AlertInfo

Получение доступа

Чтобы использовать расширенную охоту или другие возможности Microsoft Defender, вам нужна соответствующая роль в Microsoft Entra ID. Узнайте о необходимых ролях и разрешениях для расширенного поиска.

Таблица AlertInfo содержит записи из сервисов Microsoft Defender. Когда Microsoft Sentinel подключен к порталу Defender, таблица также содержит оповещения Microsoft Sentinel, связанные с инцидентами. Доступность данных зависит от развернутых сервисов и рабочих пространств Sentinel, к которым вы можете получить доступ. Для получения дополнительной информации смотрите разделы «Развернуть поддерживаемые сервисы» и «Перевести вашу среду Microsoft Sentinel на портал Defender».

Кроме того, доступ к данным конечной точки определяется параметрами управления доступом на основе ролей (RBAC) в Microsoft Defender для конечной точки. Узнайте об управлении доступом к Microsoft Defender.

AlertInfo

Таблица в расширенной схемеAlertInfo охоты содержит информацию о предупреждениях из Microsoft Defender для конечной точки, Microsoft Defender для Office 365, Microsoft Defender for Cloud Apps, Microsoft Defender для удостоверений и встроенные рабочие пространства Microsoft Sentinel. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы. Соединяйте AlertInfoAlertEvidence с в AlertId столбце, чтобы получить объекты и доказательства, связанные с каждым опомещением.

Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.

Имя столбца Тип данных Описание
Timestamp datetime Дата и время создания записи
AlertId string Уникальный идентификатор оповещения
Title string Название оповещения
Category string Тип индикатора угрозы или нарушения, определенного оповещением
Severity string Указывает возможное воздействие (высокое, среднее или низкое) индикатора угрозы или нарушения, определенного оповещением
ServiceSource string Продукт или служба, которые предоставили сведения об оповещении
DetectionSource string Технология обнаружения или датчик, который идентифицировал важный компонент или действие
AttackTechniques string MITRE ATT&методов CK, связанных с действием, которое активировало оповещение

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.