Microsoft Sentinel 分析規則會因安全警示而產生事件。 安全警示可能來自不同來源,因此會使用不同類型的分析規則來產生事件:
排程 分析規則會根據其定期查詢從外部來源接收的日誌資料而產生警報,而這些規則也會從這些警報中產生事件。 (就本文件而言,「排程」規則警示包括 NRT 規則警示 )
Microsoft安全分析規則會從其他Microsoft安全產品(例如雲端Microsoft Defender 全面偵測回應和Microsoft Defender)直接接收的警示中產生事件。
無論來源為何,這些警報都會同時儲存在你的 Log Analytics 工作空間中的 SecurityAlert 表格中。 本文描述了這個表格的結構。
由於警報來自多個來源,並非所有欄位都被所有提供者使用。 部分欄位可能會留空。
結構定義
| 欄名稱 | 類型 | 描述 |
|---|---|---|
| 警示連結 | 字串 | 連結到入口網站中原始產品的警示。 |
| 警報名稱 | 字串 | 警報的顯示名稱。
|
| 警報嚴重度 | 字串 | 警報的嚴重性。 [資訊性/低級/中級/高級] |
| AlertType | 字串 | 警報類型。
|
| 被入侵實體 | 字串 | 被提醒的主要實體的顯示名稱。 |
| 信心水準 | 字串 | 這個警示的信心程度:提供者有多確定這不是誤判。 |
| 信心分數 | 實數 | 警示的信心分數,範圍為0.0至1.0(如適用)。 此特性使得警示的信心水準能比 ConfidenceLevel 欄位更細緻地表示。 |
| 描述 | 字串 | 警報的描述。 |
| DisplayName | 字串 | 警報的顯示名稱。 與 AlertName 同義,但為了相容性而保留。 |
| EndTime | 日期時間 | 警報影響的終結時間。
|
| Entities | 字串 | 警示中識別的實體列表。 此清單可包含不同類型實體的組合。 實體的類型可以是結構中定義的任何類型,如實體 文件中所述。 |
| 延伸連結 | 字串 | 一個袋子 (一個集合) ,裡面包含所有與警報相關的連結。 這個包包可以包含不同類型的連結組合。 |
| ExtendedProperties | 字串 | 警示的其他屬性集合,包括使用者自訂屬性。 警報中定義的任何 自訂細節 ,以及警報 細節中的任何動態內容,都儲存在這裡。 |
| 事件 | 布林值 | 已棄用。 總是設為 假。 |
| ProcessingEndTime | 日期時間 | 警報發布的時間。
|
| 產品組件名稱 | 字串 | 產生警報的產品元件名稱。 |
| 產品名稱 | 字串 | 產生警報的產品名稱。 |
| 提供者名稱 | 字串 | 警示提供者的名稱 (產生警示) 產品內的服務名稱。 |
| 整治步驟 | 字串 | 一份應採取的行動項目清單,以修復警報。 |
| 資源識別 | 字串 | 一個作為警報主題資源的唯一識別碼。 |
| SourceComputerID | 字串 | 已棄用。 是建立警報的伺服器上的代理 ID 嗎? |
| 原始碼系統 | 字串 | 已棄用。 總是以「Detection」字串填充。 |
| StartTime | 日期時間 | 警報影響的開始時間。
|
| 狀態 | 字串 | 警報在生命週期中的狀態。 [新進/進行中/已解決/解散/未知] |
| SystemAlertId | 字串 | 這是 Microsoft Sentinel 中警示的內部唯一識別碼。 |
| 戰術 | 字串 | 與警報相關的MITRE ATT&CK戰術的逗號列表。 |
| 技術 | 字串 | 與警報相關的MITRE ATT&CK技術逗號列表。 |
| 租戶識別 | 字串 | 租戶的唯一身分證。 |
| 時間生成 | 日期時間 | 警報產生的時間 (UTC) 。 |
| Type | 字串 | 不斷響起的 (『安全警報』) |
| 廠商名稱 | 字串 | 是產生警報產品的供應商。 |
| 供應商 OriginalID | 字串 | 為特定警示實例設定的唯一 ID,由原始產品設定。 |
| WorkspaceResourceGroup | 字串 | 已棄用 |
| WorkspaceSubscriptionId | 字串 | 已棄用 |
後續步驟
了解更多關於安全警示與分析規則的資訊: