ActingAppId |
строка |
Идентификатор приложения, инициирующего действие, включая процесс, браузер или службу. |
ActingAppName |
строка |
Имя приложения, которое инициировало действие, включая службу, URL-адрес или приложение SaaS. |
ActingAppType |
строка |
Тип действующего приложения. |
ActingOriginalAppType |
строка |
Действующий тип приложения, как сообщается устройством отчетов. |
ActorOriginalUserType |
строка |
Тип пользователя, сообщаемый устройством отчетов. |
ActorScope |
строка |
Область, например клиент Azure AD, в которой определены ActorUserId и ActorUsername. |
ActorScopeId |
строка |
Идентификатор области, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername. |
ActorSessionId |
строка |
Уникальный идентификатор сеанса входа Actor. |
ActorUserAadId |
строка |
Идентификатор субъекта Azure Active Directory. |
ActorUserId |
строка |
Машинное чтение, буквенно-цифровое, уникальное представление субъекта. |
ActorUserIdType |
строка |
Тип идентификатора, который хранится в поле ActorUserId. |
ActorUsername |
строка |
Имя пользователя субъекта, включая сведения о домене при наличии. |
ActorUsernameType |
строка |
Тип имени пользователя субъекта, указанного в поле ActionUsername |
ActorUserSid |
строка |
Идентификатор пользователя Windows (SID) субъекта. |
ActorUserType |
строка |
Тип Actor. |
AdditionalFields |
по строкам |
Дополнительные сведения, представленные с помощью пар "ключ-значение", предоставляемых источником, который не сопоставляется с ASim. |
_BilledSize |
real |
Размер записи в байтах |
DvcAction |
строка |
Для создания отчетов о системах безопасности действия, принятые системой. |
DvcDescription |
строка |
Текст описания, связанный с устройством. |
DvcDomain |
строка |
Домен устройства, сообщающего о событии. |
DvcDomainType |
строка |
Тип DvcDomain. |
DvcFQDN |
строка |
Имя узла устройства, на котором произошло событие или которое сообщило о событии. |
DvcHostname |
строка |
Имя узла устройства, сообщающее о событии. |
DvcId |
строка |
Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии. |
DvcIdType |
строка |
Тип DvcId. |
DvcInterface |
строка |
Сетевой интерфейс, в котором были фиксируются данные. |
DvcIpAddr |
строка |
IP-адрес устройства, сообщающего о событии. |
DvcMacAddr |
строка |
MAC-адрес устройства, на котором произошло событие или которое сообщило о событии. |
DvcOriginalAction |
строка |
Исходное действие DvcAction, предоставленное передающим устройством. |
DvcOs |
строка |
Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
DvcOsVersion |
строка |
Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
DvcScope |
строка |
Область облачной платформы, к которой принадлежит устройство. DvcScope сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
DvcScopeId |
строка |
Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
DvcZone |
строка |
Сеть, в которой произошло событие или которое сообщило о событии. |
EventCount |
INT |
Количество событий, описываемых записью. |
EventEndTime |
datetime |
Время (UTC), в котором закончилось событие. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
EventMessage |
строка |
Общее сообщение или описание. |
EventOriginalResultDetails |
строка |
Исходные сведения о результатах, предоставленные источником. |
EventOriginalSeverity |
строка |
Исходная степень серьезности, предоставленная передающим устройством. |
EventOriginalSubType |
строка |
Исходный идентификатор или подтип события, если предоставлен источником. |
EventOriginalType |
строка |
Исходный идентификатор или тип события, если он указан источником. |
EventOriginalUid |
строка |
Уникальный идентификатор исходной записи, если он указан источником. |
EventOwner |
строка |
Владелец события, который обычно является отделом или дочерней компанией, в которой она была создана. |
EventProduct |
строка |
Продукт, создающий событие. |
EventProductVersion |
строка |
Версия продукта, создающего событие. |
EventReportUrl |
строка |
URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии. |
EventResult |
строка |
Результат события, представленный одним из следующих значений: Success, Partial, Failure, NA (Not Applicable). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails. |
EventResultDetails |
строка |
Причина или подробные сведения для результата, полученного в поле EventResult. |
EventSchemaVersion |
строка |
Номер версии схемы. |
EventSeverity |
строка |
Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий". |
EventStartTime |
datetime |
Время (UTC), в котором началось событие. Если источник поддерживает агрегирование, а запись представляет несколько событий, это время генерации первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
EventSubType |
строка |
Описывает подразделение операции, записанной в поле EventType. |
EventType |
строка |
Описание операции, сообщаемой записью |
EventVendor |
строка |
Поставщик продукта, создающего событие. |
HttpUserAgent |
строка |
Если проверка подлинности выполняется по протоколу HTTP или HTTPS, значение этого поля содержит заголовок HTTP user_agent, предоставленный действующим приложением при выполнении проверки подлинности. |
_IsBillable |
строка |
Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false прием не взимается в учетную запись Azure. |
NewValue |
строка |
Новое значение Object после выполнения операции. |
Object |
строка |
Имя объекта, на котором выполняется операция, определяемая eventType. |
ObjectId |
строка |
Имя объекта, на котором выполняется операция, определяемая eventType. |
ObjectType |
строка |
Тип объекта. |
OldValue |
строка |
Старое значение Объекта до операции. |
Операция |
строка |
Операция, проверенная устройством отчетов. |
OriginalObjectType |
строка |
Тип объекта, сообщаемый устройством отчетов. |
_ResourceId |
строка |
Уникальный идентификатор ресурса, с которым связана запись. |
RuleName |
строка |
Имя или идентификатор правила, связанного с результатами проверки. |
RuleNumber |
INT |
Число правил, связанных с результатами проверки. |
SourceSystem |
строка |
Тип агента, на который было собрано событие. Например, OpsManager для агента Windows прямой подключения или Operations Manager Linux для всех агентов Linux или Azure для Диагностика Azure |
SrcDescription |
строка |
Описательный текст, связанный с исходным устройством. |
SrcDeviceType |
строка |
Тип исходного устройства. |
SrcDomain |
строка |
Домен исходного устройства. |
SrcDomainType |
строка |
Тип SrcDomain. |
SrcDvcId |
строка |
Идентификатор исходного устройства. |
SrcDvcIdType |
строка |
Тип SrcDvcId. |
SrcDvcScope |
строка |
Область облачной платформы, к которой принадлежит исходное устройство. SrcDvcScope сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
SrcDvcScopeId |
строка |
Идентификатор области облачной платформы, к которому принадлежит исходное устройство. SrcDvcScopeId сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
SrcFQDN |
строка |
Имя узла исходного устройства, включая сведения о домене, если они доступны. |
SrcGeoCity |
строка |
Город, связанный с исходным IP-адресом. |
SrcGeoCountry |
строка |
Страна, связанная с исходным IP-адресом. |
SrcGeoLatitude |
real |
Географическая широта, связанная с исходным IP-адресом. |
SrcGeoLongitude |
real |
Географическая долгота, связанная с исходным IP-адресом. |
SrcGeoRegion |
строка |
Регион в стране, связанный с исходным IP-адресом. |
SrcHostname |
строка |
Имя узла исходного устройства, включая сведения о домене. |
SrcIpAddr |
строка |
Исходный IP-адрес, из которого возникло подключение или сеанс. |
SrcOriginalRiskLevel |
строка |
Уровень риска, объединяемый с указанным источником, как сообщается устройством отчетов. |
SrcPortNumber |
INT |
Исходный IP-порт, из которого возникло подключение. |
SrcRiskLevel |
INT |
Уровень риска, связанный с определенным источником. |
_SubscriptionId |
строка |
Уникальный идентификатор подписки, с которой связана запись |
TargetAppId |
строка |
Идентификатор приложения, к которому применяется событие, включая процесс, браузер или службу. |
TargetAppName |
строка |
Имя приложения, к которому применяется событие, включая службу, URL-адрес или приложение SaaS. |
TargetAppType |
строка |
Тип приложения, которое выполняет проверку подлинности от имени Actor. |
TargetDescription |
строка |
Описательный текст, связанный с целевым устройством. |
TargetDeviceType |
строка |
Тип целевого устройства. |
TargetDomain |
строка |
Домен целевого устройства. |
TargetDomainType |
строка |
Тип TargetDomain. |
TargetDvcId |
строка |
Идентификатор целевого устройства. |
TargetDvcIdType |
строка |
Тип TargetDvcId. |
TargetDvcOs |
строка |
ОС целевого устройства. |
TargetDvcScope |
строка |
Область облачной платформы, к которой принадлежит целевое устройство. TargetDvcScope сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
TargetDvcScopeId |
строка |
Идентификатор области облачной платформы, к которому принадлежит целевое устройство. TargetDvcScopeId сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS. |
TargetFQDN |
строка |
Имя узла целевого устройства, включая сведения о домене, если они доступны. |
TargetGeoCity |
строка |
Город, связанный с целевым IP-адресом. |
TargetGeoCountry |
строка |
Страна, связанная с целевым IP-адресом. |
TargetGeoLatitude |
real |
Широта географической координаты, связанной с целевым IP-адресом. |
TargetGeoLongitude |
real |
Долгота географической координаты, связанной с целевым IP-адресом. |
TargetGeoRegion |
строка |
Регион в пределах страны, связанной с целевым IP-адресом. |
TargetHostname |
строка |
Имя узла исходного устройства, за исключением сведений о домене. |
TargetIpAddr |
строка |
Целевой IP-адрес, из которого возникло подключение или сеанс. |
TargetOriginalAppType |
строка |
Тип целевого приложения, сообщаемый устройством отчетов. |
TargetOriginalRiskLevel |
строка |
Уровень риска, связанный с целевым объектом, как сообщается устройством отчетов. |
TargetPortNumber |
INT |
Целевой IP-порт, из которого возникло подключение. |
TargetRiskLevel |
INT |
Уровень риска, связанный с целевым объектом. |
TargetUrl |
строка |
URL-адрес, связанный с целевым приложением. |
TenantId |
строка |
Идентификатор рабочей области Log Analytics |
ThreatCategory |
строка |
Категория угроз или вредоносных программ, определенных в действии аудита. |
ThreatConfidence |
INT |
Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100. |
ThreatField |
строка |
Поле, для которого была обнаружена угроза. |
ThreatFirstReportedTime |
datetime |
Время первого обнаружения угрозы для этого IP-адреса или домена. |
ThreatId |
строка |
Идентификатор угрозы или вредоносных программ, определенных в действии аудита. |
ThreatIpAddr |
строка |
IP-адрес или домен, для которого была определена угроза. |
ThreatIsActive |
bool |
Значение true, если обнаруженная угроза считается активной. |
ThreatLastReportedTime |
datetime |
Время последнего обнаружения угрозы для этого IP-адреса или домена. |
ThreatName |
строка |
Имя угрозы или вредоносных программ, определенных в действии аудита. |
ThreatOriginalConfidence |
строка |
Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней. |
ThreatOriginalRiskLevel |
строка |
Уровень риска, сообщаемый устройством отчетов. |
ThreatRiskLevel |
INT |
Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100. |
TimeGenerated |
datetime |
Метка времени (UTC), отражающая время создания события. |
Тип |
строка |
Имя таблицы. |
ValueType |
строка |
Тип старых и новых значений. |