Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица поведения Microsoft Sentinel. Содержит сведения о поведении, которое относится к выводу или анализу на основе одного или нескольких необработанных событий, которые могут предоставить аналитикам больше контекста в исследованиях.
Свойства таблицы
| Свойство | Ценность |
|---|---|
| Типы ресурсов | microsoft.securityinsights/securityinsights |
| Категории | Безопасность |
| Solutions | SecurityInsights |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | нет |
| Поддержка преобразования рабочей области DCR | нет |
| Поддержка API приема | нет |
| Примеры запросов | - |
Колонны
| колонна | Тип | Description |
|---|---|---|
| ИдентификаторОбъектаАккаунта | струна | Уникальный идентификатор учетной записи в идентификаторе Microsoft Entra. |
| AccountUpn | струна | Основное имя пользователя (UPN) учетной записи. |
| ТипДействия | струна | Тип поведения. |
| Дополнительные поля | струна | Дополнительная информация о сущности или событии. |
| AttackTechniques | струна | Методы MITRE ATT&CK, связанные с действием, активировав поведение. |
| BehaviorId | струна | Уникальный идентификатор поведения. |
| _BilledSize (Размер счета) | real | Размер записи в байтах |
| Категории | струна | Типы индикатора угроз или действия нарушения, определяемые поведением. |
| DataSources | струна | Продукты или службы, предоставляющие сведения о поведении. |
| Description | струна | Описание поведения. |
| DetectionSource | струна | Технология обнаружения или датчик, который идентифицировал важный компонент или действие. |
| DeviceId | струна | Уникальный идентификатор устройства в сервисе. |
| EndTime | datetime | Дата и время последнего действия, связанного с поведением. |
| Insights | струна | Аналитика, связанная с поведением. |
| _ПодлежитУчету | струна | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| _ResourceId (идентификатор ресурса) | струна | Уникальный идентификатор ресурса, с которым связана запись. |
| ServiceSource | струна | Продукт или служба, которые предоставили поведение. |
| Система источников | струна | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| StartTime | datetime | Дата и время первого действия, связанного с поведением. |
| _SubscriptionId (идентификатор подписки) | струна | Уникальный идентификатор подписки, с которой связана эта запись. |
| Идентификатор арендатора (TenantId) | струна | Идентификатор пространства работы Log Analytics |
| Время генерации | datetime | Дата и время создания записи. |
| Название | струна | Заголовок поведения. |
| Тип | струна | Название таблицы |