ASimUserManagementActivityLogs

Schemat zarządzania użytkownikami ASim reprezentuje działania związane z zarządzaniem użytkownikami, takie jak tworzenie użytkownika lub grupy, zmienianie atrybutu użytkownika lub dodawanie użytkownika do grupy. Takie zdarzenia są zgłaszane, na przykład przez systemy operacyjne, usługi katalogowe, systemy zarządzania tożsamościami i wszelkie inne raportowanie systemu na temat lokalnego działania zarządzania użytkownikami.

Atrybuty tabeli

Atrybut Wartość
Typy zasobów microsoft.securityinsights/asimtables
Kategorie Zabezpieczenia
Rozwiązania SecurityInsights
Dziennik podstawowy Nie
Przekształcanie czasu pozyskiwania Tak
Przykładowe zapytania -

Kolumny

Kolumna Typ Opis
ActingAppId ciąg Identyfikator aplikacji używanej przez aktora do wykonywania działania, w tym procesu, przeglądarki lub usługi.
ActingAppName ciąg Nazwa aplikacji używanej przez aktora do wykonywania działania, w tym procesu, przeglądarki lub usługi.
ActingAppType ciąg Typ działającej aplikacji.
ActingOriginalAppType ciąg Działający typ aplikacji zgłoszony przez urządzenie raportowania.
ActorOriginalUserType ciąg Oryginalny typ użytkownika aktora, jeśli został podany przez źródło.
AktorScope ciąg Zakres, taki jak dzierżawa Azure AD, w którym zdefiniowano element ActorUserId i ActorUsername.
ActorScopeId ciąg Identyfikator zakresu, taki jak Azure AD identyfikator dzierżawy, w którym zdefiniowano element ActorUserId i ActorUsername.
ActorsSessionId ciąg Unikatowy identyfikator sesji logowania aktora.
ActorUserAadId ciąg Identyfikator usługi Azure Active Directory aktora.
ActorUserId ciąg Czytelna dla maszyny, alfanumeryczna, unikatowa reprezentacja aktora.
ActorUserIdType ciąg Typ identyfikatora przechowywanego w polu ActorUserId.
AktorUsername ciąg Nazwa użytkownika aktora, w tym informacje o domenie, gdy są dostępne.
AktorUsernameType ciąg Określa typ nazwy użytkownika przechowywanej w polu ActorUsername.
AktorUserSid ciąg Identyfikator użytkownika systemu Windows (SID) aktora.
AktorUserType ciąg Typ aktora.
Dodatkowe pola dynamiczna Dodatkowe informacje reprezentowane przy użyciu par klucz/wartość dostarczone przez źródło, które nie są mapowane na kartę ASim.
_BilledSize liczba rzeczywista Rozmiar rekordu w bajtach
DvcAction ciąg W przypadku systemów zabezpieczeń raportowania akcja wykonywana przez system.
DvcDescription ciąg Tekst opisowy skojarzony z urządzeniem.
DvcDomain ciąg Domena urządzenia zgłasza zdarzenie.
DvcDomainType ciąg Typ DvcDomain.
DvcFQDN ciąg Nazwa hosta urządzenia, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie.
DvcHostname ciąg Nazwa hosta urządzenia zgłasza zdarzenie.
DvcId ciąg Unikatowy identyfikator urządzenia, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie.
DvcIdType ciąg Typ DvcId.
DvcInterface ciąg Interfejs sieciowy, na którym zostały przechwycone dane.
DvcIpAddr ciąg Adres IP urządzenia zgłaszające zdarzenie.
DvcMacAddr ciąg Adres MAC urządzenia, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie.
DvcOriginalAction ciąg Oryginalny element DvcAction dostarczony przez urządzenie raportowania.
DvcOs ciąg System operacyjny uruchomiony na urządzeniu, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie.
DvcOsVersion ciąg Wersja systemu operacyjnego na urządzeniu, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie.
DvcScope ciąg Zakres platformy w chmurze, do którego należy urządzenie. DvcScope mapuje na nazwę subskrypcji na platformie Azure i na identyfikator konta na platformie AWS.
DvcScopeId ciąg Identyfikator zakresu platformy w chmurze, do którego należy urządzenie. DvcScopeId mapuje identyfikator subskrypcji na platformę Azure i identyfikator konta na platformie AWS.
DvcZone ciąg Sieć, w której wystąpiło zdarzenie lub które zgłosiło zdarzenie.
EventCount int Liczba zdarzeń opisanych przez rekord.
EventEndTime datetime Godzina zakończenia zdarzenia. Jeśli źródło obsługuje agregację, a rekord reprezentuje wiele zdarzeń, czas wygenerowania ostatniego zdarzenia. Jeśli nie zostanie podany przez rekord źródłowy, to pole aliasuje pole TimeGenerated.
EventMessage ciąg Ogólny komunikat lub opis.
EventOriginalResultDetails ciąg Oryginalne szczegóły wyniku dostarczone przez źródło.
EventOriginalSeverity ciąg Oryginalna ważność podana przez urządzenie raportowania.
EventOriginalSubType ciąg Oryginalny podtyp lub identyfikator zdarzenia, jeśli został podany przez źródło.
EventOriginalType ciąg Oryginalny typ zdarzenia lub identyfikator, jeśli został podany przez źródło.
EventOriginalUid ciąg Unikatowy identyfikator oryginalnego rekordu, jeśli został podany przez źródło.
Właściciel zdarzeń ciąg Właściciel zdarzenia, który jest zwykle działem lub jednostką zależną, w której został wygenerowany.
EventProduct ciąg Produkt generujący zdarzenie.
EventProductVersion ciąg Wersja produktu generująca zdarzenie.
EventReportUrl ciąg Adres URL podany w zdarzeniu dla zasobu, który zawiera więcej informacji o zdarzeniu.
EventResult ciąg Wynik zdarzenia reprezentowany przez jedną z następujących wartości: Powodzenie, Częściowe, Niepowodzenie, NA (Nie dotyczy). Wartość nie może być dostarczana bezpośrednio przez źródła, w tym przypadku pochodzi ona z innych pól zdarzeń, na przykład pola EventResultDetails.
EventResultDetails ciąg Przyczyna lub szczegóły wyniku zgłoszonego w polu EventResult.
EventSchema ciąg Nazwa schematu
EventSchemaVersion ciąg Wersja schematu.
EventSeverity ciąg Ważność zdarzenia. Prawidłowe wartości to: Informacyjna, Niska, Średnia lub Wysoka.
EventStartTime datetime Czas rozpoczęcia zdarzenia. Jeśli źródło obsługuje agregację, a rekord reprezentuje wiele zdarzeń, czas wygenerowania pierwszego zdarzenia. Jeśli nie zostanie podany przez rekord źródłowy, to pole aliasuje pole TimeGenerated.
EventSubType ciąg Opisuje podział operacji zgłoszonej w polu EventType.
Typ zdarzenia ciąg Opisuje operację zgłoszoną przez rekord.
EventVendor ciąg Dostawca produktu generujący zdarzenie.
Identyfikator grupy ciąg Możliwość odczytu maszynowego, alfanumeryczna, unikatowa reprezentacja grupy, dla działań obejmujących grupę.
GroupIdType ciąg Typ identyfikatora przechowywanego w polu GroupId.
Groupname ciąg Nazwa grupy, w tym informacje o domenie, gdy są dostępne, dla działań obejmujących grupę.
GroupNameType ciąg Określa typ nazwy grupy przechowywanej w polu Nazwa_grupy.
GroupOriginalType ciąg Oryginalny typ grupy, jeśli zostanie podany przez źródło.
Grouptype ciąg Typ grupy dla działań obejmujących grupę.
HttpUserAgent ciąg Po wykonaniu uwierzytelniania za pośrednictwem protokołu HTTP lub HTTPS wartość tego pola to user_agent nagłówek HTTP udostępniany przez działającą aplikację podczas wykonywania uwierzytelniania.
_IsBillable ciąg Określa, czy pozyskiwanie danych jest rozliczane. Gdy pozyskiwanie _IsBillable false nie jest rozliczane na koncie platformy Azure
NewPropertyValue ciąg Nowa wartość przechowywana w określonej właściwości.
PreviousPropertyValue ciąg Poprzednia wartość przechowywana w określonej właściwości.
_Resourceid ciąg Unikatowy identyfikator zasobu skojarzonego z rekordem
Rulename ciąg Nazwa lub identyfikator reguły skojarzonej z wynikami inspekcji.
RuleNumber int Liczba reguł skojarzonych z wynikami inspekcji.
SourceSystem ciąg Typ agenta, przez który zdarzenie zostało zebrane. Na przykład OpsManager w przypadku agenta systemu Windows, bezpośrednie połączenie lub program Operations Manager, Linux dla wszystkich agentów systemu Linux lub Azure dla Diagnostyka Azure
SrcDescription ciąg Tekst opisowy skojarzony z urządzeniem źródłowym.
SrcDeviceType ciąg Typ urządzenia źródłowego.
SrcDomain ciąg Domena urządzenia źródłowego.
SrcDomainType ciąg Typ SrcDomain.
SrcDvcId ciąg Identyfikator urządzenia źródłowego zgłoszonego w rekordzie.
SrcDvcIdType ciąg Typ identyfikatora SrcDvcId.
SrcDvcScope ciąg Zakres platformy w chmurze, do którego należy urządzenie źródłowe. SrcDvcScope mapuje nazwę subskrypcji na platformę Azure i identyfikator konta na platformie AWS.
SrcDvcScopeId ciąg Identyfikator zakresu platformy w chmurze, do którego należy urządzenie źródłowe. SrcDvcScopeId mapuje identyfikator subskrypcji na platformę Azure i identyfikator konta na platformie AWS.
SrcFQDN ciąg Nazwa hosta urządzenia źródłowego, w tym informacje o domenie, gdy są dostępne.
SrcGeoCity ciąg Miasto skojarzone ze źródłowym adresem IP.
SrcGeoCountry ciąg Kraj skojarzony ze źródłowym adresem IP.
SrcGeoLatitude liczba rzeczywista Szerokość geograficzna współrzędnych skojarzonych ze źródłowym adresem IP.
SrcGeoLongitude liczba rzeczywista Długość geograficzna współrzędnej geograficznej skojarzonej z źródłowym adresem IP.
SrcGeoRegion ciąg Region w kraju skojarzonym ze źródłowym adresem IP.
SrcHostname ciąg Nazwa hosta urządzenia źródłowego z wyłączeniem informacji o domenie.
SrcIpAddr ciąg Adres IP urządzenia źródłowego.
SrcMacAddr ciąg Adres MAC urządzenia źródłowego.
SrcOriginalRiskLevel ciąg Poziom ryzyka jednokrotny ze zidentyfikowanym źródłem zgłoszonym przez urządzenie raportowania.
SrcPortNumber int Źródłowy port IP, z którego pochodzi połączenie.
SrcRiskLevel int Poziom ryzyka skojarzony z zidentyfikowanym źródłem.
_Subscriptionid ciąg Unikatowy identyfikator subskrypcji, z którą jest skojarzony rekord
TargetOriginalUserType ciąg Oryginalny typ użytkownika docelowego, jeśli został podany przez źródło.
TargetUserId ciąg Czytelna dla maszyny alfanumeryczna reprezentacja użytkownika docelowego.
TargetUserIdType ciąg Typ identyfikatora przechowywanego w polu TargetUserId.
TargetUsername ciąg Docelowa nazwa użytkownika, w tym informacje o domenie, gdy są dostępne.
TargetUsernameType ciąg Określa typ nazwy użytkownika przechowywanej w polu TargetUsername.
TargetUserScope ciąg Zakres, taki jak nazwa dzierżawy Azure AD, w którym zdefiniowano wartość TargetUserId i TargetUsername.
TargetUserScopeId ciąg Identyfikator zakresu, taki jak Azure AD identyfikator dzierżawy, w którym zdefiniowano identyfikator TargetUserId i TargetUsername.
TargetUserSessionId ciąg Unikatowy identyfikator sesji logowania użytkownika.
TargetUserType ciąg Typ użytkownika docelowego.
TargetUserUid ciąg Identyfikator użytkownika systemu Unix lub Linux.
TenantId ciąg Identyfikator obszaru roboczego usługi Log Analytics
ThreatCategory ciąg Kategoria zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu.
ThreatConfidence int Poziom ufności zidentyfikowanego zagrożenia, znormalizowany do wartości z zakresu od 0 do 100.
ThreatField ciąg Pole, dla którego zidentyfikowano zagrożenie.
ThreatFirstReportedTime datetime Po raz pierwszy adres IP lub domena zostały zidentyfikowane jako zagrożenie.
ThreatId ciąg Identyfikator zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu.
ThreatIsActive bool Prawdziwy identyfikator zidentyfikowanego zagrożenia jest uważany za aktywne zagrożenie.
ThreatLastReportedTime datetime Ostatni raz adres IP lub domena zostały zidentyfikowane jako zagrożenie.
ThreatName ciąg Nazwa zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu.
ThreatOriginalConfidence ciąg Oryginalny poziom ufności zidentyfikowanego zagrożenia, zgłoszony przez urządzenie raportowania.
ThreatOriginalRiskLevel ciąg Poziom ryzyka zgłoszony przez urządzenie raportowania.
ThreatRiskLevel int Poziom ryzyka skojarzony z zidentyfikowanym zagrożeniem. Poziom powinien być liczbą z zakresu od 0 do 100.
TimeGenerated datetime Sygnatura czasowa (UTC) odzwierciedla czas wygenerowania zdarzenia.
Typ ciąg Nazwa tabeli