Compartir a través de


DeviceLogonEvents

Esta tabla forma parte de Microsoft Defender para punto de conexión con Azure Sentinel. Esta tabla contiene inicios de sesión y otros eventos de autenticación.

Atributos de tabla

Attribute Valor
Tipos de recursos -
Categorías Seguridad
Soluciones Información de seguridad
Registro básico No
Transformación en tiempo de ingesta
Consultas de ejemplo -

Columnas

Columna Type Descripción
AccountDomain string Dominio de la cuenta.
AccountName string Nombre de usuario de la cuenta.
AccountSid string Identificador de seguridad (SID) de la cuenta.
ActionType string Tipo de actividad que desencadenó el evento.
AdditionalFields dinámico Información adicional sobre la entidad o el evento.
AppGuardContainerId string Identificador del contenedor virtualizado usado por Protección de aplicaciones para aislar la actividad del explorador.
_BilledSize real Tamaño del registro en bytes
DeviceId string Identificador único del dispositivo en el servicio.
DeviceName string Nombre de dominio completo (FQDN) del dispositivo.
FailureReason string Información que explica por qué se produjo un error en la acción grabada.
InitiatingProcessAccountDomain string Dominio de la cuenta que ejecutó el proceso responsable del evento.
InitiatingProcessAccountName string Nombre de usuario de la cuenta que ejecutó el proceso responsable del evento.
InitiatingProcessAccountObjectId string Identificador de objeto de Azure AD de la cuenta de usuario que ejecutó el proceso responsable del evento.
InitiatingProcessAccountSid string Identificador de seguridad (SID) de la cuenta que ejecutó el proceso responsable del evento.
InitiatingProcessAccountUpn string Nombre principal de usuario (UPN) de la cuenta que ejecutó el proceso responsable del evento.
InitiatingProcessCommandLine string Línea de comandos usada para ejecutar el proceso que inició el evento.
InitiatingProcessCreationTime datetime Fecha y hora en que se inició el proceso que inició el evento.
InitiatingProcessFileName string Nombre del proceso que inició el evento.
InitiatingProcessFileSize long Tamaño en bytes del proceso (archivo de imagen) que inició el evento.
InitiatingProcessFolderPath string Carpeta que contiene el proceso (archivo de imagen) que inició el evento.
InitiatingProcessId long Id. de proceso (PID) del proceso que inició el evento.
InitiatingProcessIntegrityLevel string Nivel de integridad del proceso que inició el evento. Windows asigna niveles de integridad a los procesos en función de determinadas características, como si se iniciaran desde una descarga de Internet. Estos niveles de integridad influyen en los permisos para los recursos.
IniciandoProcessMD5 string Hash MD5 del proceso (archivo de imagen) que inició el evento.
InitiatingProcessParentCreationTime datetime Fecha y hora en que se inició el elemento primario del proceso responsable del evento.
InitiatingProcessParentFileName string Nombre del proceso primario que generó el proceso responsable del evento.
IniciandoProcessParentId long Identificador de proceso (PID) del proceso primario que generó el proceso responsable del evento.
InitiatingProcessRemoteSessionDeviceName string Nombre del dispositivo remoto desde el que se inició la sesión RDP del proceso iniciador.
InitiatingProcessRemoteSessionIP string Dirección IP del dispositivo remoto desde el que se inició la sesión RDP del proceso iniciado.
InitiatingProcessSessionId long Identificador de sesión de Windows del proceso de inicio.
IniciandoProcessSHA1 string Hash SHA-1 del proceso (archivo de imagen) que inició el evento.
IniciandoProcessSHA256 string Hash SHA-256 del proceso (archivo de imagen) que inició el evento. Este campo normalmente no se rellena: use la columna SHA1 cuando esté disponible.
IniciandoProcessTokenElevation string Tipo de token que indica la presencia o ausencia de elevación de privilegios de Control de acceso de usuario (UAC) aplicada al proceso que inició el evento.
InitiatingProcessVersionInfoCompanyName string Nombre de la empresa a partir de la información de versión del proceso (archivo de imagen) responsable del evento.
IniciandoProcessVersionInfoFileDescription string Descripción de la información de versión del proceso (archivo de imagen) responsable del evento.
InitiatingProcessVersionInfoInternalFileName string Nombre de archivo interno de la información de versión del proceso (archivo de imagen) responsable del evento.
InitiatingProcessVersionInfoOriginalFileName string Nombre de archivo original de la información de versión del proceso (archivo de imagen) responsable del evento.
InitiatingProcessVersionInfoProductName string Nombre del producto de la información de versión del proceso (archivo de imagen) responsable del evento.
IniciandoProcessVersionInfoProductVersion string Versión del producto de la información de versión del proceso (archivo de imagen) responsable del evento.
_IsBillable string Especifica si la ingesta de los datos es facturable. Cuando _IsBillable sea una ingesta false no se facturará a su cuenta de Azure
IsInitiatingProcessRemoteSession bool Indica si el proceso de inicio se ejecutó en una sesión de protocolo de escritorio remoto (RDP) (true) o localmente (false).
IsLocalAdmin bool Indicador booleano de si el usuario es un administrador local en la máquina.
LogonId long Identificador de una sesión de inicio de sesión. Este identificador es único en la misma máquina solo entre reinicios.
LogonType string Tipo de sesión de inicio de sesión, específicamente interactiva, interactiva remota (RDP), red, lote y servicio.
MachineGroup string Grupo de máquinas de la máquina. El control de acceso basado en rol usa este grupo para determinar el acceso a la máquina.
Protocolo string Protocolo utilizado durante la comunicación.
RemoteDeviceName string Nombre del dispositivo que realizó una operación remota en el equipo afectado. Dependiendo del evento que se notifica, este nombre podría ser un nombre de dominio completo (FQDN), un nombre NetBIOS o un nombre de host sin información de dominio.
RemoteIP string Dirección IP a la que se estaba conectando.
RemoteIPType string Tipo de dirección IP, por ejemplo Public, Private, Reserved, Loopback, Teredo, FourToSixMapping y Broadcast.
RemotePort int Puerto TCP en el dispositivo remoto al que se estaba conectando.
ReportId long Identificador de evento basado en un contador de repetición. Para identificar eventos únicos, esta columna debe usarse junto con las columnas ComputerName y EventTime.
SourceSystem string Tipo de agente mediante el que se recopiló el evento. Por ejemplo, OpsManager para el agente de Windows, ya sea conexión directa u Operations Manager, Linux para todos los agentes de Linux o Azure para Azure Diagnostics
TenantId string Id. del área de trabajo de Log Analytics
TimeGenerated datetime Fecha y hora en que el agente de MDE registró el evento en el punto de conexión.
Tipo string Nombre de la tabla.