Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
таблица Microsoft Defender для конечных точек (MDE) для событий сбоя и реагирования.
Свойства таблицы
| Атрибут | Ценность |
|---|---|
| Типы ресурсов | - |
| Categories | Безопасность |
| Solutions | SecurityInsights |
| Базовая поддержка таблиц | Yes |
| Поддержка вспомогательных и лейк-таблиц | Yes |
| Поддержка преобразования рабочей области DCR | Yes |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Columns
| колонна | Тип | Description |
|---|---|---|
| ТипДействия | string | Тип предпринятых действий по нарушению |
| Протокол аутентификации | string | Протокол проверки подлинности, который скомпрометированный пользователь использовал для входа |
| _BilledSize | real | Размер записи в байтах |
| СкомпрометированныйAccountCount | int | Количество скомпрометированных учетных записей, входящих в политику |
| Источник данных | string | Продукты или службы, предоставляемые сведениями о событии |
| DeviceId | string | Уникальный идентификатор устройства, сообщающего о событии |
| DeviceName | string | Имя устройства, сообщающего о событии |
| Имя домена | string | Доменное имя устройства, сообщающее о событии, присоединено к |
| FileName | string | Имя файла, к которому злоумышленник пытался получить доступ |
| ИмяФайлаЗапускаемогоПроцесса | string | Имя процесса, активировав действие блока |
| ИдентификаторЗапускаемогоПроцесса | int | Идентификатор процесса (PID) процесса, активировав это действие блокировки |
| InterfaceFriendlyName | string | Понятное имя интерфейса, представленного UUID интерфейса |
| InterfaceUuid | string | Уникальный идентификатор (UUID) для интерфейса RPC, к которому злоумышленник пытался получить доступ |
| IP-адрес | string | IP-адрес, к которому злоумышленник пытался получить доступ |
| _IsBillable | string | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| IsPolicyOn | bool | Указывает текущее состояние политики на устройстве во время события сбоя |
| Идентификатор входа | long | Идентификатор сеанса входа |
| Тип входа в систему | string | Тип сеанса входа, попытался пользователь |
| MachineGroup | string | Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру. |
| PolicyHash | string | Уникальный хэш политики |
| PolicyId | string | Уникальный идентификатор политики |
| Название политики | string | Имя политики |
| PolicyVersion | string | Версия политики |
| Порт | string | Порт, к которому злоумышленник пытался получить доступ |
| ReportId | string | Уникальный идентификатор события. |
| Тип отчета | string | Характер и уровень влияния сообщаемого события |
| Услуга | string | Имя службы, на который злоумышленник попытался использовать |
| ID сессии | long | Уникальный номер, назначенный пользователю сервером веб-сайта на время посещения или сеанса |
| ShareName | string | Имя расположения общей папки, к которому злоумышленник пытался получить доступ |
| SourceDeviceId | string | Уникальный идентификатор устройства, с которого произошла атака |
| SourceDeviceName | string | Имя узла устройства, с которого произошла атака |
| SourceDomainName | string | Доменное имя устройства, с которого произошла атака |
| IP-адрес источника | string | IP-адрес, из которого произошел обмен данными злоумышленника |
| SourcePort | int | Порт, из которого исходил обмен данными злоумышленника |
| SourceSystem | string | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| SourceUserDomainName | string | Доменное имя учетной записи, выполняющей вредоносные действия. |
| SourceUserName | string | Имя пользователя учетной записи, выполняющей вредоносные действия. |
| SourceUserSid | string | Идентификатор безопасности учетной записи, выполняющей вредоносные действия. |
| TargetDeviceId | string | Уникальный идентификатор устройства, на которое было совершено нападение |
| ИмяЦелевогоУстройства | string | Имя устройства, на которое было совершено нападение |
| ИмяЦелевогоДомена | string | Доменное имя устройства, на которое было совершено нападение |
| TenantId | string | Идентификатор пространства работы Log Analytics |
| TimeGenerated | datetime | Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке. |
| Тип | string | Название таблицы |