Share via


ASimFileEventLogs

(ASIM) 檔案事件正規化架構的進階安全性資訊模型描述檔案活動,例如建立、修改或刪除檔案或檔。

數據表屬性

屬性
資源類型 microsoft.securityinsights/asimtables
類別 安全性
方案 SecurityInsights
基本記錄檔 No
擷取時間轉換 Yes
範例查詢 -

資料行

資料行 類型 Description
ActingProcessCommandLine 字串 用來執行作用中處理程序的命令列。
ActingProcessGuid 字串 作用中處理程序產生的唯一識別碼 (GUID)。
ActingProcessId 字串 作用中處理程序的處理程序識別碼 (PID)。
ActingProcessName 字串 作用中處理程序的名稱。
ActorOriginalUserType 字串 報告裝置所提供的原始動作專案用戶類型。
ActorScope 字串 定義 ActorUserId 和 ActorUsername 的範圍,例如 Azure AD 租使用者。
ActorScopeId 字串 定義 ActorUserId 和 ActorUsername 的範圍識別碼,例如 Azure AD 目錄識別符。
ActorSessionId 字串 執行者登入工作階段的唯一識別碼。
ActorUserAadId 字串 動作專案的 Azure Active Directory 識別碼。
ActorUserId 字串 機器可讀取、英數位元、唯一的動作專案表示法。
ActorUserIdType 字串 儲存在 [ActorUserId] 欄位中的識別碼類型。
ActorUsername 字串 執行者使用者名稱,包括網域資訊 (如果可用)。
ActorUsernameType 字串 指定儲存在 [ActorUsername] 欄位中的使用者名稱類型。
ActorUserSid 字串 動作專案的 Windows 用戶識別碼 (SID) 。
ActorUserType 字串 動作項目的類型。
AdditionalFields 動態 其他資訊,使用未對應至 ASim 的來源所提供的索引鍵/值組來表示。
_BilledSize real 以位元組為單位的記錄大小
DvcAction 字串 在 Web 工作階段上採取的動作。
DvcDescription 字串 與裝置相關聯的描述性文字。
DvcDomain 字串 報告事件的裝置網域。
DvcDomainType 字串 DvcDomain 的類型。 有效值包括 『Windows』 和 『FQDN』。
DvcFQDN 字串 發生事件或報告事件的裝置主機名。
DvcHostname 字串 報告事件的裝置主機名。
DvcId 字串 發生事件或報告事件之裝置的唯一標識符。
DvcIdType 字串 DvcId 的類型。
DvcInterface 字串 報告裝置所提供原始的 DvcAction。
DvcIpAddr 字串 報告事件的裝置IP位址。
DvcMacAddr 字串 發生事件或報告事件裝置的 MAC 位址,視結構描述而定。
DvcOriginalAction 字串 報告裝置所提供原始的 DvcAction。
DvcOs 字串 在發生事件或報告事件裝置的作業系統執行。
DvcOsVersion 字串 在發生事件或報告事件裝置的作業系統版本。
DvcScope 字串 裝置所屬的雲端平台範圍。 DvcScope 會對應至 Azure 上的訂用帳戶名稱,以及 AWS 上的帳戶標識碼。
DvcScopeId 字串 裝置所屬的雲端平臺範圍標識碼。 DvcScopeId 會對應至 Azure 上的訂用帳戶標識碼,以及 AWS 上的帳戶標識碼。
DvcZone 字串 發生事件或報告事件裝置的網路,視結構描述而定。
EventCount int 當來源支持匯總,而單一記錄可能代表多個事件時,就會使用這個值。
EventEndTime datetime 事件結束的時間。 如果來源支援彙總,而記錄代表多個事件,則會產生最後一個事件的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。
EventMessage 字串 一般訊息或描述。
EventOriginalResultDetails 字串 來源所提供的原始結果詳細資料。 此值用來衍生 EventResultDetails,這應該只有針對每個結構描述記載的其中一個值。
EventOriginalSeverity 字串 報告裝置所提供的原始嚴重性。 此值用來衍生 EventSeverity。
EventOriginalSubType 字串 如果由來源提供,則為原始事件子類型或識別碼。 例如,此欄位將用來儲存原始 Windows 登入類型。 此值用來衍生 EventSubType,這應該只有針對每個結構描述記載的其中一個值。
EventOriginalType 字串 如果由來源提供,則為原始事件類型或識別碼。
EventOriginalUid 字串 如果由來源提供,則為原始資料列的唯一識別碼。
EventOwner 字串 事件的擁有者,通常是產生事件的部門或子公司。
EventProduct 字串 產生事件的產品。
EventProductVersion 字串 產生事件的產品版本。
EventReportUrl 字串 事件中所提供的 URL,提供該事件的詳細資訊。
EventResult 字串 事件的結果,以下列其中一個值表示:Success、Partial、Failure、NA (Not Applicable) 。 值可能不會由來源直接提供,在此情況下,該值衍生自其他事件欄位,例如 EventResultDetails 字段。
EventResultDetails 字串 HTTP 狀態碼。
EventSchema 字串 事件正規化的結構描述。 每個結構描述會記錄其結構描述的名稱。
EventSchemaVersion 字串 結構描述的版本。
EventSeverity 字串 該事件的嚴重性。 有效值為:資訊、低、中或高。
EventStartTime datetime 事件開始的時間。 如果來源支援彙總,而記錄代表多個事件,則會產生第一個事件的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。
EventSubType 字串 如果適用,則為事件類型的其他描述。
EventType 字串 記錄所報告的作業。
EventVendor 字串 產生事件的產品廠商。
HashType 字串 儲存在 [哈希別名] 字段中的哈希類型。
HttpUserAgent 字串 使用 HTTP 或 HTTPS 起始作業時,HTTP 使用者代理程式標頭。
_IsBillable 字串 指定擷取數據是否可計費。 當_IsBillable false 擷取未向您 Azure 帳戶計費時
NetworkApplicationProtocol 字串 當遠端系統起始作業時,連接或會話所使用的應用層通訊協定。
_ResourceId 字串 記錄相關資源的唯一識別碼。
RuleName 字串 與檢查結果相關聯的規則名稱或標識碼。
RuleNumber int 與檢查結果相關聯的規則數目。
SourceSystem 字串 事件所收集的代理程序類型。 例如,OpsManager針對 Windows 代理程式、直接連線或 Operations Manager、Linux所有 Linux 代理程式,或Azure針對 Azure 診斷
SrcDescription 字串 與裝置相關聯的描述性文字。
SrcDeviceType 字串 來源裝置的類型。
SrcDomain 字串 來源裝置的網域。
SrcDomainType 字串 SrcDomain 的類型。
SrcDvcId 字串 來源裝置的識別碼。
SrcDvcIdType 字串 SrcDvcId 的類型。
SrcDvcScope 字串 裝置所屬的雲端平台範圍。
SrcDvcScopeId 字串 裝置所屬的雲端平臺範圍標識碼。
SrcFileCreationTime datetime 來源檔案建立的時間。
SrcFileDirectory 字串 來源檔案資料夾或位置。
SrcFileExtension 字串 來源檔案延伸模組。
SrcFileMD5 字串 來源檔案的 MD5 雜湊。
SrcFileMimeType 字串 來源檔案的 Mime 或媒體類型。
SrcFileName 字串 來源檔案的名稱不含路徑或位置,但如果相關,則會加上副檔名。
SrcFilePath 字串 來源資料的完整正規化路徑,包括資料夾或位置、檔案名稱和副檔名。
SrcFilePathType 字串 SrcFilePath 的型別。
SrcFileSHA1 字串 來源檔案的 SHA-1 雜湊。
SrcFileSHA256 字串 來源檔案的 SHA-256 雜湊。
SrcFileSHA512 字串 來源檔案的 SHA-512 雜湊。
SrcFileSize long 來源檔案的大小 (以位元組為單位)。
SrcFQDN 字串 來源裝置主機名稱,包括網域資訊 (如果可用)。
SrcGeoCity 字串 與來源 IP 位址相關聯的城市。
SrcGeoCountry 字串 與來源 IP 位址相關聯的國家/地區。
SrcGeoLatitude real 與來源 IP 位址相關聯的地理座標緯度。
SrcGeoLongitude real 與來源 IP 位址相關聯的地理座標經度。
SrcGeoRegion 字串 與來源 IP 位址相關聯的國家/地區內的區域。
SrcHostname 字串 來源裝置主機名稱,不包括網域資訊。 如果沒有可用的裝置名稱,則請將相關的 IP 位址儲存至此欄位。
SrcIpAddr 字串 由遠端系統起始作業時,則為此系統的 IP 位址。
SrcMacAddr 字串 來源裝置的 MAC 位址。
SrcOriginalRiskLevel 字串 與來源相關聯的風險層級。 如報告裝置或擴充所報告。
SrcPortNumber int 當作業由遠端系統起始時,從中起始連線的埠號碼。
SrcRiskLevel int 與來源相關聯的風險層級。
_SubscriptionId 字串 與記錄相關的訂用帳戶唯一識別碼
TargetAppId 字串 目的地應用程式的識別碼,如報告裝置所報告。
TargetAppName 字串 目的地應用程式的名稱。
TargetAppType 字串 目的地應用程式的類型。
TargetFileCreationTime datetime 目標檔案建立的時間。
TargetFileDirectory 字串 目標檔案資料夾或位置。
TargetFileExtension 字串 目標檔案副檔名。
TargetFileMD5 字串 目標檔案的 MD5 雜湊。
TargetFileMimeType 字串 目標檔案的Mime或 Media 類型。
TargetFileName 字串 目標檔案的名稱不含路徑或位置,但如果相關,則會加上副檔名。
TargetFilePath 字串 目標檔案的完整正規化路徑,包括資料夾或位置、檔案名稱和副檔名。
TargetFilePathType 字串 TargetFilePath的型別。
TargetFileSHA1 字串 目標檔案的 SHA-1 雜湊。
TargetFileSHA256 字串 目標檔案的 SHA-256 雜湊。
TargetFileSHA512 字串 來源檔案的 SHA-512 雜湊。
TargetFileSize long 目標檔案的大小 (以位元組為單位)。
TargetOriginalAppType 字串 報告裝置所報告的目標應用程式類型。
TargetUrl 字串 當使用 URL 所使用的 HTTP 或 HTTPS 起始作業時。
TenantId 字串 Log Analytics 工作區標識符
ThreatCategory 字串 檔案活動中所識別的威脅或惡意代碼類別。
ThreatConfidence int 已識別威脅的信賴等級,標準化為 0 到 100 之間的值。
ThreatField 字串 已識別威脅的欄位。 此值為 SrcFilePath 或 DstFilePath。
ThreatFilePath 字串 識別威脅的檔案路徑。 Field ThreatField 包含 ThreatFilePath 所代表字段的名稱。
ThreatFirstReportedTime Datetime 第一次 IP 位址或網域被識別為威脅的時間。
ThreatId 字串 檔案活動中識別的威脅或惡意代碼標識碼。
ThreatIsActive bool 已識別威脅的 True ID 被視為作用中的威脅。
ThreatLastReportedTime Datetime 上次 IP 位址或網域被視為威脅的時間。
ThreatName 字串 在檔案活動中識別的威脅或惡意代碼名稱。
ThreatOriginalConfidence 字串 已識別威脅的原始信賴等級,如報告裝置中所回報。
ThreatOriginalRiskLevel 字串 報告裝置所報告的風險層級。
ThreatRiskLevel int 與識別的威脅相關聯的風險層級。 層級應該為 0 與 100 之間的數字。
TimeGenerated Datetime 時間戳,反映產生事件的時間。
類型 字串 資料表的名稱