Megosztás a következőn keresztül:


MDCFileIntegrityMonitoringEvents

Megtekintheti a Windows- és Linux-fájlok, valamint a szoftverregisztrációs kulcsok módosításait. A táblázat eseményeit a Végponthoz készült Microsoft Defender (MDE) gyűjti össze.

Táblaattribútumok

Attribútum Érték
Erőforrástípusok -
Kategóriák Biztonság
Megoldások LogManagement
Alapszintű napló Igen
Betöltési idő átalakítás Nem
Mintalekérdezések -

Oszlopok

Oszlop Típus Leírás
AADTenantID húr Annak az előfizetésnek az AAD-bérlőazonosítója, amelyben a figyelt entitást létrehozták, átnevezték, módosították vagy törölték.
AzureResourceId húr Annak az erőforrásnak az Azure-erőforrás-azonosítója, amelynek a figyelt entitását létrehozták, átnevezték, módosították vagy törölték.
_BilledSize valós szám A rekord mérete bájtban
ChangeType húr Az entitáson bekövetkezett változás típusa. A "Fájl" entitás esetében a "Created", a "Modified", a "Renamed" vagy a "Deleted" (Törölt) entitásnak kell lennie. A "Beállításjegyzék" entitásnak a következőnek kell lennie: "RegistryKeyCreated", "RegistryKeyDeleted", "RegistryValueSet", "RegistryValueDeleted", "RegistryKeyRenamed".
CloudIdentifier húr Az erőforrás felhőazonosítója.
CloudProvider húr Az erőforrás felhőszolgáltatója.
CloudResourceType húr A felhőerőforrás típusa.
Számítógép húr Annak a gépnek a neve, amelyen a figyelt entitást létrehozták, átnevezték, módosították vagy törölték.
FileMd5 húr A "Fájl" figyelt entitástípus esetében releváns. A módosított, létrehozott vagy törölt fájl MD5-öt tartalmazza.
FileName húr A "Fájl" figyelt entitástípus esetében releváns. A létrehozott, átnevezett, módosított vagy törölt fájl nevét tartalmazza.
FilePath húr A "Fájl" figyelt entitástípus esetében releváns. A létrehozott, átnevezett, módosított vagy törölt fájl elérési útját tartalmazza.
FileSha1 húr A "Fájl" figyelt entitástípus esetében releváns. A módosított, létrehozott vagy törölt fájl SHA1 elemét tartalmazza.
FileSha256 húr A "Fájl" figyelt entitástípus esetében releváns. A módosított, létrehozott vagy törölt fájl SHA256-ot tartalmazza.
Fájlméret hosszú A "Fájl" figyelt entitástípus esetében releváns. A létrehozott, átnevezett, módosított vagy törölt fájl aktuális méretét (bájtban) tartalmazza.
FileType húr A "Fájl" figyelt entitástípus esetében releváns. A létrehozott, átnevezett, módosított vagy törölt fájl típusát tartalmazza. Példa a lehetséges értékekre: Zip, PDF, Xar stb.
InitiatingProcessAccountDomainName húr A figyelt entitáseseményt okozó kezdeményező folyamat fióktartománynevét tárolja.
InitiatingProcessAccountName húr A figyelt entitáseseményt okozó kezdeményező folyamat fióknevét tárolja.
InitiatingProcessAccountSid húr A figyelt entitáseseményt okozó kezdeményező folyamat fiók SID-azonosítóját tárolja.
InitiatingProcessCreationTime dátum/idő A figyelt entitáseseményt okozó kezdeményező folyamat létrehozási idejét tartalmazza.
InitiatingProcessFirstSeen dátum/idő A figyelt entitáseseményt okozó kezdeményező folyamat első látható időpontját tartalmazza.
InitiatingProcessId hosszú A figyelt entitáseseményt okozó kezdeményező folyamat folyamatazonosítóját tárolja.
InitiatingProcessImageFileName húr A figyelt entitáseseményt okozó kezdeményező folyamat képfájljának nevét tartalmazza.
InitiatingProcessImageFilePath húr A figyelt entitáseseményt okozó kezdeményező folyamat képfájl-elérési útját tartalmazza.
InitiatingProcessImageFileType húr A figyelt entitáseseményt okozó kezdeményező folyamat képfájltípusát tárolja.
InitiatingProcessName húr A figyelt entitáseseményt okozó kezdeményező folyamat nevét tartalmazza.
InitiatingProcessSessionId hosszú A figyelt entitáseseményt okozó kezdeményező folyamat munkamenet-azonosítóját tárolja.
InitiatingProcessSource húr A figyelt entitáseseményt okozó kezdeményező folyamat forrását tárolja.
InitProcImageCreationTimeUtc dátum/idő A figyelt entitáseseményt okozó kezdeményező folyamat képének képlétrehozási idejét tartalmazza.
InitProcImageFileSizeInBytes hosszú A figyelt entitáseseményt okozó kezdeményező folyamat képfájlméretét (bájtban) tárolja.
InitProcImageLastAccessTimeUtc dátum/idő A figyelt entitáseseményt okozó kezdeményező folyamat képének utolsó hozzáférési idejét tárolja.
InitProcImageLastWriteTimeUtc dátum/idő A figyelt entitáseseményt okozó kezdeményező folyamat képének utolsó írási idejét tárolja.
InitProcImageLsHash húr A figyelt entitáseseményt okozó kezdeményező folyamat képének LS-kivonatát tárolja.
InitProcImageMd5 húr A figyelt entitáseseményt okozó kezdeményező folyamat képének MD5 képét tárolja.
InitProcImagePeTimestampUtc dátum/idő A figyelt entitáseseményt okozó kezdeményező folyamat képének pe-idejét tárolja.
InitProcImageSha1 húr A figyelt entitáseseményt okozó kezdeményező folyamat képéhez tartozó SHA 1 rendszerképet tárolja.
InitProcImageSha256 húr A figyelt entitáseseményt okozó kezdeményező folyamat képéhez tartozó SHA 256 rendszerképet tárolja.
InitProcVersionInfoCompanyName húr A figyelt entitáseseményt okozó kezdeményező folyamat verzióinformációs cégnevét tartalmazza.
InitProcVersionInfoFileDescription húr A figyelt entitáseseményt okozó kezdeményező folyamat verzióinformációs fájljának leírását tartalmazza.
InitProcVersionInfoInternalFileName húr Tartalmazza a figyelt entitáseseményt okozó kezdeményező folyamat verzióinformációs belső fájlnevét.
InitProcVersionInfoOriginalFileName húr A figyelt entitáseseményt okozó kezdeményező folyamat verzióinformációs eredeti fájlnevét tartalmazza.
InitProcVersionInfoProductName húr A figyelt entitáseseményt okozó kezdeményező folyamat verzióinformációs terméknevét tartalmazza.
InitProcVersionInfoProductVersion húr A figyelt entitáseseményt okozó kezdeményező folyamat verzióinformációs termékverzióját tartalmazza.
_IsBillable húr Megadja, hogy az adatok betöltése számlázható-e. Ha a _IsBillable betölti, false a számlázás nem történik meg az Azure-fiókjában
MonitoredEntityType húr A létrehozott, átnevezett, módosított vagy törölt figyelt entitás típusa. Lehet "Fájl" vagy "Beállításjegyzék".
NewValueData húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az Új beállításjegyzék-érték adatait tárolja.
NewValueName húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az Új beállításjegyzék-érték nevét tartalmazza.
NewValueType húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az Új beállításjegyzék-értéktípust tartalmazza.
OldValueData húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az előző beállításjegyzék-érték adatait tárolja.
OldValueFullRegistryKey húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az előző teljes beállításkulcsot tárolja.
OldValueName húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az előző beállításjegyzék-érték nevét tartalmazza.
OldValueType húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az előző beállításjegyzék-értéktípust tartalmazza.
OriginalFileName húr A "Fájl" figyelt entitástípus és az "Átnevezés" változástípus esetében releváns. Az átnevezés előtt az átnevezett fájl eredeti nevét tartalmazza.
OriginalFilePath húr A "Fájl" figyelt entitástípus és az "Átnevezés" változástípus esetében releváns. Az átnevezés előtt az átnevezett fájl eredeti elérési útját tartalmazza.
RegistryHive húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. Az operációs rendszer és az alkalmazások csoportosítási konfigurációs beállításait tartalmazza.
Beállításkulcs húr A "Beállításjegyzék" által figyelt entitástípus esetében releváns. A létrehozott beállításjegyzék teljes beállításkulcsát vagy az átnevezett beállításjegyzék új beállításkulcsát tartalmazza.
RequestAccountDomain húr A "Fájl" figyelt entitástípus esetében releváns. A fájleseményt okozó felhasználó fiókjának tartományát tárolja.
RequestAccountName húr A "Fájl" figyelt entitástípus esetében releváns. A fájleseményt okozó felhasználó fiókjának nevét tartalmazza.
RequestAccountSid húr A "Fájl" figyelt entitástípus esetében releváns. A fájleseményt okozó felhasználó fiókjának SID-azonosítóját tárolja.
RequestSource húr A "Fájl" figyelt entitástípus esetében releváns. A fájleseményt okozó felhasználó fiókjának forrását tárolja. Például Helyi/SMB/NFS.
RequestSourceIP húr A "Fájl" figyelt entitástípus esetében releváns. A fájleseményt okozó felhasználó fiókjának forrás IP-címét tárolja. Távoli fájl esetén az IP-cím, amelyről a kérés érkezett.
RequestSourcePort húr A "Fájl" figyelt entitástípus esetében releváns. A fájleseményt okozó felhasználó fiókjának forrásportját tárolja. Távoli fájl esetén az a port, ahonnan a kérés érkezett.
SourceSystem húr Az esemény által gyűjtött ügynök típusa. Windows-ügynök esetén például OpsManager a közvetlen csatlakozás vagy az Operations Manager, Linux az összes Linux-ügynök vagy Azure az Azure Diagnostics esetében
TenantId húr A Log Analytics-munkaterület azonosítója
TimeGenerated dátum/idő A figyelt entitás létrehozásának, átnevezésének, módosításának vagy törlésének időpontja (UTC).
Típus húr A tábla neve