Поделиться через


BehaviorAnalytics

В этой таблице хранятся обогащенные события для Sentinel UEBA, предоставляющие аналитику поведения по необработанным данным.

Атрибуты таблицы

attribute Значение
Типы ресурсов -
Категории Безопасность
Решения BehaviorAnalyticsInsights
Базовый журнал Нет
Преобразование во время приема Да
Примеры запросов -

Столбцы

Столбец Type Описание
Тип действия строка Конкретный тип действия, которое активировало событие.
ActivityInsights Динамический Аналитика активности и поведения.
ActivityType строка Тип действия, который активировал событие.
ActorName строка Имя пользователя, инициирующего действие, создающее событие.
ActorPrincipalName строка Имя участника пользователя, инициирующего действие, создающее событие.
_BilledSize real Размер записи в байтах
DestinationDevice строка Имя узла целевого устройства.
DestinationIPAddress строка IP-адрес конечного устройства.
DestinationIPLocation строка Географическое расположение назначения на основе IP-адреса.
Устройство строка Имя устройства, на котором произошло событие или которое сообщило о событии, в зависимости от схемы.
DevicesInsights Динамический Метаданные и аналитические сведения устройств.
EventProductVersion строка Версия продукта, создающего событие.
EventSource строка Источник данных для этого события.
EventVendor строка Поставщик продукта, создающего событие.
InvestigationPriority INT Оценка приоритета исследования.
_IsBillable строка Указывает, взимается ли плата за прием данных. Если _IsBillable прием false не выставляется в вашей учетной записи Azure
NativeTableName строка Исходная таблица, из которой была получена запись.
_ResourceId строка Уникальный идентификатор ресурса, с которым связана запись
SourceDevice строка Имя узла исходного устройства.
SourceIPAddress строка IP-адрес источника.
SourceIPLocation строка Исходное географическое расположение на основе IP-адреса.
SourceRecordId строка Уникальный идентификатор исходного необработанного события.
SourceSystem строка Тип агента, с помощью который было собрано событие. Например, OpsManager для агента Windows— прямое подключение или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure
_SubscriptionId строка Уникальный идентификатор подписки, с которой связана запись
TargetName строка Имя целевого пользователя в действии, которое создало событие.
TargetPrincipalName строка Имя целевого пользователя в действии, которое создало событие.
TenantId строка Идентификатор рабочей области Log Analytics
TimeGenerated DATETIME Время создания необработанного события (UTC).
TimeProcessed DATETIME Время, когда произошла обработка обогащения (UTC).
Тип строка Имя таблицы.
UserName строка Имя пользователя учетной записи.
UserPrincipalName строка Имя участника-пользователя учетной записи.
UsersInsights Динамический Метаданные и аналитика пользователей.