Události
Vytváření inteligentních aplikací
17. 3. 23 - 21. 3. 23
Připojte se k řadě meetupů a vytvořte škálovatelná řešení AI založená na skutečných případech použití s kolegy vývojáři a odborníky.
ZaregistrovatTento prohlížeč se už nepodporuje.
Upgradujte na Microsoft Edge, abyste mohli využívat nejnovější funkce, aktualizace zabezpečení a technickou podporu.
Schéma událostí registru ASim představuje aktivitu Systému Windows při vytváření, úpravách nebo odstraňování entit registru systému Windows. Události registru jsou specifické pro systémy Windows, ale jsou hlášeny různými systémy, které monitorují Windows, jako jsou systémy EDR (detekce koncových bodů a odezva), Sysmon nebo samotný Systém Windows.
Atribut | Hodnota |
---|---|
Typy prostředků | microsoft.securityinsights/asimtables |
Kategorie | Zabezpečení |
Řešení | SecurityInsights |
Základní protokol | No |
Transformace v čase příjmu dat | Ano |
Ukázkové dotazy | - |
Column | Type | Popis |
---|---|---|
ActingProcessCommandLine | string | Příkazový řádek použitý ke spuštění procesu. |
ActingProcessGuid | string | Vygenerovaný jedinečný identifikátor hereckého procesu. |
ActingProcessId | string | ID procesu zpracování. |
ActingProcessName | string | Název souboru bitové kopie procesu hereckého procesu. |
ActorOriginalUserType | string | Původní typ uživatele objektu actor, pokud zdroj poskytuje. |
ActorScope | string | Obor, například tenant Azure AD, ve kterém jsou definovány ActorUserId a ActorUsername. |
ActorScopeId | string | ID oboru, například ID tenanta Azure AD, ve kterém jsou definovány ActorUserId a ActorUsername. |
ActorSessionId | string | Jedinečné ID relace přihlášení objektu Actor. |
ActorUserAadId | string | ID objektu actor v Azure Active Directory. |
ActorUserId | string | Jedinečné ID objektu Actor. |
ActorUserIdType | string | Typ ID uloženého v poli ActorUserId. |
ActorUsername | string | Uživatelské jméno uživatele, který událost zahájil. |
ActorUsernameType | string | Určuje typ uživatelského jména uloženého v poli ActorUsername. |
ActorUserSid | string | ID uživatele systému Windows (SID) objektu actor. |
ActorUserType | string | Typ objektu Actor. |
Další pole | dynamic | Další informace, reprezentované pomocí párů klíč/hodnota poskytnuté zdrojem, které se nemapují na ASim. |
_BilledSize | real | Velikost záznamu v bajtech |
DvcAction | string | V případě systémů zabezpečení generování sestav akce prováděné systémem. |
Popis dvcDescription | string | Popisný text přidružený k zařízení |
DvcDomain | string | Doména zařízení hlásí událost. |
DvcDomainType | string | Typ DvcDomain. |
DvcFQDN | string | Název hostitele zařízení, na kterém došlo k události nebo na které byla událost hlášena. |
DvcHostname | string | Název hostitele zařízení, které hlásí událost. |
DvcId | string | Jedinečné ID zařízení, na kterém došlo k události nebo které událost nahlásila. |
DvcIdType | string | Typ DvcId. |
DvcInterface | string | Síťové rozhraní, na kterém byla zaznamenána data. |
DvcIpAddr | string | IP adresa zařízení, které hlásí událost. |
DvcMacAddr | string | Adresa MAC zařízení, na kterém došlo k události nebo která událost nahlásila. |
DvcOriginalAction | string | Původní DvcAction, jak poskytuje zařízení pro generování sestav. |
DvcOs | string | Operační systém spuštěný na zařízení, na kterém došlo k události nebo na kterém byla událost hlášena. |
DvcOsVersion | string | Verze operačního systému v zařízení, na kterém došlo k události nebo která ohlásila událost. |
DvcScope | string | Rozsah cloudové platformy, do které zařízení patří. DvcScope se mapuje na název předplatného v Azure a na ID účtu v AWS. |
DvcScopeId | string | ID oboru cloudové platformy, do které zařízení patří. DvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS. |
DvcZone | string | Síť, na které došlo k události nebo která ohlásila událost. |
EventCount | int | Počet událostí popsaných záznamem. |
EventEndTime | datetime | Čas, kdy událost skončila. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas, kdy byla vygenerována poslední událost. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated. |
EventMessage | string | Obecná zpráva nebo popis |
EventOriginalResultDetails | string | Původní podrobnosti o výsledku poskytnuté zdrojem. |
UdálostOriginalSeverity | string | Původní závažnost poskytovaná zařízením pro generování sestav. |
EventOriginalSubType | string | Původní podtyp nebo ID události, pokud zdroj poskytuje. |
EventOriginalType | string | Jedinečné ID původního záznamu, pokud zdroj poskytuje. |
EventOriginalUid | string | . |
Vlastník události | string | Vlastník události, která je obvykle oddělením nebo dceřinou společností, ve které byla vygenerována. |
EventProduct | string | Produkt, který událost generuje. |
EventProductVersion | string | Verze produktu generující událost. |
EventReportUrl | string | Adresa URL zadaná v události pro prostředek, který poskytuje další informace o události. |
EventResult | string | Výsledek události reprezentovaný jednou z následujících hodnot: Success, Partial, Failure, NA (Not Applicable). Hodnota nemusí být poskytována přímo zdroji, v takovém případě je odvozena z jiných polí událostí, například pole EventResultDetails. |
EventResultDetails | string | Důvod nebo podrobnosti výsledku hlášeného v poli EventResult |
EventSchema | string | Název schématu. |
EventSchemaVersion | string | Verze schématu. |
EventSeverity | string | Závažnost události. Platné hodnoty jsou: Informační, Nízká, Střední nebo Vysoká. |
EventStartTime | datetime | Čas, kdy událost začala. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas, kdy byla vygenerována první událost. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated. |
EventSubType | string | Popisuje dílčí rozdělení operace hlášené v poli EventType. |
Typ události | string | Popisuje operaci hlášenou záznamem. |
EventVendor | string | Dodavatel produktu, který událost generuje. |
_IsBillable | string | Určuje, jestli je ingestování dat fakturovatelné. Pokud se příjem dat _IsBillable false neúčtuje vašemu účtu Azure |
ParentProcessCommandLine | string | Příkazový řádek použitý ke spuštění procesu. |
ParentProcessGuid | string | Vygenerovaný jedinečný identifikátor nadřazeného procesu. |
ParentProcessId | string | ID procesu nadřazeného procesu. |
ParentProcessName | string | Název souboru image nadřazeného procesu. |
Klíč registru | string | Klíč registru přidružený k operaci, normalizovaný na standardní zásady vytváření názvů kořenových klíčů. |
RegistryPreviousKey | string | U operací, které upravují registr, se původní klíč registru normalizuje na standardní pojmenování kořenového klíče. |
RegistryPreviousValue | string | U operací, které upravují registr, je původní typ hodnoty normalizován do standardního formuláře. |
RegistryPreviousValueData | string | Původní data registru pro operace, které upravují registr. |
RegistryPreviousValueType | string | Pro operace, které upravují registr, původní typ hodnoty. |
RegistryValue | string | Hodnota registru přidružená k operaci. |
RegistryValueData | string | Data uložená v hodnotě registru. |
RegistryValueType | string | Typ hodnoty registru normalizovaný na standardní formulář. |
_ResourceId | string | Jedinečný identifikátor prostředku, ke kterému je záznam přidružený |
RuleName | string | Název nebo ID pravidla přidružené k výsledkům kontroly. |
RuleNumber | int | Počet pravidel přidružených k výsledkům kontroly. |
SourceSystem | string | Typ agenta, který událost shromáždil. Například OpsManager pro agenta Windows, přímé připojení nebo Operations Manager, Linux pro všechny agenty Linuxu nebo Azure pro diagnostiku Azure |
_SubscriptionId | string | Jedinečný identifikátor předplatného, ke kterému je záznam přidružený |
TenantId | string | ID pracovního prostoru služby Log Analytics |
ThreatCategory | string | Kategorie hrozby nebo malwaru zjištěného v aktivitě. |
ThreatConfidence | int | Úroveň spolehlivosti zjištěné hrozby normalizovaná na hodnotu mezi 0 a 100. |
ThreatField | string | Pole, pro které byla zjištěna hrozba. |
ThreatFirstReportedTime | datetime | Při prvním zjištění IP adresy nebo domény jako hrozby. |
ThreatId | string | ID hrozby nebo malwaru zjištěného v aktivitě. |
ThreatIsActive | bool | Skutečné ID zjištěné hrozby se považuje za aktivní hrozbu. |
ThreatLastReportedTime | datetime | Čas posledního zjištění IP adresy nebo domény jako hrozby |
ThreatName | string | Název hrozby nebo malwaru zjištěného v aktivitě. |
ThreatOriginalConfidence | string | Původní úroveň spolehlivosti zjištěné hrozby, jak je hlášeno zařízením pro hlášení. |
ThreatOriginalRiskLevel | string | Úroveň rizika hlášená zařízením pro generování sestav. |
ThreatRiskLevel | int | Úroveň rizika spojená s identifikovanou hrozbou. Úroveň by měla být číslo od 0 do 100. |
TimeGenerated | datetime | Časové razítko (UTC) odráží čas, ve kterém byla událost vygenerována. |
Typ | string | Název tabulky |
Události
Vytváření inteligentních aplikací
17. 3. 23 - 21. 3. 23
Připojte se k řadě meetupů a vytvořte škálovatelná řešení AI založená na skutečných případech použití s kolegy vývojáři a odborníky.
Zaregistrovat