BehaviorAnalytics
В этой таблице хранятся обогащенные события для Sentinel UEBA, предоставляющие аналитику поведения по необработанным данным.
Атрибуты таблицы
attribute | Значение |
---|---|
Типы ресурсов | - |
Категории | Безопасность |
Решения | BehaviorAnalyticsInsights |
Базовый журнал | Нет |
Преобразование во время приема | Да |
Примеры запросов | - |
Столбцы
Столбец | Type | Описание |
---|---|---|
Тип действия | строка | Конкретный тип действия, которое активировало событие. |
ActivityInsights | Динамический | Аналитика активности и поведения. |
ActivityType | строка | Тип действия, который активировал событие. |
ActorName | строка | Имя пользователя, инициирующего действие, создающее событие. |
ActorPrincipalName | строка | Имя участника пользователя, инициирующего действие, создающее событие. |
_BilledSize | real | Размер записи в байтах |
DestinationDevice | строка | Имя узла целевого устройства. |
DestinationIPAddress | строка | IP-адрес конечного устройства. |
DestinationIPLocation | строка | Географическое расположение назначения на основе IP-адреса. |
Устройство | строка | Имя устройства, на котором произошло событие или которое сообщило о событии, в зависимости от схемы. |
DevicesInsights | Динамический | Метаданные и аналитические сведения устройств. |
EventProductVersion | строка | Версия продукта, создающего событие. |
EventSource | строка | Источник данных для этого события. |
EventVendor | строка | Поставщик продукта, создающего событие. |
InvestigationPriority | INT | Оценка приоритета исследования. |
_IsBillable | строка | Указывает, взимается ли плата за прием данных. Если _IsBillable прием false не выставляется в вашей учетной записи Azure |
NativeTableName | строка | Исходная таблица, из которой была получена запись. |
_ResourceId | строка | Уникальный идентификатор ресурса, с которым связана запись |
SourceDevice | строка | Имя узла исходного устройства. |
SourceIPAddress | строка | IP-адрес источника. |
SourceIPLocation | строка | Исходное географическое расположение на основе IP-адреса. |
SourceRecordId | строка | Уникальный идентификатор исходного необработанного события. |
SourceSystem | строка | Тип агента, с помощью который было собрано событие. Например, OpsManager для агента Windows— прямое подключение или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure |
_SubscriptionId | строка | Уникальный идентификатор подписки, с которой связана запись |
TargetName | строка | Имя целевого пользователя в действии, которое создало событие. |
TargetPrincipalName | строка | Имя целевого пользователя в действии, которое создало событие. |
TenantId | строка | Идентификатор рабочей области Log Analytics |
TimeGenerated | DATETIME | Время создания необработанного события (UTC). |
TimeProcessed | DATETIME | Время, когда произошла обработка обогащения (UTC). |
Тип | строка | Имя таблицы. |
UserName | строка | Имя пользователя учетной записи. |
UserPrincipalName | строка | Имя участника-пользователя учетной записи. |
UsersInsights | Динамический | Метаданные и аналитика пользователей. |
Обратная связь
https://aka.ms/ContentUserFeedback.
Ожидается в ближайшее время: в течение 2024 года мы постепенно откажемся от GitHub Issues как механизма обратной связи для контента и заменим его новой системой обратной связи. Дополнительные сведения см. в разделеОтправить и просмотреть отзыв по