次の方法で共有


DeviceEvents

この表は、Azure Sentinel を使用した Microsoft Defender for Endpoints の一部です。 この表には、Windows Defender ウイルス対策やエクスプロイト保護などのセキュリティ コントロールによってトリガーされるイベントを含む、複数のイベントの種類が含まれています。

テーブル属性

属性 価値
リソースの種類 -
カテゴリ セキュリティ
ソリューション セキュリティインサイト
基本的なログ はい
取り込み時変換 はい
サンプル クエリ -

タイプ 説明
アカウントドメイン ひも アカウントのドメイン。
アカウント名 ひも アカウントのユーザー名。
AccountSid(アカウント識別子) ひも アカウントのセキュリティ識別子 (SID)。
アクションタイプ ひも イベントをトリガーしたアクティビティの種類。
AdditionalFields ダイナミック エンティティまたはイベントに関する追加情報。
AppGuardContainerId ひも ブラウザー アクティビティを分離するために Application Guard によって使用される仮想化コンテナーの識別子。
_請求額サイズ real レコード サイズ (バイト単位)
プロセスセッションIDの作成 長い 作成されたプロセスの Windows セッション ID。
デバイスID ひも サービス内のデバイスの一意識別子。
デバイス名 ひも デバイスの完全修飾ドメイン名 (FQDN)。
ファイル名 ひも アカウントのドメイン。
ファイルの発信元IP ひも ファイルのダウンロード先の IP アドレス。
ファイルの起源URL ひも ファイルのダウンロード先の URL。
ファイルサイズ 長い ファイルのサイズ (バイト単位)。
フォルダパス ひも アカウントのドメイン。
InitiatingProcessAccountDomain ひも イベントを担当するプロセスを実行したアカウントのドメイン。
イニシエートプロセスアカウント名 (InitiatingProcessAccountName) ひも イベントを担当するプロセスを実行したアカウントのユーザー名。
InitiatingProcessAccountObjectId ひも イベントを担当するプロセスを実行したユーザー アカウントの Azure AD オブジェクト ID。
InitiatingProcessAccountSid ひも イベントを担当するプロセスを実行したアカウントのセキュリティ識別子 (SID)。
InitiatingProcessAccountUpn ひも イベントに関与したプロセスを実行したアカウントのユーザー プリンシパル名 (UPN)。
開始処理コマンドライン ひも イベントを開始したプロセスを実行するために使用されるコマンド ライン。
InitiatingProcessCreationTime datetime イベントを開始したプロセスが開始された日時。
開始処理ファイル名 ひも イベントを開始したプロセスの名前。
プロセス開始ファイルサイズ 長い イベントを担当するプロセスを実行したファイルのサイズ (バイト単位)。
InitiatingProcessFolderPath (イニシエーティングプロセスフォルダパス) ひも イベントを開始したプロセス (イメージ ファイル) を含むフォルダー。
InitiatingProcessId 長い イベントを開始したプロセスのプロセス ID (PID)。
InitiatingProcessLogonId 長い イベントを開始したプロセスのログオン セッションの識別子。 この識別子は、再起動の間にのみ同じコンピューター上で一意です。
InitiatingProcessMD5 ひも イベントを開始したプロセス (イメージ ファイル) の MD5 ハッシュ。
InitiatingProcessParentCreationTime datetime イベントを担当するプロセスの親が開始された日時。
InitiatingProcessParentFileName ひも イベントを担当するプロセスを生成した親プロセスの名前。
InitiatingProcessParentId 長い イベントを担当するプロセスを生成した親プロセスのプロセス ID (PID)。
起動プロセス リモートセッション デバイス名 ひも 開始プロセスの RDP セッションが開始されたリモート デバイスのデバイス名。
InitiatingProcessRemoteSessionIP ひも 開始プロセスの RDP セッションが開始されたリモート デバイスの IP アドレス。
InitiatingProcessSessionId 長い 開始プロセスの Windows セッション ID。
InitiatingProcessSHA1 ひも イベントを開始したプロセス (イメージ ファイル) の SHA-1 ハッシュ。
InitiatingProcessSHA256 ひも イベントを開始したプロセス (イメージ ファイル) の SHA-256 ハッシュ。 通常、このフィールドは設定されません。使用可能な場合は SHA1 列を使用します。
InitiatingProcessUniqueId ひも 開始プロセスの一意識別子。これは、Windows デバイスのプロセス開始キーと同じです。
InitiatingProcessVersionInfoCompanyName ひも イベントを担当するプロセス (イメージ ファイル) のバージョン情報の会社名。
InitiatingProcessVersionInfoFileDescription ひも イベントを担当するプロセス (イメージ ファイル) のバージョン情報からの説明。
InitiatingProcessVersionInfoInternalFileName ひも イベントを担当するプロセス (イメージ ファイル) のバージョン情報からの内部ファイル名。
InitiatingProcessVersionInfoOriginalFileName ひも イベントを担当するプロセス (イメージ ファイル) のバージョン情報の元のファイル名。
InitiatingProcessVersionInfoProductName ひも イベントを担当するプロセス (イメージ ファイル) のバージョン情報の製品名。
InitiatingProcessVersionInfoProductVersion ひも イベントを担当するプロセス (イメージ ファイル) のバージョン情報からの製品バージョン。
_IsBillable // 請求可能かどうかを示す ひも データ インジェストが課金対象かどうかを指定します。 _IsBillable が false の場合、インジェストはお使いの Azure アカウントに課金されません
IsInitiatingProcessRemoteSession ブール 開始プロセスがリモート デスクトップ プロトコル (RDP) セッション (true) またはローカル (false) で実行されたかどうかを示します。
IsProcessRemoteSession ブール 作成されたプロセスがリモート デスクトップ プロトコル (RDP) セッション (true) またはローカル (false) で実行されたかどうかを示します。
ローカルIP ひも 通信中に使用されるローカル コンピューターに割り当てられた IP アドレス。
ローカルポート 整数 (int) 通信中に使用されるローカル コンピューター上の TCP ポート。
ログオンID 長い ログオン セッションの識別子。 この識別子は、再起動の間にのみ同じコンピューター上で一意です。
マシングループ ひも マシンのコンピューター グループ。 このグループは、マシンへのアクセスを決定するためにロールベースのアクセス制御によって使用されます。
MD5 ひも 記録されたアクションが適用されたファイルの MD5 ハッシュ。
ProcessCommandLine ひも 新しいプロセスの作成に使用されるコマンド ライン。
プロセス生成時間 datetime プロセスが作成された日時。
ProcessId 長い 新しく作成されたプロセスのプロセス ID (PID)。
プロセスリモートセッションデバイスネーム (ProcessRemoteSessionDeviceName) ひも 作成されたプロセスの RDP セッションが開始されたリモート デバイスのデバイス名。
リモートセッションIPを処理する ひも 作成されたプロセスの RDP セッションが開始されたリモート デバイスの IP アドレス。
プロセストークンエレベーション (ProcessTokenElevation) ひも 新しく作成されたプロセスに適用されるユーザー アクセス制御 (UAC) 特権の昇格の有無を示すトークンの種類。
レジストリキー ひも 記録されたアクションが適用されたレジストリ キー。
レジストリ値データ ひも 記録されたアクションが適用されたレジストリ値のデータ。
レジストリ値名 ひも 記録されたアクションが適用されたレジストリ値の名前。
リモートデバイス名 ひも 影響を受けるコンピューターでリモート操作を実行したデバイスの名前。 報告されるイベントに応じて、この名前は完全修飾ドメイン名 (FQDN)、NetBIOS 名、またはドメイン情報のないホスト名になります。
リモートIP ひも 接続先の IP アドレス。
リモート ポート 整数 (int) 接続先のリモート デバイス上の TCP ポート。
RemoteUrl (リモートURL) ひも 接続されていた先の URL または完全修飾ドメイン名 (FQDN)。
ReportId 長い 繰り返しカウンターに基づくイベント識別子。 一意のイベントを識別するには、この列を ComputerName 列と EventTime 列と組み合わせて使用する必要があります。
SHA1 ひも 記録されたアクションが適用されたファイルの SHA-1 ハッシュ。
SHA256 ひも 記録されたアクションが適用されたファイルの SHA-256。
SourceSystem ひも イベントを収集するエージェントの種類。 たとえば、Windows エージェントの場合は OpsManager (直接接続または Operations Manager のいずれか)、すべての Linux エージェントの場合は Linux、Azure Diagnostics の場合は Azure です
テナントID ひも Log Analytics ワークスペース ID
タイムジェネレイテッド datetime エンドポイント上の MDE エージェントによってイベントが記録された日時。
タイプ ひも テーブルの名前