Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Журналы оповещений брандмауэра платформы AWS, полученные из соединителя Sentinel, позволяют анализировать и корреляцию в режиме реального времени с другими источниками данных безопасности.
Свойства таблицы
| Свойство | Ценность |
|---|---|
| Типы ресурсов | - |
| Категории | Безопасность |
| Решения | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Да |
| Примеры запросов | - |
Колонны
| колонна | Тип | Описание |
|---|---|---|
| AlertAction | струна | Действие, выполняемое при активации оповещения (например, разрешено, удалено, отклонено). |
| AppProto | струна | Обнаружен протокол уровня приложений. |
| Зона доступности | струна | Зона доступности AWS, в которой находится экземпляр брандмауэра. |
| _BilledSize (Размер счета) | настоящий | Размер записи в байтах |
| Категория | струна | Категория обнаруженной угрозы или сетевого действия. |
| DestIp | струна | IP-адрес назначения пакета. |
| DestPort | струна | Конечный порт, на который был отправлен пакет. |
| Направление | струна | Направление трафика (например, входящий, исходящий трафик). |
| ВремяСобытия | дата/время | Временная метка эпохи того, когда произошло событие. |
| Тип события | струна | Тип фиксируемого события (например, оповещение, поток, отклонение, разрешение). |
| Имя брандмауэра | струна | Имя экземпляра сетевого брандмауэра AWS, создающего журнал. |
| Идентификатор потока | струна | Уникальный идентификатор сетевого потока, связанного с этим событием. |
| _ПодлежитУчету | струна | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| PktSrc | струна | Источник пакета (например, внутреннее, внешнее, правило брандмауэра). |
| Прото | струна | Используемый протокол (например, TCP, UDP, ICMP). |
| Оборот | струна | Номер редакции соответствующего правила Suricata. |
| Степень серьезности | струна | Уровень серьезности события, обычно основанный на классификациях правил Suricata. |
| Подпись | струна | Имя или описание правила Suricata, активировав оповещение. |
| Идентификатор подписи | струна | Уникальный идентификатор правила Suricata, соответствующего событию. |
| Sni | струна | Индикация имени сервера (SNI) в рамках трафика TLS. |
| SourceSystem | струна | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| SrcIp | струна | Исходный порт, из которого был создан пакет. |
| SrcPort | струна | Исходный порт, из которого был создан пакет. |
| Идентификатор арендатора (TenantId) | струна | Идентификатор пространства работы Log Analytics |
| Время генерации | дата/время | Временная метка, когда была создана запись журнала в AWS Network Firewall. |
| Отметка времени | дата/время | Точная метка времени, когда событие было зафиксировано. |
| TxId | струна | Идентификатор транзакции, связанный с конкретным сетевым потоком. |
| Тип | струна | Название таблицы |
| Действие по Вердикту | струна | Окончательное решение, принятое брандмауэром (например, передача, удаление, оповещение). |
| Версия | струна | Используемая версия схемы журнала или формата правила Suricata. |