Aracılığıyla paylaş


ASimWebSessionLogs

Gelişmiş Güvenlik Bilgileri Modeli (ASIM) Web Oturumu normalleştirme şeması - bir IP ağ etkinliğini açıklar. Örneğin, IP ağ etkinlikleri web sunucuları, web proxy'leri ve web güvenliği ağ geçitleri tarafından bildirilir.

Tablo öznitelikleri

Öznitelik Değer
Kaynak türleri microsoft.securityinsights/websessionlogs
Kategoriler Güvenlik
Çözümler SecurityInsights
Temel günlük Hayır
Alma zamanı dönüşümü Yes
Örnek Sorgular -

Sütunlar

Sütun Türü Açıklama
EkAlanlar dynamic Kaynak tarafından sağlanan ve ASim ile eşlenmemiş anahtar/değer çiftleri kullanılarak temsil edilen ek bilgiler.
_BilledSize real Bayt cinsinden kayıt boyutu
DstAppId Dize Raporlama cihazı tarafından bildirilen hedef uygulamanın kimliği.
DstAppName Dize Hedef uygulamanın adı.
DstAppType Dize Hedef uygulamanın türü.
DstBytes uzun Bağlantı veya oturum için hedeften kaynağa gönderilen bayt sayısı. Olay toplanırsa DstBytes, toplanan tüm oturumların toplamıdır.
DstDeviceType Dize Hedef cihazın türü.
DstDomain Dize Hedef cihazın etki alanı.
DstDomainType Dize DstDomain türü.
DstDvcId Dize Hedef cihazın kimliği.
DstDvcIdType Dize DstDvcId türü.
DstDvcScope Dize Hedef cihazın ait olduğu bulut platformu kapsamı. DvcScope, Azure'da bir aboneliğe ve AWS'de bir hesaba eşler.
DstDvcScopeId Dize Hedef cihazın ait olduğu bulut platformu kapsam kimliği. DvcScopeId, Azure'da bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
DstFQDN Dize Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef cihaz ana bilgisayar adı.
DstGeoCity Dize Hedef IP adresiyle ilişkili şehir.
DstGeoCountry Dize Hedef IP adresiyle ilişkili ülke.
DstGeoLatitude real Hedef IP adresiyle ilişkili coğrafi koordinatın enlemi.
DstGeoLongitude real Hedef IP adresiyle ilişkili coğrafi koordinatın boylamı.
DstGeoRegion Dize Hedef IP adresiyle ilişkilendirilmiş bir ülkenin içindeki bölge veya eyalet.
DstHostname Dize Etki alanı bilgileri hariç, hedef cihaz ana bilgisayar adı.
DstIpAddr Dize Bağlantının veya oturum hedefinin IP adresi.
DstMacAddr Dize Hedef cihaz tarafından bağlantı veya oturum için kullanılan ağ arabiriminin MAC adresi.
DstNatIpAddr Dize DstNatIpAddr şunlardan birini temsil eder: Ağ adresi çevirisi kullanıldıysa hedef cihazın özgün adresi veya aracı cihaz tarafından kaynakla iletişim için kullanılan IP adresi.
DstNatPortNumber int Aracı bir NAT cihazı tarafından bildirilirse, NAT cihazı tarafından kaynakla iletişim için kullanılan bağlantı noktası.
DstOriginalUserType Dize Kaynak tarafından sağlanmışsa özgün hedef kullanıcı türü.
DstPackets uzun Bağlantı veya oturum için hedeften kaynağa gönderilen paket sayısı. Bir paketin anlamı, raporlama cihazı tarafından tanımlanır. Olay toplanırsa DstPackets, toplanan tüm oturumların toplamıdır.
DstPortNumber int Hedef IP bağlantı noktası.
DstUserId Dize Makine tarafından okunabilir, alfasayısal, hedef kullanıcının benzersiz gösterimi.
DstUserIdType Dize DstUserId alanında depolanan kimliğin türü.
DstUsername Dize Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef kullanıcı adı. Basit formu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.
DstUsernameType Dize DstUsername alanında depolanan kullanıcı adının türünü belirtir.
DstUserType Dize Hedef kullanıcının türü.
Dvc Dize Olayın gerçekleştiği veya olayı bildirdiği cihazın benzersiz tanımlayıcısı.
DvcAction Dize Web oturumunda gerçekleştirilen eylem.
DvcDomain Dize Olayı bildiren cihazın etki alanı.
DvcDomainType Dize DvcDomain türü. Olası değerler arasında 'Windows' ve 'FQDN' bulunur.
DvcFQDN Dize Olayın gerçekleştiği veya olayı bildirdiği cihazın ana bilgisayar adı.
DvcHostname Dize Olayı bildiren cihazın ana bilgisayar adı.
DvcId Dize Olayın gerçekleştiği veya olayı bildirdiği cihazın benzersiz kimliği.
DvcIdType Dize DvcId türü.
DvcIpAddr Dize Olayı bildiren cihazın IP Adresi.
DvcOriginalAction Dize Raporlama cihazı tarafından sağlanan özgün DvcAction.
EventCount int Bu değer, kaynak toplamayı desteklediğinde kullanılır ve tek bir kayıt birden çok olayı temsil edebilir.
EventEndTime datetime Olayın sona erdiği saat. Kaynak toplamayı destekliyorsa ve kayıt birden çok olayı temsil ediyorsa, son olayın oluşturulduğu saat. Kaynak kayıt tarafından sağlanmazsa, bu alan TimeGenerated alanına diğer ad ekler.
EventMessage Dize Genel bir ileti veya açıklama.
EventOriginalResultDetails Dize Kaynak tarafından sağlanan özgün sonuç ayrıntıları. Bu değer, her şema için belgelenen değerlerden yalnızca birine sahip olması gereken EventResultDetails'i türetmek için kullanılır.
EventOriginalSeverity Dize Raporlama cihazı tarafından sağlanan özgün önem derecesi. Bu değer EventSeverity'yi türetmek için kullanılır.
EventOriginalSubType Dize Kaynak tarafından sağlanmışsa özgün olay alt türü veya kimliği. Örneğin, bu alan özgün Windows oturum açma türünü depolamak için kullanılır. Bu değer, her şema için belgelenen değerlerden yalnızca birine sahip olması gereken EventSubType'ı türetmek için kullanılır.
EventOriginalType Dize Kaynak tarafından sağlanmışsa özgün olay türü veya kimliği.
EventOriginalUid Dize Kaynak tarafından sağlanıyorsa özgün kaydın benzersiz kimliği.
EventOwner Dize Genellikle oluşturulduğu bölüm veya yan kuruluş olan olayın sahibi.
EventProduct Dize Olayı oluşturan ürün.
EventProductVersion Dize Olayı oluşturan ürünün sürümü.
EventReportUrl Dize Olay hakkında daha fazla bilgi sağlayan bir kaynak için olayda sağlanan URL.
EventResult Dize Aşağıdaki değerlerden biriyle gösterilen olayın sonucu: Başarı, Kısmi, Hata, NA (Geçerli Değil). Değer doğrudan kaynaklar tarafından sağlanmayabilir; bu durumda, eventResultDetails alanı gibi diğer olay alanlarından türetilir.
EventResultDetails Dize HTTP durum kodu.
EventSchemaVersion Dize Şema sürümü.
EventSeverity Dize Olayın önem derecesi. Geçerli değerler şunlardır: Bilgili, Düşük, Orta veya Yüksek.
EventStartTime datetime Olayın başlatıldığı saat. Kaynak toplamayı destekliyorsa ve kayıt birden çok olayı temsil ediyorsa, ilk olayın oluşturulduğu saat. Kaynak kayıt tarafından sağlanmazsa, bu alan TimeGenerated alanına diğer ad ekler.
EventSubType Dize Varsa, olay türünün ek açıklaması.
EventType Dize Kayıt tarafından bildirilen işlem.
EventVendor Dize Olayı oluşturan ürünün satıcısı.
FileContentType Dize HTTP yüklemeleri için, karşıya yüklenen dosyanın içerik türü.
FileMD5 Dize HTTP yüklemeleri için, karşıya yüklenen dosyanın MD5 karması.
FileName Dize HTTP yüklemeleri için karşıya yüklenen dosyanın adı.
FileSHA1 Dize HTTP yüklemeleri için, karşıya yüklenen dosyanın SHA1 karması.
FileSHA256 Dize HTTP yüklemeleri için, karşıya yüklenen dosyanın SHA256 karması.
FileSHA512 Dize HTTP yüklemeleri için, karşıya yüklenen dosyanın SHA512 karması.
Dosya Boyutu int HTTP yüklemeleri için, karşıya yüklenen dosyanın bayt cinsinden boyutu.
HttpContentFormat Dize HttpContentType'ın içerik biçimi bölümü
HttpContentType Dize HTTP Yanıtı içerik türü üst bilgisi.
HttpHost Dize HTTP isteğinin hedeflediği sanal web sunucusu.
HttpReferrer Dize HTTP başvuran üst bilgisi.
HttpRequestMethod Dize HTTP Yöntemi.
HttpRequestTime int İsteğin sunucuya gönderilmesi milisaniye cinsinden geçen süre.
HttpRequestXff Dize HTTP X-Forwarded-For üst bilgisi.
HttpResponseTime int Sunucuda yanıt almak için geçen milisaniye cinsinden süre.
HttpUserAgent Dize HTTP kullanıcı aracısı üst bilgisi.
HttpVersion Dize HTTP İstek Sürümü.
_IsBillable Dize Verilerin alınıp alınmayacağını belirtir. _IsBillable false alımı Azure hesabınıza faturalandırılmadığında
NetworkApplicationProtocol Dize Bağlantı veya oturum tarafından kullanılan uygulama katmanı protokolü.
NetworkBytes uzun Her iki yönde de gönderilen bayt sayısı. Hem BytesReceived hem de BytesSent varsa, BytesTotal toplamına eşit olmalıdır. Olay toplanırsa NetworkBytes, toplanan tüm oturumların toplamıdır.
NetworkConnectionHistory Dize TCP bayrakları ve diğer olası IP üst bilgisi bilgileri.
NetworkDirection Dize Bağlantının veya oturumun yönü.
NetworkDuration int Web oturumunun veya bağlantının tamamlanması için milisaniye cinsinden süre.
NetworkIcmpCode int ICMP iletisi için ICMP iletisi, IPv4 ağ bağlantıları için RFC 2780'de veya IPv6 ağ bağlantıları için RFC 4443'te açıklandığı gibi sayısal değer yazar.
NetworkIcmpType Dize ICMP iletisi için, IPv4 ağ bağlantıları için RFC 2780 veya IPv6 ağ bağlantıları için RFC 4443'te açıklandığı gibi, ICMP ileti metni gösterimini yazın.
Ağ Paketleri uzun Her iki yönde gönderilen paketlerin sayısı. Hem PacketsReceived hem de PacketsSent varsa BytesTotal toplamına eşit olmalıdır. Bir paketin anlamı, raporlama cihazı tarafından tanımlanır. Olay toplanırsa NetworkPackets, toplanan tüm oturumların toplamıdır.
NetworkProtocol Dize Bağlantı veya oturum tarafından genellikle TCP, UDP veya ICMP olan IANA protokol atamasında listelendiği şekilde kullanılan IP protokolü.
NetworkProtocolVersion Dize NetworkProtocol sürümü.
NetworkSessionId Dize Raporlama cihazı tarafından bildirilen oturum tanımlayıcısı.
_ResourceId Dize Kaydın ilişkili olduğu kaynağın benzersiz tanımlayıcısı
Kural Dize NetworkRuleName veya NetworkRuleNumber
RuleName Dize DvcAction'a karar verilen kuralın adı veya kimliği. Örnek: AnyAnyDrop
KuralSayısı int DvcAction'a karar verilen kuralın sayısı. Örnek: 23
SourceSystem Dize Olayın toplandığı aracı türü. Örneğin, OpsManager Windows aracısı için, doğrudan bağlantı veya Operations Manager, Linux tüm Linux aracıları için veya Azure Azure Tanılama
SrcAppId Dize Raporlama cihazı tarafından bildirilen kaynak uygulamanın kimliği.
SrcAppName Dize Kaynak uygulamanın adı.
SrcAppType Dize Kaynak uygulamanın türü.
SrcBytes uzun Bağlantı veya oturum için kaynaktan hedefe gönderilen bayt sayısı. Olay toplanırsa SrcBytes, toplanan tüm oturumların toplamıdır.
SrcDeviceType Dize Kaynak cihazın türü.
SrcDomain Dize Kaynak cihazın etki alanı.
SrcDomainType Dize SrcDomain türü.
SrcDvcId Dize Kaynak cihazın kimliği.
SrcDvcIdType Dize SrcDvcId türü.
SrcDvcScope Dize Kaynak cihazın ait olduğu bulut platformu kapsamı. DvcScope, Azure'da bir aboneliğe ve AWS'de bir hesaba eşler.
SrcDvcScopeId Dize Kaynak cihazın ait olduğu bulut platformu kapsam kimliği. DvcScopeId, Azure'da bir abonelik kimliğiyle ve AWS'de hesap kimliğiyle eşler.
SrcFQDN Dize Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak cihaz ana bilgisayar adı.
SrcGeoCity Dize Kaynak IP adresiyle ilişkili şehir.
SrcGeoCountry Dize Kaynak IP adresiyle ilişkili ülke.
SrcGeoLatitude real Kaynak IP adresiyle ilişkili coğrafi koordinatın enlemi.
SrcGeoLongitude real Kaynak IP adresiyle ilişkili coğrafi koordinatın boylamı.
SrcGeoRegion Dize Kaynak IP adresiyle ilişkilendirilmiş bir ülkenin içindeki bölge.
SrcHostname Dize Etki alanı bilgileri hariç kaynak cihaz ana bilgisayar adı. Kullanılabilir cihaz adı yoksa ilgili IP adresini depolanabilir.
SrcIpAddr Dize Bağlantının veya oturumun kaynaklandığı IP adresi.
SrcMacAddr Dize Bağlantının veya oturumun kaynaklandığı ağ arabiriminin MAC adresi.
SrcNatIpAddr Dize SrcNatIpAddr şunlardan birini temsil eder: Ağ adresi çevirisi kullanıldıysa kaynak cihazın özgün adresi veya aracı cihaz tarafından hedefle iletişim için kullanılan IP adresi.
SrcNatPortNumber int Aracı bir NAT cihazı tarafından bildirilirse, NAT cihazı tarafından hedefle iletişim için kullanılan bağlantı noktası.
SrcOriginalUserType Dize Raporlama cihazı tarafından sağlanıyorsa özgün hedef kullanıcı türü.
SrcPackets uzun Bağlantı veya oturum için kaynaktan hedefe gönderilen paket sayısı. Bir paketin anlamı, raporlama cihazı tarafından tanımlanır. Olay toplanırsa, SrcPackets toplanan tüm oturumların toplamıdır.
SrcPortNumber int Bağlantının kaynaklandığı IP bağlantı noktası. Birden çok bağlantıdan oluşan bir oturumla ilgili olmayabilir.
SrcProcessGuid Dize Kaynak işlemin oluşturulan benzersiz tanımlayıcısı (GUID).
SrcProcessId Dize Kaynak işlemin işlem kimliği (PID).
SrcProcessName Dize Kaynak işlemin adı.
SrcUserId Dize Kaynak kullanıcının makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi.
SrcUserIdType Dize SrcUserId alanında depolanan kimliğin türü.
SrcUsername Dize Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere kaynak kullanıcı adı.
SrcUsernameType Dize SrcUsername alanında depolanan kullanıcı adının türünü belirtir.
SrcUserScope Dize SrcUserId ve SrcUsername'in tanımlandığı Azure AD kiracısı gibi kapsam.
SrcUserScopeId Dize SrcUserId ve SrcUsername'in tanımlandığı Azure AD kiracısı gibi kapsamın kimliği.
SrcUserType Dize Kaynak kullanıcının türü.
_SubscriptionId Dize Kaydın ilişkili olduğu abonelik için benzersiz tanımlayıcı
TenantId Dize Log Analytics çalışma alanı kimliği
ThreatCategory Dize Web oturumunda tanımlanan tehdit veya kötü amaçlı yazılım kategorisi.
ThreatConfidence int Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilir.
ThreatField Dize Bir tehdidin tanımlandığı alan. Değer SrcIpAddr, DstIpAddr, Domain veya DnsResponseName şeklindedir.
ThreatFirstReportedTime datetime IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı.
ThreatId Dize Web oturumunda tanımlanan tehdit veya kötü amaçlı yazılımın kimliği.
ThreatIpAddr Dize Bir tehdidin tanımlandığı IP adresi. ThreatField alanı ThreatIpAddr'ın temsil ettiği alanın adını içerir.
ThreatIsActive ikili Tanımlanan tehdidin gerçek kimliği etkin bir tehdit olarak kabul edilir.
ThreatLastReportedTime datetime IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman.
ThreatName Dize Web oturumunda tanımlanan tehdit veya kötü amaçlı yazılımın adı.
ThreatOriginalConfidence Dize Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi.
ThreatOriginalRiskLevel Dize Raporlama cihazı tarafından bildirilen risk düzeyi.
ThreatRiskLevel int Oturumla ilişkili risk düzeyi. Düzey, 0 ile 100 arasında bir sayıdır.
TimeGenerated datetime Olayın oluşturulduğu zamanı yansıtan zaman damgası (UTC).
Tür Dize Tablonun adı
Url Dize Parametreler de dahil olmak üzere tam HTTP isteği URL'si.
UrlCategory Dize URL'nin tanımlanmış gruplandırma veya URL'nin etki alanı bölümü.
UrlOriginal Dize URL raporlama cihazı tarafından değiştirildiğinde ve her iki değer sağlandığında URL'nin özgün değeri.