Freigeben über


ASimAuditEventLogs

Microsoft Sentinel normalisierte Überwachungsereignisse-Tabelle. Speichert Ereignisse, die dem Überwachungspfad von Informationssystemen zugeordnet sind, und protokolliert Systemkonfigurationsaktivitäten und Richtlinienänderungen des Überwachungspfads. Solche Änderungen werden häufig von Systemadministrator*innen durchgeführt, können aber auch von Benutzer*innen vorgenommen werden, wenn sie die Einstellungen ihrer eigenen Anwendungen konfigurieren.

Tabellenattribute

attribute Wert
Ressourcentypen microsoft.securityinsights/auditeventnormalized
Kategorien Sicherheit
Lösungen SecurityInsights
Standardprotokoll No
Erfassungszeittransformation Ja
Beispielabfragen -

Spalten

Spalte Type BESCHREIBUNG
ActingAppId Zeichenfolge Die ID der Anwendung, die die gemeldete Aktivität initiiert hat, einschließlich eines Prozesses, Browsers oder Diensts.
ActingAppName Zeichenfolge Der Name der Anwendung, die die gemeldete Aktivität initiiert hat, einschließlich eines Diensts, einer URL oder einer SaaS-Anwendung.
ActingAppType Zeichenfolge Der Typ der agierenden Anwendung.
ActingOriginalAppType Zeichenfolge Der handelnde Anwendungstyp, wie vom Berichterstellungsgerät gemeldet.
ActorOriginalUserType Zeichenfolge Der Benutzertyp, wie vom Gerät gemeldet.
ActorScope Zeichenfolge Der Bereich, z. B. der Azure AD-Mandant, in dem ActorUserId und ActorUsername definiert sind.
ActorScopeId Zeichenfolge Die Bereichs-ID, z. B. azure AD-Mandanten-ID, in der ActorUserId und ActorUsername definiert sind.
ActorSessionId Zeichenfolge Die eindeutige ID der Anmeldesitzung des Akteurs.
ActorUserAadId Zeichenfolge Die Azure Active Directory-ID des Akteurs.
ActorUserId Zeichenfolge Eine maschinenlesbare, alphanumerische, einzigartige Darstellung des Akteurs.
ActorUserIdType Zeichenfolge Der Typ der ID, die im Feld ActorUserId gespeichert ist.
ActorUsername Zeichenfolge Der Benutzername des Akteurs, einschließlich Domäneninformationen, wenn verfügbar.
ActorUsernameType Zeichenfolge Der Typ des im Feld "ActionUsername" angegebenen Benutzernamens des Akteurs
ActorUserSid Zeichenfolge Die Windows-Benutzer-ID (SIDs) des Akteurs.
ActorUserType Zeichenfolge Der Typ des Akteurs.
AdditionalFields dynamisch Zusätzliche Informationen, dargestellt mithilfe von Schlüssel-Wert-Paaren, die von der Quelle bereitgestellt werden, die nicht ASim zugeordnet sind.
_BilledSize real Die Datensatzgröße in Bytes.
DvcAction Zeichenfolge Für die Meldung von Sicherheitssystemen, die vom System ergriffene Aktion.
DvcDescription Zeichenfolge Ein mit dem Gerät verknüpfter beschreibender Text.
DvcDomain Zeichenfolge Die Domäne des Geräts, das das Ereignis meldet.
DvcDomainType Zeichenfolge Der Typ von DvcDomain.
DvcFQDN Zeichenfolge Der Hostname des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcHostname Zeichenfolge Der Hostname des Geräts, das das Ereignis meldet.
DvcId Zeichenfolge Die eindeutige ID des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcIdType Zeichenfolge Der Typ von DvcId.
DvcInterface Zeichenfolge Die Netzwerkschnittstelle, über die Daten erfasst wurden.
DvcIpAddr Zeichenfolge Die IP-Adresse des Geräts, das das Ereignis meldet.
DvcMacAddr Zeichenfolge Die MAC-Adresse des Geräts, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat.
DvcOriginalAction Zeichenfolge Die ursprüngliche DvcAction, wie vom meldenden Gerät angegeben.
DvcOs Zeichenfolge Das Betriebssystem, das auf dem Gerät ausgeführt wird, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat.
DvcOsVersion Zeichenfolge Die Version des Betriebssystems auf dem Gerät, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat.
DvcScope Zeichenfolge Der Cloudplattformbereich, zu dem das Gerät gehört. DvcScope wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DvcScopeId Zeichenfolge Die ID des Cloudplattformbereichs, zu dem das Gerät gehört. DvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DvcZone Zeichenfolge Das Netzwerk, in dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
EventCount int Die Anzahl der Ereignisse, die vom Datensatz beschrieben werden.
EventEndTime datetime Die Zeit (UTC), in der das Ereignis beendet wurde. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das letzte Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
EventMessage Zeichenfolge Eine allgemeine Nachricht oder Beschreibung.
EventOriginalResultDetails Zeichenfolge Die ursprünglichen Ergebnisdetails, die von der Quelle bereitgestellt werden.
EventOriginalSeverity Zeichenfolge Der ursprüngliche Schweregrad, wie vom meldenden Gerät angegeben.
EventOriginalSubType Zeichenfolge Der ursprüngliche Ereignisuntertyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt.
EventOriginalType Zeichenfolge Der ursprüngliche Ereignistyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt.
EventOriginalUid Zeichenfolge Eine eindeutige ID des ursprünglichen Datensatzes, sofern von der Quelle bereitgestellt.
EventOwner Zeichenfolge Der Besitzer des Ereignisses, bei dem es sich in der Regel um die Abteilung oder Niederlassung handelt, in der das Ereignis generiert wurde
EventProduct Zeichenfolge Das Produkt, das das Ereignis erzeugt.
EventProductVersion Zeichenfolge Die Version des Produkts, das das Ereignis erzeugt.
EventReportUrl Zeichenfolge Eine URL, die im Ereignis für eine Ressource bereitgestellt wird, die weitere Informationen zum Ereignis enthält.
EventResult Zeichenfolge Das Ergebnis des Ereignisses, dargestellt durch einen der folgenden Werte: Success, Partial, Failure, NA (Not Applicable). Der Wert kann nicht direkt von den Quellen bereitgestellt werden, in diesem Fall wird er von anderen Ereignisfeldern abgeleitet, z. B. dem Feld "EventResultDetails".
EventResultDetails Zeichenfolge Grund oder Details für das im Feld EventResult gemeldete Ergebnis.
EventSchemaVersion Zeichenfolge Die Version des Schemas.
EventSeverity Zeichenfolge Der Schweregrad des Ereignisses. Gültige Werte sind: Informational, Low, Medium oder High.
EventStartTime datetime Die Zeit (UTC), in der das Ereignis gestartet wurde. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das erste Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
EventSubType Zeichenfolge Beschreibt eine Untereinheit des Vorgangs, der im Feld EventType gemeldet wird.
EventType Zeichenfolge Beschreibt den vom Datensatz gemeldeten Vorgang.
EventVendor Zeichenfolge Der Hersteller des Produkts, das das Ereignis erzeugt.
HttpUserAgent Zeichenfolge Wenn die Authentifizierung über HTTP oder HTTPS erfolgt, entspricht der Wert dieses Felds dem HTTP-Header „user_agent“, der von der agierenden Anwendung beim Durchführen der Authentifizierung bereitgestellt wird.
_IsBillable Zeichenfolge Gibt an, ob die Erfassung der Daten gebührenpflichtig ist. Wenn _IsBillable auf false festgelegt ist, wird die Datenerfassung Ihrem Azure-Konto nicht in Rechnung gestellt.
NewValue Zeichenfolge Der neue Wert des Objekts, nachdem der Vorgang ausgeführt wurde.
Objekt Zeichenfolge Der Name des Objekts, für das der durch EventType identifizierte Vorgang ausgeführt wird
ObjectID Zeichenfolge Der Name des Objekts, für das der durch EventType identifizierte Vorgang ausgeführt wird
ObjectType Zeichenfolge Der Typ von Object.
OldValue Zeichenfolge Der alte Wert des Objekts vor dem Vorgang.
Vorgang Zeichenfolge Der Vorgang, der überwacht wird, wie vom Gerät gemeldet
OriginalObjectType Zeichenfolge Der Objekttyp, wie vom Berichterstellungsgerät gemeldet.
_ResourceId Zeichenfolge Ein eindeutiger Bezeichner für die Ressource, der der Datensatz zugeordnet ist.
RuleName Zeichenfolge Der Name oder die ID der Regel, die den Inspektionsergebnissen zugeordnet ist.
RuleNumber int Die Nummer der Regel, die den Inspektionsergebnissen zugeordnet ist.
SourceSystem Zeichenfolge Typ des Agents, von dem das Ereignis gesammelt wurde. Beispiel: OpsManager für den Windows-Agent (direkte Verbindung oder Operations Manager), Linux für alle Linux-Agents oder Azure für die Azure-Diagnose
SrcDescription Zeichenfolge Ein beschreibender Text, der dem Quellgerät zugeordnet ist.
SrcDeviceType Zeichenfolge Der Typ des Quellgeräts.
SrcDomain Zeichenfolge Die Domäne des Quellgeräts.
SrcDomainType Zeichenfolge Der Typ von SrcDomain.
SrcDvcId Zeichenfolge Die ID des Quellgeräts.
SrcDvcIdType Zeichenfolge Der Typ von SrcDvcId.
SrcDvcScope Zeichenfolge Der Bereich der Cloudplattform, zu dem das Quellgerät gehört. SrcDvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
SrcDvcScopeId Zeichenfolge Die Cloudplattform-Bereichs-ID, zu der das Quellgerät gehört. SrcDvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
SrcFQDN Zeichenfolge Der Hostname des Quellgeräts ggf. mit Informationen zur Domäne.
SrcGeoCity Zeichenfolge Die Stadt, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLongitude real Der Längengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoRegion Zeichenfolge Die Region innerhalb eines Landes, die der Quell-IP-Adresse zugeordnet ist.
SrcHostname Zeichenfolge Der Hostname des Quellgeräts ohne Domäneninformationen.
SrcIpAddr Zeichenfolge Die Quell-IP-Adresse, von der die Verbindung oder Sitzung stammt.
SrcOriginalRiskLevel Zeichenfolge Die Risikostufe, die mit der identifizierten Quelle verknüpft ist, wie vom Berichterstellungsgerät gemeldet.
SrcPortNumber int Der Quell-IP-Port, von dem die Verbindung stammt.
SrcRiskLevel int Die Risikostufe, die der identifizierten Quelle zugeordnet ist.
_SubscriptionId Zeichenfolge Ein eindeutiger Bezeichner für das Abonnement, dem der Datensatz zugeordnet ist.
TargetAppId Zeichenfolge Die ID der Anwendung, für die das Ereignis gilt. Dabei kann es sich um einen Prozess, einen Browser oder einen Dienst handeln.
TargetAppName Zeichenfolge Der Name der Anwendung, für die das Ereignis gilt. Dabei kann es sich um einen Dienst, eine URL oder eine SaaS-Anwendung handeln.
TargetAppType Zeichenfolge Der Typ der Anwendung, die im Auftrag des Akteurs Autorisierungen durchführt.
TargetDescription Zeichenfolge Ein beschreibender Text, der dem Zielgerät zugeordnet ist.
TargetDeviceType Zeichenfolge Der Typ des Zielgeräts.
TargetDomain Zeichenfolge Die Domäne des Zielgeräts.
TargetDomainType Zeichenfolge Der Typ von TargetDomain.
TargetDvcId Zeichenfolge Die ID des Zielgeräts
TargetDvcIdType Zeichenfolge Der Typ von TargetDvcId.
TargetDvcOs Zeichenfolge Das Betriebssystem des Zielgeräts.
TargetDvcScope Zeichenfolge Der Bereich der Cloudplattform, zu dem das Zielgerät gehört. TargetDvcScope wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
TargetDvcScopeId Zeichenfolge Die Cloudplattform-Bereichs-ID, zu der das Zielgerät gehört. TargetDvcScopeId wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
TargetFQDN Zeichenfolge Der Hostname des Zielgeräts ggf. mit Informationen zur Domäne.
TargetGeoCity Zeichenfolge Die Stadt, die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoLongitude real Der Längengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoRegion Zeichenfolge Die Region innerhalb eines Landes, die der Ziel-IP-Adresse zugeordnet ist.
TargetHostname Zeichenfolge Der Hostname des Zielgeräts ohne Domäneninformationen.
TargetIpAddr Zeichenfolge Die Ziel-IP-Adresse, von der die Verbindung oder Sitzung stammt.
TargetOriginalAppType Zeichenfolge Der Vom Berichterstellungsgerät gemeldete Zielanwendungstyp.
TargetOriginalRiskLevel Zeichenfolge Die dem Ziel zugeordnete Risikostufe, wie vom Gerät gemeldet.
TargetPortNumber int Der Ziel-IP-Port, von dem die Verbindung stammt.
TargetRiskLevel int Die dem Ziel zugeordnete Risikostufe.
TargetUrl Zeichenfolge Eine URL, die der Zielanwendung zugeordnet ist.
TenantId Zeichenfolge Die ID des Log Analytics-Arbeitsbereichs.
ThreatCategory Zeichenfolge Die Kategorie der Bedrohung oder Schadsoftware, die in der Überwachungsaktivität identifiziert wurde.
ThreatConfidence int Die Konfidenzstufe der identifizierten Bedrohung, normalisiert auf einen Wert zwischen 0 und 100
ThreatField Zeichenfolge Das Feld, für das eine Bedrohung identifiziert wurde.
ThreatFirstReportedTime datetime Das erste Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
ThreatId Zeichenfolge Die ID der in der Überwachungsaktivität identifizierten Bedrohung oder Schadsoftware
ThreatIpAddr Zeichenfolge Eine IP-Adresse oder Domäne, für die eine Bedrohung identifiziert wurde.
ThreatIsActive bool TRUE, wenn die identifizierte Bedrohung als aktive Bedrohung betrachtet wird.
ThreatLastReportedTime datetime Das letzte Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
ThreatName Zeichenfolge Der Name der in der Überwachungsaktivität identifizierten Bedrohung oder Schadsoftware
ThreatOriginalConfidence Zeichenfolge Die ursprüngliche Konfidenzstufe der identifizierten Bedrohung, wie vom meldenden Gerät gemeldet.
ThreatOriginalRiskLevel Zeichenfolge Die Risikostufe, wie vom meldenden Gerät gemeldet.
ThreatRiskLevel int Die Risikostufe, die der identifizierten Bedrohung zugeordnet ist. Hierbei muss es sich um eine Zahl zwischen 0 und 100 handeln.
TimeGenerated datetime Der Zeitstempel (UTC), der die Uhrzeit widerspiegelt, in der das Ereignis generiert wurde.
type Zeichenfolge Der Name der Tabelle.
ValueType Zeichenfolge Der Typ der alten und neuen Werte