Referência do esquema de normalização do gerenciamento de usuários do Microsoft Sentinel

O esquema de normalização do gerenciamento de usuários do Microsoft Sentinel é usado para descrever as atividades de gerenciamento de usuários, como criar um usuário ou um grupo, alterar o atributo do usuário ou adicionar um usuário a um grupo. Esses eventos são relatados, por exemplo, por sistemas operacionais, serviços de diretório, sistemas de gerenciamento de identidade e qualquer outro sistema que relata sua atividade local de gerenciamento de usuários.

Para obter mais informações sobre a normalização no Microsoft Sentinel, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).

Visão geral do esquema

O esquema de gerenciamento de usuários do ASIM descreve as atividades de gerenciamento de usuários. As atividades normalmente incluem as seguintes entidades:

  • Ator - o usuário que executa a atividade de gerenciamento.
  • Processo de atuação - o processo usado pelo ator para realizar a atividade de gerenciamento.
  • Src - quando a atividade é executada pela rede, o dispositivo de origem a partir do qual a atividade foi iniciada.
  • Usuário de destino - o usuário cuja conta é gerenciada.
  • Grupo do qual o usuário de destino é adicionado, removido ou está sendo modificado.

Algumas atividades, como UserCreated, GroupCreated, UserModified e GroupModified, definem ou atualizam propriedades de usuário. A propriedade definida ou atualizada é documentada nos seguintes campos:

Analisadores

Para obter mais informações sobre analisadores ASIM, consulte a visão geral dos analisadores ASIM.

Parâmetros do analisador filtrante

Os analisadores de Gerenciamento de usuários suportam parâmetros de filtragem. Embora esses parâmetros sejam opcionais, eles podem melhorar o desempenho da consulta.

Os seguintes parâmetros de filtragem estão disponíveis:

Nome Tipo Descrição
starttime datetime Filtre somente os eventos de gerenciamento de usuários que ocorreram nessa hora ou após essa hora. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime.
Hora de Término datetime Filtre somente eventos de gerenciamento de usuários que ocorreram nesse horário ou antes dele. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime.
srcipaddr_has_any_prefix dinâmico Filtrar somente eventos de gerenciamento de usuários nos quais o prefixo do endereço IP de origem corresponde a qualquer um dos valores listados. Os prefixos devem terminar com um ., por exemplo: 10.0..
targetusername_has_any dinâmico Filtrar somente eventos de gerenciamento de usuários em que o nome de usuário de destino tenha qualquer um dos valores listados.
actorusername_has_any dinâmico Filtrar somente eventos de gerenciamento de usuários em que o nome de usuário do ator tenha qualquer um dos valores listados.
eventtype_in dinâmico Filtrar somente eventos de gerenciamento de usuários em que o tipo de evento é um dos valores listados, como UserCreated, , , UserModifiedPasswordChanged, ou GroupCreatedUserDeleted.

Por exemplo, para filtrar apenas eventos de criação de usuário do último dia, use:

_Im_UserManagement (eventtype_in=dynamic(['UserCreated']), starttime = ago(1d), endtime=now())

Detalhes do esquema

Campos ASIM comuns

Importante

Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .

Campos comuns com diretrizes específicas

A lista a seguir menciona campos que possuem diretrizes específicas para eventos de atividade de processo:

Campo Classe Tipo Descrição
EventType Obrigatório Enumerado Descreve a operação relatada pelo registro.

Para a atividade de Gerenciamento de Usuários, os valores com suporte são:
- UserCreated
- UserDeleted
- UserModified
- UserLocked
- UserUnlocked
- UserDisabled
- UserEnabled
- PasswordChanged
- PasswordReset
- GroupCreated
- GroupDeleted
- GroupModified
- UserAddedToGroup
- UserRemovedFromGroup
- GroupEnumerated
- UserRead
- GroupRead
EventSubType Opcional Enumerado Há suporte para os seguintes subtipos:
- UserRead: Senha, Hash
- UserCreated, GroupCreated, UserModified, GroupModified. Para obter mais informações, consulte UpdatedPropertyName
EventResult Obrigatório Enumerado Embora a falha seja possível, a maioria dos sistemas relata apenas eventos de gerenciamento de usuários bem-sucedidos. O valor esperado para eventos bem-sucedidos é Success.
EventResultDetails Recomendado Enumerado Os valores válidos são NotAuthorized e Other.
EventSeverity Obrigatório Enumerado Embora qualquer valor de severidade válido seja permitido, a severidade dos eventos de gerenciamento de usuários normalmente Informationalé .
EventSchema Obrigatório Enumerado O nome do esquema documentado aqui é UserManagement.
EventSchemaVersion Obrigatório SchemaVersion (cadeia de caracteres) A versão do esquema. A versão do esquema documentada aqui é 1.0.0.
Campos Dvc Para eventos de gerenciamento de usuários, os campos do dispositivo referem-se ao sistema que relata o evento. Normalmente, é o sistema no qual o usuário é gerenciado.

Todos os campos comuns

Os campos que aparecem na tabela abaixo são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais detalhes sobre cada campo, consulte o artigo Campos comuns do ASIM .

Classe Fields
Obrigatório - EventCount
- EventStartTime
- EventEndTime
- Tipo de evento
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- DVC
Recomendado - EventResultDetails
- EventSeveridade
- EventUid
- DvcIpAddr
- Nome do host do DVC
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Opcional - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- Interface DvcInterface
- AdditionalFields
- DvcDescription
- DvcScopeId
- DvcScope

Campos de propriedade atualizados

Campo Classe Tipo Descrição
UpdatedPropertyName Alias Alias para EventSubType quando o Tipo de Evento é UserCreated, GroupCreated, UserModifiedou GroupModified.

Os valores com suporte são:
- MultipleProperties: usado quando a atividade atualiza várias propriedades
- Previous<PropertyName>, em que <PropertyName> é um dos valores com suporte para UpdatedPropertyName.
- New<PropertyName>, em que <PropertyName> é um dos valores com suporte para UpdatedPropertyName.
PreviousPropertyValue Opcional Cadeia de caracteres O valor anterior que foi armazenado na propriedade especificada.
NewPropertyValue Opcional Cadeia de caracteres O novo valor armazenado na propriedade especificada.

Campos de usuário de destino

Campo Classe Tipo Descrição
TargetUserId Opcional Cadeia de caracteres Uma representação exclusiva, legível por computador, alfanumérica e exclusiva do usuário de destino.

Os formatos e tipos suportados incluem:
- SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

Armazene o tipo de ID no campo TargetUserIdType . Se outras IDs estiverem disponíveis, recomendamos que você normalize os nomes de campo para TargetUserSid, TargetUserUid, TargetUserAADID,TargetUserOktaId e TargetUserAwsId, respectivamente. Para obter mais informações, consulte A entidade User.

Exemplo: S-1-12
TargetUserIdType Condicional Enumerado O tipo da ID armazenada no campo TargetUserId .

Os valores com suporte são SID, UID, AADID, OktaIde AWSId.
TargetUsername Opcional Nome de usuário (cadeia de caracteres) O nome de usuário de destino, incluindo informações de domínio, quando disponíveis.

Use um dos seguintes formatos e na seguinte ordem de prioridade:
- UPN/Email:johndow@contoso.com
- Windows: Contoso\johndow
- DN:CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- Simples: johndow. Use o formulário Simples somente se as informações do domínio não estiverem disponíveis.

Armazene o tipo Username no campo TargetUsernameType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para TargetUserUpn, TargetUserWindows e TargetUserDn. Para obter mais informações, consulte A entidade User.

Exemplo: AlbertE
TargetUsernameType Condicional Enumerado Especifica o tipo do nome de usuário armazenado no campo TargetUsername . Os valores com suporte incluem UPN, Windows, DNe Simple. Para obter mais informações, consulte A entidade User.

Exemplo: Windows
TargetUserType Opcional Enumerado O tipo de usuário de destino. Os valores com suporte incluem:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo TargetOriginalUserType .
TargetOriginalUserType Opcional Cadeia de caracteres O tipo de usuário de destino original, se fornecido pela origem.
TargetUserScope Opcional Cadeia de caracteres O escopo, como o locatário do Microsoft Entra, no qual TargetUserId e TargetUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema.
TargetUserScopeId Opcional Cadeia de caracteres A ID de escopo, como a ID do Microsoft Entra Directory, na qual TargetUserId e TargetUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema.
TargetUserSessionId Opcional Cadeia de caracteres A ID exclusiva da sessão de logon do usuário de destino.

Exemplo: 999

Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico.

Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal.

Campos de ator

Campo Classe Tipo Descrição
ActorUserId Opcional Cadeia de caracteres Uma representação exclusiva, alfanumérica e legível por máquina do Ator.

Os formatos e tipos suportados incluem:
- SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578
- AADID (Microsoft Entra ID):9267d02c-5f76-40a9-a9eb-b686f3ca47aa
- OktaId: 00urjk4znu3BcncfY0h7
- AWSId: 72643944673

Armazene o tipo de ID no campo ActorUserIdType . Se outras IDs estiverem disponíveis, recomendamos que você normalize os nomes de campo para ActorUserSid, ActorUserUid, ActorUserAadId, ActorUserOktaId e ActorAwsId, respectivamente. Para obter mais informações, consulte A entidade User.

Exemplo: S-1-12
ActorUserIdType Condicional Enumerado O tipo de ID armazenado no campo ActorUserId . Os valores com suporte incluem SID, UID, , AADIDOktaIde AWSId.
ActorUsername Obrigatório Nome de usuário (cadeia de caracteres) O nome de usuário do Ator, incluindo informações de domínio, quando disponíveis.

Use um dos seguintes formatos e na seguinte ordem de prioridade:
- UPN/Email:johndow@contoso.com
- Windows: Contoso\johndow
- DN:CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
- Simples: johndow. Use o formulário Simples somente se as informações do domínio não estiverem disponíveis.

Armazene o tipo Username no campo ActorUsernameType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para ActorUserUpn, ActorUserWindows e ActorUserDn.

Para obter mais informações, consulte A entidade User.

Exemplo: AlbertE
Usuário Alias Alias para ActorUsername.
ActorUsernameType Condicional Enumerado Especifica o tipo de nome de usuário armazenado no campo ActorUsername . Os valores com suporte são UPN, Windows, DNe Simple. Para obter mais informações, consulte A entidade User.

Exemplo: Windows
ActorUserType Opcional Enumerado O tipo do Ator. Os valores permitidos são:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Other

Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo ActorOriginalUserType .
ActorOriginalUserType Opcional Cadeia de caracteres O tipo de usuário ator original, se fornecido pela fonte.
ActorSessionId Opcional Cadeia de caracteres O ID exclusivo da sessão de login do Ator.

Exemplo: 999

Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico.

Se você estiver usando um computador Windows e usou um tipo diferente, converta os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal.
ActorScope Opcional Cadeia de caracteres O escopo, como o locatário do Microsoft Entra, no qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema.
ActorScopeId Opcional Cadeia de caracteres A ID do escopo, como a ID do Microsoft Entra Directory, na qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema.

Agrupar campos

Campo Classe Tipo Descrição
GroupId Opcional Cadeia de caracteres Uma representação exclusiva, alfanumérica e legível por máquina do grupo, para atividades que envolvem um grupo.

Os formatos e tipos suportados incluem:
- SID (Windows): S-1-5-21-1377283216-344919071-3415362939-500
- UID (Linux):4578

Armazene o tipo de ID no campo GroupIdType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para GroupSid ou GroupUid, respectivamente. Para obter mais informações, consulte A entidade User.

Exemplo: S-1-12
GroupIdType Opcional Enumerado O tipo da ID armazenada no campo GroupId .

Os valores com suporte são SID, e UID.
GroupName Opcional Cadeia de caracteres O nome do grupo, incluindo informações de domínio quando disponíveis, para atividades envolvendo um grupo.

Use um dos seguintes formatos e na seguinte ordem de prioridade:
- UPN/Email:grp@contoso.com
- Windows: Contoso\grp
- DN:CN=grp,OU=Sales,DC=Fabrikam,DC=COM
- Simples: grp. Use o formulário Simples somente se as informações do domínio não estiverem disponíveis.

Armazene o tipo de nome do grupo no campo GroupNameType . Se outras IDs estiverem disponíveis, recomendamos normalizar os nomes de campo para GroupUpn, GroupNameWindows e GroupDn.

Exemplo: Contoso\Finance
GroupNameType Opcional Enumerado Especifica o tipo do nome do grupo armazenado no campo GroupName . Os valores com suporte incluem UPN, Windows, DNe Simple.

Exemplo: Windows
GroupType Opcional Enumerado O tipo do grupo, para atividades que envolvem um grupo. Os valores com suporte incluem:
- Local Distribution
- Local Security Enabled
- Global Distribution
- Global Security Enabled
- Universal Distribution
- Universal Security Enabled
- Other

Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo GroupOriginalType .
GroupOriginalType Opcional Cadeia de caracteres O tipo de grupo original, se fornecido pela fonte.

Campos de origem

Campo Classe Tipo Descrição
SRC Recomendado Cadeia de caracteres Um identificador exclusivo do dispositivo de origem.

Esse campo pode ser alias dos campos SrcDvcId, SrcHostname ou SrcIpAddr .

Exemplo: 192.168.12.1
SrcIpAddr Recomendado endereço IP O endereço IP do dispositivo de origem. Esse valor será obrigatório se SrcHostname for especificado.

Exemplo: 77.138.103.108
IpAddr Alias Alias para SrcIpAddr.
SrcPortNumber Opcional Número inteiro A porta IP da qual a conexão se originou. Pode não ser relevante para uma sessão que inclui várias conexões.

Exemplo: 2335
SrcMacAddr Opcional Endereço MAC (string) O endereço MAC da interface de rede a partir do qual a conexão ou sessão se originou.

Exemplo: 06:10:9f:eb:8f:14
SrcDescription Opcional Cadeia de caracteres Um texto descritivo associado ao dispositivo. Por exemplo: Primary Domain Controller.
SrcHostname Recomendado Cadeia de caracteres O nome do host do dispositivo de origem, excluindo informações de domínio.

Exemplo: DESKTOP-1282V4D
SrcDomain Recomendado Domínio (cadeia de caracteres) O domínio do dispositivo de origem.

Exemplo: Contoso
SrcDomainType Recomendado Enumerado O tipo de SrcDomain, se conhecido. Os valores possíveis incluem:
- Windows (como contoso)
- FQDN (como microsoft.com)

Obrigatório se SrcDomain for usado.
SrcFQDN Opcional FQDN (Cadeia de caracteres) O nome do host do dispositivo de origem, incluindo informações de domínio, quando disponíveis.

Observação: este campo suporta o formato FQDN tradicional e o formato domínio\nome do host do Windows. O campo SrcDomainType reflete o formato usado.

Exemplo: Contoso\DESKTOP-1282V4D
SrcDvcId Opcional Cadeia de caracteres A ID do dispositivo de origem, conforme relatado no registro.

Exemplo: ac7e9755-8eae-4ffc-8a02-50ed7a2216c3
SrcDvcScopeId Opcional Cadeia de caracteres A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. Mapa SrcDvcScopeId para uma ID de assinatura no Azure e para uma ID de conta no AWS.
SrcDvcScope Opcional Cadeia de caracteres O escopo da plataforma de nuvem ao qual o dispositivo pertence. Mapa SrcDvcScope para uma ID de assinatura no Azure e para uma ID de conta no AWS.
SrcDvcIdType Condicional Enumerado O tipo de SrcDvcId, se conhecido. Os valores possíveis incluem:
- AzureResourceId
- MDEid

Se várias IDs estiverem disponíveis, use a primeira na lista anterior e armazene as outras em SrcDvcAzureResourceId e SrcDvcMDEid, respectivamente.

Observação: esse campo é obrigatório se SrcDvcId for usado.
SrcDeviceType Opcional Enumerado O tipo do dispositivo de origem. Os valores possíveis incluem:
- Computer
- Mobile Device
- IOT Device
- Other
SrcGeoCountry Opcional País/Região O país/região associado ao endereço IP de origem.

Exemplo: USA
SrcGeoRegion Opcional Região A região associada ao endereço IP de origem.

Exemplo: Vermont
SrcGeoCity Opcional Cidade A cidade associada ao endereço IP de origem.

Exemplo: Burlington
SrcGeoLatitude Opcional Latitude A latitude da coordenada geográfica associada ao endereço IP de origem.

Exemplo: 44.475833
SrcGeoLongitude Opcional Longitude A longitude da coordenada geográfica associada ao endereço IP de origem.

Exemplo: 73.211944
SrcRiskLevel Opcional Número inteiro O nível de risco associado à origem. O valor deve ser ajustado para um intervalo de 0 até , com 0 para benigno 100e 100 para alto risco.

Exemplo: 90
SrcOriginalRiskLevel Opcional Cadeia de caracteres O nível de risco associado à origem, conforme relatado pelo dispositivo de relatório.

Exemplo: Suspicious

Aplicação em exercício

Campo Classe Tipo Descrição
ActingAppId Opcional Cadeia de caracteres A ID do aplicativo usado pelo ator para executar a atividade, incluindo um processo, navegador ou serviço.

Por exemplo: 0x12ae8
ActingAppName Opcional Cadeia de caracteres O nome do aplicativo usado pelo ator para executar a atividade, incluindo um processo, navegador ou serviço.

Por exemplo: C:\Windows\System32\svchost.exe
ActingAppType Opcional Enumerado O tipo de aplicação de atuação. Os valores com suporte incluem:
- Process
- Browser
- Resource
- Other
ActingOriginalAppType Opcional Cadeia de caracteres O tipo de aplicativo que iniciou a atividade, conforme relatado pelo dispositivo de relatório.
HttpUserAgent Opcional Cadeia de caracteres Quando a autenticação é executada por HTTP ou HTTPS, o valor desse campo é o cabeçalho HTTP user_agent fornecido pelo aplicativo atuante ao executar a autenticação.

Por exemplo: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0 Mobile/15E148 Safari/604.1

Campos de inspeção

Os campos a seguir são usados para representar a inspeção realizada por um sistema de segurança, como um sistema EDR.

Campo Classe Tipo Descrição
RuleName Opcional Cadeia de caracteres O nome ou ID da regra por associado aos resultados da inspeção.
RuleNumber Opcional Número inteiro O número da regra associada aos resultados da inspeção.
Rule Condicional Cadeia de caracteres O valor de RuleName ou o valor de RuleNumber. Se o valor de RuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres.
ID da Ameaça Opcional Cadeia de caracteres A ID da ameaça ou malware identificado na atividade de arquivo.
Nome da Ameaça Opcional Cadeia de caracteres O nome da ameaça ou malware identificado na atividade de arquivo.

Exemplo: EICAR Test File
ThreatCategory Opcional Cadeia de caracteres A categoria da ameaça ou malware identificado na atividade de arquivo.

Exemplo: Trojan
ThreatRiskLevel Opcional RiskLevel (Inteiro) O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100.

Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatOriginalRiskLevel.
ThreatOriginalRiskLevel Opcional Cadeia de caracteres O nível de risco conforme relatado pelo dispositivo de relatório.
ThreatField Opcional Cadeia de caracteres O campo para o qual uma ameaça foi identificada.
ThreatConfidence Opcional ConfidenceLevel (inteiro) O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
ThreatOriginalConfidence Opcional Cadeia de caracteres O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório.
ThreatIsActive Opcional booleano Verdadeiro se a ameaça identificada for considerada uma ameaça ativa.
ThreatFirstReportedTime Opcional datetime A primeira vez que o endereço IP ou domínio foi identificado como uma ameaça.
ThreatLastReportedTime Opcional datetime A última vez em que o endereço IP ou domínio foi identificado como uma ameaça.

Campos e aliases adicionais

Campo Classe Tipo Descrição
Nome do host Alias Alias para DvcHostname.

Campos de correlação de entidades

Observação

Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.

Campo Classe Tipo Descrição
AtivaçãoAplicaçãoEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica unicamente a aplicação atuante dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
ActorUserAdditionalIds Opcional Dinâmico Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds.
ActorUserEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o usuário ator dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
SrcSystemEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o sistema de origem dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
TargetUserAdditionalIds Opcional Dinâmico Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds.
TargetUserEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o usuário-alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.

Atualizações de esquema

Versão Alterações
0.1.2 - Campos de inspeção adicionados.
- Adicionaram os corpos SrcDescriptionfonte , SrcMacAddr, SrcOriginalRiskLevel, SrcPortNumber, e SrcRiskLevel.
- Adicionou os campos-alvo TargetUserScope, TargetUserScopeId, e TargetUserSessionId.
- Adicionaram os campos ActorOriginalUserTypede atores , ActorScope, e ActorScopeId.
- Adicionado o campo ActingOriginalAppTypede aplicação de atuação .
1.0.0 Adicionaram campos de correlação de entidades.