Справочник по таблицам работоспособности Microsoft Sentinel

В этой статье описываются поля в таблице SentinelHealth, используемые для мониторинга работоспособности Microsoft Sentinel ресурсов. С помощью функции мониторинга работоспособности Microsoft Sentinel вы можете отслеживать правильное функционирование SIEM и получать сведения о любых смещениях работоспособности в вашей среде.

Узнайте, как запрашивать и использовать таблицу работоспособности для более глубокого мониторинга и видимости действий в вашей среде.

Функция мониторинга работоспособности Microsoft Sentinel охватывает различные типы ресурсов (см. типы ресурсов в поле SentinelResourceType в первой таблице ниже). Многие поля данных в следующих таблицах применяются к различным типам ресурсов, но некоторые из них имеют определенные приложения для каждого типа. В приведенном ниже описании будет указано, так или иначе.

Схема столбцов таблицы SentinelHealth

В следующей таблице описаны столбцы и данные, созданные в таблице данных SentinelHealth:

ColumnName ColumnType Описание
Идентификатор клиента String Идентификатор клиента для рабочей области Microsoft Sentinel.
TimeGenerated Datetime Время (UTC), в которое произошло событие работоспособности.
Имя операции String Операция работоспособности. Возможные значения зависят от типа ресурса.
Дополнительные сведения см. в разделе Имена операций для различных типов ресурсов .
SentinelResourceId String Уникальный идентификатор ресурса, в котором произошло событие работоспособности, и связанный с ним Microsoft Sentinel рабочей области.
SentinelResourceName String Имя ресурса (соединитель, правило или сборник схем).
Статус String Указывает общий результат операции. Возможные значения зависят от имени операции.
Дополнительные сведения см. в разделе Имена операций для различных типов ресурсов .
Описание String Описывает операцию, включая расширенные данные по мере необходимости. При сбоях сюда могут входить сведения о причине сбоя.
Причина Перечисление Показывает основную причину или код ошибки для сбоя ресурса. Возможные значения зависят от типа ресурса. Более подробные причины можно найти в поле Описание .
WorkspaceId String GUID рабочей области, в которой возникла проблема работоспособности. Полный идентификатор ресурса Azure доступен в столбце SentinelResourceID.
SentinelResourceType String Отслеживаемый тип ресурса Microsoft Sentinel.
Возможные значения: Data connector, Automation rule, Playbook, Analytics rule
SentinelResourceKind String Классификация ресурсов в пределах типа ресурса.
— Для соединителей данных это тип подключенного источника данных.
— Для правил аналитики это тип правила.
RecordId String Уникальный идентификатор записи, который можно предоставить группе поддержки для лучшей корреляции по мере необходимости.
ExtendedProperties Dynamic (json) Контейнер JSON, который зависит от значения OperationName и состояния события.
Дополнительные сведения см. в разделе Расширенные свойства .
Type String SentinelHealth

Имена операций для разных типов ресурсов

Типы ресурсов Имена операций Статусы
Сборщики данных Изменение состояния получения данных

__________________
Сводка по сбою получения данных
Успешно
Сбоя
_____________
Информационный
Правила автоматизации Выполнение правила автоматизации Успешно
Частичный успех
Сбоя
Сборники схем Сборник схем был активирован Успешно
Сбоя
Правила аналитики Запланированное выполнение правила аналитики
Выполнение правила аналитики NRT
Успешно
Сбоя

Расширенные свойства

Соединители данных

Для Data fetch status change событий с индикатором успешности контейнер содержит свойство DestinationTable, указывающее, куда должны приземляться данные из этого ресурса. При сбоях содержимое зависит от типа сбоя.

Правила автоматизации

ColumnName ColumnType Описание
ActionsTriggeredSuccessly Integer Количество действий, успешно активированных правилом автоматизации.
IncidentName String Идентификатор ресурса Microsoft Sentinel инцидента, в котором было активировано правило.
IncidentNumber String Последовательный номер инцидента Microsoft Sentinel, как показано на портале.
TotalActions Integer Количество действий, настроенных в этом правиле автоматизации.
TriggeredOn String Alert или Incident. Объект, для которого было активировано правило.
TriggeredPlaybooks Dynamic (json) Список сборников схем, которые это правило автоматизации успешно активировало.

Каждая запись сборника схем в списке содержит:
- RunId: Идентификатор выполнения для этого триггера рабочего процесса Logic Apps
- WorkflowId: Уникальный идентификатор (полный идентификатор ресурса ARM) ресурса рабочего процесса Logic Apps.
TriggeredWhen String Created или Updated. Указывает, было ли правило активировано из-за создания или обновления инцидента или оповещения.

Сборники схем

ColumnName ColumnType Описание
IncidentName String Идентификатор ресурса Microsoft Sentinel инцидента, в котором было активировано правило.
IncidentNumber String Последовательный номер инцидента Microsoft Sentinel, как показано на портале.
RunId String Идентификатор запуска для этого триггера рабочего процесса Logic Apps.
TriggeredByName Dynamic (json) Сведения об удостоверении (пользователе или приложении), активировав сборник схем.
TriggeredOn String Incident. Объект, для которого был активирован сборник схем.
(Сборники схем с триггером оповещений регистрируются только в том случае, если они вызываются правилами автоматизации, поэтому эти запуски сборника схем будут отображаться в расширенном свойстве TriggeredPlaybooks в разделе событий правила автоматизации.)

Правила аналитики

Расширенные свойства для правил аналитики отражают определенные параметры правил.

ColumnName ColumnType Описание
AggregationKind String Параметр группирования событий. AlertPerResult или SingleAlert.
AlertsGeneratedAmount Integer Количество оповещений, созданных при выполнении правила.
Correlationid String Идентификатор корреляции событий в формате GUID.
EntitiesDroppedDueToMappingIssuesAmount Integer Количество сущностей, удаленных из-за проблем с сопоставлением.
EntitiesGeneratedAmount Integer Количество сущностей, созданных при выполнении правила.
Issues String
QueryEndTimeUTC Datetime Время выполнения запроса в формате UTC.
QueryFrequency Datetime Значение параметра "Выполнить запрос каждый" (HH:MM:SS).
QueryPerformanceIndicators String
QueryPeriod Datetime Значение параметра "Подстановка данных из последнего" (ЧЧ:ММ:СС).
QueryResultAmount Integer Количество результатов, полученных запросом.
Правило создаст оповещение, если это число превышает пороговое значение, определенное ниже.
QueryStartTimeUTC Datetime Время выполнения запроса в формате UTC.
RuleId String Идентификатор правила для этого правила аналитики.
Подавлениеduration Time Длительность подавления правил (ЧЧ:ММ:СС).
SuppressionEnabled String Включено подавление правил. True/False.
TriggerOperator String Операторная часть порогового значения результатов, необходимая для создания оповещения.
TriggerThreshold Integer Числовая часть порогового значения результатов, необходимая для создания оповещения.
TriggerType String Тип запускаемого правила. Scheduled или NrtRun.

Дальнейшие действия