Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
таблица сетевых событий устройства Microsoft Защитник для конечных точек (MDE). Эта таблица содержит сведения о сетевых подключениях и связанных событиях, инициированных процессами, выполняемыми в конечной точке.
Атрибуты таблицы
| Атрибут | Значение |
|---|---|
| Типы ресурсов | - |
| Категории | Безопасность |
| Решения | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Столбцы
| Колонка | Тип | Описание |
|---|---|---|
| Тип действия | строка | Тип действия, активировав событие. |
| Дополнительные поля | динамичный | Дополнительные сведения о сущности или событии. |
| ИдентификаторКонтейнераAppGuard | строка | Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции действий браузера. |
| _BilledSize (Размер счета) | реальный | Размер записи в байтах |
| DeviceId | строка | Уникальный идентификатор устройства в службе. |
| Название устройства | строка | Полное доменное имя устройства (FQDN). |
| ИнициированиеПроцессАккаунтДомен | строка | Домен учетной записи, выполняющей процесс инициации. |
| Инициирование имени учетной записи процесса | строка | Имя пользователя учетной записи, которая запустила процесс инициации. |
| Инициирование ProcessAccountObjectId | строка | Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс инициации. |
| Инициализация ProcessAccountSid | строка | Идентификатор безопасности учетной записи, выполняющей процесс инициации. |
| Инициирование учетной записи процесса Upn | строка | Имя субъекта-пользователя (UPN) учетной записи, запустившей инициирующий процесс. |
| ИнициированиеProcessCommandLine | строка | Командная строка, используемая для запуска процесса инициации. |
| ВремяСозданияПроцессаИнициации | дата и время | Дата и время запуска процесса, инициированного событием. |
| ЗапускProcessFileName | строка | Имя инициирующего процесса. |
| ИнициированиеРазмерФайлаПроцесса | длинный | Размер файла (байтов), выполняющего процесс, отвечающий за событие. |
| ИнициированиеProcessFolderPath | строка | Папка, содержащая процесс инициации (файл изображения). |
| Идентификатор процесса инициализации | длинный | Идентификатор процесса (PID) инициирующего процесса. |
| УровеньЦелостностиПроцессаИнициализации | строка | Уровень целостности процесса инициации. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы. |
| ИнициированиеПроцессаMD5 | строка | Хэш MD5 процесса инициирования (файл изображения). |
| ВремяСозданияРодительскогоПроцессаИнициации | дата и время | Дата и время запуска родительского процесса, который отвечает за событие. |
| ИнициированиеИмяФайлаРодительскогоПроцесса | строка | Имя родительского процесса, который породил инициирующий процесс. |
| Инициирование идентификатора родительского процесса | длинный | Идентификатор процесса (PID) родительского процесса, который создал инициирующий процесс. |
| ИнициированиеПроцессаУдаленнойСессииИмяУстройства | строка | Имя устройства удаленного устройства, с которого был инициирован сеанс RDP инициирующего процесса. |
| Инициирование ProcessRemoteSessionIP | строка | IP-адрес удаленного устройства, с которого был инициирован сеанс RDP инициируемого процесса. |
| ИнициализацияIdСеансаПроцесса | длинный | Идентификатор сеанса Windows для процесса инициации. |
| Инициирование процесса SHA1 | строка | Хэш SHA-1 процесса инициации (файл изображения). |
| Запуск ProcessSHA256 | строка | Хэш SHA-256 процесса инициации (файл изображения). В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1. |
| Инициирование повышения токена процесса | строка | Тип токена, указывающий на наличие или отсутствие повышения привилегий Контроля учетных записей пользователей (UAC), примененного к инициирующему процессу. |
| ИнициированиеProcessUniqueId | строка | Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows. |
| Инициализация ProcessVersionInfoCompanyName | строка | Имя компании в сведениях о версии (файл образа), ответственное за событие. |
| Инициализация ProcessVersionInfoFileDescription | строка | Описание в сведениях о версии (файле образа), ответственном за событие. |
| Инициация "ProcessVersionInfoInternalFileName" | строка | Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие. |
| ИнициированиеИнформацияОВерсииПроцессаИсходноеИмяФайла | строка | Исходное имя файла в сведениях о версии (файл образа), ответственное за событие. |
| ИнициированиеИнформацияОВерсииПроцессаНазваниеПродукта | строка | Имя продукта в сведениях о версии (файл изображения), ответственное за событие. |
| Инициирование ProcessVersionInfoProductVersion | строка | Версия продукта в сведениях о версии (файл образа), связанная с событием. |
| _ЯвляетсяОплачиваемым | строка | Указывает, подлежит ли прием данных оплате. Если _IsBillable false, обработка данных не взимается с вашей учетной записи Azure. |
| НачинаетсяПроцессУдалённойСессии | булевая переменная (bool) | Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false). |
| Локальный IP-адрес | строка | IP-адрес, назначенный локальному компьютеру, используемому во время обмена данными. |
| Тип локального IP | строка | Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast. |
| Локальный порт | INT | TCP-порт на локальном компьютере, используемом во время обмена данными. |
| MachineGroup | строка | Группа компьютеров. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру. |
| Протокол | строка | Используется IP-протокол, будь то TCP или UDP. |
| Удаленный IP-адрес | строка | IP-адрес, к которому подключено подключение. |
| ТипУдаленногоIP | строка | Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast. |
| RemotePort | INT | TCP-порт на удаленном устройстве, к которому устанавливалось подключение. |
| RemoteUrl | строка | URL-адрес или полное доменное имя (FQDN), к которому выполнялось подключение. |
| ReportId | длинный | Идентификатор события на основе повторяющегося счетчика. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime. |
| SourceSystem | строка | Тип агента, собравшего событие. Например, OpsManager для агента Windows прямого подключения или Operations Manager, Linux для всех агентов Linux, или Azure для Диагностики Azure. |
| Идентификатор арендатора | строка | Идентификатор рабочей области Log Analytics |
| Время генерации | дата и время | Дата и время записи события агентом MDE в конечной точке. |
| Тип | строка | Имя таблицы. |