Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Ottenere l'accesso
Per usare la ricerca avanzata o altre funzionalità di Microsoft Defender, è necessario un ruolo appropriato in Microsoft Entra ID. Informazioni sui ruoli e le autorizzazioni necessari per la ricerca avanzata.
La AlertInfo tabella contiene i record dei servizi Microsoft Defender. Quando Microsoft Sentinel viene integrato nel portale Defender, la tabella contiene anche gli avvisi Microsoft Sentinel associati agli incidenti. La disponibilità dei dati dipende dai servizi implementati e dagli spazi di lavoro Sentinel a cui puoi accedere. Per maggiori informazioni, consulta Distribuire i servizi supportati e Trasferire il tuo ambiente Microsoft Sentinel al portale Defender.
Inoltre, l'accesso ai dati degli endpoint è determinato dalle impostazioni del controllo degli accessi in base al ruolo in Microsoft Defender per endpoint. Informazioni sulla gestione dell'accesso alle Microsoft Defender.
AlertInfo
La AlertInfo tabella nello schema avanzato di caccia contiene informazioni sugli allerti da Microsoft Defender per endpoint, Microsoft Defender per Office 365, Microsoft Defender for Cloud Apps, Microsoft Defender per identità e inserito gli spazi di lavoro Microsoft Sentinel. Usare questo riferimento per creare query che restituiscono informazioni dalla tabella. Unisciti AlertInfo a AlertEvidence la AlertId colonna per recuperare le entità e le prove associate a ogni allarme.
Per informazioni su altre tabelle nello schema per Ricerca avanzata, vedere il riferimento sulla Ricerca avanzata.
| Nome colonna | Tipo di dati | Descrizione |
|---|---|---|
Timestamp |
datetime |
Data e ora in cui è stato generato il record |
AlertId |
string |
Identificatore univoco dell'avviso |
Title |
string |
Titolo dell'avviso |
Category |
string |
Tipo di indicatore di minaccia o di attività di violazione identificate dall'avviso |
Severity |
string |
Indica il potenziale impatto (alto, medio o basso) dell'indicatore di minaccia o della violazione identificata dall'avviso |
ServiceSource |
string |
Prodotto o servizio che ha fornito le informazioni di avviso |
DetectionSource |
string |
Tecnologia o sensore di rilevamento che ha identificato il componente o l'attività rilevanti |
AttackTechniques |
string |
MITRE ATT&tecniche CK associate all'attività che ha attivato l'avviso |
Argomenti correlati
- Panoramica della rilevazione avanzata
- Capire il linguaggio delle query
- Utilizzare le query condivise
- Cercare tra dispositivi, posta elettronica, app e identità
- Comprendere lo schema
- Applicare le procedure consigliate per le query
Consiglio
Per saperne di più, Visitare la community di Microsoft Security nella Tech Community: Tech Community di Microsoft Defender XDR.