你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

ASimWebSessionLogs

高级安全信息模型 (ASIM) Web 会话规范化架构 - 描述 IP 网络活动。 例如,Web 服务器、Web 代理和 Web 安全网关会报告 IP 网络活动。

表属性

Attribute
资源类型 microsoft.securityinsights/websessionlogs
类别 安全性
解决方案 SecurityInsights
基本日志
引入时间转换
示例查询 -

类型​​ 说明
AdditionalFields 动态 其他信息,使用不映射到 ASim 的源提供的键/值对表示。
_BilledSize real 记录大小(字节)
DstAppId string 目标应用程序的 ID,由报告设备报告。
DstAppName string 目标应用程序的名称。
DstAppType string 目标应用程序的类型。
DstBytes long 从连接或会话的目标发送到源的字节数。 如果聚合事件,则 DstBytes 是所有聚合会话的总和。
DstDeviceType string 目标设备的类型。
DstDomain string 目标设备的域。
DstDomainType string DstDomain 的类型。
DstDvcId string 目标设备的 ID。
DstDvcIdType string DstDvcId 的类型。
DstDvcScope string 目标设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅和 AWS 上的帐户。
DstDvcScopeId string 目标设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。
DstFQDN string 目标设备主机名,包括域信息(如果可用)。
DstGeoCity string 与目标 IP 地址关联的城市。
DstGeoCountry string 与目标 IP 地址关联的国家/地区。
DstGeoLatitude real 与目标 IP 地址关联的地理坐标的纬度。
DstGeoLongitude real 与目标 IP 地址关联的地理坐标的经度。
DstGeoRegion string 与目标 IP 地址关联的国家/地区中的区域或州/省。
DstHostname string 目标设备主机名,不包括域信息。
DstIpAddr string 连接或会话目标的 IP 地址。
DstMacAddr string 由目标设备用来建立连接或会话的网络接口的 MAC 地址。
DstNatIpAddr string DstNatIpAddr 表示:如果使用了网络地址转换,或者中介设备用于与源通信的 IP 地址,则表示目标设备的原始地址。
DstNatPortNumber int 如果中间 NAT 设备报告了该值,则该值是由 NAT 设备用来与源通信的端口。
DstOriginalUserType string 原始目标用户类型(如果源已提供)。
DstPackets long 从连接或会话的目标发送到源的数据包数。 数据包的含义由报告设备定义。 如果聚合事件,则 DstPackets 是所有聚合会话的总和。
DstPortNumber int 目标 IP 端口。
DstUserId string 目标用户的计算机可读的唯一字母数字表示形式。
DstUserIdType string DstUserId 字段中存储的 ID 的类型。
DstUsername string 目标用户名,包括域信息(如果可用)。 仅当未提供域信息时才使用简单格式。
DstUsernameType string 指定 DstUsername 字段中存储的用户名的类型。
DstUserType string 目标用户的类型。
Dvc string 发生事件或报告事件的设备的唯一标识符。
DvcAction string 对 Web 会话执行的操作。
DvcDomain string 报告事件的设备的域。
DvcDomainType string DvcDomain 的类型。 可能的值包括“Windows”和“FQDN”。
DvcFQDN string 发生事件或报告事件的设备的主机名。
DvcHostname string 报告事件的设备的主机名。
“DvcId” string 发生事件或报告事件的设备的唯一 ID。
DvcIdType string DvcId 的类型。
DvcIpAddr string 报告事件的设备的 IP 地址。
DvcOriginalAction string 报告设备提供的原始 DvcAction。
EventCount int 当源支持聚合且单个记录可以表示多个事件时,将使用此值。
EventEndTime datetime 事件的结束时间。 如果源支持聚合且记录表示多个事件,则为生成最后一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。
EventMessage string 常规消息或说明。
EventOriginalResultDetails string 源提供的原始结果详细信息。 此值用于派生 EventResultDetails,其中应只包含针对每个架构记录的一个值。
EventOriginalSeverity string 报告设备提供的原始严重性。 此值用于派生 EventSeverity。
EventOriginalSubType string 原始事件子类型或 ID(如果已由源提供)。 例如,此字段用于存储原始 Windows 登录类型。 此值用于派生 EventSubType,其中应只包含针对每个架构记录的一个值。
“EventOriginalType” string 原始事件类型或 ID(如果已由源提供)。
EventOriginalUid string 原始记录的唯一 ID(如果已由源提供)。
EventOwner string 事件的所有者,通常是生成事件的部门或子公司。
EventProduct string 生成事件的产品。
EventProductVersion string 生成事件的产品的版本。
EventReportUrl string 在资源的事件中提供的 URL,提供有关该事件的更多信息。
EventResult string 事件的结果,由以下值之一表示:Success、Partial、Failure、NA(不适用)。 该值可能不会由源直接提供,在这种情况下,该值派生自其他事件字段,例如 EventResultDetails 字段。
EventResultDetails string HTTP 状态代码。
EventSchemaVersion string 架构的版本。
EventSeverity string 事件的严重性。 有效值为:信息性、低、中或高。
EventStartTime datetime 事件的开始时间。 如果源支持聚合且记录表示多个事件,则为生成第一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。
EventSubType string 事件类型的附加说明(如果适用)。
EventType string 记录报告的操作。
EventVendor string 生成事件的产品的供应商。
FileContentType string 对于 HTTP 上传,该字段表示上传文件的内容类型。
FileMD5 string 对于 HTTP 上传,该字段表示上传文件的 MD5 哈希。
FileName string 对于 HTTP 上传,该字段表示上传的文件的名称。
FileSHA1 string 对于 HTTP 上传,该字段表示上传文件的 SHA1 哈希。
FileSHA256 string 对于 HTTP 上传,该字段表示上传文件的 SHA256 哈希。
FileSHA512 string 对于 HTTP 上传,该字段表示上传文件的 SHA512 哈希。
FileSize int 对于 HTTP 上传,该字段表示上传文件的大小(以字节为单位)。
HttpContentFormat string HttpContentType 的内容格式部分
HttpContentType string HTTP 响应内容类型标头。
HttpHost string HTTP 请求所面向的虚拟 Web 服务器。
HttpReferrer string HTTP 引用器标头。
HttpRequestMethod string HTTP 方法。
HttpRequestTime int 将请求发送到服务器所需的时间(以毫秒为单位)。
HttpRequestXff string HTTP X-Forwarded-For 标头。
HttpResponseTime int 在服务器中接收响应所需的时间(以毫秒为单位)。
HttpUserAgent string HTTP 用户代理标头。
HttpVersion string HTTP 请求版本。
_IsBillable string 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
NetworkApplicationProtocol string 连接或会话使用的应用程序层协议。
NetworkBytes long 双向发送的字节数。 如果 BytesReceived 和 BytesSent 都存在,则 BytesTotal 应等于它们的总和。 如果聚合事件,则 NetworkBytes 是所有聚合会话的总和。
NetworkConnectionHistory string TCP 标志和其他潜在的 IP 标头信息。
NetworkDirection string 连接或会话的方向。
NetworkDuration int 完成 Web 会话或连接所需的时间(以毫秒为单位)。
NetworkIcmpCode int 对于 ICMP 消息,该字段表示 RFC 2780(适用于 IPv4 网络连接)或 RFC 4443(适用于 IPv6 网络连接)中所述的 ICMP 消息类型数值。
NetworkIcmpType string 对于 ICMP 消息,该字段表示 RFC 2780(适用于 IPv4 网络连接)或 RFC 4443(适用于 IPv6 网络连接)中所述的 ICMP 消息类型文本表示形式。
NetworkPackets long 双向发送的数据包数。 如果 PacketsReceived 和 PacketsSent 都存在,则 BytesTotal 应等于它们的总和 。 数据包的含义由报告设备定义。 如果聚合事件,则 NetworkPacket 是所有聚合会话的总和。
NetworkProtocol string 连接或会话使用的 IP 协议,如 IANA 协议分配中列出的,通常是 TCP、UDP 或 ICMP。
NetworkProtocolVersion string NetworkProtocol 的版本。
NetworkSessionId string 报告设备报告的会话标识符。
_ResourceId 字符串 与记录关联的资源的唯一标识符
规则 string NetworkRuleName 或 NetworkRuleNumber
RuleName string 确定 DvcAction 时所依据的规则的名称或 ID。 示例:AnyAnyDrop
RuleNumber int 确定 DvcAction 时所依据的规则的编号。 示例:23
SourceSystem string 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
SrcAppId string 源应用程序的 ID(由报告设备报告)。
SrcAppName string 源应用程序的名称。
SrcAppType string 源应用程序的类型。
SrcBytes long 从连接或会话的源发送到目标的字节数。 如果聚合事件,SrcBytes 是所有聚合会话的总和。
SrcDeviceType string 源设备的类型。
SrcDomain string 源设备的域。
SrcDomainType string SrcDomain 的类型。
SrcDvcId string 源设备的 ID。
SrcDvcIdType string SrcDvcId 的类型。
SrcDvcScope string 源设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅和 AWS 上的帐户。
SrcDvcScopeId string 源设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。
SrcFQDN string 源设备主机名,包括域信息(如果可用)。
SrcGeoCity string 与源 IP 地址关联的城市。
SrcGeoCountry string 与源 IP 地址关联的国家/地区。
SrcGeoLatitude real 与源 IP 地址关联的地理坐标的纬度。
SrcGeoLongitude real 与源 IP 地址关联的地理坐标的经度。
SrcGeoRegion string 与源 IP 地址关联的国家/地区中的区域。
SrcHostname string 源设备主机名,不包括域信息。 如果没有可用的设备名称,可以存储相关的 IP 地址。
SrcIpAddr string 从中发起了连接或会话的 IP 地址。
SrcMacAddr string 从中发起了连接或会话的网络接口的 MAC 地址。
SrcNatIpAddr string SrcNatIpAddr 表示:如果使用了网络地址转换,或者中介设备用于与目标通信的 IP 地址,则表示源设备的原始地址。
SrcNatPortNumber int 如果中间 NAT 设备报告了该值,则该值是由 NAT 设备用来与目标通信的端口。
SrcOriginalUserType string 原始目标用户类型(如果由报告设备提供)。
SrcPackets long 从连接或会话的源发送到目标的数据包数。 数据包的含义由报告设备定义。 如果聚合事件,SrcPackets 是所有聚合会话的总和。
SrcPortNumber int 从中发起了连接的 IP 端口。 可能与包含多个连接的会话无关。
SrcProcessGuid string 源进程的生成的唯一标识符(GUID)。
SrcProcessId string 源进程的进程 ID (PID)。
SrcProcessName string 源进程的名称。
SrcUserId string 源用户的计算机可读的唯一字母数字表示形式。
SrcUserIdType string SrcUserId 字段中存储的 ID 的类型。
SrcUsername string 源用户名,包括域信息(如果可用)。
SrcUsernameType string 指定 SrcUsername 字段中存储的用户名的类型。
SrcUserScope string 定义 SrcUserId 和 SrcUsername 的范围,例如 Azure AD 租户。
SrcUserScopeId string 在其中定义 SrcUserId 和 SrcUsername 的范围的 ID,例如 Azure AD 租户。
SrcUserType string 源用户的类型。
_SubscriptionId 字符串 与记录关联的订阅的唯一标识符
TenantId string Log Analytics 工作区 ID
ThreatCategory string 在 Web 会话中标识的威胁或恶意软件类别。
ThreatConfidence int 已识别威胁的可信度,规范化为 0 到 100 之间的值。
ThreatField string 已识别出威胁的字段。 该值为 SrcIpAddr、DstIpAddr、Domain 或 DnsResponseName。
ThreatFirstReportedTime datetime IP 地址或域首次被识别为威胁的时间。
ThreatId string Web 会话中标识的威胁或恶意软件的 ID。
ThreatIpAddr string 已识别出威胁的 IP 地址。 字段 ThreatField 包含 ThreatIpAddr 表示的字段的名称。
ThreatIsActive 布尔 已识别威胁被视为活动威胁的真实 ID。
ThreatLastReportedTime datetime 上次将 IP 地址或域识别为威胁的时间。
ThreatName string 在 Web 会话中标识的威胁或恶意软件的名称。
ThreatOriginalConfidence string 报告设备报告的已识别威胁的原始可信度。
ThreatOriginalRiskLevel string 报告设备报告的风险级别。
ThreatRiskLevel int 与会话关联的风险级别。 级别是介于 0 到 100 之间的数字。
TimeGenerated datetime 时间戳(UTC),反映生成事件的时间。
类型 字符串 表的名称
URL string 完整的 HTTP 请求 URL,包括参数。
UrlCategory string URL 的已定义分组,或 URL 的域部分。
UrlOriginal string URL 的原始值(如果报告设备修改了 URL,并且已提供这两个值)。