События нарушения и реагирования

Таблица DisruptionAndResponseEvents в расширенной охоте содержит сведения о автоматическом нарушении атак и прогнозных событиях экранирования в Microsoft Defender. К этим событиям относятся события приложения блоков и политик, связанные с политиками нарушения атак, а также автоматические действия, выполняемые в связанных рабочих нагрузках.

Пользователи могут использовать эту таблицу, чтобы повысить видимость и осведомленность об активных сложных атаках, нарушенных автоматическим нарушением атак. Понимание область даже сложных атак, их контекста, влияния и причин, зачем были предприняты действия по прерыванию работы, может помочь пользователям принимать более быстрые и более быстрые решения и более эффективно распределять ресурсы.

Рекомендации по таблицам DisruptionAndResponseEvents

Таблица DisruptionAndResponseEvents :

  • Заполняется записями из различных служб безопасности Майкрософт. Если ваша организация не развернула службу в Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать полные результаты. Дополнительные сведения о развертывании поддерживаемых служб на портале Defender см. в статье "Развертывание поддерживаемых служб".
  • Не содержит выполнения таких действий, как содержать пользователя или отключить пользователя. Таблица отражает только результаты этих действий, таких как заблокированные попытки входа или приложения политики. Для полного контекста этих действий Центр уведомлений регистрирует все события.
  • Предоставляет только элементы управления Defender для конечной точки.

Справочник по схеме

Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.

Совет

Подробные сведения о типах событий (ActionType значениях), поддерживаемых в этой таблице, см. в разделе Значения ActionType.

Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.

Имя столбца Тип данных Описание
Timestamp datetime Дата и время записи события
ActionType string Тип предпринятых действий по нарушению
Совет. Дополнительные сведения см. в разделе Значения ActionType.
DeviceId string Уникальный идентификатор устройства, которое сообщило о событии; устройством отчетности может быть устройство, которое заблокировало доступ, само скомпрометированное устройство или даже другое устройство, которое знает об атаке.
SourceDeviceId string Уникальный идентификатор устройства, с которого произошла атака
TargetDeviceId string Уникальный идентификатор устройства, на которое было совершено нападение
TargetDeviceName string Имя устройства, на которое было совершено нападение
TargetDomainName string Доменное имя устройства, на которое было совершено нападение
DeviceName string Имя устройства, которое сообщило о событии; устройством отчетности может быть устройство, которое заблокировало доступ, само скомпрометированное устройство или даже другое устройство, которое знает об атаке.
DomainName string Доменное имя, к которому присоединено устройство, которое сообщило о событии; устройством отчетности может быть устройство, которое заблокировало доступ, само скомпрометированное устройство или даже другое устройство, которое знает об атаке.
InitiatingProcessId integer Идентификатор процесса (PID) процесса, который активировал действие блокировки, в зависимости от перспективы устройства отчетности
InitiatingProcessFileName string Имя процесса, активировав действие блока, в зависимости от перспективы устройства отчетности
SourceUserSid string Идентификатор безопасности учетной записи, выполняющей вредоносные действия.
SourceUserName string Имя пользователя учетной записи, выполняющей вредоносные действия.
SourceUserDomainName string Доменное имя учетной записи, выполняющей вредоносные действия.
SourceIpAddress string IP-адрес, из которого происходил обмен данными злоумышленника и был заблокирован автоматическим нарушением атаки
SourcePort integer Порт, из которого исходил обмен данными злоумышленника
IpAddress string IP-адрес, к которому злоумышленник пытался получить доступ
Port string Порт, к которому злоумышленник пытался получить доступ
SourceDeviceName string Имя узла устройства, с которого произошла атака
SourceDomainName string Доменное имя устройства, с которого произошла атака
AuthenticationProtocol string Протокол проверки подлинности, который скомпрометированный пользователь использовал для входа; возможные значения: Undefined, NTLM, Kerberos
Service string Имя службы, используемой злоумышленником, если он выполнил вход с помощью Kerberos или NTLM; например: SMB, HTTP, cifs, SMB, host, ldap, SMB, krbtgt
InterfaceUuid string Уникальный идентификатор (UUID) для интерфейса удаленного вызова процедур (RPC), к которому злоумышленник пытался получить доступ
InterfaceFriendlyName string Понятное имя интерфейса, представленного UUID интерфейса
FileName string Имя файла, к которому злоумышленник пытался получить доступ
ShareName string Имя расположения общей папки, к которому злоумышленник пытался получить доступ
LogonType string Тип сеанса входа, предпринятого пользователем; возможные значения: interactive, remote interactive (RDP), network, batch job, service
LogonId long Идентификатор сеанса входа; этот параметр уникален на одном устройстве только между перезапусками
SessionId long Уникальный номер, назначенный пользователю сервером веб-сайта на время посещения или сеанса
CompromisedAccountCount integer Количество скомпрометированных учетных записей, входящих в политику
PolicyId string Уникальный идентификатор политики
PolicyName string Имя политики
PolicyVersion string Версия политики
PolicyHash string Уникальный хэш политики
DataSources string продукты или службы, предоставляющие сведения о событии; например: Microsoft Defender для конечной точки
IsPolicyOn boolean Указывает текущее состояние политики на устройстве на момент сбоя; возможные значения: true (политика включена, поэтому она была применена или применена), false (политика была отключена или отменена с устройства)
ReportType string Характер и уровень воздействия сообщаемого события; Возможные значения: Запрещено (действие, например попытка подключения или проверки подлинности, было полностью заблокировано перед выполнением), Заблокировано (активное подключение или сеанс было принудительно прервано, с частичным влиянием на устройство), PolicyUpdated (клиент получил и, возможно, применил новую политику).

Значения ActionType

Действие Описание Стратегия обороны
ContainedRestrictedUserSmbFileOpenBlocked Регистрирует событие, когда пользователь, являющийся членом ограниченной группы пользователей, пытается открыть определенный общий файл SMB и действие блокируется. Автоматическое прерывание атаки
ContainedUserLogonBlocked Регистрирует событие, когда попытка входа автономного пользователя заблокирована. Автоматическое прерывание атаки
ContainedUserLogonBlockedByDomainController Регистрирует событие, когда попытка входа пользователя на устройство в домене блокируется контроллером домена из-за политик сдерживания. Автоматическое прерывание атаки
ContainedUserRemoteDesktopSessionDisconnected Регистрирует событие при принудительном отключении сеанса удаленного рабочего стола автономного пользователя с помощью WTSDisconnectSession. Автоматическое прерывание атаки
ContainedUserRemoteDesktopSessionStopped Регистрирует событие при остановке сеанса удаленного рабочего стола автономного пользователя с помощью WTSLogoffSession. Автоматическое прерывание атаки
ContainedUserRpcAccessBlocked Регистрирует событие, когда попытка автономного пользователя получить доступ к ресурсу через RPC заблокирована. Автоматическое прерывание атаки
ContainedUserSmbFileOpenBlocked Регистрирует событие, когда автономный пользователь пытается открыть общий файл SMB и попытка заблокирована. Автоматическое прерывание атаки
ContainedUserSmbFileOpenBlockedAggregation То же, что и ContainedUserSmbFileOpenBlocked, но агрегируется для случаев, когда один и тот же содержащийся пользователь обращается к более чем 10 файлам в течение одной минуты. Автоматическое прерывание атаки
ContainedUserSmbSessionStopped Регистрирует событие, когда сеанс SMB, инициированный автономным пользователем, принудительно завершен. Автоматическое прерывание атаки
GroupPolicyAccessBlocked Блокирует доступ к каталогу SYSVOL , не позволяя устройству извлекать обновления групповой политики. Прогнозное экранирование
SafeBootBlocked Предотвращает перезагрузку устройства в безопасном режиме. Прогнозное экранирование
SafeBootGuardPolicyApplied Применяет политику Safe Boot Guard к устройству. Прогнозное экранирование
SafeBootGuardPolicyRemoved Удаляет политику Safe Boot Guard с устройства. Прогнозное экранирование
GroupPolicyHardeningPolicyApplied Применяет политику защиты групповая политика к устройству. Прогнозное экранирование
GroupPolicyHardeningPolicyRemoved Удаляет политику защиты групповая политика с устройства. Прогнозное экранирование