Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Tabella degli eventi di rete dei dispositivi Microsoft Defender per Endpoint per lo scenario di raccolta personalizzata. Questa tabella contiene informazioni sulle connessioni di rete e sugli eventi correlati avviati dai processi in esecuzione nell'endpoint per qualsiasi elemento richiesto in modo esplicito dal cliente per la raccolta.
Attributi di tabella
| Attributo | Valore |
|---|---|
| Tipi di risorse | - |
| Categorie | Sicurezza |
| Soluzioni | Gestione dei log |
| Log di base | Sì |
| Trasformazione durante l'ingestione | NO |
| Interrogazioni di esempio | - |
Colonne
| colonna | TIPO | Descrizione |
|---|---|---|
| Tipo di azione | string | Tipo di attività che ha attivato l'evento. |
| Campi aggiuntivi | dinamico | Informazioni aggiuntive sull'entità o sull'evento. |
| AppGuardContainerId | string | Identificatore del contenitore virtualizzato usato da Application Guard per isolare l'attività del browser. |
| _BilledSize | autentico | Dimensioni del record in unità di byte |
| DeviceId | string | Identificatore univoco per il dispositivo nel servizio. |
| Nome del dispositivo | string | Nome di dominio completo (FQDN) del dispositivo. |
| InitiatingProcessAccountDomain | string | Dominio dell'account che ha eseguito il processo di avvio. |
| InitiatingProcessAccountName | string | Nome utente dell'account che ha eseguito il processo di avvio. |
| InitiatingProcessAccountObjectId | string | ID oggetto di Azure AD dell'account utente che ha eseguito il processo di avvio. |
| InitiatingProcessAccountSid | string | ID di sicurezza (SID) dell'account che ha eseguito il processo di avvio. |
| InitiatingProcessAccountUpn | string | Nome principale utente (UPN) dell'account che ha eseguito il processo iniziale. |
| InitiatingProcessCommandLine | string | Riga di comando usata per eseguire il processo di avvio. |
| InitiatingProcessCreationTime | data e ora | Data e ora dell'avvio del processo che ha avviato l'evento. |
| NomeDelFileDelProcessoIniziale | string | Nome del processo di avvio. |
| InitiatingProcessFileSize | long | Dimensioni del file (byte) che ha eseguito il processo responsabile dell'evento. |
| InitiatingProcessFolderPath | string | Cartella contenente il processo di avvio (file di immagine). |
| AvvioProcessoId | long | ID del processo (PID) del processo di avvio. |
| InitiatingProcessIntegrityLevel | string | Livello di integrità del processo di avvio. Windows assegna livelli di integrità ai processi in base a determinate caratteristiche, ad esempio se sono state avviate da un download Internet. Questi livelli di integrità influiscono sulle autorizzazioni per le risorse. |
| Avviare il Processo MD5 | string | Hash MD5 del processo di avvio (file di immagine). |
| InitiatingProcessParentCreationTime | data e ora | Data e ora dell'avvio dell'elemento padre del processo responsabile dell'evento. |
| InitiatingProcessParentFileName | string | Nome del processo padre che ha generato il processo di avvio. |
| InitiatingProcessParentId | long | ID processo (PID) del processo padre che ha generato il processo di avvio. |
| InitiatingProcessRemoteSessionDeviceName | string | Nome del dispositivo remoto da cui è stata avviata la sessione RDP del processo di avvio. |
| InitiatingProcessRemoteSessionIP | string | Indirizzo IP del dispositivo remoto da cui è stata avviata la sessione RDP del processo di avvio. |
| InitiatingProcessSessionId | long | ID della sessione di Windows del processo iniziale. |
| Avvio di ProcessSHA1 | string | Hash SHA-1 del processo di avvio (file di immagine). |
| Avvio del processo SHA256 | string | Hash SHA-256 del processo di avvio (file di immagine). In alcuni casi questa colonna potrebbe non essere popolata. Usare invece la colonna AvvioProcessSHA1. |
| Avvio di ProcessTokenElevation | string | Tipo di token che indica la presenza o l'assenza dell'elevazione dei privilegi del Controllo dell'accesso utente (UAC) applicata al processo di avvio. |
| InitiatingProcessVersionInfoCompanyName | string | Nome della società nelle informazioni sulla versione (file di immagine) responsabile dell'evento. |
| InitiatingProcessVersionInfoFileDescription | string | Descrizione nelle informazioni sulla versione (file di immagine) responsabile dell'evento. |
| InitiatingProcessVersionInfoInternalFileName | string | Nome del file interno nelle informazioni sulla versione (file immagine) che è responsabile dell'evento. |
| InitiatingProcessVersionInfoOriginalFileName | string | Nome del file originale nelle informazioni sulla versione (file di immagine) responsabile dell'evento. |
| InitiatingProcessVersionInfoProductName | string | Nome del prodotto nelle informazioni sulla versione (file di immagine) responsabile dell'evento. |
| InitiatingProcessVersionInfoProductVersion | string | Versione del prodotto nelle informazioni sulla versione (file di immagine) responsabile dell'evento. |
| _IsBillable | string | Specifica se l'ingestione dei dati è soggetta a fatturazione. Quando il valore di _IsBillable è false, l'ingestione non viene fatturata all'account Azure. |
| IsInitiatingProcessRemoteSession | bool | Indica se il processo di avvio è stato eseguito in una sessione RDP (Remote Desktop Protocol) (true) o localmente (false). |
| LocalIP | string | Indirizzo IP assegnato al computer locale usato durante la comunicazione. |
| Tipo di IP Locale | string | Tipo di indirizzo IP, ad esempio Public, Private, Reserved, Loopback, Teredo, FourToSixMapping e Broadcast. |
| PortaLocale | INT | Porta TCP nel computer locale usato durante la comunicazione. |
| Gruppo di macchine | string | Gruppo di computer del computer. Questo gruppo viene usato dal controllo degli accessi in base al ruolo per determinare l'accesso al computer. |
| Protocollo | string | Protocollo IP usato, tcp o UDP. |
| RemoteIP | string | Indirizzo IP a cui è stata stabilita la connessione. |
| RemoteIPType | string | Tipo di indirizzo IP, ad esempio Public, Private, Reserved, Loopback, Teredo, FourToSixMapping e Broadcast. |
| RemotePort | INT | Porta TCP nel dispositivo remoto a cui è stata connessa. |
| RemoteUrl | string | URL o nome di dominio completo (FQDN) a cui è stata stabilita la connessione. |
| ReportId | long | Identificatore di evento basato su un contatore ripetuto. Per identificare gli eventi univoci, questa colonna deve essere utilizzata insieme alle colonne ComputerName e EventTime. |
| RuleLastModificationTime | data e ora | Data e ora dell'ultima modifica della regola che ha raccolto l'evento. |
| Nome della Regola | string | Nome della regola che ha raccolto l'evento |
| SourceSystem | string | Tipo di agente da cui l'evento è stato registrato. Ad esempio, OpsManager per l'agente Windows: connessione diretta o tramite Operations Manager; Linux per tutti gli agenti Linux; oppure Azure per la diagnostica di Azure. |
| ID dell'inquilino | string | L'ID dell'area di lavoro Log Analytics |
| TimeGenerated | data e ora | Data e ora in cui l'evento è stato registrato dall'agente MDE nell'endpoint. |
| TIPO | string | Nome della tabella |