DeviceLogonEvents

Nota

Vuoi provare Microsoft Defender XDR? Altre informazioni su come valutare e pilotare Microsoft Defender XDR.

Si applica a:

  • Microsoft Defender XDR
  • Microsoft Defender per endpoint

La DeviceLogonEvents tabella nello schema di ricerca avanzata contiene informazioni sugli accessi utente e altri eventi di autenticazione nei dispositivi. Usare questo riferimento per creare query che restituiscono informazioni dalla tabella.

Consiglio

Per informazioni dettagliate sui tipi di eventi (ActionTypevalori) supportati da una tabella, usare il riferimento allo schema predefinito disponibile in Microsoft Defender XDR.

Per informazioni su altre tabelle nello schema per Ricerca avanzata, vedere il riferimento sulla Ricerca avanzata.

Nome colonna Tipo di dati Descrizione
Timestamp datetime Data e ora di registrazione dell'evento
DeviceId string Identificatore univoco per il dispositivo nel servizio
DeviceName string Nome di dominio completo (FQDN) del dispositivo
ActionType string Tipo di attività che ha attivato l'evento
LogonType string Tipo di sessione di accesso, in particolare:

- Interattivo : l'utente interagisce fisicamente con il dispositivo usando la tastiera e lo schermo locali

- Accessi interattivi remoti (RDP): l'utente interagisce con il dispositivo in remoto usando Desktop remoto, Servizi terminal, Assistenza remota o altri client RDP

- Rete : sessione avviata quando si accede al dispositivo tramite PsExec o quando si accede alle risorse condivise nel dispositivo, ad esempio stampanti e cartelle condivise

- Batch - Sessione avviata da attività pianificate

- Servizio - Sessione avviata dai servizi all'avvio
AccountDomain string Dominio dell'account
AccountName string Nome utente dell'account
AccountSid string Identificatore di sicurezza (SID) dell'account
Protocol string Protocollo usato durante la comunicazione
FailureReason string Informazioni che spiegano perché l'azione registrata non è riuscita
IsLocalAdmin boolean Indicatore booleano che indica se l'utente è un amministratore locale nel dispositivo
LogonId long Identificatore per una sessione di accesso. Questo identificatore è univoco nello stesso dispositivo solo tra un riavvio e l'altro.
RemoteDeviceName string Nome del dispositivo che ha eseguito un'operazione remota nel dispositivo interessato. A seconda dell'evento segnalato, questo nome potrebbe essere un nome di dominio completo (FQDN), un nome NetBIOS o un nome host senza informazioni sul dominio.
RemoteIP string Indirizzo IP del dispositivo da cui è stato eseguito il tentativo di accesso
RemoteIPType string Tipo di indirizzo IP, ad esempio Public, Private, Reserved, Loopback, Teredo, FourToSixMapping e Broadcast
RemotePort int Porta TCP nel dispositivo remoto a cui era in corso la connessione
InitiatingProcessAccountDomain string Dominio dell'account che ha eseguito il processo responsabile dell'evento
InitiatingProcessAccountName string Nome utente dell'account che ha eseguito il processo responsabile dell'evento
InitiatingProcessAccountSid string Identificatore di sicurezza (SID) dell'account che ha eseguito il processo responsabile dell'evento
InitiatingProcessAccountUpn string Nome dell'entità utente (UPN) dell'account che ha eseguito il processo responsabile dell'evento
InitiatingProcessAccountObjectId string Microsoft Entra ID oggetto dell'account utente che ha eseguito il processo responsabile dell'evento
InitiatingProcessIntegrityLevel string Livello di integrità del processo che ha avviato l'evento. Windows assegna i livelli di integrità ai processi in base a determinate caratteristiche, ad esempio se sono stati avviati da un download Internet. Questi livelli di integrità influenzano le autorizzazioni per le risorse.
InitiatingProcessTokenElevation string Tipo di token che indica la presenza o l'assenza dell'elevazione dei privilegi di User Controllo di accesso (UAC) applicata al processo che ha avviato l'evento
InitiatingProcessSHA1 string Hash SHA-1 del processo (file di immagine) che ha avviato l'evento
InitiatingProcessSHA256 string Hash SHA-256 del processo (file di immagine) che ha avviato l'evento. Questo campo in genere non viene popolato. Quando disponibile, usare la colonna SHA1.
InitiatingProcessMD5 string Hash MD5 del processo (file di immagine) che ha avviato l'evento
InitiatingProcessFileName string Nome del processo che ha avviato l'evento
InitiatingProcessFileSize long Dimensioni del file che ha eseguito il processo responsabile dell'evento
InitiatingProcessVersionInfoCompanyName string Nome della società dalle informazioni sulla versione del processo (file di immagine) responsabile dell'evento
InitiatingProcessVersionInfoProductName string Nome del prodotto dalle informazioni sulla versione del processo (file di immagine) responsabile dell'evento
InitiatingProcessVersionInfoProductVersion string Versione del prodotto dalle informazioni sulla versione del processo (file di immagine) responsabile dell'evento
InitiatingProcessVersionInfoInternalFileName string Nome file interno dalle informazioni sulla versione del processo (file di immagine) responsabile dell'evento
InitiatingProcessVersionInfoOriginalFileName string Nome file originale dalle informazioni sulla versione del processo (file di immagine) responsabile dell'evento
InitiatingProcessVersionInfoFileDescription string Descrizione dalle informazioni sulla versione del processo (file di immagine) responsabile dell'evento
InitiatingProcessId long ID processo (PID) del processo che ha avviato l'evento
InitiatingProcessCommandLine string Riga di comando usata per eseguire il processo che ha avviato l'evento
InitiatingProcessCreationTime datetime Data e ora di avvio del processo che ha avviato l'evento
InitiatingProcessFolderPath string Cartella contenente il processo (file di immagine) che ha avviato l'evento
InitiatingProcessParentId long ID processo (PID) del processo padre che ha generato il processo responsabile dell'evento
InitiatingProcessParentFileName string Nome o percorso completo del processo padre che ha generato il processo responsabile dell'evento
InitiatingProcessParentCreationTime datetime Data e ora di avvio dell'elemento padre del processo responsabile dell'evento
ReportId long Identificatore di evento basato su un contatore ripetuto. Per identificare eventi univoci, questa colonna deve essere usata insieme alle colonne DeviceName e Timestamp.
AppGuardContainerId string Identificatore del contenitore virtualizzato usato da Application Guard per isolare l'attività del browser
AdditionalFields string Informazioni aggiuntive sull'evento in formato matrice JSON

Nota

La raccolta di DeviceLogonEvents non è supportata nei dispositivi Windows 7 o Windows Server 2008R2 caricati in Defender per endpoint. È consigliabile eseguire l'aggiornamento a un sistema operativo più recente per una visibilità ottimale dell'attività di accesso degli utenti.

Consiglio

Per saperne di più, Collaborare con la community di Microsoft Security nella community tech: Microsoft Defender XDR Tech Community.