Аномалии

В этой таблице содержатся аномалии, созданные действующими правилами аналитики аномалий в Azure Sentinel.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов -
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов Да

Колонны

колонна Тип Описание
Анализ активности динамичный Аналитика о действиях, соответствующих сгенерированной аномалии, в формате JSON.
Данные об Аномалии динамичный JSON-объект, содержащий общую информацию о правиле и алгоритме, которые создали аномалию, а также объяснения для этой аномалии.
Причины Аномалии динамичный Подробное объяснение сгенерированной аномалии в формате JSON.
Идентификатор шаблона аномалии (AnomalyTemplateId) строка Идентификатор шаблона аномалий, создающего эту аномалию.
AnomalyTemplateName строка Название шаблона аномалии, который создал эту аномалию.
AnomalyTemplateVersion строка Версия шаблона аномалии, которая создала эту аномалию.
_BilledSize (Размер счета) реальный Размер записи в байтах
Описание строка Описание аномалии.
DestinationDevice строка Устройство назначения, для которого была сгенерирована аномалия.
IP-адрес назначения строка IP-адрес назначения, для которого была сгенерирована аномалия.
Место назначения динамичный Информация о пункте назначения, для которого была создана аномалия, представлена в формате JSON.
DeviceInsights динамичный Анализ устройств, связанных с созданной аномалией, в формате JSON.
Конец времени дата и время Время (UTC), когда закончилась аномалия.
Субъекты динамичный Объект JSON, содержащий все сущности, участвующие в сгенерированной аномалии.
ExtendedLinks динамичный Список ссылок, указывающих на данные, которые вызвали аномалию.
РасширенныеСвойства динамичный Объект JSON с дополнительными данными об аномалии в виде пар ключ-значение.
Идентификатор строка Идентификатор сгенерированной аномалии.
_ПодлежитУчету строка Указывает, является ли загрузка данных платной. Когда _IsBillable равно false, поглощение не выставляется на Ваш счёт Azure.
RuleConfigVersion строка Версия конфигурации правила аналитики аномалий, которое сгенерировало эту аномалию.
RuleId строка Идентификатор правила аналитики аномалий, которое сгенерировало эту аномалию.
Название правила строка Название правила аналитики аномалий, которое сгенерировало эту аномалию.
RuleStatus строка Статус (внедрение/производство) аналитического правила аномалии, которое сгенерировало эту аномалию.
Счёт реальный Оценка аномалии.
SourceDevice строка Устройство-источник, для которого была сгенерирована аномалия.
IP-адрес источника строка Исходный IP-адрес, для которого была сгенерирована аномалия.
Местоположение источника динамичный Информация о расположении источника, для которого была обнаружена аномалия, в формате JSON.
SourceSystem строка Тип агента, которым было собрано событие. Например, OpsManager для агента Windows, либо прямое подключение, либо Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure.
Время начала дата и время Время (UTC), когда началась аномалия.
Тактика строка Список тактик MITRE ATT&CK (строки), соответствующих аномалии.
Техники строка Перечислите техники MITRE ATT&CK (строки), соответствующие аномалии.
ИдентификаторАрендатора строка Идентификатор рабочей области Log Analytics
Время генерации дата и время Временная метка (UTC), когда была сгенерирована аномалия.
Тип строка Имя таблицы
UserInsights динамичный Информация о пользователях, соответствующая созданной аномалии, в формате JSON.
Имя пользователя строка Имя пользователя, для которого была создана аномалия.
ИмяПользователя строка UPN пользователя, для которого была сгенерирована аномалия.
ИмяПоставщика строка Название поставщика, который создал эту аномалию.
WorkspaceId строка Идентификатор рабочего пространства Sentinel.