СобытияВходаУстройства

Эта таблица является частью Microsoft Defender для конечных точек и Azure Sentinel. Эта таблица содержит события входа и другие события проверки подлинности.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов -
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Столбцы

Столбец Тип Описание
Домен учетной записи строка Домен учетной записи.
Имя учетной записи строка Имя пользователя учетной записи.
AccountSid (Идентификатор аккаунта) строка Идентификатор безопасности учетной записи.
Тип действия строка Тип действия, активировав событие.
ДополнительныеПоля динамичный Дополнительные сведения о сущности или событии.
ИдентификаторКонтейнераAppGuard строка Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции действий браузера.
_BilledSize (Размер счета) настоящий Размер записи в байтах
DeviceId строка Уникальный идентификатор устройства в службе.
Имя устройства строка Полное доменное имя устройства (FQDN).
ПричинаНеудачи строка Сведения о том, почему записанное действие завершилось сбоем.
ИнициированиеProcessAccountDomain строка Домен учетной записи, выполняющей процесс, отвечающий за событие.
ИнициированиеProcessAccountName строка Имя пользователя учетной записи, которая выполнила процесс, отвечающий за событие.
ИнициированиеProcessAccountObjectId строка Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие.
Инициирование ProcessAccountSid строка Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие.
Инициирование ProcessAccountUpn строка Имя пользователя (UPN) учетной записи, которая запускала процесс, отвечающий за событие.
ИнициированиеProcessCommandLine строка Командная строка, используемая для запуска процесса, инициирующего событие.
ИнициированиеProcessCreationTime дата/время Дата и время запуска процесса, инициированного событием.
ИмяФайлаЗапускаемогоПроцесса строка Имя процесса, инициируемого событием.
ИнициированиеProcessFileSize длинный Размер в байтах процесса (файла изображения), инициированного событием.
ИнициированиеProcessFolderPath строка Папка, содержащая процесс (файл изображения), инициируемый событием.
Инициирование идентификатора процесса длинный Идентификатор процесса (PID) процесса, инициирующего событие.
Инициирование уровня целостности процесса строка Уровень целостности процесса, инициирующего событие. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения для ресурсов.
ИнициированиеProcessMD5 строка Хэш MD5 процесса (файла изображения), инициированного событием.
ИнициацияПараметраРодительВремениСозданияProcess дата/время Дата и время начала родительского процесса, ответственного за событие.
ИнициированиеИмяФайлаРодительскогоПроцесса строка Имя родительского процесса, порождающего процесс, отвечающий за событие.
Инициирование ProcessParentId длинный Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие.
Инициализация ProcessRemoteSessionDeviceName строка Имя удаленного устройства, с которого был инициирован сеанс RDP процесса-инициатора.
Инициирование сеанса удалённого подключения ProcessRemoteSessionIP строка IP-адрес удаленного устройства, с которого был инициирован сеанс RDP инициируемого процесса.
Инициирование идентификатора сеанса процесса длинный Идентификатор сеанса Windows для процесса инициации.
ИнициированиеProcessSHA1 строка Хэш SHA-1 процесса (файла изображения), инициированного событием.
ИнициированиеПроцессаSHA256 строка Хэш SHA-256 процесса (файла изображения), инициированного событием. Обычно это поле не заполняется. При наличии используйте столбец SHA1.
Инициирование ProcessTokenElevation строка Тип токена, указывающий на наличие или отсутствие повышения привилегий в Контроле пользовательского доступа (UAC), применённого к процессу, инициировавшему событие.
ИнициированиеProcessUniqueId строка Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
ИнициированиеProcessVersionInfoCompanyName строка Имя компании из сведений о версии процесса (файла образа), ответственного за событие.
ИнициированиеProcessVersionInfoFileDescription строка Описание из сведений о версии процесса (файла изображения), ответственного за событие.
ИнициированиеProcessVersionInfoInternalFileName строка Имя внутреннего файла из сведений о версии процесса (файла образа), ответственного за событие.
ИнициированиеProcessVersionInfoOriginalFileName строка Исходное имя файла из сведений о версии процесса (файла образа), ответственного за событие.
ИнициированиеProcessVersionInfoProductName строка Имя продукта из сведений о версии процесса (файла изображения), ответственного за событие.
Инициирование ProcessVersionInfoProductVersion строка Версия продукта, взятая из сведений о версии процесса (файла образа), который отвечает за событие.
_ПодлежитУчету строка Указывает, является ли прием данных платным. Если _IsBillable false, прием не взимается с вашей учетной записи Azure.
ЯвляетсяЗапускомПроцессаУдаленнойСессии булевая переменная (bool) Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
IsLocalAdmin булевая переменная (bool) Логический индикатор того, является ли пользователь локальным администратором на компьютере.
Входной идентификатор длинный Идентификатор сеанса входа. Этот идентификатор уникален на одном компьютере только между перезапусками.
Тип входа строка Тип сеанса входа, в частности интерактивный, удаленный интерактивный (RDP), сетевой, пакетный и служебный.
MachineGroup строка Группа компьютеров. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
Протокол строка Протокол, используемый во время связи.
ИмяУдалённогоУстройства строка Имя устройства, выполняющего удаленную операцию на затронутом компьютере. В зависимости от сообщаемого события это имя может быть полным доменным именем (FQDN), именем NetBIOS или именем узла без сведений о домене.
Удаленный IP-адрес строка IP-адрес, к которому подключено подключение.
ТипУдаленногоIP строка Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast.
RemotePort INT TCP-порт на удаленном устройстве, к которому подключено подключение.
ReportId длинный Идентификатор события на основе повторяющегося счетчика. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
SourceSystem строка Тип агента, на который было собрано событие. Например, OpsManager для агента Windows Operations Manager или прямого подключения, Linux для всех агентов Linux, или Azure для Диагностика Azure
Идентификатор арендатора (TenantId) строка Идентификатор рабочей области Log Analytics
Время генерации дата/время Дата и время записи события агентом MDE в конечной точке.
Тип строка Имя таблицы.