DeviceCustomNetworkEvents

Таблица сетевых событий устройства в Microsoft Defender для конечных точек (MDE) для сценария пользовательской коллекции. Эта таблица содержит информацию о сетевых подключениях и связанных событиях, инициированных процессами, выполняющимися на конечном устройстве, по специальному запросу клиента для сбора.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Колонны

колонна Тип Описание
ТипДействия струна Тип деятельности, вызвавшая событие.
Дополнительные поля динамический Дополнительная информация о сущности или событии.
ИдентификаторКонтейнераAppGuard струна Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера.
_BilledSize (Размер счета) настоящий Размер записи в байтах
DeviceId струна Уникальный идентификатор устройства в сервисе.
Название устройства струна Полное доменное имя (FQDN) устройства.
ДоменАккаунтаИнициирующегоПроцесса струна Домен учетной записи, выполняющей процесс инициации.
Имя процесса создания учетной записи струна Имя пользователя учетной записи, которая запустила процесс инициации.
Идентификатор объекта учётной записи инициирующего процесса струна Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс инициации.
Запуск ProcessAccountSid струна Идентификатор безопасности учетной записи, выполняющей процесс инициации.
Запуск ProcessAccountUpn струна Имя субъекта-пользователя (UPN) учетной записи, запустившей инициирующий процесс.
Командная строка инициирующего процесса струна Командная строка, используемая для запуска процесса инициации.
Время создания запускающего процесса дата/время Дата и время запуска процесса, который инициировал событие.
ИмяФайлаЗапускаемогоПроцесса струна Имя инициирующего процесса.
РазмерФайлаИнициализирующегоПроцесса долго Размер файла (байтов), выполняющего процесс, отвечающий за событие.
Инициирование ProcessFolderPath струна Папка, содержащая процесс инициации (файл изображения).
ИдентификаторЗапускаемогоПроцесса долго Идентификатор процесса (PID) инициатора.
УровеньЦелостностиПроцессаИнициализации струна Уровень целостности процесса инициации. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы.
Инициирование ProcessMD5 струна Хэш MD5 процесса инициирования (файл изображения).
Инициирование времени создания родительского процесса дата/время Дата и время начала процесса, родитель которого отвечает за событие.
Имя файла родителя инициирующего процесса струна Имя родительского процесса, который породил инициирующий процесс.
ИнициирующийПроцессРодительскийId долго Идентификатор процесса (PID) родительского процесса, который создал инициирующий процесс.
ИнициированиеПроцессаУдаленнойСессииИмяУстройства струна Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса.
Инициирование сеанса удалённого подключения ProcessRemoteSessionIP струна IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса.
Инициирование сеанса процесса с идентификатором ProcessSessionId долго Идентификатор сеанса Windows для процесса инициации.
Инициализация процесса SHA1 струна Хэш SHA-1 процесса инициации (файл изображения).
ИнициированиеПроцессаSHA256 струна Хэш SHA-256 процесса инициации (файл изображения). В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1.
Инициирование ProcessTokenElevation струна Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля учетных записей пользователей (UAC), применяемого к инициирующему процессу.
ИнициированиеProcessUniqueId струна Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
Инициирование ProcessVersionInfoCompanyName струна Имя компании в сведениях о версии (файл образа), ответственное за событие.
Инициирование описания файла версии процесса струна Описание в сведениях о версии (файле образа), ответственном за событие.
InitiatingProcessVersionInfoInternalFileName струна Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие.
Инициализация сведений о версии процесса из оригинального имени файла струна Исходное имя файла в сведениях о версии (файл образа), ответственное за событие.
Инициализация сведений о версии продукта ProcessVersionInfoProductName струна Название продукта в информации о версии (файл изображения), относящейся к событию.
Инициирование процесса VersionInfoProductVersion струна Версия продукта в сведениях о версии (файл образа), связанная с событием.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
ЯвляетсяЗапускомПроцессаУдаленнойСессии булевая переменная (bool) Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
Локальный IP-адрес струна IP-адрес, назначенный локальной машине, используемой для связи.
Тип локального IP струна Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast.
Локальный порт инт TCP-порт на локальном компьютере, используемом во время обмена данными.
MachineGroup струна Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
Протокол струна Используется IP-протокол, будь то TCP или UDP.
Удаленный IP-адрес струна IP-адрес, к которому осуществлялось подключение.
ТипУдаленногоIP струна Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast.
RemotePort инт TCP-порт на удаленном устройстве, к которому устанавливалось соединение.
RemoteUrl струна URL-адрес или полное доменное имя (FQDN), к которому было выполнено подключение.
ReportId долго Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
ВремяПоследнегоИзмененияПравила дата/время Дата и время последнего изменения правила, которое зафиксировало событие.
Название правила струна Имя правила, которое собрало событие
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации дата/время Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке.
Тип струна Название таблицы