ASimWebSessionLogs

Das ASIM-Websitzungsnormalisierungsschema (Advanced Security Information Model) beschreibt eine IP-Netzwerkaktivität. IP-Netzwerkaktivitäten werden beispielsweise von Webservern, Webproxys und Websicherheitsgateways gemeldet.

Tabellenattribute

attribute Wert
Ressourcentypen microsoft.securityinsights/websessionlogs
Kategorien Sicherheit
Lösungen SecurityInsights
Standardprotokoll No
Transformation der Erfassungszeit Yes
Beispielabfragen -

Spalten

Spalte Typ BESCHREIBUNG
AdditionalFields dynamisch Zusätzliche Informationen, die mithilfe von Schlüssel-Wert-Paaren dargestellt werden, die von der Quelle bereitgestellt werden und die ASim nicht zugeordnet sind.
_BilledSize real Die Datensatzgröße in Bytes
DstAppId Zeichenfolge Die ID der Zielanwendung, wie vom meldenden Gerät angegeben.
DstAppName Zeichenfolge Der Name der Zielanwendung.
DstAppType Zeichenfolge Der Typ der Zielanwendung.
DstBytes long Die Anzahl Bytes, die für die Verbindung oder Sitzung vom Ziel an die Quelle gesendet werden. Wenn das Ereignis aggregiert ist, ist DstBytes die Summe aller aggregierten Sitzungen.
DstDeviceType Zeichenfolge Der Typ des Zielgeräts.
DstDomain Zeichenfolge Die Domäne des Zielgeräts.
DstDomainType Zeichenfolge Der Typ von DstDomain.
DstDvcId Zeichenfolge Die ID des Zielgeräts.
DstDvcIdType Zeichenfolge Der Typ von DstDvcId.
DstDvcScope Zeichenfolge Der Cloudplattformbereich, zu dem das Zielgerät gehört. DvcScope wird einem Abonnement in Azure und einem Konto bei AWS zugeordnet.
DstDvcScopeId Zeichenfolge Die Cloudplattformbereichs-ID, zu der das Zielgerät gehört. DvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DstFQDN Zeichenfolge Der Hostname des Zielgeräts einschließlich Domäneninformationen, sofern verfügbar.
DstGeoCity Zeichenfolge Die Stadt, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Ziel-IP-Adresse zugeordnet ist.
DstGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoLongitude real Der Längengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoRegion Zeichenfolge Die der Ziel-IP-Adresse zugeordnete Region bzw. das zugeordnete Bundesland/der zugeordnete Kanton innerhalb eines Landes.
DstHostname Zeichenfolge Der Hostname des Zielgeräts ohne Domäneninformationen.
DstIpAddr Zeichenfolge Die IP-Adresse der Verbindung oder des Sitzungsziels.
DstMacAddr Zeichenfolge Die MAC-Adresse der Netzwerkschnittstelle, die vom Zielgerät für die Verbindung oder Sitzung verwendet wird.
DstNatIpAddr Zeichenfolge DstNatIpAddr stellt eine von dar: Die ursprüngliche Adresse des Zielgeräts, wenn die Netzwerkadressenübersetzung verwendet wurde, oder die IP-Adresse, die vom zwischengeschalteten Gerät für die Kommunikation mit der Quelle verwendet wurde.
DstNatPortNumber INT Bei Meldung von einem NAT-Zwischengerät der vom NAT-Gerät für die Kommunikation mit der Quelle verwendete Port.
DstOriginalUserType Zeichenfolge Der ursprüngliche Zielbenutzertyp, sofern von der Quelle bereitgestellt.
DstPackets long Die Anzahl Pakete, die für die Verbindung oder Sitzung vom Ziel an die Quelle gesendet werden. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert ist, ist DstPackets die Summe aller aggregierten Sitzungen.
DstPortNumber INT Der Ziel-IP-Port
DstUserId Zeichenfolge Eine maschinenlesbare, alphanumerische, eindeutige Darstellung des Zielbenutzers.
DstUserIdType Zeichenfolge Der Typ der ID, die im Feld DstUserId gespeichert ist.
DstUsername Zeichenfolge Der Zielbenutzername einschließlich Domäneninformationen, sofern verfügbar. Verwenden Sie dieses einfache Format nur, wenn keine Domäneninformationen verfügbar sind.
DstUsernameType Zeichenfolge Gibt den Typ des Benutzernamens an, der im Feld DstUsername gespeichert ist.
DstUserType Zeichenfolge Der Typ des Zielbenutzers.
Dvc Zeichenfolge Ein eindeutiger Bezeichner des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcAction Zeichenfolge Die Aktion, die in der Websitzung ausgeführt wird.
DvcDomain Zeichenfolge Die Domäne des Geräts, das das Ereignis meldet.
DvcDomainType Zeichenfolge Der Typ von DvcDomain. Mögliche Werte sind "Windows" und "FQDN".
DvcFQDN Zeichenfolge Der Hostname des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcHostname Zeichenfolge Der Hostname des Geräts, das das Ereignis meldet.
DvcId Zeichenfolge Die eindeutige ID des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcIdType Zeichenfolge Der Typ von DvcId.
DvcIpAddr Zeichenfolge Die IP-Adresse des Geräts, das das Ereignis meldet.
DvcOriginalAction Zeichenfolge Die ursprüngliche DvcAction, wie vom meldenden Gerät angegeben.
EventCount INT Dieser Wert wird verwendet, wenn die Quelle Aggregation unterstützt. Ein einzelner Datensatz kann mehrere Ereignisse darstellen.
EventEndTime datetime Der Zeitpunkt, zu dem das Ereignis geendet hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das letzte Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
EventMessage Zeichenfolge Eine allgemeine Nachricht oder Beschreibung.
EventOriginalResultDetails Zeichenfolge Die ursprünglichen Ergebnisdetails, die von der Quelle bereitgestellt werden. Dieser Wert wird verwendet, um das Feld EventResultDetails abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte.
EventOriginalSeverity Zeichenfolge Der ursprüngliche Schweregrad, wie vom meldenden Gerät angegeben. Dieser Wert wird zum Ableiten von EventSeverity verwendet.
EventOriginalSubType Zeichenfolge Der ursprüngliche Ereignisuntertyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt. Dieses Feld wird beispielsweise verwendet, um den ursprünglichen Windows-Anmeldetyp zu speichern. Dieser Wert wird verwendet, um das Feld EventSubType abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte.
EventOriginalType Zeichenfolge Der ursprüngliche Ereignistyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt.
EventOriginalUid Zeichenfolge Eine eindeutige ID des ursprünglichen Datensatzes, sofern von der Quelle bereitgestellt.
EventOwner Zeichenfolge Der Besitzer des Ereignisses, bei dem es sich in der Regel um die Abteilung oder Niederlassung handelt, in der das Ereignis generiert wurde
EventProduct Zeichenfolge Das Produkt, das das Ereignis erzeugt.
EventProductVersion Zeichenfolge Die Version des Produkts, das das Ereignis erzeugt.
EventReportUrl Zeichenfolge Eine URL, die im Ereignis für eine Ressource bereitgestellt wird, die weitere Informationen zum Ereignis enthält.
EventResult Zeichenfolge Das Ergebnis des Ereignisses, das durch einen der folgenden Werte dargestellt wird: Success, Partial, Failure, NA (Nicht zutreffend). Der Wert wird möglicherweise nicht direkt von den Quellen bereitgestellt, in diesem Fall wird er von anderen Ereignisfeldern abgeleitet, z. B. dem Feld EventResultDetails.
EventResultDetails Zeichenfolge Der HTTP-Statuscode.
EventSchemaVersion Zeichenfolge Die Version des Schemas.
EventSeverity Zeichenfolge Der Schweregrad des Ereignisses. Gültige Werte sind: Informational, Low, Medium oder High.
EventStartTime datetime Der Zeitpunkt, zu dem das Ereignis begonnen hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das erste Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
EventSubType Zeichenfolge Zusätzliche Beschreibung des Ereignistyps, falls zutreffend.
EventType Zeichenfolge Der vom Datensatz gemeldete Vorgang.
EventVendor Zeichenfolge Der Hersteller des Produkts, das das Ereignis erzeugt.
FileContentType Zeichenfolge Bei HTTP-Uploads der Inhaltstyp der hochgeladenen Datei.
FileMD5 Zeichenfolge Bei HTTP-Uploads der MD5-Hash der hochgeladenen Datei.
Dateiname Zeichenfolge Bei HTTP-Uploads der Name der hochgeladenen Datei.
FileSHA1 Zeichenfolge Bei HTTP-Uploads der SHA1-Hash der hochgeladenen Datei.
FileSHA256 Zeichenfolge Bei HTTP-Uploads der SHA256-Hash der hochgeladenen Datei.
FileSHA512 Zeichenfolge Bei HTTP-Uploads der SHA512-Hash der hochgeladenen Datei.
FileSize INT Bei HTTP-Uploads die Größe der hochgeladenen Datei in Bytes.
HttpContentFormat Zeichenfolge Der Inhaltsformatteil von HttpContentType
HttpContentType Zeichenfolge Der Inhaltstypheader der HTTP-Antwort.
HttpHost Zeichenfolge Der virtuelle Webserver, auf den die HTTP-Anforderung ausgerichtet ist.
HttpReferrer Zeichenfolge Der HTTP-Referrer-Header.
HttpRequestMethod Zeichenfolge Die HTTP-Methode.
HttpRequestTime INT Die Zeitspanne in Millisekunden, die zum Senden der Anforderung an den Server benötigt wurde.
HttpRequestXff Zeichenfolge The HTTP-Header vom Typ „X-Forwarded-For“.
HttpResponseTime INT Die Zeitspanne in Millisekunden, die zum Empfangen einer Antwort auf dem Server benötigt wurde.
HttpUserAgent Zeichenfolge Der HTTP-Benutzer-Agent-Header.
HttpVersion Zeichenfolge Die HTTP-Anforderungsversion.
_IsBillable Zeichenfolge Gibt an, ob die Erfassung der Daten abrechenbar ist. Wenn _IsBillable erfasst wird false , wird Ihrem Azure-Konto nicht in Rechnung gestellt.
NetworkApplicationProtocol Zeichenfolge Das Protokoll der Anwendungsschicht, das von der Verbindung oder der Sitzung verwendet wird.
NetworkBytes long Die Anzahl Bytes, die in beide Richtungen gesendet werden. Wenn sowohl BytesReceived als auch BytesSent vorhanden sind, sollte BytesTotal ihrer Summe entsprechen. Wenn das Ereignis aggregiert ist, ist NetworkBytes die Summe aller aggregierten Sitzungen.
NetworkConnectionHistory Zeichenfolge TCP-Flags und andere potenzielle IP-Headerinformationen.
NetworkDirection Zeichenfolge Die Richtung der Verbindung oder Sitzung.
NetworkDuration INT Die Zeitspanne in Millisekunden für den Abschluss der Websitzung oder Verbindung.
NetworkIcmpCode INT Bei einer ICMP-Nachricht der numerische Wert für den ICMP-Nachrichtentyp, wie in RFC 2780 für IPv4-Netzwerkverbindungen bzw. in RFC 4443 für IPv6-Netzwerkverbindungen beschrieben.
NetworkIcmpType Zeichenfolge Bei einer ICMP-Nachricht die Textdarstellung für den ICMP-Nachrichtentyp, wie in RFC 2780 für IPv4-Netzwerkverbindungen bzw. in RFC 4443 für IPv6-Netzwerkverbindungen beschrieben.
NetworkPackets long Die Anzahl von Paketen, die in beide Richtungen gesendet werden. Wenn sowohl PacketsReceived als auch PacketsSent vorhanden sind, sollte NetworkPackets ihrer Summe entsprechen. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist NetworkPackets die Summe aller aggregierten Sitzungen.
NetworkProtocol Zeichenfolge Das IP-Protokoll, das von der Verbindung oder Sitzung verwendet wird, wie unter IANA-Protokollzuweisung aufgeführt, wobei es sich in der Regel um TCP, UDP oder ICMP handelt.
NetworkProtocolVersion Zeichenfolge Die Version von NetworkProtocol.
NetworkSessionId Zeichenfolge Der Sitzungsbezeichner, der vom meldenden Gerät gemeldet wird.
_ResourceId Zeichenfolge Ein eindeutiger Bezeichner für die Ressource, der der Datensatz zugeordnet ist.
Regel Zeichenfolge Entweder NetworkRuleName oder NetworkRuleNumber
RuleName Zeichenfolge Der Name oder die ID der Regel, anhand derer die Entscheidung für DvcAction getroffen wurde. Beispiel: AnyAnyDrop
RuleNumber INT Die Nummer der Regel, anhand derer die Entscheidung für DvcAction getroffen wurde. Beispiel: 23
SourceSystem Zeichenfolge Der Typ des Agents, von dem das Ereignis erfasst wurde. Beispielsweise OpsManager für den Windows-Agent, entweder direkte Verbindung oder Operations Manager, Linux für alle Linux-Agents oder Azure für Azure-Diagnose
SrcAppId Zeichenfolge Die ID der Quellanwendung, wie vom meldenden Gerät angegeben.
SrcAppName Zeichenfolge Der Name der Quellanwendung.
SrcAppType Zeichenfolge Der Typ der Quellanwendung.
SrcBytes long Die Anzahl Bytes, die für die Verbindung oder Sitzung von der Quelle an das Ziel gesendet werden. Wenn das Ereignis aggregiert wird, ist SrcBytes die Summe aller aggregierten Sitzungen.
SrcDeviceType Zeichenfolge Der Typ des Quellgeräts.
SrcDomain Zeichenfolge Die Domäne des Quellgeräts.
SrcDomainType Zeichenfolge Der Typ von SrcDomain.
SrcDvcId Zeichenfolge Die ID des Quellgeräts.
SrcDvcIdType Zeichenfolge Der Typ von SrcDvcId.
SrcDvcScope Zeichenfolge Der Cloudplattformbereich, zu dem das Quellgerät gehört. DvcScope wird einem Abonnement in Azure und einem Aws-Konto zugeordnet.
SrcDvcScopeId Zeichenfolge Die Bereichs-ID der Cloudplattform, zu der das Quellgerät gehört. DvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
SrcFQDN Zeichenfolge Der Hostname des Quellgeräts ggf. mit Informationen zur Domäne.
SrcGeoCity Zeichenfolge Die Stadt, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLongitude real Der Längengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoRegion Zeichenfolge Die Region innerhalb eines Landes, die der Quell-IP-Adresse zugeordnet ist.
SrcHostname Zeichenfolge Der Hostname des Quellgeräts ohne Domäneninformationen. Wenn kein Gerätename verfügbar ist, kann die entsprechende IP-Adresse gespeichert werden.
SrcIpAddr Zeichenfolge Die IP-Adresse, von der die Verbindung oder Sitzung stammt.
SrcMacAddr Zeichenfolge Die MAC-Adresse der Netzwerkschnittstelle, von der aus die Verbindung oder Sitzung hergestellt wurde.
SrcNatIpAddr Zeichenfolge SrcNatIpAddr stellt eine der folgenden Darstellbarkeiten dar: Die ursprüngliche Adresse des Quellgeräts, wenn die Netzwerkadressenübersetzung verwendet wurde, oder die IP-Adresse, die vom zwischengeschalteten Gerät für die Kommunikation mit dem Ziel verwendet wurde.
SrcNatPortNumber INT Bei Meldung von einem NAT-Zwischengerät der vom NAT-Gerät für die Kommunikation mit dem Ziel verwendete Port.
SrcOriginalUserType Zeichenfolge Der ursprüngliche Zielbenutzertyp, wenn er vom Meldengerät bereitgestellt wird.
SrcPackets long Die Anzahl Pakete, die für die Verbindung oder Sitzung von der Quelle ans Ziel gesendet werden. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist SrcPackets die Summe aller aggregierten Sitzungen.
SrcPortNumber INT Der IP-Port, von dem die Verbindung stammt. Ist möglicherweise für Sitzungen, die mehrere Verbindungen umfassen, nicht relevant.
SrcProcessGuid Zeichenfolge Ein generierter eindeutiger Bezeichner (GUID) des Quellprozesses.
SrcProcessId Zeichenfolge Die Prozess-ID (PID) des Quellprozesses.
SrcProcessName Zeichenfolge Der Name des Quellprozesses.
SrcUserId Zeichenfolge Eine maschinenlesbare, alphanumerische, eindeutige Darstellung des Quellbenutzers.
SrcUserIdType Zeichenfolge Der Typ der ID, die im Feld SrcUserId gespeichert ist.
SrcUsername Zeichenfolge Der Quellbenutzername einschließlich Informationen zur Domäne, falls verfügbar.
SrcUsernameType Zeichenfolge Gibt den Typ des Benutzernamens an, der im Feld SrcUsername gespeichert ist.
SrcUserScope Zeichenfolge Der Bereich –z. B. der Azure AD-Mandant –, in dem SrcUserId und SrcUsername definiert sind.
SrcUserScopeId Zeichenfolge Die ID des Bereichs, z. B. azure AD-Mandant, in dem SrcUserId und SrcUsername definiert sind.
SrcUserType Zeichenfolge Der Typ des Quellbenutzers.
_SubscriptionId Zeichenfolge Ein eindeutiger Bezeichner für das Abonnement, dem der Datensatz zugeordnet ist.
TenantId Zeichenfolge Die Log Analytics-Arbeitsbereichs-ID
ThreatCategory Zeichenfolge Die Kategorie der Bedrohung oder Schadsoftware, die in der Websitzung identifiziert wurde.
ThreatConfidence INT Die Konfidenzstufe der identifizierten Bedrohung, normalisiert auf einen Wert zwischen 0 und 100
ThreatField Zeichenfolge Das Feld, für das eine Bedrohung identifiziert wurde. Der Wert ist entweder SrcIpAddr, DstIpAddr, Domain oder DnsResponseName.
ThreatFirstReportedTime datetime Das erste Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
ThreatId Zeichenfolge Die ID der Bedrohung oder Schadsoftware, die in der Websitzung identifiziert wurde.
ThreatIpAddr Zeichenfolge Eine IP-Adresse, für die eine Bedrohung identifiziert wurde. Das Feld ThreatField enthält den Namen des Felds, das ThreatIpAddr darstellt.
ThreatIsActive bool True ID; die identifizierte Bedrohung wird als aktive Bedrohung betrachtet.
ThreatLastReportedTime datetime Das letzte Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
ThreatName Zeichenfolge Der Name der Bedrohung oder Schadsoftware, die in der Websitzung identifiziert wurde.
ThreatOriginalConfidence Zeichenfolge Die ursprüngliche Konfidenzstufe der identifizierten Bedrohung, wie vom meldenden Gerät gemeldet.
ThreatOriginalRiskLevel Zeichenfolge Die Risikostufe, wie vom meldenden Gerät gemeldet.
ThreatRiskLevel INT Die der Sitzung zugeordnete Risikostufe. Die Ebene ist eine Zahl zwischen 0 und 100.
TimeGenerated datetime Der Zeitstempel (UTC), der den Zeitpunkt widerspiegelt, zu dem das Ereignis generiert wurde.
type Zeichenfolge Der Name der Tabelle.
url Zeichenfolge Die vollständige HTTP-Anforderungs-URL (einschließlich Parametern).
UrlCategory Zeichenfolge Die definierte Gruppierung einer URL oder der Domänenteil der URL.
UrlOriginal Zeichenfolge Der ursprüngliche Wert der URL, wenn die URL vom meldenden Gerät geändert wurde und beide Werte angegeben werden.