Aracılığıyla paylaş


Gelişmiş tehdit avcılığı şeması - Adlandırma değişiklikleri

Şunlar için geçerlidir:

  • Microsoft Defender XDR

Önemli

Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Gelişmiş tehdit avcılığı şeması düzenli olarak güncelleştirilerek yeni tablolar ve sütunlar eklenir. Bazı durumlarda, mevcut sütun adları kullanıcı deneyimini geliştirmek için yeniden adlandırılır veya değiştirilir. Sorgularınızı etkileyebilecek adlandırma değişikliklerini gözden geçirmek için bu makaleye bakın.

Adlandırma değişiklikleri, özel algılama kuralları tarafından kullanılan sorgular da dahil olmak üzere Microsoft Defender XDR kaydedilen sorgulara otomatik olarak uygulanır. Bu sorguları el ile güncelleştirmeniz gerekmez. Ancak, aşağıdaki sorguları güncelleştirmeniz gerekir:

  • API kullanılarak çalıştırılacak sorgular
  • Microsoft Defender XDR dışında başka bir yere kaydedilen sorgular

Aralık 2020

Tablo adı Özgün sütun adı Yeni sütun adı Değişiklik nedeni
EmailEvents FinalEmailAction EmailAction Müşteri geri bildirimi
EmailEvents FinalEmailActionPolicy EmailActionPolicy Müşteri geri bildirimi
EmailEvents FinalEmailActionPolicyGuid EmailActionPolicyGuid Müşteri geri bildirimi

Ocak 2021

Sütun adı Özgün değer adı Yeni değer adı Değişiklik nedeni
DetectionSource Bulut Uygulamaları için Defender Bulut Uygulamaları için Microsoft Defender Yeniden markalama
DetectionSource WindowsDefenderAtp EDR Yeniden markalama
DetectionSource WindowsDefenderAv Antivirüs Yeniden markalama
DetectionSource WindowsDefenderSmartScreen SmartScreen Yeniden markalama
DetectionSource CustomerTI Özel TI Yeniden markalama
DetectionSource OfficeATP Office 365 için Microsoft Defender Yeniden markalama
DetectionSource MTP Microsoft Defender XDR Yeniden markalama
DetectionSource AzureATP Kimlik için Microsoft Defender Yeniden markalama
DetectionSource CustomDetection Özel algılama Yeniden markalama
DetectionSource AutomatedInvestigation Otomatik araştırma Yeniden markalama
DetectionSource ThreatExperts Microsoft Tehdit Uzmanları Yeniden markalama
DetectionSource 3. taraf TI 3. Taraf algılayıcıları Yeniden markalama
ServiceSource MICROSOFT DEFENDER ATP Uç Nokta için Microsoft Defender Yeniden markalama
ServiceSource Microsoft Tehdit Koruması Microsoft Defender XDR Yeniden markalama
ServiceSource ATP'Office 365 Office 365 için Microsoft Defender Yeniden markalama
ServiceSource Azure ATP Kimlik için Microsoft Defender Yeniden markalama

DetectionSource , AlertInfo tablosunda kullanılabilir. ServiceSource , AlertEvidence ve AlertInfo tablolarında kullanılabilir.

Şubat 2021

  1. EmailAttachmentInfo ve EmailEvents tablolarındaMalwareFilterVerdictve PhishFilterVerdict sütunları sütunla ThreatTypes değiştirilmiştir. MalwareDetectionMethod ve PhishDetectionMethod sütunları da sütunla DetectionMethods değiştirildi. Bu akış, yeni sütunların altında daha fazla bilgi sağlamamıza olanak tanır. Eşleme aşağıda verilmiştir.

    Tablo adı Özgün sütun adı Yeni sütun adı Değişiklik nedeni
    EmailAttachmentInfo MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Daha fazla algılama yöntemi ekleyin
    EmailAttachmentInfo MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Daha fazla tehdit türü ekleyin
    EmailEvents MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Daha fazla algılama yöntemi ekleyin
    EmailEvents MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Daha fazla tehdit türü ekleyin
  2. EmailAttachmentInfo ve EmailEvents tablolarında, ThreatNames e-posta tehdidi hakkında daha fazla bilgi vermek için sütun eklenmiştir. Bu sütun İstenmeyen Posta veya Kimlik Avı gibi değerler içerir.

  3. DeviceInfo tablosunda sütun, DeviceObjectId müşteri geri bildirimlerine göre sütunla AadDeviceId değiştirildi.

  4. DeviceEvents tablosunda, eylemin açıklamasını daha iyi yansıtacak şekilde birkaç ActionType adı değiştirildi. Değişikliklerin ayrıntılarına aşağıdan ulaşabilirsiniz.

    Tablo adı Özgün ActionType adı Yeni ActionType adı Değişiklik nedeni
    DeviceEvents UsbDriveMount UsbDriveMounted Müşteri geri bildirimi
    DeviceEvents UsbDriveUnmount UsbDriveUnmounted Müşteri geri bildirimi
    DeviceEvents WriteProcessMemoryApiCall WriteToLsassProcessMemory Müşteri geri bildirimi

Mart 2021

Tablo DeviceTvmSoftwareInventoryVulnerabilities kullanım dışı bırakıldı. yerine ve DeviceTvmSoftwareVulnerabilities tabloları yer DeviceTvmSoftwareInventory alır.

Mayıs 2021

Tablo AppFileEvents kullanım dışı bırakıldı. Tablo, CloudAppEvents bulut hizmetlerindeki AppFileEvents diğer etkinliklerle birlikte tabloda yer alan bilgileri içerir.

İpucu

Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.