ASim用户管理活动日志

ASim 用户管理架构表示用户管理活动,例如创建用户或组、更改用户特性或将用户添加到组。 此类事件由操作系统、目录服务、标识管理系统和任何其他报告其本地用户管理活动的系统报告。

表属性

特征
资源类型 microsoft.securityinsights/asimtables
类别 安全性
解决方案 SecurityInsights
基本日志
引入时转换
示例查询 -

类型​​ 说明
ActingAppId 字符串 参与者用来执行活动(包括进程、浏览器或服务)的应用程序的 ID。
ActingAppName 字符串 参与者用来执行活动(包括进程、浏览器或服务)的应用程序的名称。
ActingAppType 字符串 操作应用程序的类型。
ActingOriginalAppType 字符串 报告设备报告的操作应用程序类型。
ActorOriginalUserType 字符串 原始参与者用户类型(如果源已提供)。
ActorScope 字符串 定义 ActorUserId 和 ActorUsername 的范围,例如 Azure AD 租户。
ActorScopeId 字符串 在其中定义了 ActorUserId 和 ActorUsername 的范围 ID(例如 Azure AD 租户 ID)。
“ActorSessionId” 字符串 参与者登录会话的唯一 ID。
ActorUserAadId 字符串 参与者的 Azure Active Directory ID。
ActorUserId 字符串 参与者的计算机可读的唯一字母数字表示形式。
演员用户ID类型 字符串 ActorUserId 字段中存储的 ID 的类型。
演员用户名 字符串 参与者的用户名,包括域信息(如果可用)。
演员用户名类型 (ActorUsernameType) 字符串 指定 ActorUsername 字段中存储的用户名的类型。
ActorUserSid 字符串 参与者的 Windows 用户 ID (SID)。
演员用户类型 字符串 参与者的类型。
附加字段 动态 附加信息,使用源提供的不映射到 ASim 的键/值对表示。
_BilledSize(账单大小) 真实 记录大小(字节)
DvcAction 字符串 对于报告安全系统,为系统执行的操作。
DvcDescription 字符串 与设备关联的描述性文本。
DvcDomain 字符串 报告事件的设备的域。
DvcDomainType 字符串 DvcDomain 的类型。
DvcFQDN 字符串 发生了事件或报告了事件的设备的主机名。
DvcHostname 字符串 报告事件的设备的主机名。
“DvcId” 字符串 发生了事件或报告了事件的设备的唯一 ID。
DvcIdType 字符串 DvcId 的类型。
DvcInterface 字符串 捕获数据的网络接口。
DvcIpAddr 字符串 报告事件的设备的 IP 地址。
DvcMacAddr 字符串 发生了事件或报告了事件的设备的 MAC 地址。
DvcOriginalAction 字符串 报告设备提供的原始 DvcAction。
DvcOs 字符串 发生了事件或报告了事件的设备上运行的操作系统。
DvcOsVersion 字符串 发生了事件或报告了事件的设备上的操作系统版本。
DvcScope 字符串 设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅名称和 AWS 上的帐户 ID。
DvcScopeId 字符串 设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。
DvcZone 字符串 发生了事件或报告了事件的网络。
事件计数 整数 (int) 记录描述的事件数。
事件结束时间 日期时间 事件的结束时间。 如果源支持聚合且记录表示多个事件,则为生成最后一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。
事件信息 字符串 常规消息或说明。
事件原始结果详情 字符串 源提供的原始结果详细信息。
EventOriginalSeverity 字符串 报告设备提供的原始严重性。
事件原始子类型 字符串 原始事件子类型或 ID(如果已由源提供)。
“EventOriginalType” 字符串 原始事件类型或 ID(如果已由源提供)。
EventOriginalUid 字符串 原始记录的唯一 ID(如果已由源提供)。
活动主办方 字符串 事件的所有者,通常是生成事件的部门或子公司。
EventProduct 字符串 生成事件的产品。
事件产品版本 字符串 生成事件的产品的版本。
事件报告链接 字符串 在资源的事件中提供的 URL,提供有关该事件的更多信息。
事件结果 字符串 事件的结果,由以下值之一表示:成功、部分、失败、NA(不适用)。 该值可能不是由源直接提供的,在这种情况下,它来自其他事件字段,例如 EventResultDetails 字段。
事件结果详情 字符串 EventResult 字段中报告的结果的原因或详细信息。
事件架构 字符串 架构的名称
事件模式版本 字符串 架构的版本。
EventSeverity 字符串 事件的严重性。 有效值为:信息、低、中或高。
事件开始时间 日期时间 事件的开始时间。 如果源支持聚合且记录表示多个事件,则为生成第一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。
事件子类型 字符串 描述 EventType 字段中报告的操作的细分。
事件类型 字符串 描述记录报告的操作。
EventVendor 字符串 生成事件的产品的供应商。
组ID 字符串 组的计算机可读的唯一字母数字表示形式,适用于涉及组的活动。
GroupIdType 字符串 GroupId 字段中存储的 ID 的类型。
组名称 字符串 包含域信息(如果可用)的组名称,适用于涉及组的活动。
组名类型 字符串 指定 GroupName 字段中存储的组名称的类型。
GroupOriginalType 字符串 原始组类型(如果源已提供)。
群组类型 字符串 组的类型,适用于涉及组的活动。
HTTP用户代理 (HttpUserAgent) 字符串 通过 HTTP 或 HTTPS 执行身份验证时,此字段的值是执行身份验证时操作应用程序提供的 user_agent HTTP 标头。
_是否计费 字符串 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
新属性值 字符串 存储在指定属性中的新值。
先前属性值 字符串 存储在指定属性中的旧值。
_资源ID 字符串 与记录关联的资源的唯一标识符
规则名称 字符串 与检查结果关联的规则的名称或 ID。
规则编号 整数 (int) 与检查结果关联的规则的数量。
SourceSystem 字符串 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
SrcDescription 字符串 与源设备关联的描述性文本。
SrcDeviceType 字符串 源设备的类型。
SrcDomain 字符串 源设备的域。
SrcDomainType 字符串 SrcDomain 的类型。
SrcDvcId 字符串 记录中报告的源设备的 ID。
SrcDvcIdType 字符串 SrcDvcId 的类型。
SrcDvcScope 字符串 源设备所属的云平台范围。 SrcDvcScope 映射到 Azure 上的订阅名称和 AWS 上的帐户 ID。
SrcDvcScopeId 字符串 源设备所属的云平台范围 ID。 SrcDvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。
SrcFQDN 字符串 源设备主机名,包括域信息(如果可用)。
SrcGeoCity 字符串 与源 IP 地址关联的城市。
SrcGeoCountry 字符串 与源 IP 地址关联的国家/地区。
SrcGeoLatitude 真实 与源 IP 地址关联的地理坐标的纬度。
SrcGeoLongitude 真实 与源 IP 地址关联的地理坐标的经度。
SrcGeoRegion 字符串 与源 IP 地址关联的国家/地区中的区域。
SrcHostname 字符串 源设备主机名,不包括域信息。
SrcIpAddr 字符串 源设备的 IP 地址。
SrcMacAddr 字符串 源设备的 MAC 地址。
SrcOriginalRiskLevel 字符串 由报告设备报告的与已识别源相关联的风险级别。
SrcPortNumber 整数 (int) 从中发起了连接的源 IP 端口。
Src风险等级 整数 (int) 与已识别的源关联的风险级别。
_SubscriptionId(订阅编号) 字符串 与记录关联的订阅的唯一标识符
目标原始用户类型 字符串 原始目标用户类型(如果源已提供)。
目标用户ID 字符串 目标用户的计算机可读的唯一字母数字表示形式。
“TargetUserIdType” 字符串 TargetUserId 字段中存储的 ID 的类型。
目标用户名 字符串 目标用户名,包括域信息(如果可用)。
目标用户名类型 字符串 指定 TargetUsername 字段中存储的用户名的类型。
目标用户范围 字符串 在其中定义了 TargetUserId 和 TargetUsername 的范围(例如 Azure AD 租户名称)。
目标用户范围标识符 (TargetUserScopeId) 字符串 在其中定义了 TargetUserId 和 TargetUsername 的范围 ID(例如 Azure AD 租户 ID)。
“TargetUserSessionId” 字符串 用户登录会话的唯一 ID。
目标用户类型 字符串 目标用户的类型。
目标用户UID 字符串 用户的 Unix 或 Linux 用户 ID。
租户ID 字符串 Log Analytics 工作区 ID
威胁类别 字符串 在活动中识别到的威胁或恶意软件的类别。
威胁可信度 整数 (int) 已识别威胁的可信度,规范化为 0 到 100 之间的值。
威胁领域 (ThreatField) 字符串 已识别出威胁的字段。
威胁首次报告时间 日期时间 IP 地址或域首次被识别为威胁的时间。
威胁编号 (ThreatId) 字符串 在活动中识别到的威胁或恶意软件的 ID。
威胁处于活跃状态 布尔 已识别威胁被视为活动威胁的真实 ID。
威胁上次报告时间 日期时间 上次将 IP 地址或域识别为威胁的时间。
威胁名称 字符串 在活动中识别到的威胁或恶意软件的名称。
威胁原始信心 字符串 报告设备报告的已识别威胁的原始可信度。
威胁原始风险等级 字符串 报告设备报告的风险级别。
威胁风险级别 整数 (int) 与已识别的威胁关联的风险级别。 级别应是介于 0 和 100 之间的数字。
TimeGenerated 日期时间 时间戳 (UTC),反映生成事件的时间。
类型​​ 字符串 表的名称