本文描述 SentinelAudit 表格中的欄位,這些欄位用於稽核 Microsoft Sentinel 資源中的使用者活動。 透過 Microsoft Sentinel 稽核功能,您可以隨時掌握 SIEM 中所採取的操作,並取得環境變更及使用者所做的變更資訊。
學習如何 查詢並使用稽核表 ,以更深入地監控並監控環境中的行動。
Microsoft Sentinel 的稽核功能目前僅涵蓋分析規則資源類型,雖然未來可能會新增其他類型。 以下表格中的許多資料欄位會適用於各種資源類型,但有些欄位對每種類型有特定的應用。 以下描述會顯示出其中一種可能的方向。
SentinelAudit 表格欄位結構
下表描述了 SentinelAudit 資料表中產生的欄位與資料:
| ColumnName | 欄位類型 | 描述 |
|---|---|---|
| 租戶識別 | 字串 | 你 Microsoft Sentinel 工作空間的租戶 ID。 |
| 時間生成 | 約會時間 | UTC (時間) 審計活動發生的時間。 |
| 作業名稱 | 字串 | Azure 操作正在記錄。 例如: - Microsoft.SecurityInsights/alertRules/Write- Microsoft.SecurityInsights/alertRules/Delete |
| 哨兵資源ID | 字串 | Microsoft Sentinel 工作區的唯一識別碼及進行稽核活動所屬的相關資源。 |
| SentinelResourceName | 字串 | 資源名稱。 對於分析規則,這是規則名稱。 |
| 現況 | 字串 | 表示 Success 或 Failure 表示 operationName。 |
| 描述 | 字串 | 描述操作,並視需要包含擴展資料。 例如,失敗時,這個欄位可能表示失敗原因。 |
| 工作區識別碼 | 字串 | 即進行稽核活動的工作區 GUID。 完整的 Azure 資源識別碼可在 SentinelResourceID 欄位取得。 |
| SentinelResourceType | 字串 | 被監控的 Microsoft Sentinel 資源類型。 |
| 哨兵資源種類 | 字串 | 被監控的特定資源類型。 例如,分析規則: NRT |
| 相關性 | 字串 | 事件相關 ID(GUID 格式)。 |
| ExtendedProperties | Dynamic (json) | 一個 JSON 袋子,會依照 OperationName 值和事件 狀態 而變化。 詳情請參見 擴展屬性 。 |
| Type | 字串 | SentinelAudit |
不同資源類型的操作名稱
| 資源類型 | 作戰名稱 | 狀態 |
|---|---|---|
| 分析規則 | - Microsoft.SecurityInsights/alertRules/Write- Microsoft.SecurityInsights/alertRules/Delete |
成功 失敗 |
擴展性質
分析規則
分析規則的擴展屬性會反映特定的 規則設定。
| ColumnName | 欄位類型 | 描述 |
|---|---|---|
| 來電者IP地址 | 字串 | 該動作的 IP 位址。 |
| 來電者姓名 | 字串 | 是發起動作的使用者或應用程式。 |
| 原始資源狀態 | Dynamic (json) | 一個描述變更前規則的 JSON 袋子。 |
| 原因 | 字串 | 行動失敗的原因。 例如:No permissions。 |
| 資源差異成員名稱 | 陣列[字串] | 一系列因審計活動而改變的規則屬性。 例如:['custom_details','look_back']。 |
| ResourceDisplayName | 字串 | 該分析規則名稱,該分析規則是進行審計活動的。 |
| ResourceGroupName | 字串 | 進行稽核活動的工作區資源群組。 |
| 資源識別 | 字串 | 該分析規則所屬的審核活動所屬的資源識別碼。 |
| SubscriptionId | 字串 | 該工作區的訂閱編號。 |
| UpdatedResourceState | Dynamic (json) | 一個描述變更後規則的 JSON 袋子。 |
| Uri | 字串 | 分析規則的全路徑資源 ID。 |
| 工作區識別碼 | 字串 | 即稽核活動發生的工作區的資源 ID。 |
| 工作區名稱 | 字串 | 即進行稽核活動的工作區名稱。 |
後續步驟
- 了解 Microsoft Sentinel 中的稽核與健康監控。
- 在 Microsoft Sentinel 中開啟稽核與健康監控功能。
- 監控你的自動化規則和操作手冊的健康狀況。
- 監控你的資料連接器健康狀況。
- 監控你的分析規則的健康狀況與完整性。
- SentinelHealth 表格參考