Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В следующих таблицах имена полей общего формата событий (CEF) сопоставляются с именами, используемыми в CommonSecurityLog Microsoft Sentinel, и могут быть полезны при работе с источником данных CEF в Microsoft Sentinel. Дополнительные сведения см. в статье Прием сообщений системного журнала и CEF для Microsoft Sentinel с помощью агента мониторинга Azure.
A - C
D
E - Я
| Имя ключа CEF | Имя CommonSecurityLog | Описание |
|---|---|---|
| externalId | ExternalID | Идентификатор, используемый устройством-источником. Как правило, эти значения имеют увеличение значений, каждое из которых связано с событием. |
| fileCreateTime | FileCreateTime | Время создания файла. |
| fileHash | FileHash | Хэш файла. |
| fileId | FileID | Идентификатор, связанный с файлом, например inode. |
| fileModificationTime | FileModificationTime | Время последнего изменения файла. |
| filePath | FilePath | Полный путь к файлу, включая имя файла. Например, или C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe/usr/bin/zip. |
| filePermission | FilePermission | Разрешения файла. |
| Filetype | FileType | Тип файла, например канал, сокет и т. д. |
| Fname | FileName | Имя файла без пути. |
| fsize | FileSize | Размер файла. |
| Узел | Компьютер | Узел, из системного журнала |
| in | ReceivedBytes | Количество байтов, переданных входящего трафика. |
M - P
| Имя ключа CEF | Имя CommonSecurityLog | Описание |
|---|---|---|
| MSG | Сообщение | Сообщение с дополнительными сведениями о событии. |
| Имя | Действие | Строка, представляющая понятное и понятное описание события. |
| oldFileCreateTime | OldFileCreateTime | Время создания старого файла. |
| oldFileHash | OldFileHash | Хэш старого файла. |
| oldFileId | OldFileId | И идентификатор, связанный со старым файлом, например inode. |
| oldFileModificationTime | OldFileModificationTime | Время последнего изменения старого файла. |
| oldFileName | OldFileName | Имя старого файла. |
| oldFilePath | OldFilePath | Полный путь к старому файлу, включая имя файла. Например, C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe или /usr/bin/zip. |
| oldFilePermission | OldFilePermission | Разрешения старого файла. |
| oldFileSize | OldFileSize | Размер старого файла. |
| oldFileType | OldFileType | Тип файла старого файла, например канал, сокет и т. д. |
| выход | SentBytes | Число передаваемых байтов для исходящего трафика. |
| Результат | EventOutcome | Результат события, например success или failure. |
| Прото | Протокол | Транспортный протокол, определяющий используемый протокол уровня 4. Возможные значения включают имена протоколов, например TCP или UDP. |
R — T
настраиваемые поля;
В следующих таблицах сопоставляются имена ключей CEF и полей CommonSecurityLog, которые клиенты могут использовать для данных, которые не применяются ни к одному из встроенных полей.
Настраиваемые поля IPv6-адресов
В следующей таблице приведены имена ключей CEF и CommonSecurityLog для полей IPv6-адресов , доступных для пользовательских данных.
| Имя ключа CEF | Имя CommonSecurityLog |
|---|---|
| c6a1 | DeviceCustomIPv6Address1 |
| c6a1Label | DeviceCustomIPv6Address1Label |
| c6a2 | DeviceCustomIPv6Address2 |
| c6a2Label | DeviceCustomIPv6Address2Label |
| c6a3 | DeviceCustomIPv6Address3 |
| c6a3Label | DeviceCustomIPv6Address3Label |
| c6a4 | DeviceCustomIPv6Address4 |
| c6a4Label | DeviceCustomIPv6Address4Label |
| cfp1 | DeviceCustomFloatingPoint1 |
| cfp1Label | deviceCustomFloatingPoint1Label |
| cfp2 | DeviceCustomFloatingPoint2 |
| cfp2Label | deviceCustomFloatingPoint2Label |
| cfp3 | DeviceCustomFloatingPoint3 |
| cfp3Label | deviceCustomFloatingPoint3Label |
| cfp4 | DeviceCustomFloatingPoint4 |
| cfp4Label | deviceCustomFloatingPoint4Label |
Настраиваемые числовые поля
В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для числовые поля, доступные для пользовательских данных.
| Имя ключа CEF | Имя CommonSecurityLog |
|---|---|
| cn1 | DeviceCustomNumber1 |
| cn1Label | DeviceCustomNumber1Label |
| cn2 | DeviceCustomNumber2 |
| cn2Label | DeviceCustomNumber2Label |
| cn3 | DeviceCustomNumber3 |
| cn3Label | DeviceCustomNumber3Label |
Настраиваемые строковые поля
В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для строковых полей, доступных для пользовательских данных.
| Имя ключа CEF | Имя CommonSecurityLog |
|---|---|
| cs1 | DeviceCustomString1 1 |
| cs1Label | DeviceCustomString1Label 1 |
| cs2 | DeviceCustomString2 1 |
| cs2Label | DeviceCustomString2Label 1 |
| cs3 | DeviceCustomString3 1 |
| cs3Label | DeviceCustomString3Label 1 |
| cs4 | DeviceCustomString4 1 |
| cs4Label | DeviceCustomString4Label 1 |
| Cs5 | DeviceCustomString5 1 |
| cs5Label | DeviceCustomString5Label 1 |
| cs6 | DeviceCustomString6 1 |
| cs6Label | DeviceCustomString6Label 1 |
| flexString1 | FlexString1 |
| flexString1Label | FlexString1Label |
| flexString2 | FlexString2 |
| flexString2Label | FlexString2Label |
Совет
1 Рекомендуется использовать поля DeviceCustomString экономно и по возможности использовать более конкретные встроенные поля.
Настраиваемые поля метки времени
В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для полей меток времени , доступных для пользовательских данных.
| Имя ключа CEF | Имя CommonSecurityLog |
|---|---|
| deviceCustomDate1 | DeviceCustomDate1 |
| deviceCustomDate1Label | DeviceCustomDate1Label |
| deviceCustomDate2 | DeviceCustomDate2 |
| deviceCustomDate2Label | DeviceCustomDate2Label |
| flexDate1 | FlexDate1 |
| flexDate1Label | FlexDate1Label |
Настраиваемые целочисленные поля данных
В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для целочисленных полей, доступных для пользовательских данных.
| Имя ключа CEF | Имя CommonSecurityLog |
|---|---|
| flexNumber1 | FlexNumber1 |
| flexNumber1Label | FlexNumber1Label |
| flexNumber2 | FlexNumber2 |
| flexNumber2Label | FlexNumber2Label |
Поля обогащения
Следующие поля CommonSecurityLog добавляются Microsoft Sentinel для обогащения исходных событий, полученных от исходных устройств, и не имеют сопоставлений в ключах CEF:
Поля аналитики угроз
| Имя поля CommonSecurityLog | Описание |
|---|---|
| IndicatorThreatType | Тип угрозы MaliciousIP в соответствии с веб-каналом аналитики угроз. |
| Вредоносный IP-адрес | Перечисляет все IP-адреса в сообщении, которые коррелируют с текущим веб-каналом аналитики угроз. |
| MaliciousIPCountry | Страна или регион ВредоносногоIP в соответствии с географическими данными на момент приема записи. |
| ВредоносноеIPLatitude | Долгота ВредоносногоIP в соответствии с географическими данными на момент приема записи. |
| MaliciousIPLongitude | Долгота ВредоносногоIP в соответствии с географическими данными на момент приема записи. |
| ReportReferenceLink | Ссылка на отчет об аналитике угроз. |
| ThreatConfidence | Достоверность вредоносных ip-угроз в соответствии с веб-каналом аналитики угроз. |
| Описание угроз | Описание угрозы с вредоносным IP-адресом в соответствии с веб-каналом аналитики угроз. |
| ThreatSeverity | Серьезность угрозы для вредоносного IP-адреса в соответствии с каналом аналитики угроз на момент приема записи. |
Другие поля обогащения
| Имя поля CommonSecurityLog | Описание |
|---|---|
| OriginalLogSeverity | Всегда пустой, поддерживается для интеграции с CiscoASA. Дополнительные сведения о значениях серьезности журнала см. в поле LogSeverity . |
| RemoteIP | Удаленный IP-адрес. Это значение основано на поле CommunicationDirection , если это возможно. |
| RemotePort | Удаленный порт. Это значение основано на поле CommunicationDirection , если это возможно. |
| SimplifiedDeviceAction | Упрощает значение DeviceAction до статического набора значений, сохраняя исходное значение в поле DeviceAction . Например: Denied>Deny. |
| SourceSystem | Всегда определяется как OpsManager. |