CrowdStrikeCases

Таблица CrowdStrikeCases содержит журналы из API Случаев CrowdStrike, которые были приняты в Microsoft Sentinel.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов Да

Колонны

колонна Тип Description
AnalysisResults dynamic Результаты анализа доказательств дела (оповещения, cloud_assets, события, файлы, узлы, пользователи).
Назначено dynamic Сведения о пользователе, которому в настоящее время назначено дело.
_BilledSize (Размер счета) real Размер записи в байтах
Cid струна Уникальный идентификатор учетной записи клиента, к которому относится случай.
Согласованность dynamic Сведения о фоновой обработке, связанные с обновлениями, сделанными в данном случае.
Создано пользователем dynamic Сведения о пользователе, создавшего дело.
CreatedTimestamp datetime Дата и время создания дела.
CrowdStrikeDomain струна Узел или домен CrowdStrike, настроенный для этого подключения; жестко закодированный для каждой записи, чтобы узлы могли быть дифференцироваться.
Description струна Предоставленное пользователем описание дела.
EndTimestamp datetime Дата и время окончания дела.
Evidence dynamic Доказательства, связанные с делом (оповещения, события).
Идентификатор струна Уникальный идентификатор дела.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
LastUpdatedBy dynamic Сведения о пользователе, который последний раз обновил дело.
Имя струна Определяемое пользователем имя регистра.
Severity инт Текущая оценка серьезности данного случая (1–100).
СерьезностьInfo dynamic Дополнительные сведения о серьезности дела.
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
StartTimestamp datetime Дата и время начала дела.
Состояние струна Текущее состояние дела (новое, закрытое, in_progress, повторно открытое).
Метки dynamic Список определяемых пользователем меток, применяемых к делу.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации datetime Метка времени (UTC) при загрузке данных хоста.
Тип струна Название таблицы
Обновленная временная метка datetime Дата и время последнего обновления дела.
Версия инт Текущая версия дела.