Katalog źródeł danych

Każde źródło, które XenXDR rozpoznaje na potrzeby detekcji, wraz z jego statusem.

Każda detekcja określa, jakich źródeł danych potrzebuje. Ten katalog zawiera wszystkie rozpoznawane źródła wraz z wejściem, przez które trafiają do XenXDR.

Stacje i system operacyjny

ŹródłoWejścieUwagi
Tworzenie procesów WindowsAgent (Sysmon, dziennik Security)Reguły procesowe z pakietu reguł wymagają Sysmona.
Dziennik Security WindowsAgentZdarzenia logowania, kont i uprawnień.
Windows SysmonAgentWszystkie typy zdarzeń Sysmon włączone w konfiguracji hosta.
Bloki skryptów Windows PowerShellAgentWymaga logowania bloków skryptów włączonego polityką.
Microsoft Defender AntivirusAgentDetekcje i stan ochrony.
Telemetria agenta XenXDRAgentSygnał życia, izolacja, dostępność narzędzi, akcje reagowania.
Linux auditdAgent lub syslogPełne pokrycie wymaga zalecanych reguł.
Linux syslog i journaldAgent lub syslog

Sieć

ŹródłoWejścieUwagi
Firewall, FortiGateSyslogRozpoznawany format natywny; dostępna akcja reagowania.
Firewall, inni producenciSyslog (CEF lub LEEF)Parsowane pola nagłówka i CEF; rozszerzenia producenta w fields.
Zapytania DNSAgent (Sysmon) lub syslog
Połączenia siecioweAgent (Sysmon)Rekordy połączeń z przypisaniem do procesu.

Tożsamość i chmura

ŹródłoWejścieStatus
Okta System LogKonektor pobierającyDostępne
Logowania i audyt Microsoft Entra IDKonektor pobierającyDostępne
Microsoft 365Konektor pobierającyDostępne
Dziennik audytu Fluence AccountWysyłka z kluczem przyjmowania danychDostępne
AWS CloudTrailKonektor pobierającyWkrótce
CrowdStrike FalconKonektor pobierającyWkrótce
Microsoft Defender for EndpointKonektor pobierającyWkrótce
Google WorkspaceKonektor pobierającyWkrótce

Konektory oznaczone jako „wkrótce” możesz już skonfigurować w konsoli, gdzie mają taką samą etykietę. Zbieranie danych jest w przygotowaniu.

Wszystko inne

Dane z każdego źródła JSON, HEC lub syslog trafiają do bazy z zachowaniem wszystkich pól. Detekcje dla nich piszesz, filtrując po wartości event.module ustawionej przez źródło. Jeśli chcesz, aby źródło zostało dodane do katalogu z pełnym mapowaniem, skontaktuj się ze wsparciem.