ASimRegistryEventLogs (Журнал событий реестра ASim)

Схема события реестра ASim представляет действия Windows по созданию, изменению или удалению сущностей реестра Windows. События реестра специфичны для систем Windows, но регистрируются различными системами, отслеживающими Windows, такими как EDR (обнаружение конечных точек и ответ), Sysmon или Windows.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов microsoft.securityinsights/asimtables
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов -

Столбцы

Столбец Тип Описание
Командная строка исполняемого процесса строка Командная строка, используемая для выполнения процесса.
ActingProcessEntityKey строка Ключ сущности, связанный с действующим процессом.
ActingProcessGuid строка Созданный уникальный идентификатор действующего процесса.
ИдентификаторАктивногоПроцесса строка Идентификатор процесса действующего процесса.
НазваниеДействующегоПроцесса строка Имя файла образа действующего процесса.
ТипИсходногоПользователяАктера строка Начальный тип пользователя субъекта, если он указан источником.
ActorScope строка Область, например тенант Azure AD, в которой определены ActorUserId и ActorUsername.
ActorScopeId строка Идентификатор области, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername.
ИдентификаторСессииАктера строка Уникальный идентификатор сеанса входа участника.
ActorUserAadId строка Идентификатор субъекта Azure Active Directory.
ActorUserAdditionalIds динамический Дополнительные идентификаторы, связанные с пользователем субъекта.
ActorUserEntityKey строка Ключ сущности, связанный с пользователем субъекта.
ActorUserId строка Уникальный идентификатор актера.
ТипИдентификатораПользователяАктера строка Тип идентификатора, который хранится в поле ActorUserId.
ИмяПользователяАктера строка Имя пользователя, инициировавшего событие.
ТипИмяПользователяАктёра строка Определяет тип имени пользователя, которое хранится в поле ActorUsername.
ActorUserSid строка Идентификатор пользователя Windows (SID) действующего лица.
Тип пользователя «Актер» строка Тип Actor.
Дополнительные сущности динамический Дополнительные сущности, связанные с событием.
Дополнительные поля динамический Дополнительные сведения, представленные с помощью пар "ключ-значение", предоставляемых источником, который не сопоставляется с ASim.
_BilledSize (Размер счета) реальный Размер записи в байтах
DvcAction строка Для создания отчетов о системах безопасности действия, принятые системой.
DvcОписание строка Текст описания, связанный с устройством.
DvcDomain строка Домен устройства, сообщающего о событии.
DvcDomainType строка Тип DvcDomain.
DvcEntityKey строка Ключ сущности, связанный с устройством.
DvcFQDN строка Имя узла устройства, на котором произошло событие или которое сообщило о событии.
DvcИмяХоста строка Имя узла устройства, сообщающее о событии.
DvcId строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcIdType строка Тип DvcId.
DvcInterface строка Сетевой интерфейс, на котором были зафиксированы данные.
DvcIpAddr строка IP-адрес устройства, сообщающего о событии.
DvcMacAddr строка MAC-адрес устройства, на котором произошло событие или которое сообщило о событии.
DvcOriginalAction строка Исходное действие DvcAction, предоставленное передающим устройством.
DvcOs строка Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcOsVersion строка Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcScope строка Область облачной платформы, к которой принадлежит устройство. DvcScope сопоставляет имя подписки в Azure и идентификатор учетной записи в AWS.
DvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DvcZone строка Сеть, в которой произошло событие или которое сообщило о событии.
Количество событий INT Количество событий, описываемых записью.
ВремяОкончанияСобытия дата и время Время окончания события. Если источник поддерживает агрегирование и запись представляет несколько событий, время создания последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
Сообщение о событии строка Общее сообщение или описание.
ДеталиИсходногоРезультатаСобытия строка Исходные сведения о результатах, предоставленные источником.
EventOriginalSeverity строка Исходная степень серьезности, предоставленная устройством, передающим отчет.
ПодтипОригинальногоСобытия строка Исходный идентификатор или подтип события, если предоставлен источником.
ТипОригинальногоСобытия строка Уникальный идентификатор исходной записи, если он указан источником.
СобытиеOriginalUid строка .
Владелец события строка Владелец события, которым обычно является отдел или дочерняя компания, в которой оно было создано.
EventProduct строка Продукт, создающий событие.
Версия продукта мероприятия строка Версия продукта, создающего событие.
URL отчёта о событии строка URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии.
РезультатСобытия строка Результат события, представленный одним из следующих значений: успешный, частичный, неудача, НП (не применимо). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails.
ДеталиРезультатаСобытия строка Причина или подробные сведения для результата, полученного в поле EventResult.
Схема события строка Имя схемы.
EventSchemaVersion строка Версия схемы.
EventSeverity строка Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий".
ВремяНачалаСобытия дата и время Время начала события. Если источник поддерживает агрегирование и запись представляет несколько событий, время создания первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
Подтип события строка Описывает подразделение операции, записанной в поле EventType.
Тип события строка Описывает операцию, о которой сообщает эта запись.
EventVendor строка Поставщик продукта, создающего событие.
_ПодлежитУчету строка Указывает, является ли получение данных платным. Если _IsBillable false прием не взимается в учетную запись Azure.
Командная строка родительского процесса строка Командная строка, используемая для выполнения процесса.
ParentProcessEntityKey строка Ключ сущности, связанный с родительским процессом.
ParentProcessGuid строка Созданный уникальный идентификатор родительского процесса.
ParentProcessId строка Идентификатор родительского процесса.
ParentProcessName строка Имя файла образа родительского процесса.
Ключ реестра строка Раздел реестра, связанный с операцией, нормализованной до стандартных соглашений об именовании корневых ключей.
ПредыдущийКлючРеестра строка Для операций, вносящих изменения в реестр, исходный раздел реестра, нормализованный до стандартного имени корневого ключа.
ПредыдущееЗначениеРеестра строка Для операций, изменяющих реестр, исходный тип значения, нормализованный до стандартной формы.
ДанныеПредыдущегоЗначенияРеестра строка Оригинальные данные реестра для операций, изменяющих реестр.
ТипПредыдущегоЗначенияРеестра строка Для операций, изменяющих реестр, это исходный тип значения.
Значение_реестра строка Значение реестра, связанное с операцией.
Данные значения реестра строка Данные, хранящиеся в значениях реестра.
Тип значения реестра строка Тип значения реестра, нормализованного до стандартной формы.
_ResourceId (идентификатор ресурса) строка Уникальный идентификатор ресурса, с которым связана запись.
ИмяПравила строка Имя или идентификатор правила, связанного с результатами проверки.
номер правила INT Число правил, связанных с результатами проверки.
SourceSystem строка Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows с прямым подключением или Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure
_SubscriptionId (идентификатор подписки) строка Уникальный идентификатор подписки, с которой связана запись
Идентификатор арендатора строка Идентификатор рабочей области Log Analytics
Категория угроз строка Категория угроз или вредоносных программ, определенных в действии.
Уверенность в угрозах INT Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100.
Поле Угроз строка Поле, для которого была обнаружена угроза.
ВремяПервогоСообщенияОУгрозе дата и время Время первого обнаружения угрозы для этого IP-адреса или домена.
Идентификатор угрозы строка Идентификатор угрозы или вредоносных программ, определенных в действии.
УгрозаАктивна булевая переменная (bool) Угроза, идентифицированная системой True ID, считается активной угрозой.
ВремяПоследнегоСообщенияОбУгрозе дата и время Время последнего обнаружения угрозы для этого IP-адреса или домена.
Имя угрозы строка Имя угрозы или вредоносного ПО, выявленных в активности.
УгрозаОригинальнаяУверенность строка Первоначальный уровень уверенности в выявленной угрозе, как сообщалось устройством, сообщившим об угрозе.
Первоначальный уровень риска угрозы строка Уровень риска, сообщаемый устройством отчетности.
УровеньРискаУгрозы INT Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100.
Время генерации дата и время Метка времени (UTC), отражающая время создания события.
Тип строка Имя таблицы.