Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица поведения Microsoft Sentinel. Содержит сведения о сущностях (файлах, процессах, устройствах, пользователях и других), участвующих в поведении или наблюдении, включая обнаруженные угрозы.
Свойства таблицы
| Свойство | Ценность |
|---|---|
| Типы ресурсов | microsoft.securityinsights/securityinsights |
| Категории | Безопасность |
| Solutions | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | нет |
| Поддержка преобразования рабочей области DCR | нет |
| Поддержка API приема | нет |
| Примеры запросов | - |
Колонны
| колонна | Тип | Description |
|---|---|---|
| Домен учетной записи | струна | Домен учетной записи. |
| Название аккаунта | струна | Имя пользователя учетной записи. |
| ИдентификаторОбъектаАккаунта | струна | Уникальный идентификатор учетной записи в идентификаторе Microsoft Entra. |
| AccountSid (Идентификатор аккаунта) | струна | Идентификатор безопасности учетной записи. |
| AccountUpn | струна | Основное имя пользователя (UPN) учетной записи. |
| ТипДействия | струна | Тип поведения. |
| Дополнительные поля | струна | Дополнительная информация о сущности или событии. |
| Application | струна | Приложение, выполняющее записанное действие. |
| ApplicationId | инт | Уникальный идентификатор приложения. |
| BehaviorId | струна | Уникальный идентификатор поведения. |
| _BilledSize (Размер счета) | real | Размер записи в байтах |
| Категории | струна | Тип индикатора угрозы или действия нарушения, определяемого поведением. |
| CloudPlatform | струна | Облачная платформа, к которой принадлежит ресурс, может быть Azure, Amazon Web Services или Google Cloud Platform. |
| CloudResource | струна | Имя облачного ресурса. |
| CloudResourceId | струна | Уникальный идентификатор доступ к облачному ресурсу. |
| CloudResourceType | струна | Тип облачного ресурса. |
| CloudSubscriptionId | струна | Уникальный идентификатор подписки облачной службы. |
| DataSources | струна | Продукты или службы, предоставляющие сведения о поведении. |
| DetailedEntityRole | струна | Роль сущности в поведении. |
| DetectionSource | струна | Технология обнаружения или датчик, который идентифицировал важный компонент или действие. |
| DeviceId | струна | Уникальный идентификатор устройства в сервисе. |
| Название устройства | струна | Полное доменное имя (FQDN) устройства. |
| EmailClusterId | струна | Идентификатор группы аналогичных сообщений электронной почты, кластеризованных на основе эвристического анализа их содержимого. |
| EmailSubject | струна | Тема сообщения электронной почты. |
| EntityRole | струна | Указывает, влияет ли сущность или просто связана. |
| ТипСущности | струна | Тип объекта, например файла, процесса, устройства или пользователя. |
| Имя файла | струна | Имя файла, к которому применяется поведение. |
| Размер файла | long | Размер файла в байтах, к которому применяется поведение. |
| Путь к папке | струна | Папка, содержащая файл, к которому применяется поведение. |
| _ПодлежитУчету | струна | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| LocalIP | струна | IP-адрес, назначенный локальному компьютеру, используемому во время обмена данными. |
| NetworkMessageId | струна | Уникальный идентификатор электронной почты в формате UUID, созданном Office 365. |
| OAuthApplicationId | струна | Уникальный идентификатор стороннего приложения OAuth в формате UUID. |
| ProcessCommandLine | струна | Командная строка, использованная для создания нового процесса. |
| RegistryKey | струна | Раздел реестра, к которому применено записанное действие. |
| RegistryValueData | струна | Данные значения реестра, к которому применено записанное действие. |
| RegistryValueName | струна | Имя значения реестра, к которому применено записанное действие. |
| RemoteIP | струна | IP-адрес, к которому подключено подключение. |
| RemoteUrl | струна | URL-адрес или полное доменное имя (FQDN), к которому подключено подключение. |
| _ResourceId (идентификатор ресурса) | струна | Уникальный идентификатор ресурса, с которым связана запись. |
| ServiceSource | струна | Продукт или служба, определяющие поведение. |
| SHA1 | струна | SHA-256 файла, к которому применяется поведение. |
| SHA256 | струна | SHA-256 файла. Пусто, если EntityType не является "File" или "Process". |
| Система источников | струна | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| _SubscriptionId (идентификатор подписки) | струна | Уникальный идентификатор подписки, с которой связана эта запись. |
| Идентификатор арендатора (TenantId) | струна | Идентификатор пространства работы Log Analytics |
| ThreatFamily | струна | Семейство вредоносных программ, в соответствии с которым был классифицирован подозрительный или вредоносный файл или процесс. |
| Время генерации | datetime | Дата и время создания записи. |
| Тип | струна | Название таблицы |