Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Каждая строка в DeviceTvmSecureConfigurationAssessment таблице содержит событие оценки для определенной конфигурации безопасности из Управление уязвимостями Microsoft Defender. Используйте этот справочник для проверки последних результатов оценки и определения соответствия устройства требованиям.
Эту таблицу можно объединить с таблицей DeviceTvmSecureConfigurationAssessmentKB , чтобы ConfigurationId , например, просмотреть текстовое описание конфигурации из ConfigurationDescription столбца таблицы в результатах DeviceTvmSecureConfigurationAssessmentKB оценки конфигурации.
Эта расширенная таблица охоты заполняется записями из Microsoft Defender для конечной точки. Если ваша организация не развернула службу в Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о развертывании Defender для конечной точки на портале Defender см. в статье "Развертывание поддерживаемых служб".
Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.
Это важно
Эта таблица Управление уязвимостями Defender (TVM) не используется в Microsoft Sentinel. В Microsoft Sentinel эта таблица предоставляется только для видимости схемы (например, автозавершения и проверки запросов), а не для приема данных. В результате Microsoft Sentinel могут принимать запросы, ссылающиеся на эту таблицу, но эти запросы не возвращают результатов.
Чтобы запросить данные этой таблицы, выполните запрос в Defender XDR расширенной охоте, где доступны данные. Использование данных таблицы TVM непосредственно в Microsoft Sentinel аналитике и обнаружении в настоящее время не поддерживается, если вы не создаете пользовательский путь приема. Дополнительные сведения см. в статье о том, какие таблицы Defender XDR не поддерживаются в Microsoft Sentinel.
| Имя столбца | Тип данных | Описание |
|---|---|---|
DeviceId |
string |
Уникальный идентификатор устройства в службе |
DeviceName |
string |
Полное доменное имя (FQDN) устройства |
OSPlatform |
string |
Платформа операционной системы, работающей на устройстве. Указывает определенные операционные системы, включая варианты в пределах одного семейства, например Windows 11, Windows 10 и Windows 7. |
Timestamp |
datetime |
Дата и время создания записи |
ConfigurationId |
string |
Уникальный идентификатор определенной настройки |
ConfigurationCategory |
string |
Категория или группа, к которой относится настройка: приложение, ОС, сеть, учетные записи, элементы безопасности |
ConfigurationSubcategory |
string |
Подкатегория или подгруппа, к которой относится настройка. Во многих случаях строка описывает определенные возможности или функции. |
ConfigurationImpact |
real |
Оценка влияния настройки на общую оценку конфигурации (1–10) |
IsCompliant |
boolean |
Указывает, правильно ли настроена конфигурация или политика * Значение True соответствует * Значение False не соответствует |
IsApplicable |
boolean |
Указывает, применяется ли конфигурация или политика к устройству. * Применимо значение True. * Значение False неприменимо |
Context |
dynamic |
Дополнительные контекстные сведения о конфигурации или политике |
IsExpectedUserImpact |
boolean |
Указывает, будет ли влияние на пользователя при применении конфигурации или политики. |
Вы можете попробовать этот пример запроса, чтобы вернуть сведения об устройствах с несоответствующей антивирусной конфигурацией вместе с соответствующими метаданными конфигурации DeviceTvmSecureConfigurationAssessmentKB из таблицы:
// Get information on devices with antivirus configurations issues
DeviceTvmSecureConfigurationAssessment
| where ConfigurationSubcategory == 'Antivirus' and IsApplicable == 1 and IsCompliant == 0
| join kind=leftouter (
DeviceTvmSecureConfigurationAssessmentKB
| project ConfigurationId, ConfigurationName, ConfigurationDescription, RiskDescription, Tags, ConfigurationImpact
) on ConfigurationId
| project DeviceName, OSPlatform, ConfigurationId, ConfigurationName, ConfigurationCategory, ConfigurationSubcategory, ConfigurationDescription, RiskDescription, ConfigurationImpact, Tags
Статьи по теме
- Заблаговременный поиск угроз
- Изучение языка запросов
- Использование общих запросов
- Охота на различных устройствах, в письмах, приложениях и удостоверениях
- Сведения о схеме
- Применение рекомендаций по использованию запросов
- Обзор Управление уязвимостями Microsoft Defender
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.