MessagePostDeliveryEvents

Таблица MessagePostDeliveryEvents в схеме расширенной охоты содержит сведения о событиях безопасности, произошедших после доставки сообщения Microsoft Teams в вашей организации.

Эта расширенная таблица охоты заполняется записями из Microsoft Defender для Office 365. Если ваша организация не развернула службу в Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о развертывании Defender для Office 365 на портале Defender см. в статье "Развертывание поддерживаемых служб".

Примечание.

В этой таблице отображаются метаданные для всех сообщений из внешних бесед, а также метаданные из внутренних сообщений бесед, содержащих URL-адреса.

Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.

Имя столбца Тип данных Описание
Timestamp datetime Дата и время записи события
TeamsMessageId string Уникальный идентификатор сообщения, созданный Microsoft 365
Action string Действие, предпринятое в сообщении: Заблокировано, Перемещено в карантин
ActionType string Тип действия, которое активировало событие: исправление вручную, ФИШИНГ-ЗАП, ЗАП вредоносных программ
ActionTrigger string Указывает, было ли действие активировано администратором (вручную или путем утверждения ожидающего автоматического действия) или каким-либо специальным механизмом, таким как ZAP или динамическая доставка.
ActionResult string Результат действия
SenderEmailAddress string Адрес электронной почты отправителя
RecipientDetails dynamic Массив данных получателя (RecipientSmtpAddress, RecipientDisplayName, RecipientType, RecipientObjectId)
ThreatTypes string Вердикт из стека фильтрации о том, содержит ли сообщение вредоносные программы, фишинг или другие угрозы
ConfidenceLevel dynamic Список уровней достоверности для каждого идентифицированного типа угрозы
DetectionMethods string Методы, используемые для обнаружения вредоносных программ, фишинга или других угроз, обнаруженных в сообщении
LatestDeliveryLocation string Последнее известное расположение сообщения
ReportId string Уникальный идентификатор события
IsExternalThread boolean Указывает, есть ли внешние получатели в потоке (1) или нет (0)
SafetyTip string Советы по безопасности, добавленные в сообщение, если таковые имеются

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.