Бөлісу құралы:


ASimUserManagementActivityLogs

Схема управления пользователями ASim представляет действия по управлению пользователями, например создание пользователя или группы, изменение атрибута пользователя или добавление пользователя в группу. О таких событиях сообщают, например, операционные системы, службы каталогов, системы управления идентификацией и любая другая система, информирующая о своей локальной деятельности по управлению пользователями.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов microsoft.securityinsights/asimtables
Категории Безопасность
Решения SecurityInsights
Базовый журнал No
Преобразование ingestion-time Да
Примеры запросов -

Столбцы

Column Type Описание
ActingAppId строка Идентификатор приложения, используемого субъектом для выполнения действия, включая процесс, браузер или службу.
ActingAppName строка Имя приложения, используемого субъектом для выполнения действия, включая процесс, браузер или службу.
ActingAppType строка Тип действующего приложения.
ActingOriginalAppType строка Действующий тип приложения, как сообщается устройством отчетов.
ActorOriginalUserType строка Начальный тип пользователя субъекта, если он указан источником.
ActorScope строка Область, например клиент Azure AD, в которой определены ActorUserId и ActorUsername.
ActorScopeId строка Идентификатор области, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername.
ActorSessionId строка Уникальный идентификатор сеанса входа Actor.
ActorUserAadId строка Идентификатор субъекта Azure Active Directory.
ActorUserId строка Машинное чтение, буквенно-цифровое, уникальное представление субъекта.
ActorUserIdType строка Тип идентификатора, который хранится в поле ActorUserId.
ActorUsername строка Имя пользователя субъекта, включая сведения о домене при наличии.
ActorUsernameType строка Определяет тип имени пользователя, которое хранится в поле ActorUsername.
ActorUserSid строка Идентификатор пользователя Windows (SID) субъекта.
ActorUserType строка Тип Actor.
AdditionalFields по строкам Дополнительные сведения, представленные с помощью пар "ключ-значение", предоставляемых источником, который не сопоставляется с ASim.
_BilledSize real Размер записи в байтах
DvcAction строка Для создания отчетов о системах безопасности действия, принятые системой.
DvcDescription строка Текст описания, связанный с устройством.
DvcDomain строка Домен устройства, сообщающего о событии.
DvcDomainType строка Тип DvcDomain.
DvcFQDN строка Имя узла устройства, на котором произошло событие или которое сообщило о событии.
DvcHostname строка Имя узла устройства, сообщающее о событии.
DvcId строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcIdType строка Тип DvcId.
DvcInterface строка Сетевой интерфейс, в котором были фиксируются данные.
DvcIpAddr строка IP-адрес устройства, сообщающего о событии.
DvcMacAddr строка MAC-адрес устройства, на котором произошло событие или которое сообщило о событии.
DvcOriginalAction строка Исходное действие DvcAction, предоставленное передающим устройством.
DvcOs строка Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcOsVersion строка Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcScope строка Область облачной платформы, к которой принадлежит устройство. DvcScope сопоставляет имя подписки в Azure и идентификатор учетной записи в AWS.
DvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DvcZone строка Сеть, в которой произошло событие или которое сообщило о событии.
EventCount INT Количество событий, описываемых записью.
EventEndTime datetime Время окончания события. Если источник поддерживает агрегирование и запись представляет несколько событий, время создания последнего события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
EventMessage строка Общее сообщение или описание.
EventOriginalResultDetails строка Исходные сведения о результатах, предоставленные источником.
EventOriginalSeverity строка Исходная степень серьезности, предоставленная передающим устройством.
EventOriginalSubType строка Исходный идентификатор или подтип события, если предоставлен источником.
EventOriginalType строка Исходный идентификатор или тип события, если он указан источником.
EventOriginalUid строка Уникальный идентификатор исходной записи, если он указан источником.
EventOwner строка Владелец события, который обычно является отделом или дочерней компанией, в которой она была создана.
EventProduct строка Продукт, создающий событие.
EventProductVersion строка Версия продукта, создающего событие.
EventReportUrl строка URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии.
EventResult строка Результат события, представленный одним из следующих значений: Success, Partial, Failure, NA (Not Applicable). Значение может не предоставляться напрямую источниками, в этом случае оно является производным от других полей событий, например поля EventResultDetails.
EventResultDetails строка Причина или подробные сведения для результата, полученного в поле EventResult.
EventSchema строка Имя схемы
EventSchemaVersion строка Номер версии схемы.
EventSeverity строка Серьезность события. Допустимые значения: "Информационный", "Низкий", "Средний" или "Высокий".
EventStartTime datetime Время начала события. Если источник поддерживает агрегирование и запись представляет несколько событий, время создания первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
EventSubType строка Описывает подразделение операции, записанной в поле EventType.
EventType строка Описывает операцию, о которой сообщает эта запись.
EventVendor строка Поставщик продукта, создающего событие.
GroupId строка Машиночитаемое буквенно-цифровое уникальное представление группы для действий с участием группы.
GroupIdType строка Тип идентификатора, хранимый в поле GroupId.
GroupName строка Имя группы, включая информацию о домене, если она доступна, для действий с участием группы.
GroupNameType строка Указывает тип имени группы, хранимого в поле GroupName.
GroupOriginalType строка Начальный тип группы, если он указан источником.
GroupType строка Тип группы для действий с участием группы.
HttpUserAgent строка Если проверка подлинности выполняется по протоколу HTTP или HTTPS, значение этого поля содержит заголовок HTTP user_agent, предоставленный действующим приложением при выполнении проверки подлинности.
_IsBillable строка Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false прием не взимается в учетную запись Azure.
NewPropertyValue строка Новое значение, хранимое в указанном свойстве.
PreviousPropertyValue строка Предыдущее значение, хранимое в указанном свойстве.
_ResourceId строка Уникальный идентификатор ресурса, с которым связана запись.
RuleName строка Имя или идентификатор правила, связанные с результатами проверки.
RuleNumber INT Число правил, связанных с результатами проверки.
SourceSystem строка Тип агента, на который было собрано событие. Например, OpsManager для агента Windows прямой подключения или Operations Manager Linux для всех агентов Linux или Azure для Диагностика Azure
SrcDescription строка Описательный текст, связанный с исходным устройством.
SrcDeviceType строка Тип исходного устройства.
SrcDomain строка Домен исходного устройства.
SrcDomainType строка Тип SrcDomain.
SrcDvcId строка Идентификатор исходного устройства, как указано в записи.
SrcDvcIdType строка Тип SrcDvcId.
SrcDvcScope строка Область облачной платформы, к которой принадлежит исходное устройство. SrcDvcScope сопоставляется с именем подписки в Azure и идентификатором учетной записи в AWS.
SrcDvcScopeId строка Идентификатор области облачной платформы, к которому принадлежит исходное устройство. SrcDvcScopeId сопоставляется с идентификатором подписки в Azure и идентификатором учетной записи в AWS.
SrcFQDN строка Имя узла исходного устройства, включая сведения о домене, если они доступны.
SrcGeoCity строка Город, связанный с исходным IP-адресом.
SrcGeoCountry строка Страна, связанная с исходным IP-адресом.
SrcGeoLatitude real Географическая широта, связанная с исходным IP-адресом.
SrcGeoLongitude real Географическая долгота, связанная с исходным IP-адресом.
SrcGeoRegion строка Регион в пределах страны, связанной с исходным IP-адресом..
SrcHostname строка Имя узла исходного устройства, включая сведения о домене.
SrcIpAddr строка IP-адрес исходного устройства.
SrcMacAddr строка MAC-адрес исходного устройства.
SrcOriginalRiskLevel строка Уровень риска, объединяемый с указанным источником, как сообщается устройством отчетов.
SrcPortNumber INT Исходный IP-порт, из которого возникло подключение.
SrcRiskLevel INT Уровень риска, связанный с определенным источником.
_SubscriptionId строка Уникальный идентификатор подписки, с которой связана запись
TargetOriginalUserType строка Начальный тип пользователя назначения, если он указан источником.
TargetUserId строка Считываемое компьютером буквенно-цифровое значение, уникальным образом представляющее целевого пользователя.
TargetUserIdType строка Тип идентификатора, хранимый в поле TargetUserId.
TargetUsername строка Имя целевого пользователя, включая сведения о домене, если они доступны.
TargetUsernameType строка Указывает тип имени пользователя, хранимого в поле TargetUsername.
TargetUserScope строка Область, например имя клиента Azure AD, в которой определены TargetUserId и TargetUsername.
TargetUserScopeId строка Идентификатор области, например идентификатор клиента Azure AD, в котором определены TargetUserId и TargetUsername.
TargetUserSessionId строка Уникальный идентификатор сеанса входа пользователя.
TargetUserType строка Тип целевого пользователя.
TargetUserUid строка Идентификатор пользователя Unix или Linux.
TenantId строка Идентификатор рабочей области Log Analytics
ThreatCategory строка Категория угроз или вредоносных программ, определенных в действии.
ThreatConfidence INT Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100.
ThreatField строка Поле, для которого была обнаружена угроза.
ThreatFirstReportedTime datetime Время первого обнаружения угрозы для этого IP-адреса или домена.
ThreatId строка Идентификатор угрозы или вредоносных программ, определенных в действии.
ThreatIsActive bool Истинный идентификатор обнаруженной угрозы считается активной угрозой.
ThreatLastReportedTime datetime Время последнего обнаружения угрозы для этого IP-адреса или домена.
ThreatName строка Имя угрозы или вредоносных программ, определенных в действии.
ThreatOriginalConfidence строка Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней.
ThreatOriginalRiskLevel строка Уровень риска, сообщаемый устройством отчетов.
ThreatRiskLevel INT Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100.
TimeGenerated datetime Метка времени (UTC), отражающая время создания события.
Тип строка Имя таблицы.