ASimProcessEventLogs

Таблица нормализованных событий процесса Microsoft Sentinel хранит события, используя нормализованную схему события процесса ASIM, связанную с созданием или завершением процесса. Такие события регистрируются операционными и системами безопасности, такими как системы обнаружения и реагирования на конечных точках (EDR).

Атрибуты таблицы

Атрибут Значение
Типы ресурсов microsoft.securityinsights/processeventnormalized
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов -

Столбцы

Колонка Тип Описание
Командная строка выполняющегося процесса строка Командная строка, используемая для запуска действующего процесса.
ВремяСозданияДействующегоПроцесса дата и время Дата и время запуска действующего процесса.
ActingProcessEntityKey строка Ключ сущности, связанный с действующим процессом.
ActingProcessFileCompany строка Компания, создавшая файл образа действующего процесса.
ОписаниеИсполняемогоПроцессаФайла строка Описание, встроенное в информацию о версии файла образа выполняемого процесса.
Внутреннее имя файла выполняемого процесса строка Внутреннее имя файла продукта, полученное из сведений о версии файла образа действующего процесса.
ActingProcessFilename строка Имя файла продукта из сведений о версии файла образа действующего процесса.
ИмяИсходногоФайлаПроцесса(ActingProcessFileOriginalName) строка Исходное имя файла продукта, полученное из сведений о версии файла образа действующего процесса.
Обработка файлов и продуктов в процессе работы строка Имя продукта, полученное из сведений о версии в файле образа действующего процесса.
Размер файла текущего процесса длинный Размер файла в байтах, выполняющих действующий процесс.
Версия файла процесса Acting строка Версия продукта, полученная из сведений о версии файла образа действующего процесса.
ActingProcessGuid строка GUID действующего процесса.
ИдентификаторАктивногоПроцесса строка Идентификатор действующего процесса.
ActingProcessIMPHASH строка Хэш импорта всех библиотек DLL, используемых действующим процессом.
АдресВнедренногоПроцесса строка Адрес памяти, в котором хранится выполняемый процесс.
Уровень целостности выполняемого процесса строка Уровень целостности для действующего процесса.
ПроцессДействийСкрыт булевая переменная (bool) Указание на то, находится ли исполняющийся процесс в скрытом режиме.
ActingProcessMD5 строка Хэш MD5 файла образа действующего процесса.
НазваниеДействующегоПроцесса строка Имя действующего процесса.
ActingProcessSHA1 строка Хэш SHA-1 файла образа действующего процесса.
ActingProcessSHA256 строка Хэш SHA-256 файла образа действующего процесса.
ActingProcessSHA512 строка Хэш SHA-512 файла образа действующего процесса.
ActingProcessTokenElevation строка Токен, указывающий на наличие или отсутствие повышения привилегий контроля доступа пользователей (UAC), применяемого к действующему процессу.
ТипИсходногоПользователяАктера строка Тип пользователя, сообщаемый устройством отчетов.
ActorScope строка Область, например клиент Azure AD, в которой определены ActorUserId и ActorUsername.
ActorScopeId строка Идентификатор области, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername.
ИдентификаторСессииАктера строка Уникальный идентификатор сеанса входа действующего лица.
ActorUserAdditionalIds динамический Дополнительные идентификаторы, связанные с пользователем субъекта.
ActorUserEntityKey строка Ключ сущности, связанный с пользователем субъекта.
ActorUserId строка Уникальное представление субъекта в машиночитаемом буквенно-цифровом формате.
ТипИдентификатораПользователяАктера строка Тип идентификатора, который хранится в поле ActorUserId.
ИмяПользователяАктера строка Имя пользователя субъекта, включая сведения о домене при наличии.
ТипИмениПользователяАктера строка Тип имени пользователя актора, указанного в поле ActionUsername
Тип пользователя «Актер» строка Тип Actor.
Дополнительные сущности динамический Дополнительные сущности, связанные с событием.
Дополнительные поля динамический Дополнительные сведения, представленные с помощью пар ключей и значений, предоставляемых источником, который не соответствует ASim.
_BilledSize (Размер счета) реальный Размер записи в байтах
DvcAction строка Для отчетов о действиях, предпринятых системой безопасности.
DvcОписание строка Текст описания, связанный с устройством.
DvcDomain строка Домен устройства, сообщающего о событии.
DvcDomainType строка Тип DvcDomain. Возможные значения включают "Windows" и "полное доменное имя".
DvcEntityKey строка Ключ сущности, связанный с устройством.
DvcFQDN строка Имя узла устройства, на котором произошло событие или которое сообщило о событии.
DvcИмяХоста строка Имя узла устройства, сообщающее о событии.
DvcId строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcIdType строка Тип DvcId.
DvcInterface строка Сетевой интерфейс, в котором были фиксируются данные.
DvcIpAddr строка IP-адрес устройства, сообщающего о событии.
DvcMacAddr строка MAC-адрес устройства, на котором произошло событие или которое сообщило о событии.
DvcOriginalAction строка Исходное действие DvcAction, предоставленное передающим устройством.
DvcOs строка Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcOsVersion строка Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcScope строка Область облачной платформы, к которой принадлежит устройство. DvcScope сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DvcZone строка Сеть, в которой произошло событие или которое сообщило о событии.
СчетчикСобытий INT Количество событий, описываемых записью.
ВремяОкончанияСобытия дата и время Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
Сообщение о событии строка Общее сообщение или описание.
Детали исходного результата события строка Исходные сведения о результатах, предоставленные источником.
EventOriginalSeverity строка Исходная степень серьезности, предоставленная передающим устройством.
ИсходныйПодтипСобытия строка Исходный идентификатор или подтип события, если предоставлен источником.
ТипОригинальногоСобытия строка Исходный идентификатор или тип события, если он указан источником.
СобытиеOriginalUid строка Уникальный идентификатор исходной записи, если он указан источником.
Владелец события строка Владелец события, который обычно является отделом или дочерней компанией, в которой она была создана.
EventProduct строка Продукт, создающий событие.
Версия продукта мероприятия строка Версия продукта, создающего событие.
URL отчёта о событии строка URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии.
Результат события строка Результат события, представленный одним из следующих значений: Успех, Частично, Неудача, Н/П (Не применимо). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails.
ДеталиРезультатаСобытия строка Причина или подробные сведения для результата, полученного в поле EventResult.
EventSchemaVersion строка Версия схемы.
EventSeverity строка Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий".
ВремяНачалаСобытия дата и время Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
ТипПодсобытия строка Описывает подразделение операции, записанной в поле EventType.
Тип события строка Описание операции, сообщаемой записью
EventVendor строка Поставщик продукта, создающего событие.
_ПодлежитУчету строка Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false, прием не тарифицируется в учетной записи Azure.
ParentProcessCreationTime дата и время Дата и время запуска родительского процесса.
ParentProcessEntityKey строка Ключ сущности, связанный с родительским процессом.
ParentProcessFileCompany строка Компания, которая создавшая файл образа родительского процесса.
Описание файла родительского процесса строка Описание из информации о версии файла образа родительского процесса.
ParentProcessFileProduct строка Имя продукта из сведений о версии в файле образа родительского процесса.
ParentProcessFileVersion строка Версия продукта из сведений о версии файла образа родительского процесса.
ParentProcessGuid строка GUID родительского процесса.
ParentProcessId строка Идентификатор процесса родительского процесса.
ParentProcessIMPHASH строка Хэш импорта всех библиотек DLL, используемых родительским процессом.
Адрес, внедрённый родительским процессом строка Адрес памяти, в котором хранится ответственный родительский процесс.
Уровень целостности родительского процесса строка Уровень целостности для родительского процесса.
"РодительскийПроцессСкрыт" булевая переменная (bool) Указывает, скрыт ли родительский процесс.
ParentProcessMD5 строка Хэш MD5 файла образа родительского процесса.
ParentProcessName строка Имя родительского процесса.
ParentProcessSHA1 строка Хэш SHA-1 файла образа родительского процесса.
ParentProcessSHA256 строка Хэш SHA-256 файла образа родительского процесса.
ParentProcessSHA512 строка Хэш SHA-512 файла образа родительского процесса.
ParentProcessTokenElevation строка Токен, показывающий, было ли произведено повышение привилегий контроля доступа пользователей (UAC) для родительского процесса или нет.
_ResourceId (идентификатор ресурса) строка Уникальный идентификатор ресурса, с которым связана запись.
НазваниеПравила строка Имя или идентификатор правила, связанное с результатами проверки.
НомерПравила INT Число правил, связанных с результатами проверки.
SourceSystem строка Тип агента, на который было собрано событие. Например, OpsManager для агента Windows — прямого подключения или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure.
_SubscriptionId (идентификатор подписки) строка Уникальный идентификатор подписки, с которой связана запись
ТипИсходногоПользователяЦели строка Тип пользователя, сообщаемый устройством отчетов.
TargetProcessCommandLine строка Командная строка, используемая для запуска целевого процесса.
ВремяСозданияЦелевогоПроцесса дата и время Дата и время начала целевого процесса.
TargetProcessCurrentDirectory строка Текущий каталог, в котором выполняется целевой процесс.
TargetProcessEntityKey строка Ключ сущности, связанный с целевым процессом.
Компания "TargetProcessFile" строка Компания, создающая файл образа целевого процесса.
Описание файла TargetProcess строка Описание из сведений о версии файла образа целевого процесса.
TargetProcessFileInternalName строка Имя внутреннего файла продукта из сведений о версии файла образа целевого процесса.
TargetProcessFilename строка Имя файла продукта из информации о версии целевого файла образа процесса.
ИсходноеИмяФайлаЦелевогоПроцесса строка Имя исходного файла продукта из сведений о версии файла образа целевого процесса.
TargetProcessFileProduct строка Имя продукта из сведений о версии в файле образа целевого процесса.
РазмерФайлаЦелевогоПроцесса длинный Размер файла в байтах, выполняющих процесс, отвечающий за событие.
Версия файла целевого процесса строка Версия продукта, полученная из сведений о версии файла образа целевого процесса.
TargetProcessGuid строка Глобально уникальный идентификатор (GUID) целевого процесса.
АйдиЦелевогоПроцесса строка Идентификатор целевого процесса.
TargetProcessIMPHASH строка Хэш импорта всех библиотек DLL, используемых целевым процессом.
ЦелевойПроцессИнжектированныйАдрес строка Адрес памяти, в котором хранится ответственный целевой процесс.
Уровень целостности целевого процесса строка Уровень целостности для целевого процесса.
Целевой процесс скрыт булевая переменная (bool) Указывает, скрыт ли целевой процесс.
TargetProcessMD5 строка Хэш MD5 файла образа целевого процесса.
ИмяЦелевогоПроцесса строка Имя целевого процесса.
TargetProcessSHA1 строка Хэш SHA-1 файла образа целевого процесса.
TargetProcessSHA256 строка Хэш SHA-256 файла образа целевого процесса.
TargetProcessSHA512 строка Хэш SHA-512 файла образа целевого процесса.
Код состояния целевого процесса строка Код выхода, полученный при завершении целевого процесса.
TargetProcessTokenElevation строка Маркер, указывающий на наличие или отсутствие повышения привилегий контроля учетных записей пользователей (UAC), примененного к целевому процессу.
TargetScope строка Область, например, тенант Azure AD, в которой определены TargetUserId и TargetUsername.
TargetScopeId строка Идентификатор области, например идентификатор клиента Azure AD, в котором определены TargetUserId и TargetUsername.
TargetUserAdditionalIds динамический Дополнительные идентификаторы, связанные с целевым пользователем.
TargetUserEntityKey строка Ключ сущности, связанный с целевым пользователем.
ИдентификаторЦелевогоПользователя строка Уникальное представление субъекта в машиночитаемом буквенно-цифровом формате.
ТипИдентификатораЦелевогоПользователя строка Тип идентификатора, хранимый в поле TargetUserId.
TargetUsername строка Имя пользователя целевого субъекта, включая сведения о домене при наличии.
ТипИмениПользователяЦели строка Тип имени пользователя целевого субъекта, указанного в поле TargetUsername
ИдентификаторЦелевойСессииПользователя (TargetUserSessionGuid) строка Уникальный идентификатор (GUID) сеанса входа целевой сущности.
ИдентификаторСеансаЦелевогоПользователя строка Уникальный идентификатор сеанса авторизации целевого субъекта.
ТипЦелевогоПользователя строка Тип целевого субъекта.
Идентификатор арендатора строка Идентификатор рабочей области Log Analytics
Категория угроз строка Категория угроз или вредоносных программ, определенных при обнаружении.
Уверенность в угрозе INT Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100.
Поле угроз строка Поле, для которого была обнаружена угроза.
ВремяПервогоСообщенияОУгрозе дата и время Время первого обнаружения угрозы для этого IP-адреса или домена.
Идентификатор угрозы строка Идентификатор угрозы или вредоносных программ, определённых в ходе выполнения действия.
УгрозаАктивна булевая переменная (bool) Истинный идентификатор обнаруженной угрозы считается активной угрозой.
Время последнего сообщения об угрозе дата и время Время последнего обнаружения угрозы для этого IP-адреса или домена.
ИмяУгрозы строка Имя угрозы или вредоносного ПО, выявленного в активности.
УгрозаОригинальнаяУверенность строка Исходный уровень достоверности угрозы, обнаруженной и сообщенной устройством.
Первоначальный уровень риска угрозы строка Уровень риска, сообщаемый устройством для передачи отчетов.
Уровень Риска Угрозы INT Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100.
Время генерации дата и время Метка времени (UTC), отражающая время создания события.
Тип строка Имя таблицы.