ASimAuthenticationEventLogs (Журналы событий аутентификации ASim)

Таблица событий проверки подлинности в Microsoft Sentinel нормализована. Хранит события, связанные, например, с проверкой подлинности пользователя, входом и выходом.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов мероприятие по аутентификации в microsoft.securityinsights
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов -

Столбцы

колонка Тип Описание
ActingAppId строка Идентификатор приложения, осуществляющего авторизацию от имени актора, включая процесс, браузер или службу.
ActingApplicationEntityKey строка Ключ сущности, связанный с действующим приложением.
ActingAppName строка Имя приложения, выполняющего авторизацию от имени актера, включая процесс, браузер или службу.
Тип действующего приложения строка Тип действующего приложения.
ТипОригинальногоПриложения строка Тип приложения, который указывается устройством для отчетности.
ТипИсходногоПользователяАктора строка Тип пользователя, сообщаемый устройством отчетов.
ActorScope строка Область, например клиент Azure AD, в которой определены ActorUserId и ActorUsername.
ActorScopeId строка Идентификатор области, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername.
ИдентификаторСессииАктера строка Уникальный идентификатор сеанса входа исполнителя.
ActorUserAdditionalIds динамичный Дополнительные идентификаторы, связанные с пользователем субъекта.
ActorUserEntityKey строка Ключ сущности, связанный с пользователем субъекта.
ActorUserId строка Машиночитаемое, буквенно-цифровое, уникальное представление актера.
ТипИдентификатораПользователяАктера строка Тип идентификатора, который хранится в поле ActorUserId.
ИмяПользователяАктера строка Имя пользователя Актера, включая сведения о домене, если доступно.
ТипИмениПользователяАктора строка Определяет тип имени пользователя, которое хранится в поле ActorUsername.
ТипПользователяАктер строка Тип актёра.
Дополнительные сущности динамичный Дополнительные сущности, связанные с событием.
ДополнительныеПоля динамичный Дополнительные сведения, представленные в виде пар "ключ-значение", предоставлены источником и не сопоставляются с ASim.
_BilledSize (Размер счета) реальный Размер записи в байтах
DvcAction строка Для создания отчетов о системах безопасности действия, предпринятые системой.
DvcОписание строка Текст описания, связанный с устройством.
DvcDomain строка Домен устройства, сообщающего о событии.
DvcDomainType строка Тип DvcDomain.
DvcEntityKey строка Ключ сущности, связанный с устройством.
DvcFQDN строка Имя узла устройства, на котором произошло событие или которое сообщило о событии.
DvcИмяХоста строка Имя узла устройства, сообщающее о событии.
DvcId строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcIdType строка Тип DvcId.
DvcInterface строка Сетевой интерфейс, на котором были зафиксированы данные.
DvcIpAddr строка IP-адрес устройства, сообщающего о событии.
DvcMacAddr строка MAC-адрес устройства, на котором произошло событие или которое сообщило о событии.
DvcOriginalAction строка Исходное действие DvcAction, предоставленное передающим устройством.
DvcOs строка Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcOsVersion строка Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcScope строка Область облачной платформы, к которой принадлежит устройство. DvcScope связывает идентификатор подписки в Azure с идентификатором учетной записи в AWS.
DvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DvcZone строка Сеть, в которой произошло событие или которое сообщило о событии.
КоличествоСобытий INT Количество событий, описываемых записью.
Время окончания события дата и время Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
СообщениеСобытия строка Общее сообщение или описание.
Детали оригинального результата события строка Исходные сведения о результатах, предоставленные источником.
EventOriginalSeverity строка Исходная степень серьезности, предоставленная сообщающим устройством.
ИсходныйПодтипСобытия строка Исходный идентификатор или подтип события, если предоставлен источником.
ОригинальныйТипСобытия строка Исходный идентификатор или тип события, если он указан источником.
СобытиеOriginalUid строка Уникальный идентификатор исходной записи, если он указан источником.
Владелец мероприятия строка Владелец события, обычно это отдел или дочерняя компания, в котором оно было создано.
EventProduct строка Продукт, создающий событие.
Версия продукта мероприятия строка Версия продукта, создающего событие.
URL отчёта о событии строка URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии.
РезультатСобытия строка Результат события, представленный одним из следующих значений: Успех, Частичный, Неудача, НП (неприменимо). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails.
Детали результата события строка Сведения, связанные с результатом события. Обычно это поле заполняется при сбое.
EventSchemaVersion строка Версия схемы.
EventSeverity строка Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий".
ВремяНачалаСобытия дата и время Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
Подтип события строка Тип входа, например System, Interactive, RemoteInteractive, Service, RemoteService, Remote или AssumeRole.
Тип события строка Описание операции, сообщаемой записью
EventVendor строка Поставщик продукта, создающего событие.
HttpUserAgent (Идентификатор пользователя HTTP) строка Если проверка подлинности выполняется по протоколу HTTP или HTTPS, значение этого поля содержит заголовок HTTP user_agent, предоставленный действующим приложением при выполнении проверки подлинности.
_ПодлежитУчету строка Указывает, является ли процесс приема данных платным. Если _IsBillable false, обработка не тарифицируется для вашей учетной записи Azure.
Метод входа строка Этот метод используется для проверки подлинности.
ПротоколВхода строка Протокол, используемый для проверки подлинности.
_ResourceId (идентификатор ресурса) строка Уникальный идентификатор ресурса, с которым связана запись.
Название правила строка Имя или идентификатор правила, связанного с результатами проверки.
НомерПравила INT Число правил, связанных с результатами проверки.
SourceSystem строка Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, либо прямое подключение, либо Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure.
SrcDescription строка Описательный текст, связанный с исходным устройством.
Тип исходного устройства строка Тип исходного устройства.
SrcDomain строка Домен исходного устройства.
ТипИсходногоДоменана строка Тип SrcDomain.
SrcDvcId строка Идентификатор исходного устройства.
SrcDvcIdType строка Тип идентификатора SrcDvcId.
SrcDvcOs строка ОС исходного устройства.
SrcDvcScope строка Область облачной платформы, к которой принадлежит исходное устройство. SrcDvcScope сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS.
SrcDvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит исходное устройство. SrcDvcScopeId сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS.
SrcFQDN строка Имя узла исходного устройства, включая сведения о домене, если они доступны.
SrcGeoCity строка Город, связанный с исходным IP-адресом.
Страна происхождения (SrcGeoCountry) строка Страна, связанная с исходным IP-адресом.
SrcGeoLatitude реальный Географическая широта, связанная с исходным IP-адресом.
SrcGeoLongitude (источник географической долготы) реальный Географическая долгота, связанная с исходным IP-адресом.
ИсточникГеоРегион строка Регион в стране, связанный с исходным IP-адресом.
SrcHostname строка Имя узла исходного устройства, без учета сведений о домене.
SrcIpAddr строка IP-адрес исходного устройства.
SrcIsp строка Поставщик служб Интернета, используемый исходным устройством для подключения к Интернету.
УровеньРискаОригинальногоИсточника строка Уровень риска, связанный с выявленным источником, как сообщает отчетное устройство.
НомерИсходногоПорта INT Порт IP-адреса, с которого было создано подключение.
Уровень риска INT Уровень риска, связанный с определенным источником.
SrcSystemEntityKey строка Ключ сущности, связанный с исходной системой.
_ИдентификаторПодписки строка Уникальный идентификатор подписки, с которой связана запись
ИдентификаторЦелевогоПриложения строка Идентификатор приложения, для которого требуется авторизация, обычно назначается источником данных.
TargetApplicationEntityKey строка Ключ сущности, связанный с целевым приложением.
TargetAppName строка Имя приложения, к которому осуществляется попытка доступа, включая службу, URL-адрес или приложение SaaS.
ТипЦелевогоПриложения строка Тип приложения, которое выполняет авторизацию от имени Актера.
Описание цели строка Описательный текст, связанный с целевым устройством.
ТипЦелевогоУстройства строка Тип целевого устройства.
ЦелевойДомен строка Домен целевого устройства.
ТипЦелиДомена строка Тип TargetDomain.
TargetDvcId строка Идентификатор целевого устройства.
TargetDvcIdType строка Тип TargetDvcId.
TargetDvcOs строка ОС целевого устройства.
TargetDvcScope строка Область облачной платформы, к которой принадлежит целевое устройство. TargetDvcScope сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS.
TargetDvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит целевое устройство. TargetDvcScopeId сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS.
TargetFQDN строка Имя узла целевого устройства, включая сведения о домене, если они доступны.
TargetGeoCity строка Город, связанный с целевым IP-адресом.
ЦелеваяГеоСтрана строка Страна, связанная с целевым IP-адресом.
Целевая географическая широта реальный Широта географической координаты, связанной с целевым IP-адресом.
TargetGeoLongitude реальный Долгота географической координаты, связанной с целевым IP-адресом.
TargetGeoRegion строка Регион в пределах страны, связанной с целевым IP-адресом.
ИмяЦелевогоХоста строка Имя узла исходного устройства, за исключением сведений о домене.
Целевой IP-адрес строка IP-адрес целевого устройства.
ТипИсходногоПриложенияНазначения строка Тип целевого приложения, сообщаемый устройством, передающим отчеты.
ЦелевойНачальныйУровеньРиска строка Уровень риска, связанный с целевым объектом, как сообщается отчетным устройством.
ОригинальныйТипЦелевогоПользователя строка Тип пользователя, сообщаемый устройством отчетов.
Номер целевого порта INT Порт целевого устройства.
ЦелевойУровеньРиска INT Уровень риска, связанный с целевым объектом.
ЦелевойИдентификаторСессии строка Уникальный идентификатор сеанса входа целевого пользователя.
TargetSystemEntityKey строка Ключ сущности, связанный с целевой системой.
TargetUrl строка URL-адрес, связанный с целевым приложением.
TargetUserAdditionalIds динамичный Дополнительные идентификаторы, связанные с целевым пользователем.
TargetUserEntityKey строка Ключ сущности, связанный с целевым пользователем.
ИдентификаторЦелевогоПользователя строка Машиночитаемое, буквенно-цифровое, уникальное представление актера.
ТипИдентификатораЦелевогоПользователя строка Тип идентификатора, хранимый в поле TargetUserId.
TargetUsername строка Имя пользователя целевого субъекта, включая сведения о домене при наличии.
ТипИмениПользователяЦели строка Тип имени пользователя целевого субъекта, указанного в поле TargetUsername
ЦелеваяОбластьПользователя строка Область, такая как тенант Azure AD, в рамках которой определены TargetUserId и TargetUsername.
ИдентификаторЦелевойОбластиПользователя строка Идентификатор области, например идентификатор клиента Azure AD, в котором определены TargetUserId и TargetUsername.
Тип целевого пользователя строка Тип целевого субъекта.
Идентификатор арендатора строка Идентификатор рабочей области Log Analytics
Категория угроз строка Категория угроз или вредоносных программ, определенных в действии аудита.
Уверенность в угрозе INT Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100.
Поле угроз строка Поле, для которого была обнаружена угроза.
Время первого сообщения об угрозе дата и время Время первого обнаружения угрозы для этого IP-адреса или домена.
Идентификатор угрозы строка Идентификатор угрозы или вредоносных программ, определенных в действии аудита.
ОпасныйIPАдрес строка IP-адрес, для которого была обнаружена угроза.
Угроза активна булевая переменная (bool) Истина, если обнаруженная угроза считается активной.
ВремяПоследнегоСообщенияОбУгрозе дата и время Время последнего обнаружения угрозы для этого IP-адреса или домена.
Название угрозы строка Имя угрозы или вредоносных программ, определенных в действии аудита.
УверенностьВИсходнойУгрозе строка Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней.
УровеньПервоначальногоРискаУгрозы строка Уровень риска, сообщаемый устройством для создания отчетов.
Уровень угрозы INT Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100.
Время генерации дата и время Метка времени (UTC), отражающая время создания события.
Тип строка Имя таблицы.