ПрерываниеAndResponseEvents

таблица Microsoft Defender для конечных точек (MDE) для событий сбоя и реагирования.

Свойства таблицы

Атрибут Ценность
Типы ресурсов -
Categories Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Yes
Поддержка вспомогательных и лейк-таблиц Yes
Поддержка преобразования рабочей области DCR Yes
Поддержка API приема Нет
Примеры запросов -

Columns

колонна Тип Description
ТипДействия string Тип предпринятых действий по нарушению
Протокол аутентификации string Протокол проверки подлинности, который скомпрометированный пользователь использовал для входа
_BilledSize real Размер записи в байтах
СкомпрометированныйAccountCount int Количество скомпрометированных учетных записей, входящих в политику
Источник данных string Продукты или службы, предоставляемые сведениями о событии
DeviceId string Уникальный идентификатор устройства, сообщающего о событии
DeviceName string Имя устройства, сообщающего о событии
Имя домена string Доменное имя устройства, сообщающее о событии, присоединено к
FileName string Имя файла, к которому злоумышленник пытался получить доступ
ИмяФайлаЗапускаемогоПроцесса string Имя процесса, активировав действие блока
ИдентификаторЗапускаемогоПроцесса int Идентификатор процесса (PID) процесса, активировав это действие блокировки
InterfaceFriendlyName string Понятное имя интерфейса, представленного UUID интерфейса
InterfaceUuid string Уникальный идентификатор (UUID) для интерфейса RPC, к которому злоумышленник пытался получить доступ
IP-адрес string IP-адрес, к которому злоумышленник пытался получить доступ
_IsBillable string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
IsPolicyOn bool Указывает текущее состояние политики на устройстве во время события сбоя
Идентификатор входа long Идентификатор сеанса входа
Тип входа в систему string Тип сеанса входа, попытался пользователь
MachineGroup string Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
PolicyHash string Уникальный хэш политики
PolicyId string Уникальный идентификатор политики
Название политики string Имя политики
PolicyVersion string Версия политики
Порт string Порт, к которому злоумышленник пытался получить доступ
ReportId string Уникальный идентификатор события.
Тип отчета string Характер и уровень влияния сообщаемого события
Услуга string Имя службы, на который злоумышленник попытался использовать
ID сессии long Уникальный номер, назначенный пользователю сервером веб-сайта на время посещения или сеанса
ShareName string Имя расположения общей папки, к которому злоумышленник пытался получить доступ
SourceDeviceId string Уникальный идентификатор устройства, с которого произошла атака
SourceDeviceName string Имя узла устройства, с которого произошла атака
SourceDomainName string Доменное имя устройства, с которого произошла атака
IP-адрес источника string IP-адрес, из которого произошел обмен данными злоумышленника
SourcePort int Порт, из которого исходил обмен данными злоумышленника
SourceSystem string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
SourceUserDomainName string Доменное имя учетной записи, выполняющей вредоносные действия.
SourceUserName string Имя пользователя учетной записи, выполняющей вредоносные действия.
SourceUserSid string Идентификатор безопасности учетной записи, выполняющей вредоносные действия.
TargetDeviceId string Уникальный идентификатор устройства, на которое было совершено нападение
ИмяЦелевогоУстройства string Имя устройства, на которое было совершено нападение
ИмяЦелевогоДомена string Доменное имя устройства, на которое было совершено нападение
TenantId string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке.
Тип string Название таблицы