Mapowanie pól CEF i CommonSecurityLog

Poniższe tabele mapują nazwy pól common event format (CEF) na nazwy używane w dzienniku CommonSecurityLog Microsoft Sentinel i mogą być przydatne podczas pracy ze źródłem danych CEF w Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Ingest syslog and CEF messages to Microsoft Sentinel with the Azure Monitor Agent (Pozyskiwanie dzienników i komunikatów CEF do Microsoft Sentinel za pomocą agenta monitora Azure).

A – C

Nazwa klucza CEF Nazwa pola CommonSecurityLog Opis
Ustawy DeviceAction Akcja wymieniona w zdarzeniu.
aplikacja ApplicationProtocol Protokół używany w aplikacji, taki jak HTTP, HTTPS, SSHv2, Telnet, POP, IMPA, IMAPS itd.
Cat DeviceEventCategory Reprezentuje kategorię przypisaną przez urządzenie źródłowe. Urządzenia często używają własnego schematu kategoryzacji do klasyfikowania zdarzeń. Przykład: /Monitor/Disk/Read.
Cnt EventCount Liczba skojarzona ze zdarzeniem pokazująca, ile razy zaobserwowano to samo zdarzenie.

D

Nazwa klucza CEF Nazwa CommonSecurityLog Opis
Dostawca urządzenia DeviceVendor Ciąg, który wraz z definicjami produktów i wersji urządzenia jednoznacznie identyfikuje typ urządzenia wysyłającego.
Produkt urządzenia DeviceProduct Ciąg, który wraz z definicjami dostawcy urządzenia i wersji jednoznacznie identyfikuje typ urządzenia wysyłającego.
Wersja urządzenia DeviceVersion Ciąg, który wraz z definicjami produktów i dostawców urządzenia jednoznacznie identyfikuje typ urządzenia wysyłającego.
destinationDnsDomain DestinationDnsDomain Część DNS w pełni kwalifikowanej nazwy domeny (FQDN).
destinationServiceName DestinationServiceName Usługa, która jest objęta zdarzeniem. Na przykład sshd.
destinationTranslatedAddress DestinationTranslatedAddress Identyfikuje przetłumaczone miejsce docelowe, do którego odwołuje się zdarzenie w sieci IP, jako adres IP IPv4.
destinationTranslatedPort DestinationTranslatedPort Port, po tłumaczeniu, taki jak zapora.
Prawidłowe numery portów: 0 - 65535
deviceDirection CommunicationDirection Wszelkie informacje o kierunku, w jakim została podjęta obserwowana komunikacja. Prawidłowe wartości:
- 0 = Ruch przychodzący
- 1 = Ruch wychodzący
deviceDnsDomain DeviceDnsDomain Część domeny DNS pełnej kwalifikowanej nazwy domeny (FQDN)
DeviceEventClassID DeviceEventClassID Ciąg lub liczba całkowita, która służy jako unikatowy identyfikator dla typu zdarzenia.
deviceExternalId deviceExternalId Nazwa, która jednoznacznie identyfikuje urządzenie generujące zdarzenie.
deviceFacility DeviceFacility Obiekt generujący zdarzenie.
deviceInboundInterface DeviceInboundInterface Interfejs, w którym pakiet lub dane weszły do urządzenia.
deviceNtDomain DeviceNtDomain Domena systemu Windows adresu urządzenia
deviceOutboundInterface DeviceOutboundInterface Interfejs, na którym pakiet lub dane opuściły urządzenie.
devicePayloadId DevicePayloadId Unikatowy identyfikator ładunku skojarzonego ze zdarzeniem.
deviceProcessName Nazwa procesu Nazwa procesu skojarzona ze zdarzeniem.

Na przykład w systemie UNIX proces generowania wpisu dziennika systemowego.
deviceTranslatedAddress DeviceTranslatedAddress Identyfikuje przetłumaczony adres urządzenia, do których odwołuje się zdarzenie, w sieci IP.

Format jest adresem Ipv4.
dhost DestinationHostName Miejsce docelowe, do którego odwołuje się zdarzenie w sieci IP.
Format powinien być nazwą FQDN skojarzoną z węzłem docelowym, gdy węzeł jest dostępny. Na przykład host.domain.com lub host.
dmac DestinationMacAddress Docelowy adres MAC (FQDN)
dntdom DestinationNTDomain Nazwa domeny systemu Windows adresu docelowego.
dpid DestinationProcessId Identyfikator procesu docelowego skojarzonego ze zdarzeniem.
dpriv DestinationUserPrivileges Definiuje uprawnienia użytkownika docelowego.
Prawidłowe wartości: Administrator, , UserGuest
dproc DestinationProcessName Nazwa procesu docelowego zdarzenia, na przykład telnetd lub sshd.
Dpt DestinationPort Port docelowy.
Prawidłowe wartości: *0 - 65535
Czasu letniego Docelowy adresIP Docelowy adres IpV4, do którego odwołuje się zdarzenie w sieci IP.
dtz DeviceTimeZone Strefa czasowa urządzenia generującego zdarzenie
duid DestinationUserId Identyfikuje użytkownika docelowego według identyfikatora.
duser DestinationUserName Identyfikuje użytkownika docelowego według nazwy.
Dvc DeviceAddress Adres IPv4 urządzenia generującego zdarzenie.
dvchost DeviceName Nazwa FQDN skojarzona z węzłem urządzenia, gdy węzeł jest dostępny. Na przykład host.domain.com lub host.
dvcmac DeviceMacAddress Adres MAC urządzenia generującego zdarzenie.
dvcpid Identyfikator procesu Definiuje identyfikator procesu na urządzeniu generującym zdarzenie.

E — I

Nazwa klucza CEF Nazwa CommonSecurityLog Opis
externalId Identyfikator zewnętrzny Identyfikator używany przez urządzenie źródłowe. Zazwyczaj te wartości mają coraz większe wartości, z których każda jest skojarzona ze zdarzeniem.
fileCreateTime FileCreateTime Czas utworzenia pliku.
fileHash FileHash Skrót pliku.
fileId Identyfikator pliku Identyfikator skojarzony z plikiem, taki jak węzeł wędowy.
fileModificationTime FileModificationTime Czas ostatniej modyfikacji pliku.
Filepath Filepath Pełna ścieżka do pliku, w tym nazwa pliku. Na przykład: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe lub /usr/bin/zip.
filePermission FilePermission Uprawnienia pliku.
Filetype Filetype Typ pliku, taki jak potok, gniazdo itd.
Fname Pod nazwą Nazwa pliku bez ścieżki.
fsize Rozmiar pliku Rozmiar pliku.
Host Komputerze Host z dziennika systemowego
Cala Liczba odebranych bajtów Liczba bajtów przeniesionych do ruchu przychodzącego.

M – P

Nazwa klucza CEF Nazwa CommonSecurityLog Opis
Msg Komunikat Komunikat, który zawiera więcej szczegółów na temat zdarzenia.
Name (Nazwa) Działanie Ciąg reprezentujący czytelny dla człowieka i zrozumiały opis zdarzenia.
oldFileCreateTime OldFileCreateTime Czas utworzenia starego pliku.
oldFileHash OldFileHash Skrót starego pliku.
oldFileId OldFileId I identyfikator skojarzony ze starym plikiem, takim jak wędka.
oldFileModificationTime OldFileModificationTime Czas ostatniej modyfikacji starego pliku.
oldFileName OldFileName Nazwa starego pliku.
oldFilePath OldFilePath Pełna ścieżka do starego pliku, w tym nazwa pliku.
Na przykład C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe lub /usr/bin/zip.
oldFilePermission OldFilePermission Uprawnienia starego pliku.
oldFileSize OldFileSize Rozmiar starego pliku.
oldFileType OldFileType Typ pliku starego pliku, takiego jak potok, gniazdo itd.
na zewnątrz Bajty wysłane Liczba przetransferowanych bajtów wychodzących.
Wynik EventOutcome Wynik zdarzenia, takiego jak success lub failure.
Proto Protocol (Protokół) Protokół transportowy, który identyfikuje używany protokół Warstwy 4.

Możliwe wartości obejmują nazwy protokołów, takie jak TCP lub UDP.

R – T

Nazwa klucza CEF Nazwa CommonSecurityLog Opis
Powodu Powodu Przyczyna wygenerowania zdarzenia inspekcji. Na przykład badd password lub unknown user. Może to być również błąd lub zwracany kod. Przykład: 0x1234.
Żądanie RequestURL Adres URL żądania HTTP, w tym protokół, jest dostępny. Na przykład http://www/secure.com
requestClientApplication RequestClientApplication Agent użytkownika skojarzony z żądaniem.
Requestcontext Requestcontext Opisuje zawartość, z której pochodzi żądanie, na przykład odwołanie HTTP.
requestCookies RequestCookies Pliki cookie skojarzone z żądaniem.
requestMethod RequestMethod Metoda używana do uzyskiwania dostępu do adresu URL.

Prawidłowe wartości obejmują metody, takie jak POST, GETi tak dalej.
Rt ReceiptTime Czas odebrania zdarzenia związanego z działaniem.
Waga LogSeverity Ciąg lub liczba całkowita opisująca znaczenie zdarzenia.

Prawidłowe wartości ciągu: Unknown , Low, Medium, , High, Very-High

Prawidłowe wartości całkowite to:
- 0 - 3 = Niska
- 4 - 6 = Średni
- 7 - 8 = Wysoka
- 9 - 10 = Very-High
shost SourceHostName Identyfikuje źródło, do których odwołuje się zdarzenie w sieci IP. Format powinien być w pełni kwalifikowaną nazwą domeny (FQDN) skojarzoną z węzłem źródłowym, gdy węzeł jest dostępny. Na przykład host lub host.domain.com.
smac SourceMacAddress Źródłowy adres MAC.
sntdom SourceNTDomain Nazwa domeny systemu Windows dla adresu źródłowego.
sourceDnsDomain SourceDnsDomain Część domeny DNS pełnej nazwy FQDN.
sourceServiceName SourceServiceName Usługa odpowiedzialna za generowanie zdarzenia.
sourceTranslatedAddress SourceTranslatedAddress Identyfikuje przetłumaczone źródło, do których odwołuje się zdarzenie w sieci IP.
sourceTranslatedPort SourceTranslatedPort Port źródłowy po tłumaczeniu, taki jak zapora.
Prawidłowe numery portów to 0 - 65535.
Identyfikator spid SourceProcessId Identyfikator procesu źródłowego skojarzonego ze zdarzeniem.
spriv SourceUserPrivileges Uprawnienia użytkownika źródłowego.

Prawidłowe wartości obejmują: Administrator, , UserGuest
sproc SourceProcessName Nazwa procesu źródłowego zdarzenia.
Spt SourcePort Numer portu źródłowego.
Prawidłowe numery portów to 0 - 65535.
Src SourceIP Źródło, do których odwołuje się zdarzenie w sieci IP, jako adres IPv4.
Suid SourceUserID Identyfikuje użytkownika źródłowego według identyfikatora.
suser SourceUserName Identyfikuje użytkownika źródłowego według nazwy.
typ EventType Typ zdarzenia. Wartości obejmują:
- 0: zdarzenie podstawowe
- 1:Zagregowane
- 2: zdarzenie korelacji
- 3: zdarzenie akcji

Uwaga: to zdarzenie można pominąć w przypadku zdarzeń podstawowych.

Pola niestandardowe

Poniższe tabele mapują nazwy kluczy CEF i pól CommonSecurityLog, które są dostępne dla klientów do użycia dla danych, które nie mają zastosowania do żadnego z wbudowanych pól.

Niestandardowe pola adresów IPv6

Poniższa tabela mapuje klucz CEF i nazwy CommonSecurityLog dla pól adresów IPv6 dostępnych dla danych niestandardowych.

Nazwa klucza CEF Nazwa CommonSecurityLog
c6a1 DeviceCustomIPv6Address1
c6a1Label DeviceCustomIPv6Address1Label
c6a2 DeviceCustomIPv6Address2
c6a2Label DeviceCustomIPv6Address2Label
c6a3 DeviceCustomIPv6Address3
c6a3Label DeviceCustomIPv6Address3Label
c6a4 DeviceCustomIPv6Address4
c6a4Label DeviceCustomIPv6Address4Label
cfp1 DeviceCustomFloatingPoint1
cfp1Label deviceCustomFloatingPoint1Label
cfp2 DeviceCustomFloatingPoint2
cfp2Label deviceCustomFloatingPoint2Label
cfp3 DeviceCustomFloatingPoint3
cfp3Label deviceCustomFloatingPoint3Label
cfp4 DeviceCustomFloatingPoint4
cfp4Label deviceCustomFloatingPoint4Label

Niestandardowe pola liczbowe

Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól liczbowych dostępnych dla danych niestandardowych.

Nazwa klucza CEF Nazwa CommonSecurityLog
cn1 DeviceCustomNumber1
cn1Label DeviceCustomNumber1Label
cn2 DeviceCustomNumber2
cn2Label DeviceCustomNumber2Label
Cn3 DeviceCustomNumber3
cn3Label DeviceCustomNumber3Label

Niestandardowe pola ciągów

Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól ciągów dostępnych dla danych niestandardowych.

Nazwa klucza CEF Nazwa CommonSecurityLog
cs1 DeviceCustomString1 1
cs1Label DeviceCustomString1Label 1
cs2 DeviceCustomString2 1
cs2Label DeviceCustomString2Label 1
cs3 DeviceCustomString3 1
cs3Label DeviceCustomString3Label 1
cs4 DeviceCustomString4 1
cs4Label DeviceCustomString4Label 1
Cs5 DeviceCustomString5 1
cs5Label DeviceCustomString5Label 1
cs6 DeviceCustomString6 1
cs6Label DeviceCustomString6Label 1
flexString1 FlexString1
flexString1Label FlexString1Label
flexString2 FlexString2
flexString2Label FlexString2Label

Porada

1 Zalecamy używanie oszczędnie pól DeviceCustomString i używanie bardziej szczegółowych, wbudowanych pól, jeśli jest to możliwe.

Niestandardowe pola znacznika czasu

Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól sygnatury czasowej dostępnych dla danych niestandardowych.

Nazwa klucza CEF Nazwa CommonSecurityLog
deviceCustomDate1 DeviceCustomDate1
deviceCustomDate1Label DeviceCustomDate1Label
deviceCustomDate2 DeviceCustomDate2
deviceCustomDate2Label DeviceCustomDate2Label
flexDate1 FlexDate1
flexDate1Label FlexDate1Label

Niestandardowe pola danych liczb całkowitych

Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól liczb całkowitych dostępnych dla danych niestandardowych.

Nazwa klucza CEF Nazwa CommonSecurityLog
flexNumber1 FlexNumber1
flexNumber1Label FlexNumber1Label
flexNumber2 FlexNumber2
flexNumber2Label FlexNumber2Label

Pola wzbogacania

Następujące pola CommonSecurityLog są dodawane przez Microsoft Sentinel w celu wzbogacenia oryginalnych zdarzeń odebranych z urządzeń źródłowych i nie mają mapowań w kluczach CEF:

Pola analizy zagrożeń

Nazwa pola CommonSecurityLog Opis
IndicatorThreatType Typ zagrożenia MaliciousIP zgodnie z kanałem informacyjnym analizy zagrożeń.
Złośliwy adres IP Wyświetla listę wszystkich adresów IP w komunikacie, które są skorelowane z bieżącym kanałem informacyjnym analizy zagrożeń.
MaliciousIPCountry Kraj/region MaliciousIP zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu.
MaliciousIPLatitude Długość geograficzna MaliciousIP , zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu.
MaliciousIPLongitude Długość geograficzna MaliciousIP , zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu.
ReportReferenceLink Link do raportu analizy zagrożeń.
ThreatConfidence Zaufanie do zagrożeń MaliciousIP , zgodnie z kanałem informacyjnym analizy zagrożeń.
ThreatDescription Opis zagrożenia MaliciousIP zgodnie z kanałem informacyjnym analizy zagrożeń.
ThreatSeverity Ważność zagrożenia dla złośliwego adresu IP, zgodnie z kanałem informacyjnym analizy zagrożeń w momencie pozyskiwania rekordu.

Inne pola wzbogacania

Nazwa pola CommonSecurityLog Opis
OriginalLogSeverity Zawsze puste, obsługiwane na potrzeby integracji z aplikacją CiscoASA.
Aby uzyskać szczegółowe informacje o wartościach ważności dziennika, zobacz pole LogSeverity .LogSeverity (LogSeverity ).
RemoteIP Zdalny adres IP.
Ta wartość jest oparta na polu CommunicationDirection , jeśli to możliwe.
RemotePort Port zdalny.
Ta wartość jest oparta na polu CommunicationDirection , jeśli to możliwe.
SimplifiedDeviceAction Upraszcza wartość DeviceAction do statycznego zestawu wartości przy zachowaniu oryginalnej wartości w polu DeviceAction .
Na przykład: Denied>Deny.
SourceSystem Zawsze definiowane jako OpsManager.