ASimProcessEventLogs
Microsoft Sentinel 프로세스 이벤트 정규화된 테이블은 프로세스 생성 또는 종료와 관련된 프로세스 이벤트 ASIM 정규화된 스키마를 사용하여 이벤트를 저장합니다. 해당 이벤트는 EDR(엔드포인트 검색 및 응답) 시스템과 같은 운영 체제 및 보안 시스템에서 보고합니다.
테이블 특성
attribute | 값 |
---|---|
리소스 종류 | microsoft.securityinsights/processeventnormalized |
범주 | 보안 |
솔루션 | SecurityInsights |
기본 로그 | No |
수집 시간 변환 | Yes |
샘플 쿼리 | - |
열
열 | 형식 | Description |
---|---|---|
ActingProcessCommandLine | 문자열 | 작업 프로세스를 실행하는 데 사용되는 명령줄입니다. |
ActingProcessCreationTime | Datetime | 작업 프로세스가 시작된 날짜와 시간입니다. |
ActingProcessFileCompany | 문자열 | 작동하는 프로세스 이미지 파일을 만든 회사입니다. |
ActingProcessFileDescription | 문자열 | 작동 중인 프로세스 이미지 파일의 버전 정보에 포함된 설명입니다. |
ActingProcessFileInternalName | 문자열 | 작동 중인 프로세스 이미지 파일에 있는 버전 정보의 제품 내부 파일 이름입니다. |
ActingProcessFilename | 문자열 | 작업 프로세스 이미지 파일의 버전 정보에서 제품 파일 이름입니다. |
ActingProcessFileOriginalName | 문자열 | 작동 중인 프로세스 이미지 파일에 있는 버전 정보의 제품 원본 파일 이름입니다. |
ActingProcessFileProduct | string | 작동 중인 프로세스 이미지 파일에 있는 버전 정보의 제품 이름입니다. |
ActingProcessFileSize | long | 작업 프로세스를 실행한 파일의 크기(바이트)입니다. |
ActingProcessFileVersion | 문자열 | 작동 중인 프로세스 이미지 파일에 있는 버전 정보의 제품 버전입니다. |
ActingProcessGuid | string | 작업 프로세스의 GUID입니다. |
ActingProcessId | string | 작업 프로세스의 프로세스 ID입니다. |
ActingProcessIMPHASH | string | 작업 프로세스에서 사용되는 모든 라이브러리 DLL의 가져오기 해시입니다. |
ActingProcessInjectedAddress | 문자열 | 담당 작업 프로세스가 저장되는 메모리 주소입니다. |
ActingProcessIntegrityLevel | 문자열 | 작업 프로세스에 대한 무결성 수준입니다. |
ActingProcessIsHidden | bool | 작동 중인 프로세스가 숨겨진 모드인지 나타냅니다. |
ActingProcessMD5 | 문자열 | 작업 프로세스 이미지 파일의 MD5 해시입니다. |
ActingProcessName | 문자열 | 작업 프로세스의 이름입니다. |
ActingProcessSHA1 | string | 작업 프로세스 이미지 파일의 SHA-1 해시입니다. |
ActingProcessSHA256 | string | 작업 프로세스 이미지 파일의 SHA-256 해시입니다. |
ActingProcessSHA512 | string | 작업 프로세스 이미지 파일의 SHA-512 해시입니다. |
ActingProcessTokenElevation | string | 작업 프로세스에 적용되는 UAC(사용자 액세스 제어) 권한 상승의 유무를 나타내는 토큰입니다. |
ActorOriginalUserType | string | 보고 디바이스에서 보고한 사용자 유형입니다. |
ActorScope | string | ActorUserId 및 ActorUsername이 정의된 범위(예: Azure AD 테넌트)입니다. |
ActorScopeId | 문자열 | ActorUserId 및 ActorUsername이 정의된 Azure AD 테넌트 ID와 같은 scope ID입니다. |
ActorSessionId | 문자열 | 작업자의 로그인 세션에 대한 고유 ID입니다. |
ActorUserId | 문자열 | 컴퓨터에서 읽을 수 있는 영숫자이며 행위자의 고유한 표현입니다. |
ActorUserIdType | string | ActorUserId 필드에 저장된 ID의 형식입니다. |
ActorUsername | string | 사용 가능한 경우 도메인 정보를 포함하여 행위자의 사용자 이름입니다. |
ActorUsernameType | 문자열 | ActionUsername 필드에 지정된 행위자 사용자 이름의 형식입니다. |
ActorUserType | 문자열 | 작업자의 형식입니다. |
AdditionalFields | 동적 | ASim에 매핑되지 않는 원본에서 제공하는 키 및 값 쌍을 사용하여 표시되는 추가 정보입니다. |
_BilledSize | real | 레코드 크기(바이트) |
DvcAction | 문자열 | 보안 시스템을 보고하는 경우 시스템에서 수행한 작업입니다. |
DvcDescription | 문자열 | 디바이스와 관련된 설명 텍스트입니다. |
DvcDomain | 문자열 | 이벤트를 보고하는 디바이스의 도메인입니다. |
DvcDomainType | 문자열 | DvcDomain 형식입니다. 가능한 값에는 "Windows" 및 "FQDN"이 포함됩니다. |
DvcFQDN | 문자열 | 이벤트가 발생했거나 이벤트를 보고한 디바이스의 호스트 이름입니다. |
DvcHostname | 문자열 | 이벤트를 보고하는 디바이스의 호스트 이름입니다. |
DvcId | 문자열 | 이벤트가 발생했거나 이벤트를 보고한 디바이스의 고유 ID입니다. |
DvcIdType | 문자열 | DvcId 형식입니다. |
DvcInterface | 문자열 | 데이터가 캡처된 네트워크 인터페이스입니다. |
DvcIpAddr | 문자열 | 이벤트를 보고하는 디바이스의 IP 주소입니다. |
DvcMacAddr | 문자열 | 이벤트가 발생했거나 이벤트를 보고한 디바이스의 MAC 주소입니다. |
DvcOriginalAction | 문자열 | 보고 디바이스에서 제공한 원래 DvcAction입니다. |
DvcOs | 문자열 | 이벤트가 발생했거나 이벤트를 보고한 디바이스에서 실행 중인 운영 체제입니다. |
DvcOsVersion | 문자열 | 이벤트가 발생했거나 이벤트를 보고한 디바이스의 운영 체제 버전입니다. |
DvcScope | 문자열 | 디바이스가 속한 클라우드 플랫폼 범위입니다. DvcScope는 Azure의 구독 ID와 AWS의 계정 ID에 매핑됩니다. |
DvcScopeId | 문자열 | 디바이스가 속한 클라우드 플랫폼 범위 ID입니다. DvcScopeId는 Azure의 구독 ID와 AWS의 계정 ID에 매핑됩니다. |
DvcZone | 문자열 | 이벤트가 발생했거나 이벤트를 보고한 네트워크입니다. |
EventCount | int | 레코드에서 설명하는 이벤트 수입니다. |
EventEndTime | Datetime | 이벤트가 종료된 시간입니다. 원본이 집계를 지원하고 레코드가 여러 이벤트를 나타내는 경우 마지막 이벤트가 생성된 시간입니다. 원본 레코드에서 제공하지 않는 경우 이 필드는 TimeGenerated 필드의 별칭을 지정합니다. |
EventMessage | 문자열 | 일반 메시지 또는 설명입니다. |
EventOriginalResultDetails | 문자열 | 원본에서 제공한 원본 결과 세부 정보입니다. |
EventOriginalSeverity | 문자열 | 보고 디바이스에서 제공한 원래 심각도입니다. |
EventOriginalSubType | 문자열 | 원본에서 제공한 경우 원래 이벤트 하위 형식 또는 ID입니다. |
EventOriginalType | 문자열 | 원본에서 제공하는 경우 원본 이벤트 유형 또는 ID입니다. |
EventOriginalUid | 문자열 | 원본에서 제공하는 경우 원래 레코드의 고유 ID입니다. |
EventOwner | string | 이벤트의 소유자이며, 일반적으로 생성된 부서 또는 자회사입니다. |
EventProduct | 문자열 | 이벤트를 생성하는 제품 |
EventProductVersion | 문자열 | 이벤트를 생성하는 제품의 버전 |
EventReportUrl | 문자열 | 이벤트에 대한 추가 정보를 제공하는 리소스에 대해 이벤트에 제공된 URL입니다. |
EventResult | 문자열 | 성공, 부분, 실패, NA(해당 없음) 값 중 하나로 표시되는 이벤트의 결과입니다. 값은 원본에서 직접 제공되지 않을 수 있습니다. 이 경우 EventResultDetails 필드와 같은 다른 이벤트 필드에서 파생됩니다. |
EventResultDetails | 문자열 | EventResult 필드에 보고된 결과에 대한 이유 또는 세부 정보. |
EventSchemaVersion | 문자열 | 스키마의 버전입니다. |
EventSeverity | 문자열 | 이벤트의 심각도입니다. 유효한 값은 정보, 낮음, 보통 또는 높음입니다. |
EventStartTime | Datetime | 이벤트가 시작된 시간입니다. 원본이 집계를 지원하고 레코드가 여러 이벤트를 나타내는 경우 첫 번째 이벤트가 생성된 시간입니다. 원본 레코드에서 제공하지 않는 경우 이 필드는 TimeGenerated 필드의 별칭을 지정합니다. |
EventSubType | 문자열 | EventType 필드에 보고된 작업의 하위 작업에 대해 설명합니다. |
EventType | string | 레코드에서 보고한 작업에 대해 설명합니다. |
EventVendor | 문자열 | 이벤트를 생성하는 제품의 공급 업체 |
_IsBillable | 문자열 | 데이터 수집을 청구할 수 있는지 여부를 지정합니다. _IsBillable 수집 시 false Azure 계정에 요금이 청구되지 않습니다. |
ParentProcessCreationTime | Datetime | 부모 프로세스가 시작된 날짜와 시간입니다. |
ParentProcessFileCompany | 문자열 | 부모 프로세스 이미지 파일을 만든 회사입니다. |
ParentProcessFileDescription | 문자열 | 부모 프로세스 이미지 파일의 버전 정보에 대한 설명입니다. |
ParentProcessFileProduct | 문자열 | 부모 프로세스 이미지 파일의 버전 정보의 제품 이름입니다. |
ParentProcessFileVersion | 문자열 | 부모 프로세스 이미지 파일의 버전 정보의 제품 버전입니다. |
ParentProcessGuid | 문자열 | 부모 프로세스의 GUID입니다. |
ParentProcessId | 문자열 | 부모 프로세스의 프로세스 ID입니다. |
ParentProcessIMPHASH | 문자열 | 부모 프로세스에서 사용되는 모든 라이브러리 DLL의 가져오기 해시입니다. |
ParentProcessInjectedAddress | 문자열 | 담당 부모 프로세스가 저장되는 메모리 주소입니다. |
ParentProcessIntegrityLevel | 문자열 | 부모 프로세스에 대한 무결성 수준입니다. |
ParentProcessIsHidden | bool | 부모 프로세스가 숨겨진 모드인지 나타냅니다. |
ParentProcessMD5 | 문자열 | 부모 프로세스 이미지 파일의 MD5 해시입니다. |
ParentProcessName | 문자열 | 부모 프로세스의 이름입니다. |
ParentProcessSHA1 | 문자열 | 부모 프로세스 이미지 파일의 SHA-1 해시입니다. |
ParentProcessSHA256 | 문자열 | 부모 프로세스 이미지 파일의 SHA-256 해시입니다. |
ParentProcessSHA512 | 문자열 | 부모 프로세스 이미지 파일의 SHA-512 해시입니다. |
ParentProcessTokenElevation | 문자열 | 부모 프로세스에 적용되는 UAC(사용자 액세스 제어) 권한 상승의 유무를 나타내는 토큰입니다. |
_ResourceId | 문자열 | 레코드가 연결된 리소스의 고유 식별자입니다. |
RuleName | 문자열 | 검사 결과와 연결된 규칙의 이름 또는 ID입니다. |
RuleNumber | int | 검사 결과와 연결된 규칙의 수입니다. |
SourceSystem | 문자열 | 이벤트가 수집된 에이전트 유형입니다. 예를 들어 OpsManager Windows 에이전트의 경우 직접 연결 또는 Operations Manager, Linux 모든 Linux 에이전트 또는 Azure Azure Diagnostics |
_SubscriptionId | 문자열 | 레코드가 연결된 구독의 고유 식별자입니다. |
TargetOriginalUserType | 문자열 | 보고 디바이스에서 보고한 사용자 유형입니다. |
TargetProcessCommandLine | 문자열 | 대상 프로세스를 실행하는 데 사용되는 명령줄입니다. |
TargetProcessCreationTime | Datetime | 대상 프로세스가 시작된 날짜 및 시간입니다. |
TargetProcessCurrentDirectory | 문자열 | 대상 프로세스가 실행되는 현재 디렉터리입니다. |
TargetProcessFileCompany | 문자열 | 대상 프로세스 이미지 파일을 만든 회사입니다. |
TargetProcessFileDescription | 문자열 | 대상 프로세스 이미지 파일의 버전 정보에 대한 설명입니다. |
TargetProcessFileInternalName | 문자열 | 대상 프로세스 이미지 파일의 버전 정보에서 제품 내부 파일 이름입니다. |
TargetProcessFilename | string | 대상 프로세스 이미지 파일의 버전 정보에서 제품 파일 이름입니다. |
TargetProcessFileOriginalName | 문자열 | 대상 프로세스 이미지 파일의 버전 정보에서 제품 원본 파일 이름입니다. |
TargetProcessFileProduct | 문자열 | 대상 프로세스 이미지 파일의 버전 정보의 제품 이름입니다. |
TargetProcessFileSize | long | 이벤트를 담당하는 프로세스를 실행한 파일의 크기(바이트)입니다. |
TargetProcessFileVersion | 문자열 | 대상 프로세스 이미지 파일에 있는 버전 정보의 제품 버전입니다. |
TargetProcessGuid | 문자열 | 대상 프로세스의 GUID입니다. |
TargetProcessId | 문자열 | 대상 프로세스의 프로세스 ID입니다. |
TargetProcessIMPHASH | string | 대상 프로세스에서 사용되는 모든 라이브러리 DLL의 가져오기 해시입니다. |
TargetProcessInjectedAddress | string | 담당 대상 프로세스가 저장되는 메모리 주소입니다. |
TargetProcessIntegrityLevel | 문자열 | 대상 프로세스에 대한 무결성 수준입니다. |
TargetProcessIsHidden | bool | 대상 프로세스가 숨겨진 모드인지 나타냅니다. |
TargetProcessMD5 | string | 대상 프로세스 이미지 파일의 MD5 해시입니다. |
TargetProcessName | 문자열 | 대상 프로세스의 이름입니다. |
TargetProcessSHA1 | 문자열 | 대상 프로세스 이미지 파일의 SHA-1 해시입니다. |
TargetProcessSHA256 | 문자열 | 대상 프로세스 이미지 파일의 SHA-256 해시입니다. |
TargetProcessSHA512 | string | 대상 프로세스 이미지 파일의 SHA-512 해시입니다. |
TargetProcessStatusCode | 문자열 | 종료될 때 대상 프로세스에서 반환하는 종료 코드입니다. |
TargetProcessTokenElevation | string | 대상 프로세스에 적용된 UAC(사용자 Access Control) 권한 상승의 존재 또는 부재를 나타내는 토큰입니다. |
TargetScope | string | TargetUserId 및 TargetUsername이 정의된 범위(예: Azure AD 테넌트)입니다. |
TargetScopeId | 문자열 | TargetUserId 및 TargetUsername이 정의된 Azure AD 테넌트 ID와 같은 scope ID입니다. |
TargetUserId | string | 컴퓨터에서 읽을 수 있는 영숫자이며 행위자의 고유한 표현입니다. |
TargetUserIdType | string | TargetUserId 필드에 저장된 ID 형식입니다. |
TargetUsername | 문자열 | 사용 가능한 경우 도메인 정보를 포함하여 대상 행위자의 사용자 이름입니다. |
TargetUsernameType | 문자열 | TargetUsername 필드에 지정된 대상 행위자의 사용자 이름 형식입니다. |
TargetUserSessionGuid | string | 대상 행위자의 로그인 세션에 대한 고유 GUID입니다. |
TargetUserSessionId | 문자열 | 대상 행위자의 로그인 세션에 대한 고유 ID입니다. |
TargetUserType | 문자열 | 대상 행위자의 형식입니다. |
TenantId | 문자열 | Log Analytics 작업 영역 ID |
ThreatCategory | 문자열 | 활동에서 식별된 위협 또는 맬웨어의 범주입니다. |
ThreatConfidence | int | 식별된 위협의 신뢰 수준이며, 0~100의 값으로 정규화됩니다. |
ThreatField | 문자열 | 위협이 식별된 필드입니다. |
ThreatFirstReportedTime | Datetime | IP 주소 또는 도메인이 처음으로 위협으로 식별된 시간입니다. |
ThreatId | 문자열 | 활동에서 식별된 위협 또는 맬웨어의 ID입니다. |
ThreatIsActive | bool | 식별된 위협이 활성 위협으로 간주되는 True ID입니다. |
ThreatLastReportedTime | Datetime | IP 주소 또는 도메인이 마지막으로 위협으로 식별된 시간입니다. |
ThreatName | 문자열 | 활동에서 식별된 위협 또는 맬웨어의 이름입니다. |
ThreatOriginalConfidence | 문자열 | 보고 디바이스에서 보고하는 식별된 위협의 원래 신뢰 수준입니다. |
ThreatOriginalRiskLevel | 문자열 | 보고 디바이스에서 보고한 위험 수준입니다. |
ThreatRiskLevel | int | 식별된 위협과 관련된 위험 수준입니다. 수준은 0에서 100 사이의 숫자여야 합니다. |
TimeGenerated | Datetime | 이벤트가 생성된 시간을 반영하는 타임스탬프(UTC)입니다. |
Type | 문자열 | 테이블의 이름입니다. |
피드백
https://aka.ms/ContentUserFeedback
출시 예정: 2024년 내내 콘텐츠에 대한 피드백 메커니즘으로 GitHub 문제를 단계적으로 폐지하고 이를 새로운 피드백 시스템으로 바꿀 예정입니다. 자세한 내용은 다음을 참조하세요.다음에 대한 사용자 의견 제출 및 보기