Поделиться через


CloudAppEvents

Сведения о действиях в различных облачных приложениях и службах, охватываемых microsoft Cloud App Security.

Атрибуты таблицы

attribute Значение
Типы ресурсов -
Категории Безопасность
Решения SecurityInsights
Базовый журнал Нет
Преобразование во время приема Да
Примеры запросов Да

Столбцы

Столбец Type Описание
AccountDisplayName строка Имя, отображаемое в записи адресной книги для пользователя учетной записи. Обычно это сочетание заданного имени, среднего инициала и фамилии пользователя.
AccountId строка Идентификатор учетной записи, найденный корпорацией Майкрософт Cloud App Security. Может быть идентификаторОм Azure Active Directory, именем участника-пользователя или другими идентификаторами.
AccountObjectId строка Уникальный идентификатор учетной записи в Azure AD
AccountType строка Тип учетной записи пользователя с указанием ее общей роли и уровней доступа, таких как Обычный, Системный, Администратор, Приложение
Тип действия строка Тип действия, которое активировало событие
ActivityObjects Динамический Список объектов, таких как файлы или папки, которые участвовали в записанном действии
ActivityType строка Тип действия, которое активировало событие
AdditionalFields Динамический Дополнительные сведения о сущности или событии
AppInstanceId INT Уникальный идентификатор экземпляра приложения
Приложение строка Приложение, которое выполнило записанное действие
ApplicationId int Уникальный идентификатор приложения
_BilledSize real Размер записи в байтах
City строка Город, в котором расположен IP-адрес клиента
CountryCode строка Двухбуквенный код, указывающий страну, в которой ip-адрес клиента геораспределен
DeviceType строка Тип устройства в зависимости от назначения и функциональных возможностей, таких как сетевое устройство, рабочая станция, сервер, мобильное устройство, игровая консоль или принтер
IPAddress строка IP-адрес, назначенный устройству во время обмена данными
IPCategory строка Дополнительные сведения об IP-адресе
IPTags Динамический Определяемые клиентом сведения, применяемые к определенным IP-адресам и диапазонам IP-адресов
IsAdminOperation bool Указывает, было ли действие выполнено администратором.
IsAnonymousProxy bool Указывает, принадлежит ли IP-адрес известному анонимному прокси-серверу.
_IsBillable строка Указывает, взимается ли плата за прием данных. Если _IsBillable прием false не выставляется в вашей учетной записи Azure
IsExternalUser bool Указывает, принадлежит ли пользователь в сети к домену организации.
IsImpersonated bool Указывает, было ли действие выполнено одним пользователем для другого (олицетворенного) пользователя.
ISP строка Поставщик услуг Интернета, связанный с IP-адресом
ObjectId строка Уникальный идентификатор объекта, к которому было применено записанное действие.
ObjectName строка Имя объекта, к которому было применено записанное действие.
ObjectType строка Тип объекта, например файла или папки, к которому было применено записанное действие.
OSPlatform строка Платформа операционной системы, работающей на устройстве. Это указывает на определенные операционные системы, включая варианты в одном семействе, такие как Windows 10 и Windows 7.
RawEventData Динамический Необработанные сведения о событии из исходного приложения или службы в формате JSON
ReportId строка Уникальный идентификатор события
SourceSystem строка Тип агента, с помощью который было собрано событие. Например, OpsManager для агента Windows— прямое подключение или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure
TenantId строка Идентификатор рабочей области Log Analytics
TimeGenerated DATETIME Дата и время (UTC) создания записи
Тип строка Имя таблицы.
UserAgent строка Сведения об агенте пользователя из веб-браузера или другого клиентского приложения
UserAgentTags Динамический Дополнительные сведения, предоставляемые Microsoft Defender for Cloud Apps в теге в поле агента пользователя. Может иметь любое из следующих значений: Собственный клиент, Устаревший браузер, Устаревшая операционная система, Робот