Информация о поведении устройства

Таблица поведения Microsoft Defender для конечных точек (MDE). Содержит информацию о поведении, что в контексте Microsoft 365 Defender относится к заключению или инсайту на основе одного или нескольких сырых событий, которые могут предоставить аналитикам больше контекста в расследованиях.

Атрибуты таблицы

Атрибут Ценность
Типы ресурсов -
Категории Безопасность
Решения Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Колонки

колонка Тип Описание
ИдентификаторОбъектаАккаунта струна Уникальный идентификатор учетной записи в Azure AD.
AccountUpn струна Основное имя пользователя (UPN) учетной записи.
ТипДействия струна Тип действия, активировав событие. Связан с конкретными техниками MITRE ATT&CK.
Дополнительные поля струна Дополнительные сведения о сущности или событии.
Техники атак струна Методы MITRE ATT&CK, связанные с активностью, вызвавшей оповещение. Определено матрицей MITRE ATT&CK для организаций.
Идентификатор поведения струна Уникальный идентификатор поведения.
_BilledSize real Размер записи в байтах
Категории струна Типы индикатора угроз или действия нарушения, определяемые оповещением. Определено матрицей MITRE ATT&CK для организаций.
источники данных струна Продукты или службы, предоставляющие сведения о поведении.
Описание струна Описание поведения.
Источник обнаружения струна Технология обнаружения или датчик, которые определили важный компонент или действие.
DeviceId струна Уникальный идентификатор устройства в службе.
Время окончания дата/время Дата и время последней активности, связанной с поведением.
_IsBillable струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, за обработку не взимается плата с вашего аккаунта Azure.
ServiceSource струна Продукт или служба, предоставляющие сведения об оповещении.
SourceSystem струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агентов Windows в режиме прямого подключения или через Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure.
Время начала дата/время Дата и время первого действия, связанного с поведением.
Идентификатор арендатора (TenantId) струна Идентификатор рабочей области Log Analytics
TimeGenerated дата/время Дата и время создания записи.
Тип струна Имя таблицы.