ASimAuthenticationEventLogs

Tabulka normalizovaných událostí ověřování v Microsoft Sentinelu Ukládá události přidružené například k ověřování uživatelů, přihlášení a odhlášení.

Atributy tabulky

Atribut Hodnota
Typy prostředků microsoft.securityinsights/authenticationevent
Kategorie Zabezpečení
Řešení SecurityInsights
Základní protokol No
Transformace v čase příjmu dat Ano
Ukázkové dotazy -

Sloupce

Column Type Popis
ActingAppId string ID aplikace, která autorizuje jménem objektu actor, včetně procesu, prohlížeče nebo služby.
ActingAppName string Název aplikace, která autorizuje jménem objektu actor, včetně procesu, prohlížeče nebo služby.
ActingAppType string Typ fungující aplikace.
ActingOriginalAppType string Jedná se o typ aplikace hlášený zařízením pro generování sestav.
ActorOriginalUserType string Typ uživatele hlášený zařízením pro generování sestav.
ActorScope string Obor, například tenant Azure AD, ve kterém jsou definovány ActorUserId a ActorUsername.
ActorScopeId string ID oboru, například ID tenanta Azure AD, ve kterém jsou definovány ActorUserId a ActorUsername.
ActorSessionId string Jedinečné ID přihlašovací relace objektu Actor.
ActorUserId string Strojově čitelná alfanumerická, jedinečná reprezentace objektu actor.
ActorUserIdType string Typ ID uloženého v poli ActorUserId.
ActorUsername string Uživatelské jméno objektu Actor, včetně informací o doméně, pokud jsou k dispozici.
ActorUsernameType string Určuje typ uživatelského jména uloženého v poli ActorUsername.
ActorUserType string Typ objektu Actor.
Další pole dynamic Další informace, reprezentované pomocí párů klíč/hodnota poskytnuté zdrojem, které se nemapují na ASim.
_BilledSize real Velikost záznamu v bajtech
DvcAction string V případě systémů zabezpečení generování sestav akce prováděné systémem.
Popis dvcDescription string Popisný text přidružený k zařízení
DvcDomain string Doména zařízení hlásí událost.
DvcDomainType string Typ DvcDomain.
DvcFQDN string Název hostitele zařízení, na kterém došlo k události nebo na které byla událost hlášena.
DvcHostname string Název hostitele zařízení, které hlásí událost.
DvcId string Jedinečné ID zařízení, na kterém došlo k události nebo které událost nahlásila.
DvcIdType string Typ DvcId.
DvcInterface string Síťové rozhraní, na kterém byla zaznamenána data.
DvcIpAddr string IP adresa zařízení, které hlásí událost.
DvcMacAddr string Adresa MAC zařízení, na kterém došlo k události nebo která událost nahlásila.
DvcOriginalAction string Původní DvcAction, jak poskytuje zařízení pro generování sestav.
DvcOs string Operační systém spuštěný na zařízení, na kterém došlo k události nebo na kterém byla událost hlášena.
DvcOsVersion string Verze operačního systému v zařízení, na kterém došlo k události nebo která ohlásila událost.
DvcScope string Rozsah cloudové platformy, do které zařízení patří. DvcScope mapuje na ID předplatného v Azure a na ID účtu v AWS.
DvcScopeId string ID oboru cloudové platformy, do které zařízení patří. DvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS.
DvcZone string Síť, na které došlo k události nebo která ohlásila událost.
EventCount int Počet událostí popsaných záznamem.
EventEndTime datetime Čas, kdy událost skončila. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas vygenerování poslední události. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventMessage string Obecná zpráva nebo popis
EventOriginalResultDetails string Původní podrobnosti o výsledku poskytnuté zdrojem.
UdálostOriginalSeverity string Původní závažnost poskytovaná zařízením pro generování sestav.
EventOriginalSubType string Původní podtyp nebo ID události, pokud zdroj poskytuje.
EventOriginalType string Původní typ nebo ID události, pokud zdroj poskytuje.
EventOriginalUid string Jedinečné ID původního záznamu, pokud zdroj poskytuje.
Vlastník události string Vlastník události, která je obvykle oddělením nebo dceřinou společností, ve které byla vygenerována.
EventProduct string Produkt, který událost generuje.
EventProductVersion string Verze produktu generující událost.
EventReportUrl string Adresa URL zadaná v události pro prostředek, který poskytuje další informace o události.
EventResult string Výsledek události reprezentovaný jednou z následujících hodnot: Success, Partial, Failure, NA (Not Applicable). Hodnota nemusí být poskytována přímo zdroji, v takovém případě je odvozena z jiných polí událostí, například pole EventResultDetails.
EventResultDetails string Podrobnosti přidružené k výsledku události. Toto pole se obvykle vyplní, když dojde k selhání výsledku.
EventSchemaVersion string Verze schématu.
EventSeverity string Závažnost události. Platné hodnoty jsou: Informační, Nízká, Střední nebo Vysoká.
EventStartTime datetime Čas, kdy událost začala. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas vygenerování první události. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventSubType string Typ přihlášení, například System, Interactive, RemoteInteractive, Service, RemoteService, Remote Nebo AssumeRole.
Typ události string Popisuje operaci hlášenou záznamem.
EventVendor string Dodavatel produktu, který událost generuje.
HttpUserAgent string Při ověřování prostřednictvím protokolu HTTP nebo HTTPS je hodnota tohoto pole user_agent hlavička HTTP poskytovaná hereckou aplikací při ověřování.
_IsBillable string Určuje, jestli je ingestování dat fakturovatelné. Pokud se příjem dat _IsBillable false neúčtuje vašemu účtu Azure
LogonMethod string Metoda použitá k ověření.
LogonProtocol string Protokol použitý k ověření.
_ResourceId string Jedinečný identifikátor prostředku, ke kterému je záznam přidružený
RuleName string Název nebo ID pravidla přidruženého k výsledkům kontroly.
RuleNumber int Počet pravidel přidružených k výsledkům kontroly.
SourceSystem string Typ agenta, který událost shromáždil. Například OpsManager pro agenta Windows, přímé připojení nebo Operations Manager, Linux pro všechny agenty Linuxu nebo Azure pro diagnostiku Azure
SrcDescription string Popisný text přidružený ke zdrojovému zařízení
SrcDeviceType string Typ zdrojového zařízení.
SrcDomain string Doména zdrojového zařízení.
SrcDomainType string Typ SrcDomain.
SrcDvcId string ID zdrojového zařízení.
SrcDvcIdType string Typ SrcDvcId.
SrcDvcOs string Operační systém zdrojového zařízení.
SrcDvcScope string Rozsah cloudové platformy, do které zdrojové zařízení patří. SrcDvcScope mapuje na ID předplatného v Azure a na ID účtu v AWS.
SrcDvcScopeId string ID oboru cloudové platformy, do které zdrojové zařízení patří. SrcDvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS.
SrcFQDN string Název hostitele zdrojového zařízení, včetně informací o doméně, pokud je k dispozici.
SrcGeoCity string Město přidružené ke zdrojové IP adrese.
SrcGeoCountry string Země přidružená ke zdrojové IP adrese.
SrcGeoLatitude real Zeměpisná šířka zeměpisné souřadnice přidružené ke zdrojové IP adrese.
SrcGeoLongitude real Zeměpisná délka zeměpisné souřadnice přidružené ke zdrojové IP adrese.
SrcGeoRegion string Oblast v rámci země přidružené ke zdrojové IP adrese.
SrcHostname string Název hostitele zdrojového zařízení s výjimkou informací o doméně.
SrcIpAddr string IP adresa zdrojového zařízení.
SrcIsp string Poskytovatel internetových služeb používaný zdrojovým zařízením pro připojení k internetu.
SrcOriginalRiskLevel string Úroveň rizika asociovaná s identifikovaným zdrojem hlášeným zařízením pro hlášení.
SrcPortNumber int Port IP, ze kterého připojení pochází.
SrcRiskLevel int Úroveň rizika přidružená k identifikovanému zdroji.
_SubscriptionId string Jedinečný identifikátor předplatného, ke kterému je záznam přidružený
TargetAppId string ID aplikace, ke které se vyžaduje autorizace, často přiřazené zařízením pro generování sestav.
TargetAppName string Název aplikace, ke které se vyžaduje autorizace, včetně služby, adresy URL nebo aplikace SaaS.
TargetAppType string Typ aplikace autorizující jménem objektu Actor.
TargetDescription string Popisný text přidružený k cílovému zařízení
TargetDeviceType string Typ cílového zařízení.
Cílová doména string Doména cílového zařízení.
TargetDomainType string Typ TargetDomain.
TargetDvcId string ID cílového zařízení.
TargetDvcIdType string Typ TargetDvcId.
TargetDvcOs string Operační systém cílového zařízení.
TargetDvcScope string Rozsah cloudové platformy, do které cílové zařízení patří. TargetDvcScope mapuje na ID předplatného v Azure a na ID účtu v AWS.
TargetDvcScopeId string ID oboru cloudové platformy, do které cílové zařízení patří. TargetDvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS.
CílovýFQDN string Název hostitele cílového zařízení, včetně informací o doméně, pokud je k dispozici.
TargetGeoCity string Město přidružené k cílové IP adrese.
TargetGeoCountry string Země přidružená k cílové IP adrese.
TargetGeoLatitude real Zeměpisná šířka zeměpisné souřadnice přidružené k cílové IP adrese.
TargetGeoLongitude real Zeměpisná délka zeměpisné souřadnice přidružené k cílové IP adrese.
TargetGeoRegion string Oblast v rámci země přidružené k cílové IP adrese.
TargetHostname string Název hostitele cílového zařízení s výjimkou informací o doméně.
TargetIpAddr string IP adresa cílového zařízení.
TargetOriginalAppType string Typ cílové aplikace hlášený zařízením pro generování sestav.
TargetOriginalRiskLevel string Úroveň rizika přidružená k cíli, jak je hlášeno zařízením pro generování sestav.
TargetOriginalUserType string Typ uživatele hlášený zařízením pro generování sestav.
TargetPortNumber int Port cílového zařízení.
TargetRiskLevel int Úroveň rizika přidružená k cíli.
TargetSessionId string Jedinečné ID přihlašovací relace cílového objektu actor.
TargetUrl string Adresa URL přidružená k cílové aplikaci
TargetUserId string Strojově čitelná alfanumerická, jedinečná reprezentace objektu actor.
TargetUserIdType string Typ ID uloženého v poli TargetUserId.
TargetUsername string Uživatelské jméno cílového objektu actor, včetně informací o doméně, pokud jsou k dispozici.
TargetUsernameType string Typ uživatelského jména cílového objektu actor zadaného v poli TargetUsername
TargetUserScope string Obor, například tenant Azure AD, ve kterém jsou definovány TargetUserId a TargetUsername.
TargetUserScopeId string ID oboru, například ID tenanta Azure AD, ve kterém jsou definovány TargetUserId a TargetUsername.
TargetUserType string Typ cílového objektu actor.
TenantId string ID pracovního prostoru služby Log Analytics
ThreatCategory string Kategorie hrozby nebo malwaru zjištěného v aktivitě auditu.
ThreatConfidence int Úroveň spolehlivosti zjištěné hrozby normalizovaná na hodnotu mezi 0 a 100.
ThreatField string Pole, pro které byla zjištěna hrozba.
ThreatFirstReportedTime datetime Při prvním zjištění IP adresy nebo domény jako hrozby.
ThreatId string ID hrozby nebo malwaru zjištěného v aktivitě auditu.
ThreatIpAddr string IP adresa, pro kterou byla zjištěna hrozba.
ThreatIsActive bool Hodnota True, pokud je identifikovaná hrozba považována za aktivní hrozbu.
ThreatLastReportedTime datetime Čas posledního zjištění IP adresy nebo domény jako hrozby
ThreatName string Název hrozby nebo malwaru zjištěného v aktivitě auditu.
ThreatOriginalConfidence string Původní úroveň spolehlivosti zjištěné hrozby, jak je hlášeno zařízením pro hlášení.
ThreatOriginalRiskLevel string Úroveň rizika hlášená zařízením pro generování sestav.
ThreatRiskLevel int Úroveň rizika spojená s identifikovanou hrozbou. Úroveň by měla být číslo od 0 do 100.
TimeGenerated datetime Časové razítko (UTC) odráží čas, ve kterém byla událost vygenerována.
Typ string Název tabulky