Freigeben über


ASimNetzwerksitzungsprotokolle

Das Normalisierungsschema der Microsoft Sentinel-Netzwerksitzung stellt eine IP-Netzwerkaktivität dar, z. B. Netzwerkverbindungen und Netzwerksitzungen. Solche Ereignisse werden beispielsweise von Betriebssystemen, Routern, Firewalls und Intrusion-Prevention-Systemen gemeldet.

Tabellenattribute

Attribut Wert
Ressourcentypen microsoft.securityinsights/networksessionnormalized
Kategorien Sicherheit
Lösungen SecurityInsights
Standardprotokoll Ja
Transformation zur Erfassungszeit Ja
Beispielabfragen -

Spalten

Spalte Typ BESCHREIBUNG
Zusätzliche Felder dynamisch Zusätzliche Informationen, dargestellt mithilfe von Schlüssel-Wert-Paaren, die von der Quelle bereitgestellt werden, die nicht ASim zugeordnet sind.
_BilledSize Echt Die Datensatzgröße in Bytes.
DstAppId Schnur Die ID der Zielanwendung, wie vom meldenden Gerät angegeben.
DstAppName Schnur Der Name der Zielanwendung.
DstAppType Schnur Der Typ der Zielanwendung.
DstBytes long Die Anzahl Bytes, die für die Verbindung oder Sitzung vom Ziel an die Quelle gesendet werden. Wenn das Ereignis aggregiert wird, ist DstBytes die Summe aller aggregierten Sitzungen.
DstDescription Schnur Ein beschreibender Text, der dem Ziel zugeordnet ist.
DstDeviceType Schnur Der Typ des Zielgeräts.
DstDomain Schnur Die Domäne des Zielgeräts.
DstDomänentyp Schnur Der Typ von DstDomain.
DstDvcId Schnur Die ID des Zielgeräts.
DstDvcIdType Schnur Der Typ von „DstDvcId“.
DstFQDN Schnur Der Hostname des Zielgeräts einschließlich Domäneninformationen, sofern verfügbar.
DstGeoCity Schnur Die Stadt, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoCountry Schnur Das Land/die Region, das bzw. die der Ziel-IP-Adresse zugeordnet ist.
DstGeoLatitude Echt Der Breitengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoLongitude Echt Der Längengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
DstGeoRegion Schnur Die der Ziel-IP-Adresse zugeordnete Region bzw. das zugeordnete Bundesland/der zugeordnete Kanton innerhalb eines Landes.
DstHostname Schnur Der Hostname des Zielgeräts ohne Domäneninformationen.
DstInterfaceGuid Schnur Die GUID der Netzwerkschnittstelle, die auf dem Zielgerät verwendet wird.
DstInterfaceName Schnur Die Netzwerkschnittstelle, die vom Zielgerät für die Verbindung oder Sitzung verwendet wird.
DstIpAddr Schnur Die IP-Adresse der Verbindung oder des Sitzungsziels.
DstMacAddr Schnur Die MAC-Adresse der Netzwerkschnittstelle, die vom Zielgerät für die Verbindung oder Sitzung verwendet wird.
DstNatIpAddr Schnur Der DstNatIpAddr stellt eine der folgenden Elemente dar: Die ursprüngliche Adresse des Zielgeräts, wenn die Netzwerkadressenübersetzung verwendet wurde, oder die IP-Adresse, die vom Vermittlergerät für die Kommunikation mit der Quelle verwendet wurde.
DstNatPortNumber Ganzzahl Bei Meldung von einem NAT-Zwischengerät der vom NAT-Gerät für die Kommunikation mit der Quelle verwendete Port.
DstUrsprünglicherBenutzertyp Schnur Der ursprüngliche Zielbenutzertyp, sofern von der Quelle bereitgestellt.
DstPackets long Die Anzahl Pakete, die für die Verbindung oder Sitzung vom Ziel an die Quelle gesendet werden. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist DstPackets die Summe aller aggregierten Sitzungen.
DstPortNumber Ganzzahl Der Ziel-IP-Port
DstSubscriptionId Schnur Die Abonnement-ID der Cloudplattform, zu der das Zielgerät gehört. „DstSubscriptionId“ wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DstUserId Schnur Eine maschinenlesbare, alphanumerische, eindeutige Darstellung des Zielbenutzers.
DstUserIdType Schnur Der Typ der ID, die im Feld DstUserId gespeichert ist.
DstUsername Schnur Der Zielbenutzername einschließlich Domäneninformationen, sofern verfügbar. Verwenden Sie dieses einfache Format nur, wenn keine Domäneninformationen verfügbar sind.
DstUsernameType Schnur Gibt den Typ des Benutzernamens an, der im Feld DstUsername gespeichert ist.
DstBenutzertyp Schnur Der Typ des Zielbenutzers.
DstVlanId Schnur Die zugehörige VLAN-ID für das Zielgerät.
DstZone Schnur Die Netzwerkzone des Ziels, wie sie vom meldenden Gerät definiert wird.
Dvc Schnur Ein eindeutiger Bezeichner des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcAction Schnur Die für die Netzwerksitzung vorgenommene Aktion.
DvcDescription Schnur Ein mit dem Gerät verknüpfter beschreibender Text. Beispiel: Primärer Domänencontroller.
DvcDomain Schnur Die Domäne des Geräts, das das Ereignis meldet.
DvcDomainType Schnur Der Typ von DvcDomain. Mögliche Werte sind "Windows" und "FQDN".
DvcFQDN Schnur Der Hostname des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcHostname Schnur Der Hostname des Geräts, das das Ereignis meldet.
DvcId Schnur Die eindeutige ID des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcIdType Schnur Der Typ von „DvcId“.
DvcInboundInterface Schnur Bei Meldung von einem Zwischengerät die vom NAT-Gerät für die Verbindung mit dem Quellgerät verwendete Netzwerkschnittstelle.
DvcInterface Schnur Die Netzwerkschnittstelle, über die Daten erfasst wurden. Dieses Feld ist in der Regel für netzwerkbezogene Aktivitäten relevant, die von einem Zwischen- oder TAP-Gerät erfasst werden.
DvcIpAddr Schnur Die IP-Adresse des Geräts, das das Ereignis meldet.
DvcMacAddr Schnur Die MAC-Adresse des Geräts, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. Beispiel: 00:1B:44:11:3A:B7
DvcOriginalAction Schnur Die ursprüngliche Geräteaktion (DvcAction), wie vom meldenden Gerät angegeben.
DvcOs Schnur Das Betriebssystem, das auf dem Gerät ausgeführt wird, das das Ereignis meldet.
DvcOsVersion Schnur Die Version des Betriebssystems auf dem Gerät, das das Ereignis meldet.
DvcOutboundInterface Schnur Bei Meldung von einem Zwischengerät die vom NAT-Gerät für die Verbindung mit dem Zielgerät verwendete Netzwerkschnittstelle.
DvcSubscriptionId Schnur Die Abonnement-ID der Cloudplattform, zu der das Gerät gehört. „DvcSubscriptionId“ wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DvcZone Schnur Das Netzwerk, in dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat. Die Zone wird vom meldenden Gerät definiert.
Veranstaltungsanzahl Ganzzahl Dieser Wert wird verwendet, wenn die Quelle Aggregation unterstützt. Ein einzelner Datensatz kann mehrere Ereignisse darstellen.
EreignisEndzeit Datum/Uhrzeit Der Zeitpunkt, zu dem das Ereignis geendet hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das letzte Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
Ereignismeldung Schnur Eine allgemeine Nachricht oder Beschreibung.
DetailsZumUrsprünglichenErgebnisDesEreignisses Schnur Die ursprünglichen Ergebnisdetails, die von der Quelle bereitgestellt werden. Dieser Wert wird verwendet, um das Feld EventResultDetails abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte.
EventOriginalSeverity Schnur Der ursprüngliche Schweregrad, wie vom meldenden Gerät angegeben. Dieser Wert wird zum Ableiten von EventSeverity verwendet.
EventOriginalSubType Schnur Der ursprüngliche Ereignisuntertyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt. Dieses Feld wird beispielsweise verwendet, um den ursprünglichen Windows-Anmeldetyp zu speichern. Dieser Wert wird verwendet, um das Feld EventSubType abzuleiten, das nur einen der für jedes Schema dokumentierten Werte enthalten sollte.
Ursprünglicher Ereignistyp Schnur Der ursprüngliche Ereignistyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt.
EventOriginalUid Schnur Eine eindeutige ID des ursprünglichen Datensatzes, sofern sie von der Quelle bereitgestellt wird.
EventProduct Schnur Das Produkt, das das Ereignis erzeugt.
EventProductVersion Schnur Die Version des Produkts, das das Ereignis erzeugt.
Ereignisbericht-URL Schnur Eine URL, die im Ereignis für eine Ressource bereitgestellt wird, die weitere Informationen zum Ereignis enthält.
Ereignisergebnis Schnur Das Ergebnis des Ereignisses, dargestellt durch einen der folgenden Werte: Success, Partial, Failure, NA (nicht verfügbar). Der Wert kann nicht direkt von den Quellen bereitgestellt werden, in diesem Fall wird er von anderen Ereignisfeldern abgeleitet, z. B. dem Feld "EventResultDetails".
Ereignisergebnisdetails Schnur Grund oder Details für das im Feld EventResult gemeldete Ergebnis.
EventSchemaVersion Schnur Die Version des Schemas.
EventSeverity Schnur Der Schweregrad des Ereignisses. Gültige Werte sind: Informational, Low, Medium oder High.
EreignisStartZeit Datum/Uhrzeit Der Zeitpunkt, zu dem das Ereignis begonnen hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das erste Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
Ereignisuntertyp Schnur Zusätzliche Beschreibung des Ereignistyps, falls zutreffend.
Ereignistyp Schnur Der vom Datensatz gemeldete Vorgang.
EventVendor Schnur Der Hersteller des Produkts, das das Ereignis erzeugt.
_IstAbrechnungsfähig Schnur Gibt an, ob die Erfassung der Daten gebührenpflichtig ist. Wenn „_IsBillable“ auf false festgelegt ist, wird die Datenerfassung Ihrem Azure-Konto nicht in Rechnung gestellt.
Netzwerk-Anwendungsprotokoll Schnur Das Protokoll der Anwendungsschicht, das von der Verbindung oder der Sitzung verwendet wird.
NetworkBytes long Anzahl der Bytes, die in beide Richtungen gesendet werden. Wenn sowohl BytesReceived als auch BytesSent vorhanden sind, sollte BytesTotal ihrer Summe entsprechen. Wenn das Ereignis aggregiert wird, ist NetworkBytes die Summe aller aggregierten Sitzungen.
Netzwerkverbindungshistorie Schnur TCP-Flags und andere potenzielle IP-Headerinformationen.
NetworkDirection Schnur Die Richtung der Verbindung oder Sitzung.
Netzwerkdauer Ganzzahl Die Zeitspanne in Millisekunden für den Abschluss der Netzwerksitzung oder Verbindung.
Netzwerk-ICMP-Code Ganzzahl Bei einer ICMP-Nachricht der numerische Wert für den ICMP-Nachrichtentyp, wie in RFC 2780 für IPv4-Netzwerkverbindungen bzw. in RFC 4443 für IPv6-Netzwerkverbindungen beschrieben.
NetworkIcmpType Schnur Bei einer ICMP-Nachricht die Textdarstellung für den ICMP-Nachrichtentyp, wie in RFC 2780 für IPv4-Netzwerkverbindungen bzw. in RFC 4443 für IPv6-Netzwerkverbindungen beschrieben.
Netzwerkpakete long Die Anzahl von Paketen, die in beide Richtungen gesendet werden. Wenn sowohl PacketsReceived als auch PacketsSent vorliegt, sollte BytesTotal ihrer Summe entsprechen. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist NetworkPackets die Summe aller aggregierten Sitzungen.
Netzwerkprotokoll Schnur Das IP-Protokoll, das von der Verbindung oder Sitzung verwendet wird, wie in der IANA-Protokollzuweisung aufgeführt, die in der Regel TCP, UDP oder ICMP ist.
NetworkProtocolVersion Schnur Die Version von „NetworkProtocol“.
Netzwerkregelname Schnur Der Name oder die ID der Regel, anhand derer die Entscheidung für DvcAction getroffen wurde.
NetworkRuleNumber Ganzzahl Die Nummer der Regel, anhand derer die Entscheidung für DvcAction getroffen wurde.
Netzwerksitzungs-ID Schnur Der Sitzungsbezeichner, der vom meldenden Gerät gemeldet wird.
_ResourceId Schnur Ein eindeutiger Bezeichner für die Ressource, der der Datensatz zugeordnet ist.
SourceSystem Schnur Art des Agenten, von dem das Ereignis erfasst wurde. Beispiel: OpsManager für den Windows-Agent (direkte Verbindung oder Operations Manager), Linux für alle Linux-Agents oder Azure für die Azure-Diagnose
SrcAppId Schnur Die ID der Quellanwendung, wie vom meldenden Gerät angegeben.
SrcAppName Schnur Der Name der Quellanwendung.
SrcAppType Schnur Der Typ der Quellanwendung.
SrcBytes long Die Anzahl Bytes, die für die Verbindung oder Sitzung von der Quelle an das Ziel gesendet werden. Wenn das Ereignis aggregiert wird, ist SrcBytes die Summe aller aggregierten Sitzungen.
SrcDescription Schnur Ein beschreibender Text, der der Quelle zugeordnet ist.
SrcDeviceType Schnur Der Typ des Quellgeräts.
SrcDomain Schnur Die Domäne des Quellgeräts.
SrcDomainType Schnur Der Typ von SrcDomain.
SrcDvcId Schnur Die ID des Quellgeräts.
SrcDvcIdType Schnur Der Typ von „SrcDvcId“.
SrcFQDN Schnur Der Hostname des Quellgeräts ggf. mit Informationen zur Domäne.
SrcGeoStadt Schnur Die Stadt, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoCountry Schnur Das Land/die Region, das bzw. die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLatitude Echt Der Breitengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLongitude Echt Der Längengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
QuelleGeoRegion Schnur Die Region innerhalb eines Landes, die der Quell-IP-Adresse zugeordnet ist.
SrcHostname Schnur Der Hostname des Quellgeräts ohne Domäneninformationen. Wenn kein Gerätename verfügbar ist, kann die entsprechende IP-Adresse gespeichert werden.
SrcInterfaceGuid Schnur Die GUID der Netzwerkschnittstelle, die auf dem Quellgerät verwendet wird.
Src-Schnittstellenname Schnur Die Netzwerkschnittstelle, die vom Quellgerät für die Verbindung oder Sitzung verwendet wird.
SrcIpAddr Schnur Die IP-Adresse, von der die Verbindung oder Sitzung stammt.
SrcMacAddr Schnur Die MAC-Adresse der Netzwerkschnittstelle, von der aus die Verbindung oder Sitzung hergestellt wurde.
SrcNatIpAddr Schnur Der SrcNatIpAddr stellt eine der Folgenden dar: Die ursprüngliche Adresse des Quellgeräts, wenn die Netzwerkadressenübersetzung verwendet wurde, oder die IP-Adresse, die vom zwischengeschalteten Gerät für die Kommunikation mit dem Ziel verwendet wurde.
SrcNatPortNumber Ganzzahl Bei Meldung von einem NAT-Zwischengerät der vom NAT-Gerät für die Kommunikation mit dem Ziel verwendete Port.
SrcOriginalUserType Schnur Der ursprüngliche Zielbenutzertyp, sofern vom meldenden Gerät bereitgestellt.
SrcPackets long Die Anzahl Pakete, die für die Verbindung oder Sitzung von der Quelle ans Ziel gesendet werden. Die Bedeutung eines Pakets wird vom meldenden Gerät definiert. Wenn das Ereignis aggregiert wird, ist SrcPackets die Summe aller aggregierten Sitzungen.
SrcPortNumber Ganzzahl Der IP-Port, von dem die Verbindung stammt. Ist möglicherweise für Sitzungen, die mehrere Verbindungen umfassen, nicht relevant.
SrcSubscriptionId Schnur Die Abonnement-ID der Cloudplattform, zu der das Quellgerät gehört. „SrcSubscriptionId“ wird einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
SrcUserId Schnur Eine maschinenlesbare, alphanumerische, eindeutige Darstellung des Quellbenutzers.
SrcUserIdType Schnur Der Typ der ID, die im Feld SrcUserId gespeichert ist.
SrcUsername Schnur Der Quellbenutzername einschließlich Informationen zur Domäne, falls verfügbar.
SrcUsernameType Schnur Gibt den Typ des Benutzernamens an, der im Feld SrcUsername gespeichert ist.
SrcUserType Schnur Der Typ des Quellbenutzers.
SrcVlanId Schnur Die zugehörige VLAN-ID für das Quellgerät.
SrcZone Schnur Die Netzwerkzone der Quelle, wie sie vom meldenden Gerät definiert wird.
_Abonnement-ID Schnur Ein eindeutiger Bezeichner für das Abonnement, dem der Datensatz zugeordnet ist
TcpFlagsAck Boolesch Das gemeldete TCP ACK-Flag. Das Bestätigungsflag (Acknowledgement) wird verwendet, um den erfolgreichen Empfang eines Pakets zu bestätigen. Wie wir aus dem obigen Diagramm sehen können, sendet der Empfänger im zweiten Schritt des dreistufigen Handshake-Prozesses einen ACK sowie eine SYN, um dem Absender mitzuteilen, dass es sein erstes Paket erhalten hat.
TcpFlagsFin Boolesch Das gemeldete TCP FIN-Flag. Das „Finished“-Flag (fertig) bedeutet, dass keine weiteren Daten vom Absender mehr vorhanden sind. Daher wird es im letzten Paket verwendet, das vom Absender gesendet wird.
TcpFlagsPsh Boolesch Das gemeldete TCP PSH-Flag. Das Push-Flag ist dem URG-Flag etwas ähnlich und weist den Empfänger an, diese Pakete zu verarbeiten, sobald sie empfangen werden, anstatt sie zu puffern.
TcpFlagsRst Boolesch Das gemeldete TCP RST-Flag. Das Zurücksetzen-Flag (Reset) wird vom Empfänger an den Absender gesendet, wenn ein Paket an einen bestimmten Host gesendet wurde, der es nicht erwartet hat.
TcpFlagsSyn Boolesch Das gemeldete TCP SYN-Flag. Das Synchronisierungsflag wird als erster Schritt verwendet, um einen Dreiwege-Handshake zwischen zwei Hosts herzustellen. Nur im ersten Paket sowohl des Absenders als auch des Empfängers sollte dieses Flag gesetzt sein.
TcpFlagsUrg Boolesch Das gemeldete TCP URG-Flag. Das „Urgent“-Flag (dringend) wird verwendet, um den Empfänger darüber zu benachrichtigen, dass die dringenden Pakete vor allen anderen Paketen verarbeitet werden sollen. Der Empfänger wird benachrichtigt, wenn alle bekannten dringenden Daten empfangen wurden. Weitere Informationen finden Sie unter RFC 6093.
Mieter-ID Schnur Die ID des Log Analytics-Arbeitsbereichs.
Bedrohungskategorie Schnur Die Kategorie der in der Netzwerksitzung identifizierten Bedrohung oder Schadsoftware.
ThreatConfidence Ganzzahl Die Konfidenzstufe der identifizierten Bedrohung, normalisiert auf einen Wert zwischen 0 und 100
ThreatField Schnur Das Feld, für das eine Bedrohung identifiziert wurde. Der Wert ist entweder SrcIpAddr, DstIpAddr, Domain oder DnsResponseName.
ErstberichtszeitpunktDerBedrohung Datum/Uhrzeit Das erste Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
Bedrohungs-ID Schnur Die ID der in der Netzwerksitzung identifizierten Bedrohung oder Schadsoftware.
Bedrohungs-IP-Adresse Schnur Eine IP-Adresse, für die eine Bedrohung identifiziert wurde. Das Feld ThreatField enthält den Namen des Felds, das von ThreatIpAddr repräsentiert wird.
ThreatIsActive Boolesch True ID; die identifizierte Bedrohung wird als aktive Bedrohung betrachtet.
Zeitpunkt der zuletzt gemeldeten Bedrohung Datum/Uhrzeit Das letzte Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
Bedrohungsname Schnur Der Name der in der Netzwerksitzung identifizierten Bedrohung oder Schadsoftware.
ThreatOriginalConfidence Schnur Die ursprüngliche Konfidenzstufe der identifizierten Bedrohung, wie vom meldenden Gerät gemeldet.
UrsprünglichesRisikoniveauDerBedrohung Schnur Die Risikostufe, wie vom meldenden Gerät gemeldet.
Bedrohungsrisikostufe Ganzzahl Die der Sitzung zugeordnete Risikostufe. Der Wert ist eine Zahl zwischen 0 bis 100.
Zeitpunkt der Generierung Datum/Uhrzeit Der Zeitstempel (UTC), der die Uhrzeit widerspiegelt, in der das Ereignis generiert wurde.
Typ Schnur Der Name der Tabelle.