ASimRegistryEventLogs

ASim レジストリ イベント スキーマは、Windows レジストリ エンティティの作成、変更、または削除の Windows アクティビティを表します。 レジストリ イベントは、Windows システムに固有のものですが、Windows を監視するさまざまなシステム (EDR (エンドポイント検出と応答) システム、Sysmon、Windows 自体など) によってレポートされます。

テーブル属性

属性
リソースの種類 microsoft.securityinsights/asimtables
Categories (カテゴリ) セキュリティ
ソリューション SecurityInsights
基本的なログ いいえ
インジェスト時間変換 Yes
サンプル クエリ -

Column Type 説明
ActingProcessCommandLine string プロセスの実行に使用されるコマンド ライン。
ActingProcessGuid string 処理プロセスの生成された一意識別子。
ActingProcessId string 処理プロセスのプロセス ID。
ActingProcessName string 実行プロセス イメージ ファイルのファイル名。
ActorOriginalUserType string ソースによって提供されている場合、元のアクター ユーザーの種類。
ActorScope string ActorUserId と ActorUsername が定義されているスコープ (Azure AD テナントなど)。
ActorScopeId string ActorUserId と ActorUsername が定義されているスコープ ID (Azure AD テナント ID など)。
ActorSessionId string Actor のログイン セッションの一意の ID。
ActorUserAadId string アクターの Azure Active Directory ID。
string Actor の一意の ID。
ActorUserIdType string ActorUserId フィールドに格納されている ID の種類。
string イベントを開始したユーザーのユーザー名。
ActorUsernameType string ActorUsername フィールドに格納されているユーザー名の種類を指定します。
ActorUserSid string アクターの Windows ユーザー ID (SID)。
ActorUserType string アクターの種類。
AdditionalFields 動的 ASim にマップされないソースによって提供されるキーと値のペアを使用して表される追加情報。
_BilledSize real レコード サイズ (バイト単位)
DvcAction string レポート セキュリティ システムの場合、システムによって実行されるアクション。
DvcDescription string デバイスに関連付けられる説明のテキスト。
DvcDomain string イベントを報告するデバイスのドメイン。
DvcDomainType string DvcDomain の種類。
DvcFQDN string イベントが発生したデバイスまたはイベントを報告したデバイスのホスト名。
DvcHostname string イベントを報告するデバイスのホスト名。
DvcId string イベントが発生したデバイスまたはイベントを報告したデバイスの一意の ID。
DvcIdType string DvcId の種類。
DvcInterface string データがキャプチャされたネットワーク インターフェイス。
DvcIpAddr string イベントを報告するデバイスの IP アドレス。
DvcMacAddr string イベントが発生した、またはイベントを報告したデバイスの MAC アドレス。
string レポート デバイスによって提供された元の DvcAction。
DvcOs string イベントが発生した、またはイベントを報告したデバイスで実行されているオペレーティング システム。
DvcOsVersion string イベントが発生した、またはイベントを報告したデバイスのオペレーティング システムのバージョン。
DvcScope string デバイスが属するクラウド プラットフォームのスコープ。 DvcScope は、Azure のサブスクリプション名と AWS のアカウント ID にマップされます。
DvcScopeId string デバイスが属するクラウド プラットフォームのスコープ ID。 DvcScopeId は、Azure ではサブスクリプション ID に、AWS ではアカウント ID にマップされます。
DvcZone string イベントが発生したネットワーク、またはイベントを報告したネットワーク。
EventCount INT レコードによって記述されるイベントの数。
EventEndTime DATETIME イベントが終了した時刻。 ソースが集計をサポートし、レコードが複数のイベントを表す場合は、最後のイベントが生成された時刻。 ソース レコードによって指定されなかった場合、このフィールドが TimeGenerated フィールドの別名となります。
EventMessage string 一般的なメッセージまたは説明。
string ソースによって提供される元の結果の詳細。
EventOriginalSeverity string レポート デバイスによって提供された元の重大度。
string 元のイベントのサブタイプまたは ID (ソースによって提供されている場合)。
EventOriginalType string 元のレコードの一意の ID (ソースによって提供されている場合)。
EventOriginalUid string .
EventOwner string イベントの所有者。通常は、イベントが生成された部門または子会社です。
EventProduct string イベントを生成している製品。
EventProductVersion string イベントを生成している製品のバージョン。
EventReportUrl string リソースのイベントで提供された、そのイベントに関する他の情報を提供する URL。
EventResult string イベントの結果。Success、Partial、Failure、NA (Not Applicable) のいずれかの値で表されます。 この値はソースによって直接提供されない場合があります。その場合は、EventResultDetails フィールドなど、他のイベント フィールドから派生します。
EventResultDetails string EventResult でレポートされた結果の理由または詳細。
EventSchema string スキーマの名前です。
EventSchemaVersion string スキーマのバージョン。
EventSeverity string イベントの重大度。 有効な値は、Informational、Low、Medium、または High です。
EventStartTime DATETIME イベントが開始した時刻。 ソースが集計をサポートし、レコードが複数のイベントを表す場合、最初のイベントが生成された時刻。 ソース レコードによって指定されなかった場合、このフィールドが TimeGenerated フィールドの別名となります。
EventSubType string EventType フィールドでレポートされた操作を細分化して記述します。
EventType string レコードによって報告される操作を記述します。
EventVendor string イベントを生成している製品のベンダー。
_IsBillable string データの取り込みについて課金対象かどうかを指定します。 _IsBillableインジェストが false Azure アカウントに課金されない場合
ParentProcessCommandLine string プロセスの実行に使用されるコマンド ライン。
ParentProcessGuid string 親プロセスの生成された一意識別子。
ParentProcessId string 親プロセスのプロセス ID。
ParentProcessName string 親プロセス イメージ ファイルのファイル名。
RegistryKey string 操作に関連付けられたレジストリ キー。標準のルート キーの名前付け規則に正規化されます。
RegistryPreviousKey string レジストリを変更する操作での元のレジストリ キー。標準のルート キーの名前付けに正規化されます。
RegistryPreviousValue string レジストリを変更する操作での元の値の型。標準形式に正規化されます。
RegistryPreviousValueData string レジストリを変更する操作での元のレジストリ データ。
RegistryPreviousValueType string レジストリを変更する操作での元の値の型。
RegistryValue string 操作に関連付けられたレジストリ値。
RegistryValueData string レジストリ値に格納されるデータ。
RegistryValueType string レジストリ値の型。標準形式に正規化されます。
_ResourceId string レコードが関連付けられているリソースの一意識別子
RuleName string 検査結果に関連付けられたルールの名前または ID。
RuleNumber INT 検査結果に関連付けられたルールの番号。
SourceSystem string イベントが収集されたエージェントの種類。 たとえば、 OpsManager Windows エージェントの場合、直接接続または Operations Manager、すべての Linux エージェントのLinux場合、または Azure Azure Diagnostics
_SubscriptionId string レコードが関連付けられているサブスクリプションの一意識別子
TenantId string Log Analytics ワークスペース ID
ThreatCategory string アクティビティで識別された脅威またはマルウェアのカテゴリ。
ThreatConfidence INT 識別された脅威の信頼レベル。0 から 100 の間の値に正規化されます。
ThreatField string 脅威が特定されたフィールド。
ThreatFirstReportedTime DATETIME IP アドレスまたはドメインが脅威として初めて識別された場合。
ThreatId string アクティビティで識別された脅威またはマルウェアの ID。
ThreatIsActive [bool] 特定された脅威がアクティブな脅威と見なされる真の ID。
ThreatLastReportedTime DATETIME 最後に IP アドレスまたはドメインが脅威として識別された時刻。
ThreatName string アクティビティで識別された脅威またはマルウェアの名前。
ThreatOriginalConfidence string レポート デバイスによって報告される、特定された脅威の元の信頼レベル。
ThreatOriginalRiskLevel string レポート デバイスによって報告されたリスク レベル。
ThreatRiskLevel INT 識別された脅威に関連付けられているリスク レベル。 レベルは、0 から 100 の間の数値である必要があります。
TimeGenerated DATETIME イベントが生成された時刻を反映するタイムスタンプ (UTC)。
Type string テーブルの名前