Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La tabella CrowdStrikeAlerts contiene i log dell'API CrowdStrike Alerts inserita in Microsoft Sentinel.
Attributi di tabella
| Attributo | Valore |
|---|---|
| Tipi di risorse | - |
| Categorie | Sicurezza |
| Soluzioni | SecurityInsights |
| Supporto di tabelle di base | Sì |
| Supporto di tabelle ausiliarie/lake | Sì |
| Supporto per la trasformazione dell'area di lavoro DCR | Sì |
| Supporto dell'API di inserimento | Sì |
| Interrogazioni di esempio | Sì |
Colonne
| colonna | TIPO | Descrizione |
|---|---|---|
| AgentId | string | Identificatore univoco per l'agente CrowdStrike che ha generato l'avviso. |
| AggregateId | string | Identificatore per gli avvisi aggregati dalla stessa origine. |
| Tipo di avviso | string | Tipo o categoria dell'avviso CrowdStrike. |
| AllegedFiletype | string | Tipo di file sospetto del file dannoso associato all'avviso. |
| AssignedToName | string | Nome dell'utente assegnato per gestire l'avviso. |
| AssignedToUid | string | ID utente dell'utente assegnato. |
| AssignedToUuid | string | UUID dell'utente assegnato. |
| _BilledSize | autentico | Dimensioni del record in unità di byte |
| Categorizzazione | string | Categorizzazione dell'avviso. |
| ChildProcessIds | dinamico | Elenco degli ID di processo figlio generati dal processo rilevato. |
| Cid | string | ID cliente nella piattaforma CrowdStrike. |
| CloudIndicator | bool | Indica se l'avviso include indicatori basati sul cloud. |
| Cmdline | string | Riga di comando usata per eseguire il processo rilevato. |
| CompositeId | string | Identificatore composito che combina più attributi di avviso. |
| Fiducia | INT | Punteggio di attendibilità dell'avviso (0-100). |
| ContextTimestamp | string | Timestamp che fornisce contesto aggiuntivo per l'avviso. |
| CorrelationRuleCreateCase | bool | Indica se la regola di correlazione è configurata per creare un caso. |
| CorrelationRuleExecutionId | string | ID esecuzione della regola di correlazione che ha attivato l'avviso. |
| CorrelationRuleId | string | Identificatore della regola di correlazione che ha attivato l'avviso. |
| CorrelationRuleUserId | string | ID utente associato alla regola di correlazione. |
| CorrelationRuleUserUuid | string | UUID dell'utente associato alla regola di correlazione. |
| CrawledTimestamp | data e ora | Timestamp dell'ultima scansione dei dati dell'avviso. |
| CreatedTimestamp | data e ora | Timestamp di quando l'avviso è stato creato per la prima volta. |
| CrowdStrikeDomain | string | Host/dominio CrowdStrike configurato per questa connessione; hardcoded in ogni record in modo che gli host possano essere differenziati. |
| Domini dati | dinamico | Domini associati all'avviso. |
| Descrizione | string | Descrizione dettagliata dell'avviso. |
| DetectionId | string | Identificatore univoco per il rilevamento associato all'avviso. |
| Dispositivo | dinamico | Informazioni sul dispositivo in cui è stato rilevato l'avviso. |
| DisplayName | string | Nome facilmente comprensibile per l'avviso. |
| EmailSent | bool | Indica se è stata inviata una notifica tramite posta elettronica per questo avviso. |
| EndTime | string | Timestamp al termine dell'attività di avviso. |
| EnrichedEntities | dinamico | Informazioni sulle entità arricchite associate all'avviso. |
| EventCorrelationId | string | ID di correlazione che collega gli eventi correlati. |
| EventIds | string | ID evento associati all'avviso. |
| Esterno | bool | Indica se l'avviso ha avuto origine da un'origine esterna. |
| FalconHostLink | string | Collega i dettagli dell'avviso nella console CrowdStrike Falcon. |
| Filename | string | Nome del file associato all'avviso. |
| Percorso del file | string | Percorso completo del file associato all'avviso. |
| GlobalPrevalence | string | Classificazione globale della prevalenza del file rilevato. |
| NonniDetails | dinamico | Dettagli sul processo dei nonni nell'albero dei processi. |
| HasTruncatedEntities | bool | Indica se le entità di avviso sono state troncate. |
| ID | string | Identificatore univoco per l'avviso. |
| IndicatorId | string | Identificatore per l'indicatore di compromissione che ha attivato l'avviso. |
| IocContext | dinamico | Informazioni di contesto sull'indicatore di compromissione. |
| _IsBillable | string | Specifica se l'ingestione dei dati è soggetta a fatturazione. Quando il valore di _IsBillable è false, l'ingestione non viene fatturata all'account Azure. |
| IsClosed | bool | Indica se l'avviso è stato chiuso. |
| LeadId | string | Identificatore del lead associato all'avviso. |
| LeadType | string | Tipo di lead associato all'avviso. |
| LocalAddressIp4 | string | Indirizzo IPv4 dell'endpoint locale. |
| LocalAddressIp6 | string | Indirizzo IPv6 dell'endpoint locale. |
| LocalPrevalence | string | Classificazione della prevalenza locale all'interno dell'organizzazione. |
| LocalProcessId | string | ID processo locale nel sistema in cui si è verificato l'avviso. |
| LogonDomain | string | Dominio usato per l'accesso utente associato all'avviso. |
| Md5 | string | Hash MD5 del file associato all'avviso. |
| MitreAttack | dinamico | Tattiche e tecniche MITRE ATT&CK associate all'avviso. |
| Nome | string | Nome dell'avviso. |
| Obiettivo | string | L'obiettivo presunto dell'attaccante. |
| OriginalCorrelationRulesEntitiesCount | INT | Conteggio originale delle entità delle regole di correlazione. |
| OriginalIndicatorEntitiesCount | INT | Conteggio originale delle entità indicatore. |
| OriginCid | string | ID cliente del tenant di origine. |
| ParentDetails | dinamico | Dettagli sul processo padre nell'albero dei processi. |
| ParentProcessId | string | ID processo del processo padre. |
| PatternDisposition | INT | Identificatore numerico per l'azione eseguita dal modello di rilevamento. |
| PatternDispositionDescription | string | Descrizione del testo dell'azione di eliminazione del criterio. |
| PatternDispositionDetails | dinamico | Informazioni dettagliate sull'eliminazione del modello. |
| PatternId | INT | Identificatore per il modello di rilevamento che ha attivato l'avviso. |
| Piattaforma | string | Sistema operativo o piattaforma in cui è stato rilevato l'avviso. |
| PolyId | string | ID poly associato all'avviso. |
| PriorityDetails | dinamico | Dettagli della priorità associati all'avviso. |
| ProcessEndTime | string | Timestamp al termine del processo rilevato. |
| ProcessId | string | ID processo del processo rilevato. |
| ProcessStartTime | string | Timestamp all'avvio del processo rilevato. |
| Prodotto | string | Prodotto di CrowdStrike che ha generato l'avviso. |
| Sceneggiatura | string | Scenario di sicurezza che ha attivato l'avviso. |
| Punteggio | INT | Punteggio associato all'avviso. |
| SecondsToResolved | INT | Tempo in secondi dalla creazione di avvisi alla risoluzione. |
| SecondsToTriaged | INT | Tempo in secondi dalla creazione dell'avviso al triage. |
| Severità | INT | Livello di gravità dell'avviso. |
| SeverityName | string | Rappresentazione testuale del livello di gravità. |
| Sha1 | string | Hash SHA1 del file associato all'avviso. |
| Sha256 | string | Hash SHA256 del file associato all'avviso. |
| ShowInUi | bool | Indica se l'avviso deve essere visualizzato nell'interfaccia utente. |
| SignalEndTimestamp | string | Timestamp al termine del segnale. |
| SignalStartTimestamp | string | Timestamp all'avvio del segnale. |
| SignalUpdatedTimestamp | string | Timestamp dell'ultimo aggiornamento del segnale. |
| SourceEndpointAddressIp4 | string | Indirizzo IPv4 dell'endpoint di origine. |
| SourceEndpointAddressIp6 | string | Indirizzo IPv6 dell'endpoint di origine. |
| SourceIps | dinamico | Elenco di indirizzi IP di origine associati all'avviso. |
| SourceProducts | dinamico | Elenco dei prodotti che hanno contribuito a questo avviso. |
| SourceSystem | string | Tipo di agente da cui l'evento è stato registrato. Ad esempio, OpsManager per l'agente Windows: connessione diretta o tramite Operations Manager; Linux per tutti gli agenti Linux; oppure Azure per la diagnostica di Azure. |
| SourceVendors | dinamico | Elenco dei fornitori associati alle origini degli avvisi. |
| StartTime | string | Timestamp all'avvio dell'attività di avviso. |
| Stato | string | Stato corrente dell'avviso. |
| Tattica | string | Tattica MITRE ATT&CK associata all'avviso. |
| TacticId | string | Identificatore della tattica MITRE ATT&CK. |
| Tag | dinamico | Tag personalizzati associati all'avviso. |
| Tecnica | string | Tecnica MITRE ATT&CK associata all'avviso. |
| TechniqueId | string | Identificatore della tecnica MITRE ATT&CK. |
| TemplateInstanceId | INT | ID istanza del modello di rilevamento usato. |
| ID dell'inquilino | string | L'ID dell'area di lavoro Log Analytics |
| ThreatgraphIndicators | dinamico | Indicatori del grafico delle minacce associati all'avviso. |
| TimeGenerated | data e ora | Timestamp (UTC) quando è stato generato l'avviso. |
| Marca temporale: | data e ora | Ora in cui si è verificato l'evento di avviso. |
| TriggeringProcessGraphId | string | ID grafo del processo che ha attivato l'avviso. |
| TIPO | string | Nome della tabella |
| DataOraAggiornata | data e ora | Ora dell'ultimo aggiornamento dell'avviso. |
| ID utente | string | ID utente associato all'avviso. |
| UserName | string | Nome utente associato all'avviso. |
| Utenti | dinamico | Elenco di utenti associati all'avviso. |
| VendorPatternId | string | Identificatore di modello specifico del fornitore. |
| XdrEventId | string | ID evento XDR associato all'avviso. |