Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица событий проверки подлинности в Microsoft Sentinel нормализована. Хранит события, связанные, например, с проверкой подлинности пользователя, входом и выходом.
Атрибуты таблицы
| Атрибут | Значение |
|---|---|
| Типы ресурсов | мероприятие по аутентификации в microsoft.securityinsights |
| Категории | Безопасность |
| Решения | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Да |
| Примеры запросов | - |
Столбцы
| колонка | Тип | Описание |
|---|---|---|
| ActingAppId | строка | Идентификатор приложения, осуществляющего авторизацию от имени актора, включая процесс, браузер или службу. |
| ActingApplicationEntityKey | строка | Ключ сущности, связанный с действующим приложением. |
| ActingAppName | строка | Имя приложения, выполняющего авторизацию от имени актера, включая процесс, браузер или службу. |
| Тип действующего приложения | строка | Тип действующего приложения. |
| ТипОригинальногоПриложения | строка | Тип приложения, который указывается устройством для отчетности. |
| ТипИсходногоПользователяАктора | строка | Тип пользователя, сообщаемый устройством отчетов. |
| ActorScope | строка | Область, например клиент Azure AD, в которой определены ActorUserId и ActorUsername. |
| ActorScopeId | строка | Идентификатор области, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername. |
| ИдентификаторСессииАктера | строка | Уникальный идентификатор сеанса входа исполнителя. |
| ActorUserAdditionalIds | динамичный | Дополнительные идентификаторы, связанные с пользователем субъекта. |
| ActorUserEntityKey | строка | Ключ сущности, связанный с пользователем субъекта. |
| ActorUserId | строка | Машиночитаемое, буквенно-цифровое, уникальное представление актера. |
| ТипИдентификатораПользователяАктера | строка | Тип идентификатора, который хранится в поле ActorUserId. |
| ИмяПользователяАктера | строка | Имя пользователя Актера, включая сведения о домене, если доступно. |
| ТипИмениПользователяАктора | строка | Определяет тип имени пользователя, которое хранится в поле ActorUsername. |
| ТипПользователяАктер | строка | Тип актёра. |
| Дополнительные сущности | динамичный | Дополнительные сущности, связанные с событием. |
| ДополнительныеПоля | динамичный | Дополнительные сведения, представленные в виде пар "ключ-значение", предоставлены источником и не сопоставляются с ASim. |
| _BilledSize (Размер счета) | реальный | Размер записи в байтах |
| DvcAction | строка | Для создания отчетов о системах безопасности действия, предпринятые системой. |
| DvcОписание | строка | Текст описания, связанный с устройством. |
| DvcDomain | строка | Домен устройства, сообщающего о событии. |
| DvcDomainType | строка | Тип DvcDomain. |
| DvcEntityKey | строка | Ключ сущности, связанный с устройством. |
| DvcFQDN | строка | Имя узла устройства, на котором произошло событие или которое сообщило о событии. |
| DvcИмяХоста | строка | Имя узла устройства, сообщающее о событии. |
| DvcId | строка | Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии. |
| DvcIdType | строка | Тип DvcId. |
| DvcInterface | строка | Сетевой интерфейс, на котором были зафиксированы данные. |
| DvcIpAddr | строка | IP-адрес устройства, сообщающего о событии. |
| DvcMacAddr | строка | MAC-адрес устройства, на котором произошло событие или которое сообщило о событии. |
| DvcOriginalAction | строка | Исходное действие DvcAction, предоставленное передающим устройством. |
| DvcOs | строка | Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
| DvcOsVersion | строка | Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
| DvcScope | строка | Область облачной платформы, к которой принадлежит устройство. DvcScope связывает идентификатор подписки в Azure с идентификатором учетной записи в AWS. |
| DvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
| DvcZone | строка | Сеть, в которой произошло событие или которое сообщило о событии. |
| КоличествоСобытий | INT | Количество событий, описываемых записью. |
| Время окончания события | дата и время | Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| СообщениеСобытия | строка | Общее сообщение или описание. |
| Детали оригинального результата события | строка | Исходные сведения о результатах, предоставленные источником. |
| EventOriginalSeverity | строка | Исходная степень серьезности, предоставленная сообщающим устройством. |
| ИсходныйПодтипСобытия | строка | Исходный идентификатор или подтип события, если предоставлен источником. |
| ОригинальныйТипСобытия | строка | Исходный идентификатор или тип события, если он указан источником. |
| СобытиеOriginalUid | строка | Уникальный идентификатор исходной записи, если он указан источником. |
| Владелец мероприятия | строка | Владелец события, обычно это отдел или дочерняя компания, в котором оно было создано. |
| EventProduct | строка | Продукт, создающий событие. |
| Версия продукта мероприятия | строка | Версия продукта, создающего событие. |
| URL отчёта о событии | строка | URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии. |
| РезультатСобытия | строка | Результат события, представленный одним из следующих значений: Успех, Частичный, Неудача, НП (неприменимо). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails. |
| Детали результата события | строка | Сведения, связанные с результатом события. Обычно это поле заполняется при сбое. |
| EventSchemaVersion | строка | Версия схемы. |
| EventSeverity | строка | Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий". |
| ВремяНачалаСобытия | дата и время | Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| Подтип события | строка | Тип входа, например System, Interactive, RemoteInteractive, Service, RemoteService, Remote или AssumeRole. |
| Тип события | строка | Описание операции, сообщаемой записью |
| EventVendor | строка | Поставщик продукта, создающего событие. |
| HttpUserAgent (Идентификатор пользователя HTTP) | строка | Если проверка подлинности выполняется по протоколу HTTP или HTTPS, значение этого поля содержит заголовок HTTP user_agent, предоставленный действующим приложением при выполнении проверки подлинности. |
| _ПодлежитУчету | строка | Указывает, является ли процесс приема данных платным. Если _IsBillable false, обработка не тарифицируется для вашей учетной записи Azure. |
| Метод входа | строка | Этот метод используется для проверки подлинности. |
| ПротоколВхода | строка | Протокол, используемый для проверки подлинности. |
| _ResourceId (идентификатор ресурса) | строка | Уникальный идентификатор ресурса, с которым связана запись. |
| Название правила | строка | Имя или идентификатор правила, связанного с результатами проверки. |
| НомерПравила | INT | Число правил, связанных с результатами проверки. |
| SourceSystem | строка | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, либо прямое подключение, либо Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure. |
| SrcDescription | строка | Описательный текст, связанный с исходным устройством. |
| Тип исходного устройства | строка | Тип исходного устройства. |
| SrcDomain | строка | Домен исходного устройства. |
| ТипИсходногоДоменана | строка | Тип SrcDomain. |
| SrcDvcId | строка | Идентификатор исходного устройства. |
| SrcDvcIdType | строка | Тип идентификатора SrcDvcId. |
| SrcDvcOs | строка | ОС исходного устройства. |
| SrcDvcScope | строка | Область облачной платформы, к которой принадлежит исходное устройство. SrcDvcScope сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
| SrcDvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит исходное устройство. SrcDvcScopeId сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
| SrcFQDN | строка | Имя узла исходного устройства, включая сведения о домене, если они доступны. |
| SrcGeoCity | строка | Город, связанный с исходным IP-адресом. |
| Страна происхождения (SrcGeoCountry) | строка | Страна, связанная с исходным IP-адресом. |
| SrcGeoLatitude | реальный | Географическая широта, связанная с исходным IP-адресом. |
| SrcGeoLongitude (источник географической долготы) | реальный | Географическая долгота, связанная с исходным IP-адресом. |
| ИсточникГеоРегион | строка | Регион в стране, связанный с исходным IP-адресом. |
| SrcHostname | строка | Имя узла исходного устройства, без учета сведений о домене. |
| SrcIpAddr | строка | IP-адрес исходного устройства. |
| SrcIsp | строка | Поставщик служб Интернета, используемый исходным устройством для подключения к Интернету. |
| УровеньРискаОригинальногоИсточника | строка | Уровень риска, связанный с выявленным источником, как сообщает отчетное устройство. |
| НомерИсходногоПорта | INT | Порт IP-адреса, с которого было создано подключение. |
| Уровень риска | INT | Уровень риска, связанный с определенным источником. |
| SrcSystemEntityKey | строка | Ключ сущности, связанный с исходной системой. |
| _ИдентификаторПодписки | строка | Уникальный идентификатор подписки, с которой связана запись |
| ИдентификаторЦелевогоПриложения | строка | Идентификатор приложения, для которого требуется авторизация, обычно назначается источником данных. |
| TargetApplicationEntityKey | строка | Ключ сущности, связанный с целевым приложением. |
| TargetAppName | строка | Имя приложения, к которому осуществляется попытка доступа, включая службу, URL-адрес или приложение SaaS. |
| ТипЦелевогоПриложения | строка | Тип приложения, которое выполняет авторизацию от имени Актера. |
| Описание цели | строка | Описательный текст, связанный с целевым устройством. |
| ТипЦелевогоУстройства | строка | Тип целевого устройства. |
| ЦелевойДомен | строка | Домен целевого устройства. |
| ТипЦелиДомена | строка | Тип TargetDomain. |
| TargetDvcId | строка | Идентификатор целевого устройства. |
| TargetDvcIdType | строка | Тип TargetDvcId. |
| TargetDvcOs | строка | ОС целевого устройства. |
| TargetDvcScope | строка | Область облачной платформы, к которой принадлежит целевое устройство. TargetDvcScope сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
| TargetDvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит целевое устройство. TargetDvcScopeId сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
| TargetFQDN | строка | Имя узла целевого устройства, включая сведения о домене, если они доступны. |
| TargetGeoCity | строка | Город, связанный с целевым IP-адресом. |
| ЦелеваяГеоСтрана | строка | Страна, связанная с целевым IP-адресом. |
| Целевая географическая широта | реальный | Широта географической координаты, связанной с целевым IP-адресом. |
| TargetGeoLongitude | реальный | Долгота географической координаты, связанной с целевым IP-адресом. |
| TargetGeoRegion | строка | Регион в пределах страны, связанной с целевым IP-адресом. |
| ИмяЦелевогоХоста | строка | Имя узла исходного устройства, за исключением сведений о домене. |
| Целевой IP-адрес | строка | IP-адрес целевого устройства. |
| ТипИсходногоПриложенияНазначения | строка | Тип целевого приложения, сообщаемый устройством, передающим отчеты. |
| ЦелевойНачальныйУровеньРиска | строка | Уровень риска, связанный с целевым объектом, как сообщается отчетным устройством. |
| ОригинальныйТипЦелевогоПользователя | строка | Тип пользователя, сообщаемый устройством отчетов. |
| Номер целевого порта | INT | Порт целевого устройства. |
| ЦелевойУровеньРиска | INT | Уровень риска, связанный с целевым объектом. |
| ЦелевойИдентификаторСессии | строка | Уникальный идентификатор сеанса входа целевого пользователя. |
| TargetSystemEntityKey | строка | Ключ сущности, связанный с целевой системой. |
| TargetUrl | строка | URL-адрес, связанный с целевым приложением. |
| TargetUserAdditionalIds | динамичный | Дополнительные идентификаторы, связанные с целевым пользователем. |
| TargetUserEntityKey | строка | Ключ сущности, связанный с целевым пользователем. |
| ИдентификаторЦелевогоПользователя | строка | Машиночитаемое, буквенно-цифровое, уникальное представление актера. |
| ТипИдентификатораЦелевогоПользователя | строка | Тип идентификатора, хранимый в поле TargetUserId. |
| TargetUsername | строка | Имя пользователя целевого субъекта, включая сведения о домене при наличии. |
| ТипИмениПользователяЦели | строка | Тип имени пользователя целевого субъекта, указанного в поле TargetUsername |
| ЦелеваяОбластьПользователя | строка | Область, такая как тенант Azure AD, в рамках которой определены TargetUserId и TargetUsername. |
| ИдентификаторЦелевойОбластиПользователя | строка | Идентификатор области, например идентификатор клиента Azure AD, в котором определены TargetUserId и TargetUsername. |
| Тип целевого пользователя | строка | Тип целевого субъекта. |
| Идентификатор арендатора | строка | Идентификатор рабочей области Log Analytics |
| Категория угроз | строка | Категория угроз или вредоносных программ, определенных в действии аудита. |
| Уверенность в угрозе | INT | Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100. |
| Поле угроз | строка | Поле, для которого была обнаружена угроза. |
| Время первого сообщения об угрозе | дата и время | Время первого обнаружения угрозы для этого IP-адреса или домена. |
| Идентификатор угрозы | строка | Идентификатор угрозы или вредоносных программ, определенных в действии аудита. |
| ОпасныйIPАдрес | строка | IP-адрес, для которого была обнаружена угроза. |
| Угроза активна | булевая переменная (bool) | Истина, если обнаруженная угроза считается активной. |
| ВремяПоследнегоСообщенияОбУгрозе | дата и время | Время последнего обнаружения угрозы для этого IP-адреса или домена. |
| Название угрозы | строка | Имя угрозы или вредоносных программ, определенных в действии аудита. |
| УверенностьВИсходнойУгрозе | строка | Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней. |
| УровеньПервоначальногоРискаУгрозы | строка | Уровень риска, сообщаемый устройством для создания отчетов. |
| Уровень угрозы | INT | Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100. |
| Время генерации | дата и время | Метка времени (UTC), отражающая время создания события. |
| Тип | строка | Имя таблицы. |