Сопоставление полей CEF и CommonSecurityLog

В следующих таблицах имена полей общего формата событий (CEF) сопоставляются с именами, используемыми в CommonSecurityLog Microsoft Sentinel, и могут быть полезны при работе с источником данных CEF в Microsoft Sentinel. Дополнительные сведения см. в статье Прием сообщений системного журнала и CEF для Microsoft Sentinel с помощью агента мониторинга Azure.

A - C

Имя ключа CEF Имя поля CommonSecurityLog Описание
Действовать DeviceAction Действие, указанное в событии.
приложение ApplicationProtocol Протокол, используемый в приложении, например HTTP, HTTPS, SSHv2, Telnet, POP, IMPA, IMAPS и т. д.
Кошка DeviceEventCategory Представляет категорию, присвоенную исходному устройству. Устройства часто используют собственную схему классификации для классификации событий. Пример: /Monitor/Disk/Read.
Cnt EventCount Число, связанное с событием, показывающее, сколько раз наблюдалось одно и то же событие.

D

Имя ключа CEF Имя CommonSecurityLog Описание
Поставщик устройств DeviceVendor Строка, которая вместе с определениями продуктов и версий устройства однозначно определяет тип отправляющего устройства.
Продукт устройства DeviceProduct Строка, которая вместе с определениями поставщиков устройств и версий однозначно определяет тип отправляющего устройства.
Версия устройства DeviceVersion Строка, которая вместе с определениями продукта устройства и поставщика однозначно определяет тип отправляющего устройства.
destinationDnsDomain DestinationDnsDomain Часть DNS полного доменного имени (FQDN).
destinationServiceName DestinationServiceName Служба, на которую нацелено событие. Например, sshd.
destinationTranslatedAddress DestinationTranslatedAddress Определяет переведенное назначение, на которое ссылается событие в IP-сети, в качестве IP-адреса IPv4.
destinationTranslatedPort DestinationTranslatedPort Порт после преобразования, например брандмауэр.
Допустимые номера портов: 0 - 65535
deviceDirection CommunicationDirection Любая информация о направлении наблюдаемой связи. Допустимые значения:
- 0 = Входящие
- 1 = исходящий трафик
deviceDnsDomain DeviceDnsDomain Доменная часть DNS полного доменного имени (FQDN)
DeviceEventClassID DeviceEventClassID Строка или целое число, которое служит уникальным идентификатором для каждого типа события.
deviceExternalId deviceExternalId Имя, уникально идентифицирующее устройство, создающее событие.
deviceFacility DeviceFacility Объект, создающий событие.
deviceInboundInterface DeviceInboundInterface Интерфейс, в котором пакет или данные поступили на устройство.
deviceNtDomain DeviceNtDomain Домен Windows адреса устройства
deviceOutboundInterface DeviceOutboundInterface Интерфейс, в котором пакет или данные покинули устройство.
devicePayloadId DevicePayloadId Уникальный идентификатор полезных данных, связанных с событием.
deviceProcessName ProcessName Имя процесса, связанного с событием.

Например, в UNIX процесс создания записи системного журнала.
deviceTranslatedAddress DeviceTranslatedAddress Определяет переведенный адрес устройства, на который ссылается событие, в IP-сети.

Формат — ipv4-адрес.
dhost DestinationHostName Назначение, на которое ссылается событие в IP-сети.
Формат должен быть полным доменным именем, связанным с конечным узлом, если узел доступен. Например, host.domain.com или host.
dmac DestinationMacAddress MAC-адрес назначения (FQDN)
dntdom DestinationNTDomain Доменное имя Windows адреса назначения.
dpid DestinationProcessId Идентификатор целевого процесса, связанного с событием.
dpriv DestinationUserPrivileges Определяет привилегии целевого использования.
Допустимые значения: Administrator, User, Guest
dproc DestinationProcessName Имя процесса назначения события, например telnetd или sshd.
Dpt DestinationPort Порт назначения.
Допустимые значения: *0 - 65535
dst DestinationIP IpV4-адрес назначения, на который ссылается событие в IP-сети.
Dtz DeviceTimeZone Часовой пояс устройства, создающего событие
Duid DestinationUserId Определяет целевого пользователя по идентификатору.
duser DestinationUserName Определяет целевого пользователя по имени.
Dvc DeviceAddress IPv4-адрес устройства, создающего событие.
dvchost DeviceName Полное доменное имя, связанное с узлом устройства, когда узел доступен. Например, host.domain.com или host.
dvcmac DeviceMacAddress MAC-адрес устройства, создающего событие.
dvcpid Идентификатор процесса Определяет идентификатор процесса на устройстве, создающего событие.

E - Я

Имя ключа CEF Имя CommonSecurityLog Описание
externalId ExternalID Идентификатор, используемый устройством-источником. Как правило, эти значения имеют увеличение значений, каждое из которых связано с событием.
fileCreateTime FileCreateTime Время создания файла.
fileHash FileHash Хэш файла.
fileId FileID Идентификатор, связанный с файлом, например inode.
fileModificationTime FileModificationTime Время последнего изменения файла.
filePath FilePath Полный путь к файлу, включая имя файла. Например, или C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe/usr/bin/zip.
filePermission FilePermission Разрешения файла.
Filetype FileType Тип файла, например канал, сокет и т. д.
Fname FileName Имя файла без пути.
fsize FileSize Размер файла.
Узел Компьютер Узел, из системного журнала
in ReceivedBytes Количество байтов, переданных входящего трафика.

M - P

Имя ключа CEF Имя CommonSecurityLog Описание
MSG Сообщение Сообщение с дополнительными сведениями о событии.
Имя Действие Строка, представляющая понятное и понятное описание события.
oldFileCreateTime OldFileCreateTime Время создания старого файла.
oldFileHash OldFileHash Хэш старого файла.
oldFileId OldFileId И идентификатор, связанный со старым файлом, например inode.
oldFileModificationTime OldFileModificationTime Время последнего изменения старого файла.
oldFileName OldFileName Имя старого файла.
oldFilePath OldFilePath Полный путь к старому файлу, включая имя файла.
Например, C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe или /usr/bin/zip.
oldFilePermission OldFilePermission Разрешения старого файла.
oldFileSize OldFileSize Размер старого файла.
oldFileType OldFileType Тип файла старого файла, например канал, сокет и т. д.
выход SentBytes Число передаваемых байтов для исходящего трафика.
Результат EventOutcome Результат события, например success или failure.
Прото Протокол Транспортный протокол, определяющий используемый протокол уровня 4.

Возможные значения включают имена протоколов, например TCP или UDP.

R — T

Имя ключа CEF Имя CommonSecurityLog Описание
reason Reason Причина создания события аудита. Например, badd password или unknown user. Это также может быть ошибка или код возврата. Пример: 0x1234.
Запрос RequestURL URL-адрес, доступный для HTTP-запроса, включая протокол. Пример: http://www/secure.com
requestClientApplication RequestClientApplication Агент пользователя, связанный с запросом.
Requestcontext RequestContext Описывает содержимое, из которого был создан запрос, например http-ссылка.
requestCookies RequestCookies Файлы cookie, связанные с запросом.
requestMethod RequestMethod Метод, используемый для доступа к URL-адресу.

Допустимые значения включают такие методы, как POST, GETи т. д.
Rt ReceiptTime Время получения события, связанного с действием.
Severity LogSeverity Строка или целое число, описывающее важность события.

Допустимые строковые значения: Unknown , Low, Medium, High, Very-High

Допустимые целочисленные значения:
- 0 - 3 = Низкий
- 4 - 6 = Средний
- 7 - 8 = высокий
- 9 - 10 = Very-High
shost SourceHostName Определяет источник, на который ссылается событие, в IP-сети. Если узел доступен, формат должен быть полным доменным именем (FQDN), связанным с исходным узлом. Например, host или host.domain.com.
smac SourceMacAddress Исходный MAC-адрес.
sntdom SourceNTDomain Доменное имя Windows для исходного адреса.
sourceDnsDomain SourceDnsDomain Доменная часть DNS полного полного полного доменного имени.
sourceServiceName SourceServiceName Служба, ответственная за создание события.
sourceTranslatedAddress SourceTranslatedAddress Определяет переведенный источник, на который ссылается событие в IP-сети.
sourceTranslatedPort SourceTranslatedPort Исходный порт после преобразования, например брандмауэр.
Допустимые номера портов: 0 - 65535.
Spid SourceProcessId Идентификатор исходного процесса, связанного с событием.
spriv SourceUserPrivileges Привилегии исходного пользователя.

Допустимые значения: Administrator, User, Guest
sproc SourceProcessName Имя исходного процесса события.
Spt SourcePort Номер порта источника.
Допустимые номера портов: 0 - 65535.
src SourceIP Источник, на который ссылается событие в IP-сети, как IPv4-адрес.
suid SourceUserID Определяет исходного пользователя по идентификатору.
suser SourceUserName Определяет исходного пользователя по имени.
type EventType Тип события. Значения:
- 0: базовое событие
- 1:Агрегированные
- 2: событие корреляции
- 3: событие действия

Примечание. Это событие можно опустить для базовых событий.

настраиваемые поля;

В следующих таблицах сопоставляются имена ключей CEF и полей CommonSecurityLog, которые клиенты могут использовать для данных, которые не применяются ни к одному из встроенных полей.

Настраиваемые поля IPv6-адресов

В следующей таблице приведены имена ключей CEF и CommonSecurityLog для полей IPv6-адресов , доступных для пользовательских данных.

Имя ключа CEF Имя CommonSecurityLog
c6a1 DeviceCustomIPv6Address1
c6a1Label DeviceCustomIPv6Address1Label
c6a2 DeviceCustomIPv6Address2
c6a2Label DeviceCustomIPv6Address2Label
c6a3 DeviceCustomIPv6Address3
c6a3Label DeviceCustomIPv6Address3Label
c6a4 DeviceCustomIPv6Address4
c6a4Label DeviceCustomIPv6Address4Label
cfp1 DeviceCustomFloatingPoint1
cfp1Label deviceCustomFloatingPoint1Label
cfp2 DeviceCustomFloatingPoint2
cfp2Label deviceCustomFloatingPoint2Label
cfp3 DeviceCustomFloatingPoint3
cfp3Label deviceCustomFloatingPoint3Label
cfp4 DeviceCustomFloatingPoint4
cfp4Label deviceCustomFloatingPoint4Label

Настраиваемые числовые поля

В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для числовые поля, доступные для пользовательских данных.

Имя ключа CEF Имя CommonSecurityLog
cn1 DeviceCustomNumber1
cn1Label DeviceCustomNumber1Label
cn2 DeviceCustomNumber2
cn2Label DeviceCustomNumber2Label
cn3 DeviceCustomNumber3
cn3Label DeviceCustomNumber3Label

Настраиваемые строковые поля

В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для строковых полей, доступных для пользовательских данных.

Имя ключа CEF Имя CommonSecurityLog
cs1 DeviceCustomString1 1
cs1Label DeviceCustomString1Label 1
cs2 DeviceCustomString2 1
cs2Label DeviceCustomString2Label 1
cs3 DeviceCustomString3 1
cs3Label DeviceCustomString3Label 1
cs4 DeviceCustomString4 1
cs4Label DeviceCustomString4Label 1
Cs5 DeviceCustomString5 1
cs5Label DeviceCustomString5Label 1
cs6 DeviceCustomString6 1
cs6Label DeviceCustomString6Label 1
flexString1 FlexString1
flexString1Label FlexString1Label
flexString2 FlexString2
flexString2Label FlexString2Label

Совет

1 Рекомендуется использовать поля DeviceCustomString экономно и по возможности использовать более конкретные встроенные поля.

Настраиваемые поля метки времени

В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для полей меток времени , доступных для пользовательских данных.

Имя ключа CEF Имя CommonSecurityLog
deviceCustomDate1 DeviceCustomDate1
deviceCustomDate1Label DeviceCustomDate1Label
deviceCustomDate2 DeviceCustomDate2
deviceCustomDate2Label DeviceCustomDate2Label
flexDate1 FlexDate1
flexDate1Label FlexDate1Label

Настраиваемые целочисленные поля данных

В следующей таблице перечислены имена ключей CEF и CommonSecurityLog для целочисленных полей, доступных для пользовательских данных.

Имя ключа CEF Имя CommonSecurityLog
flexNumber1 FlexNumber1
flexNumber1Label FlexNumber1Label
flexNumber2 FlexNumber2
flexNumber2Label FlexNumber2Label

Поля обогащения

Следующие поля CommonSecurityLog добавляются Microsoft Sentinel для обогащения исходных событий, полученных от исходных устройств, и не имеют сопоставлений в ключах CEF:

Поля аналитики угроз

Имя поля CommonSecurityLog Описание
IndicatorThreatType Тип угрозы MaliciousIP в соответствии с веб-каналом аналитики угроз.
Вредоносный IP-адрес Перечисляет все IP-адреса в сообщении, которые коррелируют с текущим веб-каналом аналитики угроз.
MaliciousIPCountry Страна или регион ВредоносногоIP в соответствии с географическими данными на момент приема записи.
ВредоносноеIPLatitude Долгота ВредоносногоIP в соответствии с географическими данными на момент приема записи.
MaliciousIPLongitude Долгота ВредоносногоIP в соответствии с географическими данными на момент приема записи.
ReportReferenceLink Ссылка на отчет об аналитике угроз.
ThreatConfidence Достоверность вредоносных ip-угроз в соответствии с веб-каналом аналитики угроз.
Описание угроз Описание угрозы с вредоносным IP-адресом в соответствии с веб-каналом аналитики угроз.
ThreatSeverity Серьезность угрозы для вредоносного IP-адреса в соответствии с каналом аналитики угроз на момент приема записи.

Другие поля обогащения

Имя поля CommonSecurityLog Описание
OriginalLogSeverity Всегда пустой, поддерживается для интеграции с CiscoASA.
Дополнительные сведения о значениях серьезности журнала см. в поле LogSeverity .
RemoteIP Удаленный IP-адрес.
Это значение основано на поле CommunicationDirection , если это возможно.
RemotePort Удаленный порт.
Это значение основано на поле CommunicationDirection , если это возможно.
SimplifiedDeviceAction Упрощает значение DeviceAction до статического набора значений, сохраняя исходное значение в поле DeviceAction .
Например: Denied>Deny.
SourceSystem Всегда определяется как OpsManager.