Każda detekcja określa, jakich źródeł danych potrzebuje. Ten katalog zawiera wszystkie rozpoznawane źródła wraz z wejściem, przez które trafiają do XenXDR.
Stacje i system operacyjny
| Źródło | Wejście | Uwagi |
|---|---|---|
| Tworzenie procesów Windows | Agent (Sysmon, dziennik Security) | Reguły procesowe z pakietu reguł wymagają Sysmona. |
| Dziennik Security Windows | Agent | Zdarzenia logowania, kont i uprawnień. |
| Windows Sysmon | Agent | Wszystkie typy zdarzeń Sysmon włączone w konfiguracji hosta. |
| Bloki skryptów Windows PowerShell | Agent | Wymaga logowania bloków skryptów włączonego polityką. |
| Microsoft Defender Antivirus | Agent | Detekcje i stan ochrony. |
| Telemetria agenta XenXDR | Agent | Sygnał życia, izolacja, dostępność narzędzi, akcje reagowania. |
| Linux auditd | Agent lub syslog | Pełne pokrycie wymaga zalecanych reguł. |
| Linux syslog i journald | Agent lub syslog |
Sieć
| Źródło | Wejście | Uwagi |
|---|---|---|
| Firewall, FortiGate | Syslog | Rozpoznawany format natywny; dostępna akcja reagowania. |
| Firewall, inni producenci | Syslog (CEF lub LEEF) | Parsowane pola nagłówka i CEF; rozszerzenia producenta w fields. |
| Zapytania DNS | Agent (Sysmon) lub syslog | |
| Połączenia sieciowe | Agent (Sysmon) | Rekordy połączeń z przypisaniem do procesu. |
Tożsamość i chmura
| Źródło | Wejście | Status |
|---|---|---|
| Okta System Log | Konektor pobierający | Dostępne |
| Logowania i audyt Microsoft Entra ID | Konektor pobierający | Dostępne |
| Microsoft 365 | Konektor pobierający | Dostępne |
| Dziennik audytu Fluence Account | Wysyłka z kluczem przyjmowania danych | Dostępne |
| AWS CloudTrail | Konektor pobierający | Wkrótce |
| CrowdStrike Falcon | Konektor pobierający | Wkrótce |
| Microsoft Defender for Endpoint | Konektor pobierający | Wkrótce |
| Google Workspace | Konektor pobierający | Wkrótce |
Konektory oznaczone jako „wkrótce” możesz już skonfigurować w konsoli, gdzie mają taką samą etykietę. Zbieranie danych jest w przygotowaniu.
Wszystko inne
Dane z każdego źródła JSON, HEC lub syslog trafiają do bazy z zachowaniem wszystkich pól. Detekcje dla nich piszesz, filtrując po wartości event.module ustawionej przez źródło. Jeśli chcesz, aby źródło zostało dodane do katalogu z pełnym mapowaniem, skontaktuj się ze wsparciem.