Partager via


ASimNetworkSessionLogs

Le schéma de normalisation de session réseau Microsoft Sentinel représente une activité réseau IP, telle que les connexions réseau et les sessions réseau. Ces événements sont signalés, par exemple, par les systèmes d’exploitation, les routeurs, les pare-feu et les systèmes de prévention des intrusions.

Attributs de la table

Attribut Valeur
Types de ressources microsoft.securityinsights/networksessionnormalized
Catégories Sécurité
Solutions SecurityInsights
Journal de base Oui
Transformation au moment de l’ingestion Oui
Exemples de requêtes -

Colonnes

Colonne Catégorie Descriptif
AdditionalFields dynamique Informations supplémentaires, représentées à l’aide de paires clé/valeur fournies par la source qui ne sont pas mappées à ASim.
_BilledSize réel Taille de l’enregistrement en octets
DstAppId chaîne L'identifiant de l'application de destination, tel que signalé par le dispositif de reporting.
DstAppName chaîne Nom de l’application de destination.
DstAppType chaîne Type de l’application de destination.
DstBytes long Nombre d’octets envoyés de la destination à la source pour la connexion ou la session. Si l’événement est agrégé, DstBytes est la somme sur toutes les sessions agrégées.
DstDescription chaîne Texte descriptif associé à la destination.
DstDeviceType chaîne Type de l’appareil de destination.
DstDomain chaîne Domaine de l’appareil de destination.
DstDomainType chaîne Type de DstDomain.
DstDvcId chaîne ID de l’appareil de destination.
DstDvcIdType chaîne Type de DstDvcId.
DstFQDN chaîne Nom d’hôte de l’appareil de destination, y compris les informations de domaine, le cas échéant.
DstGeoCity chaîne Ville associée à l’adresse IP de destination.
DstGeoCountry chaîne Pays associé à l’adresse IP de destination.
DstGeoLatitude réel Latitude de la coordonnée géographique associée à l’adresse IP de destination.
DstGeoLongitude réel Longitude de la coordonnée géographique associée à l’adresse IP de destination.
DstGeoRegion chaîne Région, ou état, au sein d’un pays associé à l’adresse IP de destination
DstHostname chaîne Nom d’hôte de l’appareil de destination, à l’exception des informations de domaine.
DstInterfaceGuid chaîne GUID de l’interface réseau utilisée sur le périphérique de destination.
DstInterfaceName chaîne Interface réseau que l’appareil de destination utilise pour la connexion ou la session.
DstIpAddr chaîne L'adresse IP de la destination de la connexion ou de la session.
DstMacAddr chaîne Adresse MAC de l’interface réseau que l’appareil de destination utilise pour la connexion ou la session.
DstNatIpAddr chaîne Le DstNatIpAddr représente l’une des adresses d’origine de l’appareil de destination si la traduction d’adresses réseau a été utilisée ou l’adresse IP utilisée par l’appareil intermédiaire pour la communication avec la source.
DstNatPortNumber Int S'il est signalé par un périphérique NAT intermédiaire, le port utilisé par le périphérique NAT pour la communication avec la source.
DstOriginalUserType chaîne Le type d'utilisateur de destination original, s'il est fourni par la source.
DstPackets long Nombre de paquets envoyés de la destination à la source pour la connexion ou la session. La signification d’un paquet est définie par le périphérique de création de rapport. Si l’événement est agrégé, DstPackets est la somme sur toutes les sessions agrégées.
DstPortNumber Int Port IP de destination.
DstSubscriptionId chaîne ID d’abonnement à la plateforme cloud auquel appartient l’appareil de destination. DstSubscriptionId correspond à un ID d’abonnement sur Azure et à un ID de compte sur AWS.
DstUserId chaîne Représentation unique, alphanumérique et lisible par l’ordinateur de l’utilisateur de destination.
DstUserIdType chaîne Type de l’ID stocké dans le champ DstUserId.
DstUsername chaîne Nom d’utilisateur de destination, y compris les informations de domaine, le cas échéant. Utilisez la forme simple uniquement si les informations de domaine ne sont pas disponibles.
DstUsernameType chaîne Spécifie le type du nom d’utilisateur stocké dans le champ DstUsername.
DstUserType chaîne Type de l’utilisateur de destination.
DstVlanId chaîne ID de réseau local virtuel (VLAN) associé à l’appareil de destination.
Zone DST chaîne Zone réseau de la destination, telle que définie par le périphérique de création de rapport.
Dvc chaîne Identificateur unique de l’appareil sur lequel l’événement s’est produit ou qui a signalé l’événement.
DvcAction chaîne La mesure adoptée concernant la session réseau.
DvcDescription chaîne Obtient le texte descriptif associé à l’appareil. Par exemple : Contrôleur de domaine principal.
DvcDomain chaîne Domaine de l’appareil signalant l’événement.
DvcDomainType chaîne Type de DvcDomain. Les valeurs possibles incluent « Windows » et « FQDN ».
DvcFQDN chaîne Nom d’hôte de l’appareil sur lequel l’événement s’est produit ou qui a signalé l’événement.
DvcHostname chaîne Nom d’hôte de l’appareil signalant l’événement.
DvcId chaîne ID unique de l’appareil sur lequel l’événement s’est produit ou qui a signalé l’événement.
DvcIdType chaîne Type de DvcId.
DvcInboundInterface chaîne En cas de signalement par un périphérique intermédiaire, interface réseau utilisée par le périphérique NAT pour la connexion au périphérique source.
DvcInterface chaîne Interface réseau sur laquelle les données ont été capturées. Ce champ est généralement adapté à une activité liée au réseau qui est capturée par un appareil intermédiaire ou point d’accès terminal.
DvcIpAddr chaîne Adresse IP de l’appareil signalant l’événement.
DvcMacAddr chaîne L'adresse MAC du dispositif sur lequel l'événement s'est produit ou qui a signalé l'événement. Exemple : 00:1B :44:11:3A :B7
DvcOriginalAction chaîne Le DvcAction d’origine, tel que fourni par l’appareil de reporting.
DvcOs chaîne Système d’exploitation s’exécutant sur l’appareil signalant l’événement.
DvcOsVersion chaîne Version du système d’exploitation sur l’appareil signalant l’événement.
DvcOutboundInterface chaîne En cas de signalement par un périphérique intermédiaire, interface réseau utilisée par le périphérique NAT pour la connexion au périphérique de destination.
DvcSubscriptionId chaîne ID d’abonnement de la plate-forme cloud auquel appartient l’appareil. DvcSubscriptionId correspond à un ID d’abonnement sur Azure et à un ID de compte sur AWS.
DvcZone chaîne Réseau sur lequel l’événement s’est produit ou qui a signalé l’événement. La zone est définie par le dispositif de reporting.
Nombre d'Événements Int Cette valeur est utilisée quand la source prend en charge l’agrégation, et un seul enregistrement peut représenter plusieurs événements.
HeureDeFinÉvénement date et heure Heure de fin de l’événement. Si la source prend en charge l’agrégation et que l’enregistrement représente plusieurs événements, il s’agit de l’heure à laquelle le dernier événement a été généré. S’il n’est pas fourni par l’enregistrement source, ce champ est un alias du champ TimeGenerated.
Message d'événement chaîne Message général ou description.
Détails du Résultat Original de l'Événement chaîne Détails des résultats d’origine fournis par la source. Cette valeur est utilisée pour dériver des EventResultDetails, qui ne doivent avoir qu’une seule des valeurs documentées pour chaque schéma.
EventOriginalSeverity chaîne La gravité d’origine, telle que fournie par l’appareil de reporting. Cette valeur est utilisée pour dériver EventSeverity.
SousTypeOriginalDeL'Événement chaîne Sous-type ou ID d’événement d’origine, s’il est fourni par la source. Par exemple, ce champ sera utilisé pour stocker le type d’ouverture de session Windows d’origine. Cette valeur est utilisée pour dériver EventSubType, lequel ne doit avoir qu’une seule des valeurs documentées pour chaque schéma.
TypeOriginalDeL'Événement chaîne Type ou ID d’événement d’origine, s’il est fourni par la source.
EventOriginalUid chaîne ID unique de l’enregistrement d’origine, s’il est fourni par la source.
EventProduct chaîne Produit générant l’événement.
EventProductVersion chaîne Version du produit générant l’événement.
URL du Rapport d'Événement chaîne URL fournie dans l’événement pour une ressource qui apporte plus d’informations sur l’événement.
Résultat de l'Événement chaîne Résultat de l’événement, représenté par l’une des valeurs suivantes : Réussite, Partial, Failure, NA (Non applicable). La valeur peut ne pas être fournie directement par les sources, auquel cas elle est dérivée d’autres champs d’événement, par exemple le champ EventResultDetails.
DétailsDuRésultatDeL'Événement chaîne Raison ou détails du résultat rapporté dans le champ EventResult.
EventSchemaVersion chaîne Version du schéma.
EventSeverity chaîne La gravité de l’événement. Les valeurs valides sont les suivantes : Informational, Low, Medium ou High.
HeureDeDébutÉvénement date et heure Heure de début de l’événement. Si la source prend en charge l’agrégation et que l’enregistrement représente plusieurs événements, il s’agit de l’heure à laquelle le premier événement a été généré. S’il n’est pas fourni par l’enregistrement source, ce champ est un alias du champ TimeGenerated.
Sous-type d'événement chaîne Description supplémentaire du type de l'événement, si applicable.
Type d'Événement chaîne Opération signalée par l’enregistrement.
EventVendor chaîne Fournisseur du produit générant l’événement.
_IsBillable chaîne Spécifie si l’ingestion des données est facturable. Quand _IsBillable est false, l’ingestion n’est pas facturée sur votre compte Azure.
Protocole d'application réseau chaîne Protocole de la couche applicative utilisé par la connexion ou la session.
NetworkBytes long Nombre d’octets envoyés dans les deux sens. Si les valeurs BytesReceived et BytesSent existent, la valeur BytesTotal doit être égale à leur somme. Si l’événement est agrégé, NetworkBytes est la somme sur toutes les sessions agrégées.
Historique de connexion réseau chaîne Indicateurs TCP et autres informations d’en-tête IP potentielles.
Direction du Réseau chaîne Direction de la connexion ou de la session.
Durée du réseau Int Durée, en millisecondes, de la session ou de la connexion réseau
NetworkIcmpCode Int Pour un message ICMP, la valeur numérique du type de message ICMP tel que décrit dans la RFC 2780 pour les connexions réseau IPv4, ou dans la RFC 4443 pour les connexions réseau IPv6.
NetworkIcmpType chaîne Pour un message ICMP, la représentation du texte du type de message ICMP tel que décrit dans la RFC 2780 pour les connexions réseau IPv4, ou dans la RFC 4443 pour les connexions réseau IPv6.
Paquets réseau long Nombre de paquets envoyés dans les deux sens. Si les valeurs PacketsReceived et PacketsSent existent, la valeur BytesTotal doit être égale à leur somme. La signification d’un paquet est définie par le périphérique de création de rapport. Si l’événement est agrégé, NetworkPackets est la somme sur toutes les sessions agrégées.
Protocole réseau chaîne Protocole IP utilisé par la connexion ou la session comme indiqué dans l’attribution de protocole IANA, qui est généralement TCP, UDP ou ICMP.
Version du protocole réseau chaîne Version de NetworkProtocol.
NomDeRègleDeRéseau chaîne Le nom ou l'ID de la règle sur la base de laquelle la décision concernant DvcAction a été prise.
NetworkRuleNumber Int Numéro de la règle en vertu de laquelle DvcAction a été déterminé
NetworkSessionId chaîne Identificateur de session signalé par le périphérique de création de rapport.
_ResourceId (Identifiant de Ressource) chaîne Un identificateur unique de la ressource à laquelle l’enregistrement est associé
SourceSystem chaîne Type d’agent ayant collecté l’événement. Par exemple, OpsManager pour l’agent Windows (connexion directe ou Operations Manager), Linux pour tous les agents Linux, ou Azure pour Diagnostics Azure.
SrcAppId chaîne L’identifiant de l’application source, tel que signalé par le dispositif de reporting.
SrcAppName chaîne Fournir le nom de l’application source.
SrcAppType chaîne Type de l’application source.
SrcBytes long Nombre d’octets envoyés de la source à la destination pour la connexion ou la session. Si l’événement est agrégé, SrcBytes est la somme sur toutes les sessions agrégées.
SrcDescription chaîne Texte descriptif associé à la source.
Type d'appareil source (SrcDeviceType) chaîne Type de l’appareil source.
SrcDomain chaîne Domaine de l’appareil source.
SrcDomainType chaîne Type de SrcDomain.
SrcDvcId chaîne ID de l’appareil source.
SrcDvcIdType chaîne Type de SrcDvcId.
SrcFQDN chaîne Nom d’hôte de l’appareil source, y compris les informations de domaine, le cas échéant.
SrcGeoVille chaîne Ville associée à l’adresse IP source.
SrcGeoCountry chaîne Pays associé à l’adresse IP source.
SrcGeoLatitude réel Latitude de la coordonnée géographique associée à l’adresse IP source.
SrcGeoLongitude réel Longitude de la coordonnée géographique associée à l’adresse IP source.
SrcGeoRegion chaîne Région au sein d’un pays associé à l’adresse IP source.
SrcHostname chaîne Nom d’hôte de l’appareil source, à l’exception des informations de domaine. Si aucun nom de périphérique n’est disponible, stockez l’adresse IP pertinente.
SrcInterfaceGuid chaîne GUID de l’interface réseau utilisée sur le périphérique source.
SrcInterfaceName chaîne Interface réseau que l’appareil source utilise pour la connexion ou la session.
SrcIpAddr chaîne Adresse IP d’origine de la connexion ou de la session.
SrcMacAddr chaîne Adresse MAC de l’interface réseau d’où provient la connexion ou la session.
SrcNatIpAddr chaîne Le SrcNatIpAddr représente l’une des adresses d’origine de l’appareil source si la traduction d’adresses réseau a été utilisée ou l’adresse IP utilisée par l’appareil intermédiaire pour la communication avec la destination.
Numéro de Port SrcNat Int S’il est signalé par un périphérique NAT intermédiaire tel qu’un pare-feu, le port utilisé par le périphérique NAT pour la communication avec la destination.
SrcOriginalUserType chaîne Type d’utilisateur de destination d’origine, s’il est fourni par le dispositif de rapport.
SrcPackets long Nombre de paquets envoyés de la source à la destination pour la connexion ou la session. La signification d’un paquet est définie par le périphérique de création de rapport. Si l’événement est agrégé, SrcPackets est la somme sur toutes les sessions agrégées.
SrcPortNumber Int Port IP d’où provient la connexion. Peut ne pas être pertinent pour une session comprenant plusieurs connexions.
SrcSubscriptionId chaîne ID d’abonnement à la plateforme cloud auquel appartient l’appareil source. DstSubscriptionId correspond à un ID d’abonnement sur Azure et à un ID de compte sur AWS.
SrcUserId chaîne Représentation unique, alphanumérique et lisible par l’ordinateur de l’utilisateur source.
SrcUserIdType chaîne Type de l’ID stocké dans le champ SrcUserId.
SrcUsername chaîne Nom de l’utilisateur source, y compris les informations de domaine, le cas échéant.
SrcUsernameType chaîne Spécifie le type du nom d’utilisateur stocké dans le champ SrcUsername.
SrcUserType chaîne Type de l’utilisateur source
SrcVlanId chaîne ID VLAN associé à l'appareil source.
SrcZone chaîne Zone réseau de la source, telle que définie par le périphérique de création de rapport.
Identifiant_de_souscription chaîne Un identificateur unique de l’abonnement auquel l’enregistrement est associé
TcpFlagsAck bool Indicateur TCP ACK signalé. L’indicateur d’accusé de réception est utilisé pour confirmer la réception réussie d’un paquet. Comme nous pouvons le voir dans le diagramme ci-dessus, le destinataire envoie un ACK, ainsi qu’un SYN, à la deuxième étape du processus de handshake à trois étapes pour indiquer à l’expéditeur qu’elle a reçu son paquet initial.
TcpFlagsFin bool Indicateur TCP FIN signalé. Le drapeau terminé signifie qu'il n'y a plus de données de l'expéditeur. Par conséquent, il est utilisé dans le dernier paquet envoyé par l’expéditeur.
TcpFlagsPsh bool Indicateur TCP PSH signalé. L’indicateur push est un peu similaire à l’indicateur URG et indique au destinataire de traiter ces paquets au lieu de les mettre en mémoire tampon.
TcpFlagsRst bool Indicateur TCP RST signalé. L’indicateur Réinitialisation est envoyé du destinataire à l’expéditeur lorsqu’un paquet est envoyé à un hôte particulier qui ne l’attend pas.
TcpFlagsSyn bool Indicateur TCP SYN signalé. L’indicateur Synchronisation est utilisé comme première étape dans l’établissement d’une liaison tripartite entre deux hôtes. Seul le premier paquet de l’expéditeur et du récepteur doit avoir cet indicateur défini.
TcpFlagsUrg bool Indicateur TCP URG signalé. L’indicateur Urgent est utilisé pour avertir le destinataire qu’il doit traiter les paquets urgents avant tous les autres paquets. Le destinataire sera averti lorsque toutes les données urgentes connues ont été reçues. Pour plus d’informations, consultez RFC 6093.
Identifiant du locataire chaîne ID de l’espace de travail Log Analytics
Catégorie de menace chaîne Catégorie de la menace ou programme malveillant identifié dans la session réseau.
ThreatConfidence Int Niveau de confiance de la menace identifiée, normalisé à une valeur comprise entre 0 et 100.
ThreatField chaîne Champ pour lequel une menace a été identifiée. La valeur est SrcIpAddr, DstIpAddr, Domain ou DnsResponseName.
ThreatFirstReportedTime date et heure Indique la première fois que l’adresse IP ou le domaine ont été identifiés comme une menace.
Identifiant de menace chaîne ID de la menace ou programme malveillant identifié dans la session réseau.
ThreatIpAddr chaîne Adresse IP pour laquelle une menace a été identifiée. Le champ ThreatField contient le nom du champ que ThreatIpAddr représente.
La menace est active bool True ID : la menace identifiée est considérée comme active.
ThreatLastReportedTime date et heure La dernière fois que l’adresse IP ou le domaine ont été identifiés comme une menace.
Nom de la menace chaîne Nom de la menace ou des programmes malveillants identifiés dans la session réseau.
ThreatOriginalConfidence chaîne Niveau de confiance d’origine de la menace identifiée, comme indiqué par l’appareil de création de rapports.
Niveau de risque initial de la menace chaîne Niveau de risque signalé par le périphérique de reporting.
Niveau de Risque de Menace Int Niveau de risque associé à la session. Le niveau est un nombre compris entre 0 et 100.
TimeGenerated date et heure Horodatage (UTC) reflétant l’heure dans laquelle l’événement a été généré.
Catégorie chaîne Le nom de la table