Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица CloudStorageAggregatedEvents в схеме расширенной охоты содержит сведения о действиях хранения и связанных событиях. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.
Важно!
Некоторые сведения относятся к предварительно выпущенной продукции, которая может быть существенно изменена до его коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.
Эта расширенная таблица охоты заполняется записями из Microsoft Defender для облака. Если в вашей организации нет Microsoft Defender для облака, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о предварительных требованиях для интеграции Defender для облака с Defender см. в Microsoft Defender XDR интеграции.
Сведения о других таблицах в расширенной схеме охоты см. в справочнике по расширенной охоте.
| Имя столбца | Тип данных | Описание |
|---|---|---|
DataAggregationStartTime |
datetime |
Время начала агрегирования данных |
DataAggregationEndTime |
datetime |
Время окончания агрегирования данных |
DataSource |
string |
Источник агрегированных журналов |
SubscriptionId |
string |
Уникальный идентификатор, назначенный Azure подписке |
ResourceGroup |
string |
Имя группы ресурсов, в которой находится учетная запись хранения |
StorageAccount |
string |
Идентификатор учетной записи хранения |
StorageContainer |
string |
Идентификатор контейнера хранилища |
StorageFileShare |
string |
Идентификатор общей папки хранилища |
ServiceType |
string |
Указывает тип службы хранилища (например, BLOB-объект, ADLS 2-го поколения Files. REST, Files. SMB) |
IpAddress |
string |
IP-адреса, с которых был получен доступ к хранилищу |
UserAgentHeader |
string |
Сведения об агенте пользователя, который обращается к хранилищу (например, браузер или приложение) |
OperationNamesList |
object |
Список выполненных операций хранения (например, CreateContainer, DeleteContainer) |
AuthenticationType |
string |
Метод проверки подлинности, используемый для доступа к хранилищу (например, AccountKey, SAS, Oauth). |
AccountObjectId |
string |
Уникальный идентификатор объекта делает доступ к хранилищу |
AccountTenantId |
long |
Уникальный идентификатор клиента Azure |
AccountApplicationId |
string |
Идентификатор приложения, связанный с доступом к хранилищу |
AccountUpn |
string |
Имя субъекта-пользователя, обращаюющегося к пользователю. |
AccountType |
long |
Используемый тип учетной записи |
OperationsCount |
int |
Общее количество выполненных операций хранения |
SuccessfulOperationsCount |
int |
Количество успешных операций с хранилищем |
FailedOperationsCount |
int |
Количество неудачных операций хранения |
FirstEventTimestamp |
datetime |
Метка времени первой наблюдаемой операции в периоде агрегирования |
LastEventTimestamp |
datetime |
Метка времени последней наблюдаемой операции в периоде агрегирования |
TotalResponseLength |
int |
Общая длина ответа для всех операций GET за период агрегирования |
SuccessfulReadOperations |
int |
Количество успешных операций чтения |
DistinctGetOperations |
int |
Количество отдельных выполненных операций GET |
AnonymousSuccessfulOperations |
int |
Число успешных анонимных операций |
HasAnonymousResourceNotFoundFailures |
bool |
Указывает, произошли ли сбои анонимного ресурса |
CountryName |
string |
Название страны, из которой был получен доступ к хранилищу. |
CityName |
string |
Название города, из которого был получен доступ к хранилищу |
ProvinceName |
string |
Имя провинции или штата, из которого был получен доступ к хранилищу. |
ClientSystemServiceName |
string |
Имя системной службы находится в центре обработки данных. |
ClientCloudPlatformName |
string |
Имя облачной платформы, на которой расположен центр обработки данных. |
IsTorExitNode |
bool |
Указывает, является ли IP-адрес узлом выхода Tor. |
IsKnownSuspiciousIp |
bool |
Указывает, является ли IP-адрес подозрительным. |
IsPrivateIp |
bool |
Указывает, является ли IP-адрес частным. |
SuspiciousUserAgentName |
string |
Имя подозрительного агента пользователя, обращаюющегося к хранилищу |
HashReputationMd5List |
object |
Список репутаций хэша MD5 для доступных ресурсов |
AzureResourceId |
string |
Идентификатор ресурса Azure учетной записи хранения |
Location |
string |
Расположение учетной записи хранения (регион) |
Timestamp |
datetime |
Укажите время создания записи |
ReportId |
string |
GUID для идентификации записи в конкретной таблице |
ActionType |
string |
Тип действия (агрегированные журналы) |
AdditionalFields |
dynamic |
Дополнительные сведения о событии в формате массива JSON |
Примеры запросов
Чтобы обнаружить неудачные попытки анонимной проверки подлинности, выполните приведенные далее действия.
CloudStorageAggregatedEvents
| where FailedOperationsCount > 0
| where AuthenticationType == "Anonymous"
| project StorageAccount, FailedOperationsCount, OperationNamesList, AdditionalFields
Чтобы получить список необычных используемых методов проверки подлинности, выполните следующие действия:
// Define a list of expected authentication types
let ExpectedAuthTypes = dynamic(["AccountKey", "SAS", "Oauth"]);
CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where not(AuthenticationType in (ExpectedAuthTypes))
| summarize TotalOperations = sum(OperationsCount) by StorageAccount, AuthenticationType
Чтобы найти учетные записи хранения с большим числом неудачных операций, выполните приведенные далее действия.
CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| summarize TotalFailedOperations = sum(FailedOperationsCount) by StorageAccount
| where TotalFailedOperations > 100
| order by TotalFailedOperations desc
Чтобы отслеживать анонимные успешные операции, выполните приведенные далее действия.
CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where AuthenticationType == "Anonymous" and SuccessfulOperationsCount > 0
| project StorageAccount, SuccessfulOperationsCount, OperationNamesList, AdditionalFields
Чтобы определить доступ к конфиденциальным контейнерам или общим папкам, выполните приведенные далее действия.
CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where AuthenticationType == "Anonymous" and SuccessfulOperationsCount > 0
| project StorageAccount, SuccessfulOperationsCount, OperationNamesList, AdditionalFields
Чтобы обнаружить подозрительные передачи файлов с известными вредоносными хэшами:
CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where isnotempty(Md5Hashes)
| mv-expand HashReputation = Md5Hashes
| extend HashDetails = parse_json(HashReputation)
| project StorageAccount, AccountUpn, OperationNamesList, HashMd5 = HashDetails.md5Hash, ResourcePath = HashDetails.resourcePath, OperationType = HashDetails.operationType, ETag = HashDetails.etag