CloudStorageAggregatedEvents (предварительная версия)

Таблица CloudStorageAggregatedEvents в схеме расширенной охоты содержит сведения о действиях хранения и связанных событиях. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.

Важно!

Некоторые сведения относятся к предварительно выпущенной продукции, которая может быть существенно изменена до его коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

Эта расширенная таблица охоты заполняется записями из Microsoft Defender для облака. Если в вашей организации нет Microsoft Defender для облака, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о предварительных требованиях для интеграции Defender для облака с Defender см. в Microsoft Defender XDR интеграции.

Сведения о других таблицах в расширенной схеме охоты см. в справочнике по расширенной охоте.

Имя столбца Тип данных Описание
DataAggregationStartTime datetime Время начала агрегирования данных
DataAggregationEndTime datetime Время окончания агрегирования данных
DataSource string Источник агрегированных журналов
SubscriptionId string Уникальный идентификатор, назначенный Azure подписке
ResourceGroup string Имя группы ресурсов, в которой находится учетная запись хранения
StorageAccount string Идентификатор учетной записи хранения
StorageContainer string Идентификатор контейнера хранилища
StorageFileShare string Идентификатор общей папки хранилища
ServiceType string Указывает тип службы хранилища (например, BLOB-объект, ADLS 2-го поколения Files. REST, Files. SMB)
IpAddress string IP-адреса, с которых был получен доступ к хранилищу
UserAgentHeader string Сведения об агенте пользователя, который обращается к хранилищу (например, браузер или приложение)
OperationNamesList object Список выполненных операций хранения (например, CreateContainer, DeleteContainer)
AuthenticationType string Метод проверки подлинности, используемый для доступа к хранилищу (например, AccountKey, SAS, Oauth).
AccountObjectId string Уникальный идентификатор объекта делает доступ к хранилищу
AccountTenantId long Уникальный идентификатор клиента Azure
AccountApplicationId string Идентификатор приложения, связанный с доступом к хранилищу
AccountUpn string Имя субъекта-пользователя, обращаюющегося к пользователю.
AccountType long Используемый тип учетной записи
OperationsCount int Общее количество выполненных операций хранения
SuccessfulOperationsCount int Количество успешных операций с хранилищем
FailedOperationsCount int Количество неудачных операций хранения
FirstEventTimestamp datetime Метка времени первой наблюдаемой операции в периоде агрегирования
LastEventTimestamp datetime Метка времени последней наблюдаемой операции в периоде агрегирования
TotalResponseLength int Общая длина ответа для всех операций GET за период агрегирования
SuccessfulReadOperations int Количество успешных операций чтения
DistinctGetOperations int Количество отдельных выполненных операций GET
AnonymousSuccessfulOperations int Число успешных анонимных операций
HasAnonymousResourceNotFoundFailures bool Указывает, произошли ли сбои анонимного ресурса
CountryName string Название страны, из которой был получен доступ к хранилищу.
CityName string Название города, из которого был получен доступ к хранилищу
ProvinceName string Имя провинции или штата, из которого был получен доступ к хранилищу.
ClientSystemServiceName string Имя системной службы находится в центре обработки данных.
ClientCloudPlatformName string Имя облачной платформы, на которой расположен центр обработки данных.
IsTorExitNode bool Указывает, является ли IP-адрес узлом выхода Tor.
IsKnownSuspiciousIp bool Указывает, является ли IP-адрес подозрительным.
IsPrivateIp bool Указывает, является ли IP-адрес частным.
SuspiciousUserAgentName string Имя подозрительного агента пользователя, обращаюющегося к хранилищу
HashReputationMd5List object Список репутаций хэша MD5 для доступных ресурсов
AzureResourceId string Идентификатор ресурса Azure учетной записи хранения
Location string Расположение учетной записи хранения (регион)
Timestamp datetime Укажите время создания записи
ReportId string GUID для идентификации записи в конкретной таблице
ActionType string Тип действия (агрегированные журналы)
AdditionalFields dynamic Дополнительные сведения о событии в формате массива JSON

Примеры запросов

Чтобы обнаружить неудачные попытки анонимной проверки подлинности, выполните приведенные далее действия.

CloudStorageAggregatedEvents
| where FailedOperationsCount > 0
| where AuthenticationType == "Anonymous"
| project StorageAccount, FailedOperationsCount, OperationNamesList, AdditionalFields

Чтобы получить список необычных используемых методов проверки подлинности, выполните следующие действия:

// Define a list of expected authentication types
let ExpectedAuthTypes = dynamic(["AccountKey", "SAS", "Oauth"]);
CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where not(AuthenticationType in (ExpectedAuthTypes))
| summarize TotalOperations = sum(OperationsCount) by StorageAccount, AuthenticationType

Чтобы найти учетные записи хранения с большим числом неудачных операций, выполните приведенные далее действия.

CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| summarize TotalFailedOperations = sum(FailedOperationsCount) by StorageAccount
| where TotalFailedOperations > 100
| order by TotalFailedOperations desc

Чтобы отслеживать анонимные успешные операции, выполните приведенные далее действия.

CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where AuthenticationType == "Anonymous" and SuccessfulOperationsCount > 0
| project StorageAccount, SuccessfulOperationsCount, OperationNamesList, AdditionalFields

Чтобы определить доступ к конфиденциальным контейнерам или общим папкам, выполните приведенные далее действия.

CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where AuthenticationType == "Anonymous" and SuccessfulOperationsCount > 0
| project StorageAccount, SuccessfulOperationsCount, OperationNamesList, AdditionalFields

Чтобы обнаружить подозрительные передачи файлов с известными вредоносными хэшами:

CloudStorageAggregatedEvents
| where DataAggregationEndTime >= ago(7d)
| where isnotempty(Md5Hashes)
| mv-expand HashReputation = Md5Hashes
| extend HashDetails = parse_json(HashReputation)
| project StorageAccount, AccountUpn, OperationNamesList, HashMd5 = HashDetails.md5Hash, ResourcePath = HashDetails.resourcePath, OperationType = HashDetails.operationType, ETag = HashDetails.etag