ASimUserManagementActivityLogs

Az ASim-alapú felhasználókezelési séma olyan felhasználókezelési tevékenységeket jelöl, mint például egy felhasználó vagy egy csoport létrehozása, a felhasználói attribútum módosítása vagy egy felhasználó hozzáadása egy csoporthoz. Az ilyen eseményeket például az operációs rendszerek, a címtárszolgáltatások, az identitáskezelő rendszerek és a helyi felhasználókezelési tevékenységről szóló egyéb rendszerjelentések jelentik.

Táblaattribútumok

Attribútum Érték
Erőforrástípusok microsoft.securityinsights/asimtables
Kategóriák Biztonság
Megoldások SecurityInsights
Alapszintű napló No
Betöltési idő átalakítás Yes
Mintalekérdezések -

Oszlopok

Oszlop Típus Description
ActingAppId sztring Az aktor által a tevékenység végrehajtásához használt alkalmazás azonosítója, beleértve a folyamatot, a böngészőt vagy a szolgáltatást.
ActingAppName sztring Az aktor által a tevékenység végrehajtásához használt alkalmazás neve, beleértve a folyamatot, a böngészőt vagy a szolgáltatást.
ActingAppType sztring Az eljáró alkalmazás típusa.
ActingOriginalAppType sztring A jelentéskészítő eszköz által jelentett működő alkalmazástípus.
ActorOriginalUserType sztring Az eredeti aktor felhasználótípusa, ha a forrás megadja.
ActorScope sztring A hatókör, például Azure AD bérlő, amelyben az ActorUserId és az ActorUsername definiálva van.
ActorScopeId sztring A hatókör azonosítója, például Azure AD bérlőazonosító, amelyben az ActorUserId és az ActorUsername definiálva van.
ActorSessionId sztring Az Aktor bejelentkezési munkamenetének egyedi azonosítója.
ActorUserAadId sztring A színész Azure Active Directory-azonosítója.
ActorUserId sztring A színész gépi olvasható, alfanumerikus, egyedi ábrázolása.
ActorUserIdType sztring Az ActorUserId mezőben tárolt azonosító típusa.
ActorUsername sztring Az Aktor felhasználóneve, beleértve a tartomány adatait, ha elérhető.
ActorUsernameType sztring Az ActorUsername mezőben tárolt felhasználónév típusát adja meg.
ActorUserSid sztring Az aktor Windows-felhasználói azonosítója (SID-k).
ActorUserType sztring Az Aktor típusa.
További mezők dinamikus További információk, amelyek a forrás által biztosított kulcs/érték párok használatával jelennek meg, amelyek nem képeznek le ASim-et.
_BilledSize valós szám A rekord mérete bájtban
DvcAction sztring A biztonsági rendszerek jelentéséhez a rendszer által végrehajtott művelet.
DvcDescription sztring Az eszközhöz társított leíró szöveg.
DvcDomain sztring Az eseményt jelentő eszköz tartománya.
DvcDomainType sztring A DvcDomain típusa.
DvcFQDN sztring Annak az eszköznek a gazdaneve, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcHostname sztring Az eseményt jelentő eszköz állomásneve.
DvcId sztring Annak az eszköznek az egyedi azonosítója, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcIdType sztring A DvcId típusa.
DvcInterface sztring Az a hálózati adapter, amelyen az adatokat rögzítették.
DvcIpAddr sztring Az eseményt jelentő eszköz IP-címe.
DvcMacAddr sztring Annak az eszköznek a MAC-címe, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcOriginalAction sztring A jelentéskészítő eszköz által biztosított eredeti DvcAction.
DvcOs sztring Az az operációs rendszer, amely azon az eszközön fut, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcOsVersion sztring Az operációs rendszer verziója azon az eszközön, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcScope sztring A felhőplatform hatóköre, amelyhez az eszköz tartozik. A DvcScope az Azure-beli előfizetés nevére és az AWS-fiókazonosítóra képez le.
DvcScopeId sztring A felhőplatform hatókörazonosítója, amelyhez az eszköz tartozik. A DvcScopeId egy Azure-beli előfizetés-azonosítóra és egy AWS-fiókazonosítóra képez le.
DvcZone sztring Az a hálózat, amelyen az esemény történt, vagy amely az eseményt jelentette.
EventCount int A rekord által leírt események száma.
EventEndTime dátum/idő Az esemény befejezésének időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, az utolsó esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mezőt aliasosítja.
EventMessage sztring Általános üzenet vagy leírás.
EventOriginalResultDetails sztring A forrás által megadott eredeti eredményadatok.
EventOriginalSeverity sztring A jelentéskészítő eszköz által megadott eredeti súlyosság.
EventOriginalSubType sztring Az eredeti esemény altípusa vagy azonosítója, ha a forrás megadja.
EventOriginalType sztring Az eredeti eseménytípus vagy -azonosító, ha a forrás megadja.
EventOriginalUid sztring Az eredeti rekord egyedi azonosítója, ha a forrás megadja.
EventOwner sztring Az esemény tulajdonosa, amely általában az a részleg vagy leányvállalat, amelyben létrehozták.
EventProduct sztring Az eseményt létrehozó termék.
EventProductVersion sztring Az eseményt létrehozó termék verziója.
EventReportUrl sztring Az eseményben megadott URL-cím egy erőforráshoz, amely további információt nyújt az eseményről.
EventResult sztring Az esemény kimenete, amelyet a következő értékek egyike jelöl: Success, Partial, Failure, NA (Not Applicable). Előfordulhat, hogy az értéket nem adják meg közvetlenül a források, ebben az esetben más eseménymezőkből származik, például az EventResultDetails mezőből.
EventResultDetails sztring Az EventResult mezőben jelentett eredmény oka vagy részletei.
EventSchema sztring A séma neve
EventSchemaVersion sztring A séma verziója.
EventSeverity sztring Az esemény súlyossága. Az érvényes értékek a következők: Tájékoztató, Alacsony, Közepes vagy Magas.
EventStartTime dátum/idő Az esemény indításának időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, akkor az első esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mezőt aliasosítja.
EventSubType sztring Az EventType mezőben jelentett művelet egy alrovatát ismerteti.
EventType sztring A rekord által jelentett műveletet ismerteti.
EventVendor sztring Az eseményt létrehozó termék szállítója.
Csoportazonosító sztring A csoport géppel olvasható, alfanumerikus, egyedi ábrázolása a csoportokat érintő tevékenységekhez.
GroupIdType sztring A GroupId mezőben tárolt azonosító típusa.
GroupName sztring A csoport neve, beleértve a tartományinformációkat, ha rendelkezésre áll, a csoportokat érintő tevékenységekhez.
GroupNameType sztring A GroupName mezőben tárolt csoportnév típusát adja meg.
GroupOriginalType sztring Az eredeti csoporttípus, ha a forrás megadja.
GroupType sztring A csoport típusa a csoportokat érintő tevékenységekhez.
HttpUserAgent sztring Ha a hitelesítés HTTP-en vagy HTTPS-en keresztül történik, ez a mező értéke az user_agent HTTP-fejléc, amelyet az eljáró alkalmazás biztosít a hitelesítés végrehajtásakor.
_IsBillable sztring Meghatározza, hogy az adatok betöltése számlázható-e. Ha _IsBillable betöltés történik false , a számla nem az Azure-fiókjába kerül.
NewPropertyValue sztring A megadott tulajdonságban tárolt új érték.
PreviousPropertyValue sztring A megadott tulajdonságban tárolt előző érték.
_ResourceId sztring Annak az erőforrásnak az egyedi azonosítója, amelyhez a rekord társítva van
RuleName sztring A szabály neve vagy azonosítója az vizsgálati eredményekhez társítva.
RuleNumber int Az vizsgálati eredményekhez társított szabály száma.
SourceSystem sztring Az esemény által gyűjtött ügynök típusa. Windows-ügynök esetén például OpsManager a közvetlen csatlakozás vagy az Operations Manager, Linux az összes Linux-ügynök, vagy Azure a Azure Diagnostics
SrcDescription sztring A forráseszközhöz társított leíró szöveg.
SrcDeviceType sztring A forráseszköz típusa.
SrcDomain sztring A forráseszköz tartománya.
SrcDomainType sztring A SrcDomain típusa.
SrcDvcId sztring A forráseszköz azonosítója a rekordban jelentett módon.
SrcDvcIdType sztring Az SrcDvcId típusa.
SrcDvcScope sztring A felhőplatform hatóköre, amelyhez a forráseszköz tartozik. Az SrcDvcScope az Azure-beli előfizetés nevére és az AWS-fiókazonosítóra képez le.
SrcDvcScopeId sztring A felhőplatform hatókörazonosítója, amelyhez a forráseszköz tartozik. Az SrcDvcScopeId megfeleltet egy Azure-beli előfizetés-azonosítónak és egy fiókazonosítónak az AWS-en.
SrcFQDN sztring A forráseszköz állomásneve, beleértve a tartományadatokat, ha elérhető.
SrcGeoCity sztring A forrás IP-címéhez társított város.
SrcGeoCountry sztring A forrás IP-címéhez társított ország.
SrcGeoLatitude valós szám A forrás IP-címéhez társított földrajzi koordináták szélessége.
SrcGeoLongitude valós szám A forrás IP-címéhez társított földrajzi koordináták hosszúsága.
SrcGeoRegion sztring A forrás IP-címéhez társított országon belüli régió.
SrcHostname sztring A forráseszköz gazdagépneve, a tartományadatok kivételével.
SrcIpAddr sztring A forráseszköz IP-címe.
SrcMacAddr sztring A forráseszköz MAC-címe.
SrcOriginalRiskLevel sztring Az azonosított forrás kockázati szintje a jelentéskészítő eszköz által jelentett módon.
SrcPortNumber int A forrás IP-portja, amelyről a kapcsolat származik.
SrcRiskLevel int Az azonosított forráshoz társított kockázati szint.
_SubscriptionId sztring Annak az előfizetésnek az egyedi azonosítója, amelyhez a rekord társítva van
TargetOriginalUserType sztring Az eredeti célfelhasználó típusa, ha a forrás megadja.
TargetUserId sztring A célfelhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása.
TargetUserIdType sztring A TargetUserId mezőben tárolt azonosító típusa.
TargetUsername sztring A cél felhasználónév, beleértve a tartományadatokat, ha elérhetők.
TargetUsernameType sztring A TargetUsername mezőben tárolt felhasználónév típusát adja meg.
TargetUserScope sztring A hatókör, például Azure AD bérlő neve, amelyben a TargetUserId és a TargetUsername definiálva van.
TargetUserScopeId sztring A hatókör azonosítója, például Azure AD bérlőazonosító, amelyben a TargetUserId és a TargetUsername definiálva van.
TargetUserSessionId sztring A felhasználó bejelentkezési munkamenetének egyedi azonosítója.
TargetUserType sztring A célfelhasználó típusa.
TargetUserUid sztring A felhasználó Unix- vagy Linux-felhasználói azonosítója.
TenantId sztring A Log Analytics-munkaterület azonosítója
ThreatCategory sztring A tevékenységben azonosított fenyegetés vagy kártevő kategóriája.
ThreatConfidence int Az azonosított fenyegetés megbízhatósági szintje 0 és 100 közötti értékre normalizálva.
ThreatField sztring Az a mező, amelyhez fenyegetést azonosítottak.
ThreatFirstReportedTime dátum/idő Az IP-cím vagy tartomány első azonosítása fenyegetésként.
ThreatId sztring A tevékenységben azonosított fenyegetés vagy kártevő azonosítója.
ThreatIsActive logikai Az azonosított fenyegetés valódi azonosítója aktív fenyegetésnek minősül.
ThreatLastReportedTime dátum/idő Az IP-cím vagy tartomány legutóbbi azonosítása fenyegetésként.
ThreatName sztring A tevékenységben azonosított fenyegetés vagy kártevő neve.
ThreatOriginalConfidence sztring Az azonosított fenyegetés eredeti megbízhatósági szintje, amelyet a jelentéskészítő eszköz jelentett.
ThreatOriginalRiskLevel sztring A jelentéskészítő eszköz által jelentett kockázati szint.
ThreatRiskLevel int Az azonosított fenyegetéshez társított kockázati szint. A szintnek 0 és 100 közötti számnak kell lennie.
TimeGenerated dátum/idő Az esemény létrehozásának időpontját tükröző időbélyeg (UTC).
Típus sztring A tábla neve