ActingProcessCommandLine |
string |
Línea de comandos que se usa para ejecutar el proceso. |
ActingProcessGuid |
string |
Identificador único generado del proceso de acción. |
ActingProcessId |
string |
Identificador de proceso del proceso de acción. |
ActingProcessName |
string |
Nombre de archivo del archivo de imagen de proceso de acción. |
ActorOriginalUserType |
string |
Tipo de usuario del actor original, si lo proporciona el origen. |
ActorScope |
string |
Ámbito, como el inquilino de Azure AD, en el que se definen ActorUserId y ActorUsername. |
ActorScopeId |
string |
El identificador de ámbito, como el identificador de inquilino de Azure AD, en el que se definen ActorUserId y ActorUsername. |
ActorSessionId |
string |
Identificador único de la sesión de inicio de sesión de Actor. |
ActorUserAadId |
string |
Identificador de Azure Active Directory del actor. |
ActorUserId |
string |
Identificador único de Actor. |
ActorUserIdType |
string |
Tipo del identificador almacenado en el campo ActorUserId. |
ActorUsername |
string |
Nombre de usuario del usuario que inició el evento. |
ActorUsernameType |
string |
Especifica el tipo de nombre de usuario almacenado en el campo ActorUsername. |
ActorUserSid |
string |
Identificador de usuario (SID) de Windows del actor. |
ActorUserType |
string |
Tipo del actor. |
AdditionalFields |
dinámico |
Información adicional, representada mediante pares clave-valor proporcionados por el origen que no se asignan a ASim. |
_BilledSize |
real |
Tamaño del registro en bytes |
DvcAction |
string |
En el caso de los sistemas de seguridad de informes, la acción realizada por el sistema. |
DvcDescription |
string |
Texto descriptivo asociado al dispositivo. |
DvcDomain |
string |
Dominio del dispositivo que informa del evento. |
DvcDomainType |
string |
Tipo de DvcDomain. |
DvcFQDN |
string |
Nombre de host del dispositivo en el que se produjo el evento o que informó del evento. |
DvcHostname |
string |
Nombre de host del dispositivo que informa del evento. |
DvcId |
string |
Identificador único del dispositivo en el que se produjo el evento o que informó del evento. |
DvcIdType |
string |
Tipo de DvcId. |
DvcInterface |
string |
Interfaz de red en la que se capturaron los datos. |
DvcIpAddr |
string |
Dirección IP del dispositivo que informa del evento. |
DvcMacAddr |
string |
La dirección MAC del dispositivo en el que se produjo el evento o que informó del evento. |
DvcOriginalAction |
string |
El valor original de DvcAction, como se proporciona en el dispositivo de informes. |
DvcOs |
string |
El sistema operativo que se utiliza en el dispositivo en el que se produjo el evento o que informó del evento. |
DvcOsVersion |
string |
La versión del sistema operativo del dispositivo en el que se produjo el evento o que informó del evento. |
DvcScope |
string |
Identificador de la suscripción de la plataforma en la nube a la que pertenece el dispositivo. DvcScope se asigna a un nombre de suscripción en Azure y a un identificador de cuenta en AWS. |
DvcScopeId |
string |
Identificador del ámbito de la plataforma en la nube a la que pertenece el dispositivo. DvcScopeId se asigna a un identificador de suscripción en Azure y a un identificador de cuenta en AWS. |
DvcZone |
string |
Red en la que se produjo el evento o que informó del evento. |
EventCount |
int |
Número de eventos descritos por el registro. |
EventEndTime |
datetime |
Hora a la que finalizó el evento. Si el origen admite la agregación y el registro representa varios eventos, la hora en que se generó el último evento. Si no lo proporciona el registro de origen, este campo es un alias del campo TimeGenerated. |
EventMessage |
string |
Mensaje o descripción general. |
EventOriginalResultDetails |
string |
Detalles del resultado original proporcionados por el origen. |
EventOriginalSeverity |
string |
La gravedad del original, como se especifica en el dispositivo de informes. |
EventOriginalSubType |
string |
El subtipo o identificador del evento original, si lo proporciona el origen. |
EventOriginalType |
string |
Id. único del registro original, si lo proporciona el origen. |
EventOriginalUid |
string |
. |
EventOwner |
string |
Es el propietario del evento, que suele ser el departamento o subsidiario en el que se generó. |
EventProduct |
string |
Producto que genera el evento. |
EventProductVersion |
string |
Versión del producto que genera el evento. |
EventReportUrl |
string |
Dirección URL proporcionada en el evento para un recurso que ofrece más información sobre el evento. |
EventResult |
string |
Resultado del evento, representado por uno de los siguientes valores: Success, Partial, Failure, NA (Not Applicable). Los orígenes no pueden proporcionar directamente el valor, en cuyo caso se deriva de otros campos de evento, por ejemplo, el campo EventResultDetails. |
EventResultDetails |
string |
Motivo o detalles del resultado notificado en el campo EventResult. |
EventSchema |
string |
Nombre del esquema. |
EventSchemaVersion |
string |
Versión del esquema. |
EventSeverity |
string |
La gravedad del evento. Los valores válidos son: Informativo, Bajo, Medio o Alto. |
EventStartTime |
datetime |
Hora a la que se inició el evento. Si el origen admite la agregación y el registro representa varios eventos, la hora en que se generó el primer evento. Si no lo proporciona el registro de origen, este campo es un alias del campo TimeGenerated. |
EventSubType |
string |
Describe una subdivisión de la operación notificada en el campo EventType. |
EventType |
string |
Describe la operación notificada por el registro. |
EventVendor |
string |
Proveedor del producto que genera el evento. |
_IsBillable |
string |
Especifica si la ingesta de los datos es facturable. Cuando _IsBillable sea una ingesta false no se facturará a su cuenta de Azure |
ParentProcessCommandLine |
string |
Línea de comandos que se usa para ejecutar el proceso. |
ParentProcessGuid |
string |
Identificador único generado del proceso primario. |
ParentProcessId |
string |
Identificador de proceso del proceso primario. |
ParentProcessName |
string |
Nombre de archivo del archivo de imagen del proceso primario. |
RegistryKey |
string |
Clave del Registro asociada a la operación, normalizada a las convenciones de nomenclatura de claves raíz estándar. |
RegistryPreviousKey |
string |
Para las operaciones que modifican el Registro, clave del Registro original, normalizada a la nomenclatura de clave raíz estándar. |
RegistryPreviousValue |
string |
Para las operaciones que modifican el Registro, tipo de valor original, normalizado al formato estándar. |
RegistryPreviousValueData |
string |
Datos originales del Registro, para las operaciones que modifican el Registro. |
RegistryPreviousValueType |
string |
Para las operaciones que modifican el Registro, tipo de valor original. |
RegistryValue |
string |
Valor del Registro asociado a la operación. |
RegistryValueData |
string |
Datos almacenados en el valor del Registro. |
RegistryValueType |
string |
Tipo de valor del Registro, normalizado al formato estándar. |
_ResourceId |
string |
Identificador único del recurso al que está asociado el registro. |
RuleName |
string |
Nombre o identificador de la regla asociado a los resultados de la inspección. |
RuleNumber |
int |
Número de la regla asociado a los resultados de la inspección. |
SourceSystem |
string |
Tipo de agente mediante el que se recopiló el evento. Por ejemplo, OpsManager para el agente de Windows, ya sea conexión directa u Operations Manager, Linux para todos los agentes de Linux o Azure para Azure Diagnostics |
_SubscriptionId |
string |
Identificador único de la suscripción a la que está asociado el registro. |
TenantId |
string |
Id. del área de trabajo de Log Analytics |
ThreatCategory |
string |
Categoría de la amenaza o malware identificado en la actividad. |
ThreatConfidence |
int |
Nivel de confianza de la amenaza identificada, normalizada en un valor comprendido entre 0 y 100. |
ThreatField |
string |
Campo para el que se identificó una amenaza. |
ThreatFirstReportedTime |
datetime |
La primera vez que la dirección IP o el dominio se identificaron como una amenaza. |
ThreatId |
string |
Identificador de la amenaza o malware identificado en la actividad. |
ThreatIsActive |
bool |
True ID: la amenaza identificada se considera una amenaza activa. |
ThreatLastReportedTime |
datetime |
La primera vez que la dirección IP o el dominio se identificaron como una amenaza. |
ThreatName |
string |
Nombre de la amenaza o malware identificado en la actividad. |
ThreatOriginalConfidence |
string |
El nivel de confianza original de la amenaza identificada, tal como lo notifica el dispositivo que informa. |
ThreatOriginalRiskLevel |
string |
Nivel de riesgo indicado por el dispositivo de informes. |
ThreatRiskLevel |
int |
Nivel de riesgo asociado a la amenaza identificada. El nivel debe ser un número entre 0 y 100. |
TimeGenerated |
datetime |
Marca de tiempo (UTC) que refleja la hora en la que se generó el evento. |
Tipo |
string |
Nombre de la tabla. |