ASimRegistryEventLogs
Схема событий реестра ASim представляет действия Windows по созданию, изменению или удалению сущностей реестра Windows. События реестра относятся только к системам Windows, но выводятся в разных системах, отслеживающих Windows, таких как EDR (обнаружение конечных точек и ответ), Sysmon или Windows.
Атрибуты таблицы
attribute | Значение |
---|---|
Типы ресурсов | microsoft.securityinsights/asimtables |
Категории | Безопасность |
Решения | SecurityInsights |
Базовый журнал | Нет |
Преобразование во время приема | Да |
Примеры запросов | - |
Столбцы
Столбец | Type | Описание |
---|---|---|
ActingProcessCommandLine | строка | Командная строка, используемая для запуска процесса. |
ActingProcessGuid | строка | Созданный уникальный идентификатор действующего процесса. |
ActingProcessId | строка | Идентификатор действующего процесса. |
ActingProcessName | строка | Имя файла образа действующего процесса. |
ActorOriginalUserType | строка | Начальный тип пользователя субъекта, если он указан источником. |
ActorScope | строка | Область, например клиент Azure AD, в котором определены ActorUserId и ActorUsername. |
ActorScopeId | строка | Идентификатор область, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername. |
ActorSessionId | строка | Уникальный идентификатор сеанса входа субъекта. |
ActorUserAadId | строка | Идентификатор Azure Active Directory субъекта. |
ActorUserId | строка | Уникальный идентификатор субъекта. |
ActorUserIdType | строка | Тип идентификатора, который хранится в поле ActorUserId. |
ActorUsername | строка | Имя пользователя, инициировавшего событие. |
ActorUsernameType | строка | Определяет тип имени пользователя, которое хранится в поле ActorUsername. |
ActorUserSid | строка | Идентификатор пользователя Windows (SID) субъекта. |
ActorUserType | строка | Тип Actor. |
AdditionalFields | Динамический | Дополнительные сведения, представленные с помощью пар "ключ-значение", предоставленных источником, которые не сопоставлены с ASim. |
_BilledSize | real | Размер записи в байтах |
DvcAction | строка | Для систем безопасности отчетов — действия, выполняемые системой. |
DvcDescription | строка | Текст описания, связанный с устройством. |
DvcDomain | строка | Домен устройства, сообщающего о событии. |
DvcDomainType | строка | Тип DvcDomain. |
DvcFQDN | строка | Имя узла устройства, на котором произошло событие или которое сообщило о событии. |
DvcHostname | строка | Имя узла устройства, сообщающего о событии. |
DvcId | строка | Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии. |
DvcIdType | строка | Тип DvcId. |
DvcInterface | строка | Сетевой интерфейс, в котором были фиксируются данные. |
DvcIpAddr | строка | IP-адрес устройства, сообщающего о событии. |
DvcMacAddr | строка | MAC-адрес устройства, на котором произошло событие или которое сообщило о событии. |
DvcOriginalAction | строка | Исходное действие DvcAction, предоставленное передающим устройством. |
DvcOs | строка | Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
DvcOsVersion | строка | Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии. |
DvcScope | строка | Облачная платформа область принадлежит устройству. DvcScope сопоставляет с именем подписки в Azure и идентификатором учетной записи в AWS. |
DvcScopeId | строка | Идентификатор область облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS. |
DvcZone | строка | Сеть, в которой произошло событие или которая сообщила о событии. |
EventCount | INT | Количество событий, описываемых записью. |
EventEndTime | DATETIME | Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, то это время, когда было создано последнее событие. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
EventMessage | строка | Общее сообщение или описание. |
EventOriginalResultDetails | строка | Исходные сведения о результатах, предоставленные источником. |
EventOriginalSeverity | строка | Исходная степень серьезности, предоставленная передающим устройством. |
EventOriginalSubType | строка | Исходный идентификатор или подтип события, если предоставлен источником. |
EventOriginalType | строка | Уникальный идентификатор исходной записи, если он указан источником. |
EventOriginalUid | строка | . |
EventOwner | строка | Владелец события, которое обычно является отделом или дочерним подразделением, в котором оно было создано. |
EventProduct | строка | Продукт, создающий событие. |
EventProductVersion | строка | Версия продукта, создающего событие. |
EventReportUrl | строка | URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии. |
EventResult | строка | Результат события, представленный одним из следующих значений: Success, Partial, Failure, NA (not applicable). Значение может быть не предоставлено напрямую источниками. В этом случае оно является производным от других полей событий, например поля EventResultDetails. |
EventResultDetails | строка | Причина или подробные сведения для результата, полученного в поле EventResult. |
EventSchema | строка | Имя схемы. |
EventSchemaVersion | строка | Номер версии схемы. |
EventSeverity | строка | Серьезность события. Допустимые значения: Информационный, Низкий, Средний или Высокий. |
EventStartTime | DATETIME | Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, то время создания первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated. |
EventSubType | строка | Описывает подразделение операции, записанной в поле EventType. |
EventType | строка | Описывает операцию, о которой сообщает эта запись. |
EventVendor | строка | Поставщик продукта, создающего событие. |
_IsBillable | строка | Указывает, является ли прием данных оплачиваемым. Если _IsBillable false не выставляется счет в вашей учетной записи Azure |
ParentProcessCommandLine | строка | Командная строка, используемая для запуска процесса. |
ParentProcessGuid | строка | Созданный уникальный идентификатор родительского процесса. |
ParentProcessId | строка | Идентификатор родительского процесса. |
ParentProcessName | строка | Имя файла образа родительского процесса. |
RegistryKey | строка | Раздел реестра, связанный с операцией, нормализованной до стандартных соглашений об именовании корневых ключей. |
RegistryPreviousKey | строка | Для операций, вносящих изменения в реестр, исходный раздел реестра, нормализованный до стандартного имени корневого ключа. |
RegistryPreviousValue | строка | Для операций, изменяющих реестр, исходный тип значения, нормализованный до стандартной формы. |
RegistryPreviousValueData | строка | Исходный тип значения для операций, изменяющих реестр. |
RegistryPreviousValueType | строка | Для операций, изменяющих реестр, это исходный тип значения. |
RegistryValue | строка | Значение реестра, связанное с операцией. |
RegistryValueData | строка | Данные, хранящиеся в значении реестра. |
RegistryValueType | строка | Тип значения реестра, нормализованного до стандартной формы. |
_ResourceId | строка | Уникальный идентификатор ресурса, с которым связана запись |
RuleName | строка | Имя или идентификатор правила, связанного с результатами проверки. |
RuleNumber | INT | Номер правила, связанного с результатами проверки. |
SourceSystem | строка | Тип агента, которым было выполнено событие. Например, OpsManager для агента Windows— прямое подключение или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure |
_SubscriptionId | строка | Уникальный идентификатор подписки, с которой связана запись |
TenantId | строка | Идентификатор рабочей области Log Analytics |
ThreatCategory | строка | Категория угроз или вредоносных программ, определенных в действии. |
ThreatConfidence | INT | Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100. |
ThreatField | строка | Поле, для которого была обнаружена угроза. |
ThreatFirstReportedTime | DATETIME | Время первого обнаружения угрозы для этого IP-адреса или домена. |
ThreatId | строка | Идентификатор угрозы или вредоносной программы, идентифицированной в действии. |
ThreatIsActive | bool | Истинный идентификатор обнаруженной угрозы считается активной угрозой. |
ThreatLastReportedTime | DATETIME | Время последнего обнаружения угрозы для этого IP-адреса или домена. |
ThreatName | строка | Имя угрозы или вредоносной программы, идентифицированной в действии. |
ThreatOriginalConfidence | строка | Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней. |
ThreatOriginalRiskLevel | строка | Уровень риска, сообщаемый устройством отчетов. |
ThreatRiskLevel | INT | Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100. |
TimeGenerated | DATETIME | Метка времени (UTC), отражающая время создания события. |
Тип | строка | Имя таблицы. |
Обратная связь
https://aka.ms/ContentUserFeedback.
Ожидается в ближайшее время: в течение 2024 года мы постепенно откажемся от GitHub Issues как механизма обратной связи для контента и заменим его новой системой обратной связи. Дополнительные сведения см. в разделеОтправить и просмотреть отзыв по