AWSNetworkFirewallAlert

Журналы оповещений брандмауэра платформы AWS, полученные из соединителя Sentinel, позволяют анализировать и корреляцию в режиме реального времени с другими источниками данных безопасности.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов -

Колонны

колонна Тип Описание
AlertAction струна Действие, выполняемое при активации оповещения (например, разрешено, удалено, отклонено).
AppProto струна Обнаружен протокол уровня приложений.
Зона доступности струна Зона доступности AWS, в которой находится экземпляр брандмауэра.
_BilledSize (Размер счета) настоящий Размер записи в байтах
Категория струна Категория обнаруженной угрозы или сетевого действия.
DestIp струна IP-адрес назначения пакета.
DestPort струна Конечный порт, на который был отправлен пакет.
Направление струна Направление трафика (например, входящий, исходящий трафик).
ВремяСобытия дата/время Временная метка эпохи того, когда произошло событие.
Тип события струна Тип фиксируемого события (например, оповещение, поток, отклонение, разрешение).
Имя брандмауэра струна Имя экземпляра сетевого брандмауэра AWS, создающего журнал.
Идентификатор потока струна Уникальный идентификатор сетевого потока, связанного с этим событием.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
PktSrc струна Источник пакета (например, внутреннее, внешнее, правило брандмауэра).
Прото струна Используемый протокол (например, TCP, UDP, ICMP).
Оборот струна Номер редакции соответствующего правила Suricata.
Степень серьезности струна Уровень серьезности события, обычно основанный на классификациях правил Suricata.
Подпись струна Имя или описание правила Suricata, активировав оповещение.
Идентификатор подписи струна Уникальный идентификатор правила Suricata, соответствующего событию.
Sni струна Индикация имени сервера (SNI) в рамках трафика TLS.
SourceSystem струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
SrcIp струна Исходный порт, из которого был создан пакет.
SrcPort струна Исходный порт, из которого был создан пакет.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации дата/время Временная метка, когда была создана запись журнала в AWS Network Firewall.
Отметка времени дата/время Точная метка времени, когда событие было зафиксировано.
TxId струна Идентификатор транзакции, связанный с конкретным сетевым потоком.
Тип струна Название таблицы
Действие по Вердикту струна Окончательное решение, принятое брандмауэром (например, передача, удаление, оповещение).
Версия струна Используемая версия схемы журнала или формата правила Suricata.