Partilhar via


ASimAuditEventLogs

Tabela de eventos de auditoria normalizada do Microsoft Sentinel. Armazena eventos associados à trilha de auditoria de sistemas de informação e registra a trilha de auditoria, atividades de configuração do sistema e alterações de política. Tais alterações são frequentemente realizadas por administradores de sistema, mas também podem ser realizadas pelos usuários ao configurar as configurações de seus próprios aplicativos.

Atributos da tabela

Atributo Value
Tipos de recursos Microsoft.SecurityInsights/AuditEventNormalized
Categorias Segurança
Soluções SecurityInsights
Log básico Não
Transformação do tempo de ingestão Sim
Consultas de Exemplo -

Colunas

Column Tipo Description
ActingAppId string A ID do aplicativo que iniciou a atividade relatada, incluindo um processo, navegador ou serviço.
ActingAppName string O nome do aplicativo que iniciou a atividade relatada, incluindo um serviço, uma URL ou um aplicativo SaaS.
ActingAppType string O tipo de aplicação atuante.
ActingOriginalAppType string O tipo de aplicativo de atuação, conforme relatado pelo dispositivo de relatório.
ActorOriginalUserType string O tipo de usuário conforme relatado pelo dispositivo de relatório.
ActorScope string O escopo, como locatário do Azure AD, no qual ActorUserId e ActorUsername são definidos.
ActorScopeId string A ID de escopo, como a ID de locatário do Azure AD, na qual ActorUserId e ActorUsername são definidos.
ActorSessionId string O ID exclusivo da sessão de entrada do Ator.
ActorUserAadId string A ID do Ative Directory do Azure do ator.
ActorUserId string Uma representação única, alfanumérica e legível por máquina do ator.
ActorUserIdType string O tipo de ID armazenado no campo ActorUserId.
ActorUsername string O nome de usuário do ator, incluindo informações de domínio, quando disponíveis.
ActorUsernameType string O tipo de nome de usuário do ator especificado no campo ActionUsername
ActorUserSid string O ID de usuário do Windows (SIDs) do ator.
ActorUserType string O tipo do ator.
Campos Adicionais dynamic Informações adicionais, representadas usando pares chave/valor fornecidos pela fonte que não são mapeados para ASim.
_BilledSize real O tamanho do registo em bytes
DvcAction string Para relatar sistemas de segurança, a ação tomada pelo sistema.
DvcDescrição string Um texto descritivo associado ao dispositivo.
DvcDomínio string O domínio do dispositivo que relata o evento.
DvcDomainType string O tipo de DvcDomain.
DvcFQDN string O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcNome do host string O nome do host do dispositivo que relata o evento.
DvcId string A ID exclusiva do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcIdType string O tipo de DvcId.
DvcInterface string A interface de rede na qual os dados foram capturados.
DvcIpAddr string O endereço IP do dispositivo que relata o evento.
DvcMacAddr string O endereço MAC do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcOriginalAction string O DvcAction original, conforme fornecido pelo dispositivo de relatório.
DvcOs string O sistema operacional em execução no dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcOsVersion string A versão do sistema operacional no dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcScope string O escopo da plataforma de nuvem ao qual o dispositivo pertence. O DvcScope é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
DvcScopeId string O ID de escopo da plataforma de nuvem ao qual o dispositivo pertence. O DvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
DvcZona string A rede na qual o evento ocorreu ou que relatou o evento.
EventCount número inteiro O número de eventos descritos pelo registro.
EventEndTime datetime A hora (UTC) em que o evento terminou. Se a origem oferecer suporte à agregação e o registro representar vários eventos, a hora em que o último evento foi gerado. Se não for fornecido pelo registro de origem, esse campo aliasará o campo TimeGerado.
EventMessage string Uma mensagem ou descrição geral.
EventOriginalResultDetails string Os detalhes do resultado original fornecidos pela fonte.
EventOriginalSeverity string A gravidade original, conforme fornecido pelo dispositivo de relatório.
EventOriginalSubType string O subtipo ou ID do evento original, se fornecido pela fonte.
EventOriginalType string O tipo de evento ou ID original, se fornecido pela fonte.
EventOriginalUid string Um ID exclusivo do registro original, se fornecido pela fonte.
Proprietário do Evento string O proprietário do evento, que geralmente é o departamento ou subsidiária em que foi gerado.
EventoProduto string O produto gerador do evento.
EventProductVersion string A versão do produto que gera o evento.
EventReportUrl string Uma URL fornecida no evento para um recurso que fornece mais informações sobre o evento.
EventResult string O resultado do evento, representado por um dos seguintes valores: Sucesso, Parcial, Fracasso, NA (Não Aplicável). O valor não pode ser fornecido diretamente pelas fontes, caso em que é derivado de outros campos de evento, por exemplo, o campo EventResultDetails.
EventResultDetails string Motivo ou detalhes do resultado relatado no campo EventResult.
EventSchemaVersion string A versão do esquema.
EventSeverity string A gravidade do evento. Os valores válidos são: Informativo, Baixo, Médio ou Alto.
EventStartTime datetime A hora (UTC) em que o evento começou. Se a origem oferecer suporte à agregação e o registro representar vários eventos, a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registro de origem, esse campo aliasará o campo TimeGerado.
SubTipo de Evento string Descreve uma subdivisão da operação relatada no campo EventType.
EventType string Descreve a operação relatada pelo registro
EventVendor string O fornecedor do produto que gera o evento.
HttpUserAgent string Quando a autenticação é executada por HTTP ou HTTPS, o valor desse campo é o cabeçalho HTTP user_agent fornecido pelo aplicativo que atua ao executar a autenticação.
_IsBillable string Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false ingerido, a não é cobrada na sua conta do Azure
NovoValor string O novo valor de Object após a operação ter sido executada.
Object string O nome do objeto no qual a operação identificada por EventType é executada.
ObjectId string O nome do objeto no qual a operação identificada por EventType é executada.
Tipo de objeto string O tipo de objeto.
OldValue string O valor antigo de Object antes da operação.
Operação string A operação auditada conforme relatado pelo dispositivo de relatório.
OriginalObjectType string O tipo de objeto conforme relatado pelo dispositivo de relatório.
_ResourceId string Um identificador exclusivo para o recurso ao qual o registro está associado
RuleName string O nome ou ID da regra associada aos resultados da inspeção.
Número da regra número inteiro O número da regra associada aos resultados da inspeção.
SourceSystem string O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para o agente do Windows, conexão direta ou Operations Manager, Linux para todos os agentes Linux ou Azure para o Diagnóstico do Azure
SrcDescrição string Um texto descritivo associado ao dispositivo de origem.
SrcDeviceType string O tipo do dispositivo de origem.
Domínio Src string O domínio do dispositivo de origem.
SrcDomainType string O tipo de SrcDomain.
SrcDvcId string A ID do dispositivo de origem.
SrcDvcIdType string O tipo de SrcDvcId.
SrcDvcScope string O escopo da plataforma de nuvem ao qual o dispositivo de origem pertence. O SrcDvcScope é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
SrcDvcScopeId string O ID de escopo da plataforma de nuvem ao qual o dispositivo de origem pertence. O SrcDvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
SrcFQDN string O nome de host do dispositivo de origem, incluindo informações de domínio, quando disponíveis.
SrcGeoCity string A cidade associada ao endereço IP de origem.
SrcGeoCountry string O país associado ao endereço IP de origem.
SrcGeoLatitude real A latitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoLongitude real A longitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoRegion string A região dentro de um país associada ao endereço IP de origem.
SrcHostname string O nome de host do dispositivo de origem, excluindo informações de domínio.
SrcIpAddr string O endereço IP de origem do qual a conexão ou sessão se originou.
SrcOriginalRiskLevel string O nível de risco associado à Fonte identificada, conforme relatado pelo dispositivo de relatório.
SrcPortNumber número inteiro A porta IP de origem da qual a conexão se originou.
SrcRiskLevel número inteiro O nível de risco associado à fonte identificada.
_SubscriptionId string Um identificador exclusivo para a assinatura à qual o registro está associado
TargetAppId string A ID do aplicativo ao qual o evento se aplica, incluindo um processo, navegador ou serviço.
TargetAppName string O nome do aplicativo ao qual o evento se aplica, incluindo um serviço, uma URL ou um aplicativo SaaS.
TargetAppType string O tipo de pedido que autoriza em nome do Ator.
Descrição do alvo string Um texto descritivo associado ao dispositivo de destino.
TargetDeviceType string O tipo do dispositivo alvo.
Domínio-alvo string O domínio do dispositivo de destino.
TargetDomainType string O tipo de TargetDomain.
TargetDvcId string O ID do dispositivo de destino.
TargetDvcIdType string O tipo de TargetDvcId.
TargetDvcOs string O sistema operacional do dispositivo de destino.
TargetDvcScope string O escopo da plataforma de nuvem ao qual o dispositivo de destino pertence. O TargetDvcScope é mapeado para um ID de assinatura no Azure e para um ID de conta na AWS.
TargetDvcScopeId string O ID de escopo da plataforma de nuvem ao qual o dispositivo de destino pertence. O TargetDvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
TargetFQDN string O nome de host do dispositivo de destino, incluindo informações de domínio, quando disponíveis.
TargetGeoCity string A cidade associada ao endereço IP de destino.
TargetGeoCountry string O país associado ao endereço IP de destino.
TargetGeoLatitude real A latitude da coordenada geográfica associada ao endereço IP de destino.
TargetGeoLongitude real A longitude da coordenada geográfica associada ao endereço IP de destino.
TargetGeoRegion string A região dentro de um país associada ao endereço IP de destino.
TargetHostname string O nome de host do dispositivo de destino, excluindo informações de domínio.
TargetIpAddr string O endereço IP de destino do qual a conexão ou sessão se originou.
TargetOriginalAppType string O tipo de aplicativo de destino conforme relatado pelo dispositivo de relatório.
TargetOriginalRiskLevel string O nível de risco associado ao alvo, conforme relatado pelo dispositivo de relatório.
TargetPortNumber número inteiro A porta IP de destino da qual a conexão se originou.
TargetRiskLevel número inteiro O nível de risco associado ao alvo.
TargetUrl string Uma URL associada ao aplicativo de destino.
TenantId cadeia O ID do espaço de trabalho do Log Analytics
ThreatCategory string A categoria da ameaça ou malware identificado na atividade de auditoria.
ThreatConfidence número inteiro O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
Campo de Ameaças string O campo para o qual foi identificada uma ameaça.
ThreatFirstReportedTime datetime A primeira vez que o endereço IP ou domínio foram identificados como uma ameaça.
ThreatId string O ID da ameaça ou malware identificado na atividade de auditoria.
ThreatIpAddr string Um endereço IP ou Domínio para o qual foi identificada uma ameaça.
ThreatIsActive booleano True se a ameaça identificada for considerada uma ameaça ativa.
ThreatLastReportedTime datetime A última vez que o endereço IP ou domínio foi identificado como uma ameaça.
Nome da Ameaça string O nome da ameaça ou malware identificado na atividade de auditoria.
ThreatOriginalConfidence string O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório.
ThreatOriginalRiskLevel string O nível de risco comunicado pelo dispositivo de notificação.
ThreatRiskLevel número inteiro O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100.
TimeGenerated datetime O carimbo de data/hora (UTC) que reflete a hora em que o evento foi gerado.
Type string O nome da tabela
ValueType string O tipo de valores antigos e novos.