CEF- och CommonSecurityLog-fältmappning
Följande tabeller mappar CEF-fältnamn (Common Event Format) till de namn som de använder i Microsoft Sentinels CommonSecurityLog, och kan vara användbara när du arbetar med en CEF-datakälla i Microsoft Sentinel. Mer information finns i Mata in syslog- och CEF-meddelanden till Microsoft Sentinel med Azure Monitor-agenten.
A – C
D
E - I
CEF-nyckelnamn | CommonSecurityLog-namn | beskrivning |
---|---|---|
externalId | ExternalID | Ett ID som används av den ursprungliga enheten. Vanligtvis har dessa värden ökande värden som var och en är associerade med en händelse. |
fileCreateTime | FileCreateTime | Tid då filen skapades. |
fileHash | FileHash | Hash för en fil. |
fileId | FileID | Ett ID som är associerat med en fil, till exempel innoden. |
fileModificationTime | FileModificationTime | Tid då filen senast ändrades. |
filePath | FilePath | Fullständig sökväg till filen, inklusive filnamnet. Till exempel: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe eller /usr/bin/zip . |
filePermission | FilePermission | Filens behörigheter. |
fileType | FileType | Filtyp, till exempel rör, socket och så vidare. |
Fname | FileName | Filens namn, utan sökvägen. |
fsize | FileSize | Filens storlek. |
Host | Dator | Värd, från Syslog |
in | ReceivedBytes | Antal byte som överförts inkommande. |
M - P
CEF-nyckelnamn | CommonSecurityLog-namn | beskrivning |
---|---|---|
msg | Meddelande | Ett meddelande som ger mer information om händelsen. |
Name | Aktivitet | En sträng som representerar en läsbar och begriplig beskrivning av händelsen. |
oldFileCreateTime | OldFileCreateTime | Tidpunkt då den gamla filen skapades. |
oldFileHash | OldFileHash | Hash för den gamla filen. |
oldFileId | OldFileId | Och ID som är associerat med den gamla filen, till exempel innoden. |
oldFileModificationTime | OldFileModificationTime | Tidpunkt då den gamla filen senast ändrades. |
oldFileName | OldFileName | Namnet på den gamla filen. |
oldFilePath | OldFilePath | Fullständig sökväg till den gamla filen, inklusive filnamnet. Exempel: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe eller /usr/bin/zip . |
oldFilePermission | OldFilePermission | Behörigheter för den gamla filen. |
oldFileSize | OldFileSize | Storleken på den gamla filen. |
oldFileType | OldFileType | Filtyp för den gamla filen, till exempel ett rör, socket och så vidare. |
ut | SentBytes | Antal byte som överförts utgående. |
resultat | EventOutcome | Resultatet av händelsen, till exempel success eller failure . |
Proto | Protokoll | Transportprotokoll som identifierar det Layer-4-protokoll som används. Möjliga värden inkluderar protokollnamn, till exempel TCP eller UDP . |
R–T
Anpassade fält
I följande tabeller mappas namnen på CEF-nycklar och CommonSecurityLog-fält som är tillgängliga för kunder att använda för data som inte gäller för något av de inbyggda fälten.
Anpassade IPv6-adressfält
I följande tabell mappas CEF-nyckel- och CommonSecurityLog-namn för de IPv6-adressfält som är tillgängliga för anpassade data.
CEF-nyckelnamn | CommonSecurityLog-namn |
---|---|
c6a1 | DeviceCustomIPv6Address1 |
c6a1Label | DeviceCustomIPv6Address1Label |
c6a2 | DeviceCustomIPv6Address2 |
c6a2Label | DeviceCustomIPv6Address2Label |
c6a3 | DeviceCustomIPv6Address3 |
c6a3Label | DeviceCustomIPv6Address3Label |
c6a4 | DeviceCustomIPv6Address4 |
c6a4Label | DeviceCustomIPv6Address4Label |
cfp1 | DeviceCustomFloatingPoint1 |
cfp1Label | deviceCustomFloatingPoint1Label |
cfp2 | DeviceCustomFloatingPoint2 |
cfp2Label | deviceCustomFloatingPoint2Label |
cfp3 | DeviceCustomFloatingPoint3 |
cfp3Label | deviceCustomFloatingPoint3Label |
cfp4 | DeviceCustomFloatingPoint4 |
cfp4Label | deviceCustomFloatingPoint4Label |
Fält för anpassat nummer
I följande tabell mappas CEF-nyckel- och CommonSecurityLog-namn för de nummerfält som är tillgängliga för anpassade data.
CEF-nyckelnamn | CommonSecurityLog-namn |
---|---|
cn1 | DeviceCustomNumber1 |
cn1Label | DeviceCustomNumber1Label |
cn2 | DeviceCustomNumber2 |
cn2Label | DeviceCustomNumber2Label |
cn3 | DeviceCustomNumber3 |
cn3Label | DeviceCustomNumber3Label |
Anpassade strängfält
I följande tabell mappas CEF-nyckel- och CommonSecurityLog-namn för de strängfält som är tillgängliga för anpassade data.
CEF-nyckelnamn | CommonSecurityLog-namn |
---|---|
cs1 | DeviceCustomString1 1 |
cs1Label | DeviceCustomString1Label 1 |
cs2 | DeviceCustomString2 1 |
cs2Label | DeviceCustomString2Label 1 |
cs3 | DeviceCustomString3 1 |
cs3Label | DeviceCustomString3Label 1 |
cs4 | DeviceCustomString4 1 |
cs4Label | DeviceCustomString4Label 1 |
cs5 | DeviceCustomString5 1 |
cs5Label | DeviceCustomString5Label 1 |
cs6 | DeviceCustomString6 1 |
cs6Label | DeviceCustomString6Label 1 |
flexString1 | FlexString1 |
flexString1Label | FlexString1Label |
flexString2 | FlexString2 |
flexString2Label | FlexString2Label |
Dricks
1 Vi rekommenderar att du använder fälten DeviceCustomString sparsamt och använder mer specifika, inbyggda fält när det är möjligt.
Anpassade tidsstämpelfält
I följande tabell mappas CEF-nyckel- och CommonSecurityLog-namn för de tidsstämpelfält som är tillgängliga för anpassade data.
CEF-nyckelnamn | CommonSecurityLog-namn |
---|---|
deviceCustomDate1 | DeviceCustomDate1 |
deviceCustomDate1Label | DeviceCustomDate1Label |
deviceCustomDate2 | DeviceCustomDate2 |
deviceCustomDate2Label | DeviceCustomDate2Label |
flexDate1 | FlexDate1 |
flexDate1Label | FlexDate1Label |
Anpassade heltalsdatafält
I följande tabell mappas CEF-nyckel- och CommonSecurityLog-namn för heltalsfälten som är tillgängliga för anpassade data.
CEF-nyckelnamn | CommonSecurityLog-namn |
---|---|
flexNumber1 | FlexNumber1 |
flexNumber1Label | FlexNumber1Label |
flexNumber2 | FlexNumber2 |
flexNumber2Label | FlexNumber2Label |
Berikningsfält
Följande CommonSecurityLog-fält läggs till av Microsoft Sentinel för att utöka de ursprungliga händelserna som tagits emot från källenheterna och har inte mappningar i CEF-nycklar:
Fält för hotinformation
CommonSecurityLog-fältnamn | beskrivning |
---|---|
IndicatorThreatType | Hottypen MaliciousIP enligt hotinformationsflödet. |
SkadligTIP | Visar en lista över ip-adresser i meddelandet som korrelerar med den aktuella hotinformationsfeeden. |
MaliciousIPCountry | Det skadligaIP-landet /regionen, enligt den geografiska informationen vid tidpunkten för postinmatningen. |
MaliciousIPLatitude | MaliciousIP-longitud enligt geografisk information vid tidpunkten för postinmatningen. |
MaliciousIPLongitude | MaliciousIP-longitud enligt geografisk information vid tidpunkten för postinmatningen. |
ReportReferenceLink | Länk till hotinformationsrapporten. |
ThreatConfidence | SkadligtIP-hotförtroende, enligt hotinformationsflödet. |
ThreatDescription | Beskrivningen av skadligtIP-hot , enligt hotinformationsflödet. |
ThreatSeverity | Hotets allvarlighetsgrad för MaliciousIP, enligt hotinformationsflödet vid tidpunkten för postinmatningen. |
Andra berikningsfält
CommonSecurityLog-fältnamn | beskrivning |
---|---|
OriginalLogSeverity | Alltid tom, stöds för integrering med CiscoASA. Mer information om loggens allvarlighetsgradsvärden finns i fältet LogSeverity . |
RemoteIP | Fjärr-IP-adressen. Det här värdet baseras om möjligt på fältet CommunicationDirection . |
RemotePort | Fjärrporten. Det här värdet baseras om möjligt på fältet CommunicationDirection . |
SimplifiedDeviceAction | Förenklar DeviceAction-värdet till en statisk uppsättning värden, samtidigt som det ursprungliga värdet bevaras i fältet DeviceAction . Exempel: Denied >Deny . |
SourceSystem | Definieras alltid som OpsManager. |