ASimRegistryEventLogs

Схема событий реестра ASim представляет действия Windows по созданию, изменению или удалению сущностей реестра Windows. События реестра относятся только к системам Windows, но выводятся в разных системах, отслеживающих Windows, таких как EDR (обнаружение конечных точек и ответ), Sysmon или Windows.

Атрибуты таблицы

attribute Значение
Типы ресурсов microsoft.securityinsights/asimtables
Категории Безопасность
Решения SecurityInsights
Базовый журнал Нет
Преобразование во время приема Да
Примеры запросов -

Столбцы

Столбец Type Описание
ActingProcessCommandLine строка Командная строка, используемая для запуска процесса.
ActingProcessGuid строка Созданный уникальный идентификатор действующего процесса.
ActingProcessId строка Идентификатор действующего процесса.
ActingProcessName строка Имя файла образа действующего процесса.
ActorOriginalUserType строка Начальный тип пользователя субъекта, если он указан источником.
ActorScope строка Область, например клиент Azure AD, в котором определены ActorUserId и ActorUsername.
ActorScopeId строка Идентификатор область, например идентификатор клиента Azure AD, в котором определены ActorUserId и ActorUsername.
ActorSessionId строка Уникальный идентификатор сеанса входа субъекта.
ActorUserAadId строка Идентификатор Azure Active Directory субъекта.
ActorUserId строка Уникальный идентификатор субъекта.
ActorUserIdType строка Тип идентификатора, который хранится в поле ActorUserId.
ActorUsername строка Имя пользователя, инициировавшего событие.
ActorUsernameType строка Определяет тип имени пользователя, которое хранится в поле ActorUsername.
ActorUserSid строка Идентификатор пользователя Windows (SID) субъекта.
ActorUserType строка Тип Actor.
AdditionalFields Динамический Дополнительные сведения, представленные с помощью пар "ключ-значение", предоставленных источником, которые не сопоставлены с ASim.
_BilledSize real Размер записи в байтах
DvcAction строка Для систем безопасности отчетов — действия, выполняемые системой.
DvcDescription строка Текст описания, связанный с устройством.
DvcDomain строка Домен устройства, сообщающего о событии.
DvcDomainType строка Тип DvcDomain.
DvcFQDN строка Имя узла устройства, на котором произошло событие или которое сообщило о событии.
DvcHostname строка Имя узла устройства, сообщающего о событии.
DvcId строка Уникальный идентификатор устройства, на котором произошло событие или которое сообщило о событии.
DvcIdType строка Тип DvcId.
DvcInterface строка Сетевой интерфейс, в котором были фиксируются данные.
DvcIpAddr строка IP-адрес устройства, сообщающего о событии.
DvcMacAddr строка MAC-адрес устройства, на котором произошло событие или которое сообщило о событии.
DvcOriginalAction строка Исходное действие DvcAction, предоставленное передающим устройством.
DvcOs строка Операционная система, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcOsVersion строка Версия операционной системы, работающая на устройстве, на котором произошло событие или которое сообщило о событии.
DvcScope строка Облачная платформа область принадлежит устройству. DvcScope сопоставляет с именем подписки в Azure и идентификатором учетной записи в AWS.
DvcScopeId строка Идентификатор область облачной платформы, к которому принадлежит устройство. DvcScopeId сопоставляет идентификатор подписки в Azure и идентификатор учетной записи в AWS.
DvcZone строка Сеть, в которой произошло событие или которая сообщила о событии.
EventCount INT Количество событий, описываемых записью.
EventEndTime DATETIME Время окончания события. Если источник поддерживает агрегирование, а запись представляет несколько событий, то это время, когда было создано последнее событие. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
EventMessage строка Общее сообщение или описание.
EventOriginalResultDetails строка Исходные сведения о результатах, предоставленные источником.
EventOriginalSeverity строка Исходная степень серьезности, предоставленная передающим устройством.
EventOriginalSubType строка Исходный идентификатор или подтип события, если предоставлен источником.
EventOriginalType строка Уникальный идентификатор исходной записи, если он указан источником.
EventOriginalUid строка .
EventOwner строка Владелец события, которое обычно является отделом или дочерним подразделением, в котором оно было создано.
EventProduct строка Продукт, создающий событие.
EventProductVersion строка Версия продукта, создающего событие.
EventReportUrl строка URL-адрес, предоставленный в событии для ресурса с дополнительной информацией об этом событии.
EventResult строка Результат события, представленный одним из следующих значений: Success, Partial, Failure, NA (not applicable). Значение может быть не предоставлено напрямую источниками. В этом случае оно является производным от других полей событий, например поля EventResultDetails.
EventResultDetails строка Причина или подробные сведения для результата, полученного в поле EventResult.
EventSchema строка Имя схемы.
EventSchemaVersion строка Номер версии схемы.
EventSeverity строка Серьезность события. Допустимые значения: Информационный, Низкий, Средний или Высокий.
EventStartTime DATETIME Время начала события. Если источник поддерживает агрегирование, а запись представляет несколько событий, то время создания первого события. Если это поле не указано в исходной записи, оно является псевдонимом поля TimeGenerated.
EventSubType строка Описывает подразделение операции, записанной в поле EventType.
EventType строка Описывает операцию, о которой сообщает эта запись.
EventVendor строка Поставщик продукта, создающего событие.
_IsBillable строка Указывает, является ли прием данных оплачиваемым. Если _IsBillable false не выставляется счет в вашей учетной записи Azure
ParentProcessCommandLine строка Командная строка, используемая для запуска процесса.
ParentProcessGuid строка Созданный уникальный идентификатор родительского процесса.
ParentProcessId строка Идентификатор родительского процесса.
ParentProcessName строка Имя файла образа родительского процесса.
RegistryKey строка Раздел реестра, связанный с операцией, нормализованной до стандартных соглашений об именовании корневых ключей.
RegistryPreviousKey строка Для операций, вносящих изменения в реестр, исходный раздел реестра, нормализованный до стандартного имени корневого ключа.
RegistryPreviousValue строка Для операций, изменяющих реестр, исходный тип значения, нормализованный до стандартной формы.
RegistryPreviousValueData строка Исходный тип значения для операций, изменяющих реестр.
RegistryPreviousValueType строка Для операций, изменяющих реестр, это исходный тип значения.
RegistryValue строка Значение реестра, связанное с операцией.
RegistryValueData строка Данные, хранящиеся в значении реестра.
RegistryValueType строка Тип значения реестра, нормализованного до стандартной формы.
_ResourceId строка Уникальный идентификатор ресурса, с которым связана запись
RuleName строка Имя или идентификатор правила, связанного с результатами проверки.
RuleNumber INT Номер правила, связанного с результатами проверки.
SourceSystem строка Тип агента, которым было выполнено событие. Например, OpsManager для агента Windows— прямое подключение или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure
_SubscriptionId строка Уникальный идентификатор подписки, с которой связана запись
TenantId строка Идентификатор рабочей области Log Analytics
ThreatCategory строка Категория угроз или вредоносных программ, определенных в действии.
ThreatConfidence INT Уровень достоверности для обнаруженной угрозы, нормализованный до диапазона значений от 0 до 100.
ThreatField строка Поле, для которого была обнаружена угроза.
ThreatFirstReportedTime DATETIME Время первого обнаружения угрозы для этого IP-адреса или домена.
ThreatId строка Идентификатор угрозы или вредоносной программы, идентифицированной в действии.
ThreatIsActive bool Истинный идентификатор обнаруженной угрозы считается активной угрозой.
ThreatLastReportedTime DATETIME Время последнего обнаружения угрозы для этого IP-адреса или домена.
ThreatName строка Имя угрозы или вредоносной программы, идентифицированной в действии.
ThreatOriginalConfidence строка Исходный уровень достоверности для обнаруженной угрозы, полученный от устройства, сообщившего о ней.
ThreatOriginalRiskLevel строка Уровень риска, сообщаемый устройством отчетов.
ThreatRiskLevel INT Уровень риска, связанный с идентифицированной угрозой. Уровень должен быть числом от 0 до 100.
TimeGenerated DATETIME Метка времени (UTC), отражающая время создания события.
Тип строка Имя таблицы.