Aracılığıyla paylaş


ASimFileEventLogs

Gelişmiş Güvenlik Bilgileri Modeli (ASIM) Dosya Olayı normalleştirme şeması, dosya veya belge oluşturma, değiştirme veya silme gibi dosya etkinliğini açıklar.

Tablo öznitelikleri

Öznitelik Değer
Kaynak türleri microsoft.securityinsights/asimtables
Kategoriler Güvenlik
Çözümler SecurityInsights
Temel günlük Hayır
Alma zamanı dönüşümü Yes
Örnek Sorgular -

Sütunlar

Sütun Türü Açıklama
ActingProcessCommandLine Dize Eylem işlemini çalıştırmak için kullanılan komut satırı.
ActingProcessGuid Dize Eylem işleminin oluşturulan benzersiz tanımlayıcısı (GUID).
ActingProcessId Dize Eylem işleminin işlem kimliği (PID).
ActingProcessName Dize Eylem işleminin adı.
ActorOriginalUserType Dize Raporlama cihazı tarafından sağlanan özgün aktör kullanıcı türü.
ActorScope Dize ActorUserId ve ActorUsername'in tanımlandığı Azure AD kiracısı gibi kapsam.
ActorScopeId Dize ActorUserId ve ActorUsername'in tanımlandığı Azure AD Dizin Kimliği gibi kapsam kimliği.
ActorSessionId Dize Aktör oturum açma oturumunun benzersiz kimliği.
ActorUserAadId Dize Aktörün Azure Active Directory kimliği.
ActorUserId Dize Makine tarafından okunabilir, alfasayısal, aktörün benzersiz gösterimi.
ActorUserIdType Dize ActorUserId alanında depolanan kimliğin türü.
ActorUsername Dize Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktör kullanıcı adı.
ActorUsernameType Dize ActorUsername alanında depolanan kullanıcı adının türünü belirtir.
ActorUserSid Dize Aktörün Windows kullanıcı kimliği (SID'ler).
ActorUserType Dize Aktör türü.
EkAlanlar dynamic Kaynak tarafından sağlanan ve ASim ile eşlenmemiş anahtar/değer çiftleri kullanılarak temsil edilen ek bilgiler.
_BilledSize real Bayt cinsinden kayıt boyutu
DvcAction Dize Web oturumunda gerçekleştirilen eylem.
DvcDescription Dize Cihazla ilişkilendirilmiş açıklayıcı bir metin.
DvcDomain Dize Olayı bildiren cihazın etki alanı.
DvcDomainType Dize DvcDomain türü. Geçerli değerler 'Windows' ve 'FQDN' değerlerini içerir.
DvcFQDN Dize Olayın gerçekleştiği veya olayı bildirdiği cihazın ana bilgisayar adı.
DvcHostname Dize Olayı bildiren cihazın ana bilgisayar adı.
DvcId Dize Olayın gerçekleştiği veya olayı bildirdiği cihazın benzersiz kimliği.
DvcIdType Dize DvcId türü.
DvcInterface Dize Raporlama cihazı tarafından sağlanan özgün DvcAction.
DvcIpAddr Dize Olayı bildiren cihazın IP adresi.
DvcMacAddr Dize Olayın gerçekleştiği veya olayı bildirdiği cihazın MAC adresi.
DvcOriginalAction Dize Raporlama cihazı tarafından sağlanan özgün DvcAction.
DvcOs Dize Olayın oluştuğu veya olayı bildirdiği cihazda çalışan işletim sistemi.
DvcOsVersion Dize Olayın gerçekleştiği veya olayı bildirdiği cihazdaki işletim sisteminin sürümü.
DvcScope Dize Cihazın ait olduğu bulut platformu kapsamı. DvcScope, Azure'da bir abonelik adıyla ve AWS'de hesap kimliğiyle eşler.
DvcScopeId Dize Cihazın ait olduğu bulut platformu kapsam kimliği. DvcScopeId, Azure'da bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
DvcZone Dize Şemaya bağlı olarak olayın gerçekleştiği veya olayı bildirdiği ağ.
EventCount int Bu değer, kaynak toplamayı desteklediğinde kullanılır ve tek bir kayıt birden çok olayı temsil edebilir.
EventEndTime datetime Olayın sona erdiği saat. Kaynak toplamayı destekliyorsa ve kayıt birden çok olayı temsil ediyorsa, son olayın oluşturulduğu saat. Kaynak kayıt tarafından sağlanmazsa, bu alan TimeGenerated alanına diğer ad ekler.
EventMessage Dize Genel bir ileti veya açıklama.
EventOriginalResultDetails Dize Kaynak tarafından sağlanan özgün sonuç ayrıntıları. Bu değer, her şema için belgelenen değerlerden yalnızca birine sahip olması gereken EventResultDetails'i türetmek için kullanılır.
EventOriginalSeverity Dize Raporlama cihazı tarafından sağlanan özgün önem derecesi. Bu değer EventSeverity'yi türetmek için kullanılır.
EventOriginalSubType Dize Kaynak tarafından sağlanmışsa özgün olay alt türü veya kimliği. Örneğin, bu alan özgün Windows oturum açma türünü depolamak için kullanılır. Bu değer, her şema için belgelenen değerlerden yalnızca birine sahip olması gereken EventSubType'ı türetmek için kullanılır.
EventOriginalType Dize Kaynak tarafından sağlanmışsa özgün olay türü veya kimliği.
EventOriginalUid Dize Kaynak tarafından sağlanıyorsa özgün kaydın benzersiz kimliği.
EventOwner Dize Genellikle oluşturulduğu bölüm veya yan kuruluş olan olayın sahibi.
EventProduct Dize Olayı oluşturan ürün.
EventProductVersion Dize Olayı oluşturan ürünün sürümü.
EventReportUrl Dize Olay hakkında daha fazla bilgi sağlayan bir kaynak için olayda sağlanan URL.
EventResult Dize Aşağıdaki değerlerden biriyle gösterilen olayın sonucu: Başarı, Kısmi, Hata, NA (Geçerli Değil). Değer doğrudan kaynaklar tarafından sağlanmayabilir; bu durumda, eventResultDetails alanı gibi diğer olay alanlarından türetilir.
EventResultDetails Dize HTTP durum kodu.
EventSchema Dize Olayın normalleştirildiği şema. Her şema, şema adını belgeler.
EventSchemaVersion Dize Şema sürümü.
EventSeverity Dize Olayın önem derecesi. Geçerli değerler şunlardır: Bilgili, Düşük, Orta veya Yüksek.
EventStartTime datetime Olayın başlatıldığı saat. Kaynak toplamayı destekliyorsa ve kayıt birden çok olayı temsil ediyorsa, ilk olayın oluşturulduğu saat. Kaynak kayıt tarafından sağlanmazsa, bu alan TimeGenerated alanına diğer ad ekler.
EventSubType Dize Varsa, olay türünün ek açıklaması.
EventType Dize Kayıt tarafından bildirilen işlem.
EventVendor Dize Olayı oluşturan ürünün satıcısı.
HashType Dize Karma diğer ad alanında depolanan karma türü.
HttpUserAgent Dize İşlem HTTP veya HTTPS kullanılarak başlatıldığında, HTTP kullanıcı aracısı üst bilgisi.
_IsBillable Dize Verilerin alınıp alınmayacağını belirtir. _IsBillable false alımı Azure hesabınıza faturalandırılmadığında
NetworkApplicationProtocol Dize İşlem uzak bir sistem tarafından başlatıldığında, bağlantı veya oturum tarafından kullanılan uygulama katmanı protokolü.
_ResourceId Dize Kaydın ilişkili olduğu kaynağın benzersiz tanımlayıcısı
RuleName Dize Denetim sonuçlarıyla ilişkili kuralın adı veya kimliği.
KuralSayısı int denetim sonuçlarıyla ilişkili kuralın sayısı.
SourceSystem Dize Olayın toplandığı aracı türü. Örneğin, OpsManager Windows aracısı için, doğrudan bağlantı veya Operations Manager, Linux tüm Linux aracıları için veya Azure Azure Tanılama
SrcDescription Dize Cihazla ilişkilendirilmiş açıklayıcı bir metin.
SrcDeviceType Dize Kaynak cihazın türü.
SrcDomain Dize Kaynak cihazın etki alanı.
SrcDomainType Dize SrcDomain türü.
SrcDvcId Dize Kaynak cihazın kimliği.
SrcDvcIdType Dize SrcDvcId türü.
SrcDvcScope Dize Cihazın ait olduğu bulut platformu kapsamı.
SrcDvcScopeId Dize Cihazın ait olduğu bulut platformu kapsam kimliği.
SrcFileCreationTime datetime Kaynak dosyanın oluşturulduğu saat.
SrcFileDirectory Dize Kaynak dosya klasörü veya konumu.
SrcFileExtension Dize Kaynak dosya uzantısı.
SrcFileMD5 Dize Kaynak dosyanın MD5 karması.
SrcFileMimeType Dize Kaynak dosyanın Mime veya Medya türü.
SrcFileName Dize Kaynak dosyanın adı; yol veya konum olmadan, ancak uygunsa bir uzantıyla.
SrcFilePath Dize Klasör veya konum, dosya adı ve uzantı dahil olmak üzere kaynak dosyanın tam, normalleştirilmiş yolu.
SrcFilePathType Dize SrcFilePath türü.
SrcFileSHA1 Dize Kaynak dosyanın SHA-1 karması.
SrcFileSHA256 Dize Kaynak dosyanın SHA-256 karması.
SrcFileSHA512 Dize Kaynak dosyanın SHA-512 karması.
SrcFileSize uzun Kaynak dosyanın bayt cinsinden boyutu.
SrcFQDN Dize Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı.
SrcGeoCity Dize Kaynak IP adresiyle ilişkili şehir.
SrcGeoCountry Dize Kaynak IP adresiyle ilişkili ülke.
SrcGeoLatitude real Kaynak IP adresiyle ilişkili coğrafi koordinatın enlemi.
SrcGeoLongitude real Kaynak IP adresiyle ilişkili coğrafi koordinatın boylamı.
SrcGeoRegion Dize Kaynak IP adresiyle ilişkilendirilmiş bir ülkenin içindeki bölge.
SrcHostname Dize Etki alanı bilgileri hariç kaynak cihaz ana bilgisayar adı. Kullanılabilir cihaz adı yoksa ilgili IP adresini bu alanda depolayın.
SrcIpAddr Dize İşlem uzak bir sistem tarafından başlatıldığında, bu sistemin IP adresi.
SrcMacAddr Dize Kaynak cihazın MAC adresi.
SrcOriginalRiskLevel Dize Kaynakla ilişkili risk düzeyi. Raporlama cihazı tarafından bildirildiği veya zenginleştirildiği gibi.
SrcPortNumber int İşlem uzak bir sistem tarafından başlatıldığında, bağlantının başlatıldığı bağlantı noktası numarası.
SrcRiskLevel int Kaynakla ilişkili risk düzeyi.
_SubscriptionId Dize Kaydın ilişkili olduğu abonelik için benzersiz tanımlayıcı
TargetAppId Dize Raporlama cihazı tarafından bildirilen hedef uygulamanın kimliği.
TargetAppName Dize Hedef uygulamanın adı.
TargetAppType Dize Hedef uygulamanın türü.
TargetFileCreationTime datetime Hedef dosyanın oluşturulduğu saat.
TargetFileDirectory Dize Hedef dosya klasörü veya konumu.
TargetFileExtension Dize Hedef dosya uzantısı.
TargetFileMD5 Dize Hedef dosyanın MD5 karması.
TargetFileMimeType Dize Hedef dosyanın Mime veya Medya türü.
TargetFileName Dize Hedef dosyanın adı; yol veya konum olmadan, ancak uygunsa bir uzantıyla.
TargetFilePath Dize Klasör veya konum, dosya adı ve uzantı dahil olmak üzere hedef dosyanın tam, normalleştirilmiş yolu.
TargetFilePathType Dize TargetFilePath türü.
TargetFileSHA1 Dize Hedef dosyanın SHA-1 karması.
TargetFileSHA256 Dize Hedef dosyanın SHA-256 karması.
TargetFileSHA512 Dize Kaynak dosyanın SHA-512 karması.
TargetFileSize uzun Hedef dosyanın bayt cinsinden boyutu.
TargetOriginalAppType Dize Raporlama cihazı tarafından bildirilen hedef uygulama türü.
TargetUrl Dize İşlem HTTP veya HTTPS kullanılarak başlatıldığında kullanılan URL.
TenantId Dize Log Analytics çalışma alanı kimliği
ThreatCategory Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılım kategorisi.
ThreatConfidence int Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilir.
ThreatField Dize Bir tehdidin tanımlandığı alan. Değer SrcFilePath veya DstFilePath'tir.
ThreatFilePath Dize Bir tehdidin tanımlandığı dosya yolu. ThreatField alanı ThreatFilePath'in temsil ettiği alanın adını içerir.
ThreatFirstReportedTime datetime IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı.
ThreatId Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın kimliği.
ThreatIsActive ikili Tanımlanan tehdidin gerçek kimliği etkin bir tehdit olarak kabul edilir.
ThreatLastReportedTime datetime IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman.
ThreatName Dize Dosya etkinliğinde tanımlanan tehdidin veya kötü amaçlı yazılımın adı.
ThreatOriginalConfidence Dize Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi.
ThreatOriginalRiskLevel Dize Raporlama cihazı tarafından bildirilen risk düzeyi.
ThreatRiskLevel int Tanımlanan tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır.
TimeGenerated datetime Olayın oluşturulduğu zamanı yansıtan zaman damgası.
Tür Dize Tablonun adı