Informazioni di riferimento sulle regole di automazione di Microsoft Sentinel
Questo articolo contiene informazioni di riferimento sulla configurazione delle regole di automazione e sulle condizioni e le proprietà supportate.
Per altre informazioni sulle regole di automazione, vedere Automatizzare la risposta alle minacce in Microsoft Sentinel con regole di automazione.
Per istruzioni sulla creazione, la gestione e l'uso delle regole di automazione, vedere Creare e usare le regole di automazione di Microsoft Sentinel per gestire la risposta.
Proprietà di entità supportate
Le entità e le proprietà dell'entità seguenti possono essere usate come condizioni per le regole di automazione:
Questa tabella mostra le proprietà dell'entità supportate nell'API delle regole di automazione. Si tratta delle proprietà dell'entità i cui valori è possibile impostare come condizioni per l'attivazione di una regola di automazione.
Per l'elenco completo delle proprietà supportate, che include le proprietà degli eventi imprevisti, vedere Proprietà supportate delle proprietà delle regole di automazione nella documentazione dell'API regole di Automazione.
Nome (nell'API) | Tipo | Descrizione |
---|---|---|
AccountAadTenantId | string | ID tenant dell'account Microsoft Entra ID |
AccountAadUserId | string | ID utente microsoft Entra ID account |
AccountName | string | Nome dell'account |
AccountNTDomain | string | Nome di dominio NetBIOS dell'account |
AccountPUID | string | L'account Microsoft Entra ID Passport User ID |
AccountSid | string | Identificatore di sicurezza dell'account |
AccountObjectGuid | string | Identificatore univoco dell'oggetto account |
AccountUPNSuffix | string | Suffisso del nome dell'entità utente dell'account |
AzureResourceResourceId | string | ID risorsa di Azure |
AzureResourceSubscriptionId | string | ID sottoscrizione della risorsa di Azure |
CloudApplicationAppId | string | Identificatore dell'applicazione cloud |
CloudApplicationAppName | string | Nome dell'applicazione cloud |
DNSDomainName | string | Nome di dominio del record DNS |
FileDirectory | string | Percorso completo della directory file |
FileName | string | Nome file senza percorso |
FileHashValue | string | Valore hash del file |
HostAzureID | string | ID risorsa di Azure host |
HostName | string | Nome host senza dominio |
HostNetBiosName | string | Nome NetBIOS host |
HostNTDomain | string | Dominio NT host |
HostOSVersion | string | Sistema operativo host |
IoTDeviceId | string | ID dispositivo IoT |
IoTDeviceName | string | Nome del dispositivo IoT |
IoTDeviceType | string | Tipo di dispositivo IoT |
IoTDeviceVendor | string | Fornitore di dispositivi IoT |
IoTDeviceModel | string | Modello di dispositivo IoT |
IoTDeviceOperatingSystem | string | Sistema operativo del dispositivo IoT |
IPAddress | string | Indirizzo IP |
MailboxDisplayName | string | Nome visualizzato della cassetta postale |
MailboxPrimaryAddress | string | Indirizzo primario della cassetta postale |
MailboxUPN | string | Nome dell'entità utente della cassetta postale |
MailMessageDeliveryAction | string | Azione di recapito dei messaggi di posta elettronica |
MailMessageDeliveryLocation | string | Posizione di recapito dei messaggi di posta elettronica |
MailMessageRecipient | string | Destinatario del messaggio di posta elettronica |
MailMessageSenderIP | string | Indirizzo IP del mittente del messaggio di posta elettronica |
MailMessageSubject | string | Oggetto del messaggio di posta elettronica |
MailMessageP1Sender | string | Mittente P1 del messaggio di posta elettronica (mittente delegato) |
MailMessageP2Sender | string | Mittente P2 del messaggio di posta elettronica (mittente originale) |
MalwareCategory | string | Categoria malware |
MalwareName | string | Nome malware |
ProcessCommandLine | string | Riga di comando di esecuzione del processo |
ProcessId | string | ID processo |
RegistryKey | string | Percorso della chiave del Registro di sistema |
RegistryValueData | string | Valore della chiave del Registro di sistema nella rappresentazione in formato stringa |
Url | string | URL |