События сети устройства

таблица сетевых событий устройства Microsoft Защитник для конечных точек (MDE). Эта таблица содержит сведения о сетевых подключениях и связанных событиях, инициированных процессами, выполняемыми в конечной точке.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов -
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Столбцы

Колонка Тип Описание
Тип действия строка Тип действия, активировав событие.
Дополнительные поля динамичный Дополнительные сведения о сущности или событии.
ИдентификаторКонтейнераAppGuard строка Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции действий браузера.
_BilledSize (Размер счета) реальный Размер записи в байтах
DeviceId строка Уникальный идентификатор устройства в службе.
Название устройства строка Полное доменное имя устройства (FQDN).
ИнициированиеПроцессАккаунтДомен строка Домен учетной записи, выполняющей процесс инициации.
Инициирование имени учетной записи процесса строка Имя пользователя учетной записи, которая запустила процесс инициации.
Инициирование ProcessAccountObjectId строка Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс инициации.
Инициализация ProcessAccountSid строка Идентификатор безопасности учетной записи, выполняющей процесс инициации.
Инициирование учетной записи процесса Upn строка Имя субъекта-пользователя (UPN) учетной записи, запустившей инициирующий процесс.
ИнициированиеProcessCommandLine строка Командная строка, используемая для запуска процесса инициации.
ВремяСозданияПроцессаИнициации дата и время Дата и время запуска процесса, инициированного событием.
ЗапускProcessFileName строка Имя инициирующего процесса.
ИнициированиеРазмерФайлаПроцесса длинный Размер файла (байтов), выполняющего процесс, отвечающий за событие.
ИнициированиеProcessFolderPath строка Папка, содержащая процесс инициации (файл изображения).
Идентификатор процесса инициализации длинный Идентификатор процесса (PID) инициирующего процесса.
УровеньЦелостностиПроцессаИнициализации строка Уровень целостности процесса инициации. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы.
ИнициированиеПроцессаMD5 строка Хэш MD5 процесса инициирования (файл изображения).
ВремяСозданияРодительскогоПроцессаИнициации дата и время Дата и время запуска родительского процесса, который отвечает за событие.
ИнициированиеИмяФайлаРодительскогоПроцесса строка Имя родительского процесса, который породил инициирующий процесс.
Инициирование идентификатора родительского процесса длинный Идентификатор процесса (PID) родительского процесса, который создал инициирующий процесс.
ИнициированиеПроцессаУдаленнойСессииИмяУстройства строка Имя устройства удаленного устройства, с которого был инициирован сеанс RDP инициирующего процесса.
Инициирование ProcessRemoteSessionIP строка IP-адрес удаленного устройства, с которого был инициирован сеанс RDP инициируемого процесса.
ИнициализацияIdСеансаПроцесса длинный Идентификатор сеанса Windows для процесса инициации.
Инициирование процесса SHA1 строка Хэш SHA-1 процесса инициации (файл изображения).
Запуск ProcessSHA256 строка Хэш SHA-256 процесса инициации (файл изображения). В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1.
Инициирование повышения токена процесса строка Тип токена, указывающий на наличие или отсутствие повышения привилегий Контроля учетных записей пользователей (UAC), примененного к инициирующему процессу.
ИнициированиеProcessUniqueId строка Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
Инициализация ProcessVersionInfoCompanyName строка Имя компании в сведениях о версии (файл образа), ответственное за событие.
Инициализация ProcessVersionInfoFileDescription строка Описание в сведениях о версии (файле образа), ответственном за событие.
Инициация "ProcessVersionInfoInternalFileName" строка Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие.
ИнициированиеИнформацияОВерсииПроцессаИсходноеИмяФайла строка Исходное имя файла в сведениях о версии (файл образа), ответственное за событие.
ИнициированиеИнформацияОВерсииПроцессаНазваниеПродукта строка Имя продукта в сведениях о версии (файл изображения), ответственное за событие.
Инициирование ProcessVersionInfoProductVersion строка Версия продукта в сведениях о версии (файл образа), связанная с событием.
_ЯвляетсяОплачиваемым строка Указывает, подлежит ли прием данных оплате. Если _IsBillable false, обработка данных не взимается с вашей учетной записи Azure.
НачинаетсяПроцессУдалённойСессии булевая переменная (bool) Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
Локальный IP-адрес строка IP-адрес, назначенный локальному компьютеру, используемому во время обмена данными.
Тип локального IP строка Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast.
Локальный порт INT TCP-порт на локальном компьютере, используемом во время обмена данными.
MachineGroup строка Группа компьютеров. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
Протокол строка Используется IP-протокол, будь то TCP или UDP.
Удаленный IP-адрес строка IP-адрес, к которому подключено подключение.
ТипУдаленногоIP строка Тип IP-адреса, например Public, Private, Reserved, Loopback, Teredo, FourToSixMapping и Broadcast.
RemotePort INT TCP-порт на удаленном устройстве, к которому устанавливалось подключение.
RemoteUrl строка URL-адрес или полное доменное имя (FQDN), к которому выполнялось подключение.
ReportId длинный Идентификатор события на основе повторяющегося счетчика. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
SourceSystem строка Тип агента, собравшего событие. Например, OpsManager для агента Windows прямого подключения или Operations Manager, Linux для всех агентов Linux, или Azure для Диагностики Azure.
Идентификатор арендатора строка Идентификатор рабочей области Log Analytics
Время генерации дата и время Дата и время записи события агентом MDE в конечной точке.
Тип строка Имя таблицы.