共用方式為


ASim審計事件日誌

Microsoft Sentinel 標準化稽核事件數據表。 儲存與資訊系統稽核記錄相關的事件,稽核記錄記錄設定活動和原則變更。 這類變更通常是由系統管理員執行,但也可以在設定自己的應用程式設定時由用戶執行。

數據表屬性

屬性
資源類型 microsoft.securityinsights/審計事件標準化
類別 安全性
方案 SecurityInsights
基本記錄 是的
擷取時間轉換 是的
範例查詢 -

資料行

資料行 類型​ 描述
ActingAppId 字串 起始活動之應用程式的識別碼,包括進程、瀏覽器或服務。
ActingAppName 字串 起始活動之應用程式的名稱,包括服務、URL 或 SaaS 應用程式。
演出應用類型 字串 執行中的應用程式類型。
代理原始應用程式類型 字串 報告裝置所回報的代理應用程式類型。
演員原始用戶類型 字串 報告裝置所報告的用戶類型。
ActorScope 字串 ActorUserId 和 ActorUsername 定義所在的範圍 (例如 Azure AD 租用戶)。
ActorScopeId(作用範圍識別碼) 字串 ActorUserId 和 ActorUsername 定義所在的範圍識別碼 (例如 Azure AD 租用戶識別碼)。
演員會話識別碼 字串 執行者登入工作階段的唯一識別碼。
使用者身分識別碼(ActorUserAadId) 字串 參與者的 Azure Active Directory 識別碼。
ActorUserId 字串 機器可讀取、英數字元且唯一的執行者表示法。
參與者用戶ID類型 字串 儲存在 ActorUserId 字段中的識別碼類型。
ActorUsername 字串 行為者的使用者名稱,包括可用時的網域資訊。
演員用戶名類型 字串 ActionUsername 欄位中指定的演員的使用者名稱類型
ActorUserSid 字串 執行者的 Windows 使用者識別碼 (SID)。
演員用戶類型 字串 參與者的類型。
附加欄位 動態 其他資訊,使用來源所提供的機碼/值組來表示,該值組不會對應至 ASim。
_BilledSize(帳單大小) 真實 以位元組為單位的記錄大小
DvcAction 字串 針對報告安全性系統,則為系統所採取的動作。
DvcDescription 字串 與裝置相關聯的描述性文字。
DvcDomain 字串 報告事件的裝置網域。
DvcDomainType 字串 DvcDomain 的類型。
DvcFQDN 字串 發生事件或報告事件的裝置主機名。
Dvc主機名稱 字串 報告事件的裝置主機名。
DvcId 字串 發生事件或報告事件之裝置的唯一標識符。
DvcIdType 字串 DvcId 的類型。
DvcInterface 字串 擷取資料的網路介面。
DvcIpAddr 字串 報告事件的裝置IP位址。
DvcMacAddr 字串 發生事件或報告事件的裝置 MAC 位址。
DvcOriginalAction 字串 報告裝置所提供的原始 DvcAction。
DvcOs 字串 發生事件或報告事件的裝置上所運行的作業系統。
DvcOsVersion 字串 發生事件或報告事件的裝置之作業系統版本。
DvcScope 字串 裝置所屬的雲端平台範圍。 DvcScope 對應至 Azure 上的訂用帳戶識別碼,以及 AWS 上的帳戶識別碼。
DvcScope識別碼 字串 裝置所屬的雲端平台範圍識別碼。 DvcScopeId 對應至 Azure 上的訂用帳戶識別碼,以及 AWS 上的帳戶識別碼。
DvcZone 字串 發生事件或報告事件的網路。
事件數量 整數 (int) 記錄所描述的事件數目。
事件結束時間 Datetime 事件結束的時間(UTC)。 如果來源支援彙總,而記錄代表多個事件,則會產生最後一個事件的時間。 如果源記錄未提供,此欄位會用作 TimeGenerated 欄位的別名。
事件訊息 字串 一般訊息或描述。
事件原始結果詳情 字串 來源所提供的原始結果詳細數據。
EventOriginalSeverity 字串 報告裝置所提供的原始嚴重性。
事件原始子類型 字串 如果來源提供,則為原始事件子類型或標識符。
事件原始類型 字串 來源所提供的原始事件類型或標識碼。
EventOriginalUid(事件原始唯一識別碼) 字串 如果由來源提供,則為原始記錄的唯一識別碼。
活動所有者 字串 事件的擁有者,通常是產生事件的部門或子公司。
EventProduct 字串 產生事件的產品。
事件產品版本 字串 產生事件的產品版本。
事件報告網址 字串 事件中所提供的 URL,提供該事件的詳細資訊。
事件結果 字串 事件的結果,以下列其中一個值表示:Success、Partial、Failure、NA (不適用)。 來源可能不會直接提供此值,在此情況下,它衍生自其他事件欄位,例如 EventResultDetails 字段。
事件結果詳情 字串 EventResult 字段中所報告結果的原因或詳細數據。
EventSchemaVersion 字串 結構描述的版本。
EventSeverity 字串 事件的嚴重性。 有效的值為:資訊性、低、中或高。
事件開始時間 Datetime 事件開始的時間(UTC)。 如果來源支援彙總,而記錄代表多個事件,則會產生第一個事件的時間。 如果源記錄未提供,此欄位會用作 TimeGenerated 欄位的別名。
事件子類型 字串 描述 EventType 欄位中所報告的作業細分。
事件類型 字串 描述記錄所報告的作業
EventVendor 字串 產生事件的產品的廠商。
HTTP用戶代理 字串 透過 HTTP 或 HTTPS 執行驗證時,此欄位的值是執行驗證時,由代理應用程式所提供的user_agent HTTP 標頭。
_IsBillable // 是否可計費 字串 指定內嵌資料是否可計費。 當 _IsBillable 為 false 時,擷取不會向您的 Azure 帳戶收費
NewValue 字串 執行作業之後 Object 的新值。
物體 字串 執行 EventType 所識別作業的物件名稱。
ObjectId(物件識別碼) 字串 執行 EventType 所識別作業的物件名稱。
物件類型 字串 Object 的類型。
OldValue 字串 作業之前 Object 的舊值。
作業 字串 報告裝置所報告的稽核作業。
原始物件類型 字串 報告裝置所報告的物件類型。
_資源識別碼 字串 與該記錄相關聯的資源的唯一識別碼
規則名稱 字串 與檢查結果相關聯的規則名稱或標識碼。
規則編號 整數 (int) 與檢查結果相關聯的規則數目。
SourceSystem 字串 收集事件的代理程式類型。 例如,適用於 Windows 代理程式的 OpsManager ,無論是直接連線或使用 Operations Manager;適用於所有 Linux 代理程式的 Linux;或適用於 Azure 診斷的 Azure
SrcDescription 字串 與來源裝置相關聯的描述性文字。
SrcDeviceType 字串 來源裝置的類型。
SrcDomain 字串 來源裝置的網域。
SrcDomainType 字串 SrcDomain 的類型。
SrcDvcId 字串 來源裝置的標識碼。
SrcDvcIdType 字串 SrcDvcId 的類型。
SrcDvcScope 字串 來源裝置所屬的雲端平台範圍。 SrcDvcScope 對應至 Azure 上的訂用帳戶識別碼,以及 AWS 上的帳戶識別碼。
SrcDvcScopeId 字串 來源裝置所屬的雲端平臺範圍標識碼。 SrcDvcScopeId 對應至 Azure 上的訂用帳戶識別碼,以及 AWS 上的帳戶識別碼。
SrcFQDN 字串 來源裝置主機名,包括可用時的網域資訊。
SrcGeoCity 字串 與來源IP位址相關聯的城市。
SrcGeoCountry 字串 與來源IP位址相關聯的國家/地區。
SrcGeoLatitude 真實 與來源IP位址相關聯的地理座標緯度。
SrcGeoLongitude 真實 與來源IP位址相關聯的地理座標經度。
SrcGeoRegion 字串 與來源IP位址相關聯的國家/地區內區域。
SrcHostname 字串 來源裝置主機名,不包括網域資訊。
SrcIpAddr 字串 線上或會話的來源IP位址。
SrcOriginalRiskLevel (原始風險級別) 字串 與已識別的來源相關聯的風險層級 (如報告裝置所回報)。
來源端口號碼 整數 (int) 連線的來源 IP 連接埠。
SrcRiskLevel 整數 (int) 與識別的來源相關聯的風險層級。
_SubscriptionId(訂閱識別碼) 字串 與記錄相關的訂用帳戶唯一識別碼
TargetAppId 字串 套用事件的應用程式識別碼,包括進程、瀏覽器或服務。
TargetAppName 字串 要套用事件的應用程式名稱,包括服務、URL 或 SaaS 應用程式。
目標應用類型 字串 代表執行者授權的應用程式類型。
目標描述 字串 與目標裝置相關聯的描述性文字。
目標設備類型 字串 目標裝置的類型。
目標領域 字串 目標裝置的網域。
目標域類型 字串 TargetDomain 的類型。
TargetDvcId 字串 目標裝置的標識碼。
TargetDvcIdType 字串 TargetDvcId 的類型。
TargetDvcOs 字串 目標裝置的OS。
TargetDvcScope 字串 目標裝置所屬的雲端平台範圍。 TargetDvcScope 對應至 Azure 上的訂用帳戶識別碼,以及 AWS 上的帳戶識別碼。
TargetDvcScopeId 字串 目標裝置所屬的雲端平臺範圍標識碼。 TargetDvcScopeId 對應至 Azure 上的訂用帳戶識別碼,以及 AWS 上的帳戶識別碼。
TargetFQDN 字串 目標裝置主機名,包括可用時的網域資訊。
TargetGeoCity 字串 與目標IP位址相關聯的城市。
目標地理國家 字串 與目標IP位址相關聯的國家/地區。
目標地理緯度 真實 與目標IP位址相關聯的地理座標緯度。
TargetGeoLongitude 真實 與目標IP位址相關聯的地理座標經度。
TargetGeoRegion 字串 與目標IP位址相關聯的國家/地區內區域。
目標主機名稱 字串 目標裝置主機名,不包括網域資訊。
目標IP地址 字串 聯機或會話的來源目標IP位址。
目標原始應用類型 字串 報告裝置所報告的目標應用程式類型。
目標原始風險等級 字串 由報告裝置報告的與目標相關聯的風險層級。
目標端口號碼 整數 (int) 連線來源的目標 IP 埠。
目標風險等級 整數 (int) 與目標相關聯的風險層級。
TargetUrl 字串 與目標應用程式相關聯的URL。
租戶 ID 字串 Log Analytics 工作區識別碼
威脅類別 字串 稽核活動中識別的威脅或惡意代碼類別。
威脅可信度 整數 (int) 識別的威脅信賴等級,標準化為介於 0 到 100 之間的值。
威脅領域 字串 識別出威脅的領域。
威脅首次報告時間 Datetime 第一次將IP位址或網域識別為威脅。
威脅識別碼 字串 稽核活動中識別的威脅或惡意代碼標識碼。
ThreatIpAddr 字串 識別威脅的IP位址或網域。
威脅正在進行 布爾 (bool) 如果已識別的威脅被認為是有效威脅,則為 True。
威脅最後報告時間 Datetime 上次 IP 位址或網域被視為威脅的時間。
威脅名稱 字串 稽核活動中識別的威脅或惡意代碼名稱。
威脅原始信心 字串 已識別威脅的原始信賴等級,如報告裝置中所回報。
原始威脅風險等級 字串 報告裝置所報告的風險層級。
威脅風險等級 整數 (int) 與所識別威脅相關聯的風險層級。 層級應該是介於 0 到 100 之間的數位。
TimeGenerated Datetime 時間戳 (UTC)會反映產生事件的時間。
類型​ 字串 資料表的名稱
值類型 字串 舊值和新值的型別。