CrowdStrikeAlerts

La tabella CrowdStrikeAlerts contiene i log dell'API CrowdStrike Alerts inserita in Microsoft Sentinel.

Attributi di tabella

Attributo Valore
Tipi di risorse -
Categorie Sicurezza
Soluzioni SecurityInsights
Supporto di tabelle di base
Supporto di tabelle ausiliarie/lake
Supporto per la trasformazione dell'area di lavoro DCR
Supporto dell'API di inserimento
Interrogazioni di esempio

Colonne

colonna TIPO Descrizione
AgentId string Identificatore univoco per l'agente CrowdStrike che ha generato l'avviso.
AggregateId string Identificatore per gli avvisi aggregati dalla stessa origine.
Tipo di avviso string Tipo o categoria dell'avviso CrowdStrike.
AllegedFiletype string Tipo di file sospetto del file dannoso associato all'avviso.
AssignedToName string Nome dell'utente assegnato per gestire l'avviso.
AssignedToUid string ID utente dell'utente assegnato.
AssignedToUuid string UUID dell'utente assegnato.
_BilledSize autentico Dimensioni del record in unità di byte
Categorizzazione string Categorizzazione dell'avviso.
ChildProcessIds dinamico Elenco degli ID di processo figlio generati dal processo rilevato.
Cid string ID cliente nella piattaforma CrowdStrike.
CloudIndicator bool Indica se l'avviso include indicatori basati sul cloud.
Cmdline string Riga di comando usata per eseguire il processo rilevato.
CompositeId string Identificatore composito che combina più attributi di avviso.
Fiducia INT Punteggio di attendibilità dell'avviso (0-100).
ContextTimestamp string Timestamp che fornisce contesto aggiuntivo per l'avviso.
CorrelationRuleCreateCase bool Indica se la regola di correlazione è configurata per creare un caso.
CorrelationRuleExecutionId string ID esecuzione della regola di correlazione che ha attivato l'avviso.
CorrelationRuleId string Identificatore della regola di correlazione che ha attivato l'avviso.
CorrelationRuleUserId string ID utente associato alla regola di correlazione.
CorrelationRuleUserUuid string UUID dell'utente associato alla regola di correlazione.
CrawledTimestamp data e ora Timestamp dell'ultima scansione dei dati dell'avviso.
CreatedTimestamp data e ora Timestamp di quando l'avviso è stato creato per la prima volta.
CrowdStrikeDomain string Host/dominio CrowdStrike configurato per questa connessione; hardcoded in ogni record in modo che gli host possano essere differenziati.
Domini dati dinamico Domini associati all'avviso.
Descrizione string Descrizione dettagliata dell'avviso.
DetectionId string Identificatore univoco per il rilevamento associato all'avviso.
Dispositivo dinamico Informazioni sul dispositivo in cui è stato rilevato l'avviso.
DisplayName string Nome facilmente comprensibile per l'avviso.
EmailSent bool Indica se è stata inviata una notifica tramite posta elettronica per questo avviso.
EndTime string Timestamp al termine dell'attività di avviso.
EnrichedEntities dinamico Informazioni sulle entità arricchite associate all'avviso.
EventCorrelationId string ID di correlazione che collega gli eventi correlati.
EventIds string ID evento associati all'avviso.
Esterno bool Indica se l'avviso ha avuto origine da un'origine esterna.
FalconHostLink string Collega i dettagli dell'avviso nella console CrowdStrike Falcon.
Filename string Nome del file associato all'avviso.
Percorso del file string Percorso completo del file associato all'avviso.
GlobalPrevalence string Classificazione globale della prevalenza del file rilevato.
NonniDetails dinamico Dettagli sul processo dei nonni nell'albero dei processi.
HasTruncatedEntities bool Indica se le entità di avviso sono state troncate.
ID string Identificatore univoco per l'avviso.
IndicatorId string Identificatore per l'indicatore di compromissione che ha attivato l'avviso.
IocContext dinamico Informazioni di contesto sull'indicatore di compromissione.
_IsBillable string Specifica se l'ingestione dei dati è soggetta a fatturazione. Quando il valore di _IsBillable è false, l'ingestione non viene fatturata all'account Azure.
IsClosed bool Indica se l'avviso è stato chiuso.
LeadId string Identificatore del lead associato all'avviso.
LeadType string Tipo di lead associato all'avviso.
LocalAddressIp4 string Indirizzo IPv4 dell'endpoint locale.
LocalAddressIp6 string Indirizzo IPv6 dell'endpoint locale.
LocalPrevalence string Classificazione della prevalenza locale all'interno dell'organizzazione.
LocalProcessId string ID processo locale nel sistema in cui si è verificato l'avviso.
LogonDomain string Dominio usato per l'accesso utente associato all'avviso.
Md5 string Hash MD5 del file associato all'avviso.
MitreAttack dinamico Tattiche e tecniche MITRE ATT&CK associate all'avviso.
Nome string Nome dell'avviso.
Obiettivo string L'obiettivo presunto dell'attaccante.
OriginalCorrelationRulesEntitiesCount INT Conteggio originale delle entità delle regole di correlazione.
OriginalIndicatorEntitiesCount INT Conteggio originale delle entità indicatore.
OriginCid string ID cliente del tenant di origine.
ParentDetails dinamico Dettagli sul processo padre nell'albero dei processi.
ParentProcessId string ID processo del processo padre.
PatternDisposition INT Identificatore numerico per l'azione eseguita dal modello di rilevamento.
PatternDispositionDescription string Descrizione del testo dell'azione di eliminazione del criterio.
PatternDispositionDetails dinamico Informazioni dettagliate sull'eliminazione del modello.
PatternId INT Identificatore per il modello di rilevamento che ha attivato l'avviso.
Piattaforma string Sistema operativo o piattaforma in cui è stato rilevato l'avviso.
PolyId string ID poly associato all'avviso.
PriorityDetails dinamico Dettagli della priorità associati all'avviso.
ProcessEndTime string Timestamp al termine del processo rilevato.
ProcessId string ID processo del processo rilevato.
ProcessStartTime string Timestamp all'avvio del processo rilevato.
Prodotto string Prodotto di CrowdStrike che ha generato l'avviso.
Sceneggiatura string Scenario di sicurezza che ha attivato l'avviso.
Punteggio INT Punteggio associato all'avviso.
SecondsToResolved INT Tempo in secondi dalla creazione di avvisi alla risoluzione.
SecondsToTriaged INT Tempo in secondi dalla creazione dell'avviso al triage.
Severità INT Livello di gravità dell'avviso.
SeverityName string Rappresentazione testuale del livello di gravità.
Sha1 string Hash SHA1 del file associato all'avviso.
Sha256 string Hash SHA256 del file associato all'avviso.
ShowInUi bool Indica se l'avviso deve essere visualizzato nell'interfaccia utente.
SignalEndTimestamp string Timestamp al termine del segnale.
SignalStartTimestamp string Timestamp all'avvio del segnale.
SignalUpdatedTimestamp string Timestamp dell'ultimo aggiornamento del segnale.
SourceEndpointAddressIp4 string Indirizzo IPv4 dell'endpoint di origine.
SourceEndpointAddressIp6 string Indirizzo IPv6 dell'endpoint di origine.
SourceIps dinamico Elenco di indirizzi IP di origine associati all'avviso.
SourceProducts dinamico Elenco dei prodotti che hanno contribuito a questo avviso.
SourceSystem string Tipo di agente da cui l'evento è stato registrato. Ad esempio, OpsManager per l'agente Windows: connessione diretta o tramite Operations Manager; Linux per tutti gli agenti Linux; oppure Azure per la diagnostica di Azure.
SourceVendors dinamico Elenco dei fornitori associati alle origini degli avvisi.
StartTime string Timestamp all'avvio dell'attività di avviso.
Stato string Stato corrente dell'avviso.
Tattica string Tattica MITRE ATT&CK associata all'avviso.
TacticId string Identificatore della tattica MITRE ATT&CK.
Tag dinamico Tag personalizzati associati all'avviso.
Tecnica string Tecnica MITRE ATT&CK associata all'avviso.
TechniqueId string Identificatore della tecnica MITRE ATT&CK.
TemplateInstanceId INT ID istanza del modello di rilevamento usato.
ID dell'inquilino string L'ID dell'area di lavoro Log Analytics
ThreatgraphIndicators dinamico Indicatori del grafico delle minacce associati all'avviso.
TimeGenerated data e ora Timestamp (UTC) quando è stato generato l'avviso.
Marca temporale: data e ora Ora in cui si è verificato l'evento di avviso.
TriggeringProcessGraphId string ID grafo del processo che ha attivato l'avviso.
TIPO string Nome della tabella
DataOraAggiornata data e ora Ora dell'ultimo aggiornamento dell'avviso.
ID utente string ID utente associato all'avviso.
UserName string Nome utente associato all'avviso.
Utenti dinamico Elenco di utenti associati all'avviso.
VendorPatternId string Identificatore di modello specifico del fornitore.
XdrEventId string ID evento XDR associato all'avviso.