DeviceNetworkEvents

Microsoft Defender para a tabela de eventos de rede de dispositivos de Pontos Finais (MDE). Esta tabela contém informações sobre ligações de rede e eventos relacionados iniciados por processos em execução no ponto final.

Atributos de tabela

Atributo Valor
Tipos de recurso -
Categorias Segurança
Soluções SecurityInsights
Registo básico No
Transformação do tempo de ingestão Yes
Consultas de Exemplo -

Colunas

Coluna Tipo Description
ActionType string Tipo de atividade que acionou o evento.
Campos Adicionais dynamic Informações adicionais sobre a entidade ou evento.
AppGuardContainerId string Identificador do contentor virtualizado utilizado pelo Application Guard para isolar a atividade do browser.
_BilledSize real O tamanho do registo em bytes
DeviceId string Identificador exclusivo do dispositivo no serviço.
DeviceName string Nome de domínio completamente qualificado (FQDN) do dispositivo.
InitiatingProcessAccountDomain string Domínio da conta que executou o processo de início.
InitiatingProcessAccountName string Nome de utilizador da conta que executou o processo de início.
InitiatingProcessAccountObjectId string Azure AD ID do objeto da conta de utilizador que executou o processo de início.
InitiatingProcessAccountSid string Identificador de Segurança (SID) da conta que executou o processo de início.
InitiatingProcessAccountUpn string Nome principal de utilizador (UPN) da conta que executou o processo de início.
InitiatingProcessCommandLine string Linha de comandos utilizada para executar o processo de início.
InitiatingProcessCreationTime datetime Data e hora em que o processo que iniciou o evento foi iniciado.
InitiatingProcessFileName string Nome do processo de início.
IniciarProcessFileSize long Tamanho do ficheiro (bytes) que executou o processo responsável pelo evento.
InitiatingProcessFolderPath string Pasta que contém o processo de início (ficheiro de imagem).
InitiatingProcessId (IniciarProcessId) long ID do Processo (PID) do processo de início.
InitiatingProcessIntegrityLevel string Nível de integridade do processo de início. O Windows atribui níveis de integridade a processos com base em determinadas características, como, por exemplo, se foram iniciados a partir de uma transferência da Internet. Estes níveis de integridade influenciam as permissões para recursos..
IniciarProcessMD5 string Hash MD5 do processo de início (ficheiro de imagem).
InitiatingProcessParentCreationTime datetime Data e hora em que o principal do processo responsável pelo evento foi iniciado.
InitiatingProcessParentFileName string Nome do processo principal que gerou o processo de início.
InitiatingProcessParentId long ID do Processo (PID) do processo principal que gerou o processo de início.
InitiatingProcessSHA1 string Hash SHA-1 do processo de início (ficheiro de imagem).
IniciarProcessSHA256 string Hash SHA-256 do processo de início (ficheiro de imagem). Em alguns casos, esta coluna pode não ser preenchida . Em alternativa, utilize a coluna InitiatingProcessSHA1.
InitiatingProcessTokenElevation (IniciarProcessTokenElevation) string Tipo de token que indica a presença ou ausência da elevação de privilégios do Controlo de Acesso do Utilizador (UAC) aplicada ao processo de início.
InitiatingProcessVersionInfoCompanyName string O nome da empresa nas informações da versão (ficheiro de imagem) responsável pelo evento.
InitiatingProcessVersionInfoFileDescription string A descrição nas informações da versão (ficheiro de imagem) responsável pelo evento.
InitiatingProcessVersionInfoInternalFileName string O nome de ficheiro interno nas informações da versão (ficheiro de imagem) responsável pelo evento.
InitiatingProcessVersionInfoOriginalFileName string O nome de ficheiro original nas informações da versão (ficheiro de imagem) responsável pelo evento.
InitiatingProcessVersionInfoProductName string O nome do produto nas informações da versão (ficheiro de imagem) responsável pelo evento.
InitiatingProcessVersionInfoProductVersion string A versão do produto nas informações da versão (ficheiro de imagem) responsável pelo evento.
_IsBillable string Especifica se a ingestão de dados é faturável. Quando _IsBillable é ingestão não é false faturada na sua conta do Azure
LocalIP string Endereço IP atribuído ao computador local utilizado durante a comunicação.
LocalIPType string Tipo de endereço IP, por exemplo Público, Privado, Reservado, Loopback, Teredo, FourToSixMapping e Difusão.
LocalPort int Porta TCP no computador local utilizado durante a comunicação.
MachineGroup string Grupo de máquinas do computador. Este grupo é utilizado pelo controlo de acesso baseado em funções para determinar o acesso ao computador.
Protocolo string Protocolo IP utilizado, seja TCP ou UDP.
RemoteIP string Endereço IP ao qual estava a ser ligado.
RemoteIPType string Tipo de endereço IP, por exemplo Público, Privado, Reservado, Loopback, Teredo, FourToSixMapping e Difusão.
RemotePort int Porta TCP no dispositivo remoto ao qual estava a ser ligado.
RemoteUrl string URL ou nome de domínio completamente qualificado (FQDN) ao qual estava a ser ligado.
ReportId long Identificador de evento com base num contador de repetição. Para identificar eventos exclusivos, esta coluna tem de ser utilizada em conjunto com as colunas ComputerName e EventTime.
SourceSystem string O tipo de agente pelo que o evento foi recolhido. Por exemplo, para o OpsManager agente do Windows, ligação direta ou Operations Manager, Linux para todos os agentes linux ou Azure para Diagnóstico do Azure
TenantId string O ID da área de trabalho do Log Analytics
TimeGenerated datetime Data e hora em que o evento foi registado pelo agente MDE no ponto final.
Tipo string O nome da tabela