Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица CrowdStrikeAuditEvents содержит журналы событий аудита и обнаружения из CrowdStrike, которые были приняты в Microsoft Sentinel.
Свойства таблицы
| Атрибут | Ценность |
|---|---|
| Типы ресурсов | - |
| Categories | Безопасность |
| Solutions | SecurityInsights |
| Базовая поддержка таблиц | Yes |
| Поддержка вспомогательных и лейк-таблиц | Yes |
| Поддержка преобразования рабочей области DCR | Yes |
| Поддержка API приема | Yes |
| Примеры запросов | Yes |
Columns
| Столбец | Тип | Описание |
|---|---|---|
| идентификатор аккаунта | string | Идентификатор облачной учетной записи. |
| AddedPrivileges | string | Привилегии, добавленные в учетную запись. |
| AgentId | string | Уникальный идентификатор агента CrowdStrike. |
| AgentIdString | string | Строка идентификатора агента. |
| Агрегатный идентификатор | string | Агрегированный идентификатор для связанных обнаружений. |
| ApiClientId | string | Идентификатор клиента API, используемый для запроса. |
| AppId | string | Идентификатор приложения. |
| AuditEventType | string | Тип события из атрибутов аудита. |
| AuditKeyValues | string | Строка JSON, содержащая пары "ключ-значение" аудита. |
| Протокол аутентификации | string | Используется протокол проверки подлинности (например, NTLM, Kerberos). |
| Author | string | Автор правила обнаружения. |
| _BilledSize | real | Размер записи в байтах |
| Category | string | Категория события защиты идентификации (например, инцидент). |
| Cid | string | Идентификатор клиента на платформе CrowdStrike. |
| CloudIndicator | string | Указывает, включает ли обнаружение облачные индикаторы. |
| CloudPlatform | string | Облачная платформа (например, AWS, Azure, GCP). |
| Облачный провайдер | string | Поставщик облачных служб (например, aws, azure, gcp). |
| CloudService | string | Облачная служба, связанная (например, EC2, S3). |
| Командная строка | string | Командная строка, используемая для выполнения процесса. |
| Составной идентификатор | string | Составной идентификатор, объединяющий несколько атрибутов обнаружения. |
| ComputerName | string | Имя компьютера, на котором обнаружен МОК. |
| ConnectionDirection | string | Направление сетевого подключения. |
| Потребляет | string | Тип контента, используемый API. |
| ContextTimeStamp | datetime | Метка времени контекста события обнаружения поставщика удостоверений (эпоха Unix). |
| CrowdStrikeDomain | string | Узел или домен CrowdStrike, настроенный для этого подключения; жестко закодированный для каждой записи, чтобы узлы могли быть дифференцироваться. |
| CurrentPrivileges | string | Текущий уровень привилегий учетной записи. |
| ИдентификаторЗаказчика | string | Идентификатор клиента на платформе CrowdStrike. |
| CustomerIdString | string | Строка идентификатора клиента. |
| DataDomains | string | Домены данных, связанные с событием. |
| Описание | string | Подробное описание обнаружения. |
| DestinationEndpointIp | string | IP-адрес конечной точки назначения. |
| DestinationEndpointName | string | Имя конечной точки назначения. |
| DeviceId | string | Уникальный идентификатор устройства. |
| Расположение | string | Результат оценки (например, сбой, переданный). |
| Eid | string | Идентификатор события. |
| ElapsedMicroseconds | string | Истекло время в микросекундах. |
| Прошедшее время | string | Истекло время запроса. |
| EndpointIp | string | IP-адрес конечной точки, связанной с инцидентом. |
| Имя конечной точки | string | Имя конечной точки, связанной с инцидентом. |
| EndTime | datetime | Время окончания события. |
| EndTimestamp | datetime | Метка времени эпохи Unix, когда сеанс закончился. |
| EventAction | string | Действие, активировающее IOA (например, TerminateInstances). |
| EventSource | string | Источник события (например, aws.cloudtrail). |
| Тип события | string | Тип события, используемый для фильтрации журналов. |
| EventUuid | string | Уникальный идентификатор UUID для события. |
| Идентификатор выполнения (ExecutionId) | string | Идентификатор выполнения для выполнения отчета. |
| ExternalApiType | string | Внешний тип API. |
| FalconHostLink | string | Ссылка на сведения об обнаружении в консоли CrowdStrike Falcon. |
| Имя файла | string | Имя файла, связанного с МОК. |
| FilePath | string | Полный путь к файлу. |
| Находка | string | Сведения о поиске. |
| FineScore | string | Оштрафованный счет инцидента. |
| FirstSeen | datetime | При первом обнаружении распространения хэша. |
| Флаги | string | Строка JSON, содержащая флаги правил брандмауэра (аудит, журнал, монитор). |
| GrandParentCommandLine | string | Командная строка процесса бабушки и дедушки. |
| GrandParentImageFileName | string | Имя файла изображения процесса бабушки и дедушки. |
| GrandParentImageFilePath | string | Полный путь к файлу образа процесса бабушки и дедушки. |
| Hash | string | Хэш учетных данных наблюдал распространение между узлами. |
| Советы | string | Строка JSON, содержащая выделения уведомления. |
| HostGroups | string | Группы узлов, к которой принадлежит система. |
| Идентификатор хоста | string | Идентификатор узла, связанного с инцидентом. |
| Имя хоста | string | Имя узла, в котором произошло событие. |
| HostnameField | string | Имя узла целевой системы. |
| IcmpCode | string | Код ICMP, если протокол является ICMP. |
| IcmpType | string | Тип ICMP, если протокол является ICMP. |
| IdentityProtectionIncidentId | string | Уникальный идентификатор инцидента защиты идентификации. |
| ImageFileName | string | Имя файла изображения процесса, связанного с событием. |
| ИнцидентDescription | string | Описание инцидента распространения хэша. |
| IncidentEndTime | datetime | Время окончания инцидента (эпоха Unix). |
| Идентификатор инцидента | string | Уникальный идентификатор инцидента. |
| IncidentStartTime | datetime | Время начала инцидента (эпоха Unix). |
| Тип инцидента | string | Тип инцидента защиты идентификации (например, GoldenTicketAlert). |
| Ipv | string | IP-версия (ipv4 или ipv6). |
| _IsBillable | string | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| Идентификатор элемента | string | Идентификатор соответствующего элемента. |
| ItemPostedTimestamp | datetime | Метка времени публикации элемента. |
| ItemType | string | Тип соответствующего элемента. |
| LastSeen | datetime | В последний раз наблюдалось распространение хэша. |
| LateralMovement | string | Индикатор бокового перемещения для инцидента. |
| LocalAddress | string | Локальный IP-адрес, участвующий в событии брандмауэра. |
| локальный IP | string | Локальный IP-адрес узла. |
| LocalIpv6 | string | Локальный IPv6-адрес узла. |
| Локальный порт | string | Номер локального порта, участвующий в событии брандмауэра. |
| Вход в домен | string | Домен входа, связанный с обнаружением. |
| MAC-адрес | string | MAC-адрес узла. |
| MatchCount | string | Количество совпадений правила брандмауэра. |
| MatchCountSinceLastReport | string | Число совпадений с момента последнего отчета. |
| MatchedTimestamp | datetime | Метка времени при обнаружении совпадения. |
| MD5String | string | Хэш MD5 файла. |
| Message | string | Сообщение, связанное с событием аудита. |
| MitreAttack | string | Строка JSON, содержащая сведения о платформе MITRE ATT&CK. |
| MobileDetectionId | string | Уникальный идентификатор для обнаружения мобильных устройств. |
| Name | string | Имя обнаружения (например, методология злоумышленника). |
| NetworkProfile | string | Идентификатор сетевого профиля. |
| Данный случай | string | Уникальное значение nonce. |
| NotificationId | string | Уникальный идентификатор для уведомления о рекогносцировки. |
| NumberOfCompromisedEntities | string | Количество скомпрометированных сущностей в инциденте. |
| NumbersOfAlerts | string | Количество оповещений, связанных с инцидентом. |
| Objective | string | Цель обнаружения (например, следуйте инструкциям). |
| Смещение | string | Значение смещения потока. |
| Наименование операции | string | Имя выполняемой операции. |
| ParentCommandLine | string | Командная строка родительского процесса. |
| ParentImageFileName | string | Имя файла изображения родительского процесса. |
| ParentImageFilePath | string | Полный путь к файлу образа родительского процесса. |
| ParentProcessId | string | Идентификатор процесса родительского процесса. |
| Partition | string | Потоковая секция. |
| PatternDispositionDescription | string | Описание действия ликвидации шаблона. |
| PatternDispositionFlags | string | Строка JSON, содержащая флаги, указывающие различные действия по ликвидации шаблонов. |
| PatternDispositionValue | string | Числовое значение ликвидации шаблона. |
| PatternId | string | Идентификатор шаблона обнаружения. |
| Pid | string | Идентификатор процесса, связанный с событием брандмауэра. |
| PlatformId | string | Идентификатор платформы (например, 0=Windows, 1=Mac, 2=Linux). |
| Имя платформы | string | Имя платформы (например, Windows, Linux, Mac). |
| PolicyId | string | Идентификатор политики. |
| Название политики | string | Имя политики брандмауэра. |
| PolicyStatement | string | Описание политики CSPM, которая была активирована. |
| ПредыдущиеPrivileges | string | Предыдущий уровень привилегий учетной записи. |
| ProcessEndTime | datetime | Метка времени при завершении обнаруженного процесса. |
| ProcessId | string | Идентификатор процесса, связанный с МОК. |
| ProcessStartTime | datetime | Метка времени при запуске обнаруженного процесса. |
| Производит | string | Тип контента, созданный API. |
| Protocol | string | Сетевой протокол (например, 1=ICMP, 6=TCP, 17=UDP). |
| ReceivedTime | datetime | Время получения запроса. |
| Регион | string | Облачный регион (например, us-west-2). |
| RemoteAddress | string | Удаленный IP-адрес, участвующий в событии брандмауэра. |
| RemotePort | string | Удаленный номер порта, участвующий в событии брандмауэра. |
| ReportFileReference | string | Путь ссылки на файл для скачивания отчета. |
| ReportId | string | Уникальный идентификатор отчета. |
| Название отчета | string | Имя запланированного отчета. |
| ReportType | string | Тип отчета (например, spotlight_vulnerabilities). |
| ReportUrl | string | URL-адрес отчета об оценке CSPM. |
| RequestAccept | string | Примите заголовок запроса. |
| RequestContentType | string | Тип контента запроса. |
| МетодЗапроса | string | Метод HTTP запроса (например, POST, GET). |
| Путь запроса | string | Путь к запросу API. |
| RequestUriLength | string | Длина URI запроса. |
| ResourceAttributes | string | Строка JSON, содержащая атрибуты ресурса. |
| ResourceCreateTime | datetime | Время создания ресурса. |
| ResourceIdType | string | Тип идентификатора ресурса (например, идентификатор экземпляра). |
| ResourcesId | string | Идентификатор облачного ресурса. |
| ResourcesName | string | Имя облачного ресурса. |
| ResourceUrl | string | URL-адрес ресурса в облачной консоли. |
| RiskScore | string | Оценка риска, связанная с обнаружением. |
| RuleAction | string | Действия, выполняемые правилом брандмауэра. |
| RuleDescription | string | Описание правила брандмауэра. |
| RuleFamilyId | string | Идентификатор семейства правила брандмауэра. |
| RuleGroupName | string | Имя группы правил брандмауэра. |
| Идентификатор правила | string | Идентификатор правила рекогносцирования. |
| Название правила | string | Имя правила рекогносцирования. |
| RulePriority | string | Приоритет правила рекогносцирования. |
| RuleTopic | string | Раздел правила рекогносцирования (например, экспозиция учетных данных). |
| Scopes | string | Области API, используемые для запроса. |
| SensorId | string | Уникальный идентификатор датчика CrowdStrike на мобильном устройстве. |
| SensorIds | string | Идентификаторы датчиков, связанные с обнаружением. |
| Название сервиса | string | Имя службы (например, api_request). |
| ID сессии | string | Уникальный идентификатор для сеанса удаленного ответа. |
| Тяжесть | string | Уровень серьезности числовых значений. |
| Уровень серьёзности | string | Текстовое представление уровня серьезности. |
| SHA1String | string | Хэш SHA1 обнаруженного файла. |
| SHA256Hashes | string | Хэши SHA256, связанные с обнаружением. |
| SHA256String | string | Хэш SHA256 обнаруженного файла. |
| Исходный материал | string | Источник события аудита. |
| SourceAccountDomain | string | Домен исходной учетной записи. |
| SourceAccountName | string | Имя исходной учетной записи. |
| SourceAccountObjectSid | string | Идентификатор безопасности объекта исходной учетной записи. |
| SourceAccountUpn | string | Имя участника-пользователя исходной учетной записи. |
| SourceEndpointIp | string | IP-адрес исходной конечной точки. |
| SourceEndpointName | string | Имя исходной конечной точки. |
| SourceIp | string | Исходный IP-адрес. |
| SourceProducts | string | Продукты, связанные с источником обнаружения. |
| SourceSystem | string | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| SourceVendors | string | Поставщики, связанные с источником обнаружения. |
| SpreadCount | string | Наблюдалось количество узлов хэша. |
| StartTime | datetime | Время начала события. |
| StartTimestamp | datetime | Метка времени эпохи Unix при запуске сеанса. |
| Государство | string | Текущее состояние инцидента (например, IN_PROGRESS, CLOSED). |
| Статус | string | Состояние выполнения отчета. |
| Код статуса | string | Код состояния HTTP ответа. |
| Сообщение о статусе | string | Сообщение о состоянии выполнения отчета. |
| Success | bool | Успешно ли выполнен вызов API. |
| Тактика | string | Тактика MITRE ATT&CK. |
| TacticId | string | Идентификатор тактики MITRE ATT&CK, связанный с обнаружением. |
| TacticIds | string | Идентификаторы тактики MITRE ATT&CK, связанные с обнаружением. |
| Tactics | string | Тактика MITRE ATT&CK, связанная с обнаружением. |
| Tags | string | Строка JSON, содержащая теги ресурсов. |
| Technique | string | Метод MITRE ATT&CK. |
| TechniqueId | string | Идентификатор метода MITRE ATT&CK, связанный с обнаружением. |
| TechniqueIds | string | Идентификаторы методов MITRE ATT&CK, связанные с обнаружением. |
| Методы | string | Методы MITRE ATT&CK, связанные с обнаружением. |
| TenantId | string | Идентификатор пространства работы Log Analytics |
| TimeGenerated | datetime | Метка времени (в формате UTC) при создании записи журнала. |
| TraceId | string | Идентификатор трассировки для трассировки запросов. |
| TreeId | string | Идентификатор дерева обработки. |
| Тип | string | Название таблицы |
| UserAgent | string | Строка агента пользователя запроса. |
| UserId | string | Идентификатор пользователя, связанный с действием. |
| UserIp | string | IP-адрес пользователя, выполняющего вызов API. |
| UserName | string | Имя пользователя, выполнившего действие. |
| UserSourceIp | string | Исходный IP-адрес пользователя. |
| UserUuid | string | UUID пользователя, которому принадлежит запланированный отчет. |
| XdrType | string | Тип обнаружения XDR (например, xdr). |