Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта таблица является частью Microsoft Defender для конечных точек и Azure Sentinel. Эта таблица содержит события входа и другие события проверки подлинности.
Атрибуты таблицы
| Атрибут | Значение |
|---|---|
| Типы ресурсов | - |
| Категории | Безопасность |
| Решения | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Столбцы
| Столбец | Тип | Описание |
|---|---|---|
| Домен учетной записи | строка | Домен учетной записи. |
| Имя учетной записи | строка | Имя пользователя учетной записи. |
| AccountSid (Идентификатор аккаунта) | строка | Идентификатор безопасности учетной записи. |
| Тип действия | строка | Тип действия, активировав событие. |
| ДополнительныеПоля | динамичный | Дополнительные сведения о сущности или событии. |
| ИдентификаторКонтейнераAppGuard | строка | Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции действий браузера. |
| _BilledSize (Размер счета) | настоящий | Размер записи в байтах |
| DeviceId | строка | Уникальный идентификатор устройства в службе. |
| Имя устройства | строка | Полное доменное имя устройства (FQDN). |
| ПричинаНеудачи | строка | Сведения о том, почему записанное действие завершилось сбоем. |
| ИнициированиеProcessAccountDomain | строка | Домен учетной записи, выполняющей процесс, отвечающий за событие. |
| ИнициированиеProcessAccountName | строка | Имя пользователя учетной записи, которая выполнила процесс, отвечающий за событие. |
| ИнициированиеProcessAccountObjectId | строка | Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие. |
| Инициирование ProcessAccountSid | строка | Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие. |
| Инициирование ProcessAccountUpn | строка | Имя пользователя (UPN) учетной записи, которая запускала процесс, отвечающий за событие. |
| ИнициированиеProcessCommandLine | строка | Командная строка, используемая для запуска процесса, инициирующего событие. |
| ИнициированиеProcessCreationTime | дата/время | Дата и время запуска процесса, инициированного событием. |
| ИмяФайлаЗапускаемогоПроцесса | строка | Имя процесса, инициируемого событием. |
| ИнициированиеProcessFileSize | длинный | Размер в байтах процесса (файла изображения), инициированного событием. |
| ИнициированиеProcessFolderPath | строка | Папка, содержащая процесс (файл изображения), инициируемый событием. |
| Инициирование идентификатора процесса | длинный | Идентификатор процесса (PID) процесса, инициирующего событие. |
| Инициирование уровня целостности процесса | строка | Уровень целостности процесса, инициирующего событие. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения для ресурсов. |
| ИнициированиеProcessMD5 | строка | Хэш MD5 процесса (файла изображения), инициированного событием. |
| ИнициацияПараметраРодительВремениСозданияProcess | дата/время | Дата и время начала родительского процесса, ответственного за событие. |
| ИнициированиеИмяФайлаРодительскогоПроцесса | строка | Имя родительского процесса, порождающего процесс, отвечающий за событие. |
| Инициирование ProcessParentId | длинный | Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие. |
| Инициализация ProcessRemoteSessionDeviceName | строка | Имя удаленного устройства, с которого был инициирован сеанс RDP процесса-инициатора. |
| Инициирование сеанса удалённого подключения ProcessRemoteSessionIP | строка | IP-адрес удаленного устройства, с которого был инициирован сеанс RDP инициируемого процесса. |
| Инициирование идентификатора сеанса процесса | длинный | Идентификатор сеанса Windows для процесса инициации. |
| ИнициированиеProcessSHA1 | строка | Хэш SHA-1 процесса (файла изображения), инициированного событием. |
| ИнициированиеПроцессаSHA256 | строка | Хэш SHA-256 процесса (файла изображения), инициированного событием. Обычно это поле не заполняется. При наличии используйте столбец SHA1. |
| Инициирование ProcessTokenElevation | строка | Тип токена, указывающий на наличие или отсутствие повышения привилегий в Контроле пользовательского доступа (UAC), применённого к процессу, инициировавшему событие. |
| ИнициированиеProcessUniqueId | строка | Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows. |
| ИнициированиеProcessVersionInfoCompanyName | строка | Имя компании из сведений о версии процесса (файла образа), ответственного за событие. |
| ИнициированиеProcessVersionInfoFileDescription | строка | Описание из сведений о версии процесса (файла изображения), ответственного за событие. |
| ИнициированиеProcessVersionInfoInternalFileName | строка | Имя внутреннего файла из сведений о версии процесса (файла образа), ответственного за событие. |
| ИнициированиеProcessVersionInfoOriginalFileName | строка | Исходное имя файла из сведений о версии процесса (файла образа), ответственного за событие. |
| ИнициированиеProcessVersionInfoProductName | строка | Имя продукта из сведений о версии процесса (файла изображения), ответственного за событие. |
| Инициирование ProcessVersionInfoProductVersion | строка | Версия продукта, взятая из сведений о версии процесса (файла образа), который отвечает за событие. |
| _ПодлежитУчету | строка | Указывает, является ли прием данных платным. Если _IsBillable false, прием не взимается с вашей учетной записи Azure. |
| ЯвляетсяЗапускомПроцессаУдаленнойСессии | булевая переменная (bool) | Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false). |
| IsLocalAdmin | булевая переменная (bool) | Логический индикатор того, является ли пользователь локальным администратором на компьютере. |
| Входной идентификатор | длинный | Идентификатор сеанса входа. Этот идентификатор уникален на одном компьютере только между перезапусками. |
| Тип входа | строка | Тип сеанса входа, в частности интерактивный, удаленный интерактивный (RDP), сетевой, пакетный и служебный. |
| MachineGroup | строка | Группа компьютеров. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру. |
| Протокол | строка | Протокол, используемый во время связи. |
| ИмяУдалённогоУстройства | строка | Имя устройства, выполняющего удаленную операцию на затронутом компьютере. В зависимости от сообщаемого события это имя может быть полным доменным именем (FQDN), именем NetBIOS или именем узла без сведений о домене. |
| Удаленный IP-адрес | строка | IP-адрес, к которому подключено подключение. |
| ТипУдаленногоIP | строка | Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast. |
| RemotePort | INT | TCP-порт на удаленном устройстве, к которому подключено подключение. |
| ReportId | длинный | Идентификатор события на основе повторяющегося счетчика. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime. |
| SourceSystem | строка | Тип агента, на который было собрано событие. Например, OpsManager для агента Windows Operations Manager или прямого подключения, Linux для всех агентов Linux, или Azure для Диагностика Azure |
| Идентификатор арендатора (TenantId) | строка | Идентификатор рабочей области Log Analytics |
| Время генерации | дата/время | Дата и время записи события агентом MDE в конечной точке. |
| Тип | строка | Имя таблицы. |