裝置或主機是參與活動的系統的常用術語。
Dvc前綴用來指示事件發生的主要裝置。 某些事件,如網路會話,具有來源裝置與目的裝置,分別以前綴 Src 與 Dst表示。 在這種情況下, Dvc 前綴會用於報告事件的裝置,可能是來源、目的地或監控裝置。
裝置別名
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| Dvc、 Src、 Dst | 強制性 | 字串 |
Dvc、「Src」或「Dst」欄位作為裝置的唯一識別碼。 它會設定為該裝置最可識別的識別碼。 這些欄位可以將 FQDN、 DvcId、 Hostname 或 IpAddr 欄位別名。 對於沒有明顯裝置的雲端來源,請使用與 事件產品 欄位相同的值。 |
裝置名稱
報告的裝置名稱可能僅包含主機名稱,或是 FQDN) (完整限定網域名稱,包含主機名稱與網域名稱。 FQDN 可用多種格式表示。 以下欄位可支援不同裝置名稱的變體。
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 主機名稱 | 建議 | 主機名稱 | 裝置的簡短主機名稱。 |
| 領域 | 建議 | 字串 | 事件發生的裝置網域,不含主機名稱。 |
| 網域類型 | 建議 | 列舉 |
領域的類型。 支援的值包括 FQDN 和 Windows。 若使用 領域 欄位,則必須使用此欄位。 |
| FQDN | 選用 | 字串 | 裝置的 FQDN,包含 主機名稱 與 網域 。 此欄位支援傳統 FQDN 格式及 Windows 網域/主機名稱格式。 DomainType 欄位反映所使用的格式。 |
例如:
| 欄位 | 輸入值 appserver.contoso.com |
輸入值 appserver |
|---|---|---|
| 主機名稱 | appserver |
appserver |
| 網域 | contoso.con |
<空的> |
| 網域類型 | FQDN |
<空的> |
| FQDN | appserver.contoso.com |
<空的> |
當來源提供的值為 FQDN 時,解析器應計算這四個值。 當值可能是 FQDN 或短主機名稱時,這點同樣適用。 使用 ASIM 輔助函式 _ASIM_ResolveFQDN、 _ASIM_ResolveSrcFQDN、 _ASIM_ResolveDstFQDN, _ASIM_ResolveDvcFQDN 輕鬆根據單一輸入值設定四個欄位。 欲了解更多資訊,請參閱 ASIM 輔助函式。
裝置識別碼與範圍
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| DVCID | 選用 | 字串 | 裝置的唯一識別碼。 例如:41502da5-21b7-48ec-81c9-baeea8d7d669 |
| 範圍識別 | 選用 | 字串 | 裝置所屬的雲端平台範圍 ID。 範圍映射到 Azure 上的訂閱 ID,以及 AWS 上的帳號 ID。 |
| 範圍 | 選用 | 字串 | 裝置所屬的雲端平台範圍。 範圍映射到 Azure 上的訂閱和 AWS 上的帳號。 |
| DvcId類型 | 選用 | 列舉 | DvcID 的類型。 通常此欄位也會識別 範圍(Scope )與 ScopeId(範圍ID)的類型。 如果使用 了 DvcId 欄位,則必須使用這個欄位。 |
| DvcAzureResourceId, DvcMDEid, DvcMD4IoTid, DvcVMConnectionId, DvcVectraId, DvcAwsVpcId | 選用 | 字串 | 若原始事件包含多個裝置 ID,則用於儲存其他裝置 ID。 選擇與事件最相關的裝置 ID 作為 DvcID 中儲存的主要 ID。 |
欄位名稱應置於角色前綴前,如 Src 或 Dst,但若在該角色中使用,則不應置於第二個 Dvc 前綴前。
裝置 ID 類型的允許值為:
| 類型 | 描述 |
|---|---|
| MDEid | 由 適用於端點的 Microsoft Defender 所指派的系統 ID。 |
| AzureResourceId | Azure 資源 ID。 |
| MD4IoTid | 適用於 IoT 的 Microsoft Defender 資源 ID。 |
| VMConnectionId | The Azure 監視器 VM Insights 解決方案資源 ID. |
| AwsVpcId | 一個 AWS VPC ID。 |
| VectraId | 一個 Vectra AI 指定的資源 ID。 |
| 其他 | 沒有列出身份證類型。 |
例如,Azure 監視器 VM Insights 解決方案在 . 中提供網路會話資訊VMConnection。 表格欄位中_ResourceId提供 Azure 資源 ID,欄位中Machine則是 VM insights 的特定裝置 ID。 請使用以下映射來表示這些 ID:
| 欄位 | 映射至 |
|---|---|
| DVCID |
Machine表格上的VMConnection場地。 |
| DvcIdType | 價值 VMConnectionId |
| DvcAzureResourceId |
_ResourceId表格上的VMConnection場地。 |
其他裝置領域
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| IpAddr | 建議 | IP 位址 | 裝置的 IP 位址。 範例: 45.21.42.12 |
| DVC說明 | 選用 | 字串 | 與裝置相關的描述文字。 例如:Primary Domain Controller。 |
| 麥卡德爾 | 選用 | 麥克 | 事件發生或報告事件的裝置的 MAC 位址。 範例: 00:1B:44:11:3A:B7 |
| 區域 | 選用 | 字串 | 事件發生的網路或報告事件的網路,視結構而定。 報告裝置定義了區域。 範例: Dmz |
| DVCOS | 選用 | 字串 | 該事件發生或報告事件的裝置上執行的作業系統。 範例: Windows |
| DvcOS 版本 | 選用 | 字串 | 事件發生或回報事件的裝置上作業系統版本。 範例: 10 |
| Dvc行動 | 選用 | 字串 | 對於報告安全系統,指系統所採取的行動(如適用)。 範例: Blocked |
| DVC原創行動 | 選用 | 字串 | 原始的 DvcAction 由報告裝置提供的。 |
| 介面 | 選用 | 字串 | 資料擷取的網路介面。 此欄位通常與中介或竊聽裝置擷取的網路相關活動相關。 |
列表中以 DVC 前綴命名的欄位應先加於角色前綴如 Src 或 Dst,但若在該角色中使用,則不應加重第二個 Dvc 前綴。