ActingProcessCommandLine |
Zeichenfolge |
Die Befehlszeile zum Ausführen des Programms. |
ActingProcessGuid |
Zeichenfolge |
Ein generierter eindeutiger Bezeichner (GUID) des agierenden Prozesses. |
ActingProcessId |
Zeichenfolge |
Die Prozess-ID (PID) des handelnden Prozesses. |
ActingProcessName |
Zeichenfolge |
Der Name des agierenden Prozesses. |
ActorOriginalUserType |
Zeichenfolge |
Der ursprüngliche Akteurbenutzertyp, wie vom Berichterstellungsgerät bereitgestellt. |
ActorScope |
Zeichenfolge |
Der Bereich, z. B. der Azure AD-Mandant, in dem ActorUserId und ActorUsername definiert sind. |
ActorScopeId |
Zeichenfolge |
Die Bereichs-ID, z. B. die Azure AD-ID, in der ActorUserId und ActorUsername definiert sind. |
ActorSessionId |
Zeichenfolge |
Die eindeutige ID der Anmeldesitzung des Akteurs. |
ActorUserAadId |
Zeichenfolge |
Die Azure Active Directory-ID des Akteurs. |
ActorUserId |
Zeichenfolge |
Eine maschinenlesbare, alphanumerische, einzigartige Darstellung des Akteurs. |
ActorUserIdType |
Zeichenfolge |
Der Typ der ID, die im Feld ActorUserId gespeichert ist. |
ActorUsername |
Zeichenfolge |
Der Benutzername des Akteurs ggf. mit Informationen zur Domäne. |
ActorUsernameType |
Zeichenfolge |
Gibt den Typ des Benutzernamens an, der im Feld ActorUsername gespeichert ist. |
ActorUserSid |
Zeichenfolge |
Die Windows-Benutzer-ID (SIDs) des Akteurs. |
ActorUserType |
Zeichenfolge |
Der Typ des Akteurs. |
AdditionalFields |
dynamisch |
Zusätzliche Informationen, dargestellt mithilfe von Schlüssel-Wert-Paaren, die von der Quelle bereitgestellt werden, die nicht ASim zugeordnet sind. |
_BilledSize |
real |
Die Datensatzgröße in Bytes. |
DvcAction |
Zeichenfolge |
Die Aktion, die in der Websitzung ausgeführt wurde. |
DvcDescription |
Zeichenfolge |
Ein mit dem Gerät verknüpfter beschreibender Text. |
DvcDomain |
Zeichenfolge |
Die Domäne des Geräts, das das Ereignis meldet. |
DvcDomainType |
Zeichenfolge |
Der Typ von DvcDomain. Gültige Werte sind "Windows" und "FQDN". |
DvcFQDN |
Zeichenfolge |
Der Hostname des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat. |
DvcHostname |
Zeichenfolge |
Der Hostname des Geräts, das das Ereignis meldet. |
DvcId |
Zeichenfolge |
Die eindeutige ID des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat. |
DvcIdType |
Zeichenfolge |
Der Typ von DvcId. |
DvcInterface |
Zeichenfolge |
Die ursprüngliche DvcAction, wie vom meldenden Gerät angegeben. |
DvcIpAddr |
Zeichenfolge |
Die IP-Adresse des Geräts, das das Ereignis meldet. |
DvcMacAddr |
Zeichenfolge |
Die MAC-Adresse des Geräts, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. |
DvcOriginalAction |
Zeichenfolge |
Die ursprüngliche DvcAction, wie vom meldenden Gerät angegeben. |
DvcOs |
Zeichenfolge |
Das Betriebssystem, das auf dem Gerät ausgeführt wird, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. |
DvcOsVersion |
Zeichenfolge |
Die Version des Betriebssystems auf dem Gerät, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. |
DvcScope |
Zeichenfolge |
Der Cloudplattformbereich, zu dem das Gerät gehört. DvcScope wird einem Abonnementnamen in Azure und einer Konto-ID in AWS zugeordnet. |
DvcScopeId |
Zeichenfolge |
Die ID des Cloudplattformbereichs, zu dem das Gerät gehört. DvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet. |
DvcZone |
Zeichenfolge |
Je nach Schema ist dies das Netzwerk, in dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. |
EventCount |
int |
Dieser Wert wird verwendet, wenn die Quelle Aggregation unterstützt. Ein einzelner Datensatz kann mehrere Ereignisse darstellen. |
EventEndTime |
datetime |
Der Zeitpunkt, zu dem das Ereignis geendet hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das letzte Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar. |
EventMessage |
Zeichenfolge |
Eine allgemeine Nachricht oder Beschreibung. |
EventOriginalResultDetails |
Zeichenfolge |
Die ursprünglichen Ergebnisdetails, die von der Quelle bereitgestellt werden. Dieser Wert wird verwendet, um das Feld EventResultDetails abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte. |
EventOriginalSeverity |
Zeichenfolge |
Der ursprüngliche Schweregrad, wie vom meldenden Gerät angegeben. Dieser Wert wird zum Ableiten von EventSeverity verwendet. |
EventOriginalSubType |
Zeichenfolge |
Der ursprüngliche Ereignisuntertyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt. Dieses Feld wird beispielsweise verwendet, um den ursprünglichen Windows-Anmeldetyp zu speichern. Dieser Wert wird verwendet, um das Feld EventSubType abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte. |
EventOriginalType |
Zeichenfolge |
Der ursprüngliche Ereignistyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt. |
EventOriginalUid |
Zeichenfolge |
Eine eindeutige ID des ursprünglichen Datensatzes, sofern von der Quelle bereitgestellt. |
EventOwner |
Zeichenfolge |
Der Besitzer des Ereignisses, bei dem es sich in der Regel um die Abteilung oder Niederlassung handelt, in der das Ereignis generiert wurde |
EventProduct |
Zeichenfolge |
Das Produkt, das das Ereignis erzeugt. |
EventProductVersion |
Zeichenfolge |
Die Version des Produkts, das das Ereignis erzeugt. |
EventReportUrl |
Zeichenfolge |
Eine URL, die im Ereignis für eine Ressource bereitgestellt wird, die weitere Informationen zum Ereignis enthält. |
EventResult |
Zeichenfolge |
Das Ergebnis des Ereignisses, dargestellt durch einen der folgenden Werte: Success, Partial, Failure, NA (Not Applicable). Der Wert kann nicht direkt von den Quellen bereitgestellt werden, in diesem Fall wird er von anderen Ereignisfeldern abgeleitet, z. B. dem Feld "EventResultDetails". |
EventResultDetails |
Zeichenfolge |
Der HTTP-Statuscode. |
EventSchema |
Zeichenfolge |
Das Schema, in das das Ereignis normalisiert wird. Jedes Schema dokumentiert seinen Schemanamen. |
EventSchemaVersion |
Zeichenfolge |
Die Version des Schemas. |
EventSeverity |
Zeichenfolge |
Der Schweregrad des Ereignisses. Gültige Werte sind: Informational, Low, Medium oder High. |
EventStartTime |
datetime |
Der Zeitpunkt, zu dem das Ereignis begonnen hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das erste Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar. |
EventSubType |
Zeichenfolge |
Zusätzliche Beschreibung des Ereignistyps, falls zutreffend. |
EventType |
Zeichenfolge |
Der vom Datensatz gemeldete Vorgang. |
EventVendor |
Zeichenfolge |
Der Hersteller des Produkts, das das Ereignis erzeugt. |
HashType |
Zeichenfolge |
Der Im Feld "Hashalias" gespeicherte Hashtyp. |
HttpUserAgent |
Zeichenfolge |
Wenn der Vorgang mit HTTP oder HTTPS initiiert wird, wird der HTTP-Benutzer-Agent-Header verwendet. |
_IsBillable |
Zeichenfolge |
Gibt an, ob die Erfassung der Daten gebührenpflichtig ist. Wenn _IsBillable auf false festgelegt ist, wird die Datenerfassung Ihrem Azure-Konto nicht in Rechnung gestellt. |
NetworkApplicationProtocol |
Zeichenfolge |
Wenn der Vorgang von einem Remotesystem initiiert wird, wird das von der Verbindung oder Sitzung verwendete Anwendungsschichtprotokoll verwendet. |
_ResourceId |
Zeichenfolge |
Ein eindeutiger Bezeichner für die Ressource, der der Datensatz zugeordnet ist. |
RuleName |
Zeichenfolge |
Der Name oder die ID der Regel, die den Inspektionsergebnissen zugeordnet ist. |
RuleNumber |
int |
Die Nummer der Regel, die den Inspektionsergebnissen zugeordnet ist. |
SourceSystem |
Zeichenfolge |
Typ des Agents, von dem das Ereignis gesammelt wurde. Beispiel: OpsManager für den Windows-Agent (direkte Verbindung oder Operations Manager), Linux für alle Linux-Agents oder Azure für die Azure-Diagnose |
SrcDescription |
Zeichenfolge |
Ein mit dem Gerät verknüpfter beschreibender Text. |
SrcDeviceType |
Zeichenfolge |
Der Typ des Quellgeräts. |
SrcDomain |
Zeichenfolge |
Die Domäne des Quellgeräts. |
SrcDomainType |
Zeichenfolge |
Der Typ von SrcDomain. |
SrcDvcId |
Zeichenfolge |
Die ID des Quellgeräts. |
SrcDvcIdType |
Zeichenfolge |
Der Typ von SrcDvcId. |
SrcDvcScope |
Zeichenfolge |
Der Cloudplattformbereich, zu dem das Gerät gehört. |
SrcDvcScopeId |
Zeichenfolge |
Die ID des Cloudplattformbereichs, zu dem das Gerät gehört. |
SrcFileCreationTime |
datetime |
Der Zeitpunkt, zu dem die Quelldatei erstellt wurde. |
SrcFileDirectory |
Zeichenfolge |
Der Quelldateiordner oder -speicherort. |
SrcFileExtension |
Zeichenfolge |
Die Quelldateierweiterung. |
SrcFileMD5 |
Zeichenfolge |
Der MD5-Hash der Quelldatei. |
SrcFileMimeType |
Zeichenfolge |
Der MIME- oder Medientyp der Quelldatei. |
SrcFileName |
Zeichenfolge |
Der Name der Quelldatei, ohne Pfad oder Speicherort, aber ggf. mit einer Erweiterung. |
SrcFilePath |
Zeichenfolge |
Der vollständige normalisierte Pfad der Quelldatei, einschließlich des Ordners oder Speicherorts, des Dateinamens und der Erweiterung. |
SrcFilePathType |
Zeichenfolge |
Der SrcFilePath-Typ. |
SrcFileSHA1 |
Zeichenfolge |
Der SHA-1-Hash der Quelldatei. |
SrcFileSHA256 |
Zeichenfolge |
Der SHA-256-Hash der Quelldatei. |
SrcFileSHA512 |
Zeichenfolge |
Der SHA-512-Hash der Quelldatei. |
SrcFileSize |
long |
Die Größe der Quelldatei in Byte. |
SrcFQDN |
Zeichenfolge |
Der Hostname des Quellgeräts ggf. mit Informationen zur Domäne. |
SrcGeoCity |
Zeichenfolge |
Die Stadt, die der Quell-IP-Adresse zugeordnet ist. |
SrcGeoCountry |
Zeichenfolge |
Das Land/die Region, das bzw. die der Quell-IP-Adresse zugeordnet ist. |
SrcGeoLatitude |
real |
Der Breitengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist. |
SrcGeoLongitude |
real |
Der Längengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist. |
SrcGeoRegion |
Zeichenfolge |
Die Region innerhalb eines Landes, die der Quell-IP-Adresse zugeordnet ist. |
SrcHostname |
Zeichenfolge |
Der Hostname des Quellgeräts ohne Domäneninformationen. Wenn kein Gerätename verfügbar ist, speichern Sie die entsprechende IP-Adresse in diesem Feld. |
SrcIpAddr |
Zeichenfolge |
Die IP-Adresse dieses Systems, wenn der Vorgang von einem Remotesystem initiiert wird. |
SrcMacAddr |
Zeichenfolge |
Die MAC-Adresse des Quellgeräts. |
SrcOriginalRiskLevel |
Zeichenfolge |
Die der Quelle zugeordnete Risikostufe. Wie vom Berichterstellungsgerät gemeldet oder bereichert. |
SrcPortNumber |
int |
Wenn der Vorgang ausgehend von einem Remotesystem initiiert wird, die Portnummer, von der aus die Verbindung initiiert wurde. |
SrcRiskLevel |
int |
Die der Quelle zugeordnete Risikostufe. |
_SubscriptionId |
Zeichenfolge |
Ein eindeutiger Bezeichner für das Abonnement, dem der Datensatz zugeordnet ist. |
TargetAppId |
Zeichenfolge |
Die ID der Zielanwendung, wie vom meldenden Gerät angegeben. |
TargetAppName |
Zeichenfolge |
Der Name der Zielanwendung. |
TargetAppType |
Zeichenfolge |
Der Typ der Zielanwendung. |
TargetFileCreationTime |
datetime |
Der Zeitpunkt, zu dem die Zieldatei erstellt wurde. |
TargetFileDirectory |
Zeichenfolge |
Der Zieldateiordner oder -speicherort. |
TargetFileExtension |
Zeichenfolge |
Die Zieldateierweiterung |
TargetFileMD5 |
Zeichenfolge |
Der MD5-Hash der Zieldatei. |
TargetFileMimeType |
Zeichenfolge |
Der MIME- oder Medientyp der Zieldatei. |
TargetFileName |
Zeichenfolge |
Der Name der Zieldatei, ohne Pfad oder Speicherort, aber ggf. mit einer Erweiterung. |
TargetFilePath |
Zeichenfolge |
Der vollständige normalisierte Pfad der Zieldatei, einschließlich des Ordners oder Speicherorts, des Dateinamens und der Erweiterung. |
TargetFilePathType |
Zeichenfolge |
Der Typ von TargetFilePath. |
TargetFileSHA1 |
Zeichenfolge |
Der SHA-1-Hash der Zieldatei. |
TargetFileSHA256 |
Zeichenfolge |
Der SHA-256-Hash der Zieldatei. |
TargetFileSHA512 |
Zeichenfolge |
Der SHA-512-Hash der Quelldatei. |
TargetFileSize |
long |
Die Größe der Zieldatei in Byte. |
TargetOriginalAppType |
Zeichenfolge |
Der Vom Berichterstellungsgerät gemeldete Zielanwendungstyp. |
TargetUrl |
Zeichenfolge |
Wenn der Vorgang über HTTP oder HTTPS initiiert wird, wird die URL verwendet. |
TenantId |
Zeichenfolge |
Die ID des Log Analytics-Arbeitsbereichs. |
ThreatCategory |
Zeichenfolge |
Die Kategorie der in der Dateiaktivität identifizierten Bedrohung oder Schadsoftware. |
ThreatConfidence |
int |
Die Konfidenzstufe der identifizierten Bedrohung, normalisiert auf einen Wert zwischen 0 und 100 |
ThreatField |
Zeichenfolge |
Das Feld, für das eine Bedrohung identifiziert wurde. Der Wert ist entweder SrcFilePath oder DstFilePath. |
ThreatFilePath |
Zeichenfolge |
Ein Dateipfad, für den eine Bedrohung identifiziert wurde. Das Feld ThreatField enthält den Namen des Felds, das von ThreatFilePath dargestellt wird. |
ThreatFirstReportedTime |
datetime |
Das erste Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde |
ThreatId |
Zeichenfolge |
Die ID der in der Dateiaktivität identifizierten Bedrohung oder Schadsoftware. |
ThreatIsActive |
bool |
True ID; die identifizierte Bedrohung wird als aktive Bedrohung betrachtet. |
ThreatLastReportedTime |
datetime |
Das letzte Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde |
ThreatName |
Zeichenfolge |
Der Name der in der Dateiaktivität identifizierten Bedrohung oder Schadsoftware. |
ThreatOriginalConfidence |
Zeichenfolge |
Die ursprüngliche Konfidenzstufe der identifizierten Bedrohung, wie vom meldenden Gerät gemeldet. |
ThreatOriginalRiskLevel |
Zeichenfolge |
Die Risikostufe, wie vom meldenden Gerät gemeldet. |
ThreatRiskLevel |
int |
Die Risikostufe, die der identifizierten Bedrohung zugeordnet ist. Hierbei muss es sich um eine Zahl zwischen 0 und 100 handeln. |
TimeGenerated |
datetime |
Der Zeitstempel, der die Uhrzeit widerspiegelt, in der das Ereignis generiert wurde. |
type |
Zeichenfolge |
Der Name der Tabelle. |