Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица DisruptionAndResponseEvents в расширенной охоте содержит сведения о автоматическом нарушении атак и прогнозных событиях экранирования в Microsoft Defender. К этим событиям относятся события приложения блоков и политик, связанные с политиками нарушения атак, а также автоматические действия, выполняемые в связанных рабочих нагрузках.
Пользователи могут использовать эту таблицу, чтобы повысить видимость и осведомленность об активных сложных атаках, нарушенных автоматическим нарушением атак. Понимание область даже сложных атак, их контекста, влияния и причин, зачем были предприняты действия по прерыванию работы, может помочь пользователям принимать более быстрые и более быстрые решения и более эффективно распределять ресурсы.
Рекомендации по таблицам DisruptionAndResponseEvents
Таблица DisruptionAndResponseEvents :
- Заполняется записями из различных служб безопасности Майкрософт. Если ваша организация не развернула службу в Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать полные результаты. Дополнительные сведения о развертывании поддерживаемых служб на портале Defender см. в статье "Развертывание поддерживаемых служб".
- Не содержит выполнения таких действий, как содержать пользователя или отключить пользователя. Таблица отражает только результаты этих действий, таких как заблокированные попытки входа или приложения политики. Для полного контекста этих действий Центр уведомлений регистрирует все события.
- Предоставляет только элементы управления Defender для конечной точки.
Справочник по схеме
Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.
Совет
Подробные сведения о типах событий (ActionType значениях), поддерживаемых в этой таблице, см. в разделе Значения ActionType.
Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.
| Имя столбца | Тип данных | Описание |
|---|---|---|
Timestamp |
datetime |
Дата и время записи события |
ActionType |
string |
Тип предпринятых действий по нарушению Совет. Дополнительные сведения см. в разделе Значения ActionType. |
DeviceId |
string |
Уникальный идентификатор устройства, которое сообщило о событии; устройством отчетности может быть устройство, которое заблокировало доступ, само скомпрометированное устройство или даже другое устройство, которое знает об атаке. |
SourceDeviceId |
string |
Уникальный идентификатор устройства, с которого произошла атака |
TargetDeviceId |
string |
Уникальный идентификатор устройства, на которое было совершено нападение |
TargetDeviceName |
string |
Имя устройства, на которое было совершено нападение |
TargetDomainName |
string |
Доменное имя устройства, на которое было совершено нападение |
DeviceName |
string |
Имя устройства, которое сообщило о событии; устройством отчетности может быть устройство, которое заблокировало доступ, само скомпрометированное устройство или даже другое устройство, которое знает об атаке. |
DomainName |
string |
Доменное имя, к которому присоединено устройство, которое сообщило о событии; устройством отчетности может быть устройство, которое заблокировало доступ, само скомпрометированное устройство или даже другое устройство, которое знает об атаке. |
InitiatingProcessId |
integer |
Идентификатор процесса (PID) процесса, который активировал действие блокировки, в зависимости от перспективы устройства отчетности |
InitiatingProcessFileName |
string |
Имя процесса, активировав действие блока, в зависимости от перспективы устройства отчетности |
SourceUserSid |
string |
Идентификатор безопасности учетной записи, выполняющей вредоносные действия. |
SourceUserName |
string |
Имя пользователя учетной записи, выполняющей вредоносные действия. |
SourceUserDomainName |
string |
Доменное имя учетной записи, выполняющей вредоносные действия. |
SourceIpAddress |
string |
IP-адрес, из которого происходил обмен данными злоумышленника и был заблокирован автоматическим нарушением атаки |
SourcePort |
integer |
Порт, из которого исходил обмен данными злоумышленника |
IpAddress |
string |
IP-адрес, к которому злоумышленник пытался получить доступ |
Port |
string |
Порт, к которому злоумышленник пытался получить доступ |
SourceDeviceName |
string |
Имя узла устройства, с которого произошла атака |
SourceDomainName |
string |
Доменное имя устройства, с которого произошла атака |
AuthenticationProtocol |
string |
Протокол проверки подлинности, который скомпрометированный пользователь использовал для входа; возможные значения: Undefined, NTLM, Kerberos |
Service |
string |
Имя службы, используемой злоумышленником, если он выполнил вход с помощью Kerberos или NTLM; например: SMB, HTTP, cifs, SMB, host, ldap, SMB, krbtgt |
InterfaceUuid |
string |
Уникальный идентификатор (UUID) для интерфейса удаленного вызова процедур (RPC), к которому злоумышленник пытался получить доступ |
InterfaceFriendlyName |
string |
Понятное имя интерфейса, представленного UUID интерфейса |
FileName |
string |
Имя файла, к которому злоумышленник пытался получить доступ |
ShareName |
string |
Имя расположения общей папки, к которому злоумышленник пытался получить доступ |
LogonType |
string |
Тип сеанса входа, предпринятого пользователем; возможные значения: interactive, remote interactive (RDP), network, batch job, service |
LogonId |
long |
Идентификатор сеанса входа; этот параметр уникален на одном устройстве только между перезапусками |
SessionId |
long |
Уникальный номер, назначенный пользователю сервером веб-сайта на время посещения или сеанса |
CompromisedAccountCount |
integer |
Количество скомпрометированных учетных записей, входящих в политику |
PolicyId |
string |
Уникальный идентификатор политики |
PolicyName |
string |
Имя политики |
PolicyVersion |
string |
Версия политики |
PolicyHash |
string |
Уникальный хэш политики |
DataSources |
string |
продукты или службы, предоставляющие сведения о событии; например: Microsoft Defender для конечной точки |
IsPolicyOn |
boolean |
Указывает текущее состояние политики на устройстве на момент сбоя; возможные значения: true (политика включена, поэтому она была применена или применена), false (политика была отключена или отменена с устройства) |
ReportType |
string |
Характер и уровень воздействия сообщаемого события; Возможные значения: Запрещено (действие, например попытка подключения или проверки подлинности, было полностью заблокировано перед выполнением), Заблокировано (активное подключение или сеанс было принудительно прервано, с частичным влиянием на устройство), PolicyUpdated (клиент получил и, возможно, применил новую политику). |
Значения ActionType
| Действие | Описание | Стратегия обороны |
|---|---|---|
ContainedRestrictedUserSmbFileOpenBlocked |
Регистрирует событие, когда пользователь, являющийся членом ограниченной группы пользователей, пытается открыть определенный общий файл SMB и действие блокируется. | Автоматическое прерывание атаки |
ContainedUserLogonBlocked |
Регистрирует событие, когда попытка входа автономного пользователя заблокирована. | Автоматическое прерывание атаки |
ContainedUserLogonBlockedByDomainController |
Регистрирует событие, когда попытка входа пользователя на устройство в домене блокируется контроллером домена из-за политик сдерживания. | Автоматическое прерывание атаки |
ContainedUserRemoteDesktopSessionDisconnected |
Регистрирует событие при принудительном отключении сеанса удаленного рабочего стола автономного пользователя с помощью WTSDisconnectSession. |
Автоматическое прерывание атаки |
ContainedUserRemoteDesktopSessionStopped |
Регистрирует событие при остановке сеанса удаленного рабочего стола автономного пользователя с помощью WTSLogoffSession. |
Автоматическое прерывание атаки |
ContainedUserRpcAccessBlocked |
Регистрирует событие, когда попытка автономного пользователя получить доступ к ресурсу через RPC заблокирована. | Автоматическое прерывание атаки |
ContainedUserSmbFileOpenBlocked |
Регистрирует событие, когда автономный пользователь пытается открыть общий файл SMB и попытка заблокирована. | Автоматическое прерывание атаки |
ContainedUserSmbFileOpenBlockedAggregation |
То же, что и ContainedUserSmbFileOpenBlocked, но агрегируется для случаев, когда один и тот же содержащийся пользователь обращается к более чем 10 файлам в течение одной минуты. |
Автоматическое прерывание атаки |
ContainedUserSmbSessionStopped |
Регистрирует событие, когда сеанс SMB, инициированный автономным пользователем, принудительно завершен. | Автоматическое прерывание атаки |
GroupPolicyAccessBlocked |
Блокирует доступ к каталогу SYSVOL , не позволяя устройству извлекать обновления групповой политики. | Прогнозное экранирование |
SafeBootBlocked |
Предотвращает перезагрузку устройства в безопасном режиме. | Прогнозное экранирование |
SafeBootGuardPolicyApplied |
Применяет политику Safe Boot Guard к устройству. | Прогнозное экранирование |
SafeBootGuardPolicyRemoved |
Удаляет политику Safe Boot Guard с устройства. | Прогнозное экранирование |
GroupPolicyHardeningPolicyApplied |
Применяет политику защиты групповая политика к устройству. | Прогнозное экранирование |
GroupPolicyHardeningPolicyRemoved |
Удаляет политику защиты групповая политика с устройства. | Прогнозное экранирование |