DataSecurityEvents (предварительная версия)

Важно!

Некоторые сведения относятся к предварительным выпускам продуктов, которые могут быть существенно изменены до коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

Таблица DataSecurityEvents в схеме расширенной охоты содержит сведения о действиях пользователей, которые нарушают определяемые пользователем политики или политики по умолчанию в наборе решений Microsoft Purview. Каждый журнал представляет собой одно действие пользователя, дополненное собственными обнаружениями Майкрософт (например, типами конфиденциальной информации) и определяемыми пользователем метками обогащения, такими как категории доменов, метки конфиденциальности и другие.

Эта расширенная таблица охоты заполняется записями из Управление внутренними рисками Microsoft Purview. Если ваша организация не согласилась предоставлять оповещения о рисках предварительной оценки с Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения см. в статье Исследование угроз внутренних рисков.

Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы. Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.

Имя столбца Тип данных Описание
ApplicationNames string Список имен приложений, используемых или связанных с событием
DeviceId string Уникальный идентификатор устройства в Microsoft Defender для конечной точки
DeviceName string Полное доменное имя (FQDN) устройства
AadDeviceId guid Уникальный идентификатор устройства в Microsoft Entra ID
IsManagedDevice bool Указывает, управляется ли устройство организацией (True) или нет (False).
DlpPolicyMatchInfo string Сведения о списке политик защиты от потери данных (DLP), соответствующих этому событию
DlpPolicyEnforcementMode int Указывает политику защиты от потери данных, которая была применена; значение может быть: 0 (нет), 1 (аудит), 2 (предупреждение), 3 (предупреждение и обход), 4 (блок), 5 (разрешить)
DlpPolicyRuleMatchInfo dynamic Сведения о правилах защиты от потери данных (DLP), соответствующих этому событию; в формате массива JSON
FileRenameInfo string Сведения о файле (имя файла и расширение) до этого события
PhysicalAccessPointId string Уникальный идентификатор физической точки доступа
PhysicalAccessPointName string Имя физической точки доступа
PhysicalAccessStatus string Состояние физического доступа, будь то успешное или неудачное
PhysicalAssetTag string Тег, назначенный ресурсу, как настроено в глобальных параметрах Управления внутренними рисками Майкрософт
RemovableMediaManufacturer string Имя производителя съемного устройства
RemovableMediaModel string Имя модели съемных устройств
RemovableMediaSerialNumber string Серийный номер съемного устройства
TeamsChannelName string Имя канала Teams
TeamsChannelType string Тип канала Teams
TeamsTeamName string Имя команды Teams
UserAlternateEmails string Альтернативные сообщения электронной почты или псевдонимы пользователя
AccountUpn string Имя участника-пользователя (UPN) учетной записи
AccountObjectId string Уникальный идентификатор учетной записи в Microsoft Entra ID
Department string Название отдела, к которому принадлежит пользователь учетной записи
SourceCodeInfo string Сведения о репозитории исходного кода, связанном с событием
CcPolicyMatchInfo dynamic Сведения о политике соответствия требованиям связи для этого события; в формате массива JSON
IPAddress string IP-адреса клиентов, на которых выполнялось действие; может содержать несколько IP-адресов, если они связаны с оповещениями Microsoft Defender for Cloud Apps
Timestamp datetime Дата и время записи события
DeviceSourceLocationType int Указывает тип расположения, из которого исходят сигналы конечной точки; значения могут быть: 0 (неизвестно), 1 (локальный), 2 (удаленный), 3 (съемный), 4 (облако), 5 (общая папка)
DeviceDestinationLocationType int Указывает тип расположения, к которому подключена конечная точка; значения могут быть: 0 (неизвестно), 1 (локальный), 2 (удаленный), 3 (съемный), 4 (облако), 5 (общая папка)
IrmPolicyMatchInfo dynamic Сведения о политике управления внутренними рисками соответствуют содержимому события; в формате массива JSON
UnallowedUrlDomains string Веб-сайты или URL-адреса служб, участвующие в этом событии, настроены как Не разрешенные в глобальных параметрах управления внутренними рисками
ExternalUrlDomains string Веб-сайты или URL-адреса служб, участвующие в этом событии, которые классифицируются как внешние в глобальных параметрах управления внутренними рисками
UrlDomainInfo string Сведения о веб-сайтах или URL-адресах служб, участвующих в событии
SourceUrlDomain string Домен, из которого поступили сигналы устройства и электронной почты
TargetUrlDomain string Домен, в котором был предоставлен общий доступ к содержимому или пользователь просматривал
EmailAttachmentCount int Количество вложений электронной почты
EmailAttachmentInfo dynamic Сведения о вложениях электронной почты; в формате массива JSON
InternetMessageId string Общедоступный идентификатор электронной почты или сообщения Teams, заданный системой отправки электронной почты
NetworkMessageId guid Уникальный идентификатор электронной почты, созданный Microsoft 365
EmailSubject string Тема письма
ObjectId string Уникальный идентификатор объекта, к которому было применено записанное действие, в случае файлов он включает расширение
ObjectName string Имя объекта, к которому было применено записанное действие, в случае файлов оно включает расширение
ObjectType string Тип объекта, например файла или папки, к которому было применено записанное действие.
ObjectSize int Размер объекта в байтах
IsHidden bool Указывает, помечает ли пользователь содержимое как скрытое (True) или нет (False).
ActivityId guid Уникальный идентификатор журнала действий
ActionType string Тип действия, активировав событие
SensitiveInfoTypeInfo dynamic Сведения о типах конфиденциальной информации для защиты от потери данных, обнаруженных в затронутом ресурсе
SensitivityLabelId string Текущий идентификатор метки конфиденциальности Microsoft Information Protection, связанный с элементом
SharepointSiteSensitivityLabelIds string Текущий идентификатор метки конфиденциальности Microsoft Information Protection, назначенный родительскому сайту элемента, связанного с действиями SharePoint
PreviousSensitivityLabelId string Предыдущий идентификатор метки конфиденциальности Microsoft Information Protection, связанный с элементом, в случае действий, в которых метка конфиденциальности была изменена.
Operation string Имя действия администратора
RecipientEmailAddress string Адрес электронной почты получателя или адрес электронной почты получателя после расширения списка рассылки
SiteUrl string URL-адрес сайта, на котором находится файл или папка, к которой обращается пользователь
SourceRelativeUrl string URL-адрес папки, содержащей файл, к которому обращается пользователь.
TargetFilePath string Путь к целевому файлу для действий конечной точки
PrinterName string Список принтеров, участвующих в поведении
Workload string Служба Microsoft 365, в которой произошло событие
IrmActionCategory enum Уникальное значение перечисления, указывающее категорию действий в Управление внутренними рисками Microsoft Purview
SequenceCorrelationId string Сведения о действии последовательности
CloudAppAlertId string Уникальный идентификатор оповещения в Microsoft Defender for Cloud Apps

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.