Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
CrowdStrikeAuditEvents 表包含已引入到Microsoft Sentinel的 CrowdStrike 中的审核和检测事件日志。
数据表属性
| Attribute | 价值 |
|---|---|
| 资源类型 | - |
| Categories | 安全性 |
| Solutions | SecurityInsights |
| 基本日志 | Yes |
| 引入时 DCR 支持 | No |
| 仅湖引入 | Yes |
| 示例查询 | 是的 |
Columns
| 列 | 类型 | Description |
|---|---|---|
| AccountId | 字符串 | 云帐户 ID。 |
| AddedPrivileges | 字符串 | 已添加到帐户的特权。 |
| AgentId | 字符串 | CrowdStrike 代理的唯一标识符。 |
| AgentIdString | 字符串 | 代理 ID 字符串。 |
| AggregateId | 字符串 | 相关检测的聚合标识符。 |
| ApiClientId | 字符串 | 用于请求的 API 客户端 ID。 |
| AppId | 字符串 | 应用程序 ID。 |
| AuditEventType | 字符串 | 审核属性中的事件类型。 |
| AuditKeyValues | 字符串 | 包含审核键值对的 JSON 字符串。 |
| 身份验证协议 | 字符串 | 使用的身份验证协议(例如 NTLM、Kerberos)。 |
| 作者 | 字符串 | 检测规则的作者。 |
| _BilledSize | real | 记录大小(字节) |
| Category | 字符串 | 标识保护事件的类别(例如事件)。 |
| Cid | 字符串 | CrowdStrike 平台中的客户 ID。 |
| CloudIndicator | 字符串 | 指示检测是否涉及基于云的指示器。 |
| CloudPlatform | 字符串 | 云平台(例如 AWS、Azure、GCP)。 |
| 云服务提供商 | 字符串 | 云提供商(例如 aws、azure、gcp)。 |
| CloudService | 字符串 | 涉及云服务(例如 EC2、S3)。 |
| CommandLine | 字符串 | 用于执行进程的命令行。 |
| CompositeId | 字符串 | 组合多个检测属性的复合标识符。 |
| 计算机名 | 字符串 | 检测到 IOC 的计算机的名称。 |
| ConnectionDirection | 字符串 | 网络连接的方向。 |
| 消耗 | 字符串 | API 使用的内容类型。 |
| ContextTimeStamp | 日期/时间 | IDP 检测事件的上下文时间戳(Unix 纪元)。 |
| CurrentPrivileges | 字符串 | 帐户的当前特权级别。 |
| 客户ID | 字符串 | CrowdStrike 平台中的客户标识符。 |
| CustomerIdString | 字符串 | 客户 ID 字符串。 |
| DataDomains | 字符串 | 与事件关联的数据域。 |
| Description | 字符串 | 检测的详细说明。 |
| DestinationEndpointIp | 字符串 | 目标终结点的 IP 地址。 |
| DestinationEndpointName | 字符串 | 目标终结点的名称。 |
| DeviceId | 字符串 | 设备的唯一标识符。 |
| 处置 | 字符串 | 评估结果(例如失败、已通过)。 |
| Eid | 字符串 | 事件 ID。 |
| ElapsedMicroseconds | 字符串 | 已用时间(以微秒为单位)。 |
| 已用时间 | 字符串 | 请求的已用时间。 |
| EndpointIp | 字符串 | 事件中涉及的终结点的 IP 地址。 |
| 端点名称 | 字符串 | 事件中涉及的终结点的名称。 |
| EndTime | 日期/时间 | 事件的结束时间。 |
| EndTimestamp | 日期/时间 | 会话结束时的 Unix 纪元时间戳。 |
| EventAction | 字符串 | 触发 IOA 的操作(例如 TerminateInstances)。 |
| 事件源 | 字符串 | 事件源(例如 aws.cloudtrail)。 |
| 事件类型 | 字符串 | 用于筛选日志的事件类型。 |
| EventUuid | 字符串 | 事件的唯一 UUID。 |
| ExecutionId | 字符串 | 报表运行的执行标识符。 |
| ExternalApiType | 字符串 | 外部 API 类型。 |
| FalconHostLink | 字符串 | 链接到 CrowdStrike Falcon 控制台中的检测详细信息。 |
| 文件名 | 字符串 | 与 IOC 关联的文件的名称。 |
| FilePath | 字符串 | 文件的完整路径。 |
| 发现 | 字符串 | 查找的详细信息。 |
| FineScore | 字符串 | 事件的细分。 |
| FirstSeen | 日期/时间 | 首次观察到哈希分布。 |
| Flags | 字符串 | 包含防火墙规则标志的 JSON 字符串(审核、日志、监视器)。 |
| GrandParentCommandLine | 字符串 | 祖父进程的命令行。 |
| GrandParentImageFileName | 字符串 | 祖父进程的图像文件名。 |
| GrandParentImageFilePath | 字符串 | 祖父进程映像文件的完整路径。 |
| 散 列 | 字符串 | 观察到跨主机分布的凭据哈希。 |
| 亮点 | 字符串 | 包含通知突出显示的 JSON 字符串。 |
| HostGroups | 字符串 | 系统所属的主机组。 |
| HostId | 字符串 | 事件中涉及的主机的标识符。 |
| 主机名 | 字符串 | 发生事件的主机的名称。 |
| HostnameField | 字符串 | 目标系统的主机名。 |
| IcmpCode | 字符串 | 如果协议为 ICMP,则 ICMP 代码。 |
| IcmpType | 字符串 | 如果协议为 ICMP,则 ICMP 类型。 |
| IdentityProtectionIncidentId | 字符串 | 标识保护事件的唯一标识符。 |
| ImageFileName | 字符串 | 与事件关联的进程的映像文件名。 |
| IncidentDescription | 字符串 | 哈希分布事件的说明。 |
| IncidentEndTime | 日期/时间 | 事件的结束时间(Unix 纪元)。 |
| 事件编号 | 字符串 | 事件的唯一标识符。 |
| IncidentStartTime | 日期/时间 | 事件的开始时间(Unix 纪元)。 |
| 事件类型 | 字符串 | 标识保护事件的类型(例如 GoldenTicketAlert)。 |
| Ipv | 字符串 | IP 版本(ipv4 或 ipv6)。 |
| _IsBillable | 字符串 | 指定摄入数据是否需计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费 |
| ItemId | 字符串 | 匹配项的标识符。 |
| ItemPostedTimestamp | 日期/时间 | 发布项时的时间戳。 |
| ItemType | 字符串 | 匹配项的类型。 |
| LastSeen | 日期/时间 | 上次观察到哈希分布的时间。 |
| LateralMovement | 字符串 | 事件的横向移动指示器。 |
| LocalAddress | 字符串 | 防火墙事件中涉及的本地 IP 地址。 |
| 本地IP | 字符串 | 主机的本地 IP 地址。 |
| LocalIpv6 | 字符串 | 主机的本地 IPv6 地址。 |
| 本地端口 | 字符串 | 防火墙事件中涉及的本地端口号。 |
| LogonDomain | 字符串 | 与检测关联的登录域。 |
| MAC地址 | 字符串 | 主机的 MAC 地址。 |
| MatchCount | 字符串 | 防火墙规则匹配的次数。 |
| MatchCountSinceLastReport | 字符串 | 自上次报告以来的匹配项数。 |
| MatchedTimestamp | 日期/时间 | 找到匹配项时的时间戳。 |
| MD5String | 字符串 | 文件的 MD5 哈希。 |
| 消息 | 字符串 | 与审核事件关联的消息。 |
| MitreAttack | 字符串 | 包含 MITRE ATT&CK 框架详细信息的 JSON 字符串。 |
| MobileDetectionId | 字符串 | 移动检测的唯一标识符。 |
| Name | 字符串 | 检测的名称(例如攻击者方法)。 |
| NetworkProfile | 字符串 | 网络配置文件标识符。 |
| 随机数 | 字符串 | 唯一的 nonce 值。 |
| NotificationId | 字符串 | 重新通知的唯一标识符。 |
| NumberOfCompromisedEntities | 字符串 | 事件中遭到入侵的实体数。 |
| NumbersOfAlerts | 字符串 | 与事件关联的警报数。 |
| 目的 | 字符串 | 检测目标(例如,跟进)。 |
| Offset | 字符串 | 流偏移值。 |
| 操作名称 | 字符串 | 所执行的操作的名称。 |
| ParentCommandLine | 字符串 | 父进程的命令行。 |
| ParentImageFileName | 字符串 | 父进程的映像文件名。 |
| ParentImageFilePath | 字符串 | 父进程映像文件的完整路径。 |
| ParentProcessId | 字符串 | 父进程的进程 ID。 |
| Partition | 字符串 | 流分区。 |
| PatternDispositionDescription | 字符串 | 模式处置操作的说明。 |
| PatternDispositionFlags | 字符串 | 包含指示各种模式处置操作的标志的 JSON 字符串。 |
| PatternDispositionValue | 字符串 | 模式处置的数值。 |
| 模式ID (PatternId) | 字符串 | 检测模式的标识符。 |
| Pid | 字符串 | 与防火墙事件关联的进程 ID。 |
| PlatformId | 字符串 | 平台 ID(例如,0=Windows、1=Mac、2=Linux)。 |
| PlatformName | 字符串 | 平台的名称(例如,Windows、Linux、Mac)。 |
| PolicyId | 字符串 | 策略标识符。 |
| PolicyName | 字符串 | 防火墙策略的名称。 |
| PolicyStatement | 字符串 | 触发的 CSPM 策略的说明。 |
| PreviousPrivileges | 字符串 | 帐户的以前特权级别。 |
| ProcessEndTime | 日期/时间 | 检测到的进程结束时的时间戳。 |
| ProcessId | 字符串 | 与 IOC 关联的进程 ID。 |
| ProcessStartTime | 日期/时间 | 检测到的进程启动时的时间戳。 |
| 生成 | 字符串 | API 生成的内容类型。 |
| 协议 | 字符串 | 网络协议(例如,1=ICMP,6=TCP,17=UDP)。 |
| 接收时间 | 日期/时间 | 收到请求的时间。 |
| 区域 | 字符串 | 云区域。 |
| RemoteAddress | 字符串 | 防火墙事件涉及的远程 IP 地址。 |
| RemotePort | 字符串 | 防火墙事件中涉及的远程端口号。 |
| ReportFileReference | 字符串 | 用于下载报表的文件引用路径。 |
| ReportId | 字符串 | 报表的唯一标识符。 |
| 报告名称 | 字符串 | 计划报表的名称。 |
| ReportType | 字符串 | 报表的类型(例如,spotlight_vulnerabilities)。 |
| ReportUrl | 字符串 | CSPM 评估报告的 URL。 |
| RequestAccept | 字符串 | 接受请求的标头。 |
| RequestContentType | 字符串 | 请求的内容类型。 |
| 请求方式 | 字符串 | 请求的 HTTP 方法(例如 POST、GET)。 |
| RequestPath | 字符串 | API 请求的路径。 |
| RequestUriLength | 字符串 | 请求 URI 的长度。 |
| ResourceAttributes | 字符串 | 包含资源属性的 JSON 字符串。 |
| ResourceCreateTime | 日期/时间 | 资源的创建时间。 |
| ResourceIdType | 字符串 | 资源标识符的类型(例如实例 ID)。 |
| ResourcesId | 字符串 | 云资源的标识符。 |
| ResourcesName | 字符串 | 云资源的名称。 |
| ResourceUrl | 字符串 | 云控制台中资源的 URL。 |
| RiskScore | 字符串 | 与检测关联的风险分数。 |
| RuleAction | 字符串 | 防火墙规则执行的操作。 |
| RuleDescription | 字符串 | 防火墙规则的说明。 |
| RuleFamilyId | 字符串 | 防火墙规则的家庭标识符。 |
| RuleGroupName | 字符串 | 防火墙规则组的名称。 |
| 规则编号 | 字符串 | 对帐规则的标识符。 |
| RuleName | 字符串 | 对帐规则的名称。 |
| RulePriority | 字符串 | 对帐规则的优先级。 |
| RuleTopic | 字符串 | 对帐规则(例如凭据公开)的主题。 |
| Scopes | 字符串 | 用于请求的 API 范围。 |
| SensorId | 字符串 | 移动设备上的 CrowdStrike 传感器的唯一标识符。 |
| SensorIds | 字符串 | 与检测关联的传感器 ID。 |
| ServiceName | 字符串 | 服务的名称(例如api_request)。 |
| SessionId | 字符串 | 远程响应会话的唯一标识符。 |
| Severity | 字符串 | 数值严重性级别。 |
| SeverityName | 字符串 | 严重性级别的文本表示形式。 |
| SHA1String | 字符串 | 检测到的文件的 SHA1 哈希。 |
| SHA256Hashes | 字符串 | 与检测关联的 SHA256 哈希。 |
| SHA256String | 字符串 | 检测到的文件的 SHA256 哈希。 |
| Source | 字符串 | 审核事件的源。 |
| SourceAccountDomain | 字符串 | 源帐户的域。 |
| SourceAccountName | 字符串 | 源帐户的名称。 |
| SourceAccountObjectSid | 字符串 | 源帐户的对象 SID。 |
| SourceAccountUpn | 字符串 | 源帐户的用户主体名称。 |
| SourceEndpointIp | 字符串 | 源终结点的 IP 地址。 |
| SourceEndpointName | 字符串 | 源终结点的名称。 |
| SourceIp | 字符串 | 源 IP 地址。 |
| SourceProducts | 字符串 | 与检测源关联的产品。 |
| SourceSystem | 字符串 | 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager(可选择直接连接或使用 Operations Manager),适用于所有 Linux 代理的 Linux,或适用于 Azure 诊断 的 Azure。 |
| SourceVendors | 字符串 | 与检测源关联的供应商。 |
| SpreadCount | 字符串 | 观察到哈希的主机数。 |
| StartTime | 日期/时间 | 事件的开始时间。 |
| StartTimestamp | 日期/时间 | 会话启动时的 Unix 纪元时间戳。 |
| State | 字符串 | 事件的当前状态(例如,IN_PROGRESS已关闭)。 |
| Status | 字符串 | 报表执行的状态。 |
| 状态码 | 字符串 | 响应的 HTTP 状态代码。 |
| 状态消息 | 字符串 | 报表执行的状态消息。 |
| 成功 | bool | API 调用是否成功。 |
| 策略 | 字符串 | MITRE ATT&CK 策略。 |
| TacticId | 字符串 | 与检测关联的 MITRE ATT&CK 策略 ID。 |
| TacticIds | 字符串 | 与检测关联的 MITRE ATT&CK 策略 ID。 |
| 策略 | 字符串 | 与检测关联的 MITRE ATT&CK 策略。 |
| 标记 | 字符串 | 包含资源标记的 JSON 字符串。 |
| 方法 | 字符串 | MITRE ATT&CK 技术。 |
| TechniqueId | 字符串 | 与检测关联的 MITRE ATT&CK 技术 ID。 |
| TechniqueIds | 字符串 | 与检测关联的 MITRE ATT&CK 技术 ID。 |
| 方法 | 字符串 | 与检测关联的 MITRE ATT&CK 技术。 |
| TenantId | 字符串 | Log Analytics 工作区 ID |
| TimeGenerated | 日期/时间 | 生成日志条目时的时间戳(以 UTC 为单位)。 |
| TraceId | 字符串 | 请求跟踪的跟踪 ID。 |
| TreeId | 字符串 | 进程树的树标识符。 |
| 类型 | 字符串 | 表的名称 |
| UserAgent | 字符串 | 请求的用户代理字符串。 |
| UserId | 字符串 | 与活动关联的用户 ID。 |
| UserIp | 字符串 | 发出 API 调用的用户的 IP 地址。 |
| UserName | 字符串 | 执行操作的用户名。 |
| UserSourceIp | 字符串 | 用户的源 IP。 |
| UserUuid | 字符串 | 拥有计划报表的用户的 UUID。 |
| XdrType | 字符串 | XDR 检测的类型(例如 xdr)。 |