Condividi tramite


ASimWebSessionLogs

Lo schema di normalizzazione della sessione Web ASIM (Advanced Security Information Model) descrive un'attività di rete IP. Ad esempio, le attività di rete IP vengono segnalate da server Web, proxy Web e gateway di sicurezza Web.

Attributi di tabella

Attributo Valore
Tipi di risorse microsoft.securityinsights/websessionlogs
Categorie Sicurezza
Soluzioni SecurityInsights
Log di base No
Trasformazione in fase di inserimento
Query di esempio -

Colonne

Column Type Descrizione
Campi aggiuntivi dynamic Informazioni aggiuntive, rappresentate usando coppie chiave/valore fornite dall'origine che non eseguono il mapping ad ASim.
_BilledSize real Dimensioni del record in byte
DstAppId string ID dell'applicazione di destinazione, come segnalato dal dispositivo di report.
DstAppName string Nome dell'applicazione di destinazione.
DstAppType string Tipo dell'applicazione di destinazione.
DstBytes long Numero di byte inviati dalla destinazione all'origine per la connessione o la sessione. Se l'evento è aggregato, DstBytes corrisponde alla somma di tutte le sessioni aggregate.
DstDeviceType string Tipo del dispositivo di destinazione.
DstDomain string Dominio del dispositivo di destinazione.
DstDomainType string Tipo di DstDomain.
DstDvcId string ID del dispositivo di destinazione.
DstDvcIdType string Tipo di DstDvcId.
DstDvcScope string L'ambito della piattaforma cloud a cui appartiene il dispositivo di destinazione. DvcScope esegue il mapping a una sottoscrizione in Azure e a un account in AWS.
DstDvcScopeId string ID dell'ambito della piattaforma cloud a cui appartiene il dispositivo di destinazione. DvcScopeId esegue il mapping a un ID sottoscrizione in Azure e a un ID account in AWS.
DstFQDN string Nome host del dispositivo di destinazione, incluse le informazioni sul dominio, se disponibili.
DstGeoCity string Città associata all'indirizzo IP di destinazione.
DstGeoCountry string Paese associato all'indirizzo IP di destinazione.
DstGeoLatitude real Latitudine della coordinata geografica associata all'indirizzo IP di destinazione.
DstGeoLongitude real Longitudine della coordinata geografica associata all'indirizzo IP di destinazione.
DstGeoRegion string L'area o lo stato all'interno di un paese associato all'indirizzo IP di destinazione.
DstHostname string Nome host del dispositivo di destinazione, escluse le informazioni sul dominio.
DstIpAddr string Indirizzo IP della connessione o della destinazione della sessione.
DstMacAddr string Indirizzo MAC dell'interfaccia di rete usata per la connessione o la sessione dal dispositivo di destinazione.
DstNatIpAddr string DstNatIpAddr rappresenta uno dei seguenti: indirizzo originale del dispositivo di destinazione se è stata usata la conversione degli indirizzi di rete o l'indirizzo IP usato dal dispositivo intermedio per la comunicazione con l'origine.
DstNatPortNumber int Se segnalato da un dispositivo NAT intermedio, la porta usata dal dispositivo NAT per la comunicazione con l'origine.
DstOriginalUserType string Tipo di utente di destinazione originale, se fornito dall'origine.
DstPackets long Numero di pacchetti inviati dalla destinazione all'origine per la connessione o la sessione. Il significato di un pacchetto è definito dal dispositivo di report. Se l'evento è aggregato, DstPackets corrisponde alla somma di tutte le sessioni aggregate.
DstPortNumber int Porta IP di destinazione.
DstUserId string Rappresentazione univoca, alfanumerica e leggibile del computer dell'utente di destinazione.
DstUserIdType string Tipo dell'ID archiviato nel campo DstUserId.
DstUsername string Nome utente di destinazione, incluse le informazioni sul dominio, se disponibili. Usare il modulo semplice solo se le informazioni sul dominio non sono disponibili.
DstUsernameType string Specifica il tipo di nome utente archiviato nel campo DstUsername.
DstUserType string Tipo di utente di destinazione.
Dvc string Identificatore univoco del dispositivo in cui si è verificato l'evento o che ha segnalato l'evento.
DvcAction string Azione eseguita nella sessione Web.
DvcDomain string Dominio del dispositivo che segnala l'evento.
DvcDomainType string Tipo di DvcDomain. I valori possibili includono 'Windows' e 'FQDN'.
DvcFQDN string Nome host del dispositivo in cui si è verificato l'evento o che ha segnalato l'evento.
DvcHostname string Nome host del dispositivo che segnala l'evento.
DvcId string ID univoco del dispositivo in cui si è verificato l'evento o che ha segnalato l'evento.
DvcIdType string Il tipo di DvcId.
DvcIpAddr string Indirizzo IP del dispositivo che segnala l'evento.
DvcOriginalAction string Il DvcAction originale fornito dal dispositivo di report.
EventCount int Questo valore viene usato quando l'origine supporta l'aggregazione e un singolo record può rappresentare più eventi.
EventEndTime datetime Ora di fine dell'evento. Se l'origine supporta l'aggregazione e il record rappresenta più eventi, l'ora in cui è stato generato l'ultimo evento. Se non specificato dal record di origine, questo campo alias il campo TimeGenerated.
EventMessage string Messaggio o descrizione generali.
EventOriginalResultDetails string Dettagli del risultato originale forniti dall'origine. Questo valore viene usato per derivare EventResultDetails, che deve avere solo uno dei valori documentati per ogni schema.
EventOriginalSeverity string Gravità originale fornita dal dispositivo di report. Questo valore viene usato per derivare EventSeverity.
EventOriginalSubType string Sottotipo o ID dell'evento originale, se specificato dall'origine. Ad esempio, questo campo verrà usato per archiviare il tipo di accesso di Windows originale. Questo valore viene usato per derivare EventSubType, che deve avere solo uno dei valori documentati per ogni schema.
EventOriginalType string Tipo di evento o ID originale, se specificato dall'origine.
EventOriginalUid string ID univoco del record originale, se specificato dall'origine.
EventOwner string Proprietario dell'evento, che in genere è il reparto o la filiale in cui è stato generato.
EventProduct string Prodotto che genera l'evento.
EventProductVersion string Versione del prodotto che genera l'evento.
EventReportUrl string URL fornito nell'evento per una risorsa che fornisce altre informazioni sull'evento.
EventResult string Risultato dell'evento, rappresentato da uno dei valori seguenti: Success, Partial, Failure, NA (Not Applicable). Il valore potrebbe non essere fornito direttamente dalle origini, nel qual caso è derivato da altri campi evento, ad esempio il campo EventResultDetails.
EventResultDetails string Codice di stato HTTP.
EventSchemaVersion string La versione dello schema.
EventSeverity string Gravità dell'evento. I valori validi sono: Informativo, Basso, Medio o Alto.
EventStartTime datetime Ora di avvio dell'evento. Se l'origine supporta l'aggregazione e il record rappresenta più eventi, l'ora in cui è stato generato il primo evento. Se non specificato dal record di origine, questo campo alias il campo TimeGenerated.
EventSubType string Descrizione aggiuntiva del tipo di evento, se applicabile.
EventType string Operazione segnalata dal record.
EventVendor string Fornitore del prodotto che genera l'evento.
FileContentType string Per i caricamenti HTTP, il tipo di contenuto del file caricato.
FileMD5 string Per i caricamenti HTTP, l'hash MD5 del file caricato.
FileName string Per i caricamenti HTTP, nome del file caricato.
FileSHA1 string Per i caricamenti HTTP, l'hash SHA1 del file caricato.
FileSHA256 string Per i caricamenti HTTP, l'hash SHA256 del file caricato.
FileSHA512 string Per i caricamenti HTTP, l'hash SHA512 del file caricato.
FileSize int Per i caricamenti HTTP, le dimensioni in byte del file caricato.
HttpContentFormat string Parte del formato del contenuto di HttpContentType
HttpContentType string Intestazione del tipo di contenuto Risposta HTTP.
HttpHost string Il server Web virtuale di destinazione della richiesta HTTP.
HttpReferrer string Intestazione del referrer HTTP.
HttpRequestMethod string Metodo HTTP.
HttpRequestTime int Quantità di tempo, in millisecondi, necessaria per inviare la richiesta al server.
HttpRequestXff string Intestazione HTTP X-Forwarded-For.
HttpResponseTime int Quantità di tempo, in millisecondi, necessaria per ricevere una risposta nel server.
HttpUserAgent string Intestazione dell'agente utente HTTP.
HttpVersion string Versione della richiesta HTTP.
_IsBillable string Specifica se l'inserimento dei dati è fatturabile. Quando _IsBillable è false, l'inserimento dati non viene fatturato all'account Azure
NetworkApplicationProtocol string Protocollo del livello applicazione usato dalla connessione o dalla sessione.
NetworkBytes long Numero di byte inviati in entrambe le direzioni. Se esistono sia BytesReceived che BytesSent, BytesTotal deve essere uguale alla somma. Se l'evento è aggregato, NetworkBytes corrisponde alla somma di tutte le sessioni aggregate.
NetworkConnectionHistory string Flag TCP e altre informazioni potenziali sull'intestazione IP.
NetworkDirection string Direzione della connessione o della sessione.
NetworkDuration int Quantità di tempo, espressa in millisecondi, per il completamento della sessione Web o della connessione.
NetworkIcmpCode int Per un messaggio ICMP, il valore numerico del tipo di messaggio ICMP, come descritto in RFC 2780 per le connessioni di rete IPv4 o in RFC 4443 per le connessioni di rete IPv6.
NetworkIcmpType string Per un messaggio ICMP, la rappresentazione testuale del tipo di messaggio ICMP, come descritto in RFC 2780 per le connessioni di rete IPv4 o in RFC 4443 per le connessioni di rete IPv6.
NetworkPackets long Numero di pacchetti inviati in entrambe le direzioni. Se sono presenti sia PacketsReceived che PacketsSent, BytesTotal deve essere uguale alla somma. Il significato di un pacchetto è definito dal dispositivo di report. Se l'evento è aggregato, NetworkPackets è la somma in tutte le sessioni aggregate.
NetworkProtocol string Protocollo IP usato dalla connessione o dalla sessione, come indicato nell'assegnazione del protocollo IANA, che in genere è TCP, UDP o ICMP.
NetworkProtocolVersion string Versione di NetworkProtocol.
NetworkSessionId string Identificatore di sessione segnalato dal dispositivo di report.
_ResourceId string Identificatore univoco della risorsa a cui è associato il record.
Regola string NetworkRuleName o NetworkRuleNumber
RuleName string Nome o ID della regola su cui È stato deciso DvcAction. Esempio: AnyAnyDrop
RuleNumber int Numero della regola in base alla quale DvcAction è stato deciso. Esempio: 23
SourceSystem string Tipo di agente da cui è stato raccolto l'evento. Ad esempio, OpsManager per l'agente Windows, la connessione diretta o Operations Manager, Linux per tutti gli agenti Linux o Azure per Diagnostica di Azure
SrcAppId string ID dell'applicazione di origine, come segnalato dal dispositivo di report.
SrcAppName string Nome dell'applicazione di origine.
SrcAppType string Tipo dell'applicazione di origine.
SrcBytes long Numero di byte inviati dall'origine alla destinazione per la connessione o la sessione. Se l'evento è aggregato, SrcBytes corrisponde alla somma di tutte le sessioni aggregate.
SrcDeviceType string Tipo del dispositivo di origine.
SrcDomain string Dominio del dispositivo di origine.
SrcDomainType string Tipo di SrcDomain.
SrcDvcId string ID del dispositivo di origine.
SrcDvcIdType string Tipo di SrcDvcId.
SrcDvcScope string L'ambito della piattaforma cloud a cui appartiene il dispositivo di origine. DvcScope esegue il mapping a una sottoscrizione in Azure e a un account in AWS.
SrcDvcScopeId string ID dell'ambito della piattaforma cloud a cui appartiene il dispositivo di origine. DvcScopeId esegue il mapping a un ID sottoscrizione in Azure e a un ID account in AWS.
SrcFQDN string Nome host del dispositivo di origine, incluse le informazioni sul dominio, se disponibili.
SrcGeoCity string Città associata all'indirizzo IP di origine.
SrcGeoCountry string Paese associato all'indirizzo IP di origine.
SrcGeoLatitude real Latitudine della coordinata geografica associata all'indirizzo IP di origine.
SrcGeoLongitude real Longitudine della coordinata geografica associata all'indirizzo IP di origine.
SrcGeoRegion string Area all'interno di un paese associato all'indirizzo IP di origine.
SrcHostname string Nome host del dispositivo di origine, escluse le informazioni sul dominio. Se non è disponibile alcun nome di dispositivo, può archiviare l'indirizzo IP pertinente.
SrcIpAddr string Indirizzo IP da cui ha avuto origine la connessione o la sessione.
SrcMacAddr string Indirizzo MAC dell'interfaccia di rete da cui ha avuto origine la connessione o la sessione.
SrcNatIpAddr string SrcNatIpAddr rappresenta l'indirizzo originale del dispositivo di origine se è stata usata la conversione degli indirizzi di rete o l'indirizzo IP utilizzato dal dispositivo intermedio per la comunicazione con la destinazione.
SrcNatPortNumber int Se segnalato da un dispositivo NAT intermedio, la porta usata dal dispositivo NAT per la comunicazione con la destinazione.
SrcOriginalUserType string Tipo di utente di destinazione originale, se fornito dal dispositivo di report.
SrcPackets long Numero di pacchetti inviati dall'origine alla destinazione per la connessione o la sessione. Il significato di un pacchetto è definito dal dispositivo di report. Se l'evento è aggregato, SrcPackets corrisponde alla somma di tutte le sessioni aggregate.
SrcPortNumber int Porta IP da cui ha avuto origine la connessione. Potrebbe non essere rilevante per una sessione che comprende più connessioni.
SrcProcessGuid string Identificatore univoco generato (GUID) del processo di origine.
SrcProcessId string ID processo (PID) del processo di origine.
SrcProcessName string Nome del processo di origine.
SrcUserId string Rappresentazione univoca dell'utente di origine leggibile, alfanumerica e leggibile dal computer.
SrcUserIdType string Tipo dell'ID archiviato nel campo SrcUserId.
SrcUsername string Nome utente di origine, incluse le informazioni sul dominio, se disponibili.
SrcUsernameType string Specifica il tipo di nome utente archiviato nel campo SrcUsername.
SrcUserScope string Ambito, ad esempio il tenant di Azure AD, in cui sono definiti SrcUserId e SrcUsername.
SrcUserScopeId string ID dell'ambito, ad esempio il tenant di Azure AD, in cui sono definiti SrcUserId e SrcUsername.
SrcUserType string Tipo dell'utente di origine.
_SubscriptionId string Identificatore univoco della sottoscrizione a cui è associato il record
TenantId string L'ID dell'area di lavoro Log Analytics
ThreatCategory string Categoria della minaccia o del malware identificato nella sessione Web.
ThreatConfidence int Livello di attendibilità della minaccia identificata, normalizzato in un valore compreso tra 0 e 100.
ThreatField string Campo per il quale è stata identificata una minaccia. Il valore è SrcIpAddr, DstIpAddr, Domain o DnsResponseName.
ThreatFirstReportedTime datetime La prima volta che l'indirizzo IP o il dominio sono stati identificati come minaccia.
ThreatId string ID della minaccia o del malware identificato nella sessione Web.
ThreatIpAddr string Indirizzo IP per il quale è stata identificata una minaccia. Il campo ThreatField contiene il nome del campo ThreatIpAddr rappresenta.
ThreatIsActive bool True ID la minaccia identificata è considerata una minaccia attiva.
ThreatLastReportedTime datetime L'ultima volta che l'indirizzo IP o il dominio sono stati identificati come minaccia.
ThreatName string Nome della minaccia o del malware identificato nella sessione Web.
ThreatOriginalConfidence string Livello di attendibilità originale della minaccia identificata, come segnalato dal dispositivo di report.
ThreatOriginalRiskLevel string Livello di rischio segnalato dal dispositivo di report.
ThreatRiskLevel int Livello di rischio associato alla sessione. Il livello è un numero compreso tra 0 e 100.
TimeGenerated datetime Timestamp (UTC) che riflette l'ora in cui è stato generato l'evento.
Type string Nome della tabella
Url string URL completo della richiesta HTTP, inclusi i parametri.
UrlCategory string Raggruppamento definito di un URL o della parte di dominio dell'URL.
UrlOriginal string Valore originale dell'URL, quando l'URL è stato modificato dal dispositivo di report e vengono forniti entrambi i valori.