Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица нормализованных событий процесса Microsoft Sentinel хранит события, используя нормализованную схему события процесса ASIM, связанную с созданием или завершением процесса. Такие события регистрируются операционными и системами безопасности, такими как системы обнаружения и реагирования на конечных точках (EDR).
Атрибуты таблицы
| Атрибут | Значение |
|---|---|
| Типы ресурсов | microsoft.securityinsights/processeventnormalized |
| Категории | Безопасность |
| Решения | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Да |
| Примеры запросов | - |
Столбцы
| Колонка | Тип | Описание |
|---|---|---|
| Командная строка выполняющегося процесса | строка | Командная строка, используемая для запуска действующего процесса. |
| ВремяСозданияДействующегоПроцесса | дата и время | Дата и время запуска действующего процесса. |
| ActingProcessEntityKey | строка | Ключ сущности, связанный с действующим процессом. |
| ActingProcessFileCompany | строка | Компания, создавшая файл образа действующего процесса. |
| ОписаниеИсполняемогоПроцессаФайла | строка | Описание, встроенное в информацию о версии файла образа выполняемого процесса. |
| Внутреннее имя файла выполняемого процесса | строка | Внутреннее имя файла продукта, полученное из сведений о версии файла образа действующего процесса. |
| ActingProcessFilename | строка | Имя файла продукта из сведений о версии файла образа действующего процесса. |
| ИмяИсходногоФайлаПроцесса(ActingProcessFileOriginalName) | строка | Исходное имя файла продукта, полученное из сведений о версии файла образа действующего процесса. |
| Обработка файлов и продуктов в процессе работы | строка | Имя продукта, полученное из сведений о версии в файле образа действующего процесса. |
| Размер файла текущего процесса | длинный | Размер файла в байтах, выполняющих действующий процесс. |
| Версия файла процесса Acting | строка | Версия продукта, полученная из сведений о версии файла образа действующего процесса. |
| ActingProcessGuid | строка | GUID действующего процесса. |
| ИдентификаторАктивногоПроцесса | строка | Идентификатор действующего процесса. |
| ActingProcessIMPHASH | строка | Хэш импорта всех библиотек DLL, используемых действующим процессом. |
| АдресВнедренногоПроцесса | строка | Адрес памяти, в котором хранится выполняемый процесс. |
| Уровень целостности выполняемого процесса | строка | Уровень целостности для действующего процесса. |
| ПроцессДействийСкрыт | булевая переменная (bool) | Указание на то, находится ли исполняющийся процесс в скрытом режиме. |
| ActingProcessMD5 | строка | Хэш MD5 файла образа действующего процесса. |
| НазваниеДействующегоПроцесса | строка | Имя действующего процесса. |
| ActingProcessSHA1 | строка | Хэш SHA-1 файла образа действующего процесса. |
| ActingProcessSHA256 | строка | Хэш SHA-256 файла образа действующего процесса. |
| ActingProcessSHA512 | строка | Хэш SHA-512 файла образа действующего процесса. |
| ActingProcessTokenElevation | строка | Токен, указывающий на наличие или отсутствие повышения привилегий контроля доступа пользователей (UAC), применяемого к действующему процессу. |
| ТипИсходногоПользователяАктера | строка | Тип пользователя, сообщаемый устройством отчетов. |
| ActorScope | строка | Область, например клиент Azure AD, в которой определены ActorUserId и ActorUsername. |
| ActorScopeId | строка | Идентификатор области, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername. |
| ИдентификаторСессииАктера | строка | Уникальный идентификатор сеанса входа действующего лица. |
| ActorUserAdditionalIds | динамический | Дополнительные идентификаторы, связанные с пользователем субъекта. |
| ActorUserEntityKey | строка | Ключ сущности, связанный с пользователем субъекта. |
| ActorUserId | строка | Уникальное представление субъекта в машиночитаемом буквенно-цифровом формате. |
| ТипИдентификатораПользователяАктера | строка | Тип идентификатора, который хранится в поле ActorUserId. |
| ИмяПользователяАктера | строка | Имя пользователя субъекта, включая сведения о домене при наличии. |
| ТипИмениПользователяАктера | строка | Тип имени пользователя актора, указанного в поле ActionUsername |
| Тип пользователя «Актер» | строка | Тип Actor. |
| Дополнительные сущности | динамический | Дополнительные сущности, связанные с событием. |
| Дополнительные поля | динамический | Дополнительные сведения, представленные с помощью пар ключей и значений, предоставляемых источником, который не соответствует ASim. |
| _BilledSize (Размер счета) | реальный | Размер записи в байтах |
| DvcAction | строка | Для отчетов о действиях, предпринятых системой безопасности. |
| DvcОписание | строка | Текст описания, связанный с устройством. |
| DvcDomain | строка | Домен устройства, сообщающего о событии. |
| DvcDomainType | строка | Тип DvcDomain. Возможные значения включают "Windows" и "полное доменное имя". |
| DvcEntityKey | строка | Ключ сущности, связанный с устройством. |
| DvcFQDN | строка | Имя узла устройства, на котором произошло событие или которое сообщило о событии. |
| DvcИмяХоста | строка | Имя узла устройства, сообщающее о событии. |
| DvcId | строка | Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии. |
| DvcIdType | строка | Тип DvcId. |
| DvcInterface | строка | Сетевой интерфейс, в котором были фиксируются данные. |
| DvcIpAddr | строка | IP-адрес устройства, сообщающего о событии. |
| DvcMacAddr | строка | MAC-адрес устройства, на котором произошло событие или которое сообщило о событии. |
| DvcOriginalAction | строка | Исходное действие DvcAction, предоставленное передающим устройством. |
| DvcOs | строка | Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
| DvcOsVersion | строка | Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
| DvcScope | строка | Область облачной платформы, к которой принадлежит устройство. DvcScope сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
| DvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
| DvcZone | строка | Сеть, в которой произошло событие или которое сообщило о событии. |
| СчетчикСобытий | INT | Количество событий, описываемых записью. |
| ВремяОкончанияСобытия | дата и время | Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| Сообщение о событии | строка | Общее сообщение или описание. |
| Детали исходного результата события | строка | Исходные сведения о результатах, предоставленные источником. |
| EventOriginalSeverity | строка | Исходная степень серьезности, предоставленная передающим устройством. |
| ИсходныйПодтипСобытия | строка | Исходный идентификатор или подтип события, если предоставлен источником. |
| ТипОригинальногоСобытия | строка | Исходный идентификатор или тип события, если он указан источником. |
| СобытиеOriginalUid | строка | Уникальный идентификатор исходной записи, если он указан источником. |
| Владелец события | строка | Владелец события, который обычно является отделом или дочерней компанией, в которой она была создана. |
| EventProduct | строка | Продукт, создающий событие. |
| Версия продукта мероприятия | строка | Версия продукта, создающего событие. |
| URL отчёта о событии | строка | URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии. |
| Результат события | строка | Результат события, представленный одним из следующих значений: Успех, Частично, Неудача, Н/П (Не применимо). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails. |
| ДеталиРезультатаСобытия | строка | Причина или подробные сведения для результата, полученного в поле EventResult. |
| EventSchemaVersion | строка | Версия схемы. |
| EventSeverity | строка | Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий". |
| ВремяНачалаСобытия | дата и время | Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| ТипПодсобытия | строка | Описывает подразделение операции, записанной в поле EventType. |
| Тип события | строка | Описание операции, сообщаемой записью |
| EventVendor | строка | Поставщик продукта, создающего событие. |
| _ПодлежитУчету | строка | Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false, прием не тарифицируется в учетной записи Azure. |
| ParentProcessCreationTime | дата и время | Дата и время запуска родительского процесса. |
| ParentProcessEntityKey | строка | Ключ сущности, связанный с родительским процессом. |
| ParentProcessFileCompany | строка | Компания, которая создавшая файл образа родительского процесса. |
| Описание файла родительского процесса | строка | Описание из информации о версии файла образа родительского процесса. |
| ParentProcessFileProduct | строка | Имя продукта из сведений о версии в файле образа родительского процесса. |
| ParentProcessFileVersion | строка | Версия продукта из сведений о версии файла образа родительского процесса. |
| ParentProcessGuid | строка | GUID родительского процесса. |
| ParentProcessId | строка | Идентификатор процесса родительского процесса. |
| ParentProcessIMPHASH | строка | Хэш импорта всех библиотек DLL, используемых родительским процессом. |
| Адрес, внедрённый родительским процессом | строка | Адрес памяти, в котором хранится ответственный родительский процесс. |
| Уровень целостности родительского процесса | строка | Уровень целостности для родительского процесса. |
| "РодительскийПроцессСкрыт" | булевая переменная (bool) | Указывает, скрыт ли родительский процесс. |
| ParentProcessMD5 | строка | Хэш MD5 файла образа родительского процесса. |
| ParentProcessName | строка | Имя родительского процесса. |
| ParentProcessSHA1 | строка | Хэш SHA-1 файла образа родительского процесса. |
| ParentProcessSHA256 | строка | Хэш SHA-256 файла образа родительского процесса. |
| ParentProcessSHA512 | строка | Хэш SHA-512 файла образа родительского процесса. |
| ParentProcessTokenElevation | строка | Токен, показывающий, было ли произведено повышение привилегий контроля доступа пользователей (UAC) для родительского процесса или нет. |
| _ResourceId (идентификатор ресурса) | строка | Уникальный идентификатор ресурса, с которым связана запись. |
| НазваниеПравила | строка | Имя или идентификатор правила, связанное с результатами проверки. |
| НомерПравила | INT | Число правил, связанных с результатами проверки. |
| SourceSystem | строка | Тип агента, на который было собрано событие. Например, OpsManager для агента Windows — прямого подключения или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure. |
| _SubscriptionId (идентификатор подписки) | строка | Уникальный идентификатор подписки, с которой связана запись |
| ТипИсходногоПользователяЦели | строка | Тип пользователя, сообщаемый устройством отчетов. |
| TargetProcessCommandLine | строка | Командная строка, используемая для запуска целевого процесса. |
| ВремяСозданияЦелевогоПроцесса | дата и время | Дата и время начала целевого процесса. |
| TargetProcessCurrentDirectory | строка | Текущий каталог, в котором выполняется целевой процесс. |
| TargetProcessEntityKey | строка | Ключ сущности, связанный с целевым процессом. |
| Компания "TargetProcessFile" | строка | Компания, создающая файл образа целевого процесса. |
| Описание файла TargetProcess | строка | Описание из сведений о версии файла образа целевого процесса. |
| TargetProcessFileInternalName | строка | Имя внутреннего файла продукта из сведений о версии файла образа целевого процесса. |
| TargetProcessFilename | строка | Имя файла продукта из информации о версии целевого файла образа процесса. |
| ИсходноеИмяФайлаЦелевогоПроцесса | строка | Имя исходного файла продукта из сведений о версии файла образа целевого процесса. |
| TargetProcessFileProduct | строка | Имя продукта из сведений о версии в файле образа целевого процесса. |
| РазмерФайлаЦелевогоПроцесса | длинный | Размер файла в байтах, выполняющих процесс, отвечающий за событие. |
| Версия файла целевого процесса | строка | Версия продукта, полученная из сведений о версии файла образа целевого процесса. |
| TargetProcessGuid | строка | Глобально уникальный идентификатор (GUID) целевого процесса. |
| АйдиЦелевогоПроцесса | строка | Идентификатор целевого процесса. |
| TargetProcessIMPHASH | строка | Хэш импорта всех библиотек DLL, используемых целевым процессом. |
| ЦелевойПроцессИнжектированныйАдрес | строка | Адрес памяти, в котором хранится ответственный целевой процесс. |
| Уровень целостности целевого процесса | строка | Уровень целостности для целевого процесса. |
| Целевой процесс скрыт | булевая переменная (bool) | Указывает, скрыт ли целевой процесс. |
| TargetProcessMD5 | строка | Хэш MD5 файла образа целевого процесса. |
| ИмяЦелевогоПроцесса | строка | Имя целевого процесса. |
| TargetProcessSHA1 | строка | Хэш SHA-1 файла образа целевого процесса. |
| TargetProcessSHA256 | строка | Хэш SHA-256 файла образа целевого процесса. |
| TargetProcessSHA512 | строка | Хэш SHA-512 файла образа целевого процесса. |
| Код состояния целевого процесса | строка | Код выхода, полученный при завершении целевого процесса. |
| TargetProcessTokenElevation | строка | Маркер, указывающий на наличие или отсутствие повышения привилегий контроля учетных записей пользователей (UAC), примененного к целевому процессу. |
| TargetScope | строка | Область, например, тенант Azure AD, в которой определены TargetUserId и TargetUsername. |
| TargetScopeId | строка | Идентификатор области, например идентификатор клиента Azure AD, в котором определены TargetUserId и TargetUsername. |
| TargetUserAdditionalIds | динамический | Дополнительные идентификаторы, связанные с целевым пользователем. |
| TargetUserEntityKey | строка | Ключ сущности, связанный с целевым пользователем. |
| ИдентификаторЦелевогоПользователя | строка | Уникальное представление субъекта в машиночитаемом буквенно-цифровом формате. |
| ТипИдентификатораЦелевогоПользователя | строка | Тип идентификатора, хранимый в поле TargetUserId. |
| TargetUsername | строка | Имя пользователя целевого субъекта, включая сведения о домене при наличии. |
| ТипИмениПользователяЦели | строка | Тип имени пользователя целевого субъекта, указанного в поле TargetUsername |
| ИдентификаторЦелевойСессииПользователя (TargetUserSessionGuid) | строка | Уникальный идентификатор (GUID) сеанса входа целевой сущности. |
| ИдентификаторСеансаЦелевогоПользователя | строка | Уникальный идентификатор сеанса авторизации целевого субъекта. |
| ТипЦелевогоПользователя | строка | Тип целевого субъекта. |
| Идентификатор арендатора | строка | Идентификатор рабочей области Log Analytics |
| Категория угроз | строка | Категория угроз или вредоносных программ, определенных при обнаружении. |
| Уверенность в угрозе | INT | Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100. |
| Поле угроз | строка | Поле, для которого была обнаружена угроза. |
| ВремяПервогоСообщенияОУгрозе | дата и время | Время первого обнаружения угрозы для этого IP-адреса или домена. |
| Идентификатор угрозы | строка | Идентификатор угрозы или вредоносных программ, определённых в ходе выполнения действия. |
| УгрозаАктивна | булевая переменная (bool) | Истинный идентификатор обнаруженной угрозы считается активной угрозой. |
| Время последнего сообщения об угрозе | дата и время | Время последнего обнаружения угрозы для этого IP-адреса или домена. |
| ИмяУгрозы | строка | Имя угрозы или вредоносного ПО, выявленного в активности. |
| УгрозаОригинальнаяУверенность | строка | Исходный уровень достоверности угрозы, обнаруженной и сообщенной устройством. |
| Первоначальный уровень риска угрозы | строка | Уровень риска, сообщаемый устройством для передачи отчетов. |
| Уровень Риска Угрозы | INT | Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100. |
| Время генерации | дата и время | Метка времени (UTC), отражающая время создания события. |
| Тип | строка | Имя таблицы. |