Defender for Endpoint 경보 데이터
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | profile | STRING | 프로파일 | |
| 3 | severity | STRING | 위험도 | 예: Informational, Low, Medium, High |
| 4 | hostname | STRING | 호스트명 | |
| 5 | nt_domain | STRING | NT도메인 | 예: AzureAD |
| 6 | nt_user | STRING | NT계정 | |
| 7 | status | STRING | 상태 | 예: New, InProgress, Resolved |
| 8 | investigation_state | STRING | 조사상태 | 예: UnsupportedAlertType, SuccessfullyRemediated |
| 9 | category | STRING | 분류 | 예: Malware, Execution, Exploit, Discovery, DefenseEvasion, CredentialAccess |
| 10 | signature | STRING | 공격명 | 예: PUADlManager:Win32/OfferCore |
| 11 | title | STRING | 제목 | 예: Unusual number of failed sign-in attempts |
| 12 | mitre_techniques | STRING | 공격기법 | 예: T1110 |
| 13 | description | STRING | 설명 | |
| 14 | alert_id | STRING | 경보ID | |
| 15 | tenant_id | STRING | 테넌트ID | |
| 16 | threat_family_name | STRING | 위협패밀리이름 | 예: EICAR_Test_File |
| 17 | first_seen | DATE | 최초발견시각 | |
| 18 | last_seen | DATE | 최근발견시각 | |
| 19 | detection_source | STRING | 탐지원천 | 예: WindowsDefenderAtp |
| 20 | detector_id | STRING | 탐지ID | |
| 21 | machine_id | STRING | 머신ID | |
| 22 | incident_id | STRING | 사고ID | |
| 23 | investigation_id | STRING | 조사ID | |
| 24 | last_update_time | DATE | 최근갱신시각 | |
| 25 | resolved_time | DATE | 해결시각 |