Сопоставление полей CEF и CommonSecurityLog
Следующие таблицы сопоставляют имена полей Common Event Format (CEF) с именами, которые они используют в CommonSecurityLog в Microsoft Sentinel, и могут оказаться полезными при работе с источником данных CEF в Microsoft Sentinel. Дополнительные сведения см. в разделе "Прием сообщений системного журнала и CEF" в Microsoft Sentinel с помощью агента Azure Monitor.
A - C
D
E-I
Имя ключа CEF | Имя CommonSecurityLog | Description |
---|---|---|
externalId | ExternalID | Идентификатор, используемый исходным устройством. Как правило, эти значения имеют возрастающие значения, каждое из которых связано с событием. |
fileCreateTime | FileCreateTime | Время создания файла. |
fileHash | FileHash | Хеш-код файла. |
fileId | FileID | Идентификатор, связанный с файлом, например inode. |
fileModificationTime | FileModificationTime | Время последнего изменения файла. |
filePath | FilePath | Полный путь к файлу, включая имя файла. Пример: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe или /usr/bin/zip . |
filePermission | FilePermission | Разрешения файла. |
fileType | FileType | Тип файла, например канал, сокет и т. д. |
fname | FileName | Имя файла без пути. |
fsize | FileSize | Размер файла. |
Хост | Компьютер | Узел, из системного журнала. |
in | ReceivedBytes | Общее число байтов, переданных во входящем трафике. |
M-P
Имя ключа CEF | Имя CommonSecurityLog | Description |
---|---|---|
msg | Сообщение | Сообщение, содержащее дополнительные сведения о событии. |
Имя. | Действие (Activity) | Строка, представляющая понятное описание события. |
oldFileCreateTime | OldFileCreateTime | Время создания старого файла. |
oldFileHash | OldFileHash | Хеш-код старого файла. |
oldFileId | OldFileId | Идентификатор, связанный со старым файлом, например inode. |
oldFileModificationTime | OldFileModificationTime | Время последнего изменения старого файла. |
oldFileName | OldFileName | Имя старого файла. |
oldFilePath | OldFilePath | Полный путь к старому файлу, включая имя файла. Например, C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe или /usr/bin/zip . |
oldFilePermission | OldFilePermission | Разрешения старого файла. |
oldFileSize | OldFileSize | Размер старого файла. |
oldFileType | OldFileType | Тип старого файла, например канал, сокет и т. д. |
out | SentBytes | Общее число байтов, переданных в исходящем трафике. |
результат | EventOutcome | Результат события, например success или failure . |
proto | Протокол | Транспортный протокол, определяющий используемый протокол уровня 4. Возможные значения — имена протоколов, например TCP или UDP . |
R - T
Пользовательские поля
В следующих таблицах сопоставляются имена ключей CEF и полей CommonSecurityLog, которые доступны клиентам для использования для данных, которые не применяются к каким-либо встроенным полям.
Настраиваемые поля адресов IPv6
В следующей таблице сопоставлены имена ключей CEF и CommonSecurityLog для полей адресов IPv6, доступных для пользовательских данных.
Имя ключа CEF | Имя CommonSecurityLog |
---|---|
c6a1 | DeviceCustomIPv6Address1 |
c6a1Label | DeviceCustomIPv6Address1Label |
c6a2 | DeviceCustomIPv6Address2 |
c6a2Label | DeviceCustomIPv6Address2Label |
c6a3 | DeviceCustomIPv6Address3 |
c6a3Label | DeviceCustomIPv6Address3Label |
c6a4 | DeviceCustomIPv6Address4 |
c6a4Label | DeviceCustomIPv6Address4Label |
cfp1 | DeviceCustomFloatingPoint1 |
cfp1Label | deviceCustomFloatingPoint1Label |
cfp2 | DeviceCustomFloatingPoint2 |
cfp2Label | deviceCustomFloatingPoint2Label |
cfp3 | DeviceCustomFloatingPoint3 |
cfp3Label | deviceCustomFloatingPoint3Label |
cfp4 | DeviceCustomFloatingPoint4 |
cfp4Label | deviceCustomFloatingPoint4Label |
Настраиваемые числовые поля
В следующей таблице сопоставлены имена ключей CEF и CommonSecurityLog для числовых полей, доступных для пользовательских данных.
Имя ключа CEF | Имя CommonSecurityLog |
---|---|
cn1 | DeviceCustomNumber1 |
cn1Label | DeviceCustomNumber1Label |
cn2 | DeviceCustomNumber2 |
cn2Label | DeviceCustomNumber2Label |
cn3 | DeviceCustomNumber3 |
cn3Label | DeviceCustomNumber3Label |
Настраиваемые строковые поля
В следующей таблице сопоставлены имена ключей CEF и CommonSecurityLog для строковых полей, доступных для пользовательских данных.
Имя ключа CEF | Имя CommonSecurityLog |
---|---|
Пространство соединителя 1 | DeviceCustomString1 1 |
cs1Label | DeviceCustomString1Label 1 |
Пространство соединителя 2 | DeviceCustomString2 1 |
cs2Label | DeviceCustomString2Label 1 |
cs3 | DeviceCustomString3 1 |
cs3Label | DeviceCustomString3Label 1 |
cs4 | DeviceCustomString4 1 |
cs4Label | DeviceCustomString4Label 1 |
cs5 | DeviceCustomString5 1 |
cs5Label | DeviceCustomString5Label 1 |
cs6 | DeviceCustomString6 1 |
cs6Label | DeviceCustomString6Label 1 |
flexString1 | FlexString1 |
flexString1Label | FlexString1Label |
flexString2 | FlexString2 |
flexString2Label | FlexString2Label |
Совет
1 Поля DeviceCustomString рекомендуется применять с осторожностью. По возможности используйте более конкретные встроенные поля.
Настраиваемые поля меток времени
В следующей таблице сопоставлены имена ключей CEF и CommonSecurityLog для полей меток времени, доступных для пользовательских данных.
Имя ключа CEF | Имя CommonSecurityLog |
---|---|
deviceCustomDate1 | DeviceCustomDate1 |
deviceCustomDate1Label | DeviceCustomDate1Label |
deviceCustomDate2 | DeviceCustomDate2 |
deviceCustomDate2Label | DeviceCustomDate2Label |
flexDate1 | FlexDate1 |
flexDate1Label | FlexDate1Label |
Настраиваемые поля целочисленных данных
В следующей таблице сопоставлены имена ключей CEF и CommonSecurityLog для целочисленных полей, доступных для пользовательских данных.
Имя ключа CEF | Имя CommonSecurityLog |
---|---|
flexNumber1 | FlexNumber1 |
flexNumber1Label | FlexNumber1Label |
flexNumber2 | FlexNumber2 |
flexNumber2Label | FlexNumber2Label |
Поля обогащения
Microsoft Sentinel добавляет следующие поля CommonSecurityLog, чтобы обогатить оригинальные события, полученные от исходных устройств. У них нет сопоставлений с ключами CEF.
Поля аналитики угроз
Имя поля CommonSecurityLog | Description |
---|---|
IndicatorThreatType | Тип угрозы MaliciousIP в соответствии с веб-каналом аналитики угроз. |
MaliciousIP | Список всех IP-адресов в сообщении, соответствующих текущему веб-каналу аналитики угроз. |
MaliciousIPCountry | В соответствии с географическими данными во время приема записей вредоносный КОД или регион. |
MaliciousIPLatitude | Широта MaliciousIP в соответствии с географической информацией на момент приема записей. |
MaliciousIPLongitude | Широта MaliciousIP в соответствии с географической информацией на момент приема записей. |
ReportReferenceLink | Ссылка на отчет аналитики угроз. |
ThreatConfidence | Степень достоверности угрозы MaliciousIP в соответствии с веб-каналом аналитики угроз. |
ThreatDescription | Описание угрозы MaliciousIP в соответствии с веб-каналом аналитики угроз. |
ThreatSeverity | Серьезность угрозы для MaliciousIP в соответствии с веб-каналом аналитики угроз на момент приема записей. |
Другие поля обогащения
Имя поля CommonSecurityLog | Description |
---|---|
OriginalLogSeverity | Всегда пусто, поддерживается для интеграции с CiscoASA. Дополнительные сведения о значениях серьезности журнала см. в поле LogSeverity. |
RemoteIP | Удаленный IP-адрес. Это значение основывается на поле CommunicationDirection, если возможно. |
RemotePort | Удаленный порт. Это значение основывается на поле CommunicationDirection, если возможно. |
SimplifiedDeviceAction | Упрощает значение DeviceAction до статического набора значений, сохраняя исходное значение в поле DeviceAction. Например: Denied >Deny . |
SourceSystem | Всегда задается как OpsManager. |