CloudAuditEvents

Содержит сведения о событиях аудита облака для различных облачных платформ, защищенных Microsoft Defender для облака организации.

Свойства таблицы

Атрибут Ценность
Типы ресурсов -
Категории Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Yes
Поддержка вспомогательных и лейк-таблиц Yes
Поддержка преобразования рабочей области DCR Yes
Поддержка API приема Нет
Примеры запросов Да

Columns

Column Тип Описание
Учетная запись string Облачная учетная запись, связанная с событием аудита.
ТипДействия string Тип действия, который активировал событие, может быть: Unknown, Create, Read, Update, Delete, Other
Дополнительные поля dynamic Дополнительные сведения о событии аудита
AuditSource string Источник события аудита облака.
AwsResourceName string Уникальный идентификатор ресурса AWS, связанного с событием аудита.
AzureResourceId string Уникальный идентификатор ресурса Azure, связанного с событием аудита
_BilledSize (Размер счета) real Размер записи в байтах
Город string Город, где находится IP-адрес клиента.
Код страны string Двухбуквенный код, указывающий страну, в которой расположен IP-адрес клиента
Источник данных string Источником данных для событий аудита облака может быть GCP (для Google Cloud Platform), AWS (для Amazon Web Services), Azure (для Azure Resource Manager), Аудит Kubernetes (для Kubernetes) или другие облачные платформы.
ПолноеИмяРесурсаGCP string Уникальный идентификатор ресурса GCP, связанного с событием аудита.
IP-адрес string IP-адрес клиента, используемый для доступа к облачному ресурсу или плоскости управления
ИсАнонимныйПрокси bool Указывает, принадлежит ли IP-адрес известному анонимному прокси-серверу (1) или нет (0).
_ПодлежитУчету string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
интернет-провайдер string Поставщик услуг Интернета (ISP), связанный с IP-адресом
Наименование операции string Имя операции события аудита, как оно отображается в записи, обычно включает как тип ресурса, так и операцию.
RawEventData dynamic Полные необработанные сведения о событиях из источника данных в формате JSON
ReportId string Уникальный идентификатор события
Система источников string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Дата и время (UTC) при создании записи
Тип string Название таблицы
ЮзерАгент string Сведения об агенте пользователя из веб-браузера или другого клиентского приложения