Логи веб-сеансов ASim

Схема нормализации веб-сеанса расширенной информационной модели безопасности (ASIM) описывает действие IP-сети. Например, о действиях в IP-сети сообщают веб-сервера, веб-прокси и шлюзы веб-безопасности.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов microsoft.securityinsights/websessionlogs
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов -

Столбцы

Колонка Тип Описание
Дополнительные сущности динамический Дополнительные сущности, связанные с событием.
ДополнительныеПоля динамический Дополнительные сведения, представленные в виде пар «ключ-значение», которые предоставляет источник и которые не сопоставляются с ASim.
_BilledSize (Размер счета) реальный Размер записи в байтах
DstAppId строка Идентификатор приложения назначения, который сообщается устройством отчетов.
DstApplicationEntityKey строка Ключ сущности, связанный с целевым приложением.
DstAppName строка Введите имя приложения назначения.
DstAppType строка Тип приложения назначения.
DstBytes длинный Число байтов, отправленных от места назначения к источнику для соединения или сеанса. Если событие агрегировано, DstBytes — это сумма по всем агрегированным сеансам.
ТипУстройстваDst строка Тип устройства назначения.
DstDomain строка Домен устройства назначения.
DstDomainType строка Тип DstDomain.
DstDvcId строка Идентификатор устройства назначения.
DstDvcIdType строка Тип DstDvcId.
"DstDvcScope" строка Область облачной платформы, к которой принадлежит целевое устройство. DvcScope сопоставляется с подпиской на платформе Azure и учетной записью на платформе AWS.
DstDvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит целевое устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DstFQDN строка Имя узла устройства назначения, включая сведения о домене, если они доступны.
DstGeoCity строка Город, связанный с IP-адресом назначения.
DstGeoCountry строка Страна, связанная с IP-адресом назначения.
DstGeoLatitude реальный Широта географической координаты, связанная с IP-адресом назначения.
ДстГеоДолгота реальный Долгота географической координаты, связанная с IP-адресом назначения.
DstGeoRegion строка Регион или штат в стране, связанной с IP-адресом назначения.
DstHostname строка Имя узла устройства назначения, включая сведения о домене.
DstIpAddr строка IP-адрес подключения или назначения сеанса.
DstMacAddr строка MAC-адрес сетевого интерфейса, используемый устройством назначения для подключения или сеанса.
DstNatIpAddr строка DstNatIpAddr представляет любой из следующих вариантов: исходный адрес конечного устройства, если была использована трансляция сетевых адресов (NAT), или IP-адрес, используемый промежуточным устройством для связи с источником.
номер порта назначения NAT INT Если сообщение передается промежуточным устройством NAT, то это будет порт, используемый устройством NAT для связи с источником.
DstOriginalUserType строка Начальный тип пользователя назначения, если он указан источником.
DstPackets длинный Число пакетов, отправленных от места назначения к источнику для соединения или сеанса. Значение пакета определяется устройством составления отчетов. Если событие агрегировано, DstPackets — это сумма по всем агрегированным сеансам.
Номер порта назначения INT Порт назначения.
DstSystemEntityKey строка Ключ сущности, связанный с целевой системой.
DstUserAdditionalIds динамический Дополнительные идентификаторы, связанные с конечным пользователем.
DstUserEntityKey строка Ключ сущности, связанный с конечным пользователем.
Идентификатор получателя (DstUserId) строка Считываемое компьютером буквенно-цифровое, уникальное представление пользователя назначения.
DstUserIdType строка Тип идентификатора, который хранится в поле DstUserId.
DstUsername строка Имя пользователя назначения, включая сведения о домене, если они доступны. Используйте простую форму, только если сведения о домене недоступны.
DstUsernameType строка Указывает тип имени пользователя, хранимого в поле DstUsername.
DstUserType строка Тип пользователя назначения.
Dvc строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcAction строка Действия, выполненные в веб-сеансе.
DvcDomain строка Домен устройства, сообщающего о событии.
DvcDomainType строка Тип DvcDomain. Возможные значения включают "Windows" и "полное доменное имя".
DvcEntityKey строка Ключ сущности, связанный с устройством.
DvcFQDN строка Имя узла устройства, на котором произошло событие или которое сообщило о событии.
DvcИмяХоста строка Имя узла устройства, сообщающее о событии.
DvcId строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcIdType строка Тип DvcId.
DvcIpAddr строка IP-адрес устройства, сообщающего о событии.
DvcOriginalAction строка Исходное действие DvcAction, предоставленное передающим устройством.
Количество событий INT Обычно это значение используется для источников, которые поддерживают агрегирование, то есть когда одна запись может сопоставляться с несколькими событиями.
ВремяОкончанияСобытия дата и время Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
Сообщение о событии строка Общее сообщение или описание.
ПодробностиИсходногоСобытия строка Исходные сведения о результатах, предоставленные источником. Это значение используется для получения значения EventResultDetails, которое должно иметь только одно из значений, задокументированных для каждой схемы.
EventOriginalSeverity строка Исходная степень серьезности, предоставленная передающим устройством. Это значение используется для получения EventSeverity.
ПервоначальныйПодтипСобытия строка Исходный идентификатор или подтип события, если предоставлен источником. Например, это поле будет использоваться для хранения исходного типа входа в Windows. Это значение используется для получения значения EventSubType, которое должно иметь только одно из значений, задокументированных для каждой схемы.
Тип оригинального события строка Исходный идентификатор или тип события, если он указан источником.
СобытиеOriginalUid строка Уникальный идентификатор исходной записи, если он указан источником.
Владелец события строка Владелец события, которым обычно является отдел или дочерняя компания, в которой оно было создано.
EventProduct строка Продукт, создающий событие.
Версия продукта мероприятия строка Версия продукта, создающего событие.
URL отчёта о событии строка URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии.
Результат события строка Результат события, представленный одним из следующих значений: Success, Partial, Failure, NA (Not Applicable). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails.
Подробности результата события строка Код состояния HTTP.
EventSchemaVersion строка Версия схемы.
EventSeverity строка Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий".
ВремяНачалаСобытия дата и время Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
ПодтипСобытия строка Дополнительное описание типа события, если применимо.
Тип события строка Операция, о которой сообщается в записи.
EventVendor строка Поставщик продукта, создающего событие.
ТипСодержимогоФайла строка Для передачи по HTTP это тип содержимого отправляемого файла.
FileMD5 строка Для передачи по HTTP это хэш MD5 отправленного файла.
Имя файла строка Для передачи по HTTP это имя отправленного файла.
FileSHA1 строка Для передачи по HTTP это хэш SHA1 отправленного файла.
FileSHA256 строка Для передачи по HTTP это хэш SHA256 отправленного файла.
FileSHA512 строка Для передачи по HTTP это хэш SHA512 отправленного файла.
Размер файла INT Для передачи по HTTP это размер (в байтах) отправленного файла.
Формат содержимого HTTP строка Часть формата содержимого httpContentType.
HttpТипКонтента строка Заголовок типа содержимого для HTTP-ответа.
HttpHost строка Виртуальный веб-сервер, на который предназначен HTTP-запрос.
HTTP-реферер строка Заголовок источника ссылки HTTP.
Метод HTTP-запроса строка Метод HTTP.
Время HTTP-запроса INT Время в миллисекундах потребовалось для отправки запроса серверу.
HttpRequestXff строка HTTP-заголовок X-Forwarded-For.
Время ответа HTTP INT Время в миллисекундах потребовалось для получения ответа на сервере.
HttpUserAgent (Идентификатор пользователя HTTP) строка Заголовок агента пользователя HTTP.
Версия HTTP строка Версия HTTP-запроса.
_ПодлежитУчету строка Указывает, является ли прием данных платной услугой. Если _IsBillable false прием не взимается в учетную запись Azure.
Сетевой Протокол Приложений строка Протокол на уровне приложения, используемый соединением или сеансом.
NetworkBytes длинный Число байтов, отправленных в обоих направлениях. Если BytesReceived и BytesSent существуют, значение BytesTotal должно быть равно их сумме. Если событие агрегировано, NetworkBytes — это сумма по всем агрегированным сеансам.
ИсторияПодключенийСети строка Флаги TCP и другие возможные сведения о заголовке IP.
Направление сети строка Направление подключения или сеанса.
ДлительностьСети INT Время в миллисекундах для завершения веб-сеанса или подключения.
Код NetworkIcmp INT Для сообщения ICMP введите числовое значение типа сообщения ICMP, как описано в RFC 2780 для сетевых подключений IPv4 или в RFC 4443 для сетевых подключений IPv6.
ТипICMPСети строка Для сообщения ICMP введите текстовое представление типа сообщения ICMP, как описано в RFC 2780 для сетевых подключений IPv4 или в RFC 4443 для сетевых подключений IPv6.
Сетевые Пакеты длинный Число пакетов, отправленных в обоих направлениях. Если PacketsReceived и PacketsSent существуют, значение BytesTotal должно быть равно их сумме. Значение пакета определяется устройством составления отчетов. Если событие агрегировано, NetworkPackets — это сумма по всем агрегированным сеансам.
Сетевой протокол строка IP-протокол, используемый подключением или сеансом, как указано в назначении протокола IANA, который обычно является TCP, UDP или ICMP.
ВерсияСетевогоПротокола строка Версия NetworkProtocol.
ИдентификаторСетевойСессии строка Идентификатор сеанса, сообщаемый устройством составления отчетов.
_ResourceId (идентификатор ресурса) строка Уникальный идентификатор ресурса, с которым связана запись.
Правило строка Значение NetworkRuleName или NetworkRuleNumber.
Название правила строка Имя или идентификатор правила, по которому было принято решение об DvcAction. Пример: AnyAnyDrop.
номер правила INT Номер правила, по которому было принято решение для DvcAction. Пример: 23.
SourceSystem строка Тип агента, на который было собрано событие. Например, OpsManager для агента Windows прямой подключения или Operations Manager Linux для всех агентов Linux или Azure для Диагностика Azure
SrcAppId строка Идентификатор исходного приложения, который сообщается передающим устройством.
SrcApplicationEntityKey строка Ключ сущности, связанный с исходным приложением.
SrcAppName строка Имя исходного приложения.
SrcAppType строка Тип исходного приложения.
SrcBytes длинный Число байтов, отправленных от источника к месту назначения для соединения или сеанса. Если событие агрегировано, SrcBytes — это сумма по всем агрегированным сеансам.
ТипИсходногоУстройства строка Тип исходного устройства.
SrcDomain строка Домен исходного устройства.
ТипИсходногоДоменана строка Тип SrcDomain.
SrcDvcId строка Идентификатор исходного устройства.
SrcDvcIdType строка Тип SrcDvcId.
SrcDvcScope строка Область облачной платформы, к которой принадлежит исходное устройство. DvcScope сопоставляется с подпиской на платформе Azure и учетной записью на платформе AWS.
SrcDvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит исходное устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
SrcFQDN строка Имя узла исходного устройства, включая сведения о домене, если они доступны.
SrcGeoCity строка Город, связанный с исходным IP-адресом.
Страна происхождения (SrcGeoCountry) строка Страна, связанная с исходным IP-адресом.
SrcGeoLatitude реальный Географическая широта, связанная с исходным IP-адресом.
SrcGeoLongitude (источник географической долготы) реальный Географическая долгота, связанная с исходным IP-адресом.
ИсточникГеоРегион строка Регион в стране, связанный с исходным IP-адресом.
SrcHostname строка Имя узла исходного устройства, исключая сведения о домене. Если имя устройства недоступно, может хранить соответствующий IP-адрес.
SrcIpAddr строка IP-адрес, с которого поступило соединение или сеанс.
SrcMacAddr строка MAC-адрес сетевого интерфейса, из которого создано подключение или сеанс.
SrcNatIpAddr строка SrcNatIpAddr представляет любой из следующих вариантов: исходный адрес исходного устройства, если использовался перевод сетевых адресов или IP-адрес, используемый промежуточным устройством для связи с назначением.
Номер порта SrcNat (SrcNatPortNumber) INT Если сообщение передается промежуточным устройством NAT, то это будет порт, используемый устройством NAT для связи с пунктом назначения.
ИсходныйТипПользователя строка Исходный тип назначения для пользователя, если он предоставляется отчетным устройством.
SrcPackets длинный Число пакетов, отправленных от источника к месту назначения для соединения или сеанса. Значение пакета определяется устройством составления отчетов. Если событие агрегировано, SrcPackets — это сумма по всем агрегированным сеансам.
SrcPortNumber (номер исходного порта) INT Порт IP-адреса, с которого было создано подключение. Может не иметь отношения к сеансу, включающему несколько подключений.
SrcProcessGuid строка Созданный уникальный идентификатор (GUID) исходного процесса.
SrcProcessId строка Идентификатор процесса (PID) исходного процесса.
SrcProcessName строка Имя исходного процесса.
SrcSystemEntityKey строка Ключ сущности, связанный с исходной системой.
SrcUserAdditionalIds динамический Дополнительные идентификаторы, связанные с исходным пользователем.
SrcUserEntityKey строка Ключ сущности, связанный с исходным пользователем.
SrcUserId строка Считываемое компьютером буквенно-цифровое, уникальное представление исходного пользователя.
SrcUserIdType строка Тип идентификатора, который хранится в поле SrcUserId.
SrcUsername строка Имя исходного пользователя, включая сведения о домене, если они доступны.
ТипИмениПользователяSrc строка Указывает тип имени пользователя, хранимого в поле SrcUsername.
SrcUserScope строка Область, например клиент Azure AD, в которой определены SrcUserId и SrcUsername.
SrcUserScopeId строка Идентификатор области, например клиента Azure AD, в которой определены SrcUserId и SrcUsername.
SrcТипПользователя строка Тип исходного пользователя.
_SubscriptionId (идентификатор подписки) строка Уникальный идентификатор подписки, с которой связана запись
Идентификатор арендатора строка Идентификатор рабочей области Log Analytics
Категория угроз строка Категория угроз или вредоносных программ, определенных в веб-сеансе.
Уверенность в угрозах INT Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100.
Поле угроз строка Поле, для которого была обнаружена угроза. Это значение — либо SrcIpAddr, либо DstIpAddr, либо Domain, либо DnsResponseName.
ВремяПервогоСообщенияОбУгрозе дата и время Время первого обнаружения угрозы для этого IP-адреса или домена.
идентификатор угрозы строка Идентификатор угрозы или вредоносных программ, определенных в веб-сеансе.
УгрозаIPАдрес строка IP-адрес, для которого была обнаружена угроза. Поле ThreatField содержит имя поля, которое представляет ThreatIpAddr.
УгрозаАктивна булевая переменная (bool) Истинный идентификатор обнаруженной угрозы считается активной угрозой.
ВремяПоследнейРегистрацииУгрозы дата и время Время последнего обнаружения угрозы для этого IP-адреса или домена.
Имя угрозы строка Имя угрозы или вредоносных программ, определенных в веб-сеансе.
УгрозаОригинальнаяУверенность строка Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней.
Первоначальный уровень риска угрозы строка Уровень риска, передаваемый устройством отчетности.
Уровень угрозы INT Связанный с сеансом уровень риска. Уровень — от 0 до 100.
Время генерации дата и время Метка времени (UTC), отражающая время создания события.
Тип строка Имя таблицы.
URL строка Полный URL-адрес HTTP-запроса, включая параметры.
Категория URL строка Определенная группа URL-адреса или часть домена URL-адреса.
UrlOriginal строка Исходное значение URL-адреса, если URL-адрес был изменен передающим устройством и указаны оба значения.