SentinelBehaviorInfo

Таблица поведения Microsoft Sentinel. Содержит сведения о поведении, которое относится к выводу или анализу на основе одного или нескольких необработанных событий, которые могут предоставить аналитикам больше контекста в исследованиях.

Свойства таблицы

Свойство Ценность
Типы ресурсов microsoft.securityinsights/securityinsights
Категории Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц нет
Поддержка преобразования рабочей области DCR нет
Поддержка API приема нет
Примеры запросов -

Колонны

колонна Тип Description
ИдентификаторОбъектаАккаунта струна Уникальный идентификатор учетной записи в идентификаторе Microsoft Entra.
AccountUpn струна Основное имя пользователя (UPN) учетной записи.
ТипДействия струна Тип поведения.
Дополнительные поля струна Дополнительная информация о сущности или событии.
AttackTechniques струна Методы MITRE ATT&CK, связанные с действием, активировав поведение.
BehaviorId струна Уникальный идентификатор поведения.
_BilledSize (Размер счета) real Размер записи в байтах
Категории струна Типы индикатора угроз или действия нарушения, определяемые поведением.
DataSources струна Продукты или службы, предоставляющие сведения о поведении.
Description струна Описание поведения.
DetectionSource струна Технология обнаружения или датчик, который идентифицировал важный компонент или действие.
DeviceId струна Уникальный идентификатор устройства в сервисе.
EndTime datetime Дата и время последнего действия, связанного с поведением.
Insights струна Аналитика, связанная с поведением.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
_ResourceId (идентификатор ресурса) струна Уникальный идентификатор ресурса, с которым связана запись.
ServiceSource струна Продукт или служба, которые предоставили поведение.
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
StartTime datetime Дата и время первого действия, связанного с поведением.
_SubscriptionId (идентификатор подписки) струна Уникальный идентификатор подписки, с которой связана эта запись.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации datetime Дата и время создания записи.
Название струна Заголовок поведения.
Тип струна Название таблицы