BehaviorAnalytics

此表存储 Sentinel UEBA 的扩充事件,提供对原始数据的行为分析。

表属性

Attribute
资源类型 -
类别 安全性
解决方案 BehaviorAnalyticsInsights
基本日志
引入时间转换
示例查询 -

类型 说明
ActionType 字符串 触发事件的特定操作类型。
ActivityInsights dynamic 活动和行为见解。
活动类型 字符串 触发事件的活动类型。
ActorName 字符串 启动生成事件的操作的用户的名称。
ActorPrincipalName 字符串 启动生成事件的操作的用户的主体名称。
_BilledSize real 记录大小(以字节为单位)
DestinationDevice 字符串 目标设备的主机名。
DestinationIPAddress 字符串 目标 IP 地址。
DestinationIPLocation 字符串 基于 IP 地址的目标地理位置。
设备 字符串 发生事件或报告事件的设备的名称,具体取决于架构。
DevicesInsights dynamic 设备元数据和见解。
EventProductVersion 字符串 生成事件的产品的版本。
EventSource 字符串 此事件的数据源。
EventVendor 字符串 生成事件的产品的供应商。
InvestigationPriority int 调查优先级分数。
_IsBillable 字符串 指定引入数据是否可计费。 当_IsBillable false 引入时,不会向 Azure 帐户计费
NativeTableName 字符串 从中提取记录的原始表。
_ResourceId 字符串 与记录关联的资源的唯一标识符
SourceDevice 字符串 源设备的主机名。
SourceIPAddress 字符串 源 IP 地址。
SourceIPLocation 字符串 基于 IP 地址的源地理位置。
SourceRecordId 字符串 源原始事件的唯一 ID。
SourceSystem 字符串 事件所收集的代理的类型。 例如,OpsManager对于 Windows 代理,直接连接或 Operations Manager,Linux对于所有 Linux 代理,或者Azure对于 Azure 诊断
_SubscriptionId 字符串 与记录关联的订阅的唯一标识符
TargetName string 生成事件的操作中的目标用户的名称。
TargetPrincipalName 字符串 生成事件的操作中的目标用户的名称。
TenantId 字符串 Log Analytics 工作区 ID
TimeGenerated datetime (UTC) 生成原始事件的时间。
TimeProcessed datetime 在 UTC) (进行扩充处理的时间。
类型 字符串 表的名称
UserName 字符串 帐户的用户名。
UserPrincipalName 字符串 帐户的用户主体名称。
UsersInsights dynamic 用户元数据和见解。