ActingAppId |
string |
ID dell'applicazione utilizzata dall'attore per eseguire l'attività, inclusi un processo, un browser o un servizio. |
ActingAppName |
string |
Nome dell'applicazione utilizzata dall'attore per eseguire l'attività, incluso un processo, un browser o un servizio. |
ActingAppType |
string |
Tipo di applicazione che agisce. |
ActingOriginalAppType |
string |
Tipo di applicazione che agisce come segnalato dal dispositivo di report. |
ActorOriginalUserType |
string |
Tipo di utente dell'attore originale, se fornito dall'origine. |
ActorScope |
string |
Ambito, ad esempio il tenant di Azure AD, in cui vengono definiti ActorUserId e ActorUsername. |
ActorScopeId |
string |
ID ambito, ad esempio ID tenant di Azure AD, in cui vengono definiti ActorUserId e ActorUsername. |
ActorSessionId |
string |
ID univoco della sessione di accesso dell'attore. |
ActorUserAadId |
string |
ID di Azure Active Directory dell'attore. |
ActorUserId |
string |
Rappresentazione univoca dell'attore leggibile, alfanumerica e leggibile dal computer. |
ActorUserIdType |
string |
Tipo dell'ID archiviato nel campo ActorUserId. |
ActorUsername |
string |
Nome utente dell'attore, incluse le informazioni sul dominio, se disponibili. |
ActorUsernameType |
string |
Specifica il tipo di nome utente archiviato nel campo ActorUsername. |
ActorUserSid |
string |
ID utente (SID) di Windows dell'attore. |
ActorUserType |
string |
Tipo dell'attore. |
Campi aggiuntivi |
dynamic |
Informazioni aggiuntive, rappresentate usando coppie chiave/valore fornite dall'origine che non eseguono il mapping ad ASim. |
_BilledSize |
real |
Dimensioni del record in byte |
DvcAction |
string |
Per la creazione di report sui sistemi di sicurezza, l'azione intrapresa dal sistema. |
DvcDescription |
string |
Un testo descrittivo associato al dispositivo. |
DvcDomain |
string |
Dominio del dispositivo che segnala l'evento. |
DvcDomainType |
string |
Tipo di DvcDomain. |
DvcFQDN |
string |
Nome host del dispositivo in cui si è verificato l'evento o che ha segnalato l'evento. |
DvcHostname |
string |
Nome host del dispositivo che segnala l'evento. |
DvcId |
string |
ID univoco del dispositivo in cui si è verificato l'evento o che ha segnalato l'evento. |
DvcIdType |
string |
Il tipo di DvcId. |
DvcInterface |
string |
Interfaccia di rete in cui sono stati acquisiti i dati. |
DvcIpAddr |
string |
Indirizzo IP del dispositivo che segnala l'evento. |
DvcMacAddr |
string |
Indirizzo MAC del dispositivo in cui si è verificato l'evento o che ha segnalato l'evento. |
DvcOriginalAction |
string |
Il DvcAction originale fornito dal dispositivo di report. |
DvcOs |
string |
Il sistema operativo in esecuzione nel dispositivo in cui si è verificato l'evento o che ha segnalato l'evento. |
DvcOsVersion |
string |
La versione del sistema operativo nel dispositivo in cui si è verificato l'evento o che ha segnalato l'evento. |
DvcScope |
string |
L'ambito della piattaforma cloud a cui appartiene il dispositivo. DvcScope esegue il mapping a un nome di sottoscrizione in Azure e a un ID account in AWS. |
DvcScopeId |
string |
L’ID dell'ambito della piattaforma cloud a cui appartiene il dispositivo. DvcScopeId esegue il mapping a un ID sottoscrizione in Azure e a un ID account in AWS. |
DvcZone |
string |
Rete in cui si è verificato l'evento o che ha segnalato l'evento. |
EventCount |
int |
Numero di eventi descritti dal record. |
EventEndTime |
datetime |
Ora di fine dell'evento. Se l'origine supporta l'aggregazione e il record rappresenta più eventi, l'ora in cui è stato generato l'ultimo evento. Se non specificato dal record di origine, questo campo alias il campo TimeGenerated. |
EventMessage |
string |
Messaggio o descrizione generali. |
EventOriginalResultDetails |
string |
Dettagli del risultato originale forniti dall'origine. |
EventOriginalSeverity |
string |
Gravità originale fornita dal dispositivo di report. |
EventOriginalSubType |
string |
Sottotipo o ID dell'evento originale, se specificato dall'origine. |
EventOriginalType |
string |
Tipo di evento o ID originale, se specificato dall'origine. |
EventOriginalUid |
string |
ID univoco del record originale, se specificato dall'origine. |
EventOwner |
string |
Proprietario dell'evento, che in genere è il reparto o la filiale in cui è stato generato. |
EventProduct |
string |
Prodotto che genera l'evento. |
EventProductVersion |
string |
Versione del prodotto che genera l'evento. |
EventReportUrl |
string |
URL fornito nell'evento per una risorsa che fornisce altre informazioni sull'evento. |
EventResult |
string |
Risultato dell'evento, rappresentato da uno dei valori seguenti: Success, Partial, Failure, NA (Not Applicable). Il valore potrebbe non essere fornito direttamente dalle origini, nel qual caso è derivato da altri campi evento, ad esempio il campo EventResultDetails. |
EventResultDetails |
string |
Motivo o dettagli per il risultato segnalato nel campo EventResult. |
EventSchema |
string |
Nome dello schema |
EventSchemaVersion |
string |
La versione dello schema. |
EventSeverity |
string |
Gravità dell'evento. I valori validi sono: Informativo, Basso, Medio o Alto. |
EventStartTime |
datetime |
Ora di avvio dell'evento. Se l'origine supporta l'aggregazione e il record rappresenta più eventi, l'ora in cui è stato generato il primo evento. Se non specificato dal record di origine, questo campo alias il campo TimeGenerated. |
EventSubType |
string |
Descrive una suddivisione dell'operazione segnalata nel campo EventType. |
EventType |
string |
Descrive l'operazione segnalata dal record. |
EventVendor |
string |
Fornitore del prodotto che genera l'evento. |
GroupId |
string |
Rappresentazione univoca del gruppo leggibile dal computer, alfanumerica, per le attività che coinvolgono un gruppo. |
GroupIdType |
string |
Tipo dell'ID archiviato nel campo GroupId. |
GroupName |
string |
Nome del gruppo, incluse le informazioni sul dominio, se disponibili, per le attività che coinvolgono un gruppo. |
GroupNameType |
string |
Specifica il tipo del nome del gruppo archiviato nel campo GroupName. |
GroupOriginalType |
string |
Tipo di gruppo originale, se fornito dall'origine. |
GroupType |
string |
Tipo del gruppo, per le attività che coinvolgono un gruppo. |
HttpUserAgent |
string |
Quando l'autenticazione viene eseguita tramite HTTP o HTTPS, il valore di questo campo è l'intestazione HTTP user_agent fornita dall'applicazione che agisce durante l'esecuzione dell'autenticazione. |
_IsBillable |
string |
Specifica se l'inserimento dei dati è fatturabile. Quando _IsBillable è false , l'inserimento dati non viene fatturato all'account Azure |
NewPropertyValue |
string |
Nuovo valore archiviato nella proprietà specificata. |
PreviousPropertyValue |
string |
Valore precedente archiviato nella proprietà specificata. |
_ResourceId |
string |
Identificatore univoco della risorsa a cui è associato il record. |
RuleName |
string |
Nome o ID della regola associata ai risultati dell'ispezione. |
RuleNumber |
int |
Numero della regola associata ai risultati dell'ispezione. |
SourceSystem |
string |
Tipo di agente da cui è stato raccolto l'evento. Ad esempio, OpsManager per l'agente Windows, la connessione diretta o Operations Manager, Linux per tutti gli agenti Linux o Azure per Diagnostica di Azure |
SrcDescription |
string |
Testo descrittivo associato al dispositivo di origine. |
SrcDeviceType |
string |
Tipo del dispositivo di origine. |
SrcDomain |
string |
Dominio del dispositivo di origine. |
SrcDomainType |
string |
Tipo di SrcDomain. |
SrcDvcId |
string |
ID del dispositivo di origine come indicato nel record. |
SrcDvcIdType |
string |
Tipo di SrcDvcId. |
SrcDvcScope |
string |
L'ambito della piattaforma cloud a cui appartiene il dispositivo di origine. SrcDvcScope esegue il mapping a un nome di sottoscrizione in Azure e a un ID account in AWS. |
SrcDvcScopeId |
string |
ID dell'ambito della piattaforma cloud a cui appartiene il dispositivo di origine. SrcDvcScopeId esegue il mapping a un ID sottoscrizione in Azure e a un ID account in AWS. |
SrcFQDN |
string |
Nome host del dispositivo di origine, incluse le informazioni sul dominio, se disponibili. |
SrcGeoCity |
string |
Città associata all'indirizzo IP di origine. |
SrcGeoCountry |
string |
Paese associato all'indirizzo IP di origine. |
SrcGeoLatitude |
real |
Latitudine della coordinata geografica associata all'indirizzo IP di origine. |
SrcGeoLongitude |
real |
Longitudine della coordinata geografica associata all'indirizzo IP di origine. |
SrcGeoRegion |
string |
Area all'interno di un paese associato all'indirizzo IP di origine. |
SrcHostname |
string |
Nome host del dispositivo di origine, escluse le informazioni sul dominio. |
SrcIpAddr |
string |
Indirizzo IP del dispositivo di origine. |
SrcMacAddr |
string |
Indirizzo MAC del dispositivo di origine. |
SrcOriginalRiskLevel |
string |
Livello di rischio associato all'origine identificata come segnalato dal dispositivo di report. |
SrcPortNumber |
int |
Porta IP di origine da cui ha avuto origine la connessione. |
SrcRiskLevel |
int |
Livello di rischio associato all'origine identificata. |
_SubscriptionId |
string |
Identificatore univoco della sottoscrizione a cui è associato il record |
TargetOriginalUserType |
string |
Tipo di utente di destinazione originale, se fornito dall'origine. |
TargetUserId |
string |
Rappresentazione univoca dell'utente di destinazione leggibile, alfanumerica e leggibile dal computer. |
TargetUserIdType |
string |
Tipo dell'ID archiviato nel campo TargetUserId. |
TargetUsername |
string |
Nome utente di destinazione, incluse le informazioni sul dominio, se disponibili. |
TargetUsernameType |
string |
Specifica il tipo di nome utente archiviato nel campo TargetUsername. |
TargetUserScope |
string |
Ambito, ad esempio il nome del tenant di Azure AD, in cui vengono definiti TargetUserId e TargetUsername. |
TargetUserScopeId |
string |
ID ambito, ad esempio ID tenant di Azure AD, in cui vengono definiti TargetUserId e TargetUsername. |
TargetUserSessionId |
string |
ID univoco della sessione di accesso dell'utente. |
TargetUserType |
string |
Tipo di utente di destinazione. |
TargetUserUid |
string |
ID utente Unix o Linux dell'utente. |
TenantId |
string |
L'ID dell'area di lavoro Log Analytics |
ThreatCategory |
string |
Categoria della minaccia o del malware identificato nell'attività. |
ThreatConfidence |
int |
Livello di attendibilità della minaccia identificata, normalizzato in un valore compreso tra 0 e 100. |
ThreatField |
string |
Campo per il quale è stata identificata una minaccia. |
ThreatFirstReportedTime |
datetime |
La prima volta che l'indirizzo IP o il dominio sono stati identificati come minaccia. |
ThreatId |
string |
ID della minaccia o del malware identificato nell'attività. |
ThreatIsActive |
bool |
True ID la minaccia identificata è considerata una minaccia attiva. |
ThreatLastReportedTime |
datetime |
L'ultima volta che l'indirizzo IP o il dominio sono stati identificati come minaccia. |
ThreatName |
string |
Nome della minaccia o del malware identificato nell'attività. |
ThreatOriginalConfidence |
string |
Livello di attendibilità originale della minaccia identificata, come segnalato dal dispositivo di report. |
ThreatOriginalRiskLevel |
string |
Livello di rischio segnalato dal dispositivo di report. |
ThreatRiskLevel |
int |
Livello di rischio associato alla minaccia identificata. Il livello deve essere un numero compreso tra 0 e 100. |
TimeGenerated |
datetime |
Timestamp (UTC) che riflette l'ora in cui è stato generato l'evento. |
Type |
string |
Nome della tabella |