[Index]
| Title | Description | Details | |||||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Alert ID | Unique identifier to represent the alert resource |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Provider Alert ID | The ID of the alert as it appears in the security provider product that generated the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Incident ID | Unique identifier to represent the incident this alert resource is associated with |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Title | Brief identifying string value describing the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Description | String value describing each alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Category | The attack kill-chain category that the alert belongs to. Aligned with the MITRE ATT&CK framework |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Status | The status of the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Severity | Indicates the possible impact on assets. The higher the severity the bigger the impact. Typically higher severity items require the most immediate attention |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Classification | Specifies whether the alert represents a true threat |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Determination | Specifies the result of the investigation, whether the alert represents a true attack and if so, the nature of the attack |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Assigned To | Owner of the alert, or null if no owner is assigned |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Service Source | The service or product that created this alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Detection Source | Detection technology or sensor that identified the notable component or activity |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Detector ID | The ID of the detector that triggered the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Tenant ID | The Microsoft Entra tenant the alert was created in |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Recommended Actions | Recommended response and remediation actions to take in the event this alert was generated |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Alert Web URL | URL for the Microsoft 365 Defender portal alert page |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Incident Web URL | URL for the incident page in the Microsoft 365 Defender portal |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Actor Display Name | The adversary or activity group that is associated with this alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Threat Display Name | The threat associated with this alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Threat Family Name | Threat family associated with this alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| MITRE Techniques | The attack techniques, as aligned with the MITRE ATT&CK framework |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Created DateTime | Time when Microsoft 365 Defender created the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Last Update DateTime | Time when the alert was last updated at Microsoft 365 Defender |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Resolved DateTime | Time when the alert was resolved |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| First Activity DateTime | The earliest activity associated with the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Last Activity DateTime | The oldest activity associated with the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Comments | Array of comments created by the Security Operations (SecOps) team during the alert management process |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Comment | The content of the comment |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Created By Display Name | The display name of the user who created the comment |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Created DateTime | The timestamp when the comment was created |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| System Tags | The system tags associated with the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Device Evidence | Device evidence associated with the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Created DateTime | Time when the evidence was created |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Verdict | The verdict of the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Remediation Status | The remediation status of the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Remediation Status Details | Details about the remediation status |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Roles | Roles associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Detailed Roles | Detailed roles associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Tags | Tags associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| First Seen DateTime | Time when the evidence was first seen |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| MDE Device ID | The Microsoft Defender for Endpoint device ID |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Azure AD Device ID | The Azure AD device ID |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Device DNS Name | The DNS name of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Host Name | The host name of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| NT Domain | The NT domain of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| DNS Domain | The DNS domain of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| OS Platform | The operating system platform |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| OS Build | The operating system build number |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Version | The version of the operating system |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Health Status | The health status of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Risk Score | The risk score of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| RBAC Group ID | The RBAC group ID |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| RBAC Group Name | The RBAC group name |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Onboarding Status | The onboarding status of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Defender AV Status | The Microsoft Defender Antivirus status |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Last IP Address | The last IP address of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Last External IP Address | The last external IP address of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| IP Interfaces | The IP interfaces of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| VM Metadata | Virtual machine metadata |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| VM ID | The virtual machine ID |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Cloud Provider | The cloud provider |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Resource ID | The resource ID |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Subscription ID | The subscription ID |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Logged On Users | Users logged on to the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Account Name | The account name of the user |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Domain Name | The domain name of the user |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| User Evidence | User evidence associated with the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Created DateTime | Time when the evidence was created |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Verdict | The verdict of the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Remediation Status | The remediation status of the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Remediation Status Details | Details about the remediation status |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Roles | Roles associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Detailed Roles | Detailed roles associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Tags | Tags associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Stream | The stream associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| User Account | The user account associated with the evidence |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Account Name | The account name of the user |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Domain Name | The domain name of the user |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| User SID | The security identifier of the user |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Azure AD User ID | The Azure AD user ID |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| User Principal Name | The user principal name |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Display Name | The display name of the user |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Alert Policy ID | The ID of the policy that generated the alert, and populated when there is a specific policy that generated the alert, whether configured by a customer or a built-in policy |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Product Name | The name of the product which published this alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Device DNS Name | The DNS name of the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| Device Tags | Tags associated with the device |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| User Account Name | The account name of the user associated with the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||
| User SID | The security identifier of the user associated with the alert |
|
|||||||||||||||||||||||||||||||||||||||||||||||