Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Microsoft Sentinel kaynaklarının durumunu izlemek için kullanılan SentinelHealth tablosundaki alanlar açıklanmaktadır. Microsoft Sentinel sistem durumu izleme özelliğiyle, SIEM'inizin düzgün çalışmasını takip edebilir ve ortamınızdaki tüm sistem durumu kaymaları hakkında bilgi alabilirsiniz.
Ortamınızdaki eylemleri daha ayrıntılı izlemek ve görünürlük sağlamak için sistem durumu tablosunu sorgulamayı ve kullanmayı öğrenin:
Microsoft Sentinel sistem durumu izleme özelliği farklı kaynak türlerini kapsar (aşağıdaki ilk tabloda yer alan SentinelResourceType alanındaki kaynak türlerine bakın). Aşağıdaki tablolardaki veri alanlarının çoğu kaynak türlerine uygulanır, ancak bazıları her tür için belirli uygulamalara sahiptir. Aşağıdaki açıklamalar bir yolu veya diğerini gösterir.
SentinelHealth tablo sütunları şeması
Aşağıdaki tabloda SentinelHealth veri tablosunda oluşturulan sütunlar ve veriler açıklanmaktadır:
| Columnname | Columntype | Açıklama |
|---|---|---|
| TenantId | Dize | Microsoft Sentinel çalışma alanınızın kiracı kimliği. |
| TimeGenerated | Datetime | Sistem durumu olayının gerçekleştiği saat (UTC). |
| OperationName | Dize | Sistem durumu işlemi. Olası değerler kaynak türüne bağlıdır. Ayrıntılar için bkz . Farklı kaynak türleri için işlem adları . |
| SentinelResourceId | Dize | Sistem durumu olayının oluştuğu kaynağın benzersiz tanımlayıcısı ve ilişkili Microsoft Sentinel çalışma alanı. |
| SentinelResourceName | Dize | Kaynağın adı (bağlayıcı, kural veya playbook). |
| Durum | Dize | İşlemin genel sonucunu gösterir. Olası değerler işlem adına bağlıdır. Ayrıntılar için bkz . Farklı kaynak türleri için işlem adları . |
| Açıklama | Dize | Gerektiğinde genişletilmiş veriler de dahil olmak üzere işlemi açıklar. Hatalar için bu, hata nedeninin ayrıntılarını içerebilir. |
| Neden | Enum | Kaynağın başarısız olmasının temel nedenini veya hata kodunu gösterir. Olası değerler kaynak türüne bağlıdır. Açıklama alanında daha ayrıntılı nedenler bulunabilir. |
| WorkspaceId | Dize | Sistem durumu sorununun oluştuğu çalışma alanı GUID'i. Tam Azure Kaynak Tanımlayıcısı SentinelResourceID sütununda bulunur. |
| SentinelResourceType | Dize | İzlenen Microsoft Sentinel kaynak türü. Olası değerler: Data connector, Automation rule, Playbook, Analytics rule |
| SentinelResourceKind | Dize | Kaynak türü içindeki bir kaynak sınıflandırması. - Veri bağlayıcıları için bu, bağlı veri kaynağının türüdür. - Analiz kuralları için bu kural türüdür. |
| RecordId | Dize | Gerektiğinde daha iyi bir bağıntı için destek ekibiyle paylaşılabilen kayıt için benzersiz bir tanımlayıcı. |
| ExtendedProperties | Dinamik (json) |
OperationName değerine ve olayın Durumuna göre değişen bir JSON paketi. Ayrıntılar için bkz. Genişletilmiş özellikler . |
| Tür | Dize | SentinelHealth |
Farklı kaynak türleri için işlem adları
| Kaynak türleri | İşlem adları | Durum |
|---|---|---|
| Veri toplayıcıları | Veri getirme durumu değişikliği __________________ Veri getirme hatası özeti |
Başarı Başarısızlık _____________ Bilgi |
| Otomasyon kuralları | Otomasyon kuralı çalıştırması | Başarı Kısmi başarı Başarısızlık |
| Playbook'lar | Playbook tetiklendi | Başarı Başarısızlık |
| Analiz kuralları | Zamanlanmış analiz kuralı çalıştırması NRT analiz kuralı çalıştırması |
Başarı Başarısızlık |
Genişletilmiş özellikler
Veri bağlayıcıları
Başarı göstergesi olan olaylar için Data fetch status change , çantada bu kaynaktan verilerin nereye ineceği beklenmektedir belirten bir 'DestinationTable' özelliği bulunur. Hatalar için içerik, hata türüne bağlı olarak değişir.
Otomasyon kuralları
| Columnname | Columntype | Açıklama |
|---|---|---|
| ActionsTriggeredSuccessfully | Tamsayı | Otomasyon kuralının başarıyla tetiklediği eylem sayısı. |
| IncidentName | Dize | Kuralın tetiklendiği Microsoft Sentinel olayının kaynak kimliği. |
| IncidentNumber | Dize | Portalda gösterildiği gibi Microsoft Sentinel olayının sıralı numarası. |
| TotalActions | Tamsayı | Bu otomasyon kuralında yapılandırılan eylem sayısı. |
| TriggeredOn | Dize |
Alertveya .Incident Kuralın tetiklendiği nesne. |
| TriggeredPlaybook'lar | Dinamik (json) | Bu otomasyon kuralının başarıyla tetiklenen playbook'ların listesi. Listedeki her playbook kaydı aşağıdakileri içerir: - RunId: Logic Apps iş akışının bu tetiklenmesi için çalıştırma kimliği - WorkflowId: Logic Apps iş akışı kaynağının benzersiz tanımlayıcısı (tam ARM kaynak kimliği). |
| TriggeredWhen | Dize |
Createdveya .Updated Bir olay veya uyarının oluşturulması veya güncelleştirilmesi nedeniyle kuralın tetiklenip tetiklenmediğini gösterir. |
Playbook'lar
| Columnname | Columntype | Açıklama |
|---|---|---|
| IncidentName | Dize | Kuralın tetiklendiği Microsoft Sentinel olayının kaynak kimliği. |
| IncidentNumber | Dize | Portalda gösterildiği gibi Microsoft Sentinel olayının sıralı numarası. |
| RunId | Dize | Logic Apps iş akışının bu tetiklenmesi için çalıştırma kimliği. |
| TriggeredByName | Dinamik (json) | Playbook'u tetikleyen kimlik (kullanıcı veya uygulama) hakkındaki bilgiler. |
| TriggeredOn | Dize |
Incident. Playbook'un tetiklendiği nesne.(Uyarı tetikleyicisini kullanan Playbook'lar yalnızca otomasyon kuralları tarafından çağrıldıklarında günlüğe kaydedilir, bu nedenle bu playbook çalıştırmaları otomasyon kuralı olayları altındaki TriggeredPlaybooks genişletilmiş özelliğinde görünür.) |
Analiz kuralları
Analiz kuralları için genişletilmiş özellikler belirli kural ayarlarını yansıtır.
| Columnname | Columntype | Açıklama |
|---|---|---|
| AggregationKind | Dize | Olay gruplandırma ayarı.
AlertPerResultveya .SingleAlert |
| AlertsGeneratedAmount | Tamsayı | Kuralın bu şekilde çalıştırılmasıyla oluşturulan uyarı sayısı. |
| Correlationıd | Dize | GUID biçimindeki olay bağıntı kimliği. |
| EntitiesDroppedDueToMappingIssuesAmount | Tamsayı | Eşleme sorunları nedeniyle bırakılan varlık sayısı. |
| EntitiesGeneratedAmount | Tamsayı | Kuralın çalıştırılmasıyla oluşturulan varlık sayısı. |
| Sorun | Dize | |
| QueryEndTimeUTC | Datetime | Sorgunun çalışmaya başladığı UTC saati. |
| QueryFrequency | Datetime | "Her sorguyu çalıştır" ayarının değeri (SS:MM:SS). |
| QueryPerformanceIndicators | Dize | |
| QueryPeriod | Datetime | "Son veriden arama verileri" ayarının değeri (SS:MM:SS). |
| QueryResultAmount | Tamsayı | Sorgu tarafından yakalanan sonuç sayısı. Bu sayı aşağıda tanımlandığı gibi eşiği aşarsa kural bir uyarı oluşturur. |
| QueryStartTimeUTC | Datetime | Sorgunun çalıştırmasını tamamlayan UTC saati. |
| RuleId | Dize | Bu analiz kuralının kural kimliği. |
| SuppressionDuration | Saat | Kural gizleme süresi (SS:DD:SS). |
| SuppressionEnabled | Dize | Kural gizleme etkinleştirildi mi?
True/False. |
| TriggerOperator | Dize | Uyarı oluşturmak için gereken sonuçların eşiğinin işleç bölümü. |
| TriggerThreshold | Tamsayı | Uyarı oluşturmak için gereken sonuçların eşiğinin sayı bölümü. |
| TriggerType | Dize | Tetiklenen kuralın türü.
Scheduledveya .NrtRun |
Sonraki adımlar
- Microsoft Sentinel'de denetim ve sistem durumu izleme hakkında bilgi edinin.
- Microsoft Sentinel'de denetim ve sistem durumu izlemeyi açın.
- Otomasyon kurallarınızın ve playbook'larınızın durumunu izleyin.
- Veri bağlayıcılarınızın durumunu izleyin.
- Analiz kurallarınızın sistem durumunu ve bütünlüğünü izleyin.
- SentinelAudit tabloları başvurusu