SentinelBehaviorEntities

Таблица поведения Microsoft Sentinel. Содержит сведения о сущностях (файлах, процессах, устройствах, пользователях и других), участвующих в поведении или наблюдении, включая обнаруженные угрозы.

Свойства таблицы

Свойство Ценность
Типы ресурсов microsoft.securityinsights/securityinsights
Категории Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц нет
Поддержка преобразования рабочей области DCR нет
Поддержка API приема нет
Примеры запросов -

Колонны

колонна Тип Description
Домен учетной записи струна Домен учетной записи.
Название аккаунта струна Имя пользователя учетной записи.
ИдентификаторОбъектаАккаунта струна Уникальный идентификатор учетной записи в идентификаторе Microsoft Entra.
AccountSid (Идентификатор аккаунта) струна Идентификатор безопасности учетной записи.
AccountUpn струна Основное имя пользователя (UPN) учетной записи.
ТипДействия струна Тип поведения.
Дополнительные поля струна Дополнительная информация о сущности или событии.
Application струна Приложение, выполняющее записанное действие.
ApplicationId инт Уникальный идентификатор приложения.
BehaviorId струна Уникальный идентификатор поведения.
_BilledSize (Размер счета) real Размер записи в байтах
Категории струна Тип индикатора угрозы или действия нарушения, определяемого поведением.
CloudPlatform струна Облачная платформа, к которой принадлежит ресурс, может быть Azure, Amazon Web Services или Google Cloud Platform.
CloudResource струна Имя облачного ресурса.
CloudResourceId струна Уникальный идентификатор доступ к облачному ресурсу.
CloudResourceType струна Тип облачного ресурса.
CloudSubscriptionId струна Уникальный идентификатор подписки облачной службы.
DataSources струна Продукты или службы, предоставляющие сведения о поведении.
DetailedEntityRole струна Роль сущности в поведении.
DetectionSource струна Технология обнаружения или датчик, который идентифицировал важный компонент или действие.
DeviceId струна Уникальный идентификатор устройства в сервисе.
Название устройства струна Полное доменное имя (FQDN) устройства.
EmailClusterId струна Идентификатор группы аналогичных сообщений электронной почты, кластеризованных на основе эвристического анализа их содержимого.
EmailSubject струна Тема сообщения электронной почты.
EntityRole струна Указывает, влияет ли сущность или просто связана.
ТипСущности струна Тип объекта, например файла, процесса, устройства или пользователя.
Имя файла струна Имя файла, к которому применяется поведение.
Размер файла long Размер файла в байтах, к которому применяется поведение.
Путь к папке струна Папка, содержащая файл, к которому применяется поведение.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
LocalIP струна IP-адрес, назначенный локальному компьютеру, используемому во время обмена данными.
NetworkMessageId струна Уникальный идентификатор электронной почты в формате UUID, созданном Office 365.
OAuthApplicationId струна Уникальный идентификатор стороннего приложения OAuth в формате UUID.
ProcessCommandLine струна Командная строка, использованная для создания нового процесса.
RegistryKey струна Раздел реестра, к которому применено записанное действие.
RegistryValueData струна Данные значения реестра, к которому применено записанное действие.
RegistryValueName струна Имя значения реестра, к которому применено записанное действие.
RemoteIP струна IP-адрес, к которому подключено подключение.
RemoteUrl струна URL-адрес или полное доменное имя (FQDN), к которому подключено подключение.
_ResourceId (идентификатор ресурса) струна Уникальный идентификатор ресурса, с которым связана запись.
ServiceSource струна Продукт или служба, определяющие поведение.
SHA1 струна SHA-256 файла, к которому применяется поведение.
SHA256 струна SHA-256 файла. Пусто, если EntityType не является "File" или "Process".
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
_SubscriptionId (идентификатор подписки) струна Уникальный идентификатор подписки, с которой связана эта запись.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
ThreatFamily струна Семейство вредоносных программ, в соответствии с которым был классифицирован подозрительный или вредоносный файл или процесс.
Время генерации datetime Дата и время создания записи.
Тип струна Название таблицы