Share via


DeviceEvents

Ez a táblázat az Azure Sentinel végpontjaihoz Microsoft Defender része. Ez a táblázat több eseménytípust tartalmaz, beleértve a biztonsági vezérlők által aktivált eseményeket, például a Windows Defender víruskeresőt és a biztonsági rés kiaknázása elleni védelmet.

Táblaattribútumok

Attribútum Érték
Erőforrástípusok -
Kategóriák Biztonság
Megoldások SecurityInsights
Alapszintű napló No
Betöltési idő átalakítás Yes
Mintalekérdezések -

Oszlopok

Oszlop Típus Description
AccountDomain sztring A fiók tartománya.
AccountName sztring A fiók felhasználóneve.
AccountSid sztring A fiók biztonsági azonosítója (SID).
ActionType sztring Az eseményt kiváltó tevékenység típusa.
AdditionalFields dinamikus További információ az entitásról vagy eseményről.
AppGuardContainerId sztring A Alkalmazásőr által a böngészőtevékenység elkülönítéséhez használt virtualizált tároló azonosítója.
_BilledSize valós szám A rekord mérete bájtban
DeviceId sztring A szolgáltatásban lévő eszköz egyedi azonosítója.
DeviceName sztring Az eszköz teljes tartományneve (FQDN).
Fájlnév sztring A fiók tartománya.
FileOriginIP sztring IP-cím, ahonnan a fájlt letöltötték.
FileOriginUrl sztring URL-cím, ahonnan a fájlt letöltötték.
Fájlméretet hosszú A fájl mérete bájtban.
FolderPath sztring A fiók tartománya.
InitiatingProcessAccountDomain sztring Az eseményért felelős folyamatot futtató fiók tartománya.
InitiatingProcessAccountName sztring Annak a fióknak a felhasználóneve, amely az eseményért felelős folyamatot futtatta.
InitiatingProcessAccountObjectId sztring Azure AD eseményért felelős folyamatot futtató felhasználói fiók objektumazonosítóját.
InitiatingProcessAccountSid sztring Az eseményért felelős folyamatot futtató fiók biztonsági azonosítója (SID).
InitiatingProcessAccountUpn sztring Az eseményért felelős folyamatot futtató fiók egyszerű felhasználóneve (UPN).
InitiatingProcessCommandLine sztring Az eseményt kezdeményező folyamat futtatásához használt parancssor.
InitiatingProcessCreationTime dátum/idő Az eseményt kezdeményező folyamat elindításának dátuma és időpontja.
InitiatingProcessFileName sztring Az eseményt kezdeményező folyamat neve.
InitiatingProcessFileSize hosszú Az eseményért felelős folyamatot futtató fájl mérete bájtban.
InitiatingProcessFolderPath sztring Az eseményt kezdeményező folyamatot (képfájlt) tartalmazó mappa.
InitiatingProcessId hosszú Az eseményt kezdeményező folyamat folyamatazonosítója (PID).
InitiatingProcessLogonId hosszú Az eseményt kezdeményező folyamat bejelentkezési munkamenetének azonosítója. Ez az azonosító csak az újraindítások között egyedi ugyanazon a gépen.
InitiatingProcessMD5 sztring Az eseményt kezdeményező folyamat (képfájl) MD5-kivonata.
InitiatingProcessParentCreationTime dátum/idő Az eseményért felelős folyamat szülőjének indításának dátuma és időpontja.
InitiatingProcessParentFileName sztring Az eseményért felelős folyamatot kiváltó szülőfolyamat neve.
InitiatingProcessParentId hosszú Az eseményért felelős folyamatot kiváltó szülőfolyamat folyamatazonosítója (PID).
KezdeményezőProcessSHA1 sztring Az eseményt kezdeményező folyamat (képfájl) SHA-1 kivonata.
KezdeményezőProcessSHA256 sztring Az eseményt kezdeményező folyamat (képfájl) SHA-256 kivonata. Ez a mező általában nincs kitöltve – ha elérhető, használja az SHA1 oszlopot.
InitiatingProcessVersionInfoCompanyName sztring Az eseményért felelős folyamat (képfájl) verzióinformációiból származó cégnév.
InitiatingProcessVersionInfoFileDescription sztring Az eseményért felelős folyamat (képfájl) verzióinformációinak leírása.
InitiatingProcessVersionInfoInternalFileName sztring Az eseményért felelős folyamat (képfájl) verzióinformációiból származó belső fájlnév.
InitiatingProcessVersionInfoOriginalFileName sztring Az eseményért felelős folyamat (képfájl) verzióinformációiból származó eredeti fájlnév.
InitiatingProcessVersionInfoProductName sztring Az eseményért felelős folyamat (képfájl) verzióinformációiból származó terméknév.
InitiatingProcessVersionInfoProductVersion sztring Az eseményért felelős folyamat (képfájl) verzióinformációiból származó termékverzió.
_IsBillable sztring Megadja, hogy az adatok betöltése számlázható-e. Ha _IsBillable betöltés false történik, a számlázás nem történik meg az Azure-fiókban
LocalIP sztring A kommunikáció során használt helyi géphez rendelt IP-cím.
LocalPort int TCP-port a kommunikáció során használt helyi gépen.
Bejelentkezési azonosító hosszú Bejelentkezési munkamenet azonosítója. Ez az azonosító csak az újraindítások között egyedi ugyanazon a gépen.
MachineGroup sztring A gép gépcsoportja. Ezt a csoportot a szerepköralapú hozzáférés-vezérlés használja a géphez való hozzáférés meghatározásához.
MD5 sztring A rögzített művelet által alkalmazott fájl MD5-kivonata.
ProcessCommandLine sztring Az új folyamat létrehozásához használt parancssor.
ProcessCreationTime dátum/idő A folyamat létrehozásának dátuma és időpontja.
Folyamatazonosító hosszú Az újonnan létrehozott folyamat folyamatazonosítója (PID).
ProcessTokenElevation sztring Jogkivonat típusa, amely az újonnan létrehozott folyamatra alkalmazott felhasználói Access Control (UAC) jogosultságszint-emelt szint meglétét vagy hiányát jelzi.
Beállításkulcs sztring Beállításkulcs, amellyel a rögzített műveletet alkalmazták.
RegistryValueData sztring Annak a beállításjegyzék-értéknek az adatai, amelyekre a rögzített műveletet alkalmazták.
RegistryValueName sztring Annak a beállításjegyzék-értéknek a neve, amelyekre a rögzített műveletet alkalmazták.
RemoteDeviceName sztring Annak az eszköznek a neve, amely távoli műveletet hajtott végre az érintett gépen. A jelentett eseménytől függően ez a név lehet teljes tartománynév (FQDN), NetBIOS-név vagy tartományinformációkat nem tartalmazó állomásnév.
RemoteIP sztring A csatlakoztatott IP-cím.
RemotePort int TCP-port azon a távoli eszközön, amelyhez csatlakozik.
RemoteUrl sztring A csatlakoztatott URL-cím vagy teljes tartománynév (FQDN).
Jelentésazonosító hosszú Eseményazonosító ismétlődő számláló alapján. Az egyedi események azonosításához ezt az oszlopot a ComputerName és az EventTime oszlopokkal együtt kell használni.
SHA1 sztring A rögzített művelet által alkalmazott fájl SHA-1 kivonata.
SHA256 sztring A rögzített művelet által alkalmazott fájl SHA-256-os száma.
SourceSystem sztring Az esemény által gyűjtött ügynök típusa. Windows-ügynök esetén például OpsManager a közvetlen csatlakozás vagy az Operations Manager, Linux az összes Linux-ügynök, vagy Azure a Azure Diagnostics
TenantId sztring A Log Analytics-munkaterület azonosítója
TimeGenerated dátum/idő Az esemény rögzítésének dátuma és időpontja az MDE-ügynök által a végponton.
Típus sztring A tábla neve