Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Схема нормализации веб-сеанса расширенной информационной модели безопасности (ASIM) описывает действие IP-сети. Например, о действиях в IP-сети сообщают веб-сервера, веб-прокси и шлюзы веб-безопасности.
Атрибуты таблицы
| Атрибут | Значение |
|---|---|
| Типы ресурсов | microsoft.securityinsights/websessionlogs |
| Категории | Безопасность |
| Решения | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Да |
| Примеры запросов | - |
Столбцы
| Колонка | Тип | Описание |
|---|---|---|
| Дополнительные сущности | динамический | Дополнительные сущности, связанные с событием. |
| ДополнительныеПоля | динамический | Дополнительные сведения, представленные в виде пар «ключ-значение», которые предоставляет источник и которые не сопоставляются с ASim. |
| _BilledSize (Размер счета) | реальный | Размер записи в байтах |
| DstAppId | строка | Идентификатор приложения назначения, который сообщается устройством отчетов. |
| DstApplicationEntityKey | строка | Ключ сущности, связанный с целевым приложением. |
| DstAppName | строка | Введите имя приложения назначения. |
| DstAppType | строка | Тип приложения назначения. |
| DstBytes | длинный | Число байтов, отправленных от места назначения к источнику для соединения или сеанса. Если событие агрегировано, DstBytes — это сумма по всем агрегированным сеансам. |
| ТипУстройстваDst | строка | Тип устройства назначения. |
| DstDomain | строка | Домен устройства назначения. |
| DstDomainType | строка | Тип DstDomain. |
| DstDvcId | строка | Идентификатор устройства назначения. |
| DstDvcIdType | строка | Тип DstDvcId. |
| "DstDvcScope" | строка | Область облачной платформы, к которой принадлежит целевое устройство. DvcScope сопоставляется с подпиской на платформе Azure и учетной записью на платформе AWS. |
| DstDvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит целевое устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
| DstFQDN | строка | Имя узла устройства назначения, включая сведения о домене, если они доступны. |
| DstGeoCity | строка | Город, связанный с IP-адресом назначения. |
| DstGeoCountry | строка | Страна, связанная с IP-адресом назначения. |
| DstGeoLatitude | реальный | Широта географической координаты, связанная с IP-адресом назначения. |
| ДстГеоДолгота | реальный | Долгота географической координаты, связанная с IP-адресом назначения. |
| DstGeoRegion | строка | Регион или штат в стране, связанной с IP-адресом назначения. |
| DstHostname | строка | Имя узла устройства назначения, включая сведения о домене. |
| DstIpAddr | строка | IP-адрес подключения или назначения сеанса. |
| DstMacAddr | строка | MAC-адрес сетевого интерфейса, используемый устройством назначения для подключения или сеанса. |
| DstNatIpAddr | строка | DstNatIpAddr представляет любой из следующих вариантов: исходный адрес конечного устройства, если была использована трансляция сетевых адресов (NAT), или IP-адрес, используемый промежуточным устройством для связи с источником. |
| номер порта назначения NAT | INT | Если сообщение передается промежуточным устройством NAT, то это будет порт, используемый устройством NAT для связи с источником. |
| DstOriginalUserType | строка | Начальный тип пользователя назначения, если он указан источником. |
| DstPackets | длинный | Число пакетов, отправленных от места назначения к источнику для соединения или сеанса. Значение пакета определяется устройством составления отчетов. Если событие агрегировано, DstPackets — это сумма по всем агрегированным сеансам. |
| Номер порта назначения | INT | Порт назначения. |
| DstSystemEntityKey | строка | Ключ сущности, связанный с целевой системой. |
| DstUserAdditionalIds | динамический | Дополнительные идентификаторы, связанные с конечным пользователем. |
| DstUserEntityKey | строка | Ключ сущности, связанный с конечным пользователем. |
| Идентификатор получателя (DstUserId) | строка | Считываемое компьютером буквенно-цифровое, уникальное представление пользователя назначения. |
| DstUserIdType | строка | Тип идентификатора, который хранится в поле DstUserId. |
| DstUsername | строка | Имя пользователя назначения, включая сведения о домене, если они доступны. Используйте простую форму, только если сведения о домене недоступны. |
| DstUsernameType | строка | Указывает тип имени пользователя, хранимого в поле DstUsername. |
| DstUserType | строка | Тип пользователя назначения. |
| Dvc | строка | Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии. |
| DvcAction | строка | Действия, выполненные в веб-сеансе. |
| DvcDomain | строка | Домен устройства, сообщающего о событии. |
| DvcDomainType | строка | Тип DvcDomain. Возможные значения включают "Windows" и "полное доменное имя". |
| DvcEntityKey | строка | Ключ сущности, связанный с устройством. |
| DvcFQDN | строка | Имя узла устройства, на котором произошло событие или которое сообщило о событии. |
| DvcИмяХоста | строка | Имя узла устройства, сообщающее о событии. |
| DvcId | строка | Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии. |
| DvcIdType | строка | Тип DvcId. |
| DvcIpAddr | строка | IP-адрес устройства, сообщающего о событии. |
| DvcOriginalAction | строка | Исходное действие DvcAction, предоставленное передающим устройством. |
| Количество событий | INT | Обычно это значение используется для источников, которые поддерживают агрегирование, то есть когда одна запись может сопоставляться с несколькими событиями. |
| ВремяОкончанияСобытия | дата и время | Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| Сообщение о событии | строка | Общее сообщение или описание. |
| ПодробностиИсходногоСобытия | строка | Исходные сведения о результатах, предоставленные источником. Это значение используется для получения значения EventResultDetails, которое должно иметь только одно из значений, задокументированных для каждой схемы. |
| EventOriginalSeverity | строка | Исходная степень серьезности, предоставленная передающим устройством. Это значение используется для получения EventSeverity. |
| ПервоначальныйПодтипСобытия | строка | Исходный идентификатор или подтип события, если предоставлен источником. Например, это поле будет использоваться для хранения исходного типа входа в Windows. Это значение используется для получения значения EventSubType, которое должно иметь только одно из значений, задокументированных для каждой схемы. |
| Тип оригинального события | строка | Исходный идентификатор или тип события, если он указан источником. |
| СобытиеOriginalUid | строка | Уникальный идентификатор исходной записи, если он указан источником. |
| Владелец события | строка | Владелец события, которым обычно является отдел или дочерняя компания, в которой оно было создано. |
| EventProduct | строка | Продукт, создающий событие. |
| Версия продукта мероприятия | строка | Версия продукта, создающего событие. |
| URL отчёта о событии | строка | URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии. |
| Результат события | строка | Результат события, представленный одним из следующих значений: Success, Partial, Failure, NA (Not Applicable). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails. |
| Подробности результата события | строка | Код состояния HTTP. |
| EventSchemaVersion | строка | Версия схемы. |
| EventSeverity | строка | Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий". |
| ВремяНачалаСобытия | дата и время | Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
| ПодтипСобытия | строка | Дополнительное описание типа события, если применимо. |
| Тип события | строка | Операция, о которой сообщается в записи. |
| EventVendor | строка | Поставщик продукта, создающего событие. |
| ТипСодержимогоФайла | строка | Для передачи по HTTP это тип содержимого отправляемого файла. |
| FileMD5 | строка | Для передачи по HTTP это хэш MD5 отправленного файла. |
| Имя файла | строка | Для передачи по HTTP это имя отправленного файла. |
| FileSHA1 | строка | Для передачи по HTTP это хэш SHA1 отправленного файла. |
| FileSHA256 | строка | Для передачи по HTTP это хэш SHA256 отправленного файла. |
| FileSHA512 | строка | Для передачи по HTTP это хэш SHA512 отправленного файла. |
| Размер файла | INT | Для передачи по HTTP это размер (в байтах) отправленного файла. |
| Формат содержимого HTTP | строка | Часть формата содержимого httpContentType. |
| HttpТипКонтента | строка | Заголовок типа содержимого для HTTP-ответа. |
| HttpHost | строка | Виртуальный веб-сервер, на который предназначен HTTP-запрос. |
| HTTP-реферер | строка | Заголовок источника ссылки HTTP. |
| Метод HTTP-запроса | строка | Метод HTTP. |
| Время HTTP-запроса | INT | Время в миллисекундах потребовалось для отправки запроса серверу. |
| HttpRequestXff | строка | HTTP-заголовок X-Forwarded-For. |
| Время ответа HTTP | INT | Время в миллисекундах потребовалось для получения ответа на сервере. |
| HttpUserAgent (Идентификатор пользователя HTTP) | строка | Заголовок агента пользователя HTTP. |
| Версия HTTP | строка | Версия HTTP-запроса. |
| _ПодлежитУчету | строка | Указывает, является ли прием данных платной услугой. Если _IsBillable false прием не взимается в учетную запись Azure. |
| Сетевой Протокол Приложений | строка | Протокол на уровне приложения, используемый соединением или сеансом. |
| NetworkBytes | длинный | Число байтов, отправленных в обоих направлениях. Если BytesReceived и BytesSent существуют, значение BytesTotal должно быть равно их сумме. Если событие агрегировано, NetworkBytes — это сумма по всем агрегированным сеансам. |
| ИсторияПодключенийСети | строка | Флаги TCP и другие возможные сведения о заголовке IP. |
| Направление сети | строка | Направление подключения или сеанса. |
| ДлительностьСети | INT | Время в миллисекундах для завершения веб-сеанса или подключения. |
| Код NetworkIcmp | INT | Для сообщения ICMP введите числовое значение типа сообщения ICMP, как описано в RFC 2780 для сетевых подключений IPv4 или в RFC 4443 для сетевых подключений IPv6. |
| ТипICMPСети | строка | Для сообщения ICMP введите текстовое представление типа сообщения ICMP, как описано в RFC 2780 для сетевых подключений IPv4 или в RFC 4443 для сетевых подключений IPv6. |
| Сетевые Пакеты | длинный | Число пакетов, отправленных в обоих направлениях. Если PacketsReceived и PacketsSent существуют, значение BytesTotal должно быть равно их сумме. Значение пакета определяется устройством составления отчетов. Если событие агрегировано, NetworkPackets — это сумма по всем агрегированным сеансам. |
| Сетевой протокол | строка | IP-протокол, используемый подключением или сеансом, как указано в назначении протокола IANA, который обычно является TCP, UDP или ICMP. |
| ВерсияСетевогоПротокола | строка | Версия NetworkProtocol. |
| ИдентификаторСетевойСессии | строка | Идентификатор сеанса, сообщаемый устройством составления отчетов. |
| _ResourceId (идентификатор ресурса) | строка | Уникальный идентификатор ресурса, с которым связана запись. |
| Правило | строка | Значение NetworkRuleName или NetworkRuleNumber. |
| Название правила | строка | Имя или идентификатор правила, по которому было принято решение об DvcAction. Пример: AnyAnyDrop. |
| номер правила | INT | Номер правила, по которому было принято решение для DvcAction. Пример: 23. |
| SourceSystem | строка | Тип агента, на который было собрано событие. Например, OpsManager для агента Windows прямой подключения или Operations Manager Linux для всех агентов Linux или Azure для Диагностика Azure |
| SrcAppId | строка | Идентификатор исходного приложения, который сообщается передающим устройством. |
| SrcApplicationEntityKey | строка | Ключ сущности, связанный с исходным приложением. |
| SrcAppName | строка | Имя исходного приложения. |
| SrcAppType | строка | Тип исходного приложения. |
| SrcBytes | длинный | Число байтов, отправленных от источника к месту назначения для соединения или сеанса. Если событие агрегировано, SrcBytes — это сумма по всем агрегированным сеансам. |
| ТипИсходногоУстройства | строка | Тип исходного устройства. |
| SrcDomain | строка | Домен исходного устройства. |
| ТипИсходногоДоменана | строка | Тип SrcDomain. |
| SrcDvcId | строка | Идентификатор исходного устройства. |
| SrcDvcIdType | строка | Тип SrcDvcId. |
| SrcDvcScope | строка | Область облачной платформы, к которой принадлежит исходное устройство. DvcScope сопоставляется с подпиской на платформе Azure и учетной записью на платформе AWS. |
| SrcDvcScopeId | строка | Идентификатор области облачной платформы, к которому принадлежит исходное устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
| SrcFQDN | строка | Имя узла исходного устройства, включая сведения о домене, если они доступны. |
| SrcGeoCity | строка | Город, связанный с исходным IP-адресом. |
| Страна происхождения (SrcGeoCountry) | строка | Страна, связанная с исходным IP-адресом. |
| SrcGeoLatitude | реальный | Географическая широта, связанная с исходным IP-адресом. |
| SrcGeoLongitude (источник географической долготы) | реальный | Географическая долгота, связанная с исходным IP-адресом. |
| ИсточникГеоРегион | строка | Регион в стране, связанный с исходным IP-адресом. |
| SrcHostname | строка | Имя узла исходного устройства, исключая сведения о домене. Если имя устройства недоступно, может хранить соответствующий IP-адрес. |
| SrcIpAddr | строка | IP-адрес, с которого поступило соединение или сеанс. |
| SrcMacAddr | строка | MAC-адрес сетевого интерфейса, из которого создано подключение или сеанс. |
| SrcNatIpAddr | строка | SrcNatIpAddr представляет любой из следующих вариантов: исходный адрес исходного устройства, если использовался перевод сетевых адресов или IP-адрес, используемый промежуточным устройством для связи с назначением. |
| Номер порта SrcNat (SrcNatPortNumber) | INT | Если сообщение передается промежуточным устройством NAT, то это будет порт, используемый устройством NAT для связи с пунктом назначения. |
| ИсходныйТипПользователя | строка | Исходный тип назначения для пользователя, если он предоставляется отчетным устройством. |
| SrcPackets | длинный | Число пакетов, отправленных от источника к месту назначения для соединения или сеанса. Значение пакета определяется устройством составления отчетов. Если событие агрегировано, SrcPackets — это сумма по всем агрегированным сеансам. |
| SrcPortNumber (номер исходного порта) | INT | Порт IP-адреса, с которого было создано подключение. Может не иметь отношения к сеансу, включающему несколько подключений. |
| SrcProcessGuid | строка | Созданный уникальный идентификатор (GUID) исходного процесса. |
| SrcProcessId | строка | Идентификатор процесса (PID) исходного процесса. |
| SrcProcessName | строка | Имя исходного процесса. |
| SrcSystemEntityKey | строка | Ключ сущности, связанный с исходной системой. |
| SrcUserAdditionalIds | динамический | Дополнительные идентификаторы, связанные с исходным пользователем. |
| SrcUserEntityKey | строка | Ключ сущности, связанный с исходным пользователем. |
| SrcUserId | строка | Считываемое компьютером буквенно-цифровое, уникальное представление исходного пользователя. |
| SrcUserIdType | строка | Тип идентификатора, который хранится в поле SrcUserId. |
| SrcUsername | строка | Имя исходного пользователя, включая сведения о домене, если они доступны. |
| ТипИмениПользователяSrc | строка | Указывает тип имени пользователя, хранимого в поле SrcUsername. |
| SrcUserScope | строка | Область, например клиент Azure AD, в которой определены SrcUserId и SrcUsername. |
| SrcUserScopeId | строка | Идентификатор области, например клиента Azure AD, в которой определены SrcUserId и SrcUsername. |
| SrcТипПользователя | строка | Тип исходного пользователя. |
| _SubscriptionId (идентификатор подписки) | строка | Уникальный идентификатор подписки, с которой связана запись |
| Идентификатор арендатора | строка | Идентификатор рабочей области Log Analytics |
| Категория угроз | строка | Категория угроз или вредоносных программ, определенных в веб-сеансе. |
| Уверенность в угрозах | INT | Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100. |
| Поле угроз | строка | Поле, для которого была обнаружена угроза. Это значение — либо SrcIpAddr, либо DstIpAddr, либо Domain, либо DnsResponseName. |
| ВремяПервогоСообщенияОбУгрозе | дата и время | Время первого обнаружения угрозы для этого IP-адреса или домена. |
| идентификатор угрозы | строка | Идентификатор угрозы или вредоносных программ, определенных в веб-сеансе. |
| УгрозаIPАдрес | строка | IP-адрес, для которого была обнаружена угроза. Поле ThreatField содержит имя поля, которое представляет ThreatIpAddr. |
| УгрозаАктивна | булевая переменная (bool) | Истинный идентификатор обнаруженной угрозы считается активной угрозой. |
| ВремяПоследнейРегистрацииУгрозы | дата и время | Время последнего обнаружения угрозы для этого IP-адреса или домена. |
| Имя угрозы | строка | Имя угрозы или вредоносных программ, определенных в веб-сеансе. |
| УгрозаОригинальнаяУверенность | строка | Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней. |
| Первоначальный уровень риска угрозы | строка | Уровень риска, передаваемый устройством отчетности. |
| Уровень угрозы | INT | Связанный с сеансом уровень риска. Уровень — от 0 до 100. |
| Время генерации | дата и время | Метка времени (UTC), отражающая время создания события. |
| Тип | строка | Имя таблицы. |
| URL | строка | Полный URL-адрес HTTP-запроса, включая параметры. |
| Категория URL | строка | Определенная группа URL-адреса или часть домена URL-адреса. |
| UrlOriginal | строка | Исходное значение URL-адреса, если URL-адрес был изменен передающим устройством и указаны оба значения. |