Логи событий ASimFile

Схема нормализации событий расширенной информационной безопасности (ASIM) описывает действия файлов, такие как создание, изменение или удаление файлов или документов.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов microsoft.securityinsights/asimtables
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов -

Столбцы

Колонка Тип Описание
ActingApplicationEntityKey строка Ключ сущности, связанный с действующим приложением.
Командная строка выполняющегося процесса строка Командная строка, используемая для запуска действующего процесса.
ActingProcessGuid строка Созданный уникальный идентификатор (GUID) действующего процесса.
ИдентификаторАктивногоПроцесса строка Идентификатор (PID) действующего процесса.
НазваниеДействующегоПроцесса строка Имя действующего процесса.
ТипИсходногоПользователяАктера строка Исходный тип субъекта пользователя, предоставленный устройством, предоставляющим отчеты.
ActorScope строка Область, такая как клиент Azure AD, в которой определены ActorUserId и ActorUsername.
ActorScopeId строка Идентификатор области, например идентификатор каталога Azure AD, в котором определены ActorUserId и ActorUsername.
ИдентификаторСессииАктера строка Уникальный идентификатор сеанса входа субъекта.
ActorUserAadId строка Идентификатор участника Azure Active Directory.
ActorUserAdditionalIds по строкам Дополнительные идентификаторы, связанные с пользователем субъекта.
ActorUserEntityKey строка Ключ сущности, связанный с пользователем субъекта.
ActorUserId строка Машинное чтение, буквенно-цифровое, уникальное представление субъекта.
ТипИдентификатораПользователяАктера строка Тип идентификатора, который хранится в поле ActorUserId.
ИмяПользователяАктера строка Имя пользователя актора, включая сведения о домене, если они доступны.
ТипИмениПользователяАктера строка Определяет тип имени пользователя, которое хранится в поле ActorUsername.
ActorUserSid строка Идентификатор пользователя Windows (SID) исполнителя.
Тип пользователя «Актер» строка Тип актера.
Дополнительные сущности по строкам Дополнительные сущности, связанные с событием.
ДополнительныеПоля по строкам Дополнительные сведения, представленные с помощью пар "ключ-значение", которые предоставляет источник и которые не сопоставляются с ASim.
_BilledSize (Размер счета) реальный Размер записи в байтах
DvcAction строка Действия, выполненные в веб-сеансе.
DvcОписание строка Текст описания, связанный с устройством.
DvcDomain строка Домен устройства, сообщающего о событии.
DvcDomainType строка Тип DvcDomain. Допустимые значения включают "Windows" и "полное доменное имя".
DvcEntityKey строка Ключ сущности, связанный с устройством.
DvcFQDN строка Имя узла устройства, на котором произошло событие или которое сообщило о событии.
DvcИмяХоста строка Имя узла устройства, сообщающее о событии.
DvcId строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcIdType строка Тип DvcId.
DvcInterface строка Исходное действие DvcAction, предоставленное докладывающим устройством.
DvcIpAddr строка IP-адрес устройства, сообщающего о событии.
DvcMacAddr строка MAC-адрес устройства, на котором произошло событие или которое сообщило о событии.
DvcOriginalAction строка Исходное действие DvcAction, предоставленное докладывающим устройством.
DvcOs строка Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcOsVersion строка Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcScope строка Область облачной платформы, к которой принадлежит устройство. DvcScope сопоставляет имя подписки в Azure и идентификатор учетной записи в AWS.
DvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DvcZone строка Сеть, в которой произошло событие или которая сообщила о событии, в зависимости от схемы.
КоличествоСобытий INT Обычно это значение используется для источников, которые поддерживают агрегирование, то есть когда одна запись может сопоставляться с несколькими событиями.
ВремяОкончанияСобытия дата/время Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
Сообщение о событии строка Общее сообщение или описание.
ПодробностиОригинальногоРезультатаСобытия строка Исходные сведения о результатах, предоставленные источником. Это значение используется для получения значения EventResultDetails, которое должно иметь только одно из значений, задокументированных для каждой схемы.
EventOriginalSeverity строка Исходная степень тяжести, предоставленная устройством для отчетности. Это значение используется для получения EventSeverity.
ПодтипОригинальногоСобытия строка Исходный идентификатор или подтип события, если предоставлен источником. Например, это поле будет использоваться для хранения исходного типа входа Windows. Это значение используется для получения значения EventSubType, которое должно иметь только одно из значений, задокументированных для каждой схемы.
ТипОригинальногоСобытия строка Исходный идентификатор или тип события, если он указан источником.
СобытиеOriginalUid строка Уникальный идентификатор исходной записи, если он указан источником.
Владелец события строка Владелец события, которым обычно является отдел или дочерняя компания, в котором оно было создано.
EventProduct строка Продукт, создающий событие.
Версия продукта мероприятия строка Версия продукта, создающего событие.
URL отчет о событии строка URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии.
Результат события строка Результат события, представленный одним из следующих значений: Успех, Частичный, Неудача, Н/Д (Не применимо). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails.
Детали результата события строка Код состояния HTTP.
Схема события строка Схема, в которую было нормализовано событие. Каждая схема документирует имя схемы.
EventSchemaVersion строка Версия схемы.
EventSeverity строка Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий".
ВремяНачалаСобытия дата/время Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
Подтип события строка Дополнительное описание типа события, если применимо.
ТипСобытия строка Операция, сообщаемая записью.
EventVendor строка Поставщик продукта, создающего событие.
ТипХэша строка Тип хэша, хранящегося в поле "Хэш-псевдоним".
HttpUserAgent (Идентификатор пользователя HTTP) строка Когда операция инициируется с помощью ПРОТОКОЛА HTTP или HTTPS, заголовок агента пользователя HTTP.
_ПодлежитУчету строка Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false прием не взимается в учетную запись Azure.
СетевойПротоколПриложения строка Когда операция инициируется удаленной системой, протокол уровня приложений, используемый подключением или сеансом.
_ResourceId (идентификатор ресурса) строка Уникальный идентификатор ресурса, с которым связана запись.
Название правила строка Имя или идентификатор правила, связанное с результатами проверки.
НомерПравила INT Число правил, связанных с результатами проверки.
SourceSystem строка Тип агента, которым было собрано событие. Например, OpsManager для агента Windows прямой подключения или Operations Manager Linux для всех агентов Linux или Azure для Диагностика Azure
SrcDescription строка Текст описания, связанный с устройством.
ТипИсходногоУстройства строка Тип исходного устройства.
SrcDomain строка Домен исходного устройства.
ТипИсходногоДоменана строка Тип SrcDomain.
SrcDvcId строка Идентификатор исходного устройства.
SrcDvcIdType строка Тип SrcDvcId.
SrcDvcScope строка Область облачной платформы, к которой принадлежит устройство.
SrcDvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит устройство.
SrcFileCreationTime (ВремяСозданияФайла) дата/время Время, когда был создан исходный файл.
SrcFileDirectory строка Папка или расположение исходного файла.
SrcFileEntityKey строка Ключ сущности, связанный с исходным файлом.
SrcFileExtension строка Расширение исходного файла.
SrcFileMD5 строка Хэш MD5 исходного файла.
SrcFileMimeType строка MIME или мультимедийный тип исходного файла.
ИмяИсходногоФайла строка Имя исходного файла без пути или папки, но с расширением, если оно необходимо.
SrcFilePath строка Полный нормализованный путь к исходному файлу, включая папку или расположение, имя файла и расширение.
Тип пути к исходному файлу строка Тип SrcFilePath.
SrcFileSHA1 строка Хэш SHA-1 исходного файла.
SrcFileSHA256 строка Хэш SHA-256 исходного файла.
SrcFileSHA512 строка Хэш SHA-512 исходного файла.
РазмерИсходногоФайла длинный Размер исходного файла в байтах.
SrcFQDN строка Имя узла исходного устройства, включая сведения о домене, если они доступны.
SrcGeoCity строка Город, связанный с исходным IP-адресом.
Страна происхождения (SrcGeoCountry) строка Страна, связанная с исходным IP-адресом.
SrcGeoLatitude реальный Географическая широта, связанная с исходным IP-адресом.
SrcGeoLongitude (источник географической долготы) реальный Географическая долгота, связанная с исходным IP-адресом.
ИсточникГеоРегион строка Регион в стране, связанный с исходным IP-адресом.
SrcHostname строка Имя узла исходного устройства, за исключением сведений о домене. Если имя устройства недоступно, сохраните в этом поле соответствующий IP-адрес.
SrcIpAddr строка Если операция инициируется удаленной системой, это IP-адрес данной системы.
SrcMacAddr строка MAC-адрес исходного устройства.
УровеньИсходногоРиска строка Связанный с источником уровень риска. Как сообщается устройством отчетности или дополнено.
Номер исходного порта INT Когда операция инициируется удаленной системой, номер порта, из которого был инициирован подключение.
SrcProcessEntityKey строка Ключ сущности, связанный с исходным процессом.
Уровень риска INT Связанный с источником уровень риска.
SrcSystemEntityKey строка Ключ сущности, связанный с исходной системой.
_SubscriptionId (идентификатор подписки) строка Уникальный идентификатор подписки, с которой связана запись
ИдентификаторЦелевогоПриложения строка Идентификатор приложения назначения, который сообщается устройством отчётности.
TargetApplicationEntityKey строка Ключ сущности, связанный с целевым приложением.
TargetAppName строка Введите имя приложения назначения.
Тип целевого приложения строка Тип приложения назначения.
ВремяСозданияЦелевогоФайла дата/время Время, когда был создан целевой файл.
Каталог целевых файлов строка Папка или расположение целевого файла.
TargetFileEntityKey строка Ключ сущности, связанный с целевым файлом.
TargetFileExtension строка Расширение целевого файла.
Целевой файл MD5 строка Хэш MD5 целевого файла.
Тип MIME целевого файла строка Тип Mime или Media целевого файла.
ИмяЦелевогоФайла строка Имя целевого файла без пути или папки, но с расширением, если оно необходимо.
Путь для целевого файла строка Полный нормализованный путь к целевому файлу, включая папку или расположение, имя файла и расширение.
ТипЦелевогоПутиФайла строка Тип TargetFilePath.
TargetFileSHA1 строка Хэш SHA-1 целевого файла.
TargetFileSHA256 строка Хэш SHA-256 целевого файла.
Целевой файл SHA512 строка Хэш SHA-512 исходного файла.
Целевой размер файла длинный Размер целевого файла в байтах.
ТипЦелевогоОригинальногоПриложения строка Тип целевого приложения, сообщаемый устройством отчетов.
TargetUrl строка Когда операция инициируется по протоколу HTTP или HTTPS, используется URL.
Идентификатор арендатора строка Идентификатор рабочей области Log Analytics
Категория угроз строка Категория угроз или вредоносных программ, определенных в действии файла.
Уверенность в угрозе INT Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100.
Поле Угроз строка Поле, для которого была обнаружена угроза. Это значение — SrcFilePath или DstFilePath.
ПутьФайлаУгрозы строка Путь к файлу, для которого обнаружена угроза. Поле ThreatField содержит имя поля ThreatFilePath.
ВремяПервогоСообщенияОУгрозе дата/время Время первого обнаружения угрозы для этого IP-адреса или домена.
Идентификатор угрозы строка Идентификатор угрозы или вредоносной программы, определенной в активности файла.
Угроза активна булевая переменная (bool) True ID - обнаруженная угроза считается активной угрозой.
Время последнего сообщения об угрозе дата/время Время последнего обнаружения угрозы для этого IP-адреса или домена.
Название угрозы строка Имя угрозы или вредоносного ПО, выявленных в активности файла.
УгрозаОригинальнаяУверенность строка Исходный уровень достоверности обнаруженной угрозы, полученный от устройства, которое сообщило о ней.
Уровень первоначального риска угрозы строка Уровень риска, сообщаемый устройством отчетов.
Уровень Риска Угрозы INT Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100.
Время генерации дата/время Метка времени, отражающая время создания события.
Тип строка Имя таблицы.