ASimWebSessionLogs

Le schéma de normalisation de session web ASIM (Advanced Security Information Model) décrit une activité réseau IP. Par exemple, les activités de réseau IP sont signalées par des serveurs web, des proxys web et des passerelles de sécurité web.

Attributs de table

Attribut Valeur
Types de ressource microsoft.securityinsights/websessionlogs
Catégories Sécurité
Solutions SecurityInsights
Journal de base No
Transformation au moment de l’ingestion Yes
Exemples de requêtes -

Colonnes

Colonne Type Description
AdditionalFields dynamique Informations supplémentaires, représentées à l’aide de paires clé/valeur fournies par la source qui ne sont pas mappées à ASim.
_BilledSize real Taille de l’enregistrement en octets
DstAppId string L'identifiant de l'application de destination, tel que signalé par le dispositif de reporting.
DstAppName string Nom de l’application de destination.
DstAppType string Type de l’application de destination.
DstBytes long Nombre d’octets envoyés de la destination à la source pour la connexion ou la session. Si l’événement est agrégé, DstBytes est la somme de toutes les sessions agrégées.
DstDeviceType string Type de l’appareil de destination.
DstDomain string Domaine de l’appareil de destination.
DstDomainType string Type de DstDomain.
DstDvcId string ID de l’appareil de destination.
DstDvcIdType string Type de DstDvcId.
DstDvcScope string Étendue de la plateforme cloud à laquelle appartient l’appareil de destination. DvcScope correspond à un abonnement sur Azure et à un compte sur AWS.
DstDvcScopeId string ID d’étendue de plateforme cloud auquel appartient l’appareil de destination. DvcScopeId correspond à un ID d’abonnement sur Azure et à un ID de compte sur AWS.
DstFQDN string Nom d’hôte de l’appareil de destination, y compris les informations de domaine, le cas échéant.
DstGeoCity string Ville associée à l’adresse IP de destination.
DstGeoCountry string Pays associé à l’adresse IP de destination.
DstGeoLatitude real Latitude de la coordonnée géographique associée à l’adresse IP de destination.
DstGeoLongitude real Longitude de la coordonnée géographique associée à l’adresse IP de destination.
DstGeoRegion string Région, ou état, au sein d’un pays associé à l’adresse IP de destination
DstHostname string Nom d’hôte de l’appareil de destination, à l’exception des informations de domaine.
DstIpAddr string L'adresse IP de la destination de la connexion ou de la session.
DstMacAddr string Adresse MAC de l’interface réseau que l’appareil de destination utilise pour la connexion ou la session.
DstNatIpAddr string DstNatIpAddr représente l’adresse d’origine de l’appareil de destination si la traduction d’adresses réseau a été utilisée ou l’adresse IP utilisée par l’appareil intermédiaire pour la communication avec la source.
DstNatPortNumber int S’il est signalé par un périphérique NAT intermédiaire tel qu’un pare-feu, le port utilisé par le périphérique NAT pour la communication avec la source.
DstOriginalUserType string Le type d'utilisateur de destination original, s'il est fourni par la source.
DstPackets long Nombre de paquets envoyés de la destination à la source pour la connexion ou la session. La signification d’un paquet est définie par le périphérique de création de rapport. Si l’événement est agrégé, DstPackets est la somme de toutes les sessions agrégées.
DstPortNumber int Port IP de destination.
DstUserId string Représentation unique, alphanumérique et lisible par l’ordinateur de l’utilisateur de destination.
DstUserIdType string Type de l’ID stocké dans le champ DstUserId.
DstUsername string Nom d’utilisateur de destination, y compris les informations de domaine, le cas échéant. Utilisez la forme simple uniquement si les informations de domaine ne sont pas disponibles.
DstUsernameType string Spécifie le type du nom d’utilisateur stocké dans le champ DstUsername.
DstUserType string Type de l’utilisateur de destination.
Dvc string Identificateur unique de l’appareil sur lequel l’événement s’est produit ou qui a signalé l’événement.
DvcAction string Action effectuée sur la session web.
DvcDomain string Domaine de l’appareil signalant l’événement.
DvcDomainType string Type de DvcDomain. Les valeurs possibles incluent « Windows » et « FQDN ».
DvcFQDN string Nom d’hôte de l’appareil sur lequel l’événement s’est produit ou qui a signalé l’événement.
DvcHostname string Nom d’hôte de l’appareil signalant l’événement.
DvcId string ID unique de l’appareil sur lequel l’événement s’est produit ou qui a signalé l’événement.
DvcIdType string Type de DvcId.
DvcIpAddr string Adresse IP de l’appareil signalant l’événement.
DvcOriginalAction string Le DvcAction d’origine, tel que fourni par l’appareil de reporting.
EventCount int Cette valeur est utilisée quand la source prend en charge l’agrégation, et un seul enregistrement peut représenter plusieurs événements.
EventEndTime DATETIME Heure de fin de l’événement. Si la source prend en charge l’agrégation et que l’enregistrement représente plusieurs événements, il s’agit de l’heure à laquelle le dernier événement a été généré. S’il n’est pas fourni par l’enregistrement source, ce champ est un alias du champ TimeGenerated.
EventMessage string Message général ou description.
EventOriginalResultDetails string Détails des résultats d’origine fournis par la source. Cette valeur est utilisée pour dériver des EventResultDetails, qui ne doivent avoir qu’une seule des valeurs documentées pour chaque schéma.
EventOriginalSeverity string La gravité d’origine, telle que fournie par l’appareil de reporting. Cette valeur est utilisée pour dériver EventSeverity.
EventOriginalSubType string Sous-type ou ID d’événement d’origine, s’il est fourni par la source. Par exemple, ce champ sera utilisé pour stocker le type d’ouverture de session Windows d’origine. Cette valeur est utilisée pour dériver EventSubType, lequel ne doit avoir qu’une seule des valeurs documentées pour chaque schéma.
EventOriginalType string Type ou ID d’événement d’origine, s’il est fourni par la source.
EventOriginalUid string ID unique de l’enregistrement d’origine, s’il est fourni par la source.
EventOwner string Le propriétaire de l’événement, qui est généralement le service ou la filiale dans lequel il a été généré.
EventProduct string Produit générant l’événement.
EventProductVersion string Version du produit générant l’événement.
EventReportUrl string URL fournie dans l’événement pour une ressource qui apporte plus d’informations sur l’événement.
EventResult string Résultat de l’événement, représenté par l’une des valeurs suivantes : Réussite, Partielle, Échec, NA (Non applicable). La valeur peut ne pas être fournie directement par les sources, auquel cas elle est dérivée d’autres champs d’événement, par exemple le champ EventResultDetails.
EventResultDetails string Code d’état HTTP.
EventSchemaVersion string Version du schéma.
EventSeverity string La gravité de l’événement. Les valeurs valides sont les suivantes : Informational, Low, Medium ou High.
EventStartTime DATETIME Heure de début de l’événement. Si la source prend en charge l’agrégation et que l’enregistrement représente plusieurs événements, il s’agit de l’heure à laquelle le premier événement a été généré. S’il n’est pas fourni par l’enregistrement source, ce champ est un alias du champ TimeGenerated.
EventSubType string Description supplémentaire du type, le cas échéant.
Type d’événement string Opération signalée par l’enregistrement.
EventVendor string Fournisseur du produit générant l’événement.
FileContentType string Pour les chargements HTTP, type de contenu du fichier téléchargé.
FileMD5 string Pour les chargements HTTP, hachage MD5 du fichier chargé.
FileName string Pour les chargements HTTP, nom du fichier téléchargé.
FileSHA1 string Pour les chargements HTTP, hachage SHA1 du fichier chargé.
FileSHA256 string Pour les chargements HTTP, hachage SHA256 du fichier chargé.
FileSHA512 string Pour les chargements HTTP, hachage SHA512 du fichier chargé.
FileSize int Pour les chargements HTTP, taille en octets du fichier téléchargé.
HttpContentFormat string Partie du format de contenu de HttpContentType
HttpContentType string En-tête de type de contenu de la réponse HTTP.
HttpHost string Serveur web virtuel ciblé par la requête HTTP.
HttpReferrer string En-tête de référent HTTP.
HttpRequestMethod string Méthode HTTP.
HttpRequestTime int Durée, en millisecondes, nécessaire pour envoyer la demande au serveur.
HttpRequestXff string En-tête HTTP X-Forwarded-For.
HttpResponseTime int Durée, en millisecondes, nécessaire pour recevoir une réponse sur le serveur.
HttpUserAgent string En-tête de l’agent utilisateur HTTP.
HttpVersion string Version de la requête HTTP.
_IsBillable string Spécifie si l’ingestion des données est facturable. Quand _IsBillable est l’ingestion false n’est pas facturée à votre compte Azure
NetworkApplicationProtocol string Protocole de couche Application utilisé par la connexion ou la session.
NetworkBytes long Nombre d’octets envoyés dans les deux sens. Si les valeurs BytesReceived et BytesSent existent, la valeur BytesTotal doit être égale à leur somme. Si l’événement est agrégé, NetworkBytes est la somme de toutes les sessions agrégées.
NetworkConnectionHistory string Indicateurs TCP et autres informations d’en-tête IP potentielles.
NetworkDirection string Direction de la connexion ou de la session.
NetworkDuration int Durée, en millisecondes, de l’achèvement de la session web ou de la connexion.
NetworkIcmpCode int Pour un message ICMP, la valeur numérique du type de message ICMP tel que décrit dans la RFC 2780 pour les connexions réseau IPv4, ou dans la RFC 4443 pour les connexions réseau IPv6.
NetworkIcmpType string Pour un message ICMP, la représentation du texte du type de message ICMP tel que décrit dans la RFC 2780 pour les connexions réseau IPv4, ou dans la RFC 4443 pour les connexions réseau IPv6.
NetworkPackets long Nombre de paquets envoyés dans les deux sens. Si les valeurs PacketsReceived et PacketsSent existent, la valeur BytesTotal doit être égale à leur somme. La signification d’un paquet est définie par le périphérique de création de rapport. Si l’événement est agrégé, NetworkPackets est la somme de toutes les sessions agrégées.
NetworkProtocol string Protocole IP utilisé par la connexion ou la session, comme indiqué dans l’attribution de protocole IANA, qui est généralement TCP, UDP ou ICMP.
NetworkProtocolVersion string Version de NetworkProtocol.
NetworkSessionId string Identificateur de session signalé par le périphérique de création de rapport.
_ResourceId string Un identificateur unique de la ressource à laquelle l’enregistrement est associé
Règle string NetworkRuleName ou NetworkRuleNumber
RuleName string Nom ou ID de la règle en vertu de laquelle DvcAction a été décidé Exemple : AnyAnyDrop
RuleNumber int Numéro de la règle en vertu de laquelle DvcAction a été décidé Exemple : 23
SourceSystem string Type d’agent par lequel l’événement a été collecté. Par exemple, OpsManager pour l’agent Windows, la connexion directe ou Operations Manager, Linux pour tous les agents Linux ou Azure pour Diagnostics Azure
SrcAppId string L’identifiant de l’application source, tel que signalé par le dispositif de reporting.
SrcAppName string Fournir le nom de l’application source.
SrcAppType string Type de l’application source.
SrcBytes long Nombre d’octets envoyés de la source à la destination pour la connexion ou la session. Si l’événement est agrégé, SrcBytes est la somme de toutes les sessions agrégées.
SrcDeviceType string Type de l’appareil source.
SrcDomain string Domaine de l’appareil source.
SrcDomainType string Type de SrcDomain.
SrcDvcId string ID de l’appareil source.
SrcDvcIdType string Type de SrcDvcId.
SrcDvcScope string Étendue de la plateforme cloud à laquelle appartient l’appareil source. DvcScope correspond à un abonnement sur Azure et à un compte sur AWS.
SrcDvcScopeId string ID d’étendue de plateforme cloud auquel appartient l’appareil source. DvcScopeId correspond à un ID d’abonnement sur Azure et à un ID de compte sur AWS.
SrcFQDN string Nom d’hôte de l’appareil source, y compris les informations de domaine, le cas échéant.
SrcGeoCity string Ville associée à l’adresse IP source.
SrcGeoCountry string Pays associé à l’adresse IP source.
SrcGeoLatitude real Latitude de la coordonnée géographique associée à l’adresse IP source.
SrcGeoLongitude real Longitude de la coordonnée géographique associée à l’adresse IP source.
SrcGeoRegion string Région au sein d’un pays associé à l’adresse IP source.
SrcHostname string Nom d’hôte de l’appareil source, à l’exception des informations de domaine. Si aucun nom d’appareil n’est disponible, peut stocker l’adresse IP appropriée.
SrcIpAddr string Adresse IP d’origine de la connexion ou de la session.
SrcMacAddr string Adresse MAC de l’interface réseau d’où provient la connexion ou la session.
SrcNatIpAddr string Le SrcNatIpAddr représente l’un des éléments suivants : l’adresse d’origine de l’appareil source si la traduction d’adresse réseau a été utilisée ou l’adresse IP utilisée par l’appareil intermédiaire pour la communication avec la destination.
SrcNatPortNumber int S’il est signalé par un périphérique NAT intermédiaire tel qu’un pare-feu, le port utilisé par le périphérique NAT pour la communication avec la destination.
SrcOriginalUserType string Type d’utilisateur de destination d’origine, s’il est fourni par le par l’appareil de création de rapports.
SrcPackets long Nombre de paquets envoyés de la source à la destination pour la connexion ou la session. La signification d’un paquet est définie par le périphérique de création de rapport. Si l’événement est agrégé, SrcPackets est la somme de toutes les sessions agrégées.
SrcPortNumber int Port IP d’où provient la connexion. Peut ne pas être pertinent pour une session comprenant plusieurs connexions.
SrcProcessGuid string Identificateur unique (GUID) généré du processus source.
SrcProcessId string ID de processus (PID) du processus source.
SrcProcessName string Nom du processus source.
SrcUserId string Représentation unique, alphanumérique et lisible par l’ordinateur de l’utilisateur source.
SrcUserIdType string Type de l’ID stocké dans le champ SrcUserId.
SrcUsername string Nom de l’utilisateur source, y compris les informations de domaine, le cas échéant.
SrcUsernameType string Spécifie le type du nom d’utilisateur stocké dans le champ SrcUsername.
SrcUserScope string Étendue, par exemple le locataire Azure AD, dans laquelle SrcUserId et SrcUsername sont définis.
SrcUserScopeId string ID de l’étendue, tel que le locataire Azure AD, dans lequel SrcUserId et SrcUsername sont définis.
SrcUserType string Type de l’utilisateur source
_SubscriptionId string Un identificateur unique de l’abonnement auquel l’enregistrement est associé
TenantId string ID de l’espace de travail Log Analytics
ThreatCategory string Catégorie de la menace ou du programme malveillant identifié dans la session web.
ThreatConfidence int Niveau de confiance de la menace identifiée, normalisé à une valeur comprise entre 0 et 100.
ThreatField string Champ pour lequel une menace a été identifiée. La valeur est SrcIpAddr, DstIpAddr, Domain ou DnsResponseName.
ThreatFirstReportedTime DATETIME Indique la première fois que l’adresse IP ou le domaine ont été identifiés comme une menace.
ThreatId string ID de la menace ou du programme malveillant identifié dans la session web.
ThreatIpAddr string Adresse IP pour laquelle une menace a été identifiée. Le champ ThreatField contient le nom du champ que ThreatIpAddr représente.
ThreatIsActive bool True ID de la menace identifiée qui est considérée comme une menace active.
ThreatLastReportedTime DATETIME La dernière fois que l’adresse IP ou le domaine ont été identifiés comme une menace.
ThreatName string Nom de la menace ou du programme malveillant identifié dans la session web.
ThreatOriginalConfidence string Niveau de confiance d’origine de la menace identifiée, comme indiqué par l’appareil de création de rapports.
ThreatOriginalRiskLevel string Niveau de risque signalé par le périphérique de reporting.
ThreatRiskLevel int Niveau de risque associé à la session. Le niveau est un nombre compris entre 0 et 100.
TimeGenerated DATETIME Horodatage (UTC) qui reflète l’heure à laquelle l’événement a été généré.
Type string Le nom de la table
Url string URL complète de la requête HTTP, paramètres inclus.
UrlCategory string Regroupement défini d’une URL ou de la partie domaine de l’URL.
UrlOriginal string Valeur d’origine de l’URL, lorsque l’URL a été modifiée par le périphérique de création de rapports et que les deux valeurs sont fournies.