Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица событий файлов в Microsoft Defender для конечных устройств (MDE) в контексте пользовательской коллекции. Эта таблица содержит события создания, изменения и другие события файловой системы по явным запросам клиента для сбора данных.
Свойства таблицы
| Свойство | Ценность |
|---|---|
| Типы ресурсов | - |
| Категории | Безопасность |
| Решения | Управление логами |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Колонны
| колонна | Тип | Описание |
|---|---|---|
| ТипДействия | струна | Тип деятельности, вызвавшая событие. |
| Дополнительные поля | динамический | Дополнительная информация о сущности или событии. |
| ИдентификаторКонтейнераAppGuard | струна | Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера. |
| _BilledSize (Размер счета) | настоящий | Размер записи в байтах |
| DeviceId | струна | Уникальный идентификатор устройства в сервисе. |
| Название устройства | струна | Полное доменное имя (FQDN) устройства. |
| Имя файла | струна | Имя файла, к которому было применено записанное действие. |
| IP-адрес происхождения файла | струна | IP-адрес, с которого был загружен файл. |
| URL адрес источника файла | струна | URL-адрес веб-страницы, которая ссылается на скачанный файл. |
| URL источника файла | струна | URL, откуда был загружен файл. |
| Размер файла | долго | Размер файла в байтах. |
| Путь к папке | струна | Папка, содержащая файл, к которому применено записанное действие. |
| ДоменАккаунтаИнициирующегоПроцесса | струна | Домен учетной записи, выполняющей процесс, отвечающий за событие. |
| Имя процесса создания учетной записи | струна | Имя пользователя учетной записи, которая запустила процесс, отвечающий за событие. |
| Идентификатор объекта учётной записи инициирующего процесса | струна | Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие. |
| Запуск ProcessAccountSid | струна | Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие. |
| Запуск ProcessAccountUpn | струна | Имя основного пользователя (UPN) учетной записи, которое запустило процесс, ответственный за событие. |
| Командная строка инициирующего процесса | струна | Командная строка, использованная для запуска процесса, который инициировал событие. |
| Время создания запускающего процесса | дата/время | Дата и время запуска процесса, который инициировал событие. |
| ИмяФайлаЗапускаемогоПроцесса | струна | Название процесса, инициировавшего событие. |
| РазмерФайлаИнициализирующегоПроцесса | долго | Размер в байтах процесса (файла изображения), инициированного событием. |
| Инициирование ProcessFolderPath | струна | Папка, содержащая процесс (файл изображения), который инициировал событие. |
| ИдентификаторЗапускаемогоПроцесса | долго | Идентификатор процесса (PID) процесса, инициирующего событие. |
| УровеньЦелостностиПроцессаИнициализации | струна | Уровень целостности процесса, инициирующего событие. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения для ресурсов. |
| Инициирование ProcessMD5 | струна | MD5-хэш процесса (файла-образа), инициировавшего событие. |
| Инициирование времени создания родительского процесса | дата/время | Дата и время начала процесса, родитель которого отвечает за событие. |
| Имя файла родителя инициирующего процесса | струна | Имя родительского процесса, который запустил процесс, отвечающий за событие. |
| ИнициирующийПроцессРодительскийId | долго | Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие. |
| ИнициированиеПроцессаУдаленнойСессииИмяУстройства | струна | Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса. |
| Инициирование сеанса удалённого подключения ProcessRemoteSessionIP | струна | IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса. |
| Инициирование сеанса процесса с идентификатором ProcessSessionId | долго | Идентификатор сеанса Windows для процесса инициации. |
| Инициализация процесса SHA1 | струна | Хеш SHA-1 процесса (файла изображения), который инициировал событие. |
| ИнициированиеПроцессаSHA256 | струна | Хэш SHA-256 процесса (файла образа), который инициировал событие. Это поле обычно не заполняется - используйте колонку SHA1, если она доступна. |
| Инициирование ProcessTokenElevation | струна | Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля доступа пользователя (UAC), примененного к процессу, инициировавшему событие. |
| ИнициированиеProcessUniqueId | струна | Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows. |
| Инициирование ProcessVersionInfoCompanyName | струна | Имя компании из сведений о версии процесса (файла образа), ответственного за событие. |
| Инициирование описания файла версии процесса | струна | Описание из сведений о версии процесса (файла изображения), ответственного за событие. |
| InitiatingProcessVersionInfoInternalFileName | струна | Имя внутреннего файла из сведений о версии процесса (файла образа), ответственного за событие. |
| Инициализация сведений о версии процесса из оригинального имени файла | струна | Исходное имя файла из сведений о версии процесса (файла образа), ответственного за событие. |
| Инициализация сведений о версии продукта ProcessVersionInfoProductName | струна | Имя продукта из сведений о версии процесса (файла изображения), ответственного за событие. |
| Инициирование процесса VersionInfoProductVersion | струна | Версия продукта, взятая из сведений о версии процесса (файла образа), который отвечает за событие. |
| Применена ли защита информации Azure | булевая переменная (bool) | Указывает, шифруется ли файл Azure Information Protection. |
| _ПодлежитУчету | струна | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| ЯвляетсяЗапускомПроцессаУдаленнойСессии | булевая переменная (bool) | Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false). |
| MachineGroup | струна | Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру. |
| MD5 | струна | Хэш MD5 файла, к которому было применено записанное действие. |
| ИмяПредыдущегоФайла | струна | Исходное имя файла, переименованного в результате действия. |
| ПутьКПредыдущейПапке | струна | Исходная папка, содержащая файл перед применением записанного действия. |
| ReportId | долго | Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime. |
| Запрос домена аккаунта | струна | Домен учетной записи, используемой для удаленного запуска действия. |
| ЗапросИмениАккаунта | струна | Имя учетной записи, используемой для удаленного запуска действия. |
| RequestAccountSid | струна | Идентификатор безопасности учетной записи, используемой для удаленного запуска действия. |
| Протокол запроса | струна | Сетевой протокол, если применимо, используется для запуска действия: Unknown, Local, SMB или NFS. |
| IP-адрес источника запроса | струна | IPv4 или IPv6-адрес удаленного устройства, инициирующего действие. |
| RequestSourcePort | инт | Исходный порт на удаленном устройстве, инициируемом действием. |
| ВремяПоследнегоИзмененияПравила | дата/время | Дата и время последнего изменения правила, которое зафиксировало событие. |
| Название правила | струна | Имя правила, которое собрало событие |
| Метка чувствительности | струна | Метка, применяемая к электронной почте, файлу или другому содержимому, чтобы классифицировать его для защиты информации. |
| ЧувствительностьSubLabel | струна | Вложенная метка, применяемая к электронной почте, файлу или другому содержимому, чтобы классифицировать его для защиты информации; вложенные метки конфиденциальности группируются под метками конфиденциальности, но обрабатываются независимо. |
| SHA1 | струна | Хэш SHA-1 файла, к которому было применено записанное действие. |
| SHA256 | струна | SHA-256 файла, к которому применено записанное действие. |
| ShareName | струна | Имя общей папки, содержащей файл. |
| Система источников | струна | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| Идентификатор арендатора (TenantId) | струна | Идентификатор пространства работы Log Analytics |
| Время генерации | дата/время | Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке. |
| Тип | струна | Название таблицы |