共用方式為


ASimFileEventLogs

進階安全性資訊模型 (ASIM) 檔案事件正規化架構描述檔案活動,例如建立、修改或刪除檔案或檔。

數據表屬性

屬性
資源類型 microsoft.securityinsights/asimtables
類別 安全性
方案 SecurityInsights
基本記錄 是的
擷取時間轉換 是的
範例查詢 -

資料行

資料行 類型​ 描述
ActingProcessCommandLine 字串 用來執行作用中處理程序的命令列。
ActingProcessGuid 字串 作用中處理程序產生的唯一識別碼 (GUID)。
執行過程識別碼 字串 代理程式的進程識別碼(PID)。
執行處理程序名稱 字串 作用中處理程序的名稱。
演員原始用戶類型 字串 如報告裝置所提供的原始執行者使用者類型。
ActorScope 字串 ActorUserId 和 ActorUsername 定義所在的範圍 (例如 Azure AD 租用戶)。
ActorScopeId(作用範圍識別碼) 字串 ActorUserId 和 ActorUsername 定義所在的範圍識別碼 (例如 Azure AD 目錄識別碼)。
ActorSessionId (演員會話識別碼) 字串 執行者登入工作階段的唯一識別碼。
使用者身分識別碼(ActorUserAadId) 字串 執行者的 Azure Active Directory 識別碼。
ActorUserId 字串 機器可讀取、英數字元且唯一的執行者表示法。
參與者用戶ID類型 字串 儲存在 ActorUserId 字段中的識別碼類型。
ActorUsername 字串 使用者名稱,包括網域資訊(若可用)。
角色使用者名稱類型 字串 指定儲存在 ActorUsername 欄位中的使用者名稱類型。
ActorUserSid 字串 執行者的 Windows 使用者識別碼 (SID)。
演員用戶類型 字串 演員的類型。
附加欄位 動態 其他資訊,使用來源所提供的機碼/值組來表示,該值組不會對應至 ASim。
_BilledSize (帳單大小) 真實 以位元組為單位的記錄大小
DvcAction 字串 在網頁會話中採取的行動。
DvcDescription 字串 與裝置相關聯的描述性文字。
DvcDomain 字串 報告事件的裝置網域。
DvcDomainType 字串 DvcDomain 的類型。 有效值包括 『Windows』 和 『FQDN』。
DvcFQDN 字串 發生事件或報告事件的裝置主機名。
Dvc主機名稱 字串 報告事件的裝置主機名。
DvcId 字串 發生事件或報告事件之裝置的唯一標識符。
DvcIdType 字串 DvcId 的類型。
DvcInterface 字串 報告裝置所提供的原始 DvcAction。
DvcIpAddr 字串 報告事件的裝置IP位址。
DvcMacAddr 字串 發生事件或報告事件裝置的 MAC 位址,視結構描述而定。
DvcOriginalAction 字串 報告裝置所提供的原始 DvcAction。
DvcOs 字串 發生事件的裝置或報告事件的裝置上所執行的作業系統。
DvcOsVersion 字串 發生事件或報告事件的裝置上的作業系統版本。
DvcScope 字串 裝置所屬的雲端平台範圍。 DvcScope 對應至 Azure 上的訂用帳戶名稱,以及 AWS 上的帳戶識別碼。
DvcScope識別碼 字串 裝置所屬的雲端平台範圍識別碼。 DvcScopeId 對應至 Azure 上的訂用帳戶識別碼,以及 AWS 上的帳戶識別碼。
DvcZone 字串 發生事件或報告事件裝置的網路,視結構描述而定。
事件數量 整數 (int) 當來源支持匯總,而單一記錄可能代表多個事件時,就會使用此值。
事件結束時間 日期時間 事件結束的時間。 如果來源支持匯總,且記錄代表多個事件時,則代表最後一個事件生成的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。
事件訊息 字串 一般訊息或描述。
事件原始結果詳情 (EventOriginalResultDetails) 字串 來源所提供的原始結果詳細數據。 這個值是用來衍生 EventResultDetails,每個架構應該只記錄其中一個值。
EventOriginalSeverity 字串 報告裝置所提供的原始嚴重性。 這個值是用來衍生 EventSeverity。
事件原始子類型 字串 如果來源提供,則為原始事件子類型或標識符。 例如,此欄位將用來儲存原始 Windows 登入類型。 這個值是用來衍生 EventSubType,每個架構應該只記錄其中一個值。
事件原始類型 (EventOriginalType) 字串 來源所提供的原始事件類型或標識碼。
EventOriginalUid(事件原始唯一識別碼) 字串 如果由來源提供,則為原始記錄的唯一識別碼。
活動所有者 字串 事件的擁有者,通常是產生事件的部門或子公司。
EventProduct 字串 產生事件的產品。
事件產品版本 字串 產生事件的產品版本。
事件報告網址 字串 事件中所提供的 URL,提供該事件的詳細資訊。
活動結果 字串 事件的結果,以下列其中一個值表示:Success、Partial、Failure、NA (不適用)。 來源可能不會直接提供此值,在此情況下,它衍生自其他事件欄位,例如 EventResultDetails 字段。
事件結果詳細資訊 字串 HTTP 狀態碼。
事件架構 字串 事件正規化的結構描述。 每個架構都會記錄其架構名稱。
EventSchemaVersion 字串 結構描述的版本。
EventSeverity 字串 事件的嚴重性。 有效的值為:資訊性、低、中或高。
事件開始時間 日期時間 事件開始的時間。 如果來源支援彙總,而記錄代表多個事件,則會產生第一個事件的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。
事件子類型 字串 如果適用的話,事件類型的其他描述。
事件類型 字串 記錄所報告的作業。
EventVendor 字串 產生事件的產品的廠商。
HashType 字串 儲存在 [哈希別名] 字段中的哈希類型。
HTTP用戶代理 字串 當使用 HTTP 或 HTTPS 起始作業時,代表 HTTP 使用者代理程式標頭。
_IsBillable // 是否可計費 字串 指定內嵌資料是否可計費。 當 _IsBillable 為 false 時,擷取不會向您的 Azure 帳戶收費
網絡應用協議 字串 當作業由遠端系統起始時,連接或會話所使用的應用層通訊協定。
_ResourceId (資源識別碼) 字串 與記錄相關的資源之唯一識別碼
規則名稱 字串 與檢查結果相關聯的規則名稱或標識碼。
規則編號 整數 (int) 與檢查結果相關聯的規則數目。
SourceSystem 字串 收集事件的代理程式類型。 例如,OpsManager 用於 Windows 代理程式,直接連線或 Operations Manager、Linux 用於所有 Linux 代理程式,或 Azure 用於 Azure 診斷
SrcDescription 字串 與裝置相關聯的描述性文字。
SrcDeviceType 字串 來源裝置的類型。
SrcDomain 字串 來源裝置的網域。
SrcDomainType 字串 SrcDomain 的類型。
SrcDvcId 字串 來源裝置的標識碼。
SrcDvcIdType 字串 SrcDvcId 的類型。
SrcDvcScope 字串 裝置所屬的雲端平台範圍。
SrcDvcScopeId 字串 裝置所屬的雲端平台範圍識別碼。
檔案創建時間 日期時間 建立來源檔案的時間。
SrcFileDirectory 字串 源檔案資料夾或位置。
SrcFileExtension 字串 原始程式檔擴展名。
SrcFileMD5 字串 來源檔案的 MD5 哈希。
SrcFileMimeType 字串 原始檔案的 MIME 或媒體類型。
SrcFileName 字串 來源檔案的名稱不含路徑或位置,但如果相關,則會加上副檔名。
SrcFilePath 字串 原始程式檔的完整正規化路徑,包括資料夾或位置、檔名和擴展名。
SrcFilePathType 字串 SrcFilePath 的類型。
SrcFileSHA1 字串 來源檔案的SHA-1哈希。
SrcFileSHA256 字串 來源檔案的SHA-256哈希。
SrcFileSHA512 字串 來源檔案的SHA-512哈希。
SrcFileSize 以位元組為單位的來源檔案大小。
SrcFQDN 字串 來源裝置主機名,包括可用時的網域資訊。
SrcGeoCity 字串 與來源IP位址相關聯的城市。
SrcGeoCountry 字串 與來源IP位址相關聯的國家/地區。
SrcGeoLatitude 真實 與來源IP位址相關聯的地理座標緯度。
SrcGeoLongitude 真實 與來源IP位址相關聯的地理座標經度。
SrcGeoRegion 字串 與來源IP位址相關聯的國家/地區內區域。
SrcHostname 字串 來源裝置主機名,不包括網域資訊。 如果沒有可用的裝置名稱,請將相關的IP位址儲存在此欄位中。
SrcIpAddr 字串 當作業由遠端系統起始時,此系統的IP位址。
SrcMacAddr 字串 來源裝置的 MAC 位址。
SrcOriginalRiskLevel (原始風險級別) 字串 與來源相關聯的風險層級。 如報告裝置所報告或擴充。
來源端口號碼 整數 (int) 當作業由遠端系統起始時,代表從其中起始連線的連接埠號碼。
SrcRiskLevel 整數 (int) 與來源相關聯的風險層級。
_SubscriptionId(訂閱識別碼) 字串 與記錄相關的訂用帳戶唯一識別碼
TargetAppId 字串 目的地應用程式的識別碼,如報告裝置所報告。
TargetAppName 字串 目的地應用程式的名稱。
目標應用程式類型 字串 目的地應用程式的型別。
目標文件創建時間 日期時間 建立目標檔案的時間。
目標文件目錄 字串 目標檔案資料夾或位置。
TargetFileExtension 字串 目標檔案副檔名。
TargetFileMD5 字串 目標檔案的 MD5 哈希。
目標檔案MIME類型 字串 目標檔案的 MIME 或媒體類型。
目標檔案名稱 字串 目標檔案的名稱,不含路徑或位置,但如果相關,則包含擴展名。
目標檔案路徑 字串 目標檔案的完整正規化路徑,包括資料夾或位置、檔名和擴展名。
目標檔案路徑類型 字串 TargetFilePath 的類型。
TargetFileSHA1 字串 目標檔案的SHA-1哈希。
TargetFileSHA256 字串 目標檔案的SHA-256哈希。
TargetFileSHA512 字串 來源檔案的SHA-512哈希。
目標檔案大小 以位元組為單位的目標檔案大小。
目標原始應用類型 字串 報告裝置所報告的目標應用程式類型。
TargetUrl 字串 使用 HTTP 或 HTTPS 起始作業時,所使用的 URL。
租戶ID 字串 Log Analytics 工作區識別碼
威脅類別 字串 檔案活動中所識別的威脅或惡意代碼類別。
威脅可信度 整數 (int) 識別的威脅信賴等級,標準化為介於 0 到 100 之間的值。
威脅領域 字串 已識別威脅的欄位。 此值為 SrcFilePath 或 DstFilePath。
威脅檔案路徑 字串 識別威脅的檔案路徑。 欄位 ThreatField 包含 ThreatFilePath 所代表的欄位名稱。
威脅首次報告時間 日期時間 第一次將IP位址或網域識別為威脅。
威脅識別碼 字串 檔案活動中所識別的威脅或惡意代碼標識碼。
威脅正在進行 布爾 (bool) 已識別威脅的 True ID 被視為作用中的威脅。
威脅最後報告時間 日期時間 上次 IP 位址或網域被視為威脅的時間。
威脅名稱 字串 檔案活動中所識別的威脅或惡意代碼名稱。
威脅原始信心 字串 已識別威脅的原始信賴等級,如報告裝置中所回報。
原始威脅風險等級 字串 報告裝置所報告的風險層級。
威脅風險等級 整數 (int) 與所識別威脅相關聯的風險層級。 層級應該是介於 0 到 100 之間的數位。
TimeGenerated 日期時間 時間戳,反映產生事件的時間。
類型​ 字串 資料表的名稱