ASimWebSessionLogs
進階安全性資訊模型 (ASIM) Web 工作階段正規化架構 - 描述 IP 網路活動。 例如,Web 伺服器、Web Proxy 和 Web 安全性閘道會報告 IP 網路活動。
數據表屬性
屬性 | 值 |
---|---|
資源類型 | microsoft.securityinsights/websessionlogs |
類別 | 安全性 |
方案 | SecurityInsights |
基本記錄檔 | No |
擷取時間轉換 | Yes |
範例查詢 | - |
資料行
資料行 | 類型 | Description |
---|---|---|
AdditionalFields | 動態 | 其他資訊,以未對應至 ASim 的來源所提供的索引鍵/值組表示。 |
_BilledSize | real | 以位元組為單位的記錄大小 |
DstAppId | 字串 | 目的地應用程式的識別碼,如報告裝置所報告。 |
DstAppName | 字串 | 目的地應用程式的名稱。 |
DstAppType | 字串 | 目的地應用程式的類型。 |
DstBytes | long | 從連線或工作階段目的地傳送至來源的位元組數目。 如果匯總事件,DstBytes 是所有匯總會話的總和。 |
DstDeviceType | 字串 | 目的地裝置的類型。 |
DstDomain | 字串 | 目的地裝置的網域。 |
DstDomainType | 字串 | DstDomain 的類型。 |
DstDvcId | 字串 | 目的地裝置的識別碼。 |
DstDvcIdType | 字串 | DstDvcId 的類型。 |
DstDvcScope | 字串 | 目的地裝置所屬的雲端平台範圍。 DvcScope 會對應至 Azure 上的訂用帳戶和 AWS 上的帳戶。 |
DstDvcScopeId | 字串 | 目的地裝置所屬的雲端平臺範圍標識碼。 DvcScopeId 會對應至 Azure 上的訂用帳戶標識碼,以及 AWS 上的帳戶標識碼。 |
DstFQDN | 字串 | 目的地裝置主機名稱,包括網域資訊 (如果可用)。 |
DstGeoCity | 字串 | 與目的地 IP 位址相關聯的城市。 |
DstGeoCountry | 字串 | 與目的地 IP 位址相關聯的國家/地區。 |
DstGeoLatitude | real | 與目的地 IP 位址相關聯的地理座標緯度。 |
DstGeoLongitude | real | 與目的地 IP 位址相關聯的地理座標經度。 |
DstGeoRegion | 字串 | 與目的地 IP 位址相關聯的國家/地區內的地區或州/省。 |
DstHostname | 字串 | 目的地裝置主機名稱,不包括網域資訊。 |
DstIpAddr | 字串 | 連線或工作階段目的地的 IP 位址。 |
DstMacAddr | 字串 | 目的地裝置用於連線或工作階段的網路介面的 MAC 位址。 |
DstNatIpAddr | 字串 | DstNatIpAddr 代表下列其中一項:如果使用網路位址轉換,或是中繼裝置用來與來源通訊的IP位址,則目的地裝置的原始位址。 |
DstNatPortNumber | int | 如果是由中繼 NAT 裝置所報告,則為 NAT 裝置用於與來源通訊的連接埠。 |
DstOriginalUserType | 字串 | 來源所提供的原始目的地使用者類型。 |
DstPackets | long | 從連線或工作階段目的地傳送至來源的封包數目。 封包的意思由報告裝置定義。 如果匯總事件,DstPackets 是所有匯總會話的總和。 |
DstPortNumber | int | 目的地 IP 連接埠。 |
DstUserId | 字串 | 機器可讀取、英數字元且唯一的目的地使用者表示法。 |
DstUserIdType | 字串 | DstUserId 欄位中所儲存識別碼的類型。 |
DstUsername | 字串 | 目的地使用者名稱,包括網域資訊 (如果可用)。 只有在網域資訊無法使用時,才會使用簡單形式。 |
DstUsernameType | 字串 | 指定 DstUsername 欄位中所儲存使用者名稱的類型。 |
DstUserType | 字串 | 目的地使用者的類型。 |
Dvc | 字串 | 發生事件或報告事件之裝置的唯一標識符。 |
DvcAction | 字串 | 在 Web 工作階段上採取的動作。 |
DvcDomain | 字串 | 報告事件的裝置網域。 |
DvcDomainType | 字串 | DvcDomain 的類型。 可能的值為 'Windows' 和 'FQDN'。 |
DvcFQDN | 字串 | 發生事件的裝置主機名,或報告事件的裝置主機名。 |
DvcHostname | 字串 | 報告事件的裝置主機名。 |
DvcId | 字串 | 發生事件或報告事件之裝置的唯一標識符。 |
DvcIdType | 字串 | DvcId 的類型。 |
DvcIpAddr | 字串 | 報告事件的裝置IP位址。 |
DvcOriginalAction | 字串 | 報告裝置所提供原始的 DvcAction。 |
EventCount | int | 當來源支持匯總時,會使用這個值,而單一記錄可能代表多個事件。 |
EventEndTime | datetime | 事件結束的時間。 如果來源支援彙總,而記錄代表多個事件,則會產生最後一個事件的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。 |
EventMessage | 字串 | 一般訊息或描述。 |
EventOriginalResultDetails | 字串 | 來源所提供的原始結果詳細資料。 此值用來衍生 EventResultDetails,這應該只有針對每個結構描述記載的其中一個值。 |
EventOriginalSeverity | 字串 | 報告裝置所提供的原始嚴重性。 此值用來衍生 EventSeverity。 |
EventOriginalSubType | 字串 | 如果由來源提供,則為原始事件子類型或識別碼。 例如,此欄位將用來儲存原始 Windows 登入類型。 此值用來衍生 EventSubType,這應該只有針對每個結構描述記載的其中一個值。 |
EventOriginalType | 字串 | 如果由來源提供,則為原始事件類型或識別碼。 |
EventOriginalUid | 字串 | 如果由來源提供,則為原始資料列的唯一識別碼。 |
EventOwner | 字串 | 事件的擁有者,通常是產生事件的部門或子公司。 |
EventProduct | 字串 | 產生事件的產品。 |
EventProductVersion | 字串 | 產生事件的產品版本。 |
EventReportUrl | 字串 | 事件中所提供的 URL,提供該事件的詳細資訊。 |
EventResult | 字串 | 事件的結果,以下列其中一個值表示:Success、Partial、Failure、NA (Not Applicable) 。 值可能不會由來源直接提供,在此情況下,該值衍生自其他事件欄位,例如 EventResultDetails 字段。 |
EventResultDetails | 字串 | HTTP 狀態碼。 |
EventSchemaVersion | 字串 | 結構描述的版本。 |
EventSeverity | 字串 | 該事件的嚴重性。 有效值為:資訊、低、中或高。 |
EventStartTime | datetime | 事件開始的時間。 如果來源支援彙總,而記錄代表多個事件,則會產生第一個事件的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。 |
EventSubType | 字串 | 如果適用,則為事件類型的其他描述。 |
EventType | 字串 | 記錄所報告的作業。 |
EventVendor | 字串 | 產生事件的產品廠商。 |
FileContentType | 字串 | 若為 HTTP 上傳,則為所上傳檔案的內容類型。 |
FileMD5 | 字串 | 若為 HTTP 上傳,則為所上傳檔案的 MD5 雜湊。 |
FileName | 字串 | 若為 HTTP 上傳,則為所上傳檔案的名稱。 |
FileSHA1 | 字串 | 若為 HTTP 上傳,則為所上傳檔案的 SHA1 雜湊。 |
FileSHA256 | 字串 | 若為 HTTP 上傳,則為所上傳檔案的 SHA256 雜湊。 |
FileSHA512 | 字串 | 若為 HTTP 上傳,則為所上傳檔案的 SHA512 雜湊。 |
FileSize | int | 若為 HTTP 上傳,則為所上傳檔案的大小 (以位元組為單位)。 |
HttpContentFormat | 字串 | HttpContentType 的內容格式部分 |
HttpContentType | 字串 | HTTP 回應內容類型標頭。 |
HttpHost | 字串 | HTTP 要求的目標虛擬網頁伺服器。 |
HttpReferrer | 字串 | HTTP 參考者標頭。 |
HttpRequestMethod | 字串 | HTTP 方法。 |
HttpRequestTime | int | 將要求傳送至伺服器所需的時間,以毫秒為單位。 |
HttpRequestXff | 字串 | HTTP X-Forwarded-For 標頭。 |
HttpResponseTime | int | 在伺服器中接收回應所需的時間,以毫秒為單位。 |
HttpUserAgent | 字串 | HTTP 使用者代理程式標頭。 |
HttpVersion | 字串 | HTTP 要求版本。 |
_IsBillable | 字串 | 指定擷取數據是否可計費。 當_IsBillable false 擷取未向您 Azure 帳戶計費時 |
NetworkApplicationProtocol | 字串 | 連線或工作階段使用的應用程式層通訊協定。 |
NetworkBytes | long | 雙向傳送的位元組數目。 如果同時有 BytesReceived 和 BytesSent,BytesTotal 應等於兩者總和。 如果匯總事件,NetworkBytes 是所有匯總會話的總和。 |
NetworkConnectionHistory | 字串 | TCP 旗標和其他潛在的 IP 標頭資訊。 |
NetworkDirection | 字串 | 連接或工作階段的方向。 |
NetworkDuration | int | 完成 Web 工作階段或連線的時間量,以毫秒為單位。 |
NetworkIcmpCode | int | 針對 ICMP 訊息,ICMP 訊息類型數值 (如適用於 IPv4 網路連線的 RFC 2780 或適用於 IPv6 網路連線的 RFC 4443 所述)。 |
NetworkIcmpType | 字串 | 針對 ICMP 訊息,ICMP 訊息類型文字表示法 (如適用於 IPv4 網路連線的 RFC 2780 或適用於 IPv6 網路連線的 RFC 4443 所述)。 |
NetworkPackets | long | 雙向傳送的封包數目。 如果同時有 PacketsReceived 和 PacketsSent,BytesTotal 應等於兩者總和。 封包的意思由報告裝置定義。 如果匯總事件,NetworkPackets 是所有匯總會話的總和。 |
NetworkProtocol | 字串 | 連線或會話所使用的IP通訊協定,如IANA通訊協定指派中所列,通常是TCP、UDP或ICMP。 |
NetworkProtocolVersion | 字串 | NetworkProtocol 的版本。 |
NetworkSessionId | 字串 | 報告裝置回報的工作階段識別碼。 |
_ResourceId | 字串 | 記錄相關資源的唯一識別碼。 |
規則 | 字串 | NetworkRuleName 或 NetworkRuleNumber |
RuleName | 字串 | 據以決定 DvcAction 的規則所具有的名稱或識別碼。 範例:AnyAnyDrop |
RuleNumber | int | 據以決定 DvcAction 的規則所具有的編號。 範例:23 |
SourceSystem | 字串 | 事件所收集的代理程序類型。 例如,OpsManager 針對 Windows 代理程式、直接連線或 Operations Manager、Linux 所有 Linux 代理程式,或Azure 針對 Azure 診斷 |
SrcAppId | 字串 | 報告裝置所報告的來源應用程式識別碼。 |
SrcAppName | 字串 | 來源應用程式的名稱。 |
SrcAppType | 字串 | 來源應用程式的類型。 |
SrcBytes | long | 從連線或工作階段來源傳送至目的地的位元組數目。 如果匯總事件,SrcBytes 是所有匯總會話的總和。 |
SrcDeviceType | 字串 | 來源裝置的類型。 |
SrcDomain | 字串 | 來源裝置的網域。 |
SrcDomainType | 字串 | SrcDomain 的類型。 |
SrcDvcId | 字串 | 來源裝置的識別碼。 |
SrcDvcIdType | 字串 | SrcDvcId 的類型。 |
SrcDvcScope | 字串 | 來源裝置所屬的雲端平台範圍。 DvcScope 會對應至 Azure 上的訂用帳戶和 AWS 上的帳戶。 |
SrcDvcScopeId | 字串 | 來源裝置所屬的雲端平臺範圍標識碼。 DvcScopeId 會對應至 Azure 上的訂用帳戶標識碼,以及 AWS 上的帳戶標識碼。 |
SrcFQDN | 字串 | 來源裝置主機名稱,包括網域資訊 (如果可用)。 |
SrcGeoCity | 字串 | 與來源 IP 位址相關聯的城市。 |
SrcGeoCountry | 字串 | 與來源 IP 位址相關聯的國家/地區。 |
SrcGeoLatitude | real | 與來源 IP 位址相關聯的地理座標緯度。 |
SrcGeoLongitude | real | 與來源 IP 位址相關聯的地理座標經度。 |
SrcGeoRegion | 字串 | 與來源 IP 位址相關聯的國家/地區內的區域。 |
SrcHostname | 字串 | 來源裝置主機名稱,不包括網域資訊。 如果沒有可用的裝置名稱,可以儲存相關的IP位址。 |
SrcIpAddr | 字串 | 連線或工作階段的來源 IP 位址。 |
SrcMacAddr | 字串 | 連線或工作階段來源網路介面的 MAC 位址。 |
SrcNatIpAddr | 字串 | SrcNatIpAddr 代表:如果使用網路位址轉換,或中繼裝置用來與目的地通訊的 IP 位址,則來源裝置的原始位址。 |
SrcNatPortNumber | int | 如果是由中繼 NAT 裝置所報告,則為 NAT 裝置用於與目的地通訊的連接埠。 |
SrcOriginalUserType | 字串 | 如果由報告裝置提供,則為原始目的地用戶類型。 |
SrcPackets | long | 從連線或工作階段來源傳送至目的地的封包數目。 封包的意思由報告裝置定義。 如果匯總事件,SrcPackets 是所有匯總會話的總和。 |
SrcPortNumber | int | 連線的來源 IP 連接埠。 可能與包含多個連線的工作階段無關。 |
SrcProcessGuid | 字串 | 來源進程的產生唯一標識碼 (GUID) 。 |
SrcProcessId | 字串 | 來源進程的進程標識碼 (PID) 。 |
SrcProcessName | 字串 | 來源進程的名稱。 |
SrcUserId | 字串 | 機器可讀取、英數字元且唯一的來源使用者表示法。 |
SrcUserIdType | 字串 | SrcUserId 欄位中所儲存識別碼的類型。 |
SrcUsername | 字串 | 來源使用者名稱,包括網域資訊 (如果可用)。 |
SrcUsernameType | 字串 | 指定 SrcUsername 欄位中所儲存使用者名稱的類型。 |
SrcUserScope | 字串 | 定義 SrcUserId 和 SrcUsername 的 Azure AD 租使用者等範圍。 |
SrcUserScopeId | 字串 | 定義 SrcUserId 和 SrcUsername 之範圍的標識碼,例如 Azure AD 租使用者。 |
SrcUserType | 字串 | 來源使用者的型別。 |
_SubscriptionId | 字串 | 與記錄相關的訂用帳戶唯一識別碼 |
TenantId | 字串 | Log Analytics 工作區標識符 |
ThreatCategory | 字串 | Web 工作階段中所識別的威脅或惡意代碼類別。 |
ThreatConfidence | int | 已識別威脅的信賴等級,標準化為 0 到 100 之間的值。 |
ThreatField | 字串 | 已識別威脅的欄位。 此值為 SrcIpAddr、DstIpAddr、Domain 或 DnsResponseName。 |
ThreatFirstReportedTime | Datetime | 第一次 IP 位址或網域被識別為威脅的時間。 |
ThreatId | 字串 | Web 會話中識別的威脅或惡意代碼標識碼。 |
ThreatIpAddr | 字串 | 已識別威脅的 IP 位址。 ThreatField 欄位包含 ThreatIpAddr 所代表的欄位名稱。 |
ThreatIsActive | bool | 已識別威脅的 True ID 被視為作用中的威脅。 |
ThreatLastReportedTime | Datetime | 上次 IP 位址或網域被視為威脅的時間。 |
ThreatName | 字串 | Web 工作階段中所識別的威脅或惡意代碼名稱。 |
ThreatOriginalConfidence | 字串 | 已識別威脅的原始信賴等級,如報告裝置中所回報。 |
ThreatOriginalRiskLevel | 字串 | 報告裝置所報告的風險層級。 |
ThreatRiskLevel | int | 與工作階段相關聯的風險層級。 層級是介於 0 到 100 之間的數位。 |
TimeGenerated | Datetime | 時間戳 (UTC) 反映產生事件的時間。 |
類型 | 字串 | 資料表的名稱 |
Url | 字串 | 完整的 HTTP 要求 URL,包括參數。 |
UrlCategory | 字串 | URL 的已定義群組或 URL 網域部分。 |
UrlOriginal | 字串 | 當報告裝置修改 URL 並提供這兩個值時,這是 URL 的原始值。 |
意見反應
https://aka.ms/ContentUserFeedback。
即將登場:在 2024 年,我們將逐步淘汰 GitHub 問題作為內容的意見反應機制,並將它取代為新的意見反應系統。 如需詳細資訊,請參閱:提交並檢視相關的意見反應