你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
ASimWebSessionLogs
高级安全信息模型 (ASIM) Web 会话规范化架构 - 描述 IP 网络活动。 例如,Web 服务器、Web 代理和 Web 安全网关会报告 IP 网络活动。
表属性
Attribute | 值 |
---|---|
资源类型 | microsoft.securityinsights/websessionlogs |
类别 | 安全性 |
解决方案 | SecurityInsights |
基本日志 | 否 |
引入时间转换 | 是 |
示例查询 | - |
列
列 | 类型 | 说明 |
---|---|---|
AdditionalFields | 动态 | 其他信息,使用不映射到 ASim 的源提供的键/值对表示。 |
_BilledSize | real | 记录大小(字节) |
DstAppId | string | 目标应用程序的 ID,由报告设备报告。 |
DstAppName | string | 目标应用程序的名称。 |
DstAppType | string | 目标应用程序的类型。 |
DstBytes | long | 从连接或会话的目标发送到源的字节数。 如果聚合事件,则 DstBytes 是所有聚合会话的总和。 |
DstDeviceType | string | 目标设备的类型。 |
DstDomain | string | 目标设备的域。 |
DstDomainType | string | DstDomain 的类型。 |
DstDvcId | string | 目标设备的 ID。 |
DstDvcIdType | string | DstDvcId 的类型。 |
DstDvcScope | string | 目标设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅和 AWS 上的帐户。 |
DstDvcScopeId | string | 目标设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。 |
DstFQDN | string | 目标设备主机名,包括域信息(如果可用)。 |
DstGeoCity | string | 与目标 IP 地址关联的城市。 |
DstGeoCountry | string | 与目标 IP 地址关联的国家/地区。 |
DstGeoLatitude | real | 与目标 IP 地址关联的地理坐标的纬度。 |
DstGeoLongitude | real | 与目标 IP 地址关联的地理坐标的经度。 |
DstGeoRegion | string | 与目标 IP 地址关联的国家/地区中的区域或州/省。 |
DstHostname | string | 目标设备主机名,不包括域信息。 |
DstIpAddr | string | 连接或会话目标的 IP 地址。 |
DstMacAddr | string | 由目标设备用来建立连接或会话的网络接口的 MAC 地址。 |
DstNatIpAddr | string | DstNatIpAddr 表示:如果使用了网络地址转换,或者中介设备用于与源通信的 IP 地址,则表示目标设备的原始地址。 |
DstNatPortNumber | int | 如果中间 NAT 设备报告了该值,则该值是由 NAT 设备用来与源通信的端口。 |
DstOriginalUserType | string | 原始目标用户类型(如果源已提供)。 |
DstPackets | long | 从连接或会话的目标发送到源的数据包数。 数据包的含义由报告设备定义。 如果聚合事件,则 DstPackets 是所有聚合会话的总和。 |
DstPortNumber | int | 目标 IP 端口。 |
DstUserId | string | 目标用户的计算机可读的唯一字母数字表示形式。 |
DstUserIdType | string | DstUserId 字段中存储的 ID 的类型。 |
DstUsername | string | 目标用户名,包括域信息(如果可用)。 仅当未提供域信息时才使用简单格式。 |
DstUsernameType | string | 指定 DstUsername 字段中存储的用户名的类型。 |
DstUserType | string | 目标用户的类型。 |
Dvc | string | 发生事件或报告事件的设备的唯一标识符。 |
DvcAction | string | 对 Web 会话执行的操作。 |
DvcDomain | string | 报告事件的设备的域。 |
DvcDomainType | string | DvcDomain 的类型。 可能的值包括“Windows”和“FQDN”。 |
DvcFQDN | string | 发生事件或报告事件的设备的主机名。 |
DvcHostname | string | 报告事件的设备的主机名。 |
“DvcId” | string | 发生事件或报告事件的设备的唯一 ID。 |
DvcIdType | string | DvcId 的类型。 |
DvcIpAddr | string | 报告事件的设备的 IP 地址。 |
DvcOriginalAction | string | 报告设备提供的原始 DvcAction。 |
EventCount | int | 当源支持聚合且单个记录可以表示多个事件时,将使用此值。 |
EventEndTime | datetime | 事件的结束时间。 如果源支持聚合且记录表示多个事件,则为生成最后一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。 |
EventMessage | string | 常规消息或说明。 |
EventOriginalResultDetails | string | 源提供的原始结果详细信息。 此值用于派生 EventResultDetails,其中应只包含针对每个架构记录的一个值。 |
EventOriginalSeverity | string | 报告设备提供的原始严重性。 此值用于派生 EventSeverity。 |
EventOriginalSubType | string | 原始事件子类型或 ID(如果已由源提供)。 例如,此字段用于存储原始 Windows 登录类型。 此值用于派生 EventSubType,其中应只包含针对每个架构记录的一个值。 |
“EventOriginalType” | string | 原始事件类型或 ID(如果已由源提供)。 |
EventOriginalUid | string | 原始记录的唯一 ID(如果已由源提供)。 |
EventOwner | string | 事件的所有者,通常是生成事件的部门或子公司。 |
EventProduct | string | 生成事件的产品。 |
EventProductVersion | string | 生成事件的产品的版本。 |
EventReportUrl | string | 在资源的事件中提供的 URL,提供有关该事件的更多信息。 |
EventResult | string | 事件的结果,由以下值之一表示:Success、Partial、Failure、NA(不适用)。 该值可能不会由源直接提供,在这种情况下,该值派生自其他事件字段,例如 EventResultDetails 字段。 |
EventResultDetails | string | HTTP 状态代码。 |
EventSchemaVersion | string | 架构的版本。 |
EventSeverity | string | 事件的严重性。 有效值为:信息性、低、中或高。 |
EventStartTime | datetime | 事件的开始时间。 如果源支持聚合且记录表示多个事件,则为生成第一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。 |
EventSubType | string | 事件类型的附加说明(如果适用)。 |
EventType | string | 记录报告的操作。 |
EventVendor | string | 生成事件的产品的供应商。 |
FileContentType | string | 对于 HTTP 上传,该字段表示上传文件的内容类型。 |
FileMD5 | string | 对于 HTTP 上传,该字段表示上传文件的 MD5 哈希。 |
FileName | string | 对于 HTTP 上传,该字段表示上传的文件的名称。 |
FileSHA1 | string | 对于 HTTP 上传,该字段表示上传文件的 SHA1 哈希。 |
FileSHA256 | string | 对于 HTTP 上传,该字段表示上传文件的 SHA256 哈希。 |
FileSHA512 | string | 对于 HTTP 上传,该字段表示上传文件的 SHA512 哈希。 |
FileSize | int | 对于 HTTP 上传,该字段表示上传文件的大小(以字节为单位)。 |
HttpContentFormat | string | HttpContentType 的内容格式部分 |
HttpContentType | string | HTTP 响应内容类型标头。 |
HttpHost | string | HTTP 请求所面向的虚拟 Web 服务器。 |
HttpReferrer | string | HTTP 引用器标头。 |
HttpRequestMethod | string | HTTP 方法。 |
HttpRequestTime | int | 将请求发送到服务器所需的时间(以毫秒为单位)。 |
HttpRequestXff | string | HTTP X-Forwarded-For 标头。 |
HttpResponseTime | int | 在服务器中接收响应所需的时间(以毫秒为单位)。 |
HttpUserAgent | string | HTTP 用户代理标头。 |
HttpVersion | string | HTTP 请求版本。 |
_IsBillable | string | 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费 |
NetworkApplicationProtocol | string | 连接或会话使用的应用程序层协议。 |
NetworkBytes | long | 双向发送的字节数。 如果 BytesReceived 和 BytesSent 都存在,则 BytesTotal 应等于它们的总和。 如果聚合事件,则 NetworkBytes 是所有聚合会话的总和。 |
NetworkConnectionHistory | string | TCP 标志和其他潜在的 IP 标头信息。 |
NetworkDirection | string | 连接或会话的方向。 |
NetworkDuration | int | 完成 Web 会话或连接所需的时间(以毫秒为单位)。 |
NetworkIcmpCode | int | 对于 ICMP 消息,该字段表示 RFC 2780(适用于 IPv4 网络连接)或 RFC 4443(适用于 IPv6 网络连接)中所述的 ICMP 消息类型数值。 |
NetworkIcmpType | string | 对于 ICMP 消息,该字段表示 RFC 2780(适用于 IPv4 网络连接)或 RFC 4443(适用于 IPv6 网络连接)中所述的 ICMP 消息类型文本表示形式。 |
NetworkPackets | long | 双向发送的数据包数。 如果 PacketsReceived 和 PacketsSent 都存在,则 BytesTotal 应等于它们的总和 。 数据包的含义由报告设备定义。 如果聚合事件,则 NetworkPacket 是所有聚合会话的总和。 |
NetworkProtocol | string | 连接或会话使用的 IP 协议,如 IANA 协议分配中列出的,通常是 TCP、UDP 或 ICMP。 |
NetworkProtocolVersion | string | NetworkProtocol 的版本。 |
NetworkSessionId | string | 报告设备报告的会话标识符。 |
_ResourceId | 字符串 | 与记录关联的资源的唯一标识符 |
规则 | string | NetworkRuleName 或 NetworkRuleNumber |
RuleName | string | 确定 DvcAction 时所依据的规则的名称或 ID。 示例:AnyAnyDrop |
RuleNumber | int | 确定 DvcAction 时所依据的规则的编号。 示例:23 |
SourceSystem | string | 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager 、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure |
SrcAppId | string | 源应用程序的 ID(由报告设备报告)。 |
SrcAppName | string | 源应用程序的名称。 |
SrcAppType | string | 源应用程序的类型。 |
SrcBytes | long | 从连接或会话的源发送到目标的字节数。 如果聚合事件,SrcBytes 是所有聚合会话的总和。 |
SrcDeviceType | string | 源设备的类型。 |
SrcDomain | string | 源设备的域。 |
SrcDomainType | string | SrcDomain 的类型。 |
SrcDvcId | string | 源设备的 ID。 |
SrcDvcIdType | string | SrcDvcId 的类型。 |
SrcDvcScope | string | 源设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅和 AWS 上的帐户。 |
SrcDvcScopeId | string | 源设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。 |
SrcFQDN | string | 源设备主机名,包括域信息(如果可用)。 |
SrcGeoCity | string | 与源 IP 地址关联的城市。 |
SrcGeoCountry | string | 与源 IP 地址关联的国家/地区。 |
SrcGeoLatitude | real | 与源 IP 地址关联的地理坐标的纬度。 |
SrcGeoLongitude | real | 与源 IP 地址关联的地理坐标的经度。 |
SrcGeoRegion | string | 与源 IP 地址关联的国家/地区中的区域。 |
SrcHostname | string | 源设备主机名,不包括域信息。 如果没有可用的设备名称,可以存储相关的 IP 地址。 |
SrcIpAddr | string | 从中发起了连接或会话的 IP 地址。 |
SrcMacAddr | string | 从中发起了连接或会话的网络接口的 MAC 地址。 |
SrcNatIpAddr | string | SrcNatIpAddr 表示:如果使用了网络地址转换,或者中介设备用于与目标通信的 IP 地址,则表示源设备的原始地址。 |
SrcNatPortNumber | int | 如果中间 NAT 设备报告了该值,则该值是由 NAT 设备用来与目标通信的端口。 |
SrcOriginalUserType | string | 原始目标用户类型(如果由报告设备提供)。 |
SrcPackets | long | 从连接或会话的源发送到目标的数据包数。 数据包的含义由报告设备定义。 如果聚合事件,SrcPackets 是所有聚合会话的总和。 |
SrcPortNumber | int | 从中发起了连接的 IP 端口。 可能与包含多个连接的会话无关。 |
SrcProcessGuid | string | 源进程的生成的唯一标识符(GUID)。 |
SrcProcessId | string | 源进程的进程 ID (PID)。 |
SrcProcessName | string | 源进程的名称。 |
SrcUserId | string | 源用户的计算机可读的唯一字母数字表示形式。 |
SrcUserIdType | string | SrcUserId 字段中存储的 ID 的类型。 |
SrcUsername | string | 源用户名,包括域信息(如果可用)。 |
SrcUsernameType | string | 指定 SrcUsername 字段中存储的用户名的类型。 |
SrcUserScope | string | 定义 SrcUserId 和 SrcUsername 的范围,例如 Azure AD 租户。 |
SrcUserScopeId | string | 在其中定义 SrcUserId 和 SrcUsername 的范围的 ID,例如 Azure AD 租户。 |
SrcUserType | string | 源用户的类型。 |
_SubscriptionId | 字符串 | 与记录关联的订阅的唯一标识符 |
TenantId | string | Log Analytics 工作区 ID |
ThreatCategory | string | 在 Web 会话中标识的威胁或恶意软件类别。 |
ThreatConfidence | int | 已识别威胁的可信度,规范化为 0 到 100 之间的值。 |
ThreatField | string | 已识别出威胁的字段。 该值为 SrcIpAddr、DstIpAddr、Domain 或 DnsResponseName。 |
ThreatFirstReportedTime | datetime | IP 地址或域首次被识别为威胁的时间。 |
ThreatId | string | Web 会话中标识的威胁或恶意软件的 ID。 |
ThreatIpAddr | string | 已识别出威胁的 IP 地址。 字段 ThreatField 包含 ThreatIpAddr 表示的字段的名称。 |
ThreatIsActive | 布尔 | 已识别威胁被视为活动威胁的真实 ID。 |
ThreatLastReportedTime | datetime | 上次将 IP 地址或域识别为威胁的时间。 |
ThreatName | string | 在 Web 会话中标识的威胁或恶意软件的名称。 |
ThreatOriginalConfidence | string | 报告设备报告的已识别威胁的原始可信度。 |
ThreatOriginalRiskLevel | string | 报告设备报告的风险级别。 |
ThreatRiskLevel | int | 与会话关联的风险级别。 级别是介于 0 到 100 之间的数字。 |
TimeGenerated | datetime | 时间戳(UTC),反映生成事件的时间。 |
类型 | 字符串 | 表的名称 |
URL | string | 完整的 HTTP 请求 URL,包括参数。 |
UrlCategory | string | URL 的已定义分组,或 URL 的域部分。 |
UrlOriginal | string | URL 的原始值(如果报告设备修改了 URL,并且已提供这两个值)。 |