DeviceCustomFileEvents

Tableau des événements de fichiers de Microsoft Defender for Endpoints (MDE) pour le scénario de collecte personnalisée. Ce tableau contient les événements de création, de modification et d'autres événements du système de fichiers pour tout élément explicitement demandé par le client en vue de leur collecte.

Attributs de tables de données

Caractéristique Valeur
Types de ressources -
Catégories Sécurité
Solutions Gestion des logs
Prise en charge des tables de base Oui
Prise en charge des tables auxiliaires / Lake Oui
Prise en charge de la transformation de l’espace de travail DCR Oui
Prise en charge de l’API d’ingestion Non
Exemples de requêtes -

Colonnes

Colonne Type Descriptif
Type d'action ficelle Type d’activité qui a déclenché l’événement.
Champs supplémentaires dynamique Informations supplémentaires sur l’entité ou l’événement.
AppGuardContainerId ficelle Identificateur du conteneur virtualisé utilisé par Application Guard pour isoler l’activité du navigateur.
_BilledSize réel Taille de l’enregistrement en octets
DeviceId ficelle Identificateur unique de l’appareil dans le service.
Nom du dispositif ficelle Nom de domaine complet (FQDN) de l’appareil.
Nom du fichier ficelle Nom du fichier auquel l’action enregistrée a été appliquée.
Adresse IP d'origine du fichier (FileOriginIP) ficelle Adresse IP à partir de laquelle le fichier a été téléchargé.
FileOriginReferrerUrl ficelle URL de la page web qui lie au fichier téléchargé.
URL d'origine du fichier ficelle URL à partir de laquelle le fichier a été téléchargé.
Taille de fichier long Taille du fichier en octets.
FolderPath ficelle Dossier contenant le fichier auquel l’action enregistrée a été appliquée.
Démarrage de ProcessAccountDomain ficelle Domaine du compte qui a exécuté le processus responsable de l’événement.
InitiatingProcessAccountName ficelle Nom d’utilisateur du compte qui a exécuté le processus responsable de l’événement.
Lancement de ProcessAccountObjectId ficelle ID d’objet Azure AD du compte d’utilisateur qui a exécuté le processus responsable de l’événement.
Démarrage de ProcessAccountSid ficelle Identificateur de sécurité (SID) du compte qui a exécuté le processus responsable de l’événement.
InitiatingProcessAccountUpn ficelle Nom d’utilisateur principal (UPN) du compte qui a exécuté le processus responsable de l’événement.
InitiatingProcessCommandLine ficelle Ligne de commande utilisée pour exécuter le processus qui a lancé l’événement.
Lancement deProcessCreationTime date/heure Date et heure de démarrage du processus qui a lancé l’événement.
InitiatingProcessFileName ficelle Nom du processus qui a lancé l’événement.
Lancement de ProcessFileSize long Taille en octets du processus (fichier image) qui a lancé l’événement.
Initialisation de ProcessFolderPath ficelle Dossier contenant le processus (fichier image) qui a lancé l’événement.
Lancement de ProcessId long ID de processus (PID) du processus qui a lancé l’événement.
InitiatingProcessIntegrityLevel ficelle Niveau d’intégrité du processus qui a lancé l’événement. Windows affecte des niveaux d’intégrité aux processus en fonction de certaines caractéristiques, par exemple s’ils ont été lancés à partir d’un téléchargement Internet. Ces niveaux d’intégrité influencent les autorisations sur les ressources.
Lancement de ProcessMD5 ficelle Hachage MD5 du processus (fichier image) qui a lancé l’événement.
InitiatingProcessParentCreationTime date/heure Date et heure de démarrage du parent du processus responsable de l’événement.
InitiatingProcessParentFileName ficelle Nom du processus parent qui a généré le processus responsable de l’événement.
Initialisation de ProcessParentId long ID de processus (PID) du processus parent qui a généré le processus responsable de l’événement.
InitiatingProcessRemoteSessionDeviceName ficelle Nom de l’appareil distant à partir duquel la session RDP du processus de lancement a été lancée.
InitiatingProcessRemoteSessionIP ficelle Adresse IP de l’appareil distant à partir duquel la session RDP du processus de lancement a été lancée.
Initialisation du ProcessSessionId long ID de session Windows du processus de lancement.
Initialisation de ProcessSHA1 ficelle Hachage SHA-1 du processus (fichier image) qui a lancé l’événement.
Lancement du processus SHA256 ficelle Hachage SHA-256 du processus (fichier image) qui a lancé l’événement. Ce champ n’est généralement pas rempli : utilisez la colonne SHA1 quand elle est disponible.
InitiatingProcessTokenElevation ficelle Type de jeton indiquant la présence ou l’absence d’élévation de privilèges UAC (User Access Control) appliquée au processus qui a lancé l’événement.
InitiatingProcessUniqueId ficelle Identificateur unique du processus de lancement ; il s’agit de la clé de démarrage du processus sur les appareils Windows.
Initialisation de ProcessVersionInfoCompanyName ficelle Nom de la société à partir des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoFileDescription ficelle Description des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoInternalFileName ficelle Nom de fichier interne à partir des informations de version du processus (fichier image) responsable de l’événement.
Initialisation de ProcessVersionInfoOriginalFileName ficelle Nom de fichier d’origine à partir des informations de version du processus (fichier image) responsable de l’événement.
Initialisation de ProcessVersionInfoProductName ficelle Nom du produit à partir des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoProductVersion ficelle Version du produit issue des informations de version du processus responsable de l'événement (fichier image).
Est-ce que la protection Azure Info est appliquée bool Indique si le fichier est chiffré par Azure Protection des données.
_IsBillable ficelle Spécifie si l’ingestion des données est facturable. Quand _IsBillable est false, l’ingestion n’est pas facturée sur votre compte Azure.
IsInitiatingProcessRemoteSession bool Indique si le processus de lancement a été exécuté sous une session RDP (Remote Desktop Protocol) (true) ou localement (false).
MachineGroup ficelle Groupe de machines de la machine. Ce groupe est utilisé par le contrôle d’accès en fonction du rôle pour déterminer l’accès à l’ordinateur.
MD5 ficelle Hachage MD5 du fichier auquel l’action enregistrée a été appliquée.
NomDuFichierPrécédent ficelle Nom d’origine du fichier renommé suite à l’action.
PreviousFolderPath ficelle Dossier d’origine contenant le fichier avant l’application de l’action enregistrée.
ReportId long Identificateur d’événement basé sur un compteur répétitif. Pour identifier des événements uniques, cette colonne doit être utilisée conjointement avec les colonnes ComputerName et EventTime.
DemandeDeDomaineDeCompte ficelle Domaine du compte utilisé pour lancer l’activité à distance.
RequestAccountName ficelle Nom d’utilisateur du compte utilisé pour lancer l’activité à distance.
RequestAccountSid ficelle Identificateur de sécurité (SID) du compte utilisé pour lancer à distance l’activité.
Protocole de requête ficelle Protocole réseau, le cas échéant, utilisé pour lancer l’activité : Inconnu, Local, SMB ou NFS.
AdresseIPDeLaRequête ficelle Adresse IPv4 ou IPv6 de l’appareil distant qui a lancé l’activité.
RequestSourcePort int Port source sur l’appareil distant qui a lancé l’activité.
RuleLastModificationTime date/heure Date et heure de la dernière modification de la règle qui a collecté l’événement.
Nom de la Règle ficelle Nom de la règle qui a collecté l’événement
Étiquette de sensibilité ficelle Étiquette appliquée à un e-mail, un fichier ou un autre contenu pour la classer pour la protection des informations.
Sous-étiquette de sensibilité ficelle Sous-étiquette appliquée à un e-mail, un fichier ou un autre contenu pour le classifier pour la protection des informations ; Les sous-étiquettes de sensibilité sont regroupées sous des étiquettes de confidentialité, mais elles sont traitées indépendamment.
SHA1 ficelle Hachage SHA-1 du fichier auquel l’action enregistrée a été appliquée.
SHA256 ficelle SHA-256 du fichier auquel l’action enregistrée a été appliquée.
ShareName ficelle Nom du dossier partagé contenant le fichier.
SourceSystem ficelle Type d’agent ayant collecté l’événement. Par exemple, OpsManager pour l’agent Windows (connexion directe ou Operations Manager), Linux pour tous les agents Linux, ou Azure pour Diagnostics Azure.
Id de locataire ficelle ID de l’espace de travail Log Analytics
TimeGenerated date/heure Date et heure d’enregistrement de l’événement par l’agent MDE sur le point de terminaison.
Type ficelle Le nom de la table de données