DeviceNetworkEvents

Uç Nokta için Microsoft Defender s (MDE) cihaz ağ olayları tablosu. Bu tablo, uç noktada çalışan işlemler tarafından başlatılan ağ bağlantıları ve ilgili olaylar hakkında bilgi içerir.

Tablo öznitelikleri

Öznitelik Değer
Kaynak türleri -
Kategoriler Güvenlik
Çözümler SecurityInsights
Temel günlük Hayır
Alma zamanı dönüşümü Yes
Örnek Sorgular -

Sütunlar

Sütun Türü Açıklama
EylemTürü Dize Olayı tetikleyen etkinliğin türü.
EkAlanlar dynamic Varlık veya olay hakkında ek bilgiler.
AppGuardContainerId Dize Application Guard tarafından tarayıcı etkinliğini yalıtmak için kullanılan sanallaştırılmış kapsayıcının tanımlayıcısı.
_BilledSize real Bayt cinsinden kayıt boyutu
DeviceId Dize Hizmetteki cihaz için benzersiz tanımlayıcı.
DeviceName Dize Cihazın tam etki alanı adı (FQDN).
InitiatingProcessAccountDomain Dize Başlatma işlemini çalıştıran hesabın etki alanı.
InitiatingProcessAccountName Dize Başlatma işlemini çalıştıran hesabın kullanıcı adı.
InitiatingProcessAccountObjectId Dize Başlatma işlemini çalıştıran kullanıcı hesabının Azure AD nesne kimliği.
InitiatingProcessAccountSid Dize Başlatma işlemini çalıştıran hesabın Güvenlik Tanımlayıcısı (SID).
InitiatingProcessAccountUpn Dize Başlatma işlemini çalıştıran hesabın kullanıcı asıl adı (UPN).
InitiatingProcessCommandLine Dize Başlatma işlemini çalıştırmak için kullanılan komut satırı.
InitiatingProcessCreationTime datetime Olayı başlatan işlemin başlatıldığı tarih ve saat.
InitiatingProcessFileName Dize Başlatan işlemin adı.
InitiatingProcessFileSize uzun Olaydan sorumlu işlemi çalıştıran dosyanın (bayt) boyutu.
InitiatingProcessFolderPath Dize Başlatma işlemini (görüntü dosyası) içeren klasör.
InitiatingProcessId uzun Başlatma işleminin işlem kimliği (PID).
InitiatingProcessIntegrityLevel Dize Başlatma işleminin bütünlük düzeyi. Windows, bir internet indirmesinden başlatılmış olmaları gibi belirli özelliklere göre işlemlere bütünlük düzeyleri atar. Bu bütünlük düzeyleri kaynaklara yönelik izinleri etkiler..
InitiatingProcessMD5 Dize Başlatma işleminin MD5 karması (görüntü dosyası).
InitiatingProcessParentCreationTime datetime Olaydan sorumlu işlemin üst öğesinin başlatıldığı tarih ve saat.
InitiatingProcessParentFileName Dize Başlatma işlemini oluşturan üst işlemin adı.
InitiatingProcessParentId uzun Başlatma işlemini oluşturan üst işlemin İşlem Kimliği (PID).
InitiatingProcessRemoteSessionDeviceName Dize Başlatma işleminin RDP oturumunun başlatıldığı uzak cihazın cihaz adı.
InitiatingProcessRemoteSessionIP Dize Başlatma işleminin RDP oturumunun başlatıldığı uzak cihazın IP adresi.
InitiatingProcessSessionId uzun Başlatma işleminin Windows oturum kimliği.
InitiatingProcessSHA1 Dize Başlatma işleminin SHA-1 karması (görüntü dosyası).
InitiatingProcessSHA256 Dize Başlatma işleminin SHA-256 karması (görüntü dosyası). Bazı durumlarda bu sütun doldurulamayabilir. Bunun yerine lütfen InitiatingProcessSHA1 sütununu kullanın.
InitiatingProcessTokenElevation Dize Başlatma işlemine uygulanan Kullanıcı Erişim Denetimi (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu gösteren belirteç türü.
InitiatingProcessVersionInfoCompanyName Dize Olaydan sorumlu sürüm bilgilerindeki (görüntü dosyası) şirket adı.
InitiatingProcessVersionInfoFileDescription Dize Olaydan sorumlu sürüm bilgilerindeki (görüntü dosyası) açıklama.
InitiatingProcessVersionInfoInternalFileName Dize Olaydan sorumlu sürüm bilgilerindeki (görüntü dosyası) iç dosya adı.
InitiatingProcessVersionInfoOriginalFileName Dize Olaydan sorumlu sürüm bilgilerindeki (görüntü dosyası) özgün dosya adı.
InitiatingProcessVersionInfoProductName Dize Olaydan sorumlu sürüm bilgilerindeki (görüntü dosyası) ürün adı.
InitiatingProcessVersionInfoProductVersion Dize Olaydan sorumlu sürüm bilgilerindeki (görüntü dosyası) ürün sürümü.
_IsBillable Dize Verilerin alınıp alınmayacağını belirtir. _IsBillable false alımı Azure hesabınıza faturalandırılmadığında
IsInitiatingProcessRemoteSession ikili Başlatma işleminin uzak masaüstü protokolü (RDP) oturumu altında mı (true) yoksa yerel olarak mı (false) çalıştırıldığını gösterir.
LocalIP Dize İletişim sırasında kullanılan yerel makineye atanan IP adresi.
LocalIPType Dize GENEL, Özel, Ayrılmış, Geri Döngü, Teredo, FourToSixMapping ve Yayın gibi IP adresi türü.
Yerel Bağlantı Noktası int İletişim sırasında kullanılan yerel makinede TCP bağlantı noktası.
MachineGroup Dize Makinenin makine grubu. Bu grup, makineye erişimi belirlemek için rol tabanlı erişim denetimi tarafından kullanılır.
Protokol Dize TCP veya UDP olsun, kullanılan IP protokolü.
RemoteIP Dize Bağlanılmakta olan IP adresi.
RemoteIPType Dize GENEL, Özel, Ayrılmış, Geri Döngü, Teredo, FourToSixMapping ve Yayın gibi IP adresi türü.
RemotePort int Bağlı olan uzak cihazda TCP bağlantı noktası.
RemoteUrl Dize Bağlanılmakta olan URL veya tam etki alanı adı (FQDN).
ReportId uzun Yinelenen sayacı temel alan olay tanımlayıcısı. Benzersiz olayları tanımlamak için bu sütunun ComputerName ve EventTime sütunlarıyla birlikte kullanılması gerekir..
SourceSystem Dize Olayın toplandığı aracı türü. Örneğin, OpsManager Windows aracısı için, doğrudan bağlantı veya Operations Manager, Linux tüm Linux aracıları için veya Azure Azure Tanılama
TenantId Dize Log Analytics çalışma alanı kimliği
TimeGenerated datetime Olayın uç noktadaki MDE aracısı tarafından kaydedildiği tarih ve saat.
Tür Dize Tablonun adı