英語で読む

次の方法で共有

BehaviorAnalytics

此表存储 Sentinel UEBA 的扩充事件,从而提供对原始数据的行为分析。

表特性

Attribute
资源类型 -
类别 安全性
解决方案 BehaviorAnalyticsInsights
基本日志
引入时转换
示例查询 -

类型 描述
ActionType 字符串 触发事件的特定操作类型。
ActivityInsights 动态 活动和行为见解。
ActivityType 字符串 触发事件的活动类型。
ActorName 字符串 启动生成事件的操作的用户的名称。
ActorPrincipalName 字符串 启动生成事件的操作的用户的主体名。
_BilledSize real 记录大小(字节)
DestinationDevice 字符串 目标设备的主机名。
DestinationIPAddress 字符串 目标 IP 地址。
DestinationIPLocation 字符串 基于 IP 地址的目标地理位置。
设备 字符串 发生了事件或报告了事件的设备的名称,具体取决于架构。
DevicesInsights 动态 设备元数据和见解。
EventProductVersion 字符串 生成事件的产品的版本。
EventSource 字符串 此事件的数据源。
EventVendor 字符串 生成事件的产品的供应商。
InvestigationPriority int 调查优先级分数。
_IsBillable 字符串 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
NativeTableName 字符串 从中提取记录的原始表。
_ResourceId 字符串 与记录关联的资源的唯一标识符
SourceDevice 字符串 源设备的主机名。
SourceIPAddress 字符串 源 IP 地址。
SourceIPLocation 字符串 基于 IP 地址的源地理位置。
SourceRecordId 字符串 原始事件源的唯一 ID。
SourceSystem 字符串 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
_SubscriptionId 字符串 与记录关联的订阅的唯一标识符
TargetName 字符串 生成事件的操作中目标用户的名称。
TargetPrincipalName 字符串 生成事件的操作中目标用户的名称。
TenantId 字符串 Log Analytics 工作区 ID
TimeGenerated 日期/时间 原事件生成的时间 (UTC)。
TimeProcessed 日期/时间 发生扩充处理的时间 (UTC)。
类型 字符串 表的名称
UserName 字符串 帐户的用户名。
UserPrincipalName 字符串 帐户的用户主体名称。
UsersInsights 动态 用户元数据和见解。