Aracılığıyla paylaş


AWSCloudTrail

Sentinel'in bağlayıcısından alınan CloudTrail günlükleri, Amazon Wev Services hesabınızın tüm veri ve yönetim olaylarını barındırıyor.

Tablo öznitelikleri

Öznitelik Değer
Kaynak türleri -
Kategoriler Güvenlik
Çözümler SecurityInsights
Temel günlük Hayır
Alma zamanı dönüşümü Yes
Örnek Sorgular Evet

Sütunlar

Sütun Türü Açıklama
AdditionalEventData Dize İstek veya yanıtın parçası olmayan olayla ilgili ek veriler.
APIVersion Dize AwsApiCall eventType değeriyle ilişkili API sürümünü tanımlar.
AwsEventId Dize Her olayı benzersiz olarak tanımlamak için CloudTrail tarafından oluşturulan GUID. Tek bir olayı tanımlamak için bu değeri kullanabilirsiniz.
AWSRegion Dize İsteğin yapıldığı AWS bölgesi.
AwsRequestId Dize kullanım dışı bırakıldı, lütfen bunun yerine AwsRequestId_ kullanın.
AwsRequestId_ Dize İsteği tanımlayan değer. Çağrılan hizmet bu değeri oluşturur.
_BilledSize real Bayt cinsinden kayıt boyutu
Kategori Dize LookupEvents çağrılarında kullanılan olay kategorisini gösterir.
CidrIp Dize CIDR IP,CloudTrail'deki RequestParameters altında bulunur ve bir güvenlik grubu kuralı için IP izinlerini belirtmek için kullanılır. IPv4 CIDR aralığı.
CipherSuite Dize isteğe bağlı. tlsDetails öğesinin bir parçası. bir isteğin şifre paketi (kullanılan güvenlik algoritmalarının birleşimi).
ClientProvidedHostHeader Dize isteğe bağlı. tlsDetails öğesinin bir parçası. Hizmet API çağrısında kullanılan ve genellikle hizmet uç noktasının FQDN'sini oluşturan istemci tarafından sağlanan ana bilgisayar adı.
DestinationPort Dize DestinationPort, CloudTrail'deki RequestParameters altında bulunur ve bir güvenlik grubu kuralı için IP izinlerini belirtmek için kullanılır. TCP ve UDP protokolleri veya bir ICMP kodu için bağlantı noktası aralığının sonu.
EC2RoleDelivery Dize Oturumu veren kullanıcının veya rolün kolay adı.
ErrorCode Dize İstek bir hata döndürürse AWS hizmeti hatası.
ErrorMessage Dize Kullanılabilir olduğunda hata açıklaması. Bu ileti, yetkilendirme hatalarına yönelik iletileri içerir. CloudTrail, özel durum işlemesinde hizmet tarafından günlüğe kaydedilen iletiyi yakalar.
EventName Dize İstenen eylem, söz konusu hizmetin API'sindeki eylemlerden biridir.
EventSource Dize İsteğin yapıldığı hizmet. Bu ad genellikle hizmet adının boşluklar ve .amazonaws.com içermeyen kısa bir biçimidir.
EventTypeName Dize Olay kaydını oluşturan olayın türünü tanımlar. Bu, şu değerlerden biri olabilir: AwsApiCall, AwsServiceEvent, AwsConsoleAction , AwsConsoleSignIn.
EventVersion Dize Günlük olayı biçiminin sürümü.
IpProtocol Dize IP protokolü CloudTrail'deki RequestParameters altında bulunur ve bir güvenlik grubu kuralı için IP izinlerini belirtmek için kullanılır. IP protokolü adı veya numarası. Geçerli değerler tcp, udp, icmp veya protokol numarasıdır.
_IsBillable Dize Verilerin alınıp alınmayacağını belirtir. _IsBillable false alımı Azure hesabınıza faturalandırılmadığında
YönetimEvent ikili Olayın bir yönetim olayı olup olmadığını tanımlayan boole değeri.
OperationName Dize Sabit değer: CloudTrail.
Salt Okunur ikili Bu işlemin salt okunur bir işlem olup olmadığını tanımlar.
RecipientAccountId Dize Bu olayı alan hesap kimliğini temsil eder. recipientAccountID, CloudTrail userIdentity Öğesi accountId öğesinden farklı olabilir. Bu, hesap arası kaynak erişiminde oluşabilir.
RequestParameters Dize Varsa, istekle birlikte gönderilen parametreler. Bu parametreler, uygun AWS hizmeti için API başvuru belgelerinde belgelenmiştir.
Kaynaklar Dize Olayda erişilen kaynakların listesi.
ResponseElements Dize Değişiklik (oluşturma, güncelleştirme veya silme eylemleri) eylemlerin yanıt öğesi. Bir eylem durumu değiştirmezse (örneğin, nesneleri alma veya listeleme isteği), bu öğe atlanır.
ServiceEventDetails Dize Olayı ve sonucu tetikleyenler de dahil olmak üzere hizmet olayını tanımlar.
SessionCreationDate datetime Geçici güvenlik kimlik bilgilerinin verildiği tarih ve saat.
SessionIssuerAccountId Dize Kimlik bilgilerini almak için kullanılan varlığın sahibi olan hesap.
SessionIssuerArn Dize Geçici güvenlik kimlik bilgilerini almak için kullanılan kaynağın ARN'sini (hesap, IAM kullanıcısı veya rolü).
SessionIssuerPrincipalId Dize Kimlik bilgilerini almak için kullanılan varlığın iç kimliği.
SessionIssuerType Dize Kök, IAMUser veya Rol gibi geçici güvenlik kimlik bilgilerinin kaynağı.
SessionIssuerUserName Dize Oturumu veren kullanıcının veya rolün kolay adı.
SessionMfaAuthenticated ikili İstek için kimlik bilgileri kullanılan kök kullanıcı veya IAM kullanıcısının kimliği de bir MFA cihazıyla doğrulandıysa değer doğrudur; aksi takdirde false.
SharedEventId Dize CloudTrail tarafından farklı AWS hesaplarına gönderilen aynı AWS eyleminden CloudTrail olaylarını benzersiz bir şekilde tanımlamak için oluşturulan GUID.
SourceIpAddress Dize İsteğin yapıldığı IP adresi. Hizmet konsolundan kaynaklanan eylemler için, bildirilen adres konsol web sunucusuna değil, temel alınan müşteri kaynağına yöneliktir. AWS'deki hizmetler için yalnızca DNS adı görüntülenir.
SourcePort Dize SourcePort, CloudTrail'deki RequestParameters altında bulunur ve bir güvenlik grubu kuralı için IP izinlerini belirtmek için kullanılır. TCP ve UDP protokolleri için bağlantı noktası aralığının başlangıcı veya bir ICMP tür numarası.
SourceSystem Dize Olayın toplandığı aracı türü. Örneğin, OpsManager Windows aracısı için, doğrudan bağlantı veya Operations Manager, Linux tüm Linux aracıları için veya Azure Azure Tanılama
TenantId Dize Log Analytics çalışma alanı kimliği
TimeGenerated datetime Zaman damgası (UTC). Bir olayın zaman damgası, API çağrısının yapıldığı hizmet API'sinin uç noktasını sağlayan yerel konaktan gelir.
TlsVersion Dize isteğe bağlı. tlsDetails öğesinin bir parçası. İsteğin TLS sürümü.
Tür Dize Tablonun adı
UserAgent Dize AWS Yönetim Konsolu, bir AWS hizmeti, AWS SDK'ları veya AWS CLI gibi isteğin yapıldığı aracı.
UserIdentityAccessKeyId Dize İsteği imzalamak için kullanılan erişim anahtarı kimliği.
UserIdentityAccountId Dize İstek için izinler veren varlığa sahip olan hesap.
UserIdentityArn Dize Çağrıyı yapan sorumlunun Amazon Kaynak Adı (ARN).
UserIdentityInvokedBy Dize İsteği yapan AWS hizmetinin adı.
UserIdentityPrincipalid Dize Çağrıyı yapan varlığın benzersiz tanımlayıcısı.
UserIdentityType Dize Kimliğin türü. Aşağıdaki değerler mümkündür: Root, IAMUser, AssumedRole, FederatedUser, Directory, AWSAccount, AWSService, Unknown.
UserIdentityUserName Dize Çağrıyı yapan kimliğin adı.
VpcEndpointId Dize Bir VPC'den başka bir AWS hizmetine isteklerin yapıldığı VPC uç noktasını tanımlar.