ASimUserManagementActivityLogs
Schemat zarządzania użytkownikami ASim reprezentuje działania związane z zarządzaniem użytkownikami, takie jak tworzenie użytkownika lub grupy, zmienianie atrybutu użytkownika lub dodawanie użytkownika do grupy. Takie zdarzenia są zgłaszane, na przykład przez systemy operacyjne, usługi katalogowe, systemy zarządzania tożsamościami i wszelkie inne raportowanie systemu na temat lokalnego działania zarządzania użytkownikami.
Atrybuty tabeli
Atrybut | Wartość |
---|---|
Typy zasobów | microsoft.securityinsights/asimtables |
Kategorie | Zabezpieczenia |
Rozwiązania | SecurityInsights |
Dziennik podstawowy | Nie |
Przekształcanie czasu pozyskiwania | Tak |
Przykładowe zapytania | - |
Kolumny
Kolumna | Typ | Opis |
---|---|---|
ActingAppId | ciąg | Identyfikator aplikacji używanej przez aktora do wykonywania działania, w tym procesu, przeglądarki lub usługi. |
ActingAppName | ciąg | Nazwa aplikacji używanej przez aktora do wykonywania działania, w tym procesu, przeglądarki lub usługi. |
ActingAppType | ciąg | Typ działającej aplikacji. |
ActingOriginalAppType | ciąg | Działający typ aplikacji zgłoszony przez urządzenie raportowania. |
ActorOriginalUserType | ciąg | Oryginalny typ użytkownika aktora, jeśli został podany przez źródło. |
AktorScope | ciąg | Zakres, taki jak dzierżawa Azure AD, w którym zdefiniowano element ActorUserId i ActorUsername. |
ActorScopeId | ciąg | Identyfikator zakresu, taki jak Azure AD identyfikator dzierżawy, w którym zdefiniowano element ActorUserId i ActorUsername. |
ActorsSessionId | ciąg | Unikatowy identyfikator sesji logowania aktora. |
ActorUserAadId | ciąg | Identyfikator usługi Azure Active Directory aktora. |
ActorUserId | ciąg | Czytelna dla maszyny, alfanumeryczna, unikatowa reprezentacja aktora. |
ActorUserIdType | ciąg | Typ identyfikatora przechowywanego w polu ActorUserId. |
AktorUsername | ciąg | Nazwa użytkownika aktora, w tym informacje o domenie, gdy są dostępne. |
AktorUsernameType | ciąg | Określa typ nazwy użytkownika przechowywanej w polu ActorUsername. |
AktorUserSid | ciąg | Identyfikator użytkownika systemu Windows (SID) aktora. |
AktorUserType | ciąg | Typ aktora. |
Dodatkowe pola | dynamiczna | Dodatkowe informacje reprezentowane przy użyciu par klucz/wartość dostarczone przez źródło, które nie są mapowane na kartę ASim. |
_BilledSize | liczba rzeczywista | Rozmiar rekordu w bajtach |
DvcAction | ciąg | W przypadku systemów zabezpieczeń raportowania akcja wykonywana przez system. |
DvcDescription | ciąg | Tekst opisowy skojarzony z urządzeniem. |
DvcDomain | ciąg | Domena urządzenia zgłasza zdarzenie. |
DvcDomainType | ciąg | Typ DvcDomain. |
DvcFQDN | ciąg | Nazwa hosta urządzenia, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie. |
DvcHostname | ciąg | Nazwa hosta urządzenia zgłasza zdarzenie. |
DvcId | ciąg | Unikatowy identyfikator urządzenia, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie. |
DvcIdType | ciąg | Typ DvcId. |
DvcInterface | ciąg | Interfejs sieciowy, na którym zostały przechwycone dane. |
DvcIpAddr | ciąg | Adres IP urządzenia zgłaszające zdarzenie. |
DvcMacAddr | ciąg | Adres MAC urządzenia, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie. |
DvcOriginalAction | ciąg | Oryginalny element DvcAction dostarczony przez urządzenie raportowania. |
DvcOs | ciąg | System operacyjny uruchomiony na urządzeniu, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie. |
DvcOsVersion | ciąg | Wersja systemu operacyjnego na urządzeniu, na którym wystąpiło zdarzenie lub które zgłosiło zdarzenie. |
DvcScope | ciąg | Zakres platformy w chmurze, do którego należy urządzenie. DvcScope mapuje na nazwę subskrypcji na platformie Azure i na identyfikator konta na platformie AWS. |
DvcScopeId | ciąg | Identyfikator zakresu platformy w chmurze, do którego należy urządzenie. DvcScopeId mapuje identyfikator subskrypcji na platformę Azure i identyfikator konta na platformie AWS. |
DvcZone | ciąg | Sieć, w której wystąpiło zdarzenie lub które zgłosiło zdarzenie. |
EventCount | int | Liczba zdarzeń opisanych przez rekord. |
EventEndTime | datetime | Godzina zakończenia zdarzenia. Jeśli źródło obsługuje agregację, a rekord reprezentuje wiele zdarzeń, czas wygenerowania ostatniego zdarzenia. Jeśli nie zostanie podany przez rekord źródłowy, to pole aliasuje pole TimeGenerated. |
EventMessage | ciąg | Ogólny komunikat lub opis. |
EventOriginalResultDetails | ciąg | Oryginalne szczegóły wyniku dostarczone przez źródło. |
EventOriginalSeverity | ciąg | Oryginalna ważność podana przez urządzenie raportowania. |
EventOriginalSubType | ciąg | Oryginalny podtyp lub identyfikator zdarzenia, jeśli został podany przez źródło. |
EventOriginalType | ciąg | Oryginalny typ zdarzenia lub identyfikator, jeśli został podany przez źródło. |
EventOriginalUid | ciąg | Unikatowy identyfikator oryginalnego rekordu, jeśli został podany przez źródło. |
Właściciel zdarzeń | ciąg | Właściciel zdarzenia, który jest zwykle działem lub jednostką zależną, w której został wygenerowany. |
EventProduct | ciąg | Produkt generujący zdarzenie. |
EventProductVersion | ciąg | Wersja produktu generująca zdarzenie. |
EventReportUrl | ciąg | Adres URL podany w zdarzeniu dla zasobu, który zawiera więcej informacji o zdarzeniu. |
EventResult | ciąg | Wynik zdarzenia reprezentowany przez jedną z następujących wartości: Powodzenie, Częściowe, Niepowodzenie, NA (Nie dotyczy). Wartość nie może być dostarczana bezpośrednio przez źródła, w tym przypadku pochodzi ona z innych pól zdarzeń, na przykład pola EventResultDetails. |
EventResultDetails | ciąg | Przyczyna lub szczegóły wyniku zgłoszonego w polu EventResult. |
EventSchema | ciąg | Nazwa schematu |
EventSchemaVersion | ciąg | Wersja schematu. |
EventSeverity | ciąg | Ważność zdarzenia. Prawidłowe wartości to: Informacyjna, Niska, Średnia lub Wysoka. |
EventStartTime | datetime | Czas rozpoczęcia zdarzenia. Jeśli źródło obsługuje agregację, a rekord reprezentuje wiele zdarzeń, czas wygenerowania pierwszego zdarzenia. Jeśli nie zostanie podany przez rekord źródłowy, to pole aliasuje pole TimeGenerated. |
EventSubType | ciąg | Opisuje podział operacji zgłoszonej w polu EventType. |
Typ zdarzenia | ciąg | Opisuje operację zgłoszoną przez rekord. |
EventVendor | ciąg | Dostawca produktu generujący zdarzenie. |
Identyfikator grupy | ciąg | Możliwość odczytu maszynowego, alfanumeryczna, unikatowa reprezentacja grupy, dla działań obejmujących grupę. |
GroupIdType | ciąg | Typ identyfikatora przechowywanego w polu GroupId. |
Groupname | ciąg | Nazwa grupy, w tym informacje o domenie, gdy są dostępne, dla działań obejmujących grupę. |
GroupNameType | ciąg | Określa typ nazwy grupy przechowywanej w polu Nazwa_grupy. |
GroupOriginalType | ciąg | Oryginalny typ grupy, jeśli zostanie podany przez źródło. |
Grouptype | ciąg | Typ grupy dla działań obejmujących grupę. |
HttpUserAgent | ciąg | Po wykonaniu uwierzytelniania za pośrednictwem protokołu HTTP lub HTTPS wartość tego pola to user_agent nagłówek HTTP udostępniany przez działającą aplikację podczas wykonywania uwierzytelniania. |
_IsBillable | ciąg | Określa, czy pozyskiwanie danych jest rozliczane. Gdy pozyskiwanie _IsBillable false nie jest rozliczane na koncie platformy Azure |
NewPropertyValue | ciąg | Nowa wartość przechowywana w określonej właściwości. |
PreviousPropertyValue | ciąg | Poprzednia wartość przechowywana w określonej właściwości. |
_Resourceid | ciąg | Unikatowy identyfikator zasobu skojarzonego z rekordem |
Rulename | ciąg | Nazwa lub identyfikator reguły skojarzonej z wynikami inspekcji. |
RuleNumber | int | Liczba reguł skojarzonych z wynikami inspekcji. |
SourceSystem | ciąg | Typ agenta, przez który zdarzenie zostało zebrane. Na przykład OpsManager w przypadku agenta systemu Windows, bezpośrednie połączenie lub program Operations Manager, Linux dla wszystkich agentów systemu Linux lub Azure dla Diagnostyka Azure |
SrcDescription | ciąg | Tekst opisowy skojarzony z urządzeniem źródłowym. |
SrcDeviceType | ciąg | Typ urządzenia źródłowego. |
SrcDomain | ciąg | Domena urządzenia źródłowego. |
SrcDomainType | ciąg | Typ SrcDomain. |
SrcDvcId | ciąg | Identyfikator urządzenia źródłowego zgłoszonego w rekordzie. |
SrcDvcIdType | ciąg | Typ identyfikatora SrcDvcId. |
SrcDvcScope | ciąg | Zakres platformy w chmurze, do którego należy urządzenie źródłowe. SrcDvcScope mapuje nazwę subskrypcji na platformę Azure i identyfikator konta na platformie AWS. |
SrcDvcScopeId | ciąg | Identyfikator zakresu platformy w chmurze, do którego należy urządzenie źródłowe. SrcDvcScopeId mapuje identyfikator subskrypcji na platformę Azure i identyfikator konta na platformie AWS. |
SrcFQDN | ciąg | Nazwa hosta urządzenia źródłowego, w tym informacje o domenie, gdy są dostępne. |
SrcGeoCity | ciąg | Miasto skojarzone ze źródłowym adresem IP. |
SrcGeoCountry | ciąg | Kraj skojarzony ze źródłowym adresem IP. |
SrcGeoLatitude | liczba rzeczywista | Szerokość geograficzna współrzędnych skojarzonych ze źródłowym adresem IP. |
SrcGeoLongitude | liczba rzeczywista | Długość geograficzna współrzędnej geograficznej skojarzonej z źródłowym adresem IP. |
SrcGeoRegion | ciąg | Region w kraju skojarzonym ze źródłowym adresem IP. |
SrcHostname | ciąg | Nazwa hosta urządzenia źródłowego z wyłączeniem informacji o domenie. |
SrcIpAddr | ciąg | Adres IP urządzenia źródłowego. |
SrcMacAddr | ciąg | Adres MAC urządzenia źródłowego. |
SrcOriginalRiskLevel | ciąg | Poziom ryzyka jednokrotny ze zidentyfikowanym źródłem zgłoszonym przez urządzenie raportowania. |
SrcPortNumber | int | Źródłowy port IP, z którego pochodzi połączenie. |
SrcRiskLevel | int | Poziom ryzyka skojarzony z zidentyfikowanym źródłem. |
_Subscriptionid | ciąg | Unikatowy identyfikator subskrypcji, z którą jest skojarzony rekord |
TargetOriginalUserType | ciąg | Oryginalny typ użytkownika docelowego, jeśli został podany przez źródło. |
TargetUserId | ciąg | Czytelna dla maszyny alfanumeryczna reprezentacja użytkownika docelowego. |
TargetUserIdType | ciąg | Typ identyfikatora przechowywanego w polu TargetUserId. |
TargetUsername | ciąg | Docelowa nazwa użytkownika, w tym informacje o domenie, gdy są dostępne. |
TargetUsernameType | ciąg | Określa typ nazwy użytkownika przechowywanej w polu TargetUsername. |
TargetUserScope | ciąg | Zakres, taki jak nazwa dzierżawy Azure AD, w którym zdefiniowano wartość TargetUserId i TargetUsername. |
TargetUserScopeId | ciąg | Identyfikator zakresu, taki jak Azure AD identyfikator dzierżawy, w którym zdefiniowano identyfikator TargetUserId i TargetUsername. |
TargetUserSessionId | ciąg | Unikatowy identyfikator sesji logowania użytkownika. |
TargetUserType | ciąg | Typ użytkownika docelowego. |
TargetUserUid | ciąg | Identyfikator użytkownika systemu Unix lub Linux. |
TenantId | ciąg | Identyfikator obszaru roboczego usługi Log Analytics |
ThreatCategory | ciąg | Kategoria zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu. |
ThreatConfidence | int | Poziom ufności zidentyfikowanego zagrożenia, znormalizowany do wartości z zakresu od 0 do 100. |
ThreatField | ciąg | Pole, dla którego zidentyfikowano zagrożenie. |
ThreatFirstReportedTime | datetime | Po raz pierwszy adres IP lub domena zostały zidentyfikowane jako zagrożenie. |
ThreatId | ciąg | Identyfikator zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu. |
ThreatIsActive | bool | Prawdziwy identyfikator zidentyfikowanego zagrożenia jest uważany za aktywne zagrożenie. |
ThreatLastReportedTime | datetime | Ostatni raz adres IP lub domena zostały zidentyfikowane jako zagrożenie. |
ThreatName | ciąg | Nazwa zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu. |
ThreatOriginalConfidence | ciąg | Oryginalny poziom ufności zidentyfikowanego zagrożenia, zgłoszony przez urządzenie raportowania. |
ThreatOriginalRiskLevel | ciąg | Poziom ryzyka zgłoszony przez urządzenie raportowania. |
ThreatRiskLevel | int | Poziom ryzyka skojarzony z zidentyfikowanym zagrożeniem. Poziom powinien być liczbą z zakresu od 0 do 100. |
TimeGenerated | datetime | Sygnatura czasowa (UTC) odzwierciedla czas wygenerowania zdarzenia. |
Typ | ciąg | Nazwa tabeli |
Opinia
https://aka.ms/ContentUserFeedback.
Dostępne już wkrótce: W 2024 r. będziemy stopniowo wycofywać zgłoszenia z serwisu GitHub jako mechanizm przesyłania opinii na temat zawartości i zastępować go nowym systemem opinii. Aby uzyskać więcej informacji, sprawdź:Prześlij i wyświetl opinię dla