Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Схема нормализации событий расширенной информационной безопасности (ASIM) описывает действия файлов, такие как создание, изменение или удаление файлов или документов.
Атрибуты таблицы
| Атрибут | Значение |
|---|---|
| Типы ресурсов | microsoft.securityinsights/asimtables |
| Категории | Безопасность |
| Решения | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Да |
| Примеры запросов | - |
Столбцы
| Колонка | Тип | Описание |
|---|---|---|
| ActingApplicationEntityKey | строка | Ключ сущности, связанный с действующим приложением. |
| Командная строка выполняющегося процесса | строка | Командная строка, используемая для запуска действующего процесса. |
| ActingProcessGuid | строка | Созданный уникальный идентификатор (GUID) действующего процесса. |
| ИдентификаторАктивногоПроцесса | строка | Идентификатор (PID) действующего процесса. |
| НазваниеДействующегоПроцесса | строка | Имя действующего процесса. |
| ТипИсходногоПользователяАктера | строка | Исходный тип субъекта пользователя, предоставленный устройством, предоставляющим отчеты. |
| ActorScope | строка | Область, такая как клиент Azure AD, в которой определены ActorUserId и ActorUsername. |
| ActorScopeId | строка | Идентификатор области, например идентификатор каталога Azure AD, в котором определены ActorUserId и ActorUsername. |
| ИдентификаторСессииАктера | строка | Уникальный идентификатор сеанса входа субъекта. |
| ActorUserAadId | строка | Идентификатор участника Azure Active Directory. |
| ActorUserAdditionalIds | по строкам | Дополнительные идентификаторы, связанные с пользователем субъекта. |
| ActorUserEntityKey | строка | Ключ сущности, связанный с пользователем субъекта. |
| ActorUserId | строка | Машинное чтение, буквенно-цифровое, уникальное представление субъекта. |
| ТипИдентификатораПользователяАктера | строка | Тип идентификатора, который хранится в поле ActorUserId. |
| ИмяПользователяАктера | строка | Имя пользователя актора, включая сведения о домене, если они доступны. |
| ТипИмениПользователяАктера | строка | Определяет тип имени пользователя, которое хранится в поле ActorUsername. |
| ActorUserSid | строка | Идентификатор пользователя Windows (SID) исполнителя. |
| Тип пользователя «Актер» | строка | Тип актера. |
| Дополнительные сущности | по строкам | Дополнительные сущности, связанные с событием. |
| ДополнительныеПоля | по строкам | Дополнительные сведения, представленные с помощью пар "ключ-значение", которые предоставляет источник и которые не сопоставляются с ASim. |
| _BilledSize (Размер счета) | реальный | Размер записи в байтах |
| DvcAction | строка | Действия, выполненные в веб-сеансе. |
| DvcОписание | строка | Текст описания, связанный с устройством. |
| DvcDomain | строка | Домен устройства, сообщающего о событии. |
| DvcDomainType | строка | Тип DvcDomain. Допустимые значения включают "Windows" и "полное доменное имя". |
| DvcEntityKey | строка | Ключ сущности, связанный с устройством. |
| DvcFQDN | строка | Имя узла устройства, на котором произошло событие или которое сообщило о событии. |
| DvcИмяХоста | строка | Имя узла устройства, сообщающее о событии. |
| DvcId | строка | Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии. |
| DvcIdType | строка | Тип DvcId. |
| DvcInterface | строка | Исходное действие DvcAction, предоставленное докладывающим устройством. |
| DvcIpAddr | строка | IP-адрес устройства, сообщающего о событии. |
| DvcMacAddr | строка | MAC-адрес устройства, на котором произошло событие или которое сообщило о событии. |
| DvcOriginalAction | строка | Исходное действие DvcAction, предоставленное докладывающим устройством. |
| DvcOs | строка | Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
| DvcOsVersion | строка | Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
| DvcScope | строка | Область облачной платформы, к которой принадлежит устройство. DvcScope сопоставляет имя подписки в Azure и идентификатор учетной записи в AWS. |
| DvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
| DvcZone | строка | Сеть, в которой произошло событие или которая сообщила о событии, в зависимости от схемы. |
| КоличествоСобытий | INT | Обычно это значение используется для источников, которые поддерживают агрегирование, то есть когда одна запись может сопоставляться с несколькими событиями. |
| ВремяОкончанияСобытия | дата/время | Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| Сообщение о событии | строка | Общее сообщение или описание. |
| ПодробностиОригинальногоРезультатаСобытия | строка | Исходные сведения о результатах, предоставленные источником. Это значение используется для получения значения EventResultDetails, которое должно иметь только одно из значений, задокументированных для каждой схемы. |
| EventOriginalSeverity | строка | Исходная степень тяжести, предоставленная устройством для отчетности. Это значение используется для получения EventSeverity. |
| ПодтипОригинальногоСобытия | строка | Исходный идентификатор или подтип события, если предоставлен источником. Например, это поле будет использоваться для хранения исходного типа входа Windows. Это значение используется для получения значения EventSubType, которое должно иметь только одно из значений, задокументированных для каждой схемы. |
| ТипОригинальногоСобытия | строка | Исходный идентификатор или тип события, если он указан источником. |
| СобытиеOriginalUid | строка | Уникальный идентификатор исходной записи, если он указан источником. |
| Владелец события | строка | Владелец события, которым обычно является отдел или дочерняя компания, в котором оно было создано. |
| EventProduct | строка | Продукт, создающий событие. |
| Версия продукта мероприятия | строка | Версия продукта, создающего событие. |
| URL отчет о событии | строка | URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии. |
| Результат события | строка | Результат события, представленный одним из следующих значений: Успех, Частичный, Неудача, Н/Д (Не применимо). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails. |
| Детали результата события | строка | Код состояния HTTP. |
| Схема события | строка | Схема, в которую было нормализовано событие. Каждая схема документирует имя схемы. |
| EventSchemaVersion | строка | Версия схемы. |
| EventSeverity | строка | Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий". |
| ВремяНачалаСобытия | дата/время | Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| Подтип события | строка | Дополнительное описание типа события, если применимо. |
| ТипСобытия | строка | Операция, сообщаемая записью. |
| EventVendor | строка | Поставщик продукта, создающего событие. |
| ТипХэша | строка | Тип хэша, хранящегося в поле "Хэш-псевдоним". |
| HttpUserAgent (Идентификатор пользователя HTTP) | строка | Когда операция инициируется с помощью ПРОТОКОЛА HTTP или HTTPS, заголовок агента пользователя HTTP. |
| _ПодлежитУчету | строка | Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false прием не взимается в учетную запись Azure. |
| СетевойПротоколПриложения | строка | Когда операция инициируется удаленной системой, протокол уровня приложений, используемый подключением или сеансом. |
| _ResourceId (идентификатор ресурса) | строка | Уникальный идентификатор ресурса, с которым связана запись. |
| Название правила | строка | Имя или идентификатор правила, связанное с результатами проверки. |
| НомерПравила | INT | Число правил, связанных с результатами проверки. |
| SourceSystem | строка | Тип агента, которым было собрано событие. Например, OpsManager для агента Windows прямой подключения или Operations Manager Linux для всех агентов Linux или Azure для Диагностика Azure |
| SrcDescription | строка | Текст описания, связанный с устройством. |
| ТипИсходногоУстройства | строка | Тип исходного устройства. |
| SrcDomain | строка | Домен исходного устройства. |
| ТипИсходногоДоменана | строка | Тип SrcDomain. |
| SrcDvcId | строка | Идентификатор исходного устройства. |
| SrcDvcIdType | строка | Тип SrcDvcId. |
| SrcDvcScope | строка | Область облачной платформы, к которой принадлежит устройство. |
| SrcDvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит устройство. |
| SrcFileCreationTime (ВремяСозданияФайла) | дата/время | Время, когда был создан исходный файл. |
| SrcFileDirectory | строка | Папка или расположение исходного файла. |
| SrcFileEntityKey | строка | Ключ сущности, связанный с исходным файлом. |
| SrcFileExtension | строка | Расширение исходного файла. |
| SrcFileMD5 | строка | Хэш MD5 исходного файла. |
| SrcFileMimeType | строка | MIME или мультимедийный тип исходного файла. |
| ИмяИсходногоФайла | строка | Имя исходного файла без пути или папки, но с расширением, если оно необходимо. |
| SrcFilePath | строка | Полный нормализованный путь к исходному файлу, включая папку или расположение, имя файла и расширение. |
| Тип пути к исходному файлу | строка | Тип SrcFilePath. |
| SrcFileSHA1 | строка | Хэш SHA-1 исходного файла. |
| SrcFileSHA256 | строка | Хэш SHA-256 исходного файла. |
| SrcFileSHA512 | строка | Хэш SHA-512 исходного файла. |
| РазмерИсходногоФайла | длинный | Размер исходного файла в байтах. |
| SrcFQDN | строка | Имя узла исходного устройства, включая сведения о домене, если они доступны. |
| SrcGeoCity | строка | Город, связанный с исходным IP-адресом. |
| Страна происхождения (SrcGeoCountry) | строка | Страна, связанная с исходным IP-адресом. |
| SrcGeoLatitude | реальный | Географическая широта, связанная с исходным IP-адресом. |
| SrcGeoLongitude (источник географической долготы) | реальный | Географическая долгота, связанная с исходным IP-адресом. |
| ИсточникГеоРегион | строка | Регион в стране, связанный с исходным IP-адресом. |
| SrcHostname | строка | Имя узла исходного устройства, за исключением сведений о домене. Если имя устройства недоступно, сохраните в этом поле соответствующий IP-адрес. |
| SrcIpAddr | строка | Если операция инициируется удаленной системой, это IP-адрес данной системы. |
| SrcMacAddr | строка | MAC-адрес исходного устройства. |
| УровеньИсходногоРиска | строка | Связанный с источником уровень риска. Как сообщается устройством отчетности или дополнено. |
| Номер исходного порта | INT | Когда операция инициируется удаленной системой, номер порта, из которого был инициирован подключение. |
| SrcProcessEntityKey | строка | Ключ сущности, связанный с исходным процессом. |
| Уровень риска | INT | Связанный с источником уровень риска. |
| SrcSystemEntityKey | строка | Ключ сущности, связанный с исходной системой. |
| _SubscriptionId (идентификатор подписки) | строка | Уникальный идентификатор подписки, с которой связана запись |
| ИдентификаторЦелевогоПриложения | строка | Идентификатор приложения назначения, который сообщается устройством отчётности. |
| TargetApplicationEntityKey | строка | Ключ сущности, связанный с целевым приложением. |
| TargetAppName | строка | Введите имя приложения назначения. |
| Тип целевого приложения | строка | Тип приложения назначения. |
| ВремяСозданияЦелевогоФайла | дата/время | Время, когда был создан целевой файл. |
| Каталог целевых файлов | строка | Папка или расположение целевого файла. |
| TargetFileEntityKey | строка | Ключ сущности, связанный с целевым файлом. |
| TargetFileExtension | строка | Расширение целевого файла. |
| Целевой файл MD5 | строка | Хэш MD5 целевого файла. |
| Тип MIME целевого файла | строка | Тип Mime или Media целевого файла. |
| ИмяЦелевогоФайла | строка | Имя целевого файла без пути или папки, но с расширением, если оно необходимо. |
| Путь для целевого файла | строка | Полный нормализованный путь к целевому файлу, включая папку или расположение, имя файла и расширение. |
| ТипЦелевогоПутиФайла | строка | Тип TargetFilePath. |
| TargetFileSHA1 | строка | Хэш SHA-1 целевого файла. |
| TargetFileSHA256 | строка | Хэш SHA-256 целевого файла. |
| Целевой файл SHA512 | строка | Хэш SHA-512 исходного файла. |
| Целевой размер файла | длинный | Размер целевого файла в байтах. |
| ТипЦелевогоОригинальногоПриложения | строка | Тип целевого приложения, сообщаемый устройством отчетов. |
| TargetUrl | строка | Когда операция инициируется по протоколу HTTP или HTTPS, используется URL. |
| Идентификатор арендатора | строка | Идентификатор рабочей области Log Analytics |
| Категория угроз | строка | Категория угроз или вредоносных программ, определенных в действии файла. |
| Уверенность в угрозе | INT | Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100. |
| Поле Угроз | строка | Поле, для которого была обнаружена угроза. Это значение — SrcFilePath или DstFilePath. |
| ПутьФайлаУгрозы | строка | Путь к файлу, для которого обнаружена угроза. Поле ThreatField содержит имя поля ThreatFilePath. |
| ВремяПервогоСообщенияОУгрозе | дата/время | Время первого обнаружения угрозы для этого IP-адреса или домена. |
| Идентификатор угрозы | строка | Идентификатор угрозы или вредоносной программы, определенной в активности файла. |
| Угроза активна | булевая переменная (bool) | True ID - обнаруженная угроза считается активной угрозой. |
| Время последнего сообщения об угрозе | дата/время | Время последнего обнаружения угрозы для этого IP-адреса или домена. |
| Название угрозы | строка | Имя угрозы или вредоносного ПО, выявленных в активности файла. |
| УгрозаОригинальнаяУверенность | строка | Исходный уровень достоверности обнаруженной угрозы, полученный от устройства, которое сообщило о ней. |
| Уровень первоначального риска угрозы | строка | Уровень риска, сообщаемый устройством отчетов. |
| Уровень Риска Угрозы | INT | Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100. |
| Время генерации | дата/время | Метка времени, отражающая время создания события. |
| Тип | строка | Имя таблицы. |