Sdílet prostřednictvím


ASimDhcpEventLogs

Schéma ASIM DHCP představuje aktivitu serveru DHCP, včetně obsluhy žádostí o zapůjčení IP adresy DHCP z klientských systémů a aktualizace serveru DNS s udělenými zapůjčeními.

Atributy tabulky

Atribut Hodnota
Typy prostředků microsoft.securityinsights/asimtables
Kategorie Zabezpečení
Řešení SecurityInsights
Základní protokol No
Transformace v čase příjmu dat Ano
Ukázkové dotazy -

Sloupce

Column Type Popis
Další pole dynamic Další informace, reprezentované pomocí párů klíč/hodnota poskytnuté zdrojem, které se nemapují na ASim.
_BilledSize real Velikost záznamu v bajtech
DhcpCircuitId string ID okruhu DHCP definované RFC3046.
DhcpLeaseDuration int Délka zapůjčení udělená klientovi v sekundách.
DhcpSessionDuration int Doba dokončení relace DHCP v milisekundách.
DhcpSessionId string Identifikátor relace hlášený zařízením pro generování sestav. Pro server DHCP systému Windows nastavte pole TransactionID.
DhcpSrcDHCId string ID klienta DHCP definované RFC4701.
DhcpSubscriberId string ID odběratele DHCP definované RFC3993.
DhcpUserClass string Třída uživatele DHCP definovaná RFC3004.
DhcpUserClassId string ID třídy uživatele DHCP definované RFC3004.
DhcpVendorClass string Třída dodavatele DHCP definovaná RFC3925.
DhcpVendorClassId string ID třídy dodavatele DHCP definované RFC3925.
DvcAction string U systémů zabezpečení pro vytváření sestav opatření, která systém provedl, pokud je to možné.
Popis dvcDescription string Popisný text přidružený k zařízení
DvcDomain string Doména zařízení, na kterém došlo k události nebo která událost ohlásila v závislosti na schématu
DvcDomainType string Typ DvcDomain.
DvcFQDN string Název hostitele zařízení, na kterém došlo k události nebo které ohlásila událost v závislosti na schématu.
DvcHostname string Název hostitele zařízení, na kterém došlo k události nebo které ohlásila událost v závislosti na schématu.
DvcId string Jedinečné ID zařízení, na kterém došlo k události nebo které ohlásila událost v závislosti na schématu.
DvcIdType string Typ DvcId.
DvcInterface string Síťové rozhraní, na kterém byla zaznamenána data. Toto pole je obvykle relevantní pro aktivitu související se sítí, která je zachycena zprostředkujícím zařízením nebo klepnutím.
DvcIpAddr string IP adresa zařízení, na kterém došlo k události nebo která událost nahlásila v závislosti na schématu.
DvcMacAddr string Adresa MAC zařízení, na kterém došlo k události nebo která událost nahlásila.
DvcOriginalAction string Původní DvcAction, jak poskytuje zařízení pro generování sestav.
DvcOs string Operační systém spuštěný na zařízení, na kterém došlo k události nebo na kterém byla událost hlášena.
DvcOsVersion string Verze operačního systému v zařízení, na kterém došlo k události nebo která ohlásila událost.
DvcScope string Rozsah cloudové platformy, do které zařízení patří. DvcScope se mapuje na název předplatného v Azure a na ID účtu v AWS.
DvcScopeId string ID oboru cloudové platformy, do které zařízení patří. DvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS.
DvcZone string Síť, na které došlo k události nebo která událost hlásila, v závislosti na schématu. Zóna je definovaná zařízením pro generování sestav.
EventCount int Počet událostí popsaných záznamem. Tato hodnota se používá, když zdroj podporuje agregaci a jeden záznam může představovat více událostí.
EventEndTime datetime Čas, kdy událost skončila. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas, kdy byla vygenerována poslední událost. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventMessage string Obecná zpráva nebo popis, buď zahrnutý nebo vygenerovaný ze záznamu.
EventOriginalResultDetails string Původní podrobnosti o výsledku poskytnuté zdrojem. Tato hodnota se používá k odvození EventResultDetails, které by měly mít pouze jednu z hodnot dokumentovaných pro každé schéma.
UdálostOriginalSeverity string Původní závažnost poskytovaná zařízením pro generování sestav. Tato hodnota se používá k odvození hodnoty EventSeverity.
EventOriginalSubType string Původní podtyp nebo ID události, pokud zdroj poskytuje.
EventOriginalType string Původní typ nebo ID události, pokud zdroj poskytuje.
EventOriginalUid string Jedinečné ID původního záznamu, pokud zdroj poskytuje.
Vlastník události string Vlastník události, která je obvykle oddělením nebo dceřinou společností, ve které byla vygenerována.
EventProduct string Produkt, který událost generuje. Hodnota by měla být jednou z hodnot uvedených v části Dodavatelé a Produkty.
EventProductVersion string Verze produktu generující událost.
EventReportUrl string Adresa URL zadaná v události pro prostředek, který poskytuje další informace o události.
EventResult string Výsledek události reprezentovaný jednou z následujících hodnot: Success, Partial, Failure, NA (Not Applicable).
EventResultDetails string Důvod nebo podrobnosti výsledku hlášeného v poli EventResult
EventSchema string Schéma, do které se událost normalizuje. Každé schéma dokumentuje název schématu.
EventSchemaVersion string Verze schématu. Každé schéma dokumentuje svou aktuální verzi.
EventSeverity string Závažnost události.
EventStartTime datetime Čas, kdy událost začala. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas, kdy byla vygenerována první událost. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventSubType string Popisuje dílčí rozdělení operace hlášené v poli EventType.
Typ události string Popisuje operaci hlášenou záznamem.
EventVendor string Dodavatel produktu, který událost generuje. Hodnota by měla být jednou z hodnot uvedených v části Dodavatelé a Produkty.
_IsBillable string Určuje, jestli je ingestování dat fakturovatelné. Pokud se příjem dat _IsBillable false neúčtuje vašemu účtu Azure
RequestedIpAddr string IP adresa požadovaná klientem DHCP, pokud je k dispozici.
_ResourceId string Jedinečný identifikátor prostředku, ke kterému je záznam přidružený
RuleName string Název nebo ID pravidla přidružené k výsledkům kontroly.
RuleNumber int Počet pravidel přidružených k výsledkům kontroly.
SourceSystem string Typ agenta, který událost shromáždil. Například OpsManager pro agenta Windows, přímé připojení nebo Operations Manager, Linux pro všechny agenty Linuxu nebo Azure pro diagnostiku Azure
SrcDescription string Popisný text přidružený k zařízení
SrcDeviceType string Typ zařízení.
SrcDomain string Doména zařízení.
SrcDomainType string Typ domény.
SrcDvcId string ID zařízení.
SrcDvcIdType string Typ DvcId.
SrcDvcScope string Rozsah cloudové platformy, do které zařízení patří.
SrcDvcScopeId string ID oboru cloudové platformy, do které zařízení patří.
SrcFQDN string Název hostitele zařízení, včetně informací o doméně, pokud je k dispozici.
SrcGeoCity string Město přidružené ke zdrojové IP adrese.
SrcGeoCountry string Země přidružená ke zdrojové IP adrese.
SrcGeoLatitude real Zeměpisná šířka zeměpisné souřadnice přidružené ke zdrojové IP adrese.
SrcGeoLongitude real Zeměpisná délka zeměpisné souřadnice přidružené ke zdrojové IP adrese.
SrcGeoRegion string Oblast v rámci země přidružené ke zdrojové IP adrese.
SrcHostname string Název hostitele zařízení s výjimkou informací o doméně.
SrcIpAddr string IP adresa zdrojového zařízení.
SrcMacAddr string Adresa MAC síťového rozhraní, ze kterého pochází připojení nebo relace.
SrcOriginalRiskLevel string Úroveň rizika asociovaná s identifikovaným zdrojem hlášeným zařízením pro hlášení.
SrcOriginalUserType string Původní typ uživatele zdroje, pokud zdroj poskytuje.
SrcPortNumber int Port IP, na kterém zařízení komunikovalo, pokud je to možné.
SrcRiskLevel int Úroveň rizika přidružená k identifikovanému zdroji.
SrcUserId string Strojově čitelná alfanumerická, jedinečná reprezentace uživatele.
SrcUserIdType string Typ SrcUserId.
SrcUsername string Uživatelské jméno uživatele, včetně informací o doméně, pokud jsou k dispozici.
SrcUsernameType string Typ uživatelského jména.
SrcUserScope string Typ uživatelského jména.
SrcUserScopeId string ID oboru, například ID tenanta Azure AD, ve kterém jsou definované ID uživatele a uživatelské jméno.
SrcUserSessionId string Jedinečné ID přihlašovací relace uživatele.
SrcUserType string Typ uživatele
SrcUserUid string ID uživatele systému Unix nebo Linux.
_SubscriptionId string Jedinečný identifikátor předplatného, ke kterému je záznam přidružený
TenantId string ID pracovního prostoru služby Log Analytics
ThreatCategory string Kategorie hrozby nebo malwaru zjištěného v aktivitě.
ThreatConfidence int Úroveň spolehlivosti zjištěné hrozby normalizovaná na hodnotu mezi 0 a 100.
ThreatField string Pole, pro které byla zjištěna hrozba.
ThreatFirstReportedTime datetime Při prvním zjištění IP adresy nebo domény jako hrozby.
ThreatId string ID hrozby nebo malwaru zjištěného v aktivitě.
ThreatIsActive bool Skutečné ID zjištěné hrozby se považuje za aktivní hrozbu.
ThreatLastReportedTime datetime Čas posledního zjištění IP adresy nebo domény jako hrozby
ThreatName string Název hrozby nebo malwaru zjištěného v aktivitě.
ThreatOriginalConfidence string Původní úroveň spolehlivosti zjištěné hrozby, jak je hlášeno zařízením pro hlášení.
ThreatOriginalRiskLevel string Úroveň rizika hlášená zařízením pro generování sestav.
ThreatRiskLevel int Úroveň rizika spojená s identifikovanou hrozbou. Úroveň by měla být číslo od 0 do 100.
TimeGenerated datetime Časové razítko (UTC) odráží čas, ve kterém byla událost vygenerována.
Typ string Název tabulky