Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Poniższe tabele mapują nazwy pól common event format (CEF) na nazwy używane w dzienniku CommonSecurityLog Microsoft Sentinel i mogą być przydatne podczas pracy ze źródłem danych CEF w Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Ingest syslog and CEF messages to Microsoft Sentinel with the Azure Monitor Agent (Pozyskiwanie dzienników i komunikatów CEF do Microsoft Sentinel za pomocą agenta monitora Azure).
A – C
D
E — I
| Nazwa klucza CEF | Nazwa CommonSecurityLog | Opis |
|---|---|---|
| externalId | Identyfikator zewnętrzny | Identyfikator używany przez urządzenie źródłowe. Zazwyczaj te wartości mają coraz większe wartości, z których każda jest skojarzona ze zdarzeniem. |
| fileCreateTime | FileCreateTime | Czas utworzenia pliku. |
| fileHash | FileHash | Skrót pliku. |
| fileId | Identyfikator pliku | Identyfikator skojarzony z plikiem, taki jak węzeł wędowy. |
| fileModificationTime | FileModificationTime | Czas ostatniej modyfikacji pliku. |
| Filepath | Filepath | Pełna ścieżka do pliku, w tym nazwa pliku. Na przykład: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe lub /usr/bin/zip. |
| filePermission | FilePermission | Uprawnienia pliku. |
| Filetype | Filetype | Typ pliku, taki jak potok, gniazdo itd. |
| Fname | Pod nazwą | Nazwa pliku bez ścieżki. |
| fsize | Rozmiar pliku | Rozmiar pliku. |
| Host | Komputerze | Host z dziennika systemowego |
| Cala | Liczba odebranych bajtów | Liczba bajtów przeniesionych do ruchu przychodzącego. |
M – P
| Nazwa klucza CEF | Nazwa CommonSecurityLog | Opis |
|---|---|---|
| Msg | Komunikat | Komunikat, który zawiera więcej szczegółów na temat zdarzenia. |
| Name (Nazwa) | Działanie | Ciąg reprezentujący czytelny dla człowieka i zrozumiały opis zdarzenia. |
| oldFileCreateTime | OldFileCreateTime | Czas utworzenia starego pliku. |
| oldFileHash | OldFileHash | Skrót starego pliku. |
| oldFileId | OldFileId | I identyfikator skojarzony ze starym plikiem, takim jak wędka. |
| oldFileModificationTime | OldFileModificationTime | Czas ostatniej modyfikacji starego pliku. |
| oldFileName | OldFileName | Nazwa starego pliku. |
| oldFilePath | OldFilePath | Pełna ścieżka do starego pliku, w tym nazwa pliku. Na przykład C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe lub /usr/bin/zip. |
| oldFilePermission | OldFilePermission | Uprawnienia starego pliku. |
| oldFileSize | OldFileSize | Rozmiar starego pliku. |
| oldFileType | OldFileType | Typ pliku starego pliku, takiego jak potok, gniazdo itd. |
| na zewnątrz | Bajty wysłane | Liczba przetransferowanych bajtów wychodzących. |
| Wynik | EventOutcome | Wynik zdarzenia, takiego jak success lub failure. |
| Proto | Protocol (Protokół) | Protokół transportowy, który identyfikuje używany protokół Warstwy 4. Możliwe wartości obejmują nazwy protokołów, takie jak TCP lub UDP. |
R – T
Pola niestandardowe
Poniższe tabele mapują nazwy kluczy CEF i pól CommonSecurityLog, które są dostępne dla klientów do użycia dla danych, które nie mają zastosowania do żadnego z wbudowanych pól.
Niestandardowe pola adresów IPv6
Poniższa tabela mapuje klucz CEF i nazwy CommonSecurityLog dla pól adresów IPv6 dostępnych dla danych niestandardowych.
| Nazwa klucza CEF | Nazwa CommonSecurityLog |
|---|---|
| c6a1 | DeviceCustomIPv6Address1 |
| c6a1Label | DeviceCustomIPv6Address1Label |
| c6a2 | DeviceCustomIPv6Address2 |
| c6a2Label | DeviceCustomIPv6Address2Label |
| c6a3 | DeviceCustomIPv6Address3 |
| c6a3Label | DeviceCustomIPv6Address3Label |
| c6a4 | DeviceCustomIPv6Address4 |
| c6a4Label | DeviceCustomIPv6Address4Label |
| cfp1 | DeviceCustomFloatingPoint1 |
| cfp1Label | deviceCustomFloatingPoint1Label |
| cfp2 | DeviceCustomFloatingPoint2 |
| cfp2Label | deviceCustomFloatingPoint2Label |
| cfp3 | DeviceCustomFloatingPoint3 |
| cfp3Label | deviceCustomFloatingPoint3Label |
| cfp4 | DeviceCustomFloatingPoint4 |
| cfp4Label | deviceCustomFloatingPoint4Label |
Niestandardowe pola liczbowe
Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól liczbowych dostępnych dla danych niestandardowych.
| Nazwa klucza CEF | Nazwa CommonSecurityLog |
|---|---|
| cn1 | DeviceCustomNumber1 |
| cn1Label | DeviceCustomNumber1Label |
| cn2 | DeviceCustomNumber2 |
| cn2Label | DeviceCustomNumber2Label |
| Cn3 | DeviceCustomNumber3 |
| cn3Label | DeviceCustomNumber3Label |
Niestandardowe pola ciągów
Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól ciągów dostępnych dla danych niestandardowych.
| Nazwa klucza CEF | Nazwa CommonSecurityLog |
|---|---|
| cs1 | DeviceCustomString1 1 |
| cs1Label | DeviceCustomString1Label 1 |
| cs2 | DeviceCustomString2 1 |
| cs2Label | DeviceCustomString2Label 1 |
| cs3 | DeviceCustomString3 1 |
| cs3Label | DeviceCustomString3Label 1 |
| cs4 | DeviceCustomString4 1 |
| cs4Label | DeviceCustomString4Label 1 |
| Cs5 | DeviceCustomString5 1 |
| cs5Label | DeviceCustomString5Label 1 |
| cs6 | DeviceCustomString6 1 |
| cs6Label | DeviceCustomString6Label 1 |
| flexString1 | FlexString1 |
| flexString1Label | FlexString1Label |
| flexString2 | FlexString2 |
| flexString2Label | FlexString2Label |
Porada
1 Zalecamy używanie oszczędnie pól DeviceCustomString i używanie bardziej szczegółowych, wbudowanych pól, jeśli jest to możliwe.
Niestandardowe pola znacznika czasu
Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól sygnatury czasowej dostępnych dla danych niestandardowych.
| Nazwa klucza CEF | Nazwa CommonSecurityLog |
|---|---|
| deviceCustomDate1 | DeviceCustomDate1 |
| deviceCustomDate1Label | DeviceCustomDate1Label |
| deviceCustomDate2 | DeviceCustomDate2 |
| deviceCustomDate2Label | DeviceCustomDate2Label |
| flexDate1 | FlexDate1 |
| flexDate1Label | FlexDate1Label |
Niestandardowe pola danych liczb całkowitych
Poniższa tabela mapuje nazwy klucza CEF i CommonSecurityLog dla pól liczb całkowitych dostępnych dla danych niestandardowych.
| Nazwa klucza CEF | Nazwa CommonSecurityLog |
|---|---|
| flexNumber1 | FlexNumber1 |
| flexNumber1Label | FlexNumber1Label |
| flexNumber2 | FlexNumber2 |
| flexNumber2Label | FlexNumber2Label |
Pola wzbogacania
Następujące pola CommonSecurityLog są dodawane przez Microsoft Sentinel w celu wzbogacenia oryginalnych zdarzeń odebranych z urządzeń źródłowych i nie mają mapowań w kluczach CEF:
Pola analizy zagrożeń
| Nazwa pola CommonSecurityLog | Opis |
|---|---|
| IndicatorThreatType | Typ zagrożenia MaliciousIP zgodnie z kanałem informacyjnym analizy zagrożeń. |
| Złośliwy adres IP | Wyświetla listę wszystkich adresów IP w komunikacie, które są skorelowane z bieżącym kanałem informacyjnym analizy zagrożeń. |
| MaliciousIPCountry | Kraj/region MaliciousIP zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu. |
| MaliciousIPLatitude | Długość geograficzna MaliciousIP , zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu. |
| MaliciousIPLongitude | Długość geograficzna MaliciousIP , zgodnie z informacjami geograficznymi w momencie pozyskiwania rekordu. |
| ReportReferenceLink | Link do raportu analizy zagrożeń. |
| ThreatConfidence | Zaufanie do zagrożeń MaliciousIP , zgodnie z kanałem informacyjnym analizy zagrożeń. |
| ThreatDescription | Opis zagrożenia MaliciousIP zgodnie z kanałem informacyjnym analizy zagrożeń. |
| ThreatSeverity | Ważność zagrożenia dla złośliwego adresu IP, zgodnie z kanałem informacyjnym analizy zagrożeń w momencie pozyskiwania rekordu. |
Inne pola wzbogacania
| Nazwa pola CommonSecurityLog | Opis |
|---|---|
| OriginalLogSeverity | Zawsze puste, obsługiwane na potrzeby integracji z aplikacją CiscoASA. Aby uzyskać szczegółowe informacje o wartościach ważności dziennika, zobacz pole LogSeverity .LogSeverity (LogSeverity ). |
| RemoteIP | Zdalny adres IP. Ta wartość jest oparta na polu CommunicationDirection , jeśli to możliwe. |
| RemotePort | Port zdalny. Ta wartość jest oparta na polu CommunicationDirection , jeśli to możliwe. |
| SimplifiedDeviceAction | Upraszcza wartość DeviceAction do statycznego zestawu wartości przy zachowaniu oryginalnej wartości w polu DeviceAction . Na przykład: Denied>Deny. |
| SourceSystem | Zawsze definiowane jako OpsManager. |