AWSCloudTrail

从 Sentinel 连接器引入的 CloudTrail 日志保存了 Amazon Web Services 帐户的所有数据和管理事件。

表特性

Attribute
资源类型 -
类别 安全性
解决方案 SecurityInsights
基本日志
引入时转换
示例查询

类型​​ 描述
AdditionalEventData string 不属于请求或响应的有关事件的附加数据。
APIVersion string 标识与 AwsApiCall eventType 值相关联的 API 版本。
AwsEventId string 由 CloudTrail 生成的 GUID,用于唯一标识每个事件。 可以使用此值来识别单个事件。
AWSRegion string 发出请求的 AWS 区域。
AwsRequestId string 已被弃用,请改为使用 AwsRequestId_。
AwsRequestId_ string 标识该请求的值。 被调用的服务会生成此值。
_BilledSize real 记录大小(字节)
类别 string 显示在 LookupEvents 调用中使用的事件类别。
CidrIp string CIDR IP 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 IPv4 CIDR 范围。
CipherSuite string 可选。 tlsDetails 的一部分。 请求的密码套件(使用的安全算法组合)。
ClientProvidedHostHeader string 可选。 tlsDetails 的一部分。 服务 API 调用中使用的客户端提供的主机名,通常为服务终结点的 FQDN。
DestinationPort string DestinationPort 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 TCP 和 UDP 协议端口范围的终点,或 ICMP 代码。
EC2RoleDelivery string 发出会话的用户或角色的友好名称。
ErrorCode string 如果请求返回错误,则为 AWS 服务错误。
ErrorMessage string 错误说明(如有)。 此消息包括授权失败的消息。 CloudTrail 会捕获服务在异常处理中记录的消息。
EventName string 请求的操作,即该服务 API 中的操作之一。
EventSource string 请求的服务对象。 此名称通常是服务名称的简写,不含空格并要外加 .amazonaws.com。
EventTypeName string 标识生成事件记录的事件类型。 这可以是以下值之一:AwsApiCall、AwsServiceEvent、AwsConsoleAction、AwsConsoleSignIn。
EventVersion string 日志事件格式的版本。
IpProtocol string IP 协议位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 IP 协议名称或数字。 有效值为 tcp、udp、icmp 或协议编号。
_IsBillable string 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
ManagementEvent 布尔 一个用于确定事件是否为管理事件的布尔值。
OperationName string 常量值:CloudTrail。
ReadOnly 布尔 标识此操作是否为只读。
RecipientAccountId string 表示接收到此事件的帐户 ID。 recipientAccountID 可能与 CloudTrail userIdentity Element accountId 不同。 这种情况可能发生在跨帐户资源访问中。
RequestParameters string 随请求一起发送的参数(如有)。 这些参数记录在相应 AWS 服务的 API 参考文档中。
资源 string 事件中访问的资源列表。
ResponseElements string 用于更改操作(创建、更新或删除操作)的响应元素。 如果操作不改变状态(例如,请求获取或列出对象),则省略此元素。
ServiceEventDetails string 标识服务事件,包括触发事件的原因和结果。
SessionCreationDate datetime 颁发临时安全证书的日期和时间。
SessionIssuerAccountId string 拥有用于获取凭据的实体的帐户。
SessionIssuerArn string 用于获取临时安全凭据的源(帐户、IAM 用户或角色)的 ARN。
SessionIssuerPrincipalId string 用于获取凭据的实体的内部 ID。
SessionIssuerType string 临时安全凭据的源,例如 Root、IAMUser 或 Role。
SessionIssuerUserName string 发出会话的用户或角色的友好名称。
SessionMfaAuthenticated 布尔 如果请求所使用凭据的根用户或 IAM 用户也通过了 MFA 设备的身份验证,则该值为 true;否则为 false。
SharedEventId string 由 CloudTrail 生成的 GUID,用于唯一标识发送到不同 AWS 帐户的同一 AWS 操作中的 CloudTrail 事件。
SourceIpAddress string 发出请求的 IP 地址。 对于源于服务控制台的操作,报告的地址是基础客户资源的地址,而不是控制台 Web 服务器的地址。 对于 AWS 中的服务,只显示 DNS 名称。
SourcePort string SourcePort 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 TCP 和 UDP 协议端口范围的起始值,或 ICMP 类型编号。
SourceSystem string 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
TenantId string Log Analytics 工作区 ID
TimeGenerated datetime 时间戳 (UTC)。 事件的时间戳来自提供服务 API 终结点的本地主机,API 调用就是在该主机上进行的。
TlsVersion string 可选。 tlsDetails 的一部分。 请求的 TLS 版本。
类型 字符串 表的名称
UserAgent string 发出请求的代理,如 AWS 管理控制台、AWS 服务、AWS SDK 或 AWS CLI。
UserIdentityAccessKeyId string 用于对请求进行签名的访问密钥 ID。
UserIdentityAccountId string 拥有为请求授予权限的实体的帐户。
UserIdentityArn string 发出调用的主体的 Amazon 资源名称 (ARN)。
UserIdentityInvokedBy string 发出请求的 AWS 服务名称。
UserIdentityPrincipalid string 发出调用的实体的唯一标识符。
UserIdentityType string 标识类型。 可以使用以下值:Root、IAMUser、AssumedRole、FederatedUser、Directory、AWSAccount、AWSService、Unknown。
UserIdentityUserName string 发出调用的标识名称。
VpcEndpointId string 标识从 VPC 向另一个 AWS 服务发出请求的 VPC 终结点。