MDCDetectionProcessV2Events

Обработка событий K8s. Эта таблица собрана командой по обнаружению в MDC.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Колонны

колонна Тип Описание
ДополнительныеДанные динамический Дополнительные метаданные о событии контейнера.
AgentId струна Идентификатор агента мониторинга, отслеживающего контейнер.
Auid струна Идентификатор пользователя аудита, связанный с контейнерным процессом.
_BilledSize (Размер счета) настоящий Размер записи в байтах
Cmdline струна Инструкция командной строки, которая запустила контейнер.
Комм. струна Имя выполняемой команды.
Компьютер струна Имя узла, на котором выполняется контейнерный модуль.
ИдентификаторКонтейнера струна Уникальный идентификатор запущенного контейнера.
ИмяКонтейнера струна Имя контейнера.
Cwd струна Текущий рабочий каталог процесса контейнера.
дайджест струна Дайджест образа контейнера по SHA-256.
DriftAction струна Указывает, были ли изменения в файлах контейнера.
Exe струна Путь к исполняемому файлу, выполняемому внутри контейнера.
Джид струна Идентификатор группы, в которой выполняется процесс.
Группа струна Имя группы, связанное с процессом.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
Memfd булевая переменная (bool) Указывает, имеет ли контейнер возможность исполнения через дескриптор файла памяти (memfd).
Пространство имен струна Пространство имен, в котором развертывается модуль pod Kubernetes.
Pid струна Идентификатор процесса контейнерного приложения.
Pname струна Имя родительского процесса контейнерного приложения.
PodLabels динамический Метки, связанные с pod Kubernetes.
ПодИмя струна Имя модуля pod Kubernetes.
Ppid струна Родительский идентификатор процесса контейнерного приложения.
Репозиторий струна Репозиторий образов контейнера.
Ses струна Идентификатор сеанса процесса контейнера.
SourceSystem струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Успех струна Указывает, успешно ли выполнено выполнение команды.
Тег струна Тег образа контейнера.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации дата/время Метка времени, когда событие было записано в UTC.
Тип струна Название таблицы
Идентификатор пользователя струна Идентификатор пользователя, в котором выполняется процесс.
Верхний уровень булевая переменная (bool) Указывает, использует ли образ контейнера верхний слой в файловой системе наложения.
Пользователь струна Имя пользователя, запускающего процесс внутри контейнера.