MessageEvents

В этой таблице показаны сведения о сообщениях по Microsoft Defender для Office 365.

Свойства таблицы

Атрибут Ценность
Типы ресурсов -
Категории Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Yes
Поддержка вспомогательных и лейк-таблиц Yes
Поддержка преобразования рабочей области DCR Yes
Поддержка API приема Нет
Примеры запросов -

Columns

Column Тип Описание
_BilledSize (Размер счета) real Размер записи в байтах
Уровень уверенности dynamic Список уровней достоверности для каждого идентифицированного типа угрозы
DeliveryAction string Действие доставки сообщения: доставлено, заблокировано
Место доставки string Расположение сообщения на момент доставки
Методы обнаружения dynamic Методы, используемые для обнаружения вредоносных программ, фишинга или других угроз, обнаруженных в сообщении
ИдентификаторГруппы string Идентификатор команды или группы, в которую было отправлено сообщение
Имя группы string Имя команды или группы, в которую было отправлено сообщение
_ПодлежитУчету string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
IsExternalThread bool Указывает, есть ли внешние получатели в потоке (1) или нет (0)
IsOwnedThread bool Логическое значение, указывающее, принадлежит ли сообщение вашей организации (можно исправить только сообщения, принадлежащие вашей организации).
LastEditedTime string Дата и время последнего изменения сообщения
MessageFormatSubtype string Подтип формата сообщения, например HTML
MessageFormatType string Тип формата сообщения; возможные значения: RichText, Text
ИдентификаторСообщения string Идентификатор сообщения (неуникальный)
MessageSubject string Тема сообщения, если она существует
MessageSubtype string Подтип сообщения
ТипСообщения string Тип сообщения
MessageVersion string Номер версии сообщения
ParentMessageId string Идентификатор сообщения, на которое текущее сообщение было ответом. В противном случае это то же самое, что и MessageId.
RecipientDetails dynamic Массив данных получателя (RecipientSmtpAddress, RecipientDisplayName, RecipientType, RecipientObjectId)
ReportId string Уникальный идентификатор события
Подсказка по безопасности string Советы по безопасности, добавленные в сообщение, если таковые имеются
Отображаемое имя отправителя string Имя отправителя, отображаемое в адресной книге, обычно это сочетание имени, среднего инициала и фамилии или фамилии
SenderEmailAddress string Email адрес отправителя
SenderObjectId (ИдентификаторОбъектаОтправителя) string Уникальный идентификатор учетной записи отправителя
SenderType string Тип пользователя, отправляющего сообщение, например User, Group, Anonymous
Система источников string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Тема string Тема сообщения
TeamsMessageId string Уникальный идентификатор сообщения, созданный Microsoft 365
Идентификатор арендатора (TenantId) string Идентификатор пространства работы Log Analytics
ThreadId string Идентификатор канала или потока чата, частью в который входит сообщение
ThreadName (имя потока) string Имя потока, в который входит сообщение
ThreadSubType string Указывает тип канала, возможные значения: None, PrivateChannel
ThreadType string Тип потока, в который входит сообщение
Типы угроз string Вердикт из стека фильтрации о том, содержит ли сообщение вредоносные программы, фишинг или другие угрозы
TimeGenerated datetime Дата и время (UTC) при создании записи.
Тип string Название таблицы