Compartilhar via


ASimNetworkSessionLogs (Registros das Sessões de Rede ASim)

O esquema de normalização de sessão de rede do Microsoft Sentinel representa uma atividade de rede IP, como conexões de rede e sessões de rede. Esses eventos são relatados, por exemplo, por sistemas operacionais, roteadores, firewalls e sistemas de prevenção contra intrusões.

Características da tabela

Atributo Valor
Tipos de recursos microsoft.securityinsights/networksessionnormalized
Categorias Segurança
Soluções SecurityInsights
Log básico Sim
Transformação durante a ingestão Sim
Exemplos de Consultas -

Colunas

Coluna Tipo Descrição
CamposAdicionais dinâmico Informações adicionais, representadas usando pares de chave/valor fornecidos pela origem que não são mapeados para ASim.
_BilledSize verdadeiro O tamanho do registro em bytes
DstAppId cadeia de caracteres O ID do aplicativo de destino, conforme informado pelo dispositivo de relatório.
DstAppName cadeia de caracteres O nome do aplicativo de destino.
DstAppType cadeia de caracteres O tipo do aplicativo de destino.
DstBytes longo O número de bytes enviados do destino para a origem da conexão ou sessão. Se o evento for agregado, DstBytes será a soma de todas as sessões agregadas.
Descrição de Dst cadeia de caracteres Um texto descritivo associado ao destino.
DstDeviceType cadeia de caracteres O tipo do dispositivo de destino.
DstDomain cadeia de caracteres O domínio do dispositivo de destino.
DstDomainType cadeia de caracteres O tipo de DstDomain.
DstDvcId cadeia de caracteres A ID do dispositivo de destino.
DstDvcIdType cadeia de caracteres O tipo de DstDvcId.
DstFQDN cadeia de caracteres O nome do host do dispositivo de destino, incluindo informações de domínio, quando disponíveis.
DstGeoCity cadeia de caracteres A cidade associada ao endereço IP de destino.
DstGeoCountry cadeia de caracteres O país associado ao endereço IP de destino.
DstGeoLatitude verdadeiro A latitude da coordenada geográfica associada ao endereço IP de destino.
DstGeoLongitude verdadeiro A longitude da coordenada geográfica associada ao endereço IP de destino.
DstGeoRegion cadeia de caracteres A região ou o estado em um país associado ao endereço IP de destino.
DstHostname cadeia de caracteres O nome do host do dispositivo de destino, excluindo informações de domínio.
DstInterfaceGuid cadeia de caracteres O GUID do adaptador de rede usado no dispositivo de destino.
DstInterfaceName cadeia de caracteres A interface de rede usada pelo dispositivo de destino para a conexão ou sessão.
DstIpAddr cadeia de caracteres O endereço IP da conexão ou do destino da sessão.
DstMacAddr cadeia de caracteres O endereço MAC da interface de rede usada pelo dispositivo de destino para conexão ou sessão.
DstNatIpAddr cadeia de caracteres O DstNatIpAddr representa um dos seguintes itens: O endereço original do dispositivo de destino se a conversão de endereço de rede tiver sido usada ou o endereço IP usado pelo dispositivo intermediário para comunicação com a origem.
DstNatPortNumber INT Se relatado por um dispositivo NAT intermediário, a porta usada pelo dispositivo NAT para a comunicação com a origem.
DstOriginalUserType cadeia de caracteres O tipo de usuário de destino original, se fornecido pela fonte.
DstPackets longo O número de pacotes enviados do destino para a origem da conexão ou sessão. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, DstPackets será a soma de todas as sessões agregadas.
DstPortNumber INT A porta do IP de destino.
DstSubscriptionId cadeia de caracteres A ID da assinatura da plataforma de nuvem à qual o dispositivo de destino pertence. O DstSubscriptionId mapeia para uma ID de assinatura no Azure e para uma ID de conta no AWS.
DstUserId cadeia de caracteres Uma representação exclusiva, alfanumérica e legível pelo computador do usuário de destino.
DstUserIdType cadeia de caracteres O tipo da ID armazenada no campo DstUserId.
DstUsername cadeia de caracteres O nome de usuário de destino, incluindo informações de domínio, quando disponíveis. Use o formulário simples somente quando as informações de domínio não estiverem disponíveis.
DstUsernameType cadeia de caracteres Especifica o tipo do nome de usuário armazenado no campo DstUsername.
DstUserType cadeia de caracteres O tipo de usuário de destino.
DstVlanId cadeia de caracteres A ID da VLAN relacionada ao dispositivo de destino.
DstZone cadeia de caracteres A zona de rede do destino, conforme definido pelo dispositivo de relatório.
Dvc cadeia de caracteres Um identificador exclusivo do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcAction cadeia de caracteres A ação realizada na sessão de rede.
DvcDescription cadeia de caracteres Um texto descritivo associado ao dispositivo. Por exemplo: Controlador de Domínio Primário.
DvcDomain cadeia de caracteres O domínio do dispositivo que relata o evento.
DvcDomainType cadeia de caracteres O tipo de DvcDomain. Os valores possíveis incluem 'Windows' e 'FQDN'.
DvcFQDN cadeia de caracteres O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcHostname cadeia de caracteres O nome do host do dispositivo que relata o evento.
DvcId cadeia de caracteres A ID exclusiva do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcIdType cadeia de caracteres O tipo de DvcId.
DvcInboundInterface cadeia de caracteres Caso seja relatado por um dispositivo intermediário, a interface de rede utilizada pelo dispositivo NAT para a conexão com o dispositivo de origem.
DvcInterface cadeia de caracteres A interface de rede em que os dados foram capturados. Normalmente, esse campo é relevante para a atividade relacionada à rede que é capturada por um dispositivo intermediário ou de toque.
DvcIpAddr cadeia de caracteres O endereço IP do dispositivo que relata o evento.
DvcMacAddr cadeia de caracteres O endereço MAC do dispositivo no qual o evento ocorreu ou que relatou o evento. Exemplo: 00:1B:44:11:3A:B7
DvcOriginalAction cadeia de caracteres O DvcAction original, conforme fornecido pelo dispositivo de relatório.
DvcOs cadeia de caracteres O sistema operacional em execução no dispositivo que relata o evento.
DvcOsVersion cadeia de caracteres A versão do sistema operacional no dispositivo que relata o evento.
DvcOutboundInterface cadeia de caracteres Se relatado por um dispositivo intermediário, a interface de rede usada pelo dispositivo NAT para a conexão com o dispositivo de destino.
DvcSubscriptionId cadeia de caracteres A ID da assinatura da plataforma de nuvem à qual o dispositivo pertence. O DvcSubscriptionId mapeia para uma ID de assinatura no Azure e para uma ID de conta no AWS.
DvcZone cadeia de caracteres A rede na qual o evento ocorreu ou que relatou o evento. A zona é definida pelo dispositivo de relatório.
Contagem de Eventos INT Esse valor é usado quando a origem permite a agregação e um registro pode representar vários eventos.
Hora de Término do Evento data e hora A hora em que o evento terminou. Se a origem der suporte à agregação e o registro representar vários eventos, a hora em que o último evento foi gerado. Se não for fornecido pelo registro de origem, esse campo terá como alias o campo TimeGenerated.
MensagemDeEvento cadeia de caracteres Uma mensagem ou descrição geral.
DetalhesDoResultadoOriginalDoEvento cadeia de caracteres Os detalhes do resultado original fornecidos pela origem. Esse valor é usado para derivar EventResultDetails, que deve ter apenas um dos valores documentados por esquema.
EventOriginalSeverity cadeia de caracteres A severidade original, conforme fornecido pelo dispositivo de relatório. Esse valor é usado para derivar EventSeverity.
SubTipoOriginalDoEvento cadeia de caracteres O subtipo ou a ID do evento original, se fornecido pela origem. Por exemplo, esse campo será usado para armazenar o tipo de logon original do Windows. Esse valor é usado para derivar EventSubType, que deve ter apenas um dos valores documentados por esquema.
TipoOriginalDoEvento cadeia de caracteres O ID ou tipo de evento original, se fornecido pela origem.
UidOriginalDoEvento cadeia de caracteres Uma ID exclusiva do registro original, se fornecida pela origem.
EventProduct cadeia de caracteres O produto que gera o evento.
EventProductVersion cadeia de caracteres A versão do produto que gera o evento.
URLDoRelatorioDeEvento cadeia de caracteres Uma URL fornecida no evento para um recurso que apresenta informações adicionais sobre o evento.
Resultado do Evento cadeia de caracteres O resultado do evento, representado por um dos seguintes valores: Sucesso, Parcial, Falha, NA (Não Aplicável). O valor pode não ser fornecido diretamente pelas fontes, caso em que é derivado de outros campos de evento, por exemplo, o campo EventResultDetails.
Detalhes do Resultado do Evento cadeia de caracteres Motivo ou detalhes do resultado relatado no campo EventResult.
EventSchemaVersion cadeia de caracteres A versão do esquema.
EventSeverity cadeia de caracteres Gravidade do evento. Os valores válidos são: Informativo, Baixo, Médio ou Alto.
HoraDeInícioDoEvento data e hora A hora em que o evento iniciou. Se a origem for compatível com a agregação e o registro representar vários eventos, especificará a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registro de origem, esse campo terá como alias o campo TimeGenerated.
SubtipoDeEvento cadeia de caracteres Descrição adicional do tipo de evento, se aplicável.
Tipo de Evento cadeia de caracteres A operação relatada pelo registro.
EventVendor cadeia de caracteres O fornecedor do produto que gera o evento.
_IsBillable cadeia de caracteres Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false a ingestão não é cobrada para sua conta do Azure
Protocolo de Aplicação em Rede cadeia de caracteres O protocolo de camada de aplicativo usado pela conexão ou sessão.
NetworkBytes longo Número de bytes enviados em ambas as direções. Se BytesReceived e BytesSent existirem, BytesTotal será igual à soma dos dois. Se o evento for agregado, NetworkBytes será a soma de todas as sessões agregadas.
Histórico de Conexão de Rede cadeia de caracteres Sinalizadores TCP e outras informações potenciais de cabeçalho IP.
Direção de Rede cadeia de caracteres A direção da conexão ou sessão.
Duração da Rede INT O tempo, em milissegundos, até a conclusão da conexão ou da sessão de rede.
NetworkIcmpCode INT Para uma mensagem ICMP, o valor numérico do tipo de mensagem ICMP, conforme descrito na RFC 2780 para conexões de rede IPv4 ou na RFC 4443 para conexões de rede IPv6.
NetworkIcmpType cadeia de caracteres Para uma mensagem ICMP, a representação de texto do tipo de mensagem ICMP, conforme descrito na RFC 2780 para conexões de rede IPv4 ou na RFC 4443 para conexões de rede IPv6.
Pacotes de Rede longo O número de pacotes enviados em ambas as direções. Se PacketsReceived e PacketsSent existirem, BytesTotal será igual à soma dos dois. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, NetworkPackets será a soma de todas as sessões agregadas.
Protocolo de Rede cadeia de caracteres O protocolo IP usado pela conexão ou sessão, conforme listado na atribuição de protocolo IANA, que normalmente é TCP, UDP ou ICMP.
VersãoDoProtocoloDeRede cadeia de caracteres A versão do NetworkProtocol.
NetworkRuleName cadeia de caracteres O nome ou a ID da regra pela qual o DvcAction foi decidido.
NetworkRuleNumber INT O número da regra pela qual a DvcAction foi decidida.
IdentificadorDaSessãoDeRede cadeia de caracteres O identificador de sessão, conforme relatado pelo dispositivo de relatório.
_IdentificadorDeRecurso cadeia de caracteres Identificador exclusivo do recurso ao qual o registro está associado
SourceSystem cadeia de caracteres O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para o agente do Windows, seja conectando diretamente ou usando o Operations Manager; Linux para todos os agentes do Linux; ou Azure para o Diagnóstico do Azure.
SrcAppId cadeia de caracteres O ID do aplicativo de origem, conforme relatado pelo dispositivo de registro.
SrcAppName cadeia de caracteres O nome do aplicativo de origem.
SrcAppType cadeia de caracteres O tipo do aplicativo de origem.
SrcBytes longo O número de bytes enviados da origem para o destino da conexão ou sessão. Se o evento for agregado, SrcBytes será a soma de todas as sessões agregadas.
SrcDescription cadeia de caracteres Um texto descritivo associado à fonte.
SrcDeviceType cadeia de caracteres O tipo do dispositivo de origem.
SrcDomain cadeia de caracteres O domínio do dispositivo de origem.
SrcDomainType cadeia de caracteres O tipo de SrcDomain.
SrcDvcId cadeia de caracteres A ID do dispositivo de origem.
SrcDvcIdType cadeia de caracteres Tipo de SrcDvcId.
SrcFQDN cadeia de caracteres O nome do host do dispositivo de origem, incluindo informações de domínio quando disponível.
SrcGeoCity cadeia de caracteres A cidade associada ao endereço IP de origem.
SrcGeoCountry cadeia de caracteres O país associado ao endereço IP de origem.
SrcGeoLatitude verdadeiro A latitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoLongitude verdadeiro A longitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoRegion cadeia de caracteres A região em um país associado ao endereço IP de origem.
SrcHostname cadeia de caracteres O nome do host do dispositivo de origem, excluindo informações de domínio. Se nenhum nome de dispositivo estiver disponível, pode armazenar o endereço IP relevante.
SrcInterfaceGuid cadeia de caracteres O GUID do adaptador de rede usado no dispositivo de origem.
SrcInterfaceName cadeia de caracteres A interface de rede usada pelo dispositivo de origem para a conexão ou sessão.
SrcIpAddr cadeia de caracteres O endereço IP em que a conexão ou sessão foi originada.
SrcMacAddr cadeia de caracteres O endereço MAC da interface de rede de onde se originou a conexão ou sessão.
SrcNatIpAddr cadeia de caracteres O SrcNatIpAddr representa um dos seguintes itens: O endereço original do dispositivo de origem se a conversão de endereço de rede foi usada ou o endereço IP usado pelo dispositivo intermediário para comunicação com o destino.
SrcNatPortNumber INT Se relatado por um dispositivo NAT intermediário, a porta usada pelo dispositivo NAT para a comunicação com o destino.
SrcOriginalUserType cadeia de caracteres O tipo de usuário de destino original, se fornecido pelo dispositivo de relatório.
SrcPackets longo O número de pacotes enviados da origem para o destino da conexão ou sessão. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, SrcPackets será a soma de todas as sessões agregadas.
SrcPortNumber INT A porta IP em que a conexão foi originada. Pode não ser relevante para uma sessão que abrange várias conexões.
SrcSubscriptionId cadeia de caracteres A ID da assinatura da plataforma de nuvem à qual o dispositivo de origem pertence. O SrcSubscriptionId mapeia para uma ID de assinatura no Azure e para uma ID de conta no AWS.
SrcUserId cadeia de caracteres Uma representação exclusiva, alfanumérica e legível pelo computador do usuário de origem.
SrcUserIdType cadeia de caracteres O tipo da ID armazenada no campo SrcUserId.
SrcUsername cadeia de caracteres O nome de usuário de origem, incluindo informações de domínio, quando disponíveis.
SrcUsernameType cadeia de caracteres Especifica o tipo do nome de usuário armazenado no campo SrcUsername.
SrcUserType cadeia de caracteres O tipo do usuário de origem.
SrcVlanId cadeia de caracteres A ID da VLAN relacionada ao dispositivo de origem.
SrcZone cadeia de caracteres A zona de rede da origem, conforme definido pelo dispositivo de relatório.
_ID de Assinatura cadeia de caracteres Identificador exclusivo da assinatura à qual o registro está associado
TcpFlagsAck bool O sinalizador TCP ACK relatado. O sinalizador de confirmação é usado para reconhecer o recebimento bem-sucedido de um pacote. Como podemos ver no diagrama acima, o receptor envia um ACK e um SYN na segunda etapa do processo de handshake de três vias para informar ao remetente que recebeu seu pacote inicial.
TcpFlagsFin bool O sinalizador TCP FIN informou. O indicador finalizado significa que não há mais dados do remetente. Portanto, ele é usado no último pacote enviado do remetente.
TcpFlagsPsh bool O sinalizador PSH TCP relatado. O sinalizador push é um pouco semelhante ao sinalizador URG e diz ao receptor para processar esses pacotes à medida que são recebidos, em vez de armazená-los em buffer.
TcpFlagsRst bool O sinalizador TCP RST relatado. O sinalizador de redefinição é enviado do receptor para o remetente quando um pacote é enviado para um host específico que não estava esperando por ele.
TcpFlagsSyn bool O sinalizador TCP SYN informou. O sinalizador de sincronização é usado como uma primeira etapa para estabelecer um handshake de três vias entre dois hosts. Somente o primeiro pacote do remetente e do receptor deve ter esse sinalizador definido.
TcpFlagsUrg bool O sinalizador TCP URG informou. O sinalizador urgente é usado para notificar o receptor para processar os pacotes urgentes antes de processar todos os outros pacotes. O receptor será notificado quando todos os dados urgentes conhecidos tiverem sido recebidos. Consulte a RFC 6093 para obter mais detalhes.
ID do Inquilino (TenantId) cadeia de caracteres A ID do workspace do Log Analytics
Categoria de Ameaça cadeia de caracteres A categoria da ameaça ou do malware identificado na sessão de rede.
ThreatConfidence INT O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
ThreatField cadeia de caracteres O campo para o qual uma ameaça foi identificada. O valor é SrcIpAddr, DstIpAddr, Domain ou DnsResponseName.
ThreatFirstReportedTime data e hora A primeira vez em que o endereço IP ou domínio foi identificado como uma ameaça.
ID de Ameaça cadeia de caracteres A ID da ameaça ou do malware identificado na sessão de rede.
ThreatIpAddr cadeia de caracteres Um endereço IP para o qual uma ameaça foi identificada. O campo ThreatField contém o nome do campo que ThreatIpAddr representa.
AmeaçaEstáAtiva bool True ID a ameaça identificada é considerada uma ameaça ativa.
ThreatLastReportedTime data e hora A última vez em que o endereço IP ou domínio foi identificado como uma ameaça.
Nome da Ameaça cadeia de caracteres O nome da ameaça ou do malware identificado na sessão de rede.
ThreatOriginalConfidence cadeia de caracteres O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório.
NívelOriginalDeRiscoDeAmeaça cadeia de caracteres O nível de risco, conforme relatado pelo dispositivo de relatório.
Nível de Risco da Ameaça INT O nível de risco associado à sessão. O nível é um número entre 0 e 100.
TimeGenerated data e hora O carimbo de data/hora (UTC) que reflete o momento em que o evento foi gerado.
Tipo cadeia de caracteres O nome da tabela