Microsoft Sentinel security alert schema reference

Microsoft Sentinel 分析規則會因安全警示而產生事件。 安全警示可能來自不同來源,因此會使用不同類型的分析規則來產生事件:

  • 排程 分析規則會根據其定期查詢從外部來源接收的日誌資料而產生警報,而這些規則也會從這些警報中產生事件。 (就本文件而言,「排程」規則警示包括 NRT 規則警示 )

  • Microsoft安全分析規則會從其他Microsoft安全產品(例如雲端Microsoft Defender 全面偵測回應和Microsoft Defender)直接接收的警示中產生事件。

無論來源為何,這些警報都會同時儲存在你的 Log Analytics 工作空間中的 SecurityAlert 表格中。 本文描述了這個表格的結構。

由於警報來自多個來源,並非所有欄位都被所有提供者使用。 部分欄位可能會留空。

結構定義

欄名稱 類型 描述
警示連結 字串 連結到入口網站中原始產品的警示。
警報名稱 字串 警報的顯示名稱。
  • 排程規則提醒: 取自規則名稱。
  • 被接收的警示: 原始產品中警示的顯示名稱。
警報嚴重度 字串 警報的嚴重性。 [資訊性/低級/中級/高級]
AlertType 字串 警報類型。
  • 排程規則提醒: 取自規則 ID。
  • 已攝取的警示: 有些產品會依類型將警示分組。 在某些情況下,可能與產品名稱相同或同義。
被入侵實體 字串 被提醒的主要實體的顯示名稱。
信心水準 字串 這個警示的信心程度:提供者有多確定這不是誤判。
信心分數 實數 警示的信心分數,範圍為0.0至1.0(如適用)。 此特性使得警示的信心水準能比 ConfidenceLevel 欄位更細緻地表示。
描述 字串 警報的描述。
DisplayName 字串 警報的顯示名稱。 與 AlertName 同義,但為了相容性而保留。
EndTime 日期時間 警報影響的終結時間。
  • 排程規則警示:查詢最後捕捉事件的 TimeGenerated 欄位值。
  • 被攝取的警示: 警示中包含的最後一次事件或活動的時間。
Entities 字串 警示中識別的實體列表。 此清單可包含不同類型實體的組合。 實體的類型可以是結構中定義的任何類型,如實體 文件中所述。
延伸連結 字串 一個袋子 (一個集合) ,裡面包含所有與警報相關的連結。 這個包包可以包含不同類型的連結組合。
ExtendedProperties 字串 警示的其他屬性集合,包括使用者自訂屬性。 警報中定義的任何 自訂細節 ,以及警報 細節中的任何動態內容,都儲存在這裡。
事件 布林值 已棄用。 總是設為 假。
ProcessingEndTime 日期時間 警報發布的時間。
  • 排程規則警示:TimeGenerated 欄位的值。
  • 被接收的警示: 原始產品完成警示產生的時間。
產品組件名稱 字串 產生警報的產品元件名稱。
產品名稱 字串 產生警報的產品名稱。
提供者名稱 字串 警示提供者的名稱 (產生警示) 產品內的服務名稱。
整治步驟 字串 一份應採取的行動項目清單,以修復警報。
資源識別 字串 一個作為警報主題資源的唯一識別碼。
SourceComputerID 字串 已棄用。 是建立警報的伺服器上的代理 ID 嗎?
原始碼系統 字串 已棄用。 總是以「Detection」字串填充。
StartTime 日期時間 警報影響的開始時間。
  • 排程規則警示:查詢中第一個捕捉事件的 TimeGenerated 欄位值。
  • 被接收警報: 警報中第一個事件或活動發生的時間。
狀態 字串 警報在生命週期中的狀態。 [新進/進行中/已解決/解散/未知]
SystemAlertId 字串 這是 Microsoft Sentinel 中警示的內部唯一識別碼。
戰術 字串 與警報相關的MITRE ATT&CK戰術的逗號列表。
技術 字串 與警報相關的MITRE ATT&CK技術逗號列表。
租戶識別 字串 租戶的唯一身分證。
時間生成 日期時間 警報產生的時間 (UTC) 。
Type 字串 不斷響起的 (『安全警報』)
廠商名稱 字串 是產生警報產品的供應商。
供應商 OriginalID 字串 為特定警示實例設定的唯一 ID,由原始產品設定。
WorkspaceResourceGroup 字串 已棄用
WorkspaceSubscriptionId 字串 已棄用

後續步驟

了解更多關於安全警示與分析規則的資訊: