Microsoft Sentinel sistem durumu tabloları başvurusu

Bu makalede, Microsoft Sentinel kaynaklarının durumunu izlemek için kullanılan SentinelHealth tablosundaki alanlar açıklanmaktadır. Microsoft Sentinel sistem durumu izleme özelliğiyle, SIEM'inizin düzgün çalışmasını takip edebilir ve ortamınızdaki tüm sistem durumu kaymaları hakkında bilgi alabilirsiniz.

Ortamınızdaki eylemleri daha ayrıntılı izlemek ve görünürlük sağlamak için sistem durumu tablosunu sorgulamayı ve kullanmayı öğrenin:

Microsoft Sentinel sistem durumu izleme özelliği farklı kaynak türlerini kapsar (aşağıdaki ilk tabloda yer alan SentinelResourceType alanındaki kaynak türlerine bakın). Aşağıdaki tablolardaki veri alanlarının çoğu kaynak türlerine uygulanır, ancak bazıları her tür için belirli uygulamalara sahiptir. Aşağıdaki açıklamalar bir yolu veya diğerini gösterir.

SentinelHealth tablo sütunları şeması

Aşağıdaki tabloda SentinelHealth veri tablosunda oluşturulan sütunlar ve veriler açıklanmaktadır:

Columnname Columntype Açıklama
TenantId Dize Microsoft Sentinel çalışma alanınızın kiracı kimliği.
TimeGenerated Datetime Sistem durumu olayının gerçekleştiği saat (UTC).
OperationName Dize Sistem durumu işlemi. Olası değerler kaynak türüne bağlıdır.
Ayrıntılar için bkz . Farklı kaynak türleri için işlem adları .
SentinelResourceId Dize Sistem durumu olayının oluştuğu kaynağın benzersiz tanımlayıcısı ve ilişkili Microsoft Sentinel çalışma alanı.
SentinelResourceName Dize Kaynağın adı (bağlayıcı, kural veya playbook).
Durum Dize İşlemin genel sonucunu gösterir. Olası değerler işlem adına bağlıdır.
Ayrıntılar için bkz . Farklı kaynak türleri için işlem adları .
Açıklama Dize Gerektiğinde genişletilmiş veriler de dahil olmak üzere işlemi açıklar. Hatalar için bu, hata nedeninin ayrıntılarını içerebilir.
Neden Enum Kaynağın başarısız olmasının temel nedenini veya hata kodunu gösterir. Olası değerler kaynak türüne bağlıdır. Açıklama alanında daha ayrıntılı nedenler bulunabilir.
WorkspaceId Dize Sistem durumu sorununun oluştuğu çalışma alanı GUID'i. Tam Azure Kaynak Tanımlayıcısı SentinelResourceID sütununda bulunur.
SentinelResourceType Dize İzlenen Microsoft Sentinel kaynak türü.
Olası değerler: Data connector, Automation rule, Playbook, Analytics rule
SentinelResourceKind Dize Kaynak türü içindeki bir kaynak sınıflandırması.
- Veri bağlayıcıları için bu, bağlı veri kaynağının türüdür.
- Analiz kuralları için bu kural türüdür.
RecordId Dize Gerektiğinde daha iyi bir bağıntı için destek ekibiyle paylaşılabilen kayıt için benzersiz bir tanımlayıcı.
ExtendedProperties Dinamik (json) OperationName değerine ve olayın Durumuna göre değişen bir JSON paketi.
Ayrıntılar için bkz. Genişletilmiş özellikler .
Tür Dize SentinelHealth

Farklı kaynak türleri için işlem adları

Kaynak türleri İşlem adları Durum
Veri toplayıcıları Veri getirme durumu değişikliği

__________________
Veri getirme hatası özeti
Başarı
Başarısızlık
_____________
Bilgi
Otomasyon kuralları Otomasyon kuralı çalıştırması Başarı
Kısmi başarı
Başarısızlık
Playbook'lar Playbook tetiklendi Başarı
Başarısızlık
Analiz kuralları Zamanlanmış analiz kuralı çalıştırması
NRT analiz kuralı çalıştırması
Başarı
Başarısızlık

Genişletilmiş özellikler

Veri bağlayıcıları

Başarı göstergesi olan olaylar için Data fetch status change , çantada bu kaynaktan verilerin nereye ineceği beklenmektedir belirten bir 'DestinationTable' özelliği bulunur. Hatalar için içerik, hata türüne bağlı olarak değişir.

Otomasyon kuralları

Columnname Columntype Açıklama
ActionsTriggeredSuccessfully Tamsayı Otomasyon kuralının başarıyla tetiklediği eylem sayısı.
IncidentName Dize Kuralın tetiklendiği Microsoft Sentinel olayının kaynak kimliği.
IncidentNumber Dize Portalda gösterildiği gibi Microsoft Sentinel olayının sıralı numarası.
TotalActions Tamsayı Bu otomasyon kuralında yapılandırılan eylem sayısı.
TriggeredOn Dize Alertveya .Incident Kuralın tetiklendiği nesne.
TriggeredPlaybook'lar Dinamik (json) Bu otomasyon kuralının başarıyla tetiklenen playbook'ların listesi.

Listedeki her playbook kaydı aşağıdakileri içerir:
- RunId: Logic Apps iş akışının bu tetiklenmesi için çalıştırma kimliği
- WorkflowId: Logic Apps iş akışı kaynağının benzersiz tanımlayıcısı (tam ARM kaynak kimliği).
TriggeredWhen Dize Createdveya .Updated Bir olay veya uyarının oluşturulması veya güncelleştirilmesi nedeniyle kuralın tetiklenip tetiklenmediğini gösterir.

Playbook'lar

Columnname Columntype Açıklama
IncidentName Dize Kuralın tetiklendiği Microsoft Sentinel olayının kaynak kimliği.
IncidentNumber Dize Portalda gösterildiği gibi Microsoft Sentinel olayının sıralı numarası.
RunId Dize Logic Apps iş akışının bu tetiklenmesi için çalıştırma kimliği.
TriggeredByName Dinamik (json) Playbook'u tetikleyen kimlik (kullanıcı veya uygulama) hakkındaki bilgiler.
TriggeredOn Dize Incident. Playbook'un tetiklendiği nesne.
(Uyarı tetikleyicisini kullanan Playbook'lar yalnızca otomasyon kuralları tarafından çağrıldıklarında günlüğe kaydedilir, bu nedenle bu playbook çalıştırmaları otomasyon kuralı olayları altındaki TriggeredPlaybooks genişletilmiş özelliğinde görünür.)

Analiz kuralları

Analiz kuralları için genişletilmiş özellikler belirli kural ayarlarını yansıtır.

Columnname Columntype Açıklama
AggregationKind Dize Olay gruplandırma ayarı. AlertPerResultveya .SingleAlert
AlertsGeneratedAmount Tamsayı Kuralın bu şekilde çalıştırılmasıyla oluşturulan uyarı sayısı.
Correlationıd Dize GUID biçimindeki olay bağıntı kimliği.
EntitiesDroppedDueToMappingIssuesAmount Tamsayı Eşleme sorunları nedeniyle bırakılan varlık sayısı.
EntitiesGeneratedAmount Tamsayı Kuralın çalıştırılmasıyla oluşturulan varlık sayısı.
Sorun Dize
QueryEndTimeUTC Datetime Sorgunun çalışmaya başladığı UTC saati.
QueryFrequency Datetime "Her sorguyu çalıştır" ayarının değeri (SS:MM:SS).
QueryPerformanceIndicators Dize
QueryPeriod Datetime "Son veriden arama verileri" ayarının değeri (SS:MM:SS).
QueryResultAmount Tamsayı Sorgu tarafından yakalanan sonuç sayısı.
Bu sayı aşağıda tanımlandığı gibi eşiği aşarsa kural bir uyarı oluşturur.
QueryStartTimeUTC Datetime Sorgunun çalıştırmasını tamamlayan UTC saati.
RuleId Dize Bu analiz kuralının kural kimliği.
SuppressionDuration Saat Kural gizleme süresi (SS:DD:SS).
SuppressionEnabled Dize Kural gizleme etkinleştirildi mi? True/False.
TriggerOperator Dize Uyarı oluşturmak için gereken sonuçların eşiğinin işleç bölümü.
TriggerThreshold Tamsayı Uyarı oluşturmak için gereken sonuçların eşiğinin sayı bölümü.
TriggerType Dize Tetiklenen kuralın türü. Scheduledveya .NrtRun

Sonraki adımlar