Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In den folgenden Tabellen werden die Namen, die in Microsoft Sentinels CommonSecurityLog (CommonSecurityLog) verwendet werden, den Namen zugeordnet und möglicherweise hilfreich sein, wenn Sie mit einer CEF-Datenquelle in Microsoft Sentinel arbeiten.The following tables map common event format (CEF) field names they use in Microsoft Sentinel' commonSecurityLog, and might be helpful when you're working with a CEF data source in Microsoft Sentinel. Weitere Informationen finden Sie unter Erfassen von Syslog- und CEF-Nachrichten für Microsoft Sentinel mit dem Azure Monitor-Agent.
A–C
D
E - I
| CEF-Schlüsselname | CommonSecurityLog-Name | Beschreibung |
|---|---|---|
| externalId | ExternalID | Eine ID, die vom Ursprungsgerät verwendet wird. In der Regel handelt es sich um steigende Werte, die jeweils einem Ereignis zugeordnet sind. |
| fileCreateTime | FileCreateTime | Zeitpunkt, zu dem die Datei erstellt wurde. |
| fileHash | Dateihash | Hash einer Datei. |
| fileId | FileID | Eine ID, die einer Datei zugeordnet ist, z. B. INode. |
| fileModificationTime | FileModificationTime | Zeitpunkt der letzten Dateiänderung. |
| filePath | FilePath | Vollständiger Pfad der Datei einschließlich des Dateinamens. Zum Beispiel: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe oder /usr/bin/zip. |
| filePermission | FilePermission | Die Berechtigungen der Datei. |
| fileType | FileType | Dateityp wie Pipe, Socket usw. |
| fname | FileName | Der Dateiname ohne Pfad. |
| fsize | FileSize | Die Größe der Datei. |
| Host | Computer | Host, von Syslog |
| in | ReceivedBytes | Anzahl der eingehend übertragenen Bytes. |
M - P
| CEF-Schlüsselname | CommonSecurityLog-Name | BESCHREIBUNG |
|---|---|---|
| mldg | Meldung | Eine Meldung, die weitere Details zum Ereignis enthält. |
| Name | Aktivität | Eine Zeichenfolge, die eine lesbare und verständliche Beschreibung des Ereignisses darstellt. |
| oldFileCreateTime | OldFileCreateTime | Zeitpunkt, zu dem die alte Datei erstellt wurde. |
| oldFileHash | OldFileHash | Hash der alten Datei. |
| oldFileId | OldFileId | Eine ID, die der alten Datei zugeordnet ist, z. B. INode. |
| oldFileModificationTime | OldFileModificationTime | Zeitpunkt der letzten Änderung der alten Datei. |
| oldFileName | OldFileName | Name der alten Datei. |
| oldFilePath | OldFilePath | Vollständiger Pfad der alten Datei einschließlich des Dateinamens. Zum Beispiel: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe oder /usr/bin/zip. |
| oldFilePermission | OldFilePermission | Berechtigungen der alten Datei. |
| oldFileSize | OldFileSize | Größe der alten Datei. |
| oldFileType | OldFileType | Dateityp der alten Datei wie Pipe, Socket usw. |
| out | SentBytes | Anzahl der ausgehend übertragenen Bytes. |
| outcome | EventOutcome | Ergebnis des Ereignisses wie success oder failure. |
| proto | Protocol | Transportprotokoll, das das verwendete Layer-4-Protokoll identifiziert. Mögliche Werte sind Protokollnamen wie TCP oder UDP. |
R - T
Benutzerdefinierte Felder
In den folgenden Tabellen sind die Namen von CEF-Schlüsseln und CommonSecurityLog-Feldern zugeordnet, die für Kunden zur Verwendung für Daten verfügbar sind, die für keine der integrierten Felder gelten.
Benutzerdefinierte IPv6-Adressfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die IPv6-Adressfelder für benutzerdefinierte Daten aufgeführt.
| CEF-Schlüsselname | CommonSecurityLog-Name |
|---|---|
| c6a1 | DeviceCustomIPv6Address1 |
| c6a1Label | DeviceCustomIPv6Address1Label |
| c6a2 | DeviceCustomIPv6Address2 |
| c6a2Label | DeviceCustomIPv6Address2Label |
| c6a3 | DeviceCustomIPv6Address3 |
| c6a3Label | DeviceCustomIPv6Address3Label |
| c6a4 | DeviceCustomIPv6Address4 |
| c6a4Label | DeviceCustomIPv6Address4Label |
| cfp1 | DeviceCustomFloatingPoint1 |
| cfp1Label | deviceCustomFloatingPoint1Label |
| cfp2 | DeviceCustomFloatingPoint2 |
| cfp2Label | deviceCustomFloatingPoint2Label |
| cfp3 | DeviceCustomFloatingPoint3 |
| cfp3Label | deviceCustomFloatingPoint3Label |
| cfp4 | DeviceCustomFloatingPoint4 |
| cfp4Label | deviceCustomFloatingPoint4Label |
Benutzerdefinierte Zahlenfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die number-Felder für benutzerdefinierte Daten aufgeführt.
| CEF-Schlüsselname | CommonSecurityLog-Name |
|---|---|
| cn1 | DeviceCustomNumber1 |
| cn1Label | DeviceCustomNumber1Label |
| cn2 | DeviceCustomNumber2 |
| cn2Label | DeviceCustomNumber2Label |
| cn3 | DeviceCustomNumber3 |
| cn3Label | DeviceCustomNumber3Label |
Benutzerdefinierte Zeichenfolgenfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die string-Felder für benutzerdefinierte Daten aufgeführt.
| CEF-Schlüsselname | CommonSecurityLog-Name |
|---|---|
| CS 1 | DeviceCustomString1 1 |
| cs1Label | DeviceCustomString1Label 1 |
| CS 2 | DeviceCustomString2 1 |
| cs2Label | DeviceCustomString2Label 1 |
| cs3 | DeviceCustomString3 1 |
| cs3Label | DeviceCustomString3Label 1 |
| cs4 | DeviceCustomString4 1 |
| cs4Label | DeviceCustomString4Label 1 |
| cs5 | DeviceCustomString5 1 |
| cs5Label | DeviceCustomString5Label 1 |
| cs6 | DeviceCustomString6 1 |
| cs6Label | DeviceCustomString6Label 1 |
| flexString1 | FlexString1 |
| flexString1Label | FlexString1Label |
| flexString2 | FlexString2 |
| flexString2Label | FlexString2Label |
Tipp
1 Wir empfehlen, die DeviceCustomString-Felder sparsam zu verwenden und wenn möglich spezifischere, integrierte Felder zu verwenden.
Benutzerdefinierte Zeitstempelfelder
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die timestamp-Felder für benutzerdefinierte Daten aufgeführt.
| CEF-Schlüsselname | CommonSecurityLog-Name |
|---|---|
| deviceCustomDate1 | DeviceCustomDate1 |
| deviceCustomDate1Label | DeviceCustomDate1Label |
| deviceCustomDate2 | DeviceCustomDate2 |
| deviceCustomDate2Label | DeviceCustomDate2Label |
| flexDate1 | FlexDate1 |
| flexDate1Label | FlexDate1Label |
Benutzerdefinierte Datenfelder für ganze Zahlen
In der folgenden Tabelle sind die CEF-Schlüssel- und CommonSecurityLog-Namen für die integer-Felder für benutzerdefinierte Daten aufgeführt.
| CEF-Schlüsselname | CommonSecurityLog-Name |
|---|---|
| flexNumber1 | FlexNumber1 |
| flexNumber1Label | FlexNumber1Label |
| flexNumber2 | FlexNumber2 |
| flexNumber2Label | FlexNumber2Label |
Anreicherungsfelder
Die folgenden CommonSecurityLog-Felder werden von Microsoft Sentinel hinzugefügt, um die ursprünglichen, von den Quellgeräten empfangenen Ereignisse anzureichern, und verfügen nicht über Zuordnungen in CEF-Schlüsseln:
Threat Intelligence-Felder
| CommonSecurityLog-Feldname | BESCHREIBUNG |
|---|---|
| IndicatorThreatType | Der Bedrohungstyp MaliciousIP gemäß Threat Intelligence-Feed. |
| MaliciousIP | Listet alle IP-Adressen in der Nachricht auf, die mit dem aktuellen Threat Intelligence-Feed korreliert. |
| MaliciousIPCountry | Das Land bzw. die Region der MaliciousIP gemäß den geografischen Informationen zum Zeitpunkt der Erfassung des Datensatzes. |
| MaliciousIPLatitude | Der Längengrad der MaliciousIP gemäß den geografischen Informationen zum Zeitpunkt der Erfassung des Datensatzes. |
| MaliciousIPLongitude | Der Längengrad der MaliciousIP gemäß den geografischen Informationen zum Zeitpunkt der Erfassung des Datensatzes. |
| ReportReferenceLink | Was ist ein Bericht mit Bedrohungsinformationen? |
| ThreatConfidence | Die Zuverlässigkeitsbewertung der Bedrohung für MaliciousIP gemäß Threat Intelligence-Feed. |
| ThreatDescription | Die Beschreibung der Bedrohung für MaliciousIP gemäß Threat Intelligence-Feed. |
| ThreatSeverity | Der Schweregrad der Bedrohung für MaliciousIP gemäß dem Threat Intelligence-Feed zum Zeitpunkt der Erfassung des Datensatzes. |
Weitere Anreicherungsfelder
| CommonSecurityLog-Feldname | BESCHREIBUNG |
|---|---|
| OriginalLogSeverity | Immer leer, wird für die Integration in CiscoASA unterstützt. Ausführliche Informationen zu den Werten für den Protokollschweregrad siehe Feld LogSeverity. |
| RemoteIP | Die Remote-IP-Adresse. Dieser Wert basiert auf dem Feld CommunicationDirection, wenn möglich. |
| RemotePort | Der Remoteport. Dieser Wert basiert auf dem Feld CommunicationDirection, wenn möglich. |
| SimplifiedDeviceAction | Vereinfacht den DeviceAction-Wert in einen statischen Satz von Werten, während der ursprüngliche Wert im Feld DeviceAction beibehalten wird. Beispiel: Denied>Deny. |
| SourceSystem | Wird immer als OpsManager definiert. |