收集 Microsoft Defender for Cloud 快訊

支援的國家/地區:

本文說明如何將 Microsoft Defender for Cloud (舊稱 Azure Security Center) 快訊擷取至 Google Security Operations。您可以透過兩種支援的方法設定擷取作業:

  • 方法 1:Azure 事件中樞 (建議):Defender for Cloud 持續匯出功能會將快訊直接串流至 Azure 事件中樞,Google SecOps 則會從中近乎即時地擷取快訊。
  • 方法 2:Azure Blob 儲存體 V2:Defender for Cloud 持續匯出功能會將快訊傳送至 Log Analytics 工作區,Log Analytics 資料匯出規則會將快訊寫入 Azure 儲存體帳戶,而 Google SecOps 會依輪詢排程從 Blob 容器擷取快訊。

Microsoft Defender for Cloud 是一個雲端原生應用程式保護平台,可為 Azure、混合式和多雲端工作負載提供統一的安全管理和威脅防護。

事前準備

請確認您已完成下列事前準備事項:

  • 兩種方法皆適用:

    • Google SecOps 執行個體。
    • 具備下列權限的 Microsoft Azure 入口網站特殊存取權:
      • 在 Microsoft Defender for Cloud 訂閱項目中設定持續匯出。
    • 在包含 Microsoft Defender for Cloud 的 Azure 訂閱項目中,具備「安全管理員」或「擁有者」角色。
    • 訂閱項目已啟用 Microsoft Defender for Cloud,且至少有一個有效的 Defender 方案。
  • 方法 1 的其他必要條件 (Azure 事件中樞):

    • 建立 Event Hub 命名空間和 Event Hub,以及管理 Event Hub 存取權政策的權限。
    • 目標事件中樞原則的寫入權限 (持續匯出功能需要這項權限)。
  • 方法 2 的其他必要條件 (Azure Blob 儲存體 V2):

    • 建立或管理 Log Analytics 工作區,以及在工作區中建立資料匯出規則的權限。
    • 建立 Azure 儲存體帳戶 (含 Blob 容器) 並擷取存取金鑰的權限。

如果您想近乎即時地擷取 Defender for Cloud 警報,且可以授予 Google SecOps Azure 事件中樞的存取權,請使用這個方法。

建立 Event Hubs 命名空間

事件中樞命名空間是管理容器,可容納一或多個事件中樞。

  1. Azure 入口網站中,搜尋 Event Hubs
  2. 點選「+ 建立」
  3. 請提供下列設定詳細資料:

    設定
    訂閱項目 選取包含 Microsoft Defender for Cloud 的訂閱項目。
    資源群組 選取現有項目或建立新項目。
    命名空間名稱 輸入不重複的名稱 (例如 secops-defender-ns)。
    位置 選取與 Google SecOps 執行個體相同的區域 (部署在不同區域會降低擷取總處理量)。
    定價方案 標準 (建議用於正式環境)。
    處理量單位 首先,請使用 1 啟用「自動膨脹」 (建議)。
  4. 按一下「Review + create」

  5. 查看總覽,然後按一下「建立」

  6. 等待部署作業完成 (1 到 2 分鐘)。

建立事件中樞

  1. 部署命名空間後,請前往 Event Hub 命名空間。
  2. 在左側導覽面板中,選取「實體」下方的「事件中樞」
  3. 按一下「+ Event Hub」
  4. 請提供下列設定詳細資料:

    設定
    名稱 輸入與記錄類型相符的不重複名稱 (例如 defender-cloud-alerts);設定 Defender 持續匯出時,請勿將欄位留空,以免系統建立額外的事件中樞。
    分區數量 40 (建議使用,可發揮 Google SecOps 的最佳擴充性)。
    訊息保留時間 至少 7 天。設定您能負擔的最長保留時間,這樣在配額節流後恢復擷取記錄檔之前,記錄檔就不會遭到刪除。
    擷取 已停用 (直接擷取事件中樞資料時不需要)。
  5. 點選「建立」

取得事件中樞連線字串

Google SecOps 需要連線字串,才能向事件中樞驗證。

  1. 前往 Event Hub 命名空間
  2. 在左側導覽中,選取「設定」下方的「共用存取權政策」
  3. 按一下預設政策「RootManageSharedAccessKey」RootManageSharedAccessKey
  4. 複製「連線字串 - 主要金鑰」
  5. 請妥善儲存這個連線字串。

    範例:

    Original: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=defender-cloud-alerts
    
    Remove EntityPath: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

方法 B:事件中樞層級的連線字串

  1. 前往「Event Hub」(不是命名空間)。
  2. 在左側導覽中,選取「設定」下方的「共用存取權政策」
  3. 按一下「+ 新增」建立新政策。
  4. 請提供下列設定詳細資料:
    • 政策名稱:輸入描述性名稱,例如 chronicle-listen
    • 權限:僅選取「聆聽」 (唯讀存取權)。
  5. 點選「建立」
  6. 按一下新建立的政策。
  7. 複製「連線字串 - 主要金鑰」
  8. 請妥善儲存這個連線字串。

設定 Microsoft Defender for Cloud,將快訊串流至事件中樞

Microsoft Defender for Cloud 會使用「持續匯出」功能,在產生警示和建議時,將這些項目串流至事件中樞。

  1. 登入 Azure 入口網站
  2. 搜尋並開啟「Microsoft Defender for Cloud」
  3. 在 Defender for Cloud 資源選單中,選取「環境設定」
  4. 選取要設定資料匯出的訂閱項目
  5. 在「設定」下方的資源選單中,選取「持續匯出」
  6. 選取「活動中心」分頁標籤。
  7. 請提供下列設定詳細資料:
    • 啟用匯出功能?:將切換鈕設為開啟。
    • 在「匯出的資料類型」部分,選取要匯出的資料類型。如要收集安全性快訊,請勾選下列核取方塊:
      • 安全性快訊
      • (選用) 安全性建議安全分數法規遵循攻擊路徑,以及其他必要類型
    • 為每個選取的資料類型設定篩選器 (例如只匯出「低」、「中」、「高」或所有嚴重性等級)。
    • 在「匯出頻率」部分中,選取頻率:
      • 串流:在產生快訊時傳送快訊 (建議用於 Google SecOps)。
      • 快照:每週傳送目前狀態的快照 (僅適用於定期報表)。
    • 在「匯出目標」部分,設定目的地:
      • 匯出目標:選取「事件中心」
      • 「Subscription」(訂閱項目):選取包含 Event Hub 命名空間的訂閱項目。
      • Event Hubs 命名空間:選取 secops-defender-ns (或您先前建立的命名空間)。
      • 「事件中樞名稱」:選取 defender-cloud-alerts (或先前建立的事件中樞)。請務必選取現有的事件中樞,如果將這個欄位留空,系統會建立額外的事件中樞,並可能用盡動態消息配額。
      • 事件中樞政策名稱:選取「RootManageSharedAccessKey」或具有「傳送」權限的自訂政策。
  8. 按一下 [儲存]

(選用) 建立專屬消費者群組

根據預設,事件中樞會提供名為 $Default 的消費者群組。如果是正式環境,建議為 Google SecOps 建立專屬的消費者群組。

  1. 前往「Event Hub」(不是命名空間)。
  2. 在左側導覽面板中,選取「實體」下方的「消費者群組」
  3. 按一下「+ 消費者群組」
  4. 請提供下列設定詳細資料:
    • 名稱:輸入描述性名稱 (例如 chronicle)。
  5. 點選「建立」

在 Google SecOps 中設定動態饋給,擷取 Microsoft Defender for Cloud 警報 (方法 1)

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Microsoft Defender for Cloud Alerts)。
  5. 選取「Microsoft Azure Event Hub」做為「來源類型」
  6. 選取「Microsoft Defender For Cloud」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • 事件中樞名稱:輸入事件中樞名稱 (例如 defender-cloud-alerts)。
    • 事件中樞消費者群組:輸入消費者群組名稱。
      • 使用 $Default 做為預設消費者群組。
      • 如果您建立了專屬的消費者版群組,請輸入群組名稱 (例如 chronicle)。
    • Event Hub 連線字串:輸入您先前擷取的 Event Hub 連線字串。

      如果使用命名空間層級的連線字串:

      • 請務必移除 EntityPath 參數

      如果使用事件中樞層級的連線字串: - 照常使用連線字串 (包括 EntityPath)。

    • Azure 儲存體連線字串 (選用):這是事件中樞檢查點儲存空間的舊版欄位,請留空。

    • Azure 儲存體容器名稱 (選用):事件中樞檢查點儲存空間的舊版欄位,請留空。

    • Azure SAS 權杖 (選用):當安全政策禁止分享事件中樞連線字串時,可做為事件中樞的替代驗證方式;如果您提供上述連線字串,請將此欄位留空。

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

方法 2:Azure Blob 儲存體 V2

如果貴機構已在 Log Analytics 工作區中保留 Defender for Cloud 快訊 (用於法規遵循或長期儲存),且您希望 Google SecOps 從 Azure 儲存空間帳戶擷取相同的快訊,請使用這個方法。Microsoft Defender for Cloud 持續匯出功能不會直接寫入儲存空間帳戶,因此這個方法會依賴標準的 Log Analytics 資料匯出功能,將快訊存放在 Blob 儲存空間,Google SecOps 會從該處讀取快訊。

端對端資料路徑如下:

  • Microsoft Defender for Cloud > Continuous Export to a Log Analytics workspace
  • Log Analytics 工作區 >「資料匯出」規則會將 SecurityAlert 資料表寫入 Azure 儲存體帳戶 (Blob 容器)
  • Google SecOps Azure Blob 儲存體 V2 資訊提供輪詢 Blob 容器,並擷取新快訊

設定 Microsoft Defender for Cloud,將快訊串流至 Log Analytics 工作區

  1. 登入 Azure 入口網站
  2. 搜尋並開啟「Microsoft Defender for Cloud」
  3. 在 Defender for Cloud 資源選單中,選取「環境設定」
  4. 選取要設定資料匯出的訂閱項目
  5. 在「設定」下方的資源選單中,選取「持續匯出」
  6. 選取「Log Analytics workspace」分頁標籤。
  7. 請提供下列設定詳細資料:
    • 啟用匯出功能?:將切換鈕設為開啟。
    • 在「匯出的資料類型」部分,選取「安全性快訊」 (以及您要擷取的任何其他資料類型)。
    • 針對每個選取的資料類型,視需要設定嚴重程度篩選器。
    • 在「匯出頻率」部分,選取「串流」即可近乎即時匯出資料。
    • 在「匯出目標」部分,設定目的地:
      • 匯出目標:選取「Log Analytics workspace」(記錄檔分析工作區)
      • 訂閱項目:選取包含工作區的訂閱項目。
      • Log Analytics 工作區:選取現有工作區或建立新工作區。
  8. 按一下 [儲存]

建立 Azure 儲存體帳戶和 Blob 容器

  1. Azure 入口網站中,搜尋「儲存體帳戶」
  2. 點選「+ 建立」
  3. 請提供下列設定詳細資料:

    設定
    訂閱項目 選取包含 Log Analytics 工作區的訂閱項目。
    資源群組 使用與工作區相同的資源群組 (建議)。
    儲存體帳戶名稱 輸入不重複的名稱 (例如 secopsdefenderblob)。
    區域 與 Log Analytics 工作區相同的區域 (資料匯出功能需要此設定)。
    效能 標準。
    備援功能 根據您的耐久性政策,選擇 LRS (本地備援儲存體) 或 GRS。
  4. 按一下「檢查並建立」,然後按一下「建立」

  5. 部署完成後,請前往儲存空間帳戶。

  6. 在左側導覽中,選取「資料儲存」下方的「容器」

  7. 按一下「+ 容器」

  8. 請提供下列設定詳細資料:

    • 名稱:輸入描述性名稱 (例如 defender-cloud-alerts)。
    • 公開存取層級私人 (不允許匿名存取)
  9. 點選「建立」

設定 Log Analytics 資料匯出規則

  1. Azure 入口網站中,開啟您選為持續匯出目標的 Log Analytics 工作區。
  2. 在左側導覽選單中,選取「設定」下方的「資料匯出」
  3. 按一下「+ 新增匯出規則」
  4. 請提供下列設定詳細資料:
    • 規則名稱:輸入描述性名稱,例如 defender-alerts-to-blob
    • 來源:選取 SecurityAlert 資料表 (Defender for Cloud 持續匯出作業用於快訊的資料表)。
    • 目的地類型:選取「儲存空間帳戶」
    • 訂閱項目:選取包含儲存空間帳戶的訂閱項目。
    • 儲存空間帳戶:選取您在上述步驟中建立的儲存空間帳戶。
  5. 點選「建立」

取得儲存空間帳戶憑證

Google SecOps 會使用共用存取金鑰向儲存空間帳戶進行驗證。

  1. 在儲存空間帳戶中,選取「安全性 + 網路」下方的「存取金鑰」
  2. 按一下「顯示金鑰」
  3. 找出「key1」key1並複製下列值:
    • 儲存體帳戶名稱:您建立的儲存體帳戶名稱。
    • 金鑰:512 位元的共用存取金鑰 (採用 Base64 編碼)。
  4. 請妥善儲存這些值。

在 Google SecOps 中設定動態饋給,擷取 Microsoft Defender for Cloud 警報 (方法 2)

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Microsoft Defender for Cloud Alerts - Blob)。
  5. 選取「Microsoft Azure Blob Storage V2」做為「來源類型」
  6. 選取「Microsoft Defender For Cloud」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • Azure URI:輸入 Blob 服務端點網址和容器路徑。請加上尾端斜線。

      https://<STORAGE_ACCOUNT>.blob.core.windows.net/<CONTAINER>/
      

      更改下列內容:

      • <STORAGE_ACCOUNT>:您的 Azure 儲存空間帳戶名稱 (例如 secopsdefenderblob)。
      • <CONTAINER>:Log Analytics 資料匯出功能會將 SecurityAlert 列匯出至這個 Blob 容器 (例如 defender-cloud-alerts)。
    • 來源刪除選項:根據偏好設定選取刪除選項:

      • 永不:移轉後絕不刪除任何檔案 (建議首次設定和稽核保留時使用)。
      • 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
      • 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
    • 檔案存在時間上限 (天):包含在過去天數內修改的檔案 (預設為 180)。

    • 共用金鑰:輸入從儲存空間帳戶擷取的共用存取金鑰值。

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

UDM 對應表

記錄欄位 UDM 對應 邏輯
EndTimeLabel about.labels 已合併
ProcessingEndTimeLabel about.labels 已合併
StartTimeLabel about.labels 已合併
TimeGeneratedLabel about.labels 已合併
extendedLinkCategoryLabel about.labels 已合併
extendedLinkLabel about.labels 已合併
extendedLinkTypeLabel about.labels 已合併
extendedlinkHrefLabel about.labels 已合併
EndTimeLabel about.resource.attribute.labels 已合併
ProcessingEndTimeLabel about.resource.attribute.labels 已合併
StartTimeLabel about.resource.attribute.labels 已合併
TimeGeneratedLabel about.resource.attribute.labels 已合併
extendedLinkCategoryLabel about.resource.attribute.labels 已合併
extendedLinkLabel about.resource.attribute.labels 已合併
extendedLinkTypeLabel about.resource.attribute.labels 已合併
extendedlinkHrefLabel about.resource.attribute.labels 已合併
EndTimeLabel1 additional.fields 已合併
IoTHub_ResourceId_label additional.fields 已合併
IoTHub_Type_label additional.fields 已合併
Protocols_label additional.fields 已合併
RemediationSteps_label additional.fields 已合併
Scopes_label additional.fields 已合併
StartTimeLabel1 additional.fields 已合併
TimeGeneratedLabel1 additional.fields 已合併
account_type additional.fields 已合併
alert_generation_status_label additional.fields 已合併
bacnet_service_label additional.fields 已合併
billed_size_label additional.fields 已合併
category_label additional.fields 已合併
event_data_info additional.fields 已合併
extended_properties_device_id_label additional.fields 已合併
ip_category additional.fields 已合併
is_billable_label additional.fields 已合併
is_learnable_label additional.fields 已合併
item_id_label additional.fields 已合併
key additional.fields 已對應:IpAddressnic_sub_field
key_value additional.fields 已合併
mode_label additional.fields 已合併
nic_field additional.fields 已合併
nic_sub_field additional.fields 已合併
owner_label additional.fields 已合併
processed_by_sentinel_label additional.fields 已合併
protocol_label additional.fields 已合併
provider_name_label additional.fields 已合併
remediation_steps_label additional.fields 已合併
role_label additional.fields 已合併
service_object_type additional.fields 已合併
techniques_label additional.fields 已合併
tenantIdLabel additional.fields 已合併
time_received_label additional.fields 已合併
type_ext_label additional.fields 已合併
type_label additional.fields 已合併
value_label additional.fields 已合併
authentication_type extensions.auth.auth_details 直接對應
SensorId intermediary.hostname 直接對應
record.TimeGenerated metadata.event_timestamp 已剖析為 ISO8601
record.properties.Timestamp metadata.event_timestamp 已剖析為 ISO8601
record.time metadata.event_timestamp 已剖析為 ISO8601
has_principal metadata.event_type 已對應:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
record.operationName metadata.product_event_type 直接對應
raw_event_id metadata.product_log_id 直接對應
record.SystemAlertId metadata.product_log_id 直接對應
record.alertId metadata.product_log_id 直接對應
record.properties.extendedProperties.alert_Id metadata.product_log_id 直接對應
product_name metadata.product_name 直接對應
record.properties.productName metadata.product_name 直接對應
vendor_name metadata.vendor_name 直接對應
record.properties.RawEventData.AffectedItems.0.InternetMessageId network.email.mail_id 直接對應
record.properties.RawEventData.Folders.0.FolderItems.0.InternetMessageId network.email.mail_id 直接對應
record.properties.RawEventData.Item.InternetMessageId network.email.mail_id 直接對應
email_subject network.email.subject 已合併
operation network.email.subject 已對應 (對照表)
record.properties.UserAgent network.http.user_agent 直接對應
user_agent network.http.user_agent 直接對應
network_session_id network.session_id 直接對應
record.ExtendedProperties.accountSessionId network.session_id 直接對應
record.properties.RawEventData.ClientRequestId network.session_id 直接對應
record.clientApplication principal.application 直接對應
record.properties.extendedProperties.clientApplication principal.application 直接對應
SourceDevice principal.asset.hostname 直接對應
client_hostname principal.asset.hostname 直接對應
compromised_hostname principal.asset.hostname 直接對應
SourceDeviceAddress principal.asset.ip 已對應:IPv4 規則運算式
clientIpAddress principal.asset.ip 已合併
SourceComputerId principal.asset.product_object_id 直接對應
SourceDevice principal.hostname 直接對應
client_hostname principal.hostname 直接對應
compromised_hostname principal.hostname 直接對應
SourceDeviceAddress principal.ip 已對應:IPv4 規則運算式
clientIpAddress principal.ip 已合併
alertLabel principal.labels 已合併
cityLabel principal.location.city 直接對應
record.properties.City principal.location.city 直接對應
countryLabel principal.location.country_or_region 直接對應
record.clientIpLocation principal.location.country_or_region 直接對應
record.clientLocation principal.location.country_or_region 直接對應
record.properties.clientLocation principal.location.country_or_region 直接對應
record.properties.extendedProperties.clientLocation principal.location.country_or_region 直接對應
isp principal.location.name 直接對應
entity.location.latitude principal.location.region_coordinates.latitude 直接對應
entity.location.longitude principal.location.region_coordinates.longitude 直接對應
os_platform principal.platform 已對應:iOSMAC
record.ExtendedProperties.suspiciousCommandLine principal.process.command_line 直接對應
record.ExtendedProperties.suspiciousProcess principal.process.file.full_path 直接對應
record.properties.RawEventData.ClientProcessName principal.process.file.full_path 直接對應
record.ExtendedProperties.suspiciousProcessId principal.process.pid 直接對應
account_id principal.resource.attribute.labels 已合併
account_object_id principal.resource.attribute.labels 已合併
alertLabel principal.resource.attribute.labels 已合併
alertLabel1 principal.resource.attribute.labels 已合併
app_instance_id principal.resource.attribute.labels 已合併
compromisedEntityLabel principal.resource.attribute.labels 已合併
compromisedEntityLabel1 principal.resource.attribute.labels 已合併
correlationKeyLabel principal.resource.attribute.labels 已合併
effectiveSubscriptionIdLabel principal.resource.attribute.labels 已合併
object_id principal.resource.attribute.labels 已合併
object_name principal.resource.attribute.labels 已合併
object_type principal.resource.attribute.labels 已合併
potential_causes principal.resource.attribute.labels 已合併
productComponentNameLabel principal.resource.attribute.labels 已合併
sql_instance_name_label principal.resource.attribute.labels 已合併
sql_server_name_label principal.resource.attribute.labels 已合併
supporting_evidence_label principal.resource.attribute.labels 已合併
system_alert_id_label principal.resource.attribute.labels 已合併
zone_interface_label principal.resource.attribute.labels 已合併
record.properties.extendedProperties.resourceType principal.resource.name 直接對應
resourceType principal.resource.name 直接對應
record.ResourceId principal.resource.product_object_id 直接對應
mailbox_owner_upn principal.user.email_addresses 已合併
principal_user_display_name principal.user.user_display_name 直接對應
record.ExtendedProperties.userName principal.user.user_display_name 直接對應
client_user principal.user.userid 直接對應
principal_userid principal.user.userid 直接對應
record.properties.RawEventData.LogonUserSid principal.user.windows_sid 直接對應
action security_result.action 已合併
operation security_result.action 已對應 (對照表)
tacticsLabel security_result.attack_details.tactics 已合併
category_details_label security_result.category_details 已合併
threat_category security_result.category_details 已合併
record.Description security_result.description 直接對應
record.properties.description security_result.description 直接對應
KindLabel security_result.detection_fields 已合併
action_type security_result.detection_fields 已合併
application_id security_result.detection_fields 已合併
device_type security_result.detection_fields 已合併
field security_result.detection_fields 已合併
incidentdetectionfields security_result.detection_fields 已合併
incidentdetectionfields1 security_result.detection_fields 已合併
intent_label security_result.detection_fields 已合併
is_admin_operation_label security_result.detection_fields 已合併
is_impersonated_label security_result.detection_fields 已合併
is_new_label security_result.detection_fields 已合併
operation security_result.detection_fields 已對應:MailItemsAccessedfield
product_component_name_ext_label security_result.detection_fields 已合併
sourcesystemdetectionfields security_result.detection_fields 已合併
statusdetectionfields security_result.detection_fields 已合併
statusdetectionfields1 security_result.detection_fields 已合併
trojan_script_malgent_msr_label security_result.detection_fields 已合併
vendor_original_id_label security_result.detection_fields 已合併
violation_count_label security_result.detection_fields 已合併
report_id security_result.rule_id 直接對應
alertDisplayName security_result.rule_name 直接對應
record.AlertName security_result.rule_name 直接對應
alert_severity security_result.severity 直接對應
severity security_result.severity 直接對應
alert_severity security_result.severity_details 直接對應
record.properties.severity security_result.severity_details 直接對應
record.DisplayName security_result.summary 直接對應
summary security_result.summary 直接對應
record.AlertType security_result.threat_name 直接對應
record.properties.alertType security_result.threat_name 直接對應
AlertManagementUri security_result.url_back_to_product 直接對應
record.properties.RawEventData.Folder.Path src.resource.name 直接對應
record.properties.RawEventData.Folder.Id src.resource.product_object_id 直接對應
application target.application 直接對應
DestinationDevice target.asset.hostname 直接對應
record.ExtendedProperties.compromisedHost target.asset.hostname 直接對應
DestinationDeviceAddress target.asset.ip 已對應:IPv4 規則運算式
CompromisedEntityId target.asset.product_object_id 直接對應
file_name target.file.names 已合併
operation target.file.names 已對應 (對照表)
operation target.file.size 已對應 (對照表)
record.properties.RawEventData.Item.SizeInBytes target.file.size 直接對應
DestinationDevice target.hostname 直接對應
originating_server target.hostname 直接對應
record.ExtendedProperties.compromisedHost target.hostname 直接對應
DestinationDeviceAddress target.ip 已對應:IPv4 規則運算式
target_process_command_line target.process.command_line 直接對應
target_process_file target.process.file.full_path 直接對應
target_process_id target.process.pid 直接對應
workspaceLabel target.resource.attribute.labels 已合併
workspaceResourceGroupLabel target.resource.attribute.labels 已合併
AzureResourceId target.resource.id 直接對應
record.properties.RawEventData.DestFolder.Path target.resource.name 直接對應
record.properties.RawEventData.Item.ParentFolder.Path target.resource.name 直接對應
record._Internal_WorkspaceResourceId target.resource.product_object_id 直接對應
record.properties.RawEventData.DestFolder.Id target.resource.product_object_id 直接對應
record.properties.RawEventData.Item.Id target.resource.product_object_id 直接對應
operation target.user.email_addresses 已對應 (對照表)
target_user target.user.email_addresses 已對應:電子郵件規則運算式
不適用 metadata.event_type 常數:NETWORK_CONNECTION
不適用 metadata.product_name 常數:MICROSOFT_DEFENDER_CLOUD_ALERTS
不適用 metadata.vendor_name 常數:MICROSOFT_DEFENDER_CLOUD_ALERTS
不適用 principal.platform 常數:MAC
record.ExtendedProperties.clientIpAddress event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
record.ExtendedProperties.clientPrincipalName event.idm.read_only_udm.principal.user.userid 從變更記錄對應
record.ExtendedProperties.clientApplication event.idm.read_only_udm.principal.application 從變更記錄對應
record.ExtendedProperties.Potential causes event.idm.read_only_udm.security_result.summary 從變更記錄對應
record.ExtendedProperties.investigationSteps event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
record.ExtendedProperties.alertId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
Entity.FriendlyName event.idm.read_only_udm.additional.fields 從變更記錄對應
Entity.SourceAddress.Type event.idm.read_only_udm.additional.fields 從變更記錄對應
Entity.EntityIds event.idm.read_only_udm.additional.fields 從變更記錄對應
Entity.Metadata.IsGraphCenter event.idm.read_only_udm.additional.fields 從變更記錄對應
record.ExtendedProperties event.idm.read_only_udm.additional.fields 從變更記錄對應
Entities.FriendlyName event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
Entities.FileHashes.FriendlyName event.idm.read_only_udm.target.file.sha1 從變更記錄對應
Entities.FileHashes.FriendlyName event.idm.read_only_udm.target.file.md5 從變更記錄對應
Entities.FileHashes.FriendlyName event.idm.read_only_udm.target.file.sha256 從變更記錄對應
Entities.AzureResourceId event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
Entities.ResourceType event.idm.read_only_udm.target.resource.resource_subtype 從變更記錄對應
Entities.ResourceName event.idm.read_only_udm.target.resource.name 從變更記錄對應
Entities.SourceAddress.Location.CountryName event.idm.read_only_udm.location.country_or_region 從變更記錄對應
Entities.SourceAddress.Location.City event.idm.read_only_udm.location.city 從變更記錄對應
Entities.SourceAddress.Location.State event.idm.read_only_udm.location.state 從變更記錄對應
Entities.SourceAddress.Location.Longitude event.idm.read_only_udm.location.region_coordinates.longitude 從變更記錄對應
Entities.SourceAddress.Location.Latitude event.idm.read_only_udm.location.region_coordinates.latitude 從變更記錄對應
Entities.SourceAddress.Location.Asn event.idm.read_only_udm.additional.fields 從變更記錄對應
Entities.SourceAddress.Location.Carrier event.idm.read_only_udm.additional.fields 從變更記錄對應
Entities.SourceAddress.Location.Organization event.idm.read_only_udm.principal.network.organization_name 從變更記錄對應
RecommendationLink event.idm.read_only_udm.metadata.url_back_to_product 從變更記錄對應
Properties.status.statusChangeDate event.idm.read_only_udm.security_result.last_updated_time 從變更記錄對應
StatusChangeDate event.idm.read_only_udm.target.resource.attribute.last_update_time 從變更記錄對應
Type event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
_TimeReceived event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
Properties.additionalData.scanId event.idm.read_only_udm.observer.resource.product_object_id 從變更記錄對應
Properties.additionalData.parentResource event.idm.read_only_udm.target.resource_ancestors.product_object_id 從變更記錄對應
Properties.additionalData.databasePlatform event.idm.read_only_udm.target.resource.resource_subtype 從變更記錄對應
Properties.metadata_data.techniques.0 event.idm.read_only_udm.security_result.attack_details.techniques.name 從變更記錄對應
Properties.links.azurePortal event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
Properties.displayName event.idm.read_only_udm.security_result.summary 從變更記錄對應
Properties.additionalData.ruleId event.idm.read_only_udm.security_result.rule_id 從變更記錄對應
Properties.additionalData.scanner event.idm.read_only_udm.observer.resource.name 從變更記錄對應
Properties.resourceDetails.id event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
Properties.resourceDetails.resourceName event.idm.read_only_udm.target.resource.name 從變更記錄對應
Properties.resourceDetails.resourceProvider event.idm.read_only_udm.target.resource_ancestors.name 從變更記錄對應
FirstEvaluationDate event.idm.read_only_udm.security_result.first_discovered_time 從變更記錄對應
DiscoveredTimeUTC event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
RecommendationDisplayName event.idm.read_only_udm.additional.fields 從變更記錄對應
Recommendation DisplayName event.idm.read_only_udm.additional.fields 從變更記錄對應
RecommendationId event.idm.read_only_udm.additional.fields 從變更記錄對應
Recommendation Id event.idm.read_only_udm.additional.fields 從變更記錄對應
RecommendationName event.idm.read_only_udm.additional.fields 從變更記錄對應
Recommendation Name event.idm.read_only_udm.additional.fields 從變更記錄對應
RecommendationSeverity event.idm.read_only_udm.additional.fields 從變更記錄對應
Recommendation Severity event.idm.read_only_udm.additional.fields 從變更記錄對應
RecommendationState event.idm.read_only_udm.additional.fields 從變更記錄對應
Recommendation State event.idm.read_only_udm.additional.fields 從變更記錄對應
RemediationDescription event.idm.read_only_udm.additional.fields 從變更記錄對應
Remediation_Description event.idm.read_only_udm.additional.fields 從變更記錄對應
SourceSystem event.idm.read_only_udm.additional.fields 從變更記錄對應
Source System event.idm.read_only_udm.additional.fields 從變更記錄對應
_ItemId event.idm.read_only_udm.additional.fields 從變更記錄對應
Item Id event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.displayName event.idm.read_only_udm.additional.fields 從變更記錄對應
Metadata Display Name event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.assessmentType event.idm.read_only_udm.additional.fields 從變更記錄對應
Assessment Type event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.policyDefinitionId event.idm.read_only_udm.additional.fields 從變更記錄對應
Policy Definition Id event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.description event.idm.read_only_udm.additional.fields 從變更記錄對應
Metadata Description event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.remediationDescription event.idm.read_only_udm.additional.fields 從變更記錄對應
Remediation Description event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.preview event.idm.read_only_udm.additional.fields 從變更記錄對應
Preview event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.severity event.idm.read_only_udm.additional.fields 從變更記錄對應
Metadata Severity event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.userImpact event.idm.read_only_udm.additional.fields 從變更記錄對應
User Impact event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.implementationEffort event.idm.read_only_udm.additional.fields 從變更記錄對應
Implementation Effort event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.publishDates.public event.idm.read_only_udm.additional.fields 從變更記錄對應
Public Publish Date event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.cloudProviders event.idm.read_only_udm.additional.fields 從變更記錄對應
Cloud Providers %{index} event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.managementProvider event.idm.read_only_udm.additional.fields 從變更記錄對應
Management Provider event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.securityIssue event.idm.read_only_udm.additional.fields 從變更記錄對應
Security Issue event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.recommendationCategory event.idm.read_only_udm.additional.fields 從變更記錄對應
Recommendation Category event.idm.read_only_udm.additional.fields 從變更記錄對應
_IsBillable event.idm.read_only_udm.additional.fields 從變更記錄對應
Is Billable event.idm.read_only_udm.additional.fields 從變更記錄對應
_BilledSize event.idm.read_only_udm.additional.fields 從變更記錄對應
Billed Size event.idm.read_only_udm.additional.fields 從變更記錄對應
IsSnapshot event.idm.read_only_udm.additional.fields 從變更記錄對應
Is Snapshot event.idm.read_only_udm.additional.fields 從變更記錄對應
ResourceTenantId event.idm.read_only_udm.additional.fields 從變更記錄對應
Resource Tenant ID event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.additionalData.hasBaseline event.idm.read_only_udm.additional.fields 從變更記錄對應
Has Baseline event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.additionalData.query event.idm.read_only_udm.additional.fields 從變更記錄對應
Query event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.additionalData.remediationDescription event.idm.read_only_udm.additional.fields 從變更記錄對應
Additional Remediation Description event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.additionalData.remediationQuery event.idm.read_only_udm.additional.fields 從變更記錄對應
Remediation Query event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.additionalData.impact event.idm.read_only_udm.additional.fields 從變更記錄對應
Impact event.idm.read_only_udm.additional.fields 從變更記錄對應
benchmarks.json_array2.item.reference event.idm.read_only_udm.additional.fields 從變更記錄對應
Benchmark Reference event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.status.firstEvaluationDate event.idm.read_only_udm.additional.fields 從變更記錄對應
First Evaluation Date event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.resourceDetails.nativeResourceId event.idm.read_only_udm.additional.fields 從變更記錄對應
Native Resource ID event.idm.read_only_udm.additional.fields 從變更記錄對應
benchmarks.json_array2.item.benchmark Benchmark 鍵至 event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.securityCategories Security Categories 鍵至 event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.metadata_data.categories Metadata Categories 鍵至 event.idm.read_only_udm.additional.fields 從變更記錄對應
Properties.additionalData.scanTime event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
scanTime event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
Properties.status.code event.idm.read_only_udm.security_result.outcomes 從變更記錄對應
Status Code event.idm.read_only_udm.security_result.outcomes 從變更記錄對應
Properties.status.cause event.idm.read_only_udm.security_result.outcomes 從變更記錄對應
status_cause event.idm.read_only_udm.security_result.outcomes 從變更記錄對應
Properties.resourceDetails.resourceType event.idm.read_only_udm.additional.fields 從變更記錄對應
Resource Type event.idm.read_only_udm.additional.fields 從變更記錄對應
record.TimeGenerated event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
record.ExtendedProperties.suspiciousProcessId event.idm.read_only_udm.principal.process.pid 從變更記錄對應
record.ExtendedProperties.suspiciousProcess event.idm.read_only_udm.principal.process.file.full_path 從變更記錄對應
record.ExtendedProperties.suspiciousCommandLine event.idm.read_only_udm.principal.process.command_line 從變更記錄對應
record.ExtendedProperties.userName event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
record.ExtendedProperties.compromisedHost event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
record.ExtendedProperties.accountSessionId event.idm.read_only_udm.network.session_id 從變更記錄對應
SourceDeviceAddress event.idm.read_only_udm.principal.ip 從變更記錄對應
SourceDeviceAddress event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
DestinationDeviceAddress event.idm.read_only_udm.target.ip 從變更記錄對應
DestinationDeviceAddress event.idm.read_only_udm.target.asset.ip 從變更記錄對應
SourceDevice event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
SourceDevice event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
DestinationDevice event.idm.read_only_udm.target.hostname 從變更記錄對應
DestinationDevice event.idm.read_only_udm.target.asset.hostname 從變更記錄對應
SourceComputerId event.idm.read_only_udm.principal.asset.product_object_id 從變更記錄對應
CompromisedEntityId event.idm.read_only_udm.target.asset.product_object_id 從變更記錄對應
SensorId event.idm.read_only_udm.intermediary.hostname 從變更記錄對應
Category event.idm.read_only_udm.security_result.category_details 從變更記錄對應
AlertManagementUri event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
record.VendorOriginalId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
VendorOriginalId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
ProductComponentName event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
ViolationCount event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
isNew event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
record.ProviderName event.idm.read_only_udm.additional.fields 從變更記錄對應
ProviderName event.idm.read_only_udm.additional.fields 從變更記錄對應
DeviceId event.idm.read_only_udm.additional.fields 從變更記錄對應
ExtendedProperties_DeviceId event.idm.read_only_udm.additional.fields 從變更記錄對應
_TimeReceived event.idm.read_only_udm.additional.fields 從變更記錄對應
Type event.idm.read_only_udm.additional.fields 從變更記錄對應
BACnet Service event.idm.read_only_udm.additional.fields 從變更記錄對應
bacnet_service event.idm.read_only_udm.additional.fields 從變更記錄對應
Protocol event.idm.read_only_udm.additional.fields 從變更記錄對應
isLearnable event.idm.read_only_udm.additional.fields 從變更記錄對應
RemediationSteps event.idm.read_only_udm.additional.fields 從變更記錄對應
Techniques event.idm.read_only_udm.additional.fields 從變更記錄對應
Alert generation status event.idm.read_only_udm.additional.fields 從變更記錄對應
ProcessedBySentinel event.idm.read_only_udm.additional.fields 從變更記錄對應
record.Entities event.idm.read_only_udm.additional.fields 從變更記錄對應
Entity: %{key}_%{index} event.idm.read_only_udm.additional.fields 從變更記錄對應
IoTHub.ResourceId event.idm.read_only_udm.additional.fields 從變更記錄對應
IoTHub_ResourceId_%{index} event.idm.read_only_udm.additional.fields 從變更記錄對應
IoTHub.Type event.idm.read_only_udm.additional.fields 從變更記錄對應
IoTHub_Type_%{index} event.idm.read_only_udm.additional.fields 從變更記錄對應
Owners event.idm.read_only_udm.additional.fields 從變更記錄對應
Owners_%{index}_%{owner_index} event.idm.read_only_udm.additional.fields 從變更記錄對應
Nics event.idm.read_only_udm.additional.fields 從變更記錄對應
Nics_%{index}_%{nic_index}_IpAddress_%{sub_key} event.idm.read_only_udm.additional.fields 從變更記錄對應
Nics_%{index}_%{nic_index}_%{key} event.idm.read_only_udm.additional.fields 從變更記錄對應
Protocols event.idm.read_only_udm.additional.fields 從變更記錄對應
Protocols_%{index} event.idm.read_only_udm.additional.fields 從變更記錄對應
record.properties.RawEventData.ClientProcessName event.idm.read_only_udm.principal.process.file.full_path 從變更記錄對應
record.properties.RawEventData.ClientRequestId event.idm.read_only_udm.network.session_id 從變更記錄對應
record.properties.RawEventData.LogonUserSid event.idm.read_only_udm.principal.user.windows_sid 從變更記錄對應
record.properties.RawEventData.MailboxOwnerUPN event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
record.properties.ISP event.idm.read_only_udm.principal.location.name 從變更記錄對應
record.properties.RawEventData.OriginatingServer event.idm.read_only_udm.target.hostname 從變更記錄對應
record.properties.Application event.idm.read_only_udm.target.application 從變更記錄對應
record.properties.ReportId event.idm.read_only_udm.security_result.rule_id 從變更記錄對應
record.properties.IsImpersonated event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
record.properties.IsAdminOperation event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
zone_interface event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.extendedProperties.potential causes event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.extendedProperties.productComponentName event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.extendedProperties.effectiveSubscriptionId event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.extendedProperties.sql server name event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.extendedProperties.sql instance name event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.supportingEvidence event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.systemAlertId event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
record.properties.RawEventData.UserId event.idm.read_only_udm.principal.user.userid 從變更記錄對應
record.properties.RawEventData.Id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。