Share via


ASimRegistryEventLogs

Az ASim-beállításjegyzék eseményséma a Windows beállításjegyzék-entitásainak létrehozására, módosítására vagy törlésére vonatkozó Windows-tevékenységet jelöli. A beállításjegyzék-események windowsos rendszerekre vonatkoznak, de a Windowst figyelő különböző rendszerek, például az EDR (végpontészlelés és válasz) rendszerek, a Sysmon vagy maga a Windows jelentik.

Táblaattribútumok

Attribútum Érték
Erőforrástípusok microsoft.securityinsights/asimtables
Kategóriák Biztonság
Megoldások SecurityInsights
Alapszintű napló No
Betöltési idő átalakítás Yes
Mintalekérdezések -

Oszlopok

Oszlop Típus Description
ActingProcessCommandLine sztring A folyamat futtatásához használt parancssor.
ActingProcessGuid sztring Az eljáró folyamat generált egyedi azonosítója.
ActingProcessId sztring Az eljáró folyamat folyamatazonosítója.
ActingProcessName sztring Az eljáró folyamat képfájljának fájlneve.
ActorOriginalUserType sztring Az eredeti aktor felhasználótípusa, ha a forrás megadja.
ActorScope sztring A hatókör, például Azure AD bérlő, amelyben az ActorUserId és az ActorUsername definiálva van.
ActorScopeId sztring A hatókör azonosítója, például Azure AD bérlőazonosító, amelyben az ActorUserId és az ActorUsername definiálva van.
ActorSessionId sztring Az Aktor bejelentkezési munkamenetének egyedi azonosítója.
ActorUserAadId sztring A színész Azure Active Directory-azonosítója.
ActorUserId sztring Az Aktor egyedi azonosítója.
ActorUserIdType sztring Az ActorUserId mezőben tárolt azonosító típusa.
ActorUsername sztring Az eseményt kezdeményező felhasználó felhasználóneve.
ActorUsernameType sztring Az ActorUsername mezőben tárolt felhasználónév típusát adja meg.
ActorUserSid sztring Az aktor Windows-felhasználói azonosítója (SID-k).
ActorUserType sztring Az Aktor típusa.
További mezők dinamikus További információk, amelyek a forrás által biztosított kulcs/érték párok használatával jelennek meg, amelyek nem képeznek le ASim-et.
_BilledSize valós szám A rekord mérete bájtban
DvcAction sztring A biztonsági rendszerek jelentéséhez a rendszer által végrehajtott művelet.
DvcDescription sztring Az eszközhöz társított leíró szöveg.
DvcDomain sztring Az eseményt jelentő eszköz tartománya.
DvcDomainType sztring A DvcDomain típusa.
DvcFQDN sztring Annak az eszköznek a gazdaneve, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcHostname sztring Az eseményt jelentő eszköz állomásneve.
DvcId sztring Annak az eszköznek az egyedi azonosítója, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcIdType sztring A DvcId típusa.
DvcInterface sztring Az a hálózati adapter, amelyen az adatok rögzítve lettnek.
DvcIpAddr sztring Az eseményt jelentő eszköz IP-címe.
DvcMacAddr sztring Annak az eszköznek a MAC-címe, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcOriginalAction sztring A jelentéskészítő eszköz által biztosított eredeti DvcAction.
DvCO-k sztring Azon az eszközön futó operációs rendszer, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcOsVersion sztring Az operációs rendszer verziója azon az eszközön, amelyen az esemény történt, vagy amely az eseményt jelentette.
DvcScope sztring A felhőplatform hatóköre, amelyhez az eszköz tartozik. A DvcScope az Azure-beli előfizetés nevére és az AWS-fiókazonosítóra képez le.
DvcScopeId sztring A felhőplatform hatókörazonosítója, amelyhez az eszköz tartozik. A DvcScopeId az Azure-beli előfizetés-azonosítóra és az AWS-fiókazonosítóra van leképazva.
DvcZone sztring Az a hálózat, amelyen az esemény történt, vagy amely az eseményt jelentette.
EventCount int A rekord által leírt események száma.
EventEndTime dátum/idő Az esemény befejezésének időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, akkor az utolsó esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mezőt aliasosítja.
EventMessage sztring Általános üzenet vagy leírás.
EventOriginalResultDetails sztring A forrás által megadott eredeti eredményadatok.
EventOriginalSeverity sztring A jelentéskészítő eszköz által megadott eredeti súlyosság.
EventOriginalSubType sztring Az eredeti esemény altípusa vagy azonosítója, ha a forrás megadja.
EventOriginalType sztring Az eredeti rekord egyedi azonosítója, ha a forrás megadja.
EventOriginalUid sztring .
EventOwner sztring Az esemény tulajdonosa, amely általában az a részleg vagy leányvállalat, amelyben létrehozták.
EventProduct sztring Az eseményt létrehozó termék.
EventProductVersion sztring Az eseményt létrehozó termék verziója.
EventReportUrl sztring Egy erőforrás eseményében megadott URL-cím, amely további információkat nyújt az eseményről.
EventResult sztring Az esemény kimenete, amelyet a következő értékek egyike jelöl: Success, Partial, Failure, NA (Not Applicable). Előfordulhat, hogy az értéket nem adhatja meg közvetlenül a források, ebben az esetben más eseménymezőkből származik, például az EventResultDetails mezőből.
EventResultDetails sztring Az EventResult mezőben jelentett eredmény oka vagy részletei.
EventSchema sztring A séma neve.
EventSchemaVersion sztring A séma verziója.
EventSeverity sztring Az esemény súlyossága. Az érvényes értékek a következők: Tájékoztató, Alacsony, Közepes vagy Magas.
EventStartTime dátum/idő Az esemény indításának időpontja. Ha a forrás támogatja az összesítést, és a rekord több eseményt jelöl, akkor az első esemény létrehozásának időpontja. Ha a forrásrekord nem adja meg, ez a mező a TimeGenerated mezőt aliasosítja.
EventSubType sztring Az EventType mezőben jelentett művelet felosztását ismerteti.
EventType sztring A rekord által jelentett műveletet ismerteti.
EventVendor sztring Az eseményt létrehozó termék szállítója.
_IsBillable sztring Megadja, hogy az adatok betöltése számlázható-e. Ha _IsBillable betöltés false történik, a számlázás nem történik meg az Azure-fiókban
ParentProcessCommandLine sztring A folyamat futtatásához használt parancssor.
ParentProcessGuid sztring A szülőfolyamat létrehozott egyedi azonosítója.
ParentProcessId sztring A szülőfolyamat folyamatazonosítója.
ParentProcessName sztring A szülőfolyamat képfájljának neve.
Beállításkulcs sztring A művelethez társított beállításkulcs, amely normál gyökérkulcs-elnevezési konvenciókra van normalizálva.
RegistryPreviousKey sztring A beállításjegyzéket módosító műveletek esetében az eredeti beállításkulcs normál gyökérkulcs-elnevezésre van normalizálva.
RegistryPreviousValue sztring A beállításjegyzéket módosító műveletek esetében az eredeti értéktípus normalizálva van a szabványos űrlapra.
RegistryPreviousValueData sztring A beállításjegyzéket módosító műveletek eredeti beállításjegyzék-adatai.
RegistryPreviousValueType sztring A beállításjegyzéket módosító műveletek esetében az eredeti értéktípus.
RegistryValue sztring A művelethez társított beállításjegyzék-érték.
RegistryValueData sztring A beállításjegyzék-értékben tárolt adatok.
RegistryValueType sztring A beállításjegyzék-érték típusa, normál formátumra normalizálva.
_ResourceId sztring Annak az erőforrásnak az egyedi azonosítója, amelyhez a rekord társítva van
RuleName sztring A szabály neve vagy azonosítója az vizsgálati eredményekhez társítva.
RuleNumber int Az vizsgálati eredményekhez társított szabály száma.
SourceSystem sztring Az esemény által gyűjtött ügynök típusa. Windows-ügynök esetén például OpsManager a közvetlen csatlakozás vagy az Operations Manager, Linux az összes Linux-ügynök, vagy Azure a Azure Diagnostics
_SubscriptionId sztring Annak az előfizetésnek az egyedi azonosítója, amelyhez a rekord társítva van
TenantId sztring A Log Analytics-munkaterület azonosítója
ThreatCategory sztring A tevékenységben azonosított fenyegetés vagy kártevő kategóriája.
ThreatConfidence int Az azonosított fenyegetés megbízhatósági szintje, 0 és 100 közötti értékre normalizálva.
ThreatField sztring Az a mező, amelyhez fenyegetést azonosítottak.
ThreatFirstReportedTime dátum/idő Az IP-cím vagy tartomány első észlelése fenyegetésként.
ThreatId sztring A tevékenységben azonosított fenyegetés vagy kártevő azonosítója.
ThreatIsActive logikai Az azonosított fenyegetés valós azonosítója aktív fenyegetésnek minősül.
ThreatLastReportedTime dátum/idő Az IP-cím vagy tartomány legutóbbi azonosítása fenyegetésként.
ThreatName sztring A tevékenységben azonosított fenyegetés vagy kártevő neve.
ThreatOriginalConfidence sztring Az azonosított fenyegetés eredeti megbízhatósági szintje, amelyet a jelentéskészítő eszköz jelentett.
ThreatOriginalRiskLevel sztring A jelentéskészítő eszköz által jelentett kockázati szint.
ThreatRiskLevel int Az azonosított fenyegetéshez társított kockázati szint. A szintnek 0 és 100 közötti számnak kell lennie.
TimeGenerated dátum/idő Az esemény létrehozásának idejét tükröző időbélyeg (UTC).
Típus sztring A tábla neve