共用方式為


ASimWebSessionLogs

進階安全性資訊模型 (ASIM) Web 工作階段正規化架構 - 描述 IP 網路活動。 例如,Web 伺服器、Web Proxy 和 Web 安全性閘道會報告 IP 網路活動。

數據表屬性

屬性
資源類型 microsoft.securityinsights/websessionlogs
類別 安全性
方案 SecurityInsights
基本記錄檔 No
擷取時間轉換 Yes
範例查詢 -

資料行

資料行 類型 Description
AdditionalFields 動態 其他資訊,以未對應至 ASim 的來源所提供的索引鍵/值組表示。
_BilledSize real 以位元組為單位的記錄大小
DstAppId 字串 目的地應用程式的識別碼,如報告裝置所報告。
DstAppName 字串 目的地應用程式的名稱。
DstAppType 字串 目的地應用程式的類型。
DstBytes long 從連線或工作階段目的地傳送至來源的位元組數目。 如果匯總事件,DstBytes 是所有匯總會話的總和。
DstDeviceType 字串 目的地裝置的類型。
DstDomain 字串 目的地裝置的網域。
DstDomainType 字串 DstDomain 的類型。
DstDvcId 字串 目的地裝置的識別碼。
DstDvcIdType 字串 DstDvcId 的類型。
DstDvcScope 字串 目的地裝置所屬的雲端平台範圍。 DvcScope 會對應至 Azure 上的訂用帳戶和 AWS 上的帳戶。
DstDvcScopeId 字串 目的地裝置所屬的雲端平臺範圍標識碼。 DvcScopeId 會對應至 Azure 上的訂用帳戶標識碼,以及 AWS 上的帳戶標識碼。
DstFQDN 字串 目的地裝置主機名稱,包括網域資訊 (如果可用)。
DstGeoCity 字串 與目的地 IP 位址相關聯的城市。
DstGeoCountry 字串 與目的地 IP 位址相關聯的國家/地區。
DstGeoLatitude real 與目的地 IP 位址相關聯的地理座標緯度。
DstGeoLongitude real 與目的地 IP 位址相關聯的地理座標經度。
DstGeoRegion 字串 與目的地 IP 位址相關聯的國家/地區內的地區或州/省。
DstHostname 字串 目的地裝置主機名稱,不包括網域資訊。
DstIpAddr 字串 連線或工作階段目的地的 IP 位址。
DstMacAddr 字串 目的地裝置用於連線或工作階段的網路介面的 MAC 位址。
DstNatIpAddr 字串 DstNatIpAddr 代表下列其中一項:如果使用網路位址轉換,或是中繼裝置用來與來源通訊的IP位址,則目的地裝置的原始位址。
DstNatPortNumber int 如果是由中繼 NAT 裝置所報告,則為 NAT 裝置用於與來源通訊的連接埠。
DstOriginalUserType 字串 來源所提供的原始目的地使用者類型。
DstPackets long 從連線或工作階段目的地傳送至來源的封包數目。 封包的意思由報告裝置定義。 如果匯總事件,DstPackets 是所有匯總會話的總和。
DstPortNumber int 目的地 IP 連接埠。
DstUserId 字串 機器可讀取、英數字元且唯一的目的地使用者表示法。
DstUserIdType 字串 DstUserId 欄位中所儲存識別碼的類型。
DstUsername 字串 目的地使用者名稱,包括網域資訊 (如果可用)。 只有在網域資訊無法使用時,才會使用簡單形式。
DstUsernameType 字串 指定 DstUsername 欄位中所儲存使用者名稱的類型。
DstUserType 字串 目的地使用者的類型。
Dvc 字串 發生事件或報告事件之裝置的唯一標識符。
DvcAction 字串 在 Web 工作階段上採取的動作。
DvcDomain 字串 報告事件的裝置網域。
DvcDomainType 字串 DvcDomain 的類型。 可能的值為 'Windows' 和 'FQDN'。
DvcFQDN 字串 發生事件的裝置主機名,或報告事件的裝置主機名。
DvcHostname 字串 報告事件的裝置主機名。
DvcId 字串 發生事件或報告事件之裝置的唯一標識符。
DvcIdType 字串 DvcId 的類型。
DvcIpAddr 字串 報告事件的裝置IP位址。
DvcOriginalAction 字串 報告裝置所提供原始的 DvcAction。
EventCount int 當來源支持匯總時,會使用這個值,而單一記錄可能代表多個事件。
EventEndTime datetime 事件結束的時間。 如果來源支援彙總,而記錄代表多個事件,則會產生最後一個事件的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。
EventMessage 字串 一般訊息或描述。
EventOriginalResultDetails 字串 來源所提供的原始結果詳細資料。 此值用來衍生 EventResultDetails,這應該只有針對每個結構描述記載的其中一個值。
EventOriginalSeverity 字串 報告裝置所提供的原始嚴重性。 此值用來衍生 EventSeverity。
EventOriginalSubType 字串 如果由來源提供,則為原始事件子類型或識別碼。 例如,此欄位將用來儲存原始 Windows 登入類型。 此值用來衍生 EventSubType,這應該只有針對每個結構描述記載的其中一個值。
EventOriginalType 字串 如果由來源提供,則為原始事件類型或識別碼。
EventOriginalUid 字串 如果由來源提供,則為原始資料列的唯一識別碼。
EventOwner 字串 事件的擁有者,通常是產生事件的部門或子公司。
EventProduct 字串 產生事件的產品。
EventProductVersion 字串 產生事件的產品版本。
EventReportUrl 字串 事件中所提供的 URL,提供該事件的詳細資訊。
EventResult 字串 事件的結果,以下列其中一個值表示:Success、Partial、Failure、NA (Not Applicable) 。 值可能不會由來源直接提供,在此情況下,該值衍生自其他事件欄位,例如 EventResultDetails 字段。
EventResultDetails 字串 HTTP 狀態碼。
EventSchemaVersion 字串 結構描述的版本。
EventSeverity 字串 該事件的嚴重性。 有效值為:資訊、低、中或高。
EventStartTime datetime 事件開始的時間。 如果來源支援彙總,而記錄代表多個事件,則會產生第一個事件的時間。 如果來源記錄未提供,此欄位會別名為 TimeGenerated 欄位。
EventSubType 字串 如果適用,則為事件類型的其他描述。
EventType 字串 記錄所報告的作業。
EventVendor 字串 產生事件的產品廠商。
FileContentType 字串 若為 HTTP 上傳,則為所上傳檔案的內容類型。
FileMD5 字串 若為 HTTP 上傳,則為所上傳檔案的 MD5 雜湊。
FileName 字串 若為 HTTP 上傳,則為所上傳檔案的名稱。
FileSHA1 字串 若為 HTTP 上傳,則為所上傳檔案的 SHA1 雜湊。
FileSHA256 字串 若為 HTTP 上傳,則為所上傳檔案的 SHA256 雜湊。
FileSHA512 字串 若為 HTTP 上傳,則為所上傳檔案的 SHA512 雜湊。
FileSize int 若為 HTTP 上傳,則為所上傳檔案的大小 (以位元組為單位)。
HttpContentFormat 字串 HttpContentType 的內容格式部分
HttpContentType 字串 HTTP 回應內容類型標頭。
HttpHost 字串 HTTP 要求的目標虛擬網頁伺服器。
HttpReferrer 字串 HTTP 參考者標頭。
HttpRequestMethod 字串 HTTP 方法。
HttpRequestTime int 將要求傳送至伺服器所需的時間,以毫秒為單位。
HttpRequestXff 字串 HTTP X-Forwarded-For 標頭。
HttpResponseTime int 在伺服器中接收回應所需的時間,以毫秒為單位。
HttpUserAgent 字串 HTTP 使用者代理程式標頭。
HttpVersion 字串 HTTP 要求版本。
_IsBillable 字串 指定擷取數據是否可計費。 當_IsBillable false 擷取未向您 Azure 帳戶計費時
NetworkApplicationProtocol 字串 連線或工作階段使用的應用程式層通訊協定。
NetworkBytes long 雙向傳送的位元組數目。 如果同時有 BytesReceived 和 BytesSent,BytesTotal 應等於兩者總和。 如果匯總事件,NetworkBytes 是所有匯總會話的總和。
NetworkConnectionHistory 字串 TCP 旗標和其他潛在的 IP 標頭資訊。
NetworkDirection 字串 連接或工作階段的方向。
NetworkDuration int 完成 Web 工作階段或連線的時間量,以毫秒為單位。
NetworkIcmpCode int 針對 ICMP 訊息,ICMP 訊息類型數值 (如適用於 IPv4 網路連線的 RFC 2780 或適用於 IPv6 網路連線的 RFC 4443 所述)。
NetworkIcmpType 字串 針對 ICMP 訊息,ICMP 訊息類型文字表示法 (如適用於 IPv4 網路連線的 RFC 2780 或適用於 IPv6 網路連線的 RFC 4443 所述)。
NetworkPackets long 雙向傳送的封包數目。 如果同時有 PacketsReceived 和 PacketsSent,BytesTotal 應等於兩者總和。 封包的意思由報告裝置定義。 如果匯總事件,NetworkPackets 是所有匯總會話的總和。
NetworkProtocol 字串 連線或會話所使用的IP通訊協定,如IANA通訊協定指派中所列,通常是TCP、UDP或ICMP。
NetworkProtocolVersion 字串 NetworkProtocol 的版本。
NetworkSessionId 字串 報告裝置回報的工作階段識別碼。
_ResourceId 字串 記錄相關資源的唯一識別碼。
規則 字串 NetworkRuleName 或 NetworkRuleNumber
RuleName 字串 據以決定 DvcAction 的規則所具有的名稱或識別碼。 範例:AnyAnyDrop
RuleNumber int 據以決定 DvcAction 的規則所具有的編號。 範例:23
SourceSystem 字串 事件所收集的代理程序類型。 例如,OpsManager針對 Windows 代理程式、直接連線或 Operations Manager、Linux所有 Linux 代理程式,或Azure針對 Azure 診斷
SrcAppId 字串 報告裝置所報告的來源應用程式識別碼。
SrcAppName 字串 來源應用程式的名稱。
SrcAppType 字串 來源應用程式的類型。
SrcBytes long 從連線或工作階段來源傳送至目的地的位元組數目。 如果匯總事件,SrcBytes 是所有匯總會話的總和。
SrcDeviceType 字串 來源裝置的類型。
SrcDomain 字串 來源裝置的網域。
SrcDomainType 字串 SrcDomain 的類型。
SrcDvcId 字串 來源裝置的識別碼。
SrcDvcIdType 字串 SrcDvcId 的類型。
SrcDvcScope 字串 來源裝置所屬的雲端平台範圍。 DvcScope 會對應至 Azure 上的訂用帳戶和 AWS 上的帳戶。
SrcDvcScopeId 字串 來源裝置所屬的雲端平臺範圍標識碼。 DvcScopeId 會對應至 Azure 上的訂用帳戶標識碼,以及 AWS 上的帳戶標識碼。
SrcFQDN 字串 來源裝置主機名稱,包括網域資訊 (如果可用)。
SrcGeoCity 字串 與來源 IP 位址相關聯的城市。
SrcGeoCountry 字串 與來源 IP 位址相關聯的國家/地區。
SrcGeoLatitude real 與來源 IP 位址相關聯的地理座標緯度。
SrcGeoLongitude real 與來源 IP 位址相關聯的地理座標經度。
SrcGeoRegion 字串 與來源 IP 位址相關聯的國家/地區內的區域。
SrcHostname 字串 來源裝置主機名稱,不包括網域資訊。 如果沒有可用的裝置名稱,可以儲存相關的IP位址。
SrcIpAddr 字串 連線或工作階段的來源 IP 位址。
SrcMacAddr 字串 連線或工作階段來源網路介面的 MAC 位址。
SrcNatIpAddr 字串 SrcNatIpAddr 代表:如果使用網路位址轉換,或中繼裝置用來與目的地通訊的 IP 位址,則來源裝置的原始位址。
SrcNatPortNumber int 如果是由中繼 NAT 裝置所報告,則為 NAT 裝置用於與目的地通訊的連接埠。
SrcOriginalUserType 字串 如果由報告裝置提供,則為原始目的地用戶類型。
SrcPackets long 從連線或工作階段來源傳送至目的地的封包數目。 封包的意思由報告裝置定義。 如果匯總事件,SrcPackets 是所有匯總會話的總和。
SrcPortNumber int 連線的來源 IP 連接埠。 可能與包含多個連線的工作階段無關。
SrcProcessGuid 字串 來源進程的產生唯一標識碼 (GUID) 。
SrcProcessId 字串 來源進程的進程標識碼 (PID) 。
SrcProcessName 字串 來源進程的名稱。
SrcUserId 字串 機器可讀取、英數字元且唯一的來源使用者表示法。
SrcUserIdType 字串 SrcUserId 欄位中所儲存識別碼的類型。
SrcUsername 字串 來源使用者名稱,包括網域資訊 (如果可用)。
SrcUsernameType 字串 指定 SrcUsername 欄位中所儲存使用者名稱的類型。
SrcUserScope 字串 定義 SrcUserId 和 SrcUsername 的 Azure AD 租使用者等範圍。
SrcUserScopeId 字串 定義 SrcUserId 和 SrcUsername 之範圍的標識碼,例如 Azure AD 租使用者。
SrcUserType 字串 來源使用者的型別。
_SubscriptionId 字串 與記錄相關的訂用帳戶唯一識別碼
TenantId 字串 Log Analytics 工作區標識符
ThreatCategory 字串 Web 工作階段中所識別的威脅或惡意代碼類別。
ThreatConfidence int 已識別威脅的信賴等級,標準化為 0 到 100 之間的值。
ThreatField 字串 已識別威脅的欄位。 此值為 SrcIpAddr、DstIpAddr、Domain 或 DnsResponseName。
ThreatFirstReportedTime Datetime 第一次 IP 位址或網域被識別為威脅的時間。
ThreatId 字串 Web 會話中識別的威脅或惡意代碼標識碼。
ThreatIpAddr 字串 已識別威脅的 IP 位址。 ThreatField 欄位包含 ThreatIpAddr 所代表的欄位名稱。
ThreatIsActive bool 已識別威脅的 True ID 被視為作用中的威脅。
ThreatLastReportedTime Datetime 上次 IP 位址或網域被視為威脅的時間。
ThreatName 字串 Web 工作階段中所識別的威脅或惡意代碼名稱。
ThreatOriginalConfidence 字串 已識別威脅的原始信賴等級,如報告裝置中所回報。
ThreatOriginalRiskLevel 字串 報告裝置所報告的風險層級。
ThreatRiskLevel int 與工作階段相關聯的風險層級。 層級是介於 0 到 100 之間的數位。
TimeGenerated Datetime 時間戳 (UTC) 反映產生事件的時間。
類型 字串 資料表的名稱
Url 字串 完整的 HTTP 要求 URL,包括參數。
UrlCategory 字串 URL 的已定義群組或 URL 網域部分。
UrlOriginal 字串 當報告裝置修改 URL 並提供這兩個值時,這是 URL 的原始值。