ActingProcessCommandLine |
string |
A linha de comando usada para executar o processo de atuação. |
AtuaçãoProcessoGuid |
string |
Um identificador exclusivo (GUID) gerado do processo de atuação. |
ActingProcessId |
string |
A ID do processo (PID) do processo de atuação. |
ActingProcessName |
string |
O nome do processo de atuação. |
ActorOriginalUserType |
string |
O tipo de usuário do ator original, conforme fornecido pelo dispositivo de relatório. |
ActorScope |
string |
O escopo, como locatário do Azure AD, no qual ActorUserId e ActorUsername são definidos. |
ActorScopeId |
string |
A ID do escopo, como a ID do Diretório do Azure AD, na qual ActorUserId e ActorUsername são definidos. |
ActorSessionId |
string |
O ID exclusivo da sessão de login do Ator. |
ActorUserAadId |
string |
A ID do Ative Directory do Azure do ator. |
ActorUserId |
string |
Uma representação única, alfanumérica e legível por máquina do ator. |
ActorUserIdType |
string |
O tipo de ID armazenado no campo ActorUserId. |
ActorUsername |
string |
O nome de usuário do ator, incluindo informações de domínio, quando disponíveis. |
ActorUsernameType |
string |
Especifica o tipo do nome de usuário armazenado no campo ActorUsername. |
ActorUserSid |
string |
O ID de usuário do Windows (SIDs) do ator. |
ActorUserType |
string |
O tipo de ator. |
Campos Adicionais |
dynamic |
Informações adicionais, representadas usando pares chave/valor fornecidos pela fonte que não são mapeados para ASim. |
_BilledSize |
real |
O tamanho do registo em bytes |
DvcAction |
string |
A ação executada na sessão web. |
DvcDescrição |
string |
Um texto descritivo associado ao dispositivo. |
DvcDomínio |
string |
O domínio do dispositivo que relata o evento. |
DvcDomainType |
string |
O tipo de DvcDomain. Os valores válidos incluem 'Windows' e 'FQDN'. |
DvcFQDN |
string |
O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento. |
DvcNome do host |
string |
O nome do host do dispositivo que relata o evento. |
DvcId |
string |
A ID exclusiva do dispositivo no qual o evento ocorreu ou que relatou o evento. |
DvcIdType |
string |
O tipo de DvcId. |
DvcInterface |
string |
O DvcAction original, conforme fornecido pelo dispositivo de relatório. |
DvcIpAddr |
string |
O endereço IP do dispositivo que relata o evento. |
DvcMacAddr |
string |
O endereço MAC do dispositivo no qual o evento ocorreu ou que relatou o evento. |
DvcOriginalAction |
string |
O DvcAction original, conforme fornecido pelo dispositivo de relatório. |
DvcOs |
string |
O sistema operacional em execução no dispositivo no qual o evento ocorreu ou que relatou o evento. |
DvcOsVersion |
string |
A versão do sistema operacional no dispositivo no qual o evento ocorreu ou que relatou o evento. |
DvcScope |
string |
O escopo da plataforma de nuvem ao qual o dispositivo pertence. O DvcScope é mapeado para um nome de assinatura no Azure e para um ID de conta na AWS. |
DvcScopeId |
string |
O ID de escopo da plataforma de nuvem ao qual o dispositivo pertence. O DvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS. |
DvcZona |
string |
A rede na qual o evento ocorreu ou que relatou o evento, dependendo do esquema. |
EventCount |
número inteiro |
Esse valor é usado quando a fonte oferece suporte à agregação e um único registro pode representar vários eventos. |
EventEndTime |
datetime |
A hora em que o evento terminou. Se a origem oferecer suporte à agregação e o registro representar vários eventos, a hora em que o último evento foi gerado. Se não for fornecido pelo registro de origem, esse campo aliasará o campo TimeGerado. |
EventMessage |
string |
Uma mensagem ou descrição geral. |
EventOriginalResultDetails |
string |
Os detalhes do resultado original fornecidos pela fonte. Esse valor é usado para derivar EventResultDetails, que deve ter apenas um dos valores documentados para cada esquema. |
EventOriginalSeverity |
string |
A gravidade original, conforme fornecido pelo dispositivo de relatório. Esse valor é usado para derivar EventSeverity. |
EventOriginalSubType |
string |
O subtipo ou ID do evento original, se fornecido pela fonte. Por exemplo, este campo será usado para armazenar o tipo de logon original do Windows. Esse valor é usado para derivar EventSubType, que deve ter apenas um dos valores documentados para cada esquema. |
EventOriginalType |
string |
O tipo de evento ou ID original, se fornecido pela fonte. |
EventOriginalUid |
string |
Um ID exclusivo do registro original, se fornecido pela fonte. |
Proprietário do Evento |
string |
O proprietário do evento, que geralmente é o departamento ou subsidiária em que foi gerado. |
EventoProduto |
string |
O produto gerador do evento. |
EventProductVersion |
string |
A versão do produto que gera o evento. |
EventReportUrl |
string |
Uma URL fornecida no evento para um recurso que fornece mais informações sobre o evento. |
EventResult |
string |
O resultado do evento, representado por um dos seguintes valores: Sucesso, Parcial, Fracasso, NA (Não Aplicável). O valor não pode ser fornecido diretamente pelas fontes, caso em que é derivado de outros campos de evento, por exemplo, o campo EventResultDetails. |
EventResultDetails |
string |
O código de status HTTP. |
EventSchema |
string |
O esquema para o qual o evento é normalizado. Cada esquema documenta seu nome de esquema. |
EventSchemaVersion |
string |
A versão do esquema. |
EventSeverity |
string |
A gravidade do evento. Os valores válidos são: Informativo, Baixo, Médio ou Alto. |
EventStartTime |
datetime |
A hora em que o evento começou. Se a origem oferecer suporte à agregação e o registro representar vários eventos, a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registro de origem, esse campo aliasará o campo TimeGerado. |
SubTipo de Evento |
string |
Descrição adicional do tipo de evento, se aplicável. |
EventType |
string |
A operação relatada pelos autos. |
EventVendor |
string |
O fornecedor do produto que gera o evento. |
HashType |
string |
O tipo de hash armazenado no campo Alias de hash. |
HttpUserAgent |
string |
Quando a operação é iniciada usando HTTP ou HTTPS, o cabeçalho do agente do usuário HTTP. |
_IsBillable |
string |
Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false ingerido, a não é cobrada na sua conta do Azure |
NetworkApplicationProtocol |
string |
Quando a operação é iniciada por um sistema remoto, o protocolo de camada de aplicativo usado pela conexão ou sessão. |
_ResourceId |
string |
Um identificador exclusivo para o recurso ao qual o registro está associado |
RuleName |
string |
O nome ou ID da regra associado aos resultados da inspeção. |
Número da regra |
número inteiro |
O número da regra associada aos resultados da inspeção. |
SourceSystem |
string |
O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para o agente do Windows, conexão direta ou Operations Manager, Linux para todos os agentes Linux ou Azure para o Diagnóstico do Azure |
SrcDescrição |
string |
Um texto descritivo associado ao dispositivo. |
SrcDeviceType |
string |
O tipo do dispositivo de origem. |
Domínio Src |
string |
O domínio do dispositivo de origem. |
SrcDomainType |
string |
O tipo de SrcDomain. |
SrcDvcId |
string |
A ID do dispositivo de origem. |
SrcDvcIdType |
string |
O tipo de SrcDvcId. |
SrcDvcScope |
string |
O escopo da plataforma de nuvem ao qual o dispositivo pertence. |
SrcDvcScopeId |
string |
O ID de escopo da plataforma de nuvem ao qual o dispositivo pertence. |
SrcFileCreationTime |
datetime |
A hora em que o arquivo de origem foi criado. |
SrcFileDirectory |
string |
A pasta ou local do arquivo de origem. |
SrcFileExtension |
string |
A extensão do arquivo de origem. |
SrcFileMD5 |
string |
O hash MD5 do arquivo de origem. |
SrcFileMimeType |
string |
O tipo Mime ou Media do arquivo de origem. |
SrcFileName |
string |
O nome do arquivo de origem, sem um caminho ou um local, mas com uma extensão, se relevante. |
SrcFilePath |
string |
O caminho completo e normalizado do arquivo de origem, incluindo a pasta ou local, o nome do arquivo e a extensão. |
SrcFilePathType |
string |
O tipo de SrcFilePath. |
SrcFileSHA1 |
string |
O hash SHA-1 do arquivo de origem. |
SrcFileSHA256 |
string |
O hash SHA-256 do arquivo de origem. |
SrcFileSHA512 |
string |
O hash SHA-512 do arquivo de origem. |
SrcFileSize |
long |
O tamanho do arquivo de origem em bytes. |
SrcFQDN |
string |
O nome de host do dispositivo de origem, incluindo informações de domínio, quando disponíveis. |
SrcGeoCity |
string |
A cidade associada ao endereço IP de origem. |
SrcGeoCountry |
string |
O país associado ao endereço IP de origem. |
SrcGeoLatitude |
real |
A latitude da coordenada geográfica associada ao endereço IP de origem. |
SrcGeoLongitude |
real |
A longitude da coordenada geográfica associada ao endereço IP de origem. |
SrcGeoRegion |
string |
A região dentro de um país associada ao endereço IP de origem. |
SrcHostname |
string |
O nome de host do dispositivo de origem, excluindo informações de domínio. Se nenhum nome de dispositivo estiver disponível, armazene o endereço IP relevante neste campo. |
SrcIpAddr |
string |
Quando a operação é iniciada por um sistema remoto, o endereço IP deste sistema. |
SrcMacAddr |
string |
O endereço MAC do dispositivo de origem. |
SrcOriginalRiskLevel |
string |
O nível de risco associado à fonte. Conforme relatado pelo dispositivo de relatório ou enriquecido. |
SrcPortNumber |
número inteiro |
Quando a operação é iniciada por um sistema remoto, o número da porta a partir da qual a conexão foi iniciada. |
SrcRiskLevel |
número inteiro |
O nível de risco associado à fonte. |
_SubscriptionId |
string |
Um identificador exclusivo para a assinatura à qual o registro está associado |
TargetAppId |
string |
A ID do aplicativo de destino, conforme relatado pelo dispositivo de relatório. |
TargetAppName |
string |
O nome do aplicativo de destino. |
TargetAppType |
string |
O tipo do aplicativo de destino. |
TargetFileCreationTime |
datetime |
A hora em que o arquivo de destino foi criado. |
Diretório TargetFileDirectory |
string |
A pasta ou local do arquivo de destino. |
TargetFileExtension |
string |
A extensão do arquivo de destino. |
TargetFileMD5 |
string |
O hash MD5 do arquivo de destino. |
TargetFileMimeType |
string |
O tipo Mime ou Media do arquivo de destino. |
TargetFileName |
string |
O nome do arquivo de destino, sem um caminho ou um local, mas com uma extensão, se relevante. |
TargetFilePath |
string |
O caminho completo e normalizado do arquivo de destino, incluindo a pasta ou o local, o nome do arquivo e a extensão. |
TargetFilePathType |
string |
O tipo de TargetFilePath. |
TargetFileSHA1 |
string |
O hash SHA-1 do arquivo de destino. |
TargetFileSHA256 |
string |
O hash SHA-256 do arquivo de destino. |
TargetFileSHA512 |
string |
O hash SHA-512 do arquivo de origem. |
TargetFileSize |
long |
O tamanho do arquivo de destino em bytes. |
TargetOriginalAppType |
string |
O tipo de aplicativo de destino conforme relatado pelo dispositivo de relatório. |
TargetUrl |
string |
Quando a operação é iniciada usando HTTP ou HTTPS, a URL usada. |
TenantId |
cadeia |
O ID do espaço de trabalho do Log Analytics |
ThreatCategory |
string |
A categoria da ameaça ou malware identificado na atividade do arquivo. |
ThreatConfidence |
número inteiro |
O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100. |
Campo de Ameaças |
string |
O campo para o qual foi identificada uma ameaça. O valor é SrcFilePath ou DstFilePath. |
ThreatFilePath |
string |
Um caminho de arquivo para o qual uma ameaça foi identificada. O campo ThreatField contém o nome do campo que ThreatFilePath representa. |
ThreatFirstReportedTime |
datetime |
A primeira vez que o endereço IP ou domínio foram identificados como uma ameaça. |
ThreatId |
string |
O ID da ameaça ou malware identificado na atividade do arquivo. |
ThreatIsActive |
booleano |
True ID a ameaça identificada é considerada uma ameaça ativa. |
ThreatLastReportedTime |
datetime |
A última vez que o endereço IP ou domínio foi identificado como uma ameaça. |
Nome da Ameaça |
string |
O nome da ameaça ou malware identificado na atividade do arquivo. |
ThreatOriginalConfidence |
string |
O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório. |
ThreatOriginalRiskLevel |
string |
O nível de risco comunicado pelo dispositivo de notificação. |
ThreatRiskLevel |
número inteiro |
O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100. |
TimeGenerated |
datetime |
O carimbo de data/hora que reflete a hora em que o evento foi gerado. |
Type |
string |
O nome da tabela |