DeviceTvmInfoGathering

Важно!

Некоторые сведения относятся к предварительным выпускам продуктов, которые могут быть существенно изменены до коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

Таблица DeviceTvmInfoGathering в схеме расширенной охоты содержит события Управление уязвимостями Microsoft Defender оценки, включая состояние различных конфигураций и состояния области атаки устройств. Эту таблицу можно использовать для поиска событий оценки, связанных с устранением рисков в течение нулевых дней, оценки состояния на наличие новых угроз, поддерживающих отчеты о состоянии устранения угроз аналитики угроз, включенных версий протокола TLS на серверах и многого другого. Используйте этот справочник для создания запросов, возвращающих данные из таблицы.

Эта расширенная таблица охоты заполняется записями из Microsoft Defender для конечной точки. Если ваша организация не развернула службу в Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о развертывании Defender для конечной точки на портале Defender см. в статье "Развертывание поддерживаемых служб".

Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.

Важно!

Эта таблица Управление уязвимостями Defender (TVM) не используется в Microsoft Sentinel. В Microsoft Sentinel эта таблица предоставляется только для видимости схемы (например, автозавершения и проверки запросов), а не для приема данных. В результате Microsoft Sentinel могут принимать запросы, ссылающиеся на эту таблицу, но эти запросы не возвращают результатов.

Чтобы запросить данные этой таблицы, выполните запрос в Defender XDR расширенной охоте, где доступны данные. Использование данных таблицы TVM непосредственно в Microsoft Sentinel аналитике и обнаружении в настоящее время не поддерживается, если вы не создаете пользовательский путь приема. Дополнительные сведения см. в статье о том, какие таблицы Defender XDR не поддерживаются в Microsoft Sentinel.

Имя столбца Тип данных Описание
Timestamp datetime Дата и время создания записи
LastSeenTime datetime Дата и время, когда служба в последний раз видела устройство
DeviceId string Уникальный идентификатор устройства в службе
DeviceName string Полное доменное имя (FQDN) устройства
OSPlatform string Платформа операционной системы, работающей на устройстве. Здесь указываются конкретные операционные системы, включая варианты одного семейства, например Windows 10 и Windows 7.
AdditionalFields dynamic Дополнительные сведения о сущности или событии

Например, чтобы просмотреть устройства, затронутые уязвимостью Log4Shell , на которых решение еще не было применено или находится в ожидании перезагрузки, можно использовать следующий запрос.

DeviceTvmInfoGathering
| where AdditionalFields.Log4JEnvironmentVariableMitigation in ("RebootRequired", "false")
| join kind=inner (
    DeviceTvmSoftwareVulnerabilities
    | where CveId == "CVE-2021-44228"
) on DeviceId
| summarize any(DeviceName), any(AdditionalFields.Log4JEnvironmentVariableMitigation) by DeviceId

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.