Пользовательские события устройства файла

Таблица событий файлов в Microsoft Defender для конечных устройств (MDE) в контексте пользовательской коллекции. Эта таблица содержит события создания, изменения и другие события файловой системы по явным запросам клиента для сбора данных.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Колонны

колонна Тип Описание
ТипДействия струна Тип деятельности, вызвавшая событие.
Дополнительные поля динамический Дополнительная информация о сущности или событии.
ИдентификаторКонтейнераAppGuard струна Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера.
_BilledSize (Размер счета) настоящий Размер записи в байтах
DeviceId струна Уникальный идентификатор устройства в сервисе.
Название устройства струна Полное доменное имя (FQDN) устройства.
Имя файла струна Имя файла, к которому было применено записанное действие.
IP-адрес происхождения файла струна IP-адрес, с которого был загружен файл.
URL адрес источника файла струна URL-адрес веб-страницы, которая ссылается на скачанный файл.
URL источника файла струна URL, откуда был загружен файл.
Размер файла долго Размер файла в байтах.
Путь к папке струна Папка, содержащая файл, к которому применено записанное действие.
ДоменАккаунтаИнициирующегоПроцесса струна Домен учетной записи, выполняющей процесс, отвечающий за событие.
Имя процесса создания учетной записи струна Имя пользователя учетной записи, которая запустила процесс, отвечающий за событие.
Идентификатор объекта учётной записи инициирующего процесса струна Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountSid струна Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountUpn струна Имя основного пользователя (UPN) учетной записи, которое запустило процесс, ответственный за событие.
Командная строка инициирующего процесса струна Командная строка, использованная для запуска процесса, который инициировал событие.
Время создания запускающего процесса дата/время Дата и время запуска процесса, который инициировал событие.
ИмяФайлаЗапускаемогоПроцесса струна Название процесса, инициировавшего событие.
РазмерФайлаИнициализирующегоПроцесса долго Размер в байтах процесса (файла изображения), инициированного событием.
Инициирование ProcessFolderPath струна Папка, содержащая процесс (файл изображения), который инициировал событие.
ИдентификаторЗапускаемогоПроцесса долго Идентификатор процесса (PID) процесса, инициирующего событие.
УровеньЦелостностиПроцессаИнициализации струна Уровень целостности процесса, инициирующего событие. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения для ресурсов.
Инициирование ProcessMD5 струна MD5-хэш процесса (файла-образа), инициировавшего событие.
Инициирование времени создания родительского процесса дата/время Дата и время начала процесса, родитель которого отвечает за событие.
Имя файла родителя инициирующего процесса струна Имя родительского процесса, который запустил процесс, отвечающий за событие.
ИнициирующийПроцессРодительскийId долго Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие.
ИнициированиеПроцессаУдаленнойСессииИмяУстройства струна Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса.
Инициирование сеанса удалённого подключения ProcessRemoteSessionIP струна IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса.
Инициирование сеанса процесса с идентификатором ProcessSessionId долго Идентификатор сеанса Windows для процесса инициации.
Инициализация процесса SHA1 струна Хеш SHA-1 процесса (файла изображения), который инициировал событие.
ИнициированиеПроцессаSHA256 струна Хэш SHA-256 процесса (файла образа), который инициировал событие. Это поле обычно не заполняется - используйте колонку SHA1, если она доступна.
Инициирование ProcessTokenElevation струна Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля доступа пользователя (UAC), примененного к процессу, инициировавшему событие.
ИнициированиеProcessUniqueId струна Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
Инициирование ProcessVersionInfoCompanyName струна Имя компании из сведений о версии процесса (файла образа), ответственного за событие.
Инициирование описания файла версии процесса струна Описание из сведений о версии процесса (файла изображения), ответственного за событие.
InitiatingProcessVersionInfoInternalFileName струна Имя внутреннего файла из сведений о версии процесса (файла образа), ответственного за событие.
Инициализация сведений о версии процесса из оригинального имени файла струна Исходное имя файла из сведений о версии процесса (файла образа), ответственного за событие.
Инициализация сведений о версии продукта ProcessVersionInfoProductName струна Имя продукта из сведений о версии процесса (файла изображения), ответственного за событие.
Инициирование процесса VersionInfoProductVersion струна Версия продукта, взятая из сведений о версии процесса (файла образа), который отвечает за событие.
Применена ли защита информации Azure булевая переменная (bool) Указывает, шифруется ли файл Azure Information Protection.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
ЯвляетсяЗапускомПроцессаУдаленнойСессии булевая переменная (bool) Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
MachineGroup струна Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
MD5 струна Хэш MD5 файла, к которому было применено записанное действие.
ИмяПредыдущегоФайла струна Исходное имя файла, переименованного в результате действия.
ПутьКПредыдущейПапке струна Исходная папка, содержащая файл перед применением записанного действия.
ReportId долго Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
Запрос домена аккаунта струна Домен учетной записи, используемой для удаленного запуска действия.
ЗапросИмениАккаунта струна Имя учетной записи, используемой для удаленного запуска действия.
RequestAccountSid струна Идентификатор безопасности учетной записи, используемой для удаленного запуска действия.
Протокол запроса струна Сетевой протокол, если применимо, используется для запуска действия: Unknown, Local, SMB или NFS.
IP-адрес источника запроса струна IPv4 или IPv6-адрес удаленного устройства, инициирующего действие.
RequestSourcePort инт Исходный порт на удаленном устройстве, инициируемом действием.
ВремяПоследнегоИзмененияПравила дата/время Дата и время последнего изменения правила, которое зафиксировало событие.
Название правила струна Имя правила, которое собрало событие
Метка чувствительности струна Метка, применяемая к электронной почте, файлу или другому содержимому, чтобы классифицировать его для защиты информации.
ЧувствительностьSubLabel струна Вложенная метка, применяемая к электронной почте, файлу или другому содержимому, чтобы классифицировать его для защиты информации; вложенные метки конфиденциальности группируются под метками конфиденциальности, но обрабатываются независимо.
SHA1 струна Хэш SHA-1 файла, к которому было применено записанное действие.
SHA256 струна SHA-256 файла, к которому применено записанное действие.
ShareName струна Имя общей папки, содержащей файл.
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации дата/время Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке.
Тип струна Название таблицы