ASimWebSessionLogs

Das Asim-Websitzungsnormalisierungsschema (Advanced Security Information Model, ASIM) beschreibt eine IP-Netzwerkaktivität. IP-Netzwerkaktivitäten werden beispielsweise von Webservern, Webproxys und Websicherheitsgateways gemeldet.

Tabellenattribute

attribute Wert
Ressourcentypen microsoft.securityinsights/websessionlogs
Kategorien Sicherheit
Lösungen SecurityInsights
Standardprotokoll No
Erfassungszeittransformation Ja
Beispielabfragen -

Spalten

Spalte Type BESCHREIBUNG
AdditionalFields dynamisch Zusätzliche Informationen, dargestellt mithilfe von Schlüssel-Wert-Paaren, die von der Quelle bereitgestellt werden, die nicht ASim zugeordnet sind.
_BilledSize real Die Datensatzgröße in Bytes.
DstAppId Zeichenfolge Die ID der Zielanwendung, wie vom meldenden Gerät angegeben.
DstAppName Zeichenfolge Der Name der Zielanwendung.
DstAppType Zeichenfolge Der Typ der Zielanwendung.
DstBytes long Die Anzahl Bytes, die für die Verbindung oder Sitzung vom Ziel an die Quelle gesendet werden. Wenn das Ereignis aggregiert wird, ist DstBytes die Summe aller aggregierten Sitzungen.
DstDeviceType Zeichenfolge Der Typ des Zielgeräts.
DstDomain Zeichenfolge Die Domäne des Zielgeräts.
DstDomainType Zeichenfolge Der Typ von DstDomain.
DstDvcId Zeichenfolge Die ID des Zielgeräts.
DstDvcIdType Zeichenfolge Der Typ von DstDvcId.
DstDvcScope Zeichenfolge Der Bereich der Cloudplattform, zu dem das Zielgerät gehört. DvcScope ordnet ein Abonnement in Azure und einem Konto auf AWS zu.
DstDvcScopeId Zeichenfolge Die Cloudplattform-Bereichs-ID, zu der das Zielgerät gehört. DvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DstFQDN Zeichenfolge Der Hostname des Zielgeräts einschließlich Domäneninformationen, sofern verfügbar.
DstGeoCity Zeichenfolge Die Stadt, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Ziel-IP-Adresse zugeordnet ist.
DstGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoLongitude real Der Längengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoRegion Zeichenfolge Die der Ziel-IP-Adresse zugeordnete Region bzw. das zugeordnete Bundesland/der zugeordnete Kanton innerhalb eines Landes.
DstHostname Zeichenfolge Der Hostname des Zielgeräts ohne Domäneninformationen.
DstIpAddr Zeichenfolge Die IP-Adresse der Verbindung oder des Sitzungsziels.
DstMacAddr Zeichenfolge Die MAC-Adresse der Netzwerkschnittstelle, die vom Zielgerät für die Verbindung oder Sitzung verwendet wird.
DstNatIpAddr Zeichenfolge Der DstNatIpAddr stellt eine der folgenden Elemente dar: Die ursprüngliche Adresse des Zielgeräts, wenn die Netzwerkadressenübersetzung verwendet wurde, oder die IP-Adresse, die vom Vermittlergerät für die Kommunikation mit der Quelle verwendet wurde.
DstNatPortNumber int Bei Meldung von einem NAT-Zwischengerät der vom NAT-Gerät für die Kommunikation mit der Quelle verwendete Port.
DstOriginalUserType Zeichenfolge Der ursprüngliche Zielbenutzertyp, sofern von der Quelle bereitgestellt.
DstPackets long Die Anzahl Pakete, die für die Verbindung oder Sitzung vom Ziel an die Quelle gesendet werden. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist DstPackets die Summe aller aggregierten Sitzungen.
DstPortNumber int Der Ziel-IP-Port
DstUserId Zeichenfolge Eine maschinenlesbare, alphanumerische, eindeutige Darstellung des Zielbenutzers.
DstUserIdType Zeichenfolge Der Typ der ID, die im Feld DstUserId gespeichert ist.
DstUsername Zeichenfolge Der Zielbenutzername einschließlich Domäneninformationen, sofern verfügbar. Verwenden Sie dieses einfache Format nur, wenn keine Domäneninformationen verfügbar sind.
DstUsernameType Zeichenfolge Gibt den Typ des Benutzernamens an, der im Feld DstUsername gespeichert ist.
DstUserType Zeichenfolge Der Typ des Zielbenutzers.
Dvc Zeichenfolge Ein eindeutiger Bezeichner des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcAction Zeichenfolge Die Aktion, die in der Websitzung ausgeführt wurde.
DvcDomain Zeichenfolge Die Domäne des Geräts, das das Ereignis meldet.
DvcDomainType Zeichenfolge Der Typ von DvcDomain. Mögliche Werte sind "Windows" und "FQDN".
DvcFQDN Zeichenfolge Der Hostname des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcHostname Zeichenfolge Der Hostname des Geräts, das das Ereignis meldet.
DvcId Zeichenfolge Die eindeutige ID des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcIdType Zeichenfolge Der Typ von DvcId.
DvcIpAddr Zeichenfolge Die IP-Adresse des Geräts, das das Ereignis meldet.
DvcOriginalAction Zeichenfolge Die ursprüngliche DvcAction, wie vom meldenden Gerät angegeben.
EventCount int Dieser Wert wird verwendet, wenn die Quelle Aggregation unterstützt. Ein einzelner Datensatz kann mehrere Ereignisse darstellen.
EventEndTime datetime Der Zeitpunkt, zu dem das Ereignis geendet hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das letzte Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
EventMessage Zeichenfolge Eine allgemeine Nachricht oder Beschreibung.
EventOriginalResultDetails Zeichenfolge Die ursprünglichen Ergebnisdetails, die von der Quelle bereitgestellt werden. Dieser Wert wird verwendet, um das Feld EventResultDetails abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte.
EventOriginalSeverity Zeichenfolge Der ursprüngliche Schweregrad, wie vom meldenden Gerät angegeben. Dieser Wert wird zum Ableiten von EventSeverity verwendet.
EventOriginalSubType Zeichenfolge Der ursprüngliche Ereignisuntertyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt. Dieses Feld wird beispielsweise verwendet, um den ursprünglichen Windows-Anmeldetyp zu speichern. Dieser Wert wird verwendet, um das Feld EventSubType abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte.
EventOriginalType Zeichenfolge Der ursprüngliche Ereignistyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt.
EventOriginalUid Zeichenfolge Eine eindeutige ID des ursprünglichen Datensatzes, sofern von der Quelle bereitgestellt.
EventOwner Zeichenfolge Der Besitzer des Ereignisses, bei dem es sich in der Regel um die Abteilung oder Niederlassung handelt, in der das Ereignis generiert wurde
EventProduct Zeichenfolge Das Produkt, das das Ereignis erzeugt.
EventProductVersion Zeichenfolge Die Version des Produkts, das das Ereignis erzeugt.
EventReportUrl Zeichenfolge Eine URL, die im Ereignis für eine Ressource bereitgestellt wird, die weitere Informationen zum Ereignis enthält.
EventResult Zeichenfolge Das Ergebnis des Ereignisses, dargestellt durch einen der folgenden Werte: Success, Partial, Failure, NA (Not Applicable). Der Wert kann nicht direkt von den Quellen bereitgestellt werden, in diesem Fall wird er von anderen Ereignisfeldern abgeleitet, z. B. dem Feld "EventResultDetails".
EventResultDetails Zeichenfolge Der HTTP-Statuscode.
EventSchemaVersion Zeichenfolge Die Version des Schemas.
EventSeverity Zeichenfolge Der Schweregrad des Ereignisses. Gültige Werte sind: Informational, Low, Medium oder High.
EventStartTime datetime Der Zeitpunkt, zu dem das Ereignis begonnen hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das erste Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
EventSubType Zeichenfolge Zusätzliche Beschreibung des Ereignistyps, falls zutreffend.
EventType Zeichenfolge Der vom Datensatz gemeldete Vorgang.
EventVendor Zeichenfolge Der Hersteller des Produkts, das das Ereignis erzeugt.
FileContentType Zeichenfolge Bei HTTP-Uploads der Inhaltstyp der hochgeladenen Datei.
FileMD5 Zeichenfolge Bei HTTP-Uploads der MD5-Hash der hochgeladenen Datei.
FileName Zeichenfolge Bei HTTP-Uploads der Name der hochgeladenen Datei.
FileSHA1 Zeichenfolge Bei HTTP-Uploads der SHA1-Hash der hochgeladenen Datei.
FileSHA256 Zeichenfolge Bei HTTP-Uploads der SHA256-Hash der hochgeladenen Datei.
FileSHA512 Zeichenfolge Bei HTTP-Uploads der SHA512-Hash der hochgeladenen Datei.
FileSize int Bei HTTP-Uploads die Größe der hochgeladenen Datei in Bytes.
HttpContentFormat Zeichenfolge Der Inhaltsformatteil von HttpContentType
HttpContentType Zeichenfolge Der Inhaltstypheader der HTTP-Antwort.
HttpHost Zeichenfolge Der virtuelle Webserver, auf den die HTTP-Anforderung ausgerichtet ist.
HttpReferrer Zeichenfolge Der HTTP-Referrer-Header.
HttpRequestMethod Zeichenfolge Die HTTP-Methode.
HttpRequestTime int Die Zeit in Millisekunden dauerte es, um die Anforderung an den Server zu senden.
HttpRequestXff Zeichenfolge The HTTP-Header vom Typ „X-Forwarded-For“.
HttpResponseTime int Die Zeit in Millisekunden dauerte es, um eine Antwort auf den Server zu empfangen.
HttpUserAgent Zeichenfolge Der HTTP-Benutzer-Agent-Header.
HttpVersion Zeichenfolge Die HTTP-Anforderungsversion.
_IsBillable Zeichenfolge Gibt an, ob die Erfassung der Daten gebührenpflichtig ist. Wenn _IsBillable auf false festgelegt ist, wird die Datenerfassung Ihrem Azure-Konto nicht in Rechnung gestellt.
NetworkApplicationProtocol Zeichenfolge Das Protokoll der Anwendungsschicht, das von der Verbindung oder der Sitzung verwendet wird.
NetworkBytes long Die Anzahl Bytes, die in beide Richtungen gesendet werden. Wenn sowohl BytesReceived als auch BytesSent vorhanden sind, sollte BytesTotal ihrer Summe entsprechen. Wenn das Ereignis aggregiert wird, ist NetworkBytes die Summe aller aggregierten Sitzungen.
NetworkConnectionHistory Zeichenfolge TCP-Flags und andere potenzielle IP-Headerinformationen.
NetworkDirection Zeichenfolge Die Richtung der Verbindung oder Sitzung.
NetworkDuration int Die Zeitspanne für den Abschluss der Websitzung oder -verbindung in Millisekunden.
NetworkIcmpCode int Bei einer ICMP-Nachricht der numerische Wert für den ICMP-Nachrichtentyp, wie in RFC 2780 für IPv4-Netzwerkverbindungen bzw. in RFC 4443 für IPv6-Netzwerkverbindungen beschrieben.
NetworkIcmpType Zeichenfolge Bei einer ICMP-Nachricht die Textdarstellung für den ICMP-Nachrichtentyp, wie in RFC 2780 für IPv4-Netzwerkverbindungen bzw. in RFC 4443 für IPv6-Netzwerkverbindungen beschrieben.
NetworkPackets long Die Anzahl von Paketen, die in beide Richtungen gesendet werden. Wenn sowohl PacketsReceived als auch PacketsSent vorliegt, sollte BytesTotal ihrer Summe entsprechen. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist NetworkPackets die Summe aller aggregierten Sitzungen.
NetworkProtocol Zeichenfolge Das IP-Protokoll, das von der Verbindung oder Sitzung verwendet wird, wie in der IANA-Protokollzuweisung aufgeführt, die in der Regel TCP, UDP oder ICMP ist.
NetworkProtocolVersion Zeichenfolge Die Version von NetworkProtocol.
NetworkSessionId Zeichenfolge Der Sitzungsbezeichner, der vom meldenden Gerät gemeldet wird.
_ResourceId Zeichenfolge Ein eindeutiger Bezeichner für die Ressource, der der Datensatz zugeordnet ist.
Regel Zeichenfolge NetworkRuleName oder NetworkRuleNumber
RuleName Zeichenfolge Der Name oder die ID der Regel, anhand derer die Entscheidung für DvcAction getroffen wurde. Beispiel: AnyAnyDrop
RuleNumber int Die Nummer der Regel, anhand derer die Entscheidung für DvcAction getroffen wurde. Beispiel: 23
SourceSystem Zeichenfolge Typ des Agents, von dem das Ereignis gesammelt wurde. Beispiel: OpsManager für den Windows-Agent (direkte Verbindung oder Operations Manager), Linux für alle Linux-Agents oder Azure für die Azure-Diagnose
SrcAppId Zeichenfolge Die ID der Quellanwendung, wie vom meldenden Gerät angegeben.
SrcAppName Zeichenfolge Der Name der Quellanwendung.
SrcAppType Zeichenfolge Der Typ der Quellanwendung.
SrcBytes long Die Anzahl Bytes, die für die Verbindung oder Sitzung von der Quelle an das Ziel gesendet werden. Wenn das Ereignis aggregiert wird, ist SrcBytes die Summe aller aggregierten Sitzungen.
SrcDeviceType Zeichenfolge Der Typ des Quellgeräts.
SrcDomain Zeichenfolge Die Domäne des Quellgeräts.
SrcDomainType Zeichenfolge Der Typ von SrcDomain.
SrcDvcId Zeichenfolge Die ID des Quellgeräts.
SrcDvcIdType Zeichenfolge Der Typ von SrcDvcId.
SrcDvcScope Zeichenfolge Der Bereich der Cloudplattform, zu dem das Quellgerät gehört. DvcScope ordnet ein Abonnement in Azure und einem Konto auf AWS zu.
SrcDvcScopeId Zeichenfolge Die Cloudplattform-Bereichs-ID, zu der das Quellgerät gehört. DvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
SrcFQDN Zeichenfolge Der Hostname des Quellgeräts ggf. mit Informationen zur Domäne.
SrcGeoCity Zeichenfolge Die Stadt, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLongitude real Der Längengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoRegion Zeichenfolge Die Region innerhalb eines Landes, die der Quell-IP-Adresse zugeordnet ist.
SrcHostname Zeichenfolge Der Hostname des Quellgeräts ohne Domäneninformationen. Wenn kein Gerätename verfügbar ist, kann die entsprechende IP-Adresse gespeichert werden.
SrcIpAddr Zeichenfolge Die IP-Adresse, von der die Verbindung oder Sitzung stammt.
SrcMacAddr Zeichenfolge Die MAC-Adresse der Netzwerkschnittstelle, von der aus die Verbindung oder Sitzung hergestellt wurde.
SrcNatIpAddr Zeichenfolge Der SrcNatIpAddr stellt eine der Folgenden dar: Die ursprüngliche Adresse des Quellgeräts, wenn die Netzwerkadressenübersetzung verwendet wurde, oder die IP-Adresse, die vom zwischengeschalteten Gerät für die Kommunikation mit dem Ziel verwendet wurde.
SrcNatPortNumber int Bei Meldung von einem NAT-Zwischengerät der vom NAT-Gerät für die Kommunikation mit dem Ziel verwendete Port.
SrcOriginalUserType Zeichenfolge Der ursprüngliche Zielbenutzertyp, sofern er vom Berichterstellungsgerät bereitgestellt wird.
SrcPackets long Die Anzahl Pakete, die für die Verbindung oder Sitzung von der Quelle ans Ziel gesendet werden. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist SrcPackets die Summe aller aggregierten Sitzungen.
SrcPortNumber int Der IP-Port, von dem die Verbindung stammt. Ist möglicherweise für Sitzungen, die mehrere Verbindungen umfassen, nicht relevant.
SrcProcessGuid Zeichenfolge Eine generierte eindeutige ID (GUID) des Quellprozesses.
SrcProcessId Zeichenfolge Die Prozess-ID (PID) des Quellvorgangs.
SrcProcessName Zeichenfolge Der Name des Quellvorgangs.
SrcUserId Zeichenfolge Eine maschinenlesbare, alphanumerische, eindeutige Darstellung des Quellbenutzers.
SrcUserIdType Zeichenfolge Der Typ der ID, die im Feld SrcUserId gespeichert ist.
SrcUsername Zeichenfolge Der Quellbenutzername einschließlich Informationen zur Domäne, falls verfügbar.
SrcUsernameType Zeichenfolge Gibt den Typ des Benutzernamens an, der im Feld SrcUsername gespeichert ist.
SrcUserScope Zeichenfolge Der Bereich –z. B. der Azure AD-Mandant –, in dem SrcUserId und SrcUsername definiert sind.
SrcUserScopeId Zeichenfolge Die ID des Bereichs, z. B. azure AD-Mandant, in dem SrcUserId und SrcUsername definiert sind.
SrcUserType Zeichenfolge Der Typ des Quellbenutzers.
_SubscriptionId Zeichenfolge Ein eindeutiger Bezeichner für das Abonnement, dem der Datensatz zugeordnet ist.
TenantId Zeichenfolge Die ID des Log Analytics-Arbeitsbereichs.
ThreatCategory Zeichenfolge Die Kategorie der in der Websitzung identifizierten Bedrohung oder Schadsoftware.
ThreatConfidence int Die Konfidenzstufe der identifizierten Bedrohung, normalisiert auf einen Wert zwischen 0 und 100
ThreatField Zeichenfolge Das Feld, für das eine Bedrohung identifiziert wurde. Der Wert ist entweder SrcIpAddr, DstIpAddr, Domain oder DnsResponseName.
ThreatFirstReportedTime datetime Das erste Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
ThreatId Zeichenfolge Die ID der in der Websitzung identifizierten Bedrohung oder Schadsoftware.
ThreatIpAddr Zeichenfolge Eine IP-Adresse, für die eine Bedrohung identifiziert wurde. Das Feld ThreatField enthält den Namen des Felds, das ThreatIpAddr darstellt.
ThreatIsActive bool True ID; die identifizierte Bedrohung wird als aktive Bedrohung betrachtet.
ThreatLastReportedTime datetime Das letzte Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
ThreatName Zeichenfolge Der Name der in der Websitzung identifizierten Bedrohung oder Schadsoftware.
ThreatOriginalConfidence Zeichenfolge Die ursprüngliche Konfidenzstufe der identifizierten Bedrohung, wie vom meldenden Gerät gemeldet.
ThreatOriginalRiskLevel Zeichenfolge Die Risikostufe, wie vom meldenden Gerät gemeldet.
ThreatRiskLevel int Die der Sitzung zugeordnete Risikostufe. Die Ebene ist eine Zahl zwischen 0 und 100.
TimeGenerated datetime Der Zeitstempel (UTC), der die Uhrzeit widerspiegelt, in der das Ereignis generiert wurde.
type Zeichenfolge Der Name der Tabelle.
url Zeichenfolge Die vollständige HTTP-Anforderungs-URL (einschließlich Parametern).
UrlCategory Zeichenfolge Die definierte Gruppierung einer URL oder der Domänenteil der URL.
UrlOriginal Zeichenfolge Der ursprüngliche Wert der URL, wenn die URL vom meldenden Gerät geändert wurde und beide Werte angegeben werden.