Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Получение доступа
Чтобы использовать расширенную охоту или другие возможности Microsoft Defender, вам нужна соответствующая роль в Microsoft Entra ID. Узнайте о необходимых ролях и разрешениях для расширенного поиска.
Таблица AlertInfo содержит записи из сервисов Microsoft Defender. Когда Microsoft Sentinel подключен к порталу Defender, таблица также содержит оповещения Microsoft Sentinel, связанные с инцидентами. Доступность данных зависит от развернутых сервисов и рабочих пространств Sentinel, к которым вы можете получить доступ. Для получения дополнительной информации смотрите разделы «Развернуть поддерживаемые сервисы» и «Перевести вашу среду Microsoft Sentinel на портал Defender».
Кроме того, доступ к данным конечной точки определяется параметрами управления доступом на основе ролей (RBAC) в Microsoft Defender для конечной точки. Узнайте об управлении доступом к Microsoft Defender.
AlertInfo
Таблица в расширенной схемеAlertInfo охоты содержит информацию о предупреждениях из Microsoft Defender для конечной точки, Microsoft Defender для Office 365, Microsoft Defender for Cloud Apps, Microsoft Defender для удостоверений и встроенные рабочие пространства Microsoft Sentinel. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы. Соединяйте AlertInfoAlertEvidence с в AlertId столбце, чтобы получить объекты и доказательства, связанные с каждым опомещением.
Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.
| Имя столбца | Тип данных | Описание |
|---|---|---|
Timestamp |
datetime |
Дата и время создания записи |
AlertId |
string |
Уникальный идентификатор оповещения |
Title |
string |
Название оповещения |
Category |
string |
Тип индикатора угрозы или нарушения, определенного оповещением |
Severity |
string |
Указывает возможное воздействие (высокое, среднее или низкое) индикатора угрозы или нарушения, определенного оповещением |
ServiceSource |
string |
Продукт или служба, которые предоставили сведения об оповещении |
DetectionSource |
string |
Технология обнаружения или датчик, который идентифицировал важный компонент или действие |
AttackTechniques |
string |
MITRE ATT&методов CK, связанных с действием, которое активировало оповещение |
Статьи по теме
- Обзор расширенной охоты
- Изучение языка запросов
- Использование общих запросов
- Охота на различных устройствах, в письмах, приложениях и удостоверениях
- Сведения о схеме
- Применение рекомендаций по использованию запросов
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.