Поделиться через


NTAIpDetails

Аналитика трафика предоставляет данные о WHOIS и географическое расположение для всех общедоступных IP-адресов в среде пользователя. Для вредоносных IP-адресов он предоставляет домен DNS, тип угрозы и описания потоков, определяемые решениями аналитики безопасности Майкрософт. Сведения об IP-адресе публикуются в рабочей области Log Analytics, чтобы можно было создавать пользовательские запросы и отправлять на них оповещения. Вы также можете получить доступ к предварительно заполненным запросам из панели мониторинга "Аналитика трафика".

Атрибуты таблицы

attribute Значение
Типы ресурсов -
Категории Сеть
Решения LogManagement
Базовый журнал Нет
Преобразование во время приема Да
Примеры запросов -

Столбцы

Столбец Type Описание
_BilledSize real Размер записи в байтах
DnsDomain строка Только для вредоносных IP-адресов: доменное имя, связанное с этим IP-адресом.
FaSchemaVersion строка Версия схемы.
FlowIntervalEndTime DATETIME Время окончания интервала обработки журнала потоков.
FlowIntervalStartTime DATETIME Время начала интервала обработки журнала потока. Это время, с которого измеряется интервал потока.
FlowType строка Может иметь значение AzurePublic/ExternalPublic/MaliciousFlow.
IP-адрес строка Общедоступный IP-адрес, информация которого предоставляется в записи.
_IsBillable строка Указывает, является ли прием данных оплачиваемым. Если _IsBillable false не выставляется счет в вашей учетной записи Azure
Расположение строка Для общедоступного IP-адреса Azure: регион Azure виртуальной сети, сетевого интерфейса или виртуальной машины, к которой принадлежит IP-адрес, или глобальный для IP-адреса 168.63.129.16. Для внешнего общедоступного IP-адреса и вредоносного IP-адреса: двухбуквенный код страны, где находится IP-адрес (ISO 3166-1 alpha-2).
Port INT Только для вредоносных IP-адресов: порт, связанный с этим IP-адресом.
PublicIpDetails строка Для Общедоступного IP-адреса Azure: служба Azure, владеющая IP-адресом или "Виртуальный общедоступный IP-адрес Майкрософт" для IP-адреса 168.63.129.16. ExternalPublic/Вредоносный IP-адрес: сведения WhoIS об IP-адресе.
SourceSystem строка Тип агента, которым было выполнено событие. Например, OpsManager для агента Windows— прямое подключение или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure
Подтип строка Подтип для журналов потоков. Используйте только FlowLog, другие значения SubType_s предназначены для внутренней работы продукта.
TenantId строка Идентификатор рабочей области Log Analytics
ThreatDescription строка Только для вредоносных IP-адресов: описание угрозы, создаваемой вредоносным IP-адресом.
ThreatType строка Только для вредоносных IP-адресов: одна из угроз из списка разрешенных в настоящее время значений.
TimeGenerated DATETIME Время приема данных в рабочую область Log Analytics.
Тип строка Имя таблицы.
Url строка Только для вредоносных IP-адресов: URL-адрес, связанный с этим IP-адресом.