Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица поведения Microsoft Defender для конечных точек (MDE). Содержит информацию о поведении, что в контексте Microsoft 365 Defender относится к заключению или инсайту на основе одного или нескольких сырых событий, которые могут предоставить аналитикам больше контекста в расследованиях.
Атрибуты таблицы
| Атрибут | Ценность |
|---|---|
| Типы ресурсов | - |
| Категории | Безопасность |
| Решения | Управление логами |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Колонки
| колонка | Тип | Описание |
|---|---|---|
| ИдентификаторОбъектаАккаунта | струна | Уникальный идентификатор учетной записи в Azure AD. |
| AccountUpn | струна | Основное имя пользователя (UPN) учетной записи. |
| ТипДействия | струна | Тип действия, активировав событие. Связан с конкретными техниками MITRE ATT&CK. |
| Дополнительные поля | струна | Дополнительные сведения о сущности или событии. |
| Техники атак | струна | Методы MITRE ATT&CK, связанные с активностью, вызвавшей оповещение. Определено матрицей MITRE ATT&CK для организаций. |
| Идентификатор поведения | струна | Уникальный идентификатор поведения. |
| _BilledSize | real | Размер записи в байтах |
| Категории | струна | Типы индикатора угроз или действия нарушения, определяемые оповещением. Определено матрицей MITRE ATT&CK для организаций. |
| источники данных | струна | Продукты или службы, предоставляющие сведения о поведении. |
| Описание | струна | Описание поведения. |
| Источник обнаружения | струна | Технология обнаружения или датчик, которые определили важный компонент или действие. |
| DeviceId | струна | Уникальный идентификатор устройства в службе. |
| Время окончания | дата/время | Дата и время последней активности, связанной с поведением. |
| _IsBillable | струна | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, за обработку не взимается плата с вашего аккаунта Azure. |
| ServiceSource | струна | Продукт или служба, предоставляющие сведения об оповещении. |
| SourceSystem | струна | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агентов Windows в режиме прямого подключения или через Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure. |
| Время начала | дата/время | Дата и время первого действия, связанного с поведением. |
| Идентификатор арендатора (TenantId) | струна | Идентификатор рабочей области Log Analytics |
| TimeGenerated | дата/время | Дата и время создания записи. |
| Тип | струна | Имя таблицы. |