CrowdStrikeAuditEvents

Таблица CrowdStrikeAuditEvents содержит журналы событий аудита и обнаружения из CrowdStrike, которые были приняты в Microsoft Sentinel.

Свойства таблицы

Атрибут Ценность
Типы ресурсов -
Categories Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Yes
Поддержка вспомогательных и лейк-таблиц Yes
Поддержка преобразования рабочей области DCR Yes
Поддержка API приема Yes
Примеры запросов Yes

Columns

Столбец Тип Описание
идентификатор аккаунта string Идентификатор облачной учетной записи.
AddedPrivileges string Привилегии, добавленные в учетную запись.
AgentId string Уникальный идентификатор агента CrowdStrike.
AgentIdString string Строка идентификатора агента.
Агрегатный идентификатор string Агрегированный идентификатор для связанных обнаружений.
ApiClientId string Идентификатор клиента API, используемый для запроса.
AppId string Идентификатор приложения.
AuditEventType string Тип события из атрибутов аудита.
AuditKeyValues string Строка JSON, содержащая пары "ключ-значение" аудита.
Протокол аутентификации string Используется протокол проверки подлинности (например, NTLM, Kerberos).
Author string Автор правила обнаружения.
_BilledSize real Размер записи в байтах
Category string Категория события защиты идентификации (например, инцидент).
Cid string Идентификатор клиента на платформе CrowdStrike.
CloudIndicator string Указывает, включает ли обнаружение облачные индикаторы.
CloudPlatform string Облачная платформа (например, AWS, Azure, GCP).
Облачный провайдер string Поставщик облачных служб (например, aws, azure, gcp).
CloudService string Облачная служба, связанная (например, EC2, S3).
Командная строка string Командная строка, используемая для выполнения процесса.
Составной идентификатор string Составной идентификатор, объединяющий несколько атрибутов обнаружения.
ComputerName string Имя компьютера, на котором обнаружен МОК.
ConnectionDirection string Направление сетевого подключения.
Потребляет string Тип контента, используемый API.
ContextTimeStamp datetime Метка времени контекста события обнаружения поставщика удостоверений (эпоха Unix).
CrowdStrikeDomain string Узел или домен CrowdStrike, настроенный для этого подключения; жестко закодированный для каждой записи, чтобы узлы могли быть дифференцироваться.
CurrentPrivileges string Текущий уровень привилегий учетной записи.
ИдентификаторЗаказчика string Идентификатор клиента на платформе CrowdStrike.
CustomerIdString string Строка идентификатора клиента.
DataDomains string Домены данных, связанные с событием.
Описание string Подробное описание обнаружения.
DestinationEndpointIp string IP-адрес конечной точки назначения.
DestinationEndpointName string Имя конечной точки назначения.
DeviceId string Уникальный идентификатор устройства.
Расположение string Результат оценки (например, сбой, переданный).
Eid string Идентификатор события.
ElapsedMicroseconds string Истекло время в микросекундах.
Прошедшее время string Истекло время запроса.
EndpointIp string IP-адрес конечной точки, связанной с инцидентом.
Имя конечной точки string Имя конечной точки, связанной с инцидентом.
EndTime datetime Время окончания события.
EndTimestamp datetime Метка времени эпохи Unix, когда сеанс закончился.
EventAction string Действие, активировающее IOA (например, TerminateInstances).
EventSource string Источник события (например, aws.cloudtrail).
Тип события string Тип события, используемый для фильтрации журналов.
EventUuid string Уникальный идентификатор UUID для события.
Идентификатор выполнения (ExecutionId) string Идентификатор выполнения для выполнения отчета.
ExternalApiType string Внешний тип API.
FalconHostLink string Ссылка на сведения об обнаружении в консоли CrowdStrike Falcon.
Имя файла string Имя файла, связанного с МОК.
FilePath string Полный путь к файлу.
Находка string Сведения о поиске.
FineScore string Оштрафованный счет инцидента.
FirstSeen datetime При первом обнаружении распространения хэша.
Флаги string Строка JSON, содержащая флаги правил брандмауэра (аудит, журнал, монитор).
GrandParentCommandLine string Командная строка процесса бабушки и дедушки.
GrandParentImageFileName string Имя файла изображения процесса бабушки и дедушки.
GrandParentImageFilePath string Полный путь к файлу образа процесса бабушки и дедушки.
Hash string Хэш учетных данных наблюдал распространение между узлами.
Советы string Строка JSON, содержащая выделения уведомления.
HostGroups string Группы узлов, к которой принадлежит система.
Идентификатор хоста string Идентификатор узла, связанного с инцидентом.
Имя хоста string Имя узла, в котором произошло событие.
HostnameField string Имя узла целевой системы.
IcmpCode string Код ICMP, если протокол является ICMP.
IcmpType string Тип ICMP, если протокол является ICMP.
IdentityProtectionIncidentId string Уникальный идентификатор инцидента защиты идентификации.
ImageFileName string Имя файла изображения процесса, связанного с событием.
ИнцидентDescription string Описание инцидента распространения хэша.
IncidentEndTime datetime Время окончания инцидента (эпоха Unix).
Идентификатор инцидента string Уникальный идентификатор инцидента.
IncidentStartTime datetime Время начала инцидента (эпоха Unix).
Тип инцидента string Тип инцидента защиты идентификации (например, GoldenTicketAlert).
Ipv string IP-версия (ipv4 или ipv6).
_IsBillable string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
Идентификатор элемента string Идентификатор соответствующего элемента.
ItemPostedTimestamp datetime Метка времени публикации элемента.
ItemType string Тип соответствующего элемента.
LastSeen datetime В последний раз наблюдалось распространение хэша.
LateralMovement string Индикатор бокового перемещения для инцидента.
LocalAddress string Локальный IP-адрес, участвующий в событии брандмауэра.
локальный IP string Локальный IP-адрес узла.
LocalIpv6 string Локальный IPv6-адрес узла.
Локальный порт string Номер локального порта, участвующий в событии брандмауэра.
Вход в домен string Домен входа, связанный с обнаружением.
MAC-адрес string MAC-адрес узла.
MatchCount string Количество совпадений правила брандмауэра.
MatchCountSinceLastReport string Число совпадений с момента последнего отчета.
MatchedTimestamp datetime Метка времени при обнаружении совпадения.
MD5String string Хэш MD5 файла.
Message string Сообщение, связанное с событием аудита.
MitreAttack string Строка JSON, содержащая сведения о платформе MITRE ATT&CK.
MobileDetectionId string Уникальный идентификатор для обнаружения мобильных устройств.
Name string Имя обнаружения (например, методология злоумышленника).
NetworkProfile string Идентификатор сетевого профиля.
Данный случай string Уникальное значение nonce.
NotificationId string Уникальный идентификатор для уведомления о рекогносцировки.
NumberOfCompromisedEntities string Количество скомпрометированных сущностей в инциденте.
NumbersOfAlerts string Количество оповещений, связанных с инцидентом.
Objective string Цель обнаружения (например, следуйте инструкциям).
Смещение string Значение смещения потока.
Наименование операции string Имя выполняемой операции.
ParentCommandLine string Командная строка родительского процесса.
ParentImageFileName string Имя файла изображения родительского процесса.
ParentImageFilePath string Полный путь к файлу образа родительского процесса.
ParentProcessId string Идентификатор процесса родительского процесса.
Partition string Потоковая секция.
PatternDispositionDescription string Описание действия ликвидации шаблона.
PatternDispositionFlags string Строка JSON, содержащая флаги, указывающие различные действия по ликвидации шаблонов.
PatternDispositionValue string Числовое значение ликвидации шаблона.
PatternId string Идентификатор шаблона обнаружения.
Pid string Идентификатор процесса, связанный с событием брандмауэра.
PlatformId string Идентификатор платформы (например, 0=Windows, 1=Mac, 2=Linux).
Имя платформы string Имя платформы (например, Windows, Linux, Mac).
PolicyId string Идентификатор политики.
Название политики string Имя политики брандмауэра.
PolicyStatement string Описание политики CSPM, которая была активирована.
ПредыдущиеPrivileges string Предыдущий уровень привилегий учетной записи.
ProcessEndTime datetime Метка времени при завершении обнаруженного процесса.
ProcessId string Идентификатор процесса, связанный с МОК.
ProcessStartTime datetime Метка времени при запуске обнаруженного процесса.
Производит string Тип контента, созданный API.
Protocol string Сетевой протокол (например, 1=ICMP, 6=TCP, 17=UDP).
ReceivedTime datetime Время получения запроса.
Регион string Облачный регион (например, us-west-2).
RemoteAddress string Удаленный IP-адрес, участвующий в событии брандмауэра.
RemotePort string Удаленный номер порта, участвующий в событии брандмауэра.
ReportFileReference string Путь ссылки на файл для скачивания отчета.
ReportId string Уникальный идентификатор отчета.
Название отчета string Имя запланированного отчета.
ReportType string Тип отчета (например, spotlight_vulnerabilities).
ReportUrl string URL-адрес отчета об оценке CSPM.
RequestAccept string Примите заголовок запроса.
RequestContentType string Тип контента запроса.
МетодЗапроса string Метод HTTP запроса (например, POST, GET).
Путь запроса string Путь к запросу API.
RequestUriLength string Длина URI запроса.
ResourceAttributes string Строка JSON, содержащая атрибуты ресурса.
ResourceCreateTime datetime Время создания ресурса.
ResourceIdType string Тип идентификатора ресурса (например, идентификатор экземпляра).
ResourcesId string Идентификатор облачного ресурса.
ResourcesName string Имя облачного ресурса.
ResourceUrl string URL-адрес ресурса в облачной консоли.
RiskScore string Оценка риска, связанная с обнаружением.
RuleAction string Действия, выполняемые правилом брандмауэра.
RuleDescription string Описание правила брандмауэра.
RuleFamilyId string Идентификатор семейства правила брандмауэра.
RuleGroupName string Имя группы правил брандмауэра.
Идентификатор правила string Идентификатор правила рекогносцирования.
Название правила string Имя правила рекогносцирования.
RulePriority string Приоритет правила рекогносцирования.
RuleTopic string Раздел правила рекогносцирования (например, экспозиция учетных данных).
Scopes string Области API, используемые для запроса.
SensorId string Уникальный идентификатор датчика CrowdStrike на мобильном устройстве.
SensorIds string Идентификаторы датчиков, связанные с обнаружением.
Название сервиса string Имя службы (например, api_request).
ID сессии string Уникальный идентификатор для сеанса удаленного ответа.
Тяжесть string Уровень серьезности числовых значений.
Уровень серьёзности string Текстовое представление уровня серьезности.
SHA1String string Хэш SHA1 обнаруженного файла.
SHA256Hashes string Хэши SHA256, связанные с обнаружением.
SHA256String string Хэш SHA256 обнаруженного файла.
Исходный материал string Источник события аудита.
SourceAccountDomain string Домен исходной учетной записи.
SourceAccountName string Имя исходной учетной записи.
SourceAccountObjectSid string Идентификатор безопасности объекта исходной учетной записи.
SourceAccountUpn string Имя участника-пользователя исходной учетной записи.
SourceEndpointIp string IP-адрес исходной конечной точки.
SourceEndpointName string Имя исходной конечной точки.
SourceIp string Исходный IP-адрес.
SourceProducts string Продукты, связанные с источником обнаружения.
SourceSystem string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
SourceVendors string Поставщики, связанные с источником обнаружения.
SpreadCount string Наблюдалось количество узлов хэша.
StartTime datetime Время начала события.
StartTimestamp datetime Метка времени эпохи Unix при запуске сеанса.
Государство string Текущее состояние инцидента (например, IN_PROGRESS, CLOSED).
Статус string Состояние выполнения отчета.
Код статуса string Код состояния HTTP ответа.
Сообщение о статусе string Сообщение о состоянии выполнения отчета.
Success bool Успешно ли выполнен вызов API.
Тактика string Тактика MITRE ATT&CK.
TacticId string Идентификатор тактики MITRE ATT&CK, связанный с обнаружением.
TacticIds string Идентификаторы тактики MITRE ATT&CK, связанные с обнаружением.
Tactics string Тактика MITRE ATT&CK, связанная с обнаружением.
Tags string Строка JSON, содержащая теги ресурсов.
Technique string Метод MITRE ATT&CK.
TechniqueId string Идентификатор метода MITRE ATT&CK, связанный с обнаружением.
TechniqueIds string Идентификаторы методов MITRE ATT&CK, связанные с обнаружением.
Методы string Методы MITRE ATT&CK, связанные с обнаружением.
TenantId string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Метка времени (в формате UTC) при создании записи журнала.
TraceId string Идентификатор трассировки для трассировки запросов.
TreeId string Идентификатор дерева обработки.
Тип string Название таблицы
UserAgent string Строка агента пользователя запроса.
UserId string Идентификатор пользователя, связанный с действием.
UserIp string IP-адрес пользователя, выполняющего вызов API.
UserName string Имя пользователя, выполнившего действие.
UserSourceIp string Исходный IP-адрес пользователя.
UserUuid string UUID пользователя, которому принадлежит запланированный отчет.
XdrType string Тип обнаружения XDR (например, xdr).