Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A BehaviorEntities tabela no esquema de investigação avançada contém informações sobre entidades (ficheiro, processo, dispositivo, utilizador e outros) que estão envolvidas num comportamento na análise de comportamento de utilizadores e entidades (UEBA)e Microsoft Defender para Aplicativos de Nuvem. Use essa referência para criar consultas que retornam informações dessa tabela.
Importante
A BehaviorEntities tabela está em pré-visualização e não está disponível para GCC. As informações aqui podem ser substancialmente modificadas antes de serem lançadas comercialmente. A Microsoft não faz garantias, expressas ou implícitas, quanto às informações fornecidas aqui. Tem feedback para partilhar? Preencha o nosso formulário de comentários.
Os comportamentos são um tipo de dados no Microsoft Defender XDR com base num ou mais eventos não processados. Os comportamentos fornecem informações contextuais sobre eventos e podem, mas não necessariamente, indicar atividade maliciosa. Para saber mais, confira os seguintes artigos:
- Investigar comportamentos com investigação avançada
- Traduzir registos de segurança não processados para informações comportamentais com comportamentos UEBA no Microsoft Sentinel
Esta tabela de investigação avançada é preenchida por registos de Defender para Aplicativos de Nuvem e UEBA. Se sua organização não implantar esses serviços no Microsoft Defender, as consultas que usam a tabela não funcionarão nem retornarão resultados. Para obter mais informações sobre como implantar serviços no Defender, consulte Implantar serviços com suporte.
Para se certificar de Defender para Aplicativos de Nuvem e os dados UEBA povoam a BehaviorEntities tabela, siga as instruções nos seguintes artigos:
- Ligar o Microsoft 365 ao Microsoft Defender para Aplicativos de Nuvem
- Ativar a camada de comportamentos UEBA
Para obter informações sobre outras tabelas no esquema de busca avançada, confira a referência de busca avançada.
| Nome da coluna | Tipo de dados | Descrição |
|---|---|---|
Timestamp |
datetime |
Data e hora em que o registro foi gerado |
BehaviorId |
string |
Identificador exclusivo para o comportamento |
Categories |
string |
Tipo de indicador de ameaça ou atividade de violação identificada pelo comportamento, conforme definido pela arquitetura MITRE ATT&CK |
ServiceSource |
string |
Produto ou serviço que identificou o comportamento |
DetectionSource |
string |
Tecnologia ou sensor de deteção que identificou o componente ou atividade notável |
DataSources |
string |
Produtos ou serviços que forneceram informações sobre o comportamento |
EntityType |
string |
Tipo de objeto, como um ficheiro, um processo, um dispositivo ou um utilizador |
EntityRole |
string |
Indica se a entidade é afetada ou apenas relacionada |
DetailedEntityRole |
string |
As funções da entidade no comportamento |
FileName |
string |
Nome do ficheiro ao qual o comportamento se aplica |
FolderPath |
string |
Pasta que contém o ficheiro ao qual o comportamento se aplica |
SHA1 |
string |
SHA-1 do ficheiro ao qual o comportamento se aplica |
SHA256 |
string |
SHA-256 do ficheiro ao qual o comportamento se aplica |
FileSize |
long |
Tamanho, em bytes, do ficheiro ao qual o comportamento se aplica |
ThreatFamily |
string |
Família de software maligno em que o processo ou ficheiro suspeito ou malicioso foi classificado em |
RemoteIP |
string |
Endereço IP que estava sendo conectado ao |
RemoteUrl |
string |
URL ou FQDN (nome de domínio totalmente qualificado) que estava sendo conectado à |
AccountName |
string |
Nome de utilizador da conta |
AccountDomain |
string |
Domínio da conta |
AccountSid |
string |
Identificador de Segurança (SID) da conta |
AccountObjectId |
string |
Identificador exclusivo da conta no Microsoft Entra ID |
CloudPlatform |
string |
A plataforma na cloud à qual o recurso pertence pode ser Azure, Amazon Web Services ou Google Cloud Platform |
CloudResourceType |
string |
Tipo de recurso da cloud |
CloudResourceId |
string |
Identificador exclusivo do recurso da cloud acedido |
CloudSubscriptionId |
string |
Identificador exclusivo da subscrição do serviço cloud |
AccountUpn |
string |
Nome principal de utilizador (UPN) da conta |
DeviceId |
string |
Identificador exclusivo do dispositivo no serviço |
DeviceName |
string |
Nome de domínio completamente qualificado (FQDN) do dispositivo |
LocalIP |
string |
Endereço IP atribuído ao dispositivo local utilizado durante a comunicação |
NetworkMessageId |
string |
Identificador exclusivo do e-mail, gerado pelo Microsoft 365 |
EmailSubject |
string |
Assunto do email |
EmailClusterId |
string |
Identificador do grupo de emails semelhantes clusterizados com base na análise heurística de seu conteúdo |
Application |
string |
Aplicação que executou a ação gravada |
ApplicationId |
int |
Identificador exclusivo da aplicação |
OAuthApplicationId |
string |
Identificador exclusivo da aplicação OAuth de terceiros |
ProcessCommandLine |
string |
Linha de comandos utilizada para criar o novo processo |
RegistryKey |
string |
Chave de registo à qual a ação registada foi aplicada |
RegistryValueName |
string |
Nome do valor de registo ao qual a ação registada foi aplicada |
RegistryValueData |
string |
Dados do valor de registo ao qual a ação registada foi aplicada |
AdditionalFields |
string |
Informações adicionais sobre o comportamento |
ActionType |
string |
Tipo de comportamento |
Tópicos relacionados
- Visão geral da busca avançada
- Aprender a linguagem de consulta
- Usar consultas compartilhadas
- Buscar em dispositivos, e-mails, aplicativos e identidades
- Compreender o esquema
- Aplicar práticas recomendadas de consulta
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.