Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Журналы, созданные защитой удостоверений для событий риска агента AD Azure.
Свойства таблицы
| Атрибут | Ценность |
|---|---|
| Типы ресурсов | - |
| Категории | Аудит, безопасность |
| Solutions | Управление логами |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Нет |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Columns
| Column | Тип | Описание |
|---|---|---|
| Дата и время активности | datetime | Дата и время возникновения рискованного действия в формате UTC. |
| Дополнительная информация | string | Дополнительные сведения, связанные с событием риска агента. |
| AgentDisplayName | string | Доступное для чтения имя агента. |
| AgentId | string | Идентификатор агента, связанного с этим обнаружением рисков. |
| _BilledSize (Размер счета) | real | Размер записи в байтах |
| CorrelationId | string | Идентификатор событий для коррелированного анализа журналов. Может использоваться для обнаружения коррелированных событий между несколькими таблицами. |
| Дата и время обнаружения | datetime | Дата и время обнаружения риска в формате UTC. |
| ТипВремениОбнаружения | string | Время обнаруженного риска. Возможные значения: "notDefined", "realtime", "nearRealtime", "offline", "unknownFutureValue". |
| Id | string | Уникальный идентификатор события обнаружения рисков. |
| IdentityType | string | Тип удостоверения, связанного с этим обнаружением. Возможные значения: AgentIdentity, AgentUser, AgentIdentityBlueprintPrincipal. |
| _ПодлежитУчету | string | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| LastModifiedDateTime | datetime | Дата и время последнего изменения обнаружения рисков в формате UTC. |
| Наименование операции | string | Название операции. |
| Детали риска | string | Сведения об обнаружении риска. Возможные значения: none, adminConfirmedAgentCompromised, adminConfirmedAgentSafe, unknownFutureValue. |
| Тип события риска | string | Тип события риска на основе алгоритма обнаружения. |
| RiskEvidence | string | Краткое объяснение или информация о риске. |
| Уровень риска | string | Уровень обнаруженного риска. Возможные значения: низкий, средний, высокий, скрытый, нет, unknownFutureValue. |
| RiskState | string | Состояние обнаруженного риска. Возможные значения: нет, подтверждено безопасное, исправлено, отклонено, под угрозой, подтверждено скомпрометированное, неизвестное будущее значение. |
| Система источников | string | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| Идентификатор арендатора (TenantId) | string | Идентификатор пространства работы Log Analytics |
| TimeGenerated | datetime | Дата и время события в формате UTC. |
| Тип | string | Название таблицы |