Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения относятся к предварительным выпускам продуктов, которые могут быть существенно изменены до коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.
Таблица DataSecurityEvents в схеме расширенной охоты содержит сведения о действиях пользователей, которые нарушают определяемые пользователем политики или политики по умолчанию в наборе решений Microsoft Purview. Каждый журнал представляет собой одно действие пользователя, дополненное собственными обнаружениями Майкрософт (например, типами конфиденциальной информации) и определяемыми пользователем метками обогащения, такими как категории доменов, метки конфиденциальности и другие.
Эта расширенная таблица охоты заполняется записями из Управление внутренними рисками Microsoft Purview. Если ваша организация не согласилась предоставлять оповещения о рисках предварительной оценки с Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения см. в статье Исследование угроз внутренних рисков.
Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы. Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.
| Имя столбца | Тип данных | Описание |
|---|---|---|
ApplicationNames |
string |
Список имен приложений, используемых или связанных с событием |
DeviceId |
string |
Уникальный идентификатор устройства в Microsoft Defender для конечной точки |
DeviceName |
string |
Полное доменное имя (FQDN) устройства |
AadDeviceId |
guid |
Уникальный идентификатор устройства в Microsoft Entra ID |
IsManagedDevice |
bool |
Указывает, управляется ли устройство организацией (True) или нет (False). |
DlpPolicyMatchInfo |
string |
Сведения о списке политик защиты от потери данных (DLP), соответствующих этому событию |
DlpPolicyEnforcementMode |
int |
Указывает политику защиты от потери данных, которая была применена; значение может быть: 0 (нет), 1 (аудит), 2 (предупреждение), 3 (предупреждение и обход), 4 (блок), 5 (разрешить) |
DlpPolicyRuleMatchInfo |
dynamic |
Сведения о правилах защиты от потери данных (DLP), соответствующих этому событию; в формате массива JSON |
FileRenameInfo |
string |
Сведения о файле (имя файла и расширение) до этого события |
PhysicalAccessPointId |
string |
Уникальный идентификатор физической точки доступа |
PhysicalAccessPointName |
string |
Имя физической точки доступа |
PhysicalAccessStatus |
string |
Состояние физического доступа, будь то успешное или неудачное |
PhysicalAssetTag |
string |
Тег, назначенный ресурсу, как настроено в глобальных параметрах Управления внутренними рисками Майкрософт |
RemovableMediaManufacturer |
string |
Имя производителя съемного устройства |
RemovableMediaModel |
string |
Имя модели съемных устройств |
RemovableMediaSerialNumber |
string |
Серийный номер съемного устройства |
TeamsChannelName |
string |
Имя канала Teams |
TeamsChannelType |
string |
Тип канала Teams |
TeamsTeamName |
string |
Имя команды Teams |
UserAlternateEmails |
string |
Альтернативные сообщения электронной почты или псевдонимы пользователя |
AccountUpn |
string |
Имя участника-пользователя (UPN) учетной записи |
AccountObjectId |
string |
Уникальный идентификатор учетной записи в Microsoft Entra ID |
Department |
string |
Название отдела, к которому принадлежит пользователь учетной записи |
SourceCodeInfo |
string |
Сведения о репозитории исходного кода, связанном с событием |
CcPolicyMatchInfo |
dynamic |
Сведения о политике соответствия требованиям связи для этого события; в формате массива JSON |
IPAddress |
string |
IP-адреса клиентов, на которых выполнялось действие; может содержать несколько IP-адресов, если они связаны с оповещениями Microsoft Defender for Cloud Apps |
Timestamp |
datetime |
Дата и время записи события |
DeviceSourceLocationType |
int |
Указывает тип расположения, из которого исходят сигналы конечной точки; значения могут быть: 0 (неизвестно), 1 (локальный), 2 (удаленный), 3 (съемный), 4 (облако), 5 (общая папка) |
DeviceDestinationLocationType |
int |
Указывает тип расположения, к которому подключена конечная точка; значения могут быть: 0 (неизвестно), 1 (локальный), 2 (удаленный), 3 (съемный), 4 (облако), 5 (общая папка) |
IrmPolicyMatchInfo |
dynamic |
Сведения о политике управления внутренними рисками соответствуют содержимому события; в формате массива JSON |
UnallowedUrlDomains |
string |
Веб-сайты или URL-адреса служб, участвующие в этом событии, настроены как Не разрешенные в глобальных параметрах управления внутренними рисками |
ExternalUrlDomains |
string |
Веб-сайты или URL-адреса служб, участвующие в этом событии, которые классифицируются как внешние в глобальных параметрах управления внутренними рисками |
UrlDomainInfo |
string |
Сведения о веб-сайтах или URL-адресах служб, участвующих в событии |
SourceUrlDomain |
string |
Домен, из которого поступили сигналы устройства и электронной почты |
TargetUrlDomain |
string |
Домен, в котором был предоставлен общий доступ к содержимому или пользователь просматривал |
EmailAttachmentCount |
int |
Количество вложений электронной почты |
EmailAttachmentInfo |
dynamic |
Сведения о вложениях электронной почты; в формате массива JSON |
InternetMessageId |
string |
Общедоступный идентификатор электронной почты или сообщения Teams, заданный системой отправки электронной почты |
NetworkMessageId |
guid |
Уникальный идентификатор электронной почты, созданный Microsoft 365 |
EmailSubject |
string |
Тема письма |
ObjectId |
string |
Уникальный идентификатор объекта, к которому было применено записанное действие, в случае файлов он включает расширение |
ObjectName |
string |
Имя объекта, к которому было применено записанное действие, в случае файлов оно включает расширение |
ObjectType |
string |
Тип объекта, например файла или папки, к которому было применено записанное действие. |
ObjectSize |
int |
Размер объекта в байтах |
IsHidden |
bool |
Указывает, помечает ли пользователь содержимое как скрытое (True) или нет (False). |
ActivityId |
guid |
Уникальный идентификатор журнала действий |
ActionType |
string |
Тип действия, активировав событие |
SensitiveInfoTypeInfo |
dynamic |
Сведения о типах конфиденциальной информации для защиты от потери данных, обнаруженных в затронутом ресурсе |
SensitivityLabelId |
string |
Текущий идентификатор метки конфиденциальности Microsoft Information Protection, связанный с элементом |
SharepointSiteSensitivityLabelIds |
string |
Текущий идентификатор метки конфиденциальности Microsoft Information Protection, назначенный родительскому сайту элемента, связанного с действиями SharePoint |
PreviousSensitivityLabelId |
string |
Предыдущий идентификатор метки конфиденциальности Microsoft Information Protection, связанный с элементом, в случае действий, в которых метка конфиденциальности была изменена. |
Operation |
string |
Имя действия администратора |
RecipientEmailAddress |
string |
Адрес электронной почты получателя или адрес электронной почты получателя после расширения списка рассылки |
SiteUrl |
string |
URL-адрес сайта, на котором находится файл или папка, к которой обращается пользователь |
SourceRelativeUrl |
string |
URL-адрес папки, содержащей файл, к которому обращается пользователь. |
TargetFilePath |
string |
Путь к целевому файлу для действий конечной точки |
PrinterName |
string |
Список принтеров, участвующих в поведении |
Workload |
string |
Служба Microsoft 365, в которой произошло событие |
IrmActionCategory |
enum |
Уникальное значение перечисления, указывающее категорию действий в Управление внутренними рисками Microsoft Purview |
SequenceCorrelationId |
string |
Сведения о действии последовательности |
CloudAppAlertId |
string |
Уникальный идентификатор оповещения в Microsoft Defender for Cloud Apps |
Статьи по теме
- Обзор расширенной охоты
- Изучение языка запросов
- Использование общих запросов
- Сведения о схеме
- Применение рекомендаций по использованию запросов
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.