Nota
O acesso a esta página requer autorização. Podes tentar iniciar sessão ou mudar de diretório.
O acesso a esta página requer autorização. Podes tentar mudar de diretório.
Este documento contém dois conjuntos de informações sobre entidades e tipos de entidades no Microsoft Sentinel no portal do Azure e no Microsoft Sentinel no portal do Defender.
- A tabela Tipos de entidades e identificadores mostra os diferentes tipos de entidades que podem ser identificadas em alertas e incidentes, permitindo rastreá-las e investigá-las. A tabela também mostra, para cada tipo de entidade, os diferentes identificadores que podem ser usados para identificar uma entidade.
- A secção do esquema da entidade mostra a estrutura de dados e o esquema das entidades em geral e para cada tipo de entidade em particular.
Important
O Microsoft Sentinel está geralmente disponível no portal do Microsoft Defender, inclusive para clientes sem o Microsoft Defender XDR ou uma licença E5.
A partir de julho de 2026, todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel somente no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal Defender.
Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição suave e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender. Para obter mais informações, consulte É hora de mover: desativando o portal do Azure do Microsoft Sentinel para maior segurança.
Tipos de entidades e identificadores
A tabela seguinte mostra os tipos de entidades que podem ser reconhecidos pelo Microsoft Sentinel e os atributos que podem ser usados como identificadores para cada tipo de entidade.
O Microsoft Sentinel reconhece entidades em alertas e incidentes criados pelo mapeamento de entidades nas regras de análise. Também reconhece entidades já identificadas em alertas ingeridos de outras fontes.
Atualmente, você pode usar até três identificadores para uma determinada entidade ao criar um mapeamento de entidade no Microsoft Sentinel. Identificadores fortes sozinhos são suficientes para identificar unicamente uma entidade, enquanto identificadores fracos só o podem fazer em combinação com outros identificadores. Saiba mais sobre identificadores fortes e fracos. A maioria, mas não todos, os identificadores nesta tabela podem ser usados ao criar mapeamentos de entidade no Microsoft Sentinel (consulte notas de rodapé).
| Tipo de entidade | Identifiers | Identificadores fortes | Identificadores fracos |
|---|---|---|---|
| Account | Name Nome Completo * NTDomain DnsDomain UPNSuffix Sid AadTenantId AadUserId PUID IsDomainJoined DisplayName * ObjectGuid |
Name+UPNSuffix AADUserId Sid ** Sid+Host** Nome+Anfitrião+NTDomain ** Nome+NTDomain ** Name+DnsDomain PUID ObjectGuid |
Name |
| Host | DnsDomain NTDomain HostName Nome Completo * NetBiosName AzureID OMSAgentID OSFamily OSVersion IsDomainJoined |
HostName+NTDomain HostName+DnsDomain NetBiosName+NTDomain NetBiosName+DnsDomain AzureID OMSAgentID |
HostName NetBiosName |
| Tipo de entidade | Identifiers | Identificadores fortes | Identificadores fracos |
| IP | Address AddressScope |
Endereço global: Morada** Endereço privado: Endereço+EscopoEndereço** |
Endereço privado: Morada** |
| URL | Url | Url (se URL absoluto)** | Url (se URL relativa)** |
|
Azure resource (AzureResource) |
ResourceId | ResourceId | |
|
Aplicação na nuvem (CloudApplication) |
AppId Name InstanceName |
AppId Name AppId+InstanceName Name+InstanceName |
|
|
Resolução DNS (DNS) |
DomainName | DomainName+DnsServerIp+HostIpAddress | DomainName+HostIpAddress |
| File | Directory Name |
Directory+Name | |
|
Hash do ficheiro (FileHash) |
Algorithm Value |
Algorithm+Value | |
| Malware | Name Category |
Name+Category | |
| Tipo de entidade | Identifiers | Identificadores fortes | Identificadores fracos |
| Process | ProcessId CommandLine ElevationToken CreationTimeUtc |
Host+ProcessID+CreationTimeUtc Apresentador+ParentProcessId+ CreationTimeUtc+CommandLine Host+ProcessId+ CreationTimeUtc+ImageFile Host+ProcessId+ CreationTimeUtc+ImageFile+ FileHash |
ProcessId+CreationTimeUtc+ CommandLine (sem host) ProcessId+CreationTimeUtc+ Ficheiro de imagem (sem anfitrião) |
|
Chave do registo (RegistryKey) |
Hive Key |
Hive+Key | |
|
Valor do registo (RegistryValue) |
Name Value ValueType |
Key+Name | Nome (sem chave) |
|
Grupo de segurança (SecurityGroup) |
DistinguishedName SID ObjectGuid |
DistinguishedName SID ObjectGuid |
|
| Mailbox | MailboxPrimaryAddress DisplayName Upn ExternalDirectoryObjectId RiskLevel |
MailboxPrimaryAddress | |
| Tipo de entidade | Identifiers | Identificadores fortes | Identificadores fracos |
|
Cluster de correio (MailCluster) |
NetworkMessageIds CountByDeliveryStatus CountByThreatType CountByProtectionStatus Threats Query QueryTime MailCount IsVolumeAnomaly Source ClusterSourceIdentifier * ClusterSourceType * ClusterQueryStartTime * ClusterQueryEndTime * ClusterGroup * |
Query+Source | |
|
Mensagem de correio (MailMessage) |
Recipient Urls Threats Sender P1Sender * P1SenderDisplayName * P1SenderDomain * SenderIP P2Sender * P2SenderDisplayName * P2SenderDomain * ReceivedDate NetworkMessageId InternetMessageId Subject CorpoImpressões Digitais Bin1 * CorpoImpressões Digitais 2 * CorpoImpressões Digitais 3 * CorpoImpressões Digitais 4 * BodyFingerprintBin5 * AntispamDirection DeliveryAction DeliveryLocation Idioma* Métodos de Detecção de Ameaça * |
NetworkMessageId+Recipient | |
|
Correio de submissão (SubmissionMail) |
NetworkMessageId Timestamp Recipient Sender SenderIp Subject ReportType SubmissionId SubmissionDate Submitter |
SubmissionId+NetworkMessageId+ Recipient+Submitter |
|
| Entidades sentinela | Entities | Entities |
Notas de rodapé da tabela:
- * Esses identificadores aparecem na lista de identificadores que podem ser usados no mapeamento de entidades, mas estritamente falando eles não fazem parte do esquema de entidade.
- ** Estes identificadores são considerados fortes apenas sob certas condições. Siga os links dos asteriscos para ver as condições que se aplicam, na listagem da entidade relevante na seção de esquemas de entidade abaixo.
- Os nomes de identificadores em itálico (sem um asterisco) representam entidades internas, o que significa que um tipo de entidade pode ter outros tipos de entidade como atributos (consulte a seção Esquemas de entidade abaixo). Siga o link do identificador para ver o esquema da própria entidade interna.
- Outras entidades podem estar presentes no esquema, que é um esquema geral que suporta muitas coisas além do Microsoft Sentinel. Somente as entidades disponíveis no Microsoft Sentinel estão listadas neste artigo.
Esquemas de tipo de entidade
A seção a seguir contém uma visão mais aprofundada dos esquemas completos de cada tipo de entidade. Você notará que muitos desses esquemas incluem links para outros tipos de entidade. Por exemplo, o esquema Account inclui um link para o tipo de entidade Host, uma vez que um atributo de uma conta de usuário é o host no qual ela está definida. Essas entidades como atributos são conhecidas como "entidades internas" e não podem ser usadas como identificadores para mapeamento de entidades, mas são muito úteis para fornecer uma imagem completa das entidades nas páginas de entidades e no gráfico de investigação.
Note
Um ponto de interrogação após o valor na coluna Tipo indica que o campo é anulável.
Lista de esquemas de tipo de entidade
- Account
- Host
- IP
- Malware
- File
- Process
- Aplicação na nuvem
- Resolução DNS
- Azure resource
- Hash do ficheiro
- Chave do registo
- Valor do registo
- Grupo de segurança
- URL
- Dispositivo IoT
- Mailbox
- Cluster de correio
- Mensagem de correio
- Correio de submissão
- Entidades sentinela
Account
Nome da entidade: Conta
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'account' |
| Name | String | O nome da conta. Este campo deve conter apenas o nome, sem qualquer domínio adicionado a ele. |
| FullName | -- | Não faz parte do esquema, incluído para compatibilidade com versões anteriores da versão antiga do mapeamento de entidades. |
| NTDomain | String | O nome de domínio NETBIOS tal como aparece no formato de alerta — domínio\nome de utilizador. Exemplos: Finanças, AUTORIDADE DO TERRITÓRIO DO NORTE |
| DnsDomain | String | O nome DNS de domínio totalmente qualificado. Exemplos: finance.contoso.com |
| UPNSuffix | String | O sufixo do nome principal do usuário para a conta. Em muitos casos, o Sufixo UPN é também o nome de domínio. Exemplos: contoso.com |
| Host | Entidade (Anfitrião) | O host que contém a conta, se for uma conta local. |
| Sid | String | O identificador de segurança da conta. |
| AadTenantId | Guid? | A ID de locatário do Microsoft Entra, se conhecida. |
| AadUserId | Guid? | A ID do objeto da conta do Microsoft Entra, se conhecida. |
| PUID | Guid? | O ID de usuário do Microsoft Entra Passport, se conhecido. |
| IsDomainJoined | Bool? | Indica se a conta é uma conta de domínio. |
| DisplayName | -- | Não faz parte do esquema, incluído para compatibilidade com versões anteriores da versão antiga do mapeamento de entidades. |
| ObjectGuid | Guid? | O atributo objectGUID é um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Ative Directory. |
| CloudAppAccountId | String | O AccountID em alertas do provedor CloudApp. Refere-se a IDs de conta em aplicativos de terceiros que não são suportados em outros produtos da Microsoft. |
| IsAnonymized | Bool? | Indica se o nome de usuário é anonimizado. Optional. Valor predefinido: false. |
| Stream | Stream | A origem dos logs de descoberta relacionados à conta específica. Optional. |
Identificadores fortes de uma entidade de conta
- Nome + UPNSuffix
- AadUserId
-
Sid
** Este identificador é forte desde que a conta não seja uma das contas incorporadas listadas na Nota abaixo. -
Sid + Anfitrião
** Quando a conta é uma das contas incorporadas listadas na Nota abaixo, o componente Host é necessário para tornar este identificador forte. -
Nome + NTDomain
** Esta combinação é um identificador forte quando a conta é uma conta de domínio, uma vez que NTDomain não é um domínio/grupo de trabalho interno e é diferente do nome do host. Nesse caso, esse é um identificador forte, mesmo sem o componente Host. -
Nome + NTDomain + Host
** O componente Host é necessário para criar um identificador forte quando a conta é uma conta local, o que significa que o NTDomain é um domínio/grupo de trabalho interno. - Nome + DnsDomain
- PUID
- ObjectGuid
Identificadores fracos de uma entidade de conta
- Name
Note
Se a entidade da Conta estiver definida usando o identificador de Nome , e o valor de Nome de uma determinada entidade for um dos seguintes nomes genéricos e comumente incorporados, então essa entidade será retirada do seu alerta.
- ADMIN
- ADMINISTRATOR
- SYSTEM
- ROOT
- ANONYMOUS
- UTILIZADOR AUTENTICADO
- NETWORK
- NULL
- SISTEMA LOCAL
- LOCALSYSTEM
- SERVIÇO DE REDE
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Host
Nome da entidade: Host
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'host' |
| IpInterfaces | Entidade de Lista<(IP)> | Lista de todas as interfaces IP na máquina host. |
| DnsDomain | String | O domínio DNS ao qual este host pertence. Deve conter o sufixo DNS completo para o domínio, se conhecido. |
| NTDomain | String | O domínio NT ao qual esse host pertence. |
| HostName | String | O nome do host sem o sufixo de domínio. |
| NetBiosName | String | O nome do host (anterior ao Windows 2000). |
| IoTDevice | Entidade (Dispositivo IoT) | A entidade Dispositivo IoT (se este host representar um Dispositivo IoT). |
| AzureID | String | A ID de recurso do Azure da VM, se conhecida. |
| OMSAgentID | String | O ID do agente do OMS, se o host tiver o agente do OMS instalado. |
| OSFamily | Enum? | Um dos seguintes valores: |
| OSVersion | String | Uma representação de texto livre do sistema operacional. Este campo destina-se a conter versões específicas que são mais refinadas do que OSFamily, ou valores futuros não suportados pela enumeração OSFamily. |
| IsDomainJoined | Bool | Indica se esse host pertence a um domínio. |
Identificadores fortes de uma entidade host
- Nome do host + NTDomain
- Nome do Anfitrião + Domínio Dns.
- NetBiosName + NTDomain
- NetBiosName + DnsDomain
- AzureID
- OMSAgentID
- IoTDevice
Identificadores fracos de uma entidade host
- HostName
- NetBiosName
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
IP
Nome da entidade: IP
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'ip' |
| Address | String | O endereço IP como string (em IPv4 ou IPv6). Exemplos: 20.112.250.1332603:1030:b:3::152 |
| AddressScope | String | Nome do host, sub-rede ou rede privada para endereços IP privados não globais. Nulo ou vazio para endereços IP globais (padrão). Exemplos: /27255.255.255.128 |
| Location | GeoLocation | O contexto de geolocalização anexado à entidade IP. Para obter mais informações, consulte também Enriquecer entidades no Microsoft Sentinel com dados de geolocalização por meio da API REST (visualização pública). |
| Stream | Stream | A origem dos logs de descoberta relacionados ao IP específico. Optional. |
Identificadores fortes de uma entidade IP
-
Address
Quando o endereço IP é um endereço global, o identificador de endereço por si só é um identificador único e forte. -
Endereço + AddressScope
Para endereços IP privados/internos não globais, o componente AddressScope é necessário para torná-lo um identificador forte.
Identificadores fracos de uma entidade IP
-
Address
O identificador de endereço por si só é um identificador fraco quando o endereço IP é um endereço IP privado/interno, não global.
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Malware
Nome da entidade: Malware
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'malware' |
| Name | String | O nome do malware atribuído pelo fornecedor (deteção?), como Win32/Toga!rfn. |
| Category | String | A categoria de malware atribuída pelo fornecedor (deteção?), por exemplo. Trojan. |
| Files | Entidade de Lista<(Ficheiro)> | Lista de entidades de arquivo vinculadas nas quais o malware foi encontrado. Pode conter as entidades File embutidas ou como referência. Consulte a entidade Ficheiro para mais detalhes sobre a estrutura. |
| Processes | Entidade de Lista<(Processo)> | Lista de entidades de processo vinculadas nas quais o malware foi encontrado. Isso geralmente seria usado quando o alerta era acionado em atividade sem arquivo. Consulte a entidade de Processo para mais detalhes sobre a estrutura. |
Identificadores fortes de uma entidade de malware
- Nome + Categoria
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
File
Nome da entidade: Arquivo
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'file' |
| Directory | String | O caminho completo para o ficheiro. |
| Name | String | O nome do arquivo sem o caminho (alguns alertas podem não incluir caminho). |
| AlternateDataStreamName | String | O nome do fluxo de arquivos no sistema de arquivos NTFS (nulo para o fluxo principal). |
| Host | Entidade (Anfitrião) | O host no qual o arquivo foi armazenado. |
| HostUrl | Entidade (URL) | URL de onde o arquivo foi baixado (Marca da Web). |
| WindowsSecurityZoneType | WindowsSecurityZone | Zona de Segurança do Windows à qual o URL pertence (Marca da Web). |
| ReferrerUrl | Entidade (URL) | URL de referência da solicitação HTTP de download do arquivo (Marca da Web). |
| SizeInBytes | Long? | O tamanho de ficheiro em bytes. |
| FileHashes | Entidade de Lista<(FileHash)> | Os hashes de ficheiro associados a este ficheiro. |
Identificadores fortes de uma entidade de arquivo
- Nome + Diretório
- Nome + FileHash
- Nome + Diretório + FileHash
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Process
Nome da entidade: Processo
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'process' |
| ProcessId | String | O ID do processo. |
| CommandLine | String | A linha de comando usada para criar o processo. |
| ElevationToken | Enum? | O token de elevação associado ao processo. Valores possíveis: |
| CreationTimeUtc | DateTime? | A hora em que o processo começou a correr. |
| ImageFile | Entidade (ficheiro) | Pode conter a entidade File embutida ou como referência. Consulte a entidade Ficheiro para mais detalhes sobre a estrutura. |
| Account | Entidade (Conta) | A conta que executa os processos. Pode conter a entidade Conta embutida ou como referência. Consulte a entidade da Conta para mais detalhes sobre a estrutura. |
| ParentProcess | Entidade (Processo) | A entidade de processo pai. Pode conter dados parciais, por exemplo, apenas o PID. |
| Host | Entidade (Anfitrião) | O host no qual o processo estava sendo executado. |
| LogonSession | Entidade (HostLogonSession) | A sessão em que o processo estava a decorrer. |
Identificadores fortes de uma entidade de processo
- Host + ProcessId + CreationTimeUtc
- Anfitrião + ParentProcessId + CreationTimeUtc + Linha de Comando
- Host + ProcessId + CreationTimeUtc + ImageFile
- Host + ProcessId + CreationTimeUtc + ImageFile.FileHash
Identificadores fracos de uma entidade de processo
- ProcessId + CreationTimeUtc + CommandLine (e sem host)
- ProcessId + CreationTimeUtc + ImageFile (e sem Host)
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Aplicação na cloud
Nome da entidade: CloudApplication
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'cloud-application' |
| AppId | Int | Preterido; use o campo SaasId em vez disso. O identificador técnico da aplicação. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos em nuvem. Valor opcional. Não deve conter InstanceId. |
| SaasId | Int | Substitui o campo AppId preterido. O identificador técnico da aplicação. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos em nuvem. Valor opcional. Não deve conter InstanceId. |
| Name | String | O nome do aplicativo de nuvem relacionado. Valor opcional. |
| InstanceName | String | O nome da instância definida pelo usuário do aplicativo de nuvem. É frequentemente utilizado para distinguir entre várias aplicações do mesmo tipo que um cliente. |
| InstanceId | Int | O identificador da sessão específica do aplicativo. Este é um número de execução baseado em zero. Valor opcional. |
| Risk | AppRisk? | Permite filtrar aplicativos por pontuação de risco para que você possa se concentrar, por exemplo, em revisar apenas aplicativos de alto risco. Valores possíveis como Baixo, Médio, Alto ou Desconhecido. |
| Stream | Stream | A origem dos logs de descoberta relacionados ao aplicativo de nuvem específico. Optional. |
Identificadores fortes de uma entidade de aplicativo em nuvem
- AppId (sem InstanceName)
- Nome (sem InstanceName)
- AppId + Nome da Instância
- Nome + Nome da Instância
Lista de identificadores de aplicativos na nuvem
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Resolução de DNS
Nome da entidade: DNS
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'dns' |
| DomainName | String | O nome do registro DNS associado ao alerta. |
| IpAddress | Entidade de Lista<(IP)> | Entidades correspondentes aos endereços IP resolvidos. |
| DnsServerIp | Entidade (IP) | Uma entidade que representa o servidor DNS que está resolvendo a solicitação. |
| HostIpAddress | Entidade (IP) | Uma entidade que representa o cliente de solicitação DNS. |
Identificadores fortes de uma entidade DNS
- DomainName + DnsServerIp + HostIpAddress
Identificadores fracos de uma entidade DNS
- Nome de Domínio + EndereçoHostIp
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Recurso do Azure
Nome da entidade: AzureResource
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'azure-resource' |
| ResourceId | String | A ID do recurso do Azure. Mandatory. |
| SubscriptionId | String | A ID de assinatura do recurso. |
| ActiveContacts | Listar<ActiveContact> | Contatos ativos associados ao recurso. |
| ResourceType | String | O tipo do recurso. |
| ResourceName | String | O nome do recurso. |
Identificadores fortes de uma entidade de recurso do Azure
- ResourceId
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Hash do ficheiro
Nome da entidade: FileHash
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'filehash' |
| Algorithm | Enum | O tipo de algoritmo hash. Mandatory. Valores possíveis: |
| Value | String | O valor hash. Mandatory. |
Identificadores fortes de uma entidade de hash de arquivo
- Algoritmo + Valor
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Chave de registo
Nome da entidade: RegistryKey
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'registry-key' |
| Hive | Enum? | Um dos seguintes valores: |
| Key | String | O caminho da chave do Registro. |
Identificadores fortes de uma entidade de chave do Registro
- Colmeia + Chave
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Valor de registo
Nome da entidade: RegistryValue
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'registry-value' |
| Host | Entidade (Anfitrião) | O host ao qual o registro pertence. |
| Key | Entidade (RegistryKey) | A entidade da chave do Registro. |
| Name | String | O nome do valor do Registro. |
| Value | String | Representação formatada em cadeia de caracteres dos dados do valor. |
| ValueType | Enum? | Um dos seguintes valores: Os valores devem estar em conformidade com a enumeração Microsoft.Win32.RegistryValueKind. |
Identificadores fortes de uma entidade de valor do Registro
- Chave + Nome
Identificadores fracos de uma entidade de valor do Registro
- Nome (sem chave)
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Grupo de segurança
Nome da entidade: SecurityGroup
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'security-group' |
| DistinguishedName | String | O nome distinto do grupo. |
| SID | String | Um atributo de valor único que especifica o identificador de segurança (SID) do grupo. |
| ObjectGuid | Guid? | Um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Ative Directory. |
Identificadores fortes de uma entidade de grupo de segurança
- DistinguishedName
- SID
- ObjectGuid
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
URL
Nome da entidade: Url
| Field | Tipo | Description |
|---|---|---|
| Tipo | String | 'url' |
| Url | Uri | Um URL completo para o qual a entidade aponta. Mandatory. |
Identificadores fortes de uma entidade URL
- URL (** Este identificador é forte quando o URL é um URL absoluto.)
Identificadores fracos de uma entidade URL
- Url (** Este identificador é fraco quando o URL é um URL relativo.)
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Dispositivo IoT
Nome da entidade: IoTDevice
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'iotdevice' |
| IoTHub | Entity (AzureResource) | A entidade AzureResource que representa o Hub IoT ao qual o dispositivo pertence. |
| DeviceId | String | A ID do dispositivo no contexto do Hub IoT. Mandatory. |
| DeviceName | String | O nome amigável do dispositivo. |
| Owners | Cadeia de caracteres da lista<> | Os proprietários do dispositivo. |
| IoTSecurityAgentId | Guid? | A ID do agente do Defender for IoT em execução no dispositivo. |
| DeviceType | String | O tipo de dispositivo («sensor de temperatura», «congelador», «turbina eólica», etc.). |
| DeviceTypeId | String | Um ID exclusivo para identificar cada tipo de dispositivo de acordo com o esquema de tipo de dispositivo, já que o próprio tipo de dispositivo é um nome de exibição e não é confiável em comparações. Valores possíveis: Não classificado = 0 Diversos = 1 Dispositivo de rede = 2 Impressora = 3 Áudio e Vídeo = 4 Meios de comunicação e vigilância = 5 Comunicação = 7 Aparelho inteligente = 9 Estação de trabalho = 10 Servidor = 11 Telemóvel = 12 Instalação inteligente = 13 Industrial = 14 Equipamento Operacional = 15 |
| Source | String | A origem (Microsoft/Vendor) da entidade do dispositivo. |
| SourceRef | Entidade (URL) | Uma referência de URL para o item de origem onde o dispositivo é gerenciado. |
| Manufacturer | String | O fabricante do dispositivo. |
| Model | String | O modelo do dispositivo. |
| OperatingSystem | String | O sistema operacional que o dispositivo está executando. |
| IpAddress | Entidade (IP) | O endereço IP atual do dispositivo. |
| MacAddress | String | O endereço MAC do dispositivo. |
| Nics | Entidade (Nic) | As NICs atuais no dispositivo. |
| Protocols | Cadeia de caracteres da lista<> | Uma lista de protocolos suportados pelo dispositivo. |
| SerialNumber | String | O número de série do dispositivo. |
| Site | String | A localização do site do dispositivo. |
| Zone | String | A localização da zona do dispositivo dentro de um site. |
| Sensor | String | O sensor de monitoramento do dispositivo. |
| Importance | Enum? | Um dos seguintes valores: |
| PurdueLayer | String | A camada Purdue do dispositivo. |
| IsProgramming | Bool? | Indica se o dispositivo classificado como dispositivo de programação. |
| IsAuthorized | Bool? | Indica se o dispositivo foi classificado como dispositivo autorizado. |
| IsScanner | Bool? | Indica se o dispositivo foi classificado como um dispositivo de scanner. |
| DevicePageLink | Entidade (URL) | Um URL para a página do dispositivo no portal do Defender for IoT. |
| DeviceSubType | String | O nome do subtipo de dispositivo. |
Identificadores fortes de uma entidade de dispositivo IoT
- IoTHub + DeviceId
Identificadores fracos de uma entidade de dispositivo IoT
- DeviceId (sem IoTHub)
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Mailbox
Nome da entidade: Caixa de correio
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'mailbox' |
| MailboxPrimaryAddress | String | O endereço principal da caixa de correio. |
| DisplayName | String | O nome para exibição da caixa de correio. |
| Upn | String | UPN da caixa de correio. |
| AadId | String | O identificador do Azure AD da caixa de correio do usuário. |
| RiskLevel | RiskLevel (Inteiro) | O nível de risco desta caixa de correio. Valores possíveis: |
| ExternalDirectoryObjectId | Guid? | O identificador AzureAD da caixa de correio. Semelhante a AadUserId na entidade Account, mas essa propriedade é específica para o objeto de caixa de correio no lado do Office. |
Identificadores fortes de uma entidade de caixa de correio
- MailboxPrimaryAddress
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Cluster de correio
Nome da entidade: MailCluster
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'mail-cluster' |
| NetworkMessageIds | String IList<> | As IDs de mensagem de email que fazem parte do cluster de email. |
| CountByDeliveryStatus | String IDictionary<, Int> | Contagem de mensagens de email por representação de cadeia de caracteres DeliveryStatus. |
| CountByThreatType | String IDictionary<, Int> | Contagem de mensagens de email por representação de cadeia de caracteres ThreatType. |
| CountByProtectionStatus | IDictionary<String, longa> | Contagem de mensagens de email por representação de cadeia de caracteres de status de proteção. |
| CountByDeliveryLocation | IDictionary<String, longa> | Contagem de mensagens de email por representação de cadeia de caracteres de local de entrega. |
| Threats | String IList<> | As ameaças de mensagens de email que fazem parte do cluster de email. |
| Query | String | A consulta que foi usada para identificar as mensagens do cluster de email. |
| QueryTime | DateTime? | O tempo de consulta. |
| MailCount | Int? | O número de mensagens de email que fazem parte do cluster de email. |
| IsVolumeAnomaly | Bool? | Indica se o cluster de email é um cluster de email com anomalia de volume. |
| Source | String | A origem do cluster de email (o padrão é O365 ATP). |
Identificadores fortes de uma entidade de cluster de email
- Consulta + Origem
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Mensagem de correio
Nome da entidade: MailMessage
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'mail-message' |
| Files | Entidade IList<(ficheiro)> | As entidades File dos anexos desta mensagem de email. |
| Recipient | String | O destinatário desta mensagem de email. No caso de vários destinatários, a mensagem de correio é copiada e cada cópia tem um destinatário. |
| Urls | String IList<> | Os URLs contidos nesta mensagem de email. |
| Threats | String IList<> | As ameaças contidas nesta mensagem de email. |
| Sender | String | O endereço de e-mail do remetente. |
| SenderIP | String | O endereço IP do remetente. |
| ReceivedDate | DateTime | A data de recebimento desta mensagem. |
| NetworkMessageId | Guid? | O ID da mensagem de rede desta mensagem de email. |
| InternetMessageId | String | O ID da mensagem de Internet desta mensagem de correio. |
| Subject | String | O assunto desta mensagem de email. |
| AntispamDirection | Enum? | A direcionalidade desta mensagem de email. Valores possíveis: |
| DeliveryAction | Enum? | A ação de entrega desta mensagem de email. Valores possíveis: |
| DeliveryLocation | Enum? | O local de entrega desta mensagem de email. Valores possíveis: |
| CampaignId | String | O identificador da campanha na qual esta mensagem de correio está presente. |
| SuspiciousRecipients | String IList<> | A lista de destinatários que foram detetados como suspeitos. |
| ForwardedRecipients | String IList<> | A lista de todos os destinatários no e-mail encaminhado. |
| ForwardingType | String IList<> | O tipo de encaminhamento do e-mail, como SMTP, ETR, etc. |
Identificadores fortes de uma entidade de mensagem de email
- NetworkMessageId + Destinatário
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
E-mail de submissão
Nome da entidade: SubmissionMail
| Field | Tipo | Description |
|---|---|---|
| Type | String | 'SubmissionMail' |
| SubmissionId | Guid? | O ID de envio. |
| SubmissionDate | DateTime? | Data informada Hora para este envio. |
| Submitter | String | O endereço de e-mail do transmitente. |
| NetworkMessageId | Guid? | O ID da mensagem de rede do e-mail ao qual o envio pertence. |
| Timestamp | DateTime? | O carimbo de data/hora quando a mensagem é recebida (Mail). |
| Recipient | String | O destinatário do e-mail. |
| Sender | String | O remetente do e-mail. |
| SenderIp | String | O IP do remetente. |
| Subject | String | O assunto do correio de submissão. |
| ReportType | String | O tipo de envio para a instância dada. Os valores possíveis são Junk, Phish, Malware ou NotJunk. |
Identificadores fortes de uma entidade SubmissionMail
- SubmissionId, Submitter, NetworkMessageId, Destinatário
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Entidades sentinela
| Field | Tipo | Description |
|---|---|---|
| Entities | String | Uma lista das entidades identificadas no alerta. Esta lista corresponde à coluna de entidades do esquema SecurityAlert (ver documentação). |
Voltar à lista de esquemas | de tipo de entidadeVoltar à tabela de identificadores de entidade
Identificadores de aplicativos na nuvem
A lista a seguir define identificadores para aplicativos de nuvem conhecidos. O valor do ID da aplicação é usado como identificador de entidade de aplicação na cloud .
| ID de Aplicação | Name |
|---|---|
| 10026 | DocuSign |
| 10395 | Anaplan |
| 10489 | Box |
| 10549 | Cisco Webex |
| 10618 | Atlassian |
| 10915 | Pedra angular OnDemand |
| 10921 | Zendesk |
| 10980 | Okta |
| 11042 | Jive Software |
| 11114 | Salesforce |
| 11161 | Escritório 365 |
| 11162 | Microsoft OneNote Online |
| 11394 | Serviços Online da Microsoft |
| 11522 | Yammer |
| 11599 | Amazon Web Services |
| 11627 | Dropbox |
| 11713 | Expensify |
| 11770 | G Suite |
| 12005 | SuccessFactors |
| 12260 | Microsoft Azure |
| 12275 | Workday |
| 13843 | LivePerson |
| 13979 | Concur |
| 14509 | ServiceNow |
| 15570 | Tableau |
| 15600 | Microsoft OneDrive para Empresas |
| 15782 | Citrix ShareFile |
| 17152 | Amazon |
| 17865 | Ariba Inc |
| 18432 | Zscaler |
| 19688 | Xactly |
| 20595 | Microsoft Defender para Aplicações de Nuvem |
| 20892 | Microsoft SharePoint Online |
| 20893 | Microsoft Exchange Online |
| 20940 | Active Directory |
| 20941 | Adallom CPanel |
| 22110 | Google Cloud Platform |
| 22930 | Gmail |
| 23004 | Ciclo de vida do Autodesk Fusion |
| 23043 | Slack |
| 23233 | Microsoft Office Online |
| 25275 | Microsoft Skype para Empresas |
| 25988 | Google Docs |
| 26055 | Centro de administração do Microsoft 365 |
| 26060 | Engrenagens OPSWAT |
| 26061 | Microsoft Word Online |
| 26062 | Microsoft PowerPoint Online |
| 26063 | Microsoft Excel Online |
| 26069 | Google Drive |
| 26206 | Workiva |
| 26311 | Dinâmica da Microsoft |
| 26318 | Microsoft Entra ID |
| 26320 | Microsoft Office Sway |
| 26321 | Microsoft Delve |
| 26324 | Microsoft Power BI |
| 27548 | Microsoft Forms |
| 27592 | Microsoft Flow |
| 27593 | Microsoft PowerApps |
| 28353 | Workplace pelo Facebook |
| 28373 | Emulador de proxy CAS |
| 28375 | Microsoft Teams |
| 32780 | Microsoft Dynamics 365 |
| 33626 | |
| 34127 | Microsoft AppSource |
| 34667 | HighQ |
| 35395 | Talentos do Microsoft Dynamics |
Próximos passos
Neste documento, você aprendeu sobre estrutura de entidade, identificadores e esquema no Microsoft Sentinel.
Saiba mais sobre entidades e mapeamento de entidades.