracteres | O sensor monitorando o dispositivo. |
| Importance | Enumeração? | Um dos seguintes valores: |
| PurdueLayer | Cadeia de caracteres | A camada Purdue do dispositivo. |
| IsProgramming | Booleano? | Indica se o dispositivo foi classificado como dispositivo de programação. |
| IsAuthorized | Booleano? | Indica se o dispositivo foi classificado como dispositivo autorizado. |
| IsScanner | Booleano? | Indica se o dispositivo foi classificado como um dispositivo de scanner. |
| DevicePageLink | Entidade (URL) | Uma URL para a página do dispositivo no portal do Defender para IoT. |
| DeviceSubType | Cadeia de caracteres | O nome do subtipo de dispositivo. |
Identificadores fortes de uma entidade de dispositivo IoT
- IoTHub + DeviceId
Identificadores fracos de uma entidade de dispositivo IoT
- DeviceId (sem IoTHub)
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Mailbox
Nome da entidade: Caixa de correio
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'caixa de correio' |
| MailboxPrimaryAddress | Cadeia de caracteres | O endereço principal da caixa de correio. |
| DisplayName | Cadeia de caracteres | O nome de exibição da caixa de correio. |
| UPN | Cadeia de caracteres | O UPN da caixa de correio. |
| ID do AAD | Cadeia de caracteres | O identificador do Azure AD da caixa de correio do usuário. |
| Nível de risco | RiskLevel (Inteiro) | O nível de risco desta caixa de correio. Valores possíveis: |
| ExternalDirectoryObjectId | GUID? | O identificador do AzureAD da caixa de correio. Semelhante a AadUserId na entidade Conta, mas essa propriedade é específica para o objeto de caixa de correio no lado do Office. |
Identificadores fortes de uma entidade de caixa de correio
- MailboxPrimaryAddress
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Cluster de email
Nome da entidade: MailCluster
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'mail-cluster' |
| NetworkMessageIds | IList<String> | As IDs de mensagem de email que fazem parte do cluster de email. |
| CountByDeliveryStatus | IDictionary<String,Int> | Contagem de mensagens de email por representação de cadeia de caracteres DeliveryStatus. |
| CountByThreatType | IDictionary<String,Int> | Contagem de mensagens de email por representação de cadeia de caracteres ThreatType. |
| CountByProtectionStatus | IDictionary<String,long> | Contagem de mensagens de email por representação da cadeia de caracteres de status de proteção. |
| CountByDeliveryLocation | IDictionary<String,long> | Contagem de mensagens de email por representação de cadeia de caracteres do local de entrega. |
| Ameaças | IList<String> | As ameaças de mensagens de email que fazem parte do cluster de emails. |
| Query | Cadeia de caracteres | A consulta que foi usada para identificar as mensagens do cluster de email. |
| QueryTime | DateTime? | O tempo de consulta. |
| MailCount | Int? | O número de mensagens de email que fazem parte do cluster de email. |
| IsVolumeAnomaly | Booleano? | Indica se o cluster de email é um cluster de email com anomalia de volume. |
| Fonte | Cadeia de caracteres | A origem do cluster de email (o padrão é O365 ATP). |
Identificadores fortes de uma entidade de cluster de email
- Consulta + Fonte
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Mensagem de email
Nome da entidade: MailMessage
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'mail-message' |
| Files | Entidade ILista<(Arquivo)> | As entidades File dos anexos desta mensagem de email. |
| Recipiente | Cadeia de caracteres | O destinatário desta mensagem de email. No caso de vários destinatários, a mensagem de email é copiada e cada cópia tem um destinatário. |
| URLs | IList<String> | As URLs contidas nesta mensagem de email. |
| Ameaças | IList<String> | As ameaças contidas nesta mensagem de e-mail. |
| Sender | Cadeia de caracteres | O endereço de email do remetente. |
| SenderIp | Cadeia de caracteres | O endereço IP do remetente. |
| ReceivedDate | DateTime | A data de recebimento desta mensagem. |
| NetworkMessageId | GUID? | A ID da mensagem de rede desta mensagem de email. |
| InternetMessageId | Cadeia de caracteres | A ID da mensagem de Internet desta mensagem de email. |
| Assunto | Cadeia de caracteres | O assunto desta mensagem de email. |
| AntispamDirection | Enumeração? | A direcionalidade desta mensagem de email. Valores possíveis: |
| DeliveryAction | Enumeração? | A ação de entrega desta mensagem de email. Valores possíveis: |
| DeliveryLocation | Enumeração? | O local de entrega desta mensagem de email. Valores possíveis: |
| CampaignId | Cadeia de caracteres | O identificador da campanha em que esta mensagem de email está presente. |
| SuspiciousRecipients | IList<String> | A lista de destinatários que foram detectados como suspeitos. |
| Destinatários encaminhados | IList<String> | A lista de todos os destinatários no email encaminhado. |
| ForwardingType | IList<String> | O tipo de encaminhamento do email, como SMTP, ETR etc. |
Identificadores fortes de uma entidade de mensagem de email
- NetworkMessageId + Destinatário
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Email de envio
Nome da entidade: SubmissionMail
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Cadeia de caracteres | 'SubmissionMail' |
| SubmissionId | GUID? | A ID de envio. |
| SubmissionDate | DateTime? | Data e hora relatadas para este envio. |
| Remetente | Cadeia de caracteres | O endereço de email do remetente. |
| NetworkMessageId | GUID? | A ID da mensagem de rede do email ao qual o envio pertence. |
| Carimbo de data/hora | DateTime? | O carimbo de data/hora quando a mensagem é recebida (email). |
| Recipiente | Cadeia de caracteres | O destinatário do email. |
| Sender | Cadeia de caracteres | O remetente do email. |
| SenderIp | Cadeia de caracteres | O IP do remetente. |
| Assunto | Cadeia de caracteres | O assunto do e-mail de envio. |
| ReportType | Cadeia de caracteres | O tipo de envio para a instância determinada. Os valores possíveis são Junk, Phish, Malware ou NotJunk. |
Identificadores fortes de uma entidade SubmissionMail
- SubmissionId, Submitter, NetworkMessageId, Recipient
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Entidades do Sentinel
| Campo | Tipo | Descrição |
|---|---|---|
| Entities | Cadeia de caracteres | Uma lista das entidades identificadas no alerta. Essa lista é a coluna de entidades do esquema SecurityAlert (consulte a documentação). |
Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade
Identificadores de aplicativos de nuvem
A lista a seguir define identificadores para aplicativos de nuvem conhecidos. O valor da ID do aplicativo é usado como um identificador de entidade de aplicativo de nuvem .
| ID do Aplicativo | Nome |
|---|---|
| 10026 | DocuSign |
| 10395 | Anaplan |
| 10489 | Caixa |
| 10549 | Cisco Webex |
| 10618 | Atlassian |
| 10915 | Pilar OnDemand |
| 10921 | Zendesk |
| 10980 | Okta |
| 11042 | Jive Software |
| 11114 | Salesforce |
| 11161 | Office 365 |
| 11162 | Microsoft OneNote Online |
| 11394 | Serviços Microsoft Online |
| 11522 | Yammer |
| 11599 | Amazon Web Services |
| 11627 | Dropbox |
| 11713 | Despesas |
| 11770 | G Suite |
| 12005 | Fatores de sucesso |
| 12260 | Microsoft Azure |
| 12275 | Workday |
| 13843 | LivePerson |
| 13979 | Concordo |
| 14509 | ServiceNow |
| 15570 | Tableau |
| 15600 | Microsoft OneDrive for Business |
| 15782 | Citrix ShareFile |
| 17152 | Amazon |
| 17865 | Ariba Inc |
| 18432 | Zscaler |
| 19688 | Xactly |
| 20595 | Microsoft Defender para Aplicativos de Nuvem |
| 20892 | Microsoft Office SharePoint Online |
| 20893 | Microsoft Exchange Online |
| 20940 | Active Directory |
| 20941 | Adallom CPanel |
| 22110 | Google Cloud Platform |
| 22930 | Gmail |
| 23004 | Ciclo de Vida da Fusão Autodesk |
| 23043 | Slack |
| 23233 | Microsoft Office Online |
| 25275 | Microsoft Skype for Business |
| 25988 | Google Docs |
| 26055 | Centro de administração do Microsoft 365 |
| 26060 | Engrenagens OPSWAT |
| 26061 | Microsoft Word Online |
| 26062 | Microsoft PowerPoint Online |
| 26063 | Microsoft Excel Online |
| 26069 | Google Drive |
| 26206 | Workiva |
| 26311 | Microsoft Dynamics |
| 26318 | Microsoft Entra ID |
| 26320 | Microsoft Office Sway |
| 26321 | Microsoft Delve |
| 26324 | Microsoft Power BI |
| 27548 | Microsoft Forms |
| 27592 | Microsoft Flow |
| 27593 | Microsoft PowerApps |
| 28353 | Local de trabalho pelo Facebook |
| 28373 | Emulador de proxy CAS |
| 28375 | Equipes da Microsoft |
| 32780 | Microsoft Dynamics 365 |
| 33626 | |
| 34127 | Microsoft AppSource |
| 34667 | HighQ |
| 35395 | Microsoft Dynamics Talento |
Próximas etapas
Neste documento, você aprendeu sobre a estrutura de entidade, identificadores e esquema no Microsoft Sentinel.
Saiba mais sobre entidades e mapeamento de entidades.