收集 Microsoft Defender for Cloud 提醒

支持的平台:

本文档介绍了如何将 Microsoft Defender for Cloud(以前称为 Azure 安全中心)的提醒注入到 Google Security Operations。您可以使用以下两种受支持的方法配置提取:

  • 方法 1:Azure 事件中心(推荐):Defender for Cloud 持续导出功能可将提醒直接流式传输到 Azure 事件中心,Google SecOps 可从该事件中心近乎实时地提取提醒。
  • 方法 2:Azure Blob Storage V2:Defender for Cloud 持续导出功能将提醒传送到 Log Analytics 工作区,Log Analytics 数据导出规则将这些提醒写入 Azure 存储账号,然后 Google SecOps 会按照轮询时间表从 Blob 容器中提取这些提醒。

Microsoft Defender for Cloud 是一个云原生应用保护平台,可在 Azure、混合云和多云工作负载中提供统一的安全管理和威胁防护。

准备工作

确保您满足以下前提条件:

  • 两种方法共有的步骤

    • Google SecOps 实例。
    • Microsoft Azure 门户的特权访问权限,包括:
      • 在 Microsoft Defender for Cloud 订阅中配置持续导出。
    • 包含 Microsoft Defender for Cloud 的 Azure 订阅的 Security AdminOwner 角色。
    • 订阅中已启用 Microsoft Defender for Cloud,并且至少有一个 Defender 方案处于有效状态。
  • 方法 1 的其他前提条件(Azure 事件中心)

    • 创建事件中心命名空间和事件中心以及管理事件中心访问政策的权限。
    • 目标事件中心政策的写入权限(持续导出功能需要此权限)。
  • 方法 2 的其他前提条件 (Azure Blob Storage V2)

    • 创建或管理 Log Analytics 工作区以及在该工作区中创建数据导出规则的权限。
    • 创建包含 Blob 容器的 Azure 存储账号并检索其访问密钥的权限。

如果您希望近乎实时地提取 Defender for Cloud 提醒,并且可以向 Google SecOps 授予对 Azure 事件中心的访问权限,请使用此方法。

创建事件中心命名空间

事件中心命名空间是一个管理容器,用于容纳一个或多个事件中心。

  1. Azure 门户中,搜索事件中心
  2. 点击 + 创建
  3. 提供以下配置详细信息:

    设置
    订阅 选择包含 Microsoft Defender for Cloud 的订阅。
    资源组 选择现有组或创建新组。
    命名空间名称 输入唯一名称(例如 secops-defender-ns)。
    位置 选择与 Google SecOps 实例相同的区域(部署在其他区域会降低提取吞吐量)。
    价格层级 标准(建议用于生产环境)。
    吞吐量单位 首先,点击 1,然后启用自动充气功能(推荐)。
  4. 点击 Review + create(检查 + 创建)。

  5. 查看概览,然后点击创建

  6. 等待部署完成(1-2 分钟)。

创建事件中心

  1. 部署命名空间后,前往事件中心命名空间。
  2. 在左侧导航栏中,选择实体下的事件中心
  3. 点击 + 活动中心
  4. 提供以下配置详细信息:

    设置
    名称 输入与日志类型匹配的唯一名称(例如 defender-cloud-alerts);在配置 Defender 持续导出时,请避免将此字段留空,以免系统创建额外的事件中心。
    分区数 40(建议采用此配置,以实现最佳 Google SecOps 伸缩)。
    消息保留 至少 7 天。设置您能承受的最长保留期限,以便在配额限制结束后,日志不会在重新开始提取之前被删除。
    拍摄 已停用(直接提取事件中心数据时不需要)。
  5. 点击创建

获取事件中心连接字符串

Google SecOps 需要连接字符串才能向事件中心进行身份验证。

  1. 前往事件中心命名空间
  2. 在左侧导航栏中,选择设置下的共享访问权限政策
  3. 点击默认政策 RootManageSharedAccessKey
  4. 复制连接字符串 - 主密钥
  5. 请妥善保存此连接字符串。

    示例

    Original: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=defender-cloud-alerts
    
    Remove EntityPath: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

选项 B:事件中心级连接字符串

  1. 前往事件中心(而非命名空间)。
  2. 在左侧导航栏中,选择设置下的共享访问权限政策
  3. 点击 + 添加以创建新政策。
  4. 提供以下配置详细信息:
    • 政策名称:输入一个描述性名称(例如 chronicle-listen)。
    • 权限:仅选择收听(只读访问权限)。
  5. 点击创建
  6. 点击新创建的政策。
  7. 复制连接字符串 - 主密钥
  8. 请妥善保存此连接字符串。

将 Microsoft Defender for Cloud 配置为将提醒流式传输到事件中心

Microsoft Defender for Cloud 使用持续导出功能将提醒和建议流式传输到事件中心。

  1. 登录 Azure 门户
  2. 搜索并打开 Microsoft Defender for Cloud
  3. 在 Defender for Cloud 资源菜单中,选择环境设置
  4. 选择要为其配置数据导出的订阅
  5. 设置下的资源菜单中,选择持续导出
  6. 选择活动中心标签页。
  7. 提供以下配置详细信息:
    • 是否已启用导出功能?:切换到开启位置。
    • 导出的数据类型部分,选择要导出的数据类型。如需收集安全提醒,请选中以下复选框:
      • 安全提醒
      • (可选)安全建议安全分数监管合规攻击路径以及其他所需类型
    • 为每个所选数据类型配置过滤条件(例如,仅导出或所有严重程度)。
    • 导出频率部分,选择频率:
      • 流式传输:在生成提醒时发送提醒(建议用于 Google SecOps)。
      • 快照:每周发送当前状态的快照(仅用于定期报告)。
    • 导出目标部分中,配置目标:
      • 导出目标:选择事件中心
      • 订阅:选择包含事件中心命名空间的订阅。
      • 事件中心命名空间:选择 secops-defender-ns(或您之前创建的命名空间)。
      • 事件中心名称:选择 defender-cloud-alerts(或您之前创建的事件中心)。请务必选择现有的事件中心;如果将此字段留空,系统会创建额外的事件中心,可能会导致您的 Feed 配额用尽。
      • 事件中心政策名称:选择 RootManageSharedAccessKey 或具有发送权限的自定义政策。
  8. 点击保存

(可选)创建专用消费者群组

默认情况下,事件中心提供名为 $Default 的消费者群组。对于生产环境,建议为 Google SecOps 创建专用消费者群组。

  1. 前往事件中心(而非命名空间)。
  2. 在左侧导航栏中,选择实体下的消费群体
  3. 点击 + 消费群体
  4. 提供以下配置详细信息:
    • 名称:输入一个描述性名称(例如 chronicle)。
  5. 点击创建

在 Google SecOps 中配置 Feed 以注入 Microsoft Defender for Cloud 提醒(方法 1)

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Microsoft Defender for Cloud Alerts)。
  5. 选择 Microsoft Azure Event Hub 作为来源类型
  6. 选择 Microsoft Defender For Cloud 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • Event Hub 名称:输入 Event Hub 名称(例如 defender-cloud-alerts)。
    • 事件中心消费组:输入消费组名称。
      • 使用 $Default 作为默认的消费者群组。
      • 如果您创建了专用消费者群组,请输入其名称(例如 chronicle)。
    • Event Hub 连接字符串:输入您之前捕获的 Event Hub 连接字符串。

      如果使用命名空间级连接字符串

      • 确保您已移除 EntityPath 参数

      如果使用事件中心级连接字符串: - 请按原样使用连接字符串(包括 EntityPath)。

    • Azure 存储连接字符串(可选):用于事件中心检查点存储的旧版字段;留空。

    • Azure Storage 容器名称(可选):用于 Event Hub 检查点存储的旧版字段;留空。

    • Azure SAS 令牌(可选):当您的安全政策禁止共享事件中心连接字符串时,可使用此令牌作为事件中心的替代身份验证方式;如果您已提供上述连接字符串,请留空。

    • 资源命名空间资源命名空间

    • 注入标签:要应用于此 Feed 中事件的标签。

  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

方法 2:Azure Blob Storage V2

如果您的组织已在 Log Analytics 工作区中保留 Defender for Cloud 提醒(出于合规性或长期存储目的),并且您希望 Google SecOps 从 Azure 存储账号中注入相同的提醒,请使用此方法。Microsoft Defender for Cloud 持续导出功能不会直接写入存储账号,因此此方法依赖于标准的 Log Analytics 数据导出功能,将提醒放置在 Blob 存储中,然后 Google SecOps 从中读取这些提醒。

端到端数据路径为:

  • Microsoft Defender for Cloud > 持续导出到 Log Analytics 工作区
  • Log Analytics 工作区 > 数据导出规则将 SecurityAlert 表写入 Azure 存储账号(Blob 容器)
  • Google SecOps Azure Blob Storage V2 Feed 会轮询 Blob 容器并提取新提醒

将 Microsoft Defender for Cloud 配置为将提醒流式传输到 Log Analytics 工作区

  1. 登录 Azure 门户
  2. 搜索并打开 Microsoft Defender for Cloud
  3. 在 Defender for Cloud 资源菜单中,选择环境设置
  4. 选择要为其配置数据导出的订阅
  5. 设置下的资源菜单中,选择持续导出
  6. 选择 Log Analytics 工作区标签页。
  7. 提供以下配置详细信息:
    • 是否已启用导出功能?:切换到开启位置。
    • 导出的数据类型部分,选择安全提醒(以及您要捕获的任何其他数据类型)。
    • 根据需要,为每种所选数据类型配置严重程度过滤条件。
    • 导出频率部分中,选择流式传输以实现近乎实时的导出。
    • 导出目标部分中,配置目标:
      • 导出目标:选择 Log Analytics 工作区
      • 订阅:选择包含工作区的订阅。
      • Log Analytics 工作区:选择现有工作区或创建新工作区。
  8. 点击保存

创建 Azure 存储账号和 Blob 容器

  1. Azure 门户中,搜索存储账号
  2. 点击 + 创建
  3. 提供以下配置详细信息:

    设置
    订阅 选择包含 Log Analytics 工作区的订阅。
    资源组 使用与工作区相同的资源组(推荐)。
    存储账号名称 输入唯一名称(例如 secopsdefenderblob)。
    区域 与 Log Analytics 工作区相同的区域(数据导出必需)。
    性能 标准版。
    冗余 LRS(本地冗余存储)或 GRS,具体取决于您的持久性政策。
  4. 点击审核 + 创建,然后点击创建

  5. 部署完成后,前往存储账号。

  6. 在左侧导航栏中,选择数据存储区下的容器

  7. 点击 + 容器

  8. 提供以下配置详细信息:

    • 名称:输入一个描述性名称(例如 defender-cloud-alerts)。
    • 公开访问权限级别私密(不允许匿名访问)
  9. 点击创建

配置 Log Analytics 数据导出规则

  1. Azure 门户中,打开您选择作为持续导出目标的 Log Analytics 工作区。
  2. 在左侧导航栏中,选择设置下的数据导出
  3. 点击 + 新导出规则
  4. 提供以下配置详细信息:
    • 规则名称:输入一个描述性名称(例如 defender-alerts-to-blob)。
    • 来源:选择 SecurityAlert 表(Defender for Cloud 持续导出功能用于导出提醒的表)。
    • 目标类型:选择存储账号
    • 订阅:选择包含存储账号的订阅。
    • 存储账号:选择您在上面创建的存储账号。
  5. 点击创建

获取存储账号凭据

Google SecOps 使用共享访问密钥向存储账号进行身份验证。

  1. 在存储账号中,选择安全性 + 网络下的访问密钥
  2. 点击显示密钥
  3. 找到 key1 并复制以下值:
    • 存储账号名称:您创建的存储账号的名称。
    • 密钥:512 位共享访问密钥(采用 base64 编码)。
  4. 请妥善保存这些值。

在 Google SecOps 中配置 Feed 以注入 Microsoft Defender for Cloud 提醒(方法 2)

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Microsoft Defender for Cloud Alerts - Blob)。
  5. 选择 Microsoft Azure Blob Storage V2 作为来源类型
  6. 选择 Microsoft Defender For Cloud 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • Azure URI:输入包含容器路径的 Blob 服务端点网址。包含尾随斜杠。

      https://<STORAGE_ACCOUNT>.blob.core.windows.net/<CONTAINER>/
      

      替换以下内容:

      • <STORAGE_ACCOUNT>:您的 Azure 存储账号名称(例如 secopsdefenderblob)。
      • <CONTAINER>:Log Analytics 数据导出功能将 SecurityAlert 行数据导出到的 blob 容器名称(例如 defender-cloud-alerts)。
    • 来源删除选项:根据您的偏好选择删除选项:

      • 永不:转移后永不删除任何文件(建议在首次设置和审核保留时使用)。
      • 删除已转移的文件:在成功转移后删除文件。
      • 删除已转移的文件和空目录:在成功转移后删除文件和空目录。
    • 文件存在时间上限(天):包含在过去指定天数内修改的文件(默认值为 180)。

    • 共享密钥:输入您从存储账号中捕获的共享访问密钥值。

    • 资源命名空间资源命名空间

    • 注入标签:要应用于此 Feed 中事件的标签。

  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
EndTimeLabel about.labels 已合并
ProcessingEndTimeLabel about.labels 已合并
StartTimeLabel about.labels 已合并
TimeGeneratedLabel about.labels 已合并
extendedLinkCategoryLabel about.labels 已合并
extendedLinkLabel about.labels 已合并
extendedLinkTypeLabel about.labels 已合并
extendedlinkHrefLabel about.labels 已合并
EndTimeLabel about.resource.attribute.labels 已合并
ProcessingEndTimeLabel about.resource.attribute.labels 已合并
StartTimeLabel about.resource.attribute.labels 已合并
TimeGeneratedLabel about.resource.attribute.labels 已合并
extendedLinkCategoryLabel about.resource.attribute.labels 已合并
extendedLinkLabel about.resource.attribute.labels 已合并
extendedLinkTypeLabel about.resource.attribute.labels 已合并
extendedlinkHrefLabel about.resource.attribute.labels 已合并
EndTimeLabel1 additional.fields 已合并
IoTHub_ResourceId_label additional.fields 已合并
IoTHub_Type_label additional.fields 已合并
Protocols_label additional.fields 已合并
RemediationSteps_label additional.fields 已合并
Scopes_label additional.fields 已合并
StartTimeLabel1 additional.fields 已合并
TimeGeneratedLabel1 additional.fields 已合并
account_type additional.fields 已合并
alert_generation_status_label additional.fields 已合并
bacnet_service_label additional.fields 已合并
billed_size_label additional.fields 已合并
category_label additional.fields 已合并
event_data_info additional.fields 已合并
extended_properties_device_id_label additional.fields 已合并
ip_category additional.fields 已合并
is_billable_label additional.fields 已合并
is_learnable_label additional.fields 已合并
item_id_label additional.fields 已合并
key additional.fields 已映射:IpAddressnic_sub_field
key_value additional.fields 已合并
mode_label additional.fields 已合并
nic_field additional.fields 已合并
nic_sub_field additional.fields 已合并
owner_label additional.fields 已合并
processed_by_sentinel_label additional.fields 已合并
protocol_label additional.fields 已合并
provider_name_label additional.fields 已合并
remediation_steps_label additional.fields 已合并
role_label additional.fields 已合并
service_object_type additional.fields 已合并
techniques_label additional.fields 已合并
tenantIdLabel additional.fields 已合并
time_received_label additional.fields 已合并
type_ext_label additional.fields 已合并
type_label additional.fields 已合并
value_label additional.fields 已合并
authentication_type extensions.auth.auth_details 直接映射
SensorId intermediary.hostname 直接映射
record.TimeGenerated metadata.event_timestamp 解析为 ISO8601
record.properties.Timestamp metadata.event_timestamp 解析为 ISO8601
record.time metadata.event_timestamp 解析为 ISO8601
has_principal metadata.event_type 已映射:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
record.operationName metadata.product_event_type 直接映射
raw_event_id metadata.product_log_id 直接映射
record.SystemAlertId metadata.product_log_id 直接映射
record.alertId metadata.product_log_id 直接映射
record.properties.extendedProperties.alert_Id metadata.product_log_id 直接映射
product_name metadata.product_name 直接映射
record.properties.productName metadata.product_name 直接映射
vendor_name metadata.vendor_name 直接映射
record.properties.RawEventData.AffectedItems.0.InternetMessageId network.email.mail_id 直接映射
record.properties.RawEventData.Folders.0.FolderItems.0.InternetMessageId network.email.mail_id 直接映射
record.properties.RawEventData.Item.InternetMessageId network.email.mail_id 直接映射
email_subject network.email.subject 已合并
operation network.email.subject 已映射(对照表)
record.properties.UserAgent network.http.user_agent 直接映射
user_agent network.http.user_agent 直接映射
network_session_id network.session_id 直接映射
record.ExtendedProperties.accountSessionId network.session_id 直接映射
record.properties.RawEventData.ClientRequestId network.session_id 直接映射
record.clientApplication principal.application 直接映射
record.properties.extendedProperties.clientApplication principal.application 直接映射
SourceDevice principal.asset.hostname 直接映射
client_hostname principal.asset.hostname 直接映射
compromised_hostname principal.asset.hostname 直接映射
SourceDeviceAddress principal.asset.ip 已映射:IPv4 正则表达式
clientIpAddress principal.asset.ip 已合并
SourceComputerId principal.asset.product_object_id 直接映射
SourceDevice principal.hostname 直接映射
client_hostname principal.hostname 直接映射
compromised_hostname principal.hostname 直接映射
SourceDeviceAddress principal.ip 已映射:IPv4 正则表达式
clientIpAddress principal.ip 已合并
alertLabel principal.labels 已合并
cityLabel principal.location.city 直接映射
record.properties.City principal.location.city 直接映射
countryLabel principal.location.country_or_region 直接映射
record.clientIpLocation principal.location.country_or_region 直接映射
record.clientLocation principal.location.country_or_region 直接映射
record.properties.clientLocation principal.location.country_or_region 直接映射
record.properties.extendedProperties.clientLocation principal.location.country_or_region 直接映射
isp principal.location.name 直接映射
entity.location.latitude principal.location.region_coordinates.latitude 直接映射
entity.location.longitude principal.location.region_coordinates.longitude 直接映射
os_platform principal.platform 已映射:iOSMAC
record.ExtendedProperties.suspiciousCommandLine principal.process.command_line 直接映射
record.ExtendedProperties.suspiciousProcess principal.process.file.full_path 直接映射
record.properties.RawEventData.ClientProcessName principal.process.file.full_path 直接映射
record.ExtendedProperties.suspiciousProcessId principal.process.pid 直接映射
account_id principal.resource.attribute.labels 已合并
account_object_id principal.resource.attribute.labels 已合并
alertLabel principal.resource.attribute.labels 已合并
alertLabel1 principal.resource.attribute.labels 已合并
app_instance_id principal.resource.attribute.labels 已合并
compromisedEntityLabel principal.resource.attribute.labels 已合并
compromisedEntityLabel1 principal.resource.attribute.labels 已合并
correlationKeyLabel principal.resource.attribute.labels 已合并
effectiveSubscriptionIdLabel principal.resource.attribute.labels 已合并
object_id principal.resource.attribute.labels 已合并
object_name principal.resource.attribute.labels 已合并
object_type principal.resource.attribute.labels 已合并
potential_causes principal.resource.attribute.labels 已合并
productComponentNameLabel principal.resource.attribute.labels 已合并
sql_instance_name_label principal.resource.attribute.labels 已合并
sql_server_name_label principal.resource.attribute.labels 已合并
supporting_evidence_label principal.resource.attribute.labels 已合并
system_alert_id_label principal.resource.attribute.labels 已合并
zone_interface_label principal.resource.attribute.labels 已合并
record.properties.extendedProperties.resourceType principal.resource.name 直接映射
resourceType principal.resource.name 直接映射
record.ResourceId principal.resource.product_object_id 直接映射
mailbox_owner_upn principal.user.email_addresses 已合并
principal_user_display_name principal.user.user_display_name 直接映射
record.ExtendedProperties.userName principal.user.user_display_name 直接映射
client_user principal.user.userid 直接映射
principal_userid principal.user.userid 直接映射
record.properties.RawEventData.LogonUserSid principal.user.windows_sid 直接映射
action security_result.action 已合并
operation security_result.action 已映射(对照表)
tacticsLabel security_result.attack_details.tactics 已合并
category_details_label security_result.category_details 已合并
threat_category security_result.category_details 已合并
record.Description security_result.description 直接映射
record.properties.description security_result.description 直接映射
KindLabel security_result.detection_fields 已合并
action_type security_result.detection_fields 已合并
application_id security_result.detection_fields 已合并
device_type security_result.detection_fields 已合并
field security_result.detection_fields 已合并
incidentdetectionfields security_result.detection_fields 已合并
incidentdetectionfields1 security_result.detection_fields 已合并
intent_label security_result.detection_fields 已合并
is_admin_operation_label security_result.detection_fields 已合并
is_impersonated_label security_result.detection_fields 已合并
is_new_label security_result.detection_fields 已合并
operation security_result.detection_fields 已映射:MailItemsAccessedfield
product_component_name_ext_label security_result.detection_fields 已合并
sourcesystemdetectionfields security_result.detection_fields 已合并
statusdetectionfields security_result.detection_fields 已合并
statusdetectionfields1 security_result.detection_fields 已合并
trojan_script_malgent_msr_label security_result.detection_fields 已合并
vendor_original_id_label security_result.detection_fields 已合并
violation_count_label security_result.detection_fields 已合并
report_id security_result.rule_id 直接映射
alertDisplayName security_result.rule_name 直接映射
record.AlertName security_result.rule_name 直接映射
alert_severity security_result.severity 直接映射
severity security_result.severity 直接映射
alert_severity security_result.severity_details 直接映射
record.properties.severity security_result.severity_details 直接映射
record.DisplayName security_result.summary 直接映射
summary security_result.summary 直接映射
record.AlertType security_result.threat_name 直接映射
record.properties.alertType security_result.threat_name 直接映射
AlertManagementUri security_result.url_back_to_product 直接映射
record.properties.RawEventData.Folder.Path src.resource.name 直接映射
record.properties.RawEventData.Folder.Id src.resource.product_object_id 直接映射
application target.application 直接映射
DestinationDevice target.asset.hostname 直接映射
record.ExtendedProperties.compromisedHost target.asset.hostname 直接映射
DestinationDeviceAddress target.asset.ip 已映射:IPv4 正则表达式
CompromisedEntityId target.asset.product_object_id 直接映射
file_name target.file.names 已合并
operation target.file.names 已映射(对照表)
operation target.file.size 已映射(对照表)
record.properties.RawEventData.Item.SizeInBytes target.file.size 直接映射
DestinationDevice target.hostname 直接映射
originating_server target.hostname 直接映射
record.ExtendedProperties.compromisedHost target.hostname 直接映射
DestinationDeviceAddress target.ip 已映射:IPv4 正则表达式
target_process_command_line target.process.command_line 直接映射
target_process_file target.process.file.full_path 直接映射
target_process_id target.process.pid 直接映射
workspaceLabel target.resource.attribute.labels 已合并
workspaceResourceGroupLabel target.resource.attribute.labels 已合并
AzureResourceId target.resource.id 直接映射
record.properties.RawEventData.DestFolder.Path target.resource.name 直接映射
record.properties.RawEventData.Item.ParentFolder.Path target.resource.name 直接映射
record._Internal_WorkspaceResourceId target.resource.product_object_id 直接映射
record.properties.RawEventData.DestFolder.Id target.resource.product_object_id 直接映射
record.properties.RawEventData.Item.Id target.resource.product_object_id 直接映射
operation target.user.email_addresses 已映射(对照表)
target_user target.user.email_addresses 已映射:电子邮件正则表达式
不适用 metadata.event_type 常量:NETWORK_CONNECTION
不适用 metadata.product_name 常量:MICROSOFT_DEFENDER_CLOUD_ALERTS
不适用 metadata.vendor_name 常量:MICROSOFT_DEFENDER_CLOUD_ALERTS
不适用 principal.platform 常量:MAC
record.ExtendedProperties.clientIpAddress event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
record.ExtendedProperties.clientPrincipalName event.idm.read_only_udm.principal.user.userid 从变更日志映射
record.ExtendedProperties.clientApplication event.idm.read_only_udm.principal.application 从变更日志映射
record.ExtendedProperties.Potential causes event.idm.read_only_udm.security_result.summary 从变更日志映射
record.ExtendedProperties.investigationSteps event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
record.ExtendedProperties.alertId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Entity.FriendlyName event.idm.read_only_udm.additional.fields 从变更日志映射
Entity.SourceAddress.Type event.idm.read_only_udm.additional.fields 从变更日志映射
Entity.EntityIds event.idm.read_only_udm.additional.fields 从变更日志映射
Entity.Metadata.IsGraphCenter event.idm.read_only_udm.additional.fields 从变更日志映射
record.ExtendedProperties event.idm.read_only_udm.additional.fields 从变更日志映射
Entities.FriendlyName event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
Entities.FileHashes.FriendlyName event.idm.read_only_udm.target.file.sha1 从变更日志映射
Entities.FileHashes.FriendlyName event.idm.read_only_udm.target.file.md5 从变更日志映射
Entities.FileHashes.FriendlyName event.idm.read_only_udm.target.file.sha256 从变更日志映射
Entities.AzureResourceId event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
Entities.ResourceType event.idm.read_only_udm.target.resource.resource_subtype 从变更日志映射
Entities.ResourceName event.idm.read_only_udm.target.resource.name 从变更日志映射
Entities.SourceAddress.Location.CountryName event.idm.read_only_udm.location.country_or_region 从变更日志映射
Entities.SourceAddress.Location.City event.idm.read_only_udm.location.city 从变更日志映射
Entities.SourceAddress.Location.State event.idm.read_only_udm.location.state 从变更日志映射
Entities.SourceAddress.Location.Longitude event.idm.read_only_udm.location.region_coordinates.longitude 从变更日志映射
Entities.SourceAddress.Location.Latitude event.idm.read_only_udm.location.region_coordinates.latitude 从变更日志映射
Entities.SourceAddress.Location.Asn event.idm.read_only_udm.additional.fields 从变更日志映射
Entities.SourceAddress.Location.Carrier event.idm.read_only_udm.additional.fields 从变更日志映射
Entities.SourceAddress.Location.Organization event.idm.read_only_udm.principal.network.organization_name 从变更日志映射
RecommendationLink event.idm.read_only_udm.metadata.url_back_to_product 从变更日志映射
Properties.status.statusChangeDate event.idm.read_only_udm.security_result.last_updated_time 从变更日志映射
StatusChangeDate event.idm.read_only_udm.target.resource.attribute.last_update_time 从变更日志映射
Type event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
_TimeReceived event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
Properties.additionalData.scanId event.idm.read_only_udm.observer.resource.product_object_id 从变更日志映射
Properties.additionalData.parentResource event.idm.read_only_udm.target.resource_ancestors.product_object_id 从变更日志映射
Properties.additionalData.databasePlatform event.idm.read_only_udm.target.resource.resource_subtype 从变更日志映射
Properties.metadata_data.techniques.0 event.idm.read_only_udm.security_result.attack_details.techniques.name 从变更日志映射
Properties.links.azurePortal event.idm.read_only_udm.security_result.url_back_to_product 从变更日志映射
Properties.displayName event.idm.read_only_udm.security_result.summary 从变更日志映射
Properties.additionalData.ruleId event.idm.read_only_udm.security_result.rule_id 从变更日志映射
Properties.additionalData.scanner event.idm.read_only_udm.observer.resource.name 从变更日志映射
Properties.resourceDetails.id event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
Properties.resourceDetails.resourceName event.idm.read_only_udm.target.resource.name 从变更日志映射
Properties.resourceDetails.resourceProvider event.idm.read_only_udm.target.resource_ancestors.name 从变更日志映射
FirstEvaluationDate event.idm.read_only_udm.security_result.first_discovered_time 从变更日志映射
DiscoveredTimeUTC event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
RecommendationDisplayName event.idm.read_only_udm.additional.fields 从变更日志映射
Recommendation DisplayName event.idm.read_only_udm.additional.fields 从变更日志映射
RecommendationId event.idm.read_only_udm.additional.fields 从变更日志映射
Recommendation Id event.idm.read_only_udm.additional.fields 从变更日志映射
RecommendationName event.idm.read_only_udm.additional.fields 从变更日志映射
Recommendation Name event.idm.read_only_udm.additional.fields 从变更日志映射
RecommendationSeverity event.idm.read_only_udm.additional.fields 从变更日志映射
Recommendation Severity event.idm.read_only_udm.additional.fields 从变更日志映射
RecommendationState event.idm.read_only_udm.additional.fields 从变更日志映射
Recommendation State event.idm.read_only_udm.additional.fields 从变更日志映射
RemediationDescription event.idm.read_only_udm.additional.fields 从变更日志映射
Remediation_Description event.idm.read_only_udm.additional.fields 从变更日志映射
SourceSystem event.idm.read_only_udm.additional.fields 从变更日志映射
Source System event.idm.read_only_udm.additional.fields 从变更日志映射
_ItemId event.idm.read_only_udm.additional.fields 从变更日志映射
Item Id event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.displayName event.idm.read_only_udm.additional.fields 从变更日志映射
Metadata Display Name event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.assessmentType event.idm.read_only_udm.additional.fields 从变更日志映射
Assessment Type event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.policyDefinitionId event.idm.read_only_udm.additional.fields 从变更日志映射
Policy Definition Id event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.description event.idm.read_only_udm.additional.fields 从变更日志映射
Metadata Description event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.remediationDescription event.idm.read_only_udm.additional.fields 从变更日志映射
Remediation Description event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.preview event.idm.read_only_udm.additional.fields 从变更日志映射
Preview event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.severity event.idm.read_only_udm.additional.fields 从变更日志映射
Metadata Severity event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.userImpact event.idm.read_only_udm.additional.fields 从变更日志映射
User Impact event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.implementationEffort event.idm.read_only_udm.additional.fields 从变更日志映射
Implementation Effort event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.publishDates.public event.idm.read_only_udm.additional.fields 从变更日志映射
Public Publish Date event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.cloudProviders event.idm.read_only_udm.additional.fields 从变更日志映射
Cloud Providers %{index} event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.managementProvider event.idm.read_only_udm.additional.fields 从变更日志映射
Management Provider event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.securityIssue event.idm.read_only_udm.additional.fields 从变更日志映射
Security Issue event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.recommendationCategory event.idm.read_only_udm.additional.fields 从变更日志映射
Recommendation Category event.idm.read_only_udm.additional.fields 从变更日志映射
_IsBillable event.idm.read_only_udm.additional.fields 从变更日志映射
Is Billable event.idm.read_only_udm.additional.fields 从变更日志映射
_BilledSize event.idm.read_only_udm.additional.fields 从变更日志映射
Billed Size event.idm.read_only_udm.additional.fields 从变更日志映射
IsSnapshot event.idm.read_only_udm.additional.fields 从变更日志映射
Is Snapshot event.idm.read_only_udm.additional.fields 从变更日志映射
ResourceTenantId event.idm.read_only_udm.additional.fields 从变更日志映射
Resource Tenant ID event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.additionalData.hasBaseline event.idm.read_only_udm.additional.fields 从变更日志映射
Has Baseline event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.additionalData.query event.idm.read_only_udm.additional.fields 从变更日志映射
Query event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.additionalData.remediationDescription event.idm.read_only_udm.additional.fields 从变更日志映射
Additional Remediation Description event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.additionalData.remediationQuery event.idm.read_only_udm.additional.fields 从变更日志映射
Remediation Query event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.additionalData.impact event.idm.read_only_udm.additional.fields 从变更日志映射
Impact event.idm.read_only_udm.additional.fields 从变更日志映射
benchmarks.json_array2.item.reference event.idm.read_only_udm.additional.fields 从变更日志映射
Benchmark Reference event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.status.firstEvaluationDate event.idm.read_only_udm.additional.fields 从变更日志映射
First Evaluation Date event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.resourceDetails.nativeResourceId event.idm.read_only_udm.additional.fields 从变更日志映射
Native Resource ID event.idm.read_only_udm.additional.fields 从变更日志映射
benchmarks.json_array2.item.benchmark Benchmark 个密钥到 event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.securityCategories Security Categories 个密钥到 event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.metadata_data.categories Metadata Categories 个密钥到 event.idm.read_only_udm.additional.fields 从变更日志映射
Properties.additionalData.scanTime event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
scanTime event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
Properties.status.code event.idm.read_only_udm.security_result.outcomes 从变更日志映射
Status Code event.idm.read_only_udm.security_result.outcomes 从变更日志映射
Properties.status.cause event.idm.read_only_udm.security_result.outcomes 从变更日志映射
status_cause event.idm.read_only_udm.security_result.outcomes 从变更日志映射
Properties.resourceDetails.resourceType event.idm.read_only_udm.additional.fields 从变更日志映射
Resource Type event.idm.read_only_udm.additional.fields 从变更日志映射
record.TimeGenerated event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
record.ExtendedProperties.suspiciousProcessId event.idm.read_only_udm.principal.process.pid 从变更日志映射
record.ExtendedProperties.suspiciousProcess event.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
record.ExtendedProperties.suspiciousCommandLine event.idm.read_only_udm.principal.process.command_line 从变更日志映射
record.ExtendedProperties.userName event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
record.ExtendedProperties.compromisedHost event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
record.ExtendedProperties.accountSessionId event.idm.read_only_udm.network.session_id 从变更日志映射
SourceDeviceAddress event.idm.read_only_udm.principal.ip 从变更日志映射
SourceDeviceAddress event.idm.read_only_udm.principal.asset.ip 从变更日志映射
DestinationDeviceAddress event.idm.read_only_udm.target.ip 从变更日志映射
DestinationDeviceAddress event.idm.read_only_udm.target.asset.ip 从变更日志映射
SourceDevice event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
SourceDevice event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
DestinationDevice event.idm.read_only_udm.target.hostname 从变更日志映射
DestinationDevice event.idm.read_only_udm.target.asset.hostname 从变更日志映射
SourceComputerId event.idm.read_only_udm.principal.asset.product_object_id 从变更日志映射
CompromisedEntityId event.idm.read_only_udm.target.asset.product_object_id 从变更日志映射
SensorId event.idm.read_only_udm.intermediary.hostname 从变更日志映射
Category event.idm.read_only_udm.security_result.category_details 从变更日志映射
AlertManagementUri event.idm.read_only_udm.security_result.url_back_to_product 从变更日志映射
record.VendorOriginalId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
VendorOriginalId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ProductComponentName event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ViolationCount event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
isNew event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
record.ProviderName event.idm.read_only_udm.additional.fields 从变更日志映射
ProviderName event.idm.read_only_udm.additional.fields 从变更日志映射
DeviceId event.idm.read_only_udm.additional.fields 从变更日志映射
ExtendedProperties_DeviceId event.idm.read_only_udm.additional.fields 从变更日志映射
_TimeReceived event.idm.read_only_udm.additional.fields 从变更日志映射
Type event.idm.read_only_udm.additional.fields 从变更日志映射
BACnet Service event.idm.read_only_udm.additional.fields 从变更日志映射
bacnet_service event.idm.read_only_udm.additional.fields 从变更日志映射
Protocol event.idm.read_only_udm.additional.fields 从变更日志映射
isLearnable event.idm.read_only_udm.additional.fields 从变更日志映射
RemediationSteps event.idm.read_only_udm.additional.fields 从变更日志映射
Techniques event.idm.read_only_udm.additional.fields 从变更日志映射
Alert generation status event.idm.read_only_udm.additional.fields 从变更日志映射
ProcessedBySentinel event.idm.read_only_udm.additional.fields 从变更日志映射
record.Entities event.idm.read_only_udm.additional.fields 从变更日志映射
Entity: %{key}_%{index} event.idm.read_only_udm.additional.fields 从变更日志映射
IoTHub.ResourceId event.idm.read_only_udm.additional.fields 从变更日志映射
IoTHub_ResourceId_%{index} event.idm.read_only_udm.additional.fields 从变更日志映射
IoTHub.Type event.idm.read_only_udm.additional.fields 从变更日志映射
IoTHub_Type_%{index} event.idm.read_only_udm.additional.fields 从变更日志映射
Owners event.idm.read_only_udm.additional.fields 从变更日志映射
Owners_%{index}_%{owner_index} event.idm.read_only_udm.additional.fields 从变更日志映射
Nics event.idm.read_only_udm.additional.fields 从变更日志映射
Nics_%{index}_%{nic_index}_IpAddress_%{sub_key} event.idm.read_only_udm.additional.fields 从变更日志映射
Nics_%{index}_%{nic_index}_%{key} event.idm.read_only_udm.additional.fields 从变更日志映射
Protocols event.idm.read_only_udm.additional.fields 从变更日志映射
Protocols_%{index} event.idm.read_only_udm.additional.fields 从变更日志映射
record.properties.RawEventData.ClientProcessName event.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
record.properties.RawEventData.ClientRequestId event.idm.read_only_udm.network.session_id 从变更日志映射
record.properties.RawEventData.LogonUserSid event.idm.read_only_udm.principal.user.windows_sid 从变更日志映射
record.properties.RawEventData.MailboxOwnerUPN event.idm.read_only_udm.principal.user.email_addresses 从变更日志映射
record.properties.ISP event.idm.read_only_udm.principal.location.name 从变更日志映射
record.properties.RawEventData.OriginatingServer event.idm.read_only_udm.target.hostname 从变更日志映射
record.properties.Application event.idm.read_only_udm.target.application 从变更日志映射
record.properties.ReportId event.idm.read_only_udm.security_result.rule_id 从变更日志映射
record.properties.IsImpersonated event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
record.properties.IsAdminOperation event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
zone_interface event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.extendedProperties.potential causes event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.extendedProperties.productComponentName event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.extendedProperties.effectiveSubscriptionId event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.extendedProperties.sql server name event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.extendedProperties.sql instance name event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.supportingEvidence event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.systemAlertId event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record.properties.RawEventData.UserId event.idm.read_only_udm.principal.user.userid 从变更日志映射
record.properties.RawEventData.Id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。