Sdílet prostřednictvím


ASimWebSessionLogs

Schéma normalizace webové relace advanced security information model (ASIM) – popisuje síťovou aktivitu PROTOKOLU IP. Například aktivity sítě IP jsou hlášeny webovými servery, webovými proxy servery a bránami zabezpečení webu.

Atributy tabulky

Atribut Hodnota
Typy prostředků microsoft.securityinsights/websessionlogs
Kategorie Zabezpečení
Řešení SecurityInsights
Základní protokol No
Transformace v čase příjmu dat Ano
Ukázkové dotazy -

Sloupce

Column Type Popis
Další pole dynamic Další informace, reprezentované pomocí párů klíč/hodnota poskytnuté zdrojem, které se nemapují na ASim.
_BilledSize real Velikost záznamu v bajtech
DstAppId string ID cílové aplikace, jak je hlášeno zařízením pro generování sestav.
DstAppName string Název cílové aplikace.
DstAppType string Typ cílové aplikace.
DstBytes long Počet bajtů odeslaných z cíle do zdroje pro připojení nebo relaci. Pokud je událost agregovaná, DstBytes je součet u všech agregovaných relací.
DstDeviceType string Typ cílového zařízení.
DstDomain string Doména cílového zařízení.
DstDomainType string Typ DstDomain.
DstDvcId string ID cílového zařízení.
DstDvcIdType string Typ DstDvcId.
DstDvcScope string Rozsah cloudové platformy, do které cílové zařízení patří. DvcScope se mapuje na předplatné v Azure a na účet v AWS.
DstDvcScopeId string ID oboru cloudové platformy, do které cílové zařízení patří. DvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS.
DstFQDN string Název hostitele cílového zařízení, včetně informací o doméně, pokud je k dispozici.
DstGeoCity string Město přidružené k cílové IP adrese.
DstGeoCountry string Země přidružená k cílové IP adrese.
DstGeoLatitude real Zeměpisná šířka zeměpisné souřadnice přidružené k cílové IP adrese.
DstGeoLongitude real Zeměpisná délka zeměpisné souřadnice přidružené k cílové IP adrese.
Oblast DstGeoRegion string Oblast nebo stát v rámci země přidružené k cílové IP adrese.
DstHostname string Název hostitele cílového zařízení s výjimkou informací o doméně.
DstIpAddr string IP adresa cíle připojení nebo relace.
DstMacAddr string Adresa MAC síťového rozhraní používaného pro připojení nebo relaci cílovým zařízením.
DstNatIpAddr string DstNatIpAddr představuje jednu z těchto možností: Původní adresu cílového zařízení, pokud byl použit překlad síťových adres nebo IP adresa používaná zprostředkujícím zařízením pro komunikaci se zdrojem.
DstNatPortNumber int Pokud je nahlásil zprostředkující zařízení NAT, port používaný zařízením NAT ke komunikaci se zdrojem.
DstOriginalUserType string Původní typ cílového uživatele, pokud zdroj poskytuje.
Sady DstPackets long Počet paketů odeslaných z cíle do zdroje pro připojení nebo relaci. Význam paketu je definován zařízením pro generování sestav. Pokud je událost agregovaná, DstPackets je součet pro všechny agregované relace.
DstPortNumber int Cílový port IP adresy.
DstUserId string Strojově čitelný alfanumerický, jedinečný reprezentace cílového uživatele.
DstUserIdType string Typ ID uloženého v poli DstUserId.
DstUsername string Cílové uživatelské jméno, včetně informací o doméně, pokud jsou k dispozici. Jednoduchý formulář použijte jenom v případě, že informace o doméně nejsou k dispozici.
DstUsernameType string Určuje typ uživatelského jména uloženého v poli DstUsername.
DstUserType string Typ cílového uživatele.
Dvc string Jedinečný identifikátor zařízení, na kterém došlo k události nebo na které byla událost hlášena.
DvcAction string Akce proběhla ve webové relaci.
DvcDomain string Doména zařízení hlásí událost.
DvcDomainType string Typ DvcDomain. Mezi možné hodnoty patří Windows a FQDN.
DvcFQDN string Název hostitele zařízení, na kterém došlo k události nebo na které byla událost hlášena.
DvcHostname string Název hostitele zařízení, které hlásí událost.
DvcId string Jedinečné ID zařízení, na kterém došlo k události nebo které událost nahlásila.
DvcIdType string Typ DvcId.
DvcIpAddr string IP adresa zařízení, které hlásí událost.
DvcOriginalAction string Původní DvcAction, jak poskytuje zařízení pro generování sestav.
EventCount int Tato hodnota se používá, když zdroj podporuje agregaci a jeden záznam může představovat více událostí.
EventEndTime datetime Čas, kdy událost skončila. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas vygenerování poslední události. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventMessage string Obecná zpráva nebo popis
EventOriginalResultDetails string Původní podrobnosti o výsledku poskytnuté zdrojem. Tato hodnota se používá k odvození EventResultDetails, které by měly mít pouze jednu z hodnot dokumentovaných pro každé schéma.
UdálostOriginalSeverity string Původní závažnost poskytovaná zařízením pro generování sestav. Tato hodnota se používá k odvození hodnoty EventSeverity.
EventOriginalSubType string Původní podtyp nebo ID události, pokud zdroj poskytuje. Toto pole se například použije k uložení původního typu přihlášení systému Windows. Tato hodnota se používá k odvození třídy EventSubType, která by měla obsahovat pouze jednu z hodnot zdokumentovaných pro každé schéma.
EventOriginalType string Původní typ nebo ID události, pokud zdroj poskytuje.
EventOriginalUid string Jedinečné ID původního záznamu, pokud zdroj poskytuje.
Vlastník události string Vlastník události, která je obvykle oddělením nebo dceřinou společností, ve které byla vygenerována.
EventProduct string Produkt, který událost generuje.
EventProductVersion string Verze produktu generující událost.
EventReportUrl string Adresa URL zadaná v události pro prostředek, který poskytuje další informace o události.
EventResult string Výsledek události reprezentovaný jednou z následujících hodnot: Success, Partial, Failure, NA (Not Applicable). Hodnota nemusí být poskytována přímo zdroji, v takovém případě je odvozena z jiných polí událostí, například pole EventResultDetails.
EventResultDetails string Stavový kód HTTP
EventSchemaVersion string Verze schématu.
EventSeverity string Závažnost události. Platné hodnoty jsou: Informační, Nízká, Střední nebo Vysoká.
EventStartTime datetime Čas, kdy událost začala. Pokud zdroj podporuje agregaci a záznam představuje více událostí, čas vygenerování první události. Pokud zdrojový záznam nezadá, toto pole aliasy pole TimeGenerated.
EventSubType string Další popis typu události, pokud je k dispozici.
Typ události string Operace hlášená záznamem.
EventVendor string Dodavatel produktu, který událost generuje.
FileContentType string U nahrání protokolu HTTP je typ obsahu nahraného souboru.
FileMD5 string V případě nahrání protokolu HTTP hodnota hash MD5 nahraného souboru.
FileName string V případě nahrání PROTOKOLU HTTP zadejte název nahraného souboru.
FileSHA1 string Pro nahrání protokolu HTTP hodnota hash SHA1 nahraného souboru.
FileSHA256 string Pro nahrání protokolu HTTP je hodnota hash SHA256 nahraného souboru.
FileSHA512 string V případě nahrání protokolu HTTP je hodnota hash SHA512 nahraného souboru.
Velikost souboru int U nahrání PROTOKOLU HTTP je velikost v bajtech nahraného souboru.
HttpContentFormat string Část formátu obsahu httpContentType
HttpContentType string Hlavička typu obsahu odpovědi HTTP.
HttpHost string Virtuální webový server, na který cílí požadavek HTTP.
HttpReferrer string Hlavička referreru HTTP.
HttpRequestMethod string Metoda HTTP.
HttpRequestTime int Doba v milisekundách trvala odeslání požadavku na server.
HttpRequestXff string Hlavička HTTP X-Forwarded-For.
HttpResponseTime int Doba v milisekundách trvala přijetí odpovědi na serveru.
HttpUserAgent string Hlavička uživatelského agenta HTTP.
HttpVersion string Verze požadavku HTTP.
_IsBillable string Určuje, jestli je ingestování dat fakturovatelné. Pokud se příjem dat _IsBillable false neúčtuje vašemu účtu Azure
NetworkApplicationProtocol string Protokol aplikační vrstvy používaný připojením nebo relací.
Síťovébyty long Počet bajtů odeslaných v obou směrech Pokud existují bajtyReceived i BytesSent, měly by se bajtyTotal rovnat jejich součtu. Pokud je událost agregovaná, hodnota NetworkBytes je součet nad všemi agregovanými relacemi.
NetworkConnectionHistory string Příznaky PROTOKOLU TCP a další potenciální informace hlavičky IP.
NetworkDirection string Směr připojení nebo relace.
Doba trvání sítě int Doba dokončení webové relace nebo připojení v milisekundách.
NetworkIcmpCode int Pro zprávu ICMP zadejte číselnou hodnotu typu zprávy ICMP, jak je popsáno v dokumentu RFC 2780 pro síťová připojení IPv4 nebo v RFC 4443 pro síťová připojení IPv6.
NetworkIcmpType string U zprávy ICMP zadejte textovou reprezentaci typu zprávy ICMP, jak je popsáno v dokumentu RFC 2780 pro síťová připojení IPv4 nebo v RFC 4443 pro síťová připojení IPv6.
NetworkPackets long Počet paketů odeslaných v obou směrech. Pokud existují paketyReceived i PacketsSent, měly by se bajtyTotal rovnat jejich součtu. Význam paketu je definován zařízením pro generování sestav. Pokud je událost agregovaná, jedná se o součet všech agregovaných relací.
NetworkProtocol string Protokol IP používaný připojením nebo relací, jak je uvedeno v přiřazení protokolu IANA, což je obvykle TCP, UDP nebo ICMP.
NetworkProtocolVersion string Verze NetworkProtocol.
NetworkSessionId string Identifikátor relace hlášený zařízením pro generování sestav.
_ResourceId string Jedinečný identifikátor prostředku, ke kterému je záznam přidružený
Pravidlo string NetworkRuleName nebo NetworkRuleNumber
RuleName string Název nebo ID pravidla, podle kterého se o DvcAction rozhodl. Příklad: AnyAnyDrop
RuleNumber int Počet pravidel, podle kterého bylo DvcAction rozhodnuto. Příklad: 23
SourceSystem string Typ agenta, který událost shromáždil. Například OpsManager pro agenta Windows, přímé připojení nebo Operations Manager, Linux pro všechny agenty Linuxu nebo Azure pro diagnostiku Azure
SrcAppId string ID zdrojové aplikace, jak je hlášeno zařízením pro generování sestav.
SrcAppName string Název zdrojové aplikace.
SrcAppType string Typ zdrojové aplikace.
SrcBytes long Počet bajtů odeslaných ze zdroje do cíle pro připojení nebo relaci. Pokud je událost agregovaná, SrcBytes je součet nad všemi agregovanými relacemi.
SrcDeviceType string Typ zdrojového zařízení.
SrcDomain string Doména zdrojového zařízení.
SrcDomainType string Typ SrcDomain.
SrcDvcId string ID zdrojového zařízení.
SrcDvcIdType string Typ SrcDvcId.
SrcDvcScope string Rozsah cloudové platformy, do které zdrojové zařízení patří. DvcScope se mapuje na předplatné v Azure a na účet v AWS.
SrcDvcScopeId string ID oboru cloudové platformy, do které zdrojové zařízení patří. DvcScopeId se mapuje na ID předplatného v Azure a na ID účtu v AWS.
SrcFQDN string Název hostitele zdrojového zařízení, včetně informací o doméně, pokud je k dispozici.
SrcGeoCity string Město přidružené ke zdrojové IP adrese.
SrcGeoCountry string Země přidružená ke zdrojové IP adrese.
SrcGeoLatitude real Zeměpisná šířka zeměpisné souřadnice přidružené ke zdrojové IP adrese.
SrcGeoLongitude real Zeměpisná délka zeměpisné souřadnice přidružené ke zdrojové IP adrese.
SrcGeoRegion string Oblast v rámci země přidružené ke zdrojové IP adrese.
SrcHostname string Název hostitele zdrojového zařízení s výjimkou informací o doméně. Pokud není k dispozici žádný název zařízení, může se příslušná IP adresa uložit.
SrcIpAddr string IP adresa, ze které pochází připojení nebo relace.
SrcMacAddr string Adresa MAC síťového rozhraní, ze kterého pochází připojení nebo relace.
SrcNatIpAddr string SrcNatIpAddr představuje jednu z těchto možností: původní adresu zdrojového zařízení, pokud byl použit překlad síťových adres, nebo IP adresu používanou zprostředkujícím zařízením pro komunikaci s cílem.
SrcNatPortNumber int Pokud je zařízení na základě překladu adres (NAT) hlášeno zprostředkujícím zařízením NAT, port používaný zařízením NAT pro komunikaci s cílem.
SrcOriginalUserType string Původní typ cílového uživatele, pokud ho poskytuje zařízení pro vytváření sestav.
Sady SrcPackets long Počet paketů odeslaných ze zdroje do cíle pro připojení nebo relaci. Význam paketu je definován zařízením pro generování sestav. Pokud je událost agregovaná, SrcPackets je součet nad všemi agregovanými relacemi.
SrcPortNumber int Port IP, ze kterého připojení pochází. Nemusí být relevantní pro relaci, která obsahuje více připojení.
SrcProcessGuid string Vygenerovaný jedinečný identifikátor (GUID) zdrojového procesu.
SrcProcessId string ID procesu (PID) zdrojového procesu.
SrcProcessName string Název zdrojového procesu.
SrcUserId string Strojově čitelná alfanumerická, jedinečná reprezentace zdrojového uživatele.
SrcUserIdType string Typ ID uloženého v poli SrcUserId.
SrcUsername string Zdrojové uživatelské jméno, včetně informací o doméně, pokud jsou k dispozici.
SrcUsernameType string Určuje typ uživatelského jména uloženého v poli SrcUsername.
SrcUserScope string Obor, například tenant Azure AD, ve kterém jsou definovány SrcUserId a SrcUsername.
SrcUserScopeId string ID oboru, například tenanta Azure AD, ve kterém jsou definovány SrcUserId a SrcUsername.
SrcUserType string Typ zdrojového uživatele.
_SubscriptionId string Jedinečný identifikátor předplatného, ke kterému je záznam přidružený
TenantId string ID pracovního prostoru služby Log Analytics
ThreatCategory string Kategorie hrozby nebo malwaru zjištěného ve webové relaci.
ThreatConfidence int Úroveň spolehlivosti zjištěné hrozby normalizovaná na hodnotu mezi 0 a 100.
ThreatField string Pole, pro které byla zjištěna hrozba. Hodnota je SrcIpAddr, DstIpAddr, Domain nebo DnsResponseName.
ThreatFirstReportedTime datetime Při prvním zjištění IP adresy nebo domény jako hrozby.
ThreatId string ID hrozby nebo malwaru zjištěného ve webové relaci.
ThreatIpAddr string IP adresa, pro kterou byla zjištěna hrozba. Pole ThreatField obsahuje název pole ThreatIpAddr představuje.
ThreatIsActive bool Skutečné ID zjištěné hrozby se považuje za aktivní hrozbu.
ThreatLastReportedTime datetime Čas posledního zjištění IP adresy nebo domény jako hrozby
ThreatName string Název hrozby nebo malwaru zjištěného ve webové relaci.
ThreatOriginalConfidence string Původní úroveň spolehlivosti zjištěné hrozby, jak je hlášeno zařízením pro hlášení.
ThreatOriginalRiskLevel string Úroveň rizika hlášená zařízením pro generování sestav.
ThreatRiskLevel int Úroveň rizika přidružená k relaci. Úroveň je číslo od 0 do 100.
TimeGenerated datetime Časové razítko (UTC) odráží čas, ve kterém byla událost vygenerována.
Typ string Název tabulky
URL string Úplná adresa URL požadavku HTTP, včetně parametrů.
UrlCategory string Definované seskupení adresy URL nebo části domény adresy URL.
UrlOriginal string Původní hodnota adresy URL, kdy byla adresa URL upravena zařízením pro generování sestav a jsou k dispozici obě hodnoty.