收集 Microsoft Defender for Cloud 提醒
本文档介绍了如何将 Microsoft Defender for Cloud(以前称为 Azure 安全中心)的提醒注入到 Google Security Operations。您可以使用以下两种受支持的方法配置提取:
- 方法 1:Azure 事件中心(推荐):Defender for Cloud 持续导出功能可将提醒直接流式传输到 Azure 事件中心,Google SecOps 可从该事件中心近乎实时地提取提醒。
- 方法 2:Azure Blob Storage V2:Defender for Cloud 持续导出功能将提醒传送到 Log Analytics 工作区,Log Analytics 数据导出规则将这些提醒写入 Azure 存储账号,然后 Google SecOps 会按照轮询时间表从 Blob 容器中提取这些提醒。
Microsoft Defender for Cloud 是一个云原生应用保护平台,可在 Azure、混合云和多云工作负载中提供统一的安全管理和威胁防护。
准备工作
确保您满足以下前提条件:
两种方法共有的步骤:
- Google SecOps 实例。
- 对 Microsoft Azure 门户的特权访问权限,包括:
- 在 Microsoft Defender for Cloud 订阅中配置持续导出。
- 包含 Microsoft Defender for Cloud 的 Azure 订阅的 Security Admin 或 Owner 角色。
- 订阅中已启用 Microsoft Defender for Cloud,并且至少有一个 Defender 方案处于有效状态。
方法 1 的其他前提条件(Azure 事件中心):
- 创建事件中心命名空间和事件中心以及管理事件中心访问政策的权限。
- 目标事件中心政策的写入权限(持续导出功能需要此权限)。
方法 2 的其他前提条件 (Azure Blob Storage V2):
- 创建或管理 Log Analytics 工作区以及在该工作区中创建数据导出规则的权限。
- 创建包含 Blob 容器的 Azure 存储账号并检索其访问密钥的权限。
方法 1:Azure 事件中心(推荐)
如果您希望近乎实时地提取 Defender for Cloud 提醒,并且可以向 Google SecOps 授予对 Azure 事件中心的访问权限,请使用此方法。
创建事件中心命名空间
事件中心命名空间是一个管理容器,用于容纳一个或多个事件中心。
- 在 Azure 门户中,搜索事件中心。
- 点击 + 创建。
提供以下配置详细信息:
设置 值 订阅 选择包含 Microsoft Defender for Cloud 的订阅。 资源组 选择现有组或创建新组。 命名空间名称 输入唯一名称(例如 secops-defender-ns)。位置 选择与 Google SecOps 实例相同的区域(部署在其他区域会降低提取吞吐量)。 价格层级 标准(建议用于生产环境)。 吞吐量单位 首先,点击 1,然后启用自动充气功能(推荐)。点击 Review + create(检查 + 创建)。
查看概览,然后点击创建。
等待部署完成(1-2 分钟)。
创建事件中心
- 部署命名空间后,前往事件中心命名空间。
- 在左侧导航栏中,选择实体下的事件中心。
- 点击 + 活动中心。
提供以下配置详细信息:
设置 值 名称 输入与日志类型匹配的唯一名称(例如 defender-cloud-alerts);在配置 Defender 持续导出时,请避免将此字段留空,以免系统创建额外的事件中心。分区数 40(建议采用此配置,以实现最佳 Google SecOps 伸缩)。消息保留 至少 7天。设置您能承受的最长保留期限,以便在配额限制结束后,日志不会在重新开始提取之前被删除。拍摄 已停用(直接提取事件中心数据时不需要)。 点击创建。
获取事件中心连接字符串
Google SecOps 需要连接字符串才能向事件中心进行身份验证。
方案 A:命名空间级连接字符串(推荐)
- 前往事件中心命名空间。
- 在左侧导航栏中,选择设置下的共享访问权限政策。
- 点击默认政策 RootManageSharedAccessKey。
- 复制连接字符串 - 主密钥。
请妥善保存此连接字符串。
示例:
Original: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=defender-cloud-alerts Remove EntityPath: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
选项 B:事件中心级连接字符串
- 前往事件中心(而非命名空间)。
- 在左侧导航栏中,选择设置下的共享访问权限政策。
- 点击 + 添加以创建新政策。
- 提供以下配置详细信息:
- 政策名称:输入一个描述性名称(例如
chronicle-listen)。 - 权限:仅选择收听(只读访问权限)。
- 政策名称:输入一个描述性名称(例如
- 点击创建。
- 点击新创建的政策。
- 复制连接字符串 - 主密钥。
请妥善保存此连接字符串。
将 Microsoft Defender for Cloud 配置为将提醒流式传输到事件中心
Microsoft Defender for Cloud 使用持续导出功能将提醒和建议流式传输到事件中心。
- 登录 Azure 门户。
- 搜索并打开 Microsoft Defender for Cloud。
- 在 Defender for Cloud 资源菜单中,选择环境设置。
- 选择要为其配置数据导出的订阅。
- 在设置下的资源菜单中,选择持续导出。
- 选择活动中心标签页。
- 提供以下配置详细信息:
- 是否已启用导出功能?:切换到开启位置。
- 在导出的数据类型部分,选择要导出的数据类型。如需收集安全提醒,请选中以下复选框:
- 安全提醒
- (可选)安全建议、安全分数、监管合规、攻击路径以及其他所需类型
- 为每个所选数据类型配置过滤条件(例如,仅导出低、中、高或所有严重程度)。
- 在导出频率部分,选择频率:
- 流式传输:在生成提醒时发送提醒(建议用于 Google SecOps)。
- 快照:每周发送当前状态的快照(仅用于定期报告)。
- 在导出目标部分中,配置目标:
- 导出目标:选择事件中心。
- 订阅:选择包含事件中心命名空间的订阅。
- 事件中心命名空间:选择
secops-defender-ns(或您之前创建的命名空间)。 - 事件中心名称:选择
defender-cloud-alerts(或您之前创建的事件中心)。请务必选择现有的事件中心;如果将此字段留空,系统会创建额外的事件中心,可能会导致您的 Feed 配额用尽。 - 事件中心政策名称:选择 RootManageSharedAccessKey 或具有发送权限的自定义政策。
点击保存。
(可选)创建专用消费者群组
默认情况下,事件中心提供名为 $Default 的消费者群组。对于生产环境,建议为 Google SecOps 创建专用消费者群组。
- 前往事件中心(而非命名空间)。
- 在左侧导航栏中,选择实体下的消费群体。
- 点击 + 消费群体。
- 提供以下配置详细信息:
- 名称:输入一个描述性名称(例如
chronicle)。
- 名称:输入一个描述性名称(例如
点击创建。
在 Google SecOps 中配置 Feed 以注入 Microsoft Defender for Cloud 提醒(方法 1)
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Microsoft Defender for Cloud Alerts)。 - 选择 Microsoft Azure Event Hub 作为来源类型。
- 选择 Microsoft Defender For Cloud 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
- Event Hub 名称:输入 Event Hub 名称(例如
defender-cloud-alerts)。 - 事件中心消费组:输入消费组名称。
- 使用
$Default作为默认的消费者群组。 - 如果您创建了专用消费者群组,请输入其名称(例如
chronicle)。
- 使用
Event Hub 连接字符串:输入您之前捕获的 Event Hub 连接字符串。
如果使用命名空间级连接字符串:
- 确保您已移除
EntityPath参数。
如果使用事件中心级连接字符串: - 请按原样使用连接字符串(包括
EntityPath)。- 确保您已移除
Azure 存储连接字符串(可选):用于事件中心检查点存储的旧版字段;留空。
Azure Storage 容器名称(可选):用于 Event Hub 检查点存储的旧版字段;留空。
Azure SAS 令牌(可选):当您的安全政策禁止共享事件中心连接字符串时,可使用此令牌作为事件中心的替代身份验证方式;如果您已提供上述连接字符串,请留空。
资源命名空间:资源命名空间。
注入标签:要应用于此 Feed 中事件的标签。
- Event Hub 名称:输入 Event Hub 名称(例如
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
方法 2:Azure Blob Storage V2
如果您的组织已在 Log Analytics 工作区中保留 Defender for Cloud 提醒(出于合规性或长期存储目的),并且您希望 Google SecOps 从 Azure 存储账号中注入相同的提醒,请使用此方法。Microsoft Defender for Cloud 持续导出功能不会直接写入存储账号,因此此方法依赖于标准的 Log Analytics 数据导出功能,将提醒放置在 Blob 存储中,然后 Google SecOps 从中读取这些提醒。
端到端数据路径为:
- Microsoft Defender for Cloud > 持续导出到 Log Analytics 工作区
- Log Analytics 工作区 > 数据导出规则将
SecurityAlert表写入 Azure 存储账号(Blob 容器) - Google SecOps Azure Blob Storage V2 Feed 会轮询 Blob 容器并提取新提醒
将 Microsoft Defender for Cloud 配置为将提醒流式传输到 Log Analytics 工作区
- 登录 Azure 门户。
- 搜索并打开 Microsoft Defender for Cloud。
- 在 Defender for Cloud 资源菜单中,选择环境设置。
- 选择要为其配置数据导出的订阅。
- 在设置下的资源菜单中,选择持续导出。
- 选择 Log Analytics 工作区标签页。
- 提供以下配置详细信息:
- 是否已启用导出功能?:切换到开启位置。
- 在导出的数据类型部分,选择安全提醒(以及您要捕获的任何其他数据类型)。
- 根据需要,为每种所选数据类型配置严重程度过滤条件。
- 在导出频率部分中,选择流式传输以实现近乎实时的导出。
- 在导出目标部分中,配置目标:
- 导出目标:选择 Log Analytics 工作区。
- 订阅:选择包含工作区的订阅。
- Log Analytics 工作区:选择现有工作区或创建新工作区。
点击保存。
创建 Azure 存储账号和 Blob 容器
- 在 Azure 门户中,搜索存储账号。
- 点击 + 创建。
提供以下配置详细信息:
设置 值 订阅 选择包含 Log Analytics 工作区的订阅。 资源组 使用与工作区相同的资源组(推荐)。 存储账号名称 输入唯一名称(例如 secopsdefenderblob)。区域 与 Log Analytics 工作区相同的区域(数据导出必需)。 性能 标准版。 冗余 LRS(本地冗余存储)或 GRS,具体取决于您的持久性政策。 点击审核 + 创建,然后点击创建。
部署完成后,前往存储账号。
在左侧导航栏中,选择数据存储区下的容器。
点击 + 容器。
提供以下配置详细信息:
- 名称:输入一个描述性名称(例如
defender-cloud-alerts)。 - 公开访问权限级别:私密(不允许匿名访问)。
- 名称:输入一个描述性名称(例如
点击创建。
配置 Log Analytics 数据导出规则
- 在 Azure 门户中,打开您选择作为持续导出目标的 Log Analytics 工作区。
- 在左侧导航栏中,选择设置下的数据导出。
- 点击 + 新导出规则。
- 提供以下配置详细信息:
- 规则名称:输入一个描述性名称(例如
defender-alerts-to-blob)。 - 来源:选择
SecurityAlert表(Defender for Cloud 持续导出功能用于导出提醒的表)。 - 目标类型:选择存储账号。
- 订阅:选择包含存储账号的订阅。
- 存储账号:选择您在上面创建的存储账号。
- 规则名称:输入一个描述性名称(例如
点击创建。
获取存储账号凭据
Google SecOps 使用共享访问密钥向存储账号进行身份验证。
- 在存储账号中,选择安全性 + 网络下的访问密钥。
- 点击显示密钥。
- 找到 key1 并复制以下值:
- 存储账号名称:您创建的存储账号的名称。
- 密钥:512 位共享访问密钥(采用 base64 编码)。
- 请妥善保存这些值。
在 Google SecOps 中配置 Feed 以注入 Microsoft Defender for Cloud 提醒(方法 2)
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Microsoft Defender for Cloud Alerts - Blob)。 - 选择 Microsoft Azure Blob Storage V2 作为来源类型。
- 选择 Microsoft Defender For Cloud 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
Azure URI:输入包含容器路径的 Blob 服务端点网址。包含尾随斜杠。
https://<STORAGE_ACCOUNT>.blob.core.windows.net/<CONTAINER>/替换以下内容:
<STORAGE_ACCOUNT>:您的 Azure 存储账号名称(例如secopsdefenderblob)。<CONTAINER>:Log Analytics 数据导出功能将SecurityAlert行数据导出到的 blob 容器名称(例如defender-cloud-alerts)。
来源删除选项:根据您的偏好选择删除选项:
- 永不:转移后永不删除任何文件(建议在首次设置和审核保留时使用)。
- 删除已转移的文件:在成功转移后删除文件。
- 删除已转移的文件和空目录:在成功转移后删除文件和空目录。
文件存在时间上限(天):包含在过去指定天数内修改的文件(默认值为
180)。共享密钥:输入您从存储账号中捕获的共享访问密钥值。
资源命名空间:资源命名空间。
注入标签:要应用于此 Feed 中事件的标签。
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
EndTimeLabel |
about.labels |
已合并 |
ProcessingEndTimeLabel |
about.labels |
已合并 |
StartTimeLabel |
about.labels |
已合并 |
TimeGeneratedLabel |
about.labels |
已合并 |
extendedLinkCategoryLabel |
about.labels |
已合并 |
extendedLinkLabel |
about.labels |
已合并 |
extendedLinkTypeLabel |
about.labels |
已合并 |
extendedlinkHrefLabel |
about.labels |
已合并 |
EndTimeLabel |
about.resource.attribute.labels |
已合并 |
ProcessingEndTimeLabel |
about.resource.attribute.labels |
已合并 |
StartTimeLabel |
about.resource.attribute.labels |
已合并 |
TimeGeneratedLabel |
about.resource.attribute.labels |
已合并 |
extendedLinkCategoryLabel |
about.resource.attribute.labels |
已合并 |
extendedLinkLabel |
about.resource.attribute.labels |
已合并 |
extendedLinkTypeLabel |
about.resource.attribute.labels |
已合并 |
extendedlinkHrefLabel |
about.resource.attribute.labels |
已合并 |
EndTimeLabel1 |
additional.fields |
已合并 |
IoTHub_ResourceId_label |
additional.fields |
已合并 |
IoTHub_Type_label |
additional.fields |
已合并 |
Protocols_label |
additional.fields |
已合并 |
RemediationSteps_label |
additional.fields |
已合并 |
Scopes_label |
additional.fields |
已合并 |
StartTimeLabel1 |
additional.fields |
已合并 |
TimeGeneratedLabel1 |
additional.fields |
已合并 |
account_type |
additional.fields |
已合并 |
alert_generation_status_label |
additional.fields |
已合并 |
bacnet_service_label |
additional.fields |
已合并 |
billed_size_label |
additional.fields |
已合并 |
category_label |
additional.fields |
已合并 |
event_data_info |
additional.fields |
已合并 |
extended_properties_device_id_label |
additional.fields |
已合并 |
ip_category |
additional.fields |
已合并 |
is_billable_label |
additional.fields |
已合并 |
is_learnable_label |
additional.fields |
已合并 |
item_id_label |
additional.fields |
已合并 |
key |
additional.fields |
已映射:IpAddress → nic_sub_field |
key_value |
additional.fields |
已合并 |
mode_label |
additional.fields |
已合并 |
nic_field |
additional.fields |
已合并 |
nic_sub_field |
additional.fields |
已合并 |
owner_label |
additional.fields |
已合并 |
processed_by_sentinel_label |
additional.fields |
已合并 |
protocol_label |
additional.fields |
已合并 |
provider_name_label |
additional.fields |
已合并 |
remediation_steps_label |
additional.fields |
已合并 |
role_label |
additional.fields |
已合并 |
service_object_type |
additional.fields |
已合并 |
techniques_label |
additional.fields |
已合并 |
tenantIdLabel |
additional.fields |
已合并 |
time_received_label |
additional.fields |
已合并 |
type_ext_label |
additional.fields |
已合并 |
type_label |
additional.fields |
已合并 |
value_label |
additional.fields |
已合并 |
authentication_type |
extensions.auth.auth_details |
直接映射 |
SensorId |
intermediary.hostname |
直接映射 |
record.TimeGenerated |
metadata.event_timestamp |
解析为 ISO8601 |
record.properties.Timestamp |
metadata.event_timestamp |
解析为 ISO8601 |
record.time |
metadata.event_timestamp |
解析为 ISO8601 |
has_principal |
metadata.event_type |
已映射:true → NETWORK_CONNECTION、true → STATUS_UPDATE |
record.operationName |
metadata.product_event_type |
直接映射 |
raw_event_id |
metadata.product_log_id |
直接映射 |
record.SystemAlertId |
metadata.product_log_id |
直接映射 |
record.alertId |
metadata.product_log_id |
直接映射 |
record.properties.extendedProperties.alert_Id |
metadata.product_log_id |
直接映射 |
product_name |
metadata.product_name |
直接映射 |
record.properties.productName |
metadata.product_name |
直接映射 |
vendor_name |
metadata.vendor_name |
直接映射 |
record.properties.RawEventData.AffectedItems.0.InternetMessageId |
network.email.mail_id |
直接映射 |
record.properties.RawEventData.Folders.0.FolderItems.0.InternetMessageId |
network.email.mail_id |
直接映射 |
record.properties.RawEventData.Item.InternetMessageId |
network.email.mail_id |
直接映射 |
email_subject |
network.email.subject |
已合并 |
operation |
network.email.subject |
已映射(对照表) |
record.properties.UserAgent |
network.http.user_agent |
直接映射 |
user_agent |
network.http.user_agent |
直接映射 |
network_session_id |
network.session_id |
直接映射 |
record.ExtendedProperties.accountSessionId |
network.session_id |
直接映射 |
record.properties.RawEventData.ClientRequestId |
network.session_id |
直接映射 |
record.clientApplication |
principal.application |
直接映射 |
record.properties.extendedProperties.clientApplication |
principal.application |
直接映射 |
SourceDevice |
principal.asset.hostname |
直接映射 |
client_hostname |
principal.asset.hostname |
直接映射 |
compromised_hostname |
principal.asset.hostname |
直接映射 |
SourceDeviceAddress |
principal.asset.ip |
已映射:IPv4 正则表达式 |
clientIpAddress |
principal.asset.ip |
已合并 |
SourceComputerId |
principal.asset.product_object_id |
直接映射 |
SourceDevice |
principal.hostname |
直接映射 |
client_hostname |
principal.hostname |
直接映射 |
compromised_hostname |
principal.hostname |
直接映射 |
SourceDeviceAddress |
principal.ip |
已映射:IPv4 正则表达式 |
clientIpAddress |
principal.ip |
已合并 |
alertLabel |
principal.labels |
已合并 |
cityLabel |
principal.location.city |
直接映射 |
record.properties.City |
principal.location.city |
直接映射 |
countryLabel |
principal.location.country_or_region |
直接映射 |
record.clientIpLocation |
principal.location.country_or_region |
直接映射 |
record.clientLocation |
principal.location.country_or_region |
直接映射 |
record.properties.clientLocation |
principal.location.country_or_region |
直接映射 |
record.properties.extendedProperties.clientLocation |
principal.location.country_or_region |
直接映射 |
isp |
principal.location.name |
直接映射 |
entity.location.latitude |
principal.location.region_coordinates.latitude |
直接映射 |
entity.location.longitude |
principal.location.region_coordinates.longitude |
直接映射 |
os_platform |
principal.platform |
已映射:iOS → MAC |
record.ExtendedProperties.suspiciousCommandLine |
principal.process.command_line |
直接映射 |
record.ExtendedProperties.suspiciousProcess |
principal.process.file.full_path |
直接映射 |
record.properties.RawEventData.ClientProcessName |
principal.process.file.full_path |
直接映射 |
record.ExtendedProperties.suspiciousProcessId |
principal.process.pid |
直接映射 |
account_id |
principal.resource.attribute.labels |
已合并 |
account_object_id |
principal.resource.attribute.labels |
已合并 |
alertLabel |
principal.resource.attribute.labels |
已合并 |
alertLabel1 |
principal.resource.attribute.labels |
已合并 |
app_instance_id |
principal.resource.attribute.labels |
已合并 |
compromisedEntityLabel |
principal.resource.attribute.labels |
已合并 |
compromisedEntityLabel1 |
principal.resource.attribute.labels |
已合并 |
correlationKeyLabel |
principal.resource.attribute.labels |
已合并 |
effectiveSubscriptionIdLabel |
principal.resource.attribute.labels |
已合并 |
object_id |
principal.resource.attribute.labels |
已合并 |
object_name |
principal.resource.attribute.labels |
已合并 |
object_type |
principal.resource.attribute.labels |
已合并 |
potential_causes |
principal.resource.attribute.labels |
已合并 |
productComponentNameLabel |
principal.resource.attribute.labels |
已合并 |
sql_instance_name_label |
principal.resource.attribute.labels |
已合并 |
sql_server_name_label |
principal.resource.attribute.labels |
已合并 |
supporting_evidence_label |
principal.resource.attribute.labels |
已合并 |
system_alert_id_label |
principal.resource.attribute.labels |
已合并 |
zone_interface_label |
principal.resource.attribute.labels |
已合并 |
record.properties.extendedProperties.resourceType |
principal.resource.name |
直接映射 |
resourceType |
principal.resource.name |
直接映射 |
record.ResourceId |
principal.resource.product_object_id |
直接映射 |
mailbox_owner_upn |
principal.user.email_addresses |
已合并 |
principal_user_display_name |
principal.user.user_display_name |
直接映射 |
record.ExtendedProperties.userName |
principal.user.user_display_name |
直接映射 |
client_user |
principal.user.userid |
直接映射 |
principal_userid |
principal.user.userid |
直接映射 |
record.properties.RawEventData.LogonUserSid |
principal.user.windows_sid |
直接映射 |
action |
security_result.action |
已合并 |
operation |
security_result.action |
已映射(对照表) |
tacticsLabel |
security_result.attack_details.tactics |
已合并 |
category_details_label |
security_result.category_details |
已合并 |
threat_category |
security_result.category_details |
已合并 |
record.Description |
security_result.description |
直接映射 |
record.properties.description |
security_result.description |
直接映射 |
KindLabel |
security_result.detection_fields |
已合并 |
action_type |
security_result.detection_fields |
已合并 |
application_id |
security_result.detection_fields |
已合并 |
device_type |
security_result.detection_fields |
已合并 |
field |
security_result.detection_fields |
已合并 |
incidentdetectionfields |
security_result.detection_fields |
已合并 |
incidentdetectionfields1 |
security_result.detection_fields |
已合并 |
intent_label |
security_result.detection_fields |
已合并 |
is_admin_operation_label |
security_result.detection_fields |
已合并 |
is_impersonated_label |
security_result.detection_fields |
已合并 |
is_new_label |
security_result.detection_fields |
已合并 |
operation |
security_result.detection_fields |
已映射:MailItemsAccessed → field |
product_component_name_ext_label |
security_result.detection_fields |
已合并 |
sourcesystemdetectionfields |
security_result.detection_fields |
已合并 |
statusdetectionfields |
security_result.detection_fields |
已合并 |
statusdetectionfields1 |
security_result.detection_fields |
已合并 |
trojan_script_malgent_msr_label |
security_result.detection_fields |
已合并 |
vendor_original_id_label |
security_result.detection_fields |
已合并 |
violation_count_label |
security_result.detection_fields |
已合并 |
report_id |
security_result.rule_id |
直接映射 |
alertDisplayName |
security_result.rule_name |
直接映射 |
record.AlertName |
security_result.rule_name |
直接映射 |
alert_severity |
security_result.severity |
直接映射 |
severity |
security_result.severity |
直接映射 |
alert_severity |
security_result.severity_details |
直接映射 |
record.properties.severity |
security_result.severity_details |
直接映射 |
record.DisplayName |
security_result.summary |
直接映射 |
summary |
security_result.summary |
直接映射 |
record.AlertType |
security_result.threat_name |
直接映射 |
record.properties.alertType |
security_result.threat_name |
直接映射 |
AlertManagementUri |
security_result.url_back_to_product |
直接映射 |
record.properties.RawEventData.Folder.Path |
src.resource.name |
直接映射 |
record.properties.RawEventData.Folder.Id |
src.resource.product_object_id |
直接映射 |
application |
target.application |
直接映射 |
DestinationDevice |
target.asset.hostname |
直接映射 |
record.ExtendedProperties.compromisedHost |
target.asset.hostname |
直接映射 |
DestinationDeviceAddress |
target.asset.ip |
已映射:IPv4 正则表达式 |
CompromisedEntityId |
target.asset.product_object_id |
直接映射 |
file_name |
target.file.names |
已合并 |
operation |
target.file.names |
已映射(对照表) |
operation |
target.file.size |
已映射(对照表) |
record.properties.RawEventData.Item.SizeInBytes |
target.file.size |
直接映射 |
DestinationDevice |
target.hostname |
直接映射 |
originating_server |
target.hostname |
直接映射 |
record.ExtendedProperties.compromisedHost |
target.hostname |
直接映射 |
DestinationDeviceAddress |
target.ip |
已映射:IPv4 正则表达式 |
target_process_command_line |
target.process.command_line |
直接映射 |
target_process_file |
target.process.file.full_path |
直接映射 |
target_process_id |
target.process.pid |
直接映射 |
workspaceLabel |
target.resource.attribute.labels |
已合并 |
workspaceResourceGroupLabel |
target.resource.attribute.labels |
已合并 |
AzureResourceId |
target.resource.id |
直接映射 |
record.properties.RawEventData.DestFolder.Path |
target.resource.name |
直接映射 |
record.properties.RawEventData.Item.ParentFolder.Path |
target.resource.name |
直接映射 |
record._Internal_WorkspaceResourceId |
target.resource.product_object_id |
直接映射 |
record.properties.RawEventData.DestFolder.Id |
target.resource.product_object_id |
直接映射 |
record.properties.RawEventData.Item.Id |
target.resource.product_object_id |
直接映射 |
operation |
target.user.email_addresses |
已映射(对照表) |
target_user |
target.user.email_addresses |
已映射:电子邮件正则表达式 |
| 不适用 | metadata.event_type |
常量:NETWORK_CONNECTION |
| 不适用 | metadata.product_name |
常量:MICROSOFT_DEFENDER_CLOUD_ALERTS |
| 不适用 | metadata.vendor_name |
常量:MICROSOFT_DEFENDER_CLOUD_ALERTS |
| 不适用 | principal.platform |
常量:MAC |
record.ExtendedProperties.clientIpAddress |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
record.ExtendedProperties.clientPrincipalName |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
record.ExtendedProperties.clientApplication |
event.idm.read_only_udm.principal.application |
从变更日志映射 |
record.ExtendedProperties.Potential causes |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
record.ExtendedProperties.investigationSteps |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
record.ExtendedProperties.alertId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Entity.FriendlyName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Entity.SourceAddress.Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Entity.EntityIds |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Entity.Metadata.IsGraphCenter |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.ExtendedProperties |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Entities.FriendlyName |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
Entities.FileHashes.FriendlyName |
event.idm.read_only_udm.target.file.sha1 |
从变更日志映射 |
Entities.FileHashes.FriendlyName |
event.idm.read_only_udm.target.file.md5 |
从变更日志映射 |
Entities.FileHashes.FriendlyName |
event.idm.read_only_udm.target.file.sha256 |
从变更日志映射 |
Entities.AzureResourceId |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
Entities.ResourceType |
event.idm.read_only_udm.target.resource.resource_subtype |
从变更日志映射 |
Entities.ResourceName |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
Entities.SourceAddress.Location.CountryName |
event.idm.read_only_udm.location.country_or_region |
从变更日志映射 |
Entities.SourceAddress.Location.City |
event.idm.read_only_udm.location.city |
从变更日志映射 |
Entities.SourceAddress.Location.State |
event.idm.read_only_udm.location.state |
从变更日志映射 |
Entities.SourceAddress.Location.Longitude |
event.idm.read_only_udm.location.region_coordinates.longitude |
从变更日志映射 |
Entities.SourceAddress.Location.Latitude |
event.idm.read_only_udm.location.region_coordinates.latitude |
从变更日志映射 |
Entities.SourceAddress.Location.Asn |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Entities.SourceAddress.Location.Carrier |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Entities.SourceAddress.Location.Organization |
event.idm.read_only_udm.principal.network.organization_name |
从变更日志映射 |
RecommendationLink |
event.idm.read_only_udm.metadata.url_back_to_product |
从变更日志映射 |
Properties.status.statusChangeDate |
event.idm.read_only_udm.security_result.last_updated_time |
从变更日志映射 |
StatusChangeDate |
event.idm.read_only_udm.target.resource.attribute.last_update_time |
从变更日志映射 |
Type |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
_TimeReceived |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
Properties.additionalData.scanId |
event.idm.read_only_udm.observer.resource.product_object_id |
从变更日志映射 |
Properties.additionalData.parentResource |
event.idm.read_only_udm.target.resource_ancestors.product_object_id |
从变更日志映射 |
Properties.additionalData.databasePlatform |
event.idm.read_only_udm.target.resource.resource_subtype |
从变更日志映射 |
Properties.metadata_data.techniques.0 |
event.idm.read_only_udm.security_result.attack_details.techniques.name |
从变更日志映射 |
Properties.links.azurePortal |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
Properties.displayName |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
Properties.additionalData.ruleId |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
Properties.additionalData.scanner |
event.idm.read_only_udm.observer.resource.name |
从变更日志映射 |
Properties.resourceDetails.id |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
Properties.resourceDetails.resourceName |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
Properties.resourceDetails.resourceProvider |
event.idm.read_only_udm.target.resource_ancestors.name |
从变更日志映射 |
FirstEvaluationDate |
event.idm.read_only_udm.security_result.first_discovered_time |
从变更日志映射 |
DiscoveredTimeUTC |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
RecommendationDisplayName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Recommendation DisplayName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RecommendationId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Recommendation Id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RecommendationName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Recommendation Name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RecommendationSeverity |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Recommendation Severity |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RecommendationState |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Recommendation State |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RemediationDescription |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Remediation_Description |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
SourceSystem |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Source System |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_ItemId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Item Id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.displayName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Metadata Display Name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.assessmentType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Assessment Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.policyDefinitionId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Policy Definition Id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.description |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Metadata Description |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.remediationDescription |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Remediation Description |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.preview |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Preview |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.severity |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Metadata Severity |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.userImpact |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
User Impact |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.implementationEffort |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Implementation Effort |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.publishDates.public |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Public Publish Date |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.cloudProviders |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Cloud Providers %{index} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.managementProvider |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Management Provider |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.securityIssue |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Security Issue |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.recommendationCategory |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Recommendation Category |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_IsBillable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Is Billable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_BilledSize |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Billed Size |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IsSnapshot |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Is Snapshot |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ResourceTenantId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Resource Tenant ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.additionalData.hasBaseline |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Has Baseline |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.additionalData.query |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Query |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.additionalData.remediationDescription |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Additional Remediation Description |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.additionalData.remediationQuery |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Remediation Query |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.additionalData.impact |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Impact |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
benchmarks.json_array2.item.reference |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Benchmark Reference |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.status.firstEvaluationDate |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
First Evaluation Date |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.resourceDetails.nativeResourceId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Native Resource ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
benchmarks.json_array2.item.benchmark |
Benchmark 个密钥到 event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.securityCategories |
Security Categories 个密钥到 event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.metadata_data.categories |
Metadata Categories 个密钥到 event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Properties.additionalData.scanTime |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
scanTime |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
Properties.status.code |
event.idm.read_only_udm.security_result.outcomes |
从变更日志映射 |
Status Code |
event.idm.read_only_udm.security_result.outcomes |
从变更日志映射 |
Properties.status.cause |
event.idm.read_only_udm.security_result.outcomes |
从变更日志映射 |
status_cause |
event.idm.read_only_udm.security_result.outcomes |
从变更日志映射 |
Properties.resourceDetails.resourceType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Resource Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.TimeGenerated |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
record.ExtendedProperties.suspiciousProcessId |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
record.ExtendedProperties.suspiciousProcess |
event.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
record.ExtendedProperties.suspiciousCommandLine |
event.idm.read_only_udm.principal.process.command_line |
从变更日志映射 |
record.ExtendedProperties.userName |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
record.ExtendedProperties.compromisedHost |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
从变更日志映射 |
record.ExtendedProperties.accountSessionId |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
SourceDeviceAddress |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
SourceDeviceAddress |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
DestinationDeviceAddress |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
DestinationDeviceAddress |
event.idm.read_only_udm.target.asset.ip |
从变更日志映射 |
SourceDevice |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
SourceDevice |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
DestinationDevice |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
DestinationDevice |
event.idm.read_only_udm.target.asset.hostname |
从变更日志映射 |
SourceComputerId |
event.idm.read_only_udm.principal.asset.product_object_id |
从变更日志映射 |
CompromisedEntityId |
event.idm.read_only_udm.target.asset.product_object_id |
从变更日志映射 |
SensorId |
event.idm.read_only_udm.intermediary.hostname |
从变更日志映射 |
Category |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
AlertManagementUri |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
record.VendorOriginalId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
VendorOriginalId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
ProductComponentName |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
ViolationCount |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
isNew |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
record.ProviderName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ProviderName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
DeviceId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ExtendedProperties_DeviceId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_TimeReceived |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
BACnet Service |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
bacnet_service |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Protocol |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
isLearnable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RemediationSteps |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Techniques |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Alert generation status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ProcessedBySentinel |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.Entities |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Entity: %{key}_%{index} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IoTHub.ResourceId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IoTHub_ResourceId_%{index} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IoTHub.Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IoTHub_Type_%{index} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Owners |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Owners_%{index}_%{owner_index} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Nics |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Nics_%{index}_%{nic_index}_IpAddress_%{sub_key} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Nics_%{index}_%{nic_index}_%{key} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Protocols |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Protocols_%{index} |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.properties.RawEventData.ClientProcessName |
event.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
record.properties.RawEventData.ClientRequestId |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
record.properties.RawEventData.LogonUserSid |
event.idm.read_only_udm.principal.user.windows_sid |
从变更日志映射 |
record.properties.RawEventData.MailboxOwnerUPN |
event.idm.read_only_udm.principal.user.email_addresses |
从变更日志映射 |
record.properties.ISP |
event.idm.read_only_udm.principal.location.name |
从变更日志映射 |
record.properties.RawEventData.OriginatingServer |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
record.properties.Application |
event.idm.read_only_udm.target.application |
从变更日志映射 |
record.properties.ReportId |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
record.properties.IsImpersonated |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
record.properties.IsAdminOperation |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
zone_interface |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.extendedProperties.potential causes |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.extendedProperties.productComponentName |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.extendedProperties.effectiveSubscriptionId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.extendedProperties.sql server name |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.extendedProperties.sql instance name |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.supportingEvidence |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.systemAlertId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
record.properties.RawEventData.UserId |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
record.properties.RawEventData.Id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。