Sdílet prostřednictvím


ASimRegistryEventLogs

Schéma událostí registru ASim představuje aktivitu Systému Windows při vytváření, úpravách nebo odstraňování entit registru systému Windows. Události registru jsou specifické pro systémy Windows, ale jsou hlášeny různými systémy, které monitorují Windows, jako jsou systémy EDR (detekce koncových bodů a odezva), Sysmon nebo samotný Systém Windows.

Atributy tabulky

Atribut Hodnota
Typy prostředků microsoft.securityinsights/asimtables
Kategorie Zabezpečení
Řešení SecurityInsights
Základní protokol No
Transformace v čase příjmu dat Ano
Ukázkové dotazy -

Sloupce

Column Type Popis
ActingProcessCommandLine string Příkazový řádek použitý ke spuštění procesu.
ActingProcessGuid string Vygenerovaný jedinečný identifikátor hereckého procesu.
ActingProcessId string ID procesu zpracování.
ActingProcessName string Název souboru bitové kopie procesu hereckého procesu.
ActorOriginalUserType string Původní typ uživatele objektu actor, pokud zdroj poskytuje.
ActorScope string Obor, například tenant Azure AD, ve kterém jsou definovány ActorUserId a ActorUsername.
ActorScopeId string ID oboru, například ID tenanta Azure AD, ve kterém jsou definovány ActorUserId a ActorUsername.
ActorSessionId string Jedinečné ID relace přihlášení objektu Actor.
ActorUserAadId string ID objektu actor v Azure Active Directory.
ActorUserId string Jedinečné ID objektu Actor.
ActorUserIdType string Typ ID uloženého v poli ActorUserId.
ActorUsername string Uživatelské jméno uživatele, který událost zahájil.
ActorUsernameType string Určuje typ uživatelského jména uloženého v poli ActorUsername.
ActorUserSid string ID uživatele systému Windows (SID) objektu actor.
ActorUserType string Typ objektu Actor.
Další pole dynamic Další informace, reprezentované pomocí párů klíč/hodnota poskytnuté zdrojem, které se nemapují na ASim.
_BilledSize real Velikost záznamu v bajtech
DvcAction string V případě systémů zabezpečení generování sestav akce prováděné systémem.
Popis dvcDescription string Popisný text přidružený k zařízení
DvcDomain string Doména zařízení hlásí událost.
DvcDomainType string Typ DvcDomain.
DvcFQDN string Název hostitele zařízení, na kterém došlo k události nebo na které byla událost hlášena.
DvcHostname string Název hostitele zařízení, které hlásí událost.
DvcId string Jedinečné ID zařízení, na kterém došlo k události nebo které událost nahlásila.
DvcIdType string Typ DvcId.
DvcInterface string Síťové rozhraní, na kterém byla zaznamenána data.
DvcIpAddr string IP adresa zařízení, které hlásí událost.
DvcMacAddr string Adresa MAC zařízení, na kterém došlo k události nebo která událost nahlásila.
DvcOriginalAction string Původní DvcAction, jak poskytuje zařízení pro generování sestav.
DvcOs string Operační systém spuštěný na zařízení, na kterém došlo k události nebo na kterém byla událost hlášena.
DvcOsVersion string Verze operačního systému v zařízení, na kterém došlo k události nebo která ohlásila událost.
DvcScope string Rozsah cloudové platformy, do které zařízení patří. DvcScope se mapuje na název předplatného v Azure a na ID účtu v AWS.
DvcScopeId string ID oboru cloudové platformy, do které zařízení patří. DvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS.
DvcZone string Síť, na které došlo k události nebo která ohlásila událost.
EventCount int Počet událostí popsaných záznamem.
EventEndTime datetime Čas, kdy událost skončila. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas, kdy byla vygenerována poslední událost. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventMessage string Obecná zpráva nebo popis
EventOriginalResultDetails string Původní podrobnosti o výsledku poskytnuté zdrojem.
UdálostOriginalSeverity string Původní závažnost poskytovaná zařízením pro generování sestav.
EventOriginalSubType string Původní podtyp nebo ID události, pokud zdroj poskytuje.
EventOriginalType string Jedinečné ID původního záznamu, pokud zdroj poskytuje.
EventOriginalUid string .
Vlastník události string Vlastník události, která je obvykle oddělením nebo dceřinou společností, ve které byla vygenerována.
EventProduct string Produkt, který událost generuje.
EventProductVersion string Verze produktu generující událost.
EventReportUrl string Adresa URL zadaná v události pro prostředek, který poskytuje další informace o události.
EventResult string Výsledek události reprezentovaný jednou z následujících hodnot: Success, Partial, Failure, NA (Not Applicable). Hodnota nemusí být poskytována přímo zdroji, v takovém případě je odvozena z jiných polí událostí, například pole EventResultDetails.
EventResultDetails string Důvod nebo podrobnosti výsledku hlášeného v poli EventResult
EventSchema string Název schématu.
EventSchemaVersion string Verze schématu.
EventSeverity string Závažnost události. Platné hodnoty jsou: Informační, Nízká, Střední nebo Vysoká.
EventStartTime datetime Čas, kdy událost začala. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas, kdy byla vygenerována první událost. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventSubType string Popisuje dílčí rozdělení operace hlášené v poli EventType.
Typ události string Popisuje operaci hlášenou záznamem.
EventVendor string Dodavatel produktu, který událost generuje.
_IsBillable string Určuje, jestli je ingestování dat fakturovatelné. Pokud se příjem dat _IsBillable false neúčtuje vašemu účtu Azure
ParentProcessCommandLine string Příkazový řádek použitý ke spuštění procesu.
ParentProcessGuid string Vygenerovaný jedinečný identifikátor nadřazeného procesu.
ParentProcessId string ID procesu nadřazeného procesu.
ParentProcessName string Název souboru image nadřazeného procesu.
Klíč registru string Klíč registru přidružený k operaci, normalizovaný na standardní zásady vytváření názvů kořenových klíčů.
RegistryPreviousKey string U operací, které upravují registr, se původní klíč registru normalizuje na standardní pojmenování kořenového klíče.
RegistryPreviousValue string U operací, které upravují registr, je původní typ hodnoty normalizován do standardního formuláře.
RegistryPreviousValueData string Původní data registru pro operace, které upravují registr.
RegistryPreviousValueType string Pro operace, které upravují registr, původní typ hodnoty.
RegistryValue string Hodnota registru přidružená k operaci.
RegistryValueData string Data uložená v hodnotě registru.
RegistryValueType string Typ hodnoty registru normalizovaný na standardní formulář.
_ResourceId string Jedinečný identifikátor prostředku, ke kterému je záznam přidružený
RuleName string Název nebo ID pravidla přidružené k výsledkům kontroly.
RuleNumber int Počet pravidel přidružených k výsledkům kontroly.
SourceSystem string Typ agenta, který událost shromáždil. Například OpsManager pro agenta Windows, přímé připojení nebo Operations Manager, Linux pro všechny agenty Linuxu nebo Azure pro diagnostiku Azure
_SubscriptionId string Jedinečný identifikátor předplatného, ke kterému je záznam přidružený
TenantId string ID pracovního prostoru služby Log Analytics
ThreatCategory string Kategorie hrozby nebo malwaru zjištěného v aktivitě.
ThreatConfidence int Úroveň spolehlivosti zjištěné hrozby normalizovaná na hodnotu mezi 0 a 100.
ThreatField string Pole, pro které byla zjištěna hrozba.
ThreatFirstReportedTime datetime Při prvním zjištění IP adresy nebo domény jako hrozby.
ThreatId string ID hrozby nebo malwaru zjištěného v aktivitě.
ThreatIsActive bool Skutečné ID zjištěné hrozby se považuje za aktivní hrozbu.
ThreatLastReportedTime datetime Čas posledního zjištění IP adresy nebo domény jako hrozby
ThreatName string Název hrozby nebo malwaru zjištěného v aktivitě.
ThreatOriginalConfidence string Původní úroveň spolehlivosti zjištěné hrozby, jak je hlášeno zařízením pro hlášení.
ThreatOriginalRiskLevel string Úroveň rizika hlášená zařízením pro generování sestav.
ThreatRiskLevel int Úroveň rizika spojená s identifikovanou hrozbou. Úroveň by měla být číslo od 0 do 100.
TimeGenerated datetime Časové razítko (UTC) odráží čas, ve kterém byla událost vygenerována.
Typ string Název tabulky