执行进程命令行 |
字符串 |
用于运行操作进程的命令行。 |
“ActingProcessGuid” |
字符串 |
为操作进程生成的唯一标识符 (GUID)。 |
执行过程编号 |
字符串 |
操作进程的进程 ID (PID)。 |
“ActingProcessName” |
字符串 |
操作进程的名称。 |
ActorOriginalUserType |
字符串 |
报告设备提供的原始参与者用户类型。 |
ActorScope |
字符串 |
定义 ActorUserId 和 ActorUsername 的范围,例如 Azure AD 租户。 |
ActorScopeId |
字符串 |
ActorUserId 和 ActorUsername 的定义范围 ID(例如 Azure AD Directory ID)。 |
“ActorSessionId” |
字符串 |
Actor 登录会话的唯一 ID。 |
ActorUserAadId |
字符串 |
参与者的 Azure Active Directory ID。 |
ActorUserId |
字符串 |
参与者的计算机可读的唯一字母数字表示形式。 |
演员用户ID类型 |
字符串 |
ActorUserId 字段中存储的 ID 的类型。 |
演员用户名 |
字符串 |
参与者的用户名,包括域信息(如果可用)。 |
演员用户名类型 (ActorUsernameType) |
字符串 |
指定 ActorUsername 字段中存储的用户名的类型。 |
ActorUserSid |
字符串 |
参与者的 Windows 用户 ID (SID)。 |
演员用户类型 |
字符串 |
参与者的类型。 |
附加字段 |
动态 |
附加信息,使用源提供的不映射到 ASim 的键/值对表示。 |
_BilledSize(账单大小) |
真实 |
记录大小(字节) |
DvcAction |
字符串 |
对 Web 会话执行的操作。 |
DvcDescription |
字符串 |
与设备关联的描述性文本。 |
DvcDomain |
字符串 |
报告事件的设备的域。 |
DvcDomainType |
字符串 |
DvcDomain 的类型。 有效值包括“Windows”和“FQDN”。 |
DvcFQDN |
字符串 |
发生了事件或报告了事件的设备的主机名。 |
DvcHostname |
字符串 |
报告事件的设备的主机名。 |
“DvcId” |
字符串 |
发生了事件或报告了事件的设备的唯一 ID。 |
DvcIdType |
字符串 |
DvcId 的类型。 |
DvcInterface |
字符串 |
报告设备提供的原始 DvcAction。 |
DvcIpAddr |
字符串 |
报告事件的设备的 IP 地址。 |
DvcMacAddr |
字符串 |
发生了事件或报告了事件的设备的 MAC 地址。 |
DvcOriginalAction |
字符串 |
报告设备提供的原始 DvcAction。 |
DvcOs |
字符串 |
发生了事件或报告了事件的设备上运行的操作系统。 |
DvcOsVersion |
字符串 |
发生了事件或报告了事件的设备上的操作系统版本。 |
DvcScope |
字符串 |
设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅名称和 AWS 上的帐户 ID。 |
DvcScopeId |
字符串 |
设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。 |
DvcZone |
字符串 |
发生了事件或报告了事件的网络,具体取决于架构。 |
事件计数 |
整数 (int) |
当源支持聚合且单个记录可以表示多个事件时,将使用此值。 |
事件结束时间 |
日期时间 |
事件的结束时间。 如果源支持聚合且记录表示多个事件,则为生成最后一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。 |
事件信息 |
字符串 |
常规消息或说明。 |
事件原始结果详情 |
字符串 |
源提供的原始结果详细信息。 此值用于派生 EventResultDetails,其中应只包含针对每个架构记录的一个值。 |
EventOriginalSeverity |
字符串 |
报告设备提供的原始严重性。 此值用于派生 EventSeverity。 |
事件原始子类型 |
字符串 |
原始事件子类型或 ID(如果已由源提供)。 例如,此字段用于存储原始 Windows 登录类型。 此值用于派生 EventSubType,其中应只包含针对每个架构记录的一个值。 |
“EventOriginalType” |
字符串 |
原始事件类型或 ID(如果已由源提供)。 |
EventOriginalUid |
字符串 |
原始记录的唯一 ID(如果已由源提供)。 |
活动主办方 |
字符串 |
事件的所有者,通常是生成事件的部门或子公司。 |
EventProduct |
字符串 |
生成事件的产品。 |
事件产品版本 |
字符串 |
生成事件的产品的版本。 |
事件报告链接 |
字符串 |
在资源的事件中提供的 URL,提供有关该事件的更多信息。 |
事件结果 |
字符串 |
事件的结果,由以下值之一表示:成功、部分、失败、NA(不适用)。 该值可能不是由源直接提供的,在这种情况下,它来自其他事件字段,例如 EventResultDetails 字段。 |
事件结果详情 |
字符串 |
HTTP 状态代码。 |
事件架构 |
字符串 |
事件要规范化成的架构。 每个架构会记录其架构名称。 |
事件模式版本 |
字符串 |
架构的版本。 |
EventSeverity |
字符串 |
事件的严重性。 有效值为:信息、低、中或高。 |
事件开始时间 |
日期时间 |
事件的开始时间。 如果源支持聚合且记录表示多个事件,则为生成第一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。 |
事件子类型 |
字符串 |
事件类型的附加说明(如果适用)。 |
事件类型 |
字符串 |
记录报告的操作。 |
EventVendor |
字符串 |
生成事件的产品的供应商。 |
哈希类型 |
字符串 |
存储在哈希别名字段中的哈希类型。 |
HTTP用户代理 (HttpUserAgent) |
字符串 |
当使用 HTTP 或 HTTPS 启动操作时,为 HTTP 用户代理标头。 |
_是否计费 |
字符串 |
指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费 |
网络应用程序协议 |
字符串 |
当操作由远程系统启动时,为连接或会话使用的应用层协议。 |
_资源ID |
字符串 |
与记录关联的资源的唯一标识符 |
规则名称 |
字符串 |
与检查结果关联的规则的名称或 ID。 |
规则编号 |
整数 (int) |
与检查结果关联的规则的数量。 |
SourceSystem |
字符串 |
收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager 、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure |
SrcDescription |
字符串 |
与设备关联的描述性文本。 |
SrcDeviceType |
字符串 |
源设备的类型。 |
SrcDomain |
字符串 |
源设备的域。 |
SrcDomainType |
字符串 |
SrcDomain 的类型。 |
SrcDvcId |
字符串 |
源设备的 ID。 |
SrcDvcIdType |
字符串 |
SrcDvcId 的类型。 |
SrcDvcScope |
字符串 |
设备所属的云平台范围。 |
SrcDvcScopeId |
字符串 |
设备所属的云平台范围 ID。 |
源文件创建时间 |
日期时间 |
创建源文件的时间。 |
SrcFileDirectory |
字符串 |
源文件所在的文件夹或位置。 |
SrcFileExtension |
字符串 |
源文件扩展名。 |
SrcFileMD5 |
字符串 |
源文件的 MD5 哈希。 |
SrcFileMimeType |
字符串 |
源文件的 Mime 或媒体类型。 |
SrcFileName |
字符串 |
源文件的名称,不带路径或位置,但带有扩展名(如果相关)。 |
SrcFilePath |
字符串 |
源文件的完整规范化路径,包括文件夹或位置、文件名和扩展名。 |
SrcFilePathType |
字符串 |
SrcFilePath 的类型。 |
SrcFileSHA1 |
字符串 |
源文件的 SHA-1 哈希。 |
SrcFileSHA256 |
字符串 |
源文件的 SHA-256 哈希。 |
SrcFileSHA512 |
字符串 |
源文件的 SHA-512 哈希。 |
SrcFileSize |
长整型 |
源文件的大小,以字节为单位。 |
SrcFQDN |
字符串 |
源设备主机名,包括域信息(如果可用)。 |
SrcGeoCity |
字符串 |
与源 IP 地址关联的城市。 |
SrcGeoCountry |
字符串 |
与源 IP 地址关联的国家/地区。 |
SrcGeoLatitude |
真实 |
与源 IP 地址关联的地理坐标的纬度。 |
SrcGeoLongitude |
真实 |
与源 IP 地址关联的地理坐标的经度。 |
SrcGeoRegion |
字符串 |
与源 IP 地址关联的国家/地区中的区域。 |
SrcHostname |
字符串 |
源设备主机名,不包括域信息。 如果没有可用的设备名称,请在此字段中存储相关的 IP 地址。 |
SrcIpAddr |
字符串 |
当远程系统启动操作时此系统的 IP 地址。 |
SrcMacAddr |
字符串 |
源设备的 MAC 地址。 |
SrcOriginalRiskLevel |
字符串 |
与源关联的风险级别。 由报告设备报告或扩充。 |
SrcPortNumber |
整数 (int) |
当远程系统启动操作时,从中启动连接的端口号。 |
Src风险等级 |
整数 (int) |
与源关联的风险级别。 |
_SubscriptionId(订阅编号) |
字符串 |
与记录关联的订阅的唯一标识符 |
目标应用程序ID |
字符串 |
目标应用程序的 ID,由报告设备报告。 |
TargetAppName |
字符串 |
目标应用程序的名称。 |
目标应用类型 |
字符串 |
目标应用程序的类型。 |
目标文件创建时间 (TargetFileCreationTime) |
日期时间 |
创建目标文件的时间。 |
目标文件目录 |
字符串 |
目标文件所在的文件夹或位置。 |
TargetFileExtension |
字符串 |
目标文件扩展名。 |
TargetFileMD5 |
字符串 |
目标文件的 MD5 哈希。 |
目标文件MIME类型 |
字符串 |
目标文件的 Mime 或媒体类型。 |
目标文件名称 |
字符串 |
目标文件的名称,不带路径或位置,但带有扩展名(如果相关)。 |
目标文件路径 |
字符串 |
目标文件的完整规范化路径,包括文件夹或位置、文件名和扩展名。 |
目标文件路径类型 |
字符串 |
TargetFilePath 的类型。 |
TargetFileSHA1 |
字符串 |
目标文件的 SHA-1 哈希。 |
TargetFileSHA256 |
字符串 |
目标文件的 SHA-256 哈希。 |
TargetFileSHA512 |
字符串 |
源文件的 SHA-512 哈希。 |
目标文件大小 |
长整型 |
目标文件的大小,以字节为单位。 |
目标原始应用类型 |
字符串 |
报告设备报告的目标应用程序类型。 |
目标URL |
字符串 |
通过 HTTP 或 HTTPS 启动操作时使用的 URL。 |
租户ID |
字符串 |
Log Analytics 工作区 ID |
威胁类别 |
字符串 |
在文件活动中识别到的威胁或恶意软件的类别。 |
威胁可信度 |
整数 (int) |
已识别威胁的可信度,规范化为 0 到 100 之间的值。 |
威胁领域 (ThreatField) |
字符串 |
已识别出威胁的字段。 该值为 SrcFilePath 或 DstFilePath。 |
威胁文件路径 |
字符串 |
已识别出威胁的文件路径。 字段 ThreatField 包含 ThreatFilePath 表示的字段的名称。 |
威胁首次报告时间 |
日期时间 |
IP 地址或域首次被识别为威胁的时间。 |
威胁编号 (ThreatId) |
字符串 |
在文件活动中识别到的威胁或恶意软件的 ID。 |
威胁处于活跃状态 |
布尔 |
已识别威胁被视为活动威胁的真实 ID。 |
威胁上次报告时间 |
日期时间 |
上次将 IP 地址或域识别为威胁的时间。 |
威胁名称 |
字符串 |
在文件活动中识别到的威胁或恶意软件的名称。 |
威胁原始信心 |
字符串 |
报告设备报告的已识别威胁的原始可信度。 |
威胁原始风险等级 |
字符串 |
报告设备报告的风险级别。 |
威胁风险级别 |
整数 (int) |
与已识别的威胁关联的风险级别。 级别应是介于 0 和 100 之间的数字。 |
TimeGenerated |
日期时间 |
时间戳反映生成事件的时间。 |
类型 |
字符串 |
表的名称 |