Condividi tramite


EventiPersonalizzatiDiReteDelDispositivo

Tabella degli eventi di rete dei dispositivi Microsoft Defender per Endpoint per lo scenario di raccolta personalizzata. Questa tabella contiene informazioni sulle connessioni di rete e sugli eventi correlati avviati dai processi in esecuzione nell'endpoint per qualsiasi elemento richiesto in modo esplicito dal cliente per la raccolta.

Attributi di tabella

Attributo Valore
Tipi di risorse -
Categorie Sicurezza
Soluzioni Gestione dei log
Log di base
Trasformazione durante l'ingestione NO
Interrogazioni di esempio -

Colonne

colonna TIPO Descrizione
Tipo di azione string Tipo di attività che ha attivato l'evento.
Campi aggiuntivi dinamico Informazioni aggiuntive sull'entità o sull'evento.
AppGuardContainerId string Identificatore del contenitore virtualizzato usato da Application Guard per isolare l'attività del browser.
_BilledSize autentico Dimensioni del record in unità di byte
DeviceId string Identificatore univoco per il dispositivo nel servizio.
Nome del dispositivo string Nome di dominio completo (FQDN) del dispositivo.
InitiatingProcessAccountDomain string Dominio dell'account che ha eseguito il processo di avvio.
InitiatingProcessAccountName string Nome utente dell'account che ha eseguito il processo di avvio.
InitiatingProcessAccountObjectId string ID oggetto di Azure AD dell'account utente che ha eseguito il processo di avvio.
InitiatingProcessAccountSid string ID di sicurezza (SID) dell'account che ha eseguito il processo di avvio.
InitiatingProcessAccountUpn string Nome principale utente (UPN) dell'account che ha eseguito il processo iniziale.
InitiatingProcessCommandLine string Riga di comando usata per eseguire il processo di avvio.
InitiatingProcessCreationTime data e ora Data e ora dell'avvio del processo che ha avviato l'evento.
NomeDelFileDelProcessoIniziale string Nome del processo di avvio.
InitiatingProcessFileSize long Dimensioni del file (byte) che ha eseguito il processo responsabile dell'evento.
InitiatingProcessFolderPath string Cartella contenente il processo di avvio (file di immagine).
AvvioProcessoId long ID del processo (PID) del processo di avvio.
InitiatingProcessIntegrityLevel string Livello di integrità del processo di avvio. Windows assegna livelli di integrità ai processi in base a determinate caratteristiche, ad esempio se sono state avviate da un download Internet. Questi livelli di integrità influiscono sulle autorizzazioni per le risorse.
Avviare il Processo MD5 string Hash MD5 del processo di avvio (file di immagine).
InitiatingProcessParentCreationTime data e ora Data e ora dell'avvio dell'elemento padre del processo responsabile dell'evento.
InitiatingProcessParentFileName string Nome del processo padre che ha generato il processo di avvio.
InitiatingProcessParentId long ID processo (PID) del processo padre che ha generato il processo di avvio.
InitiatingProcessRemoteSessionDeviceName string Nome del dispositivo remoto da cui è stata avviata la sessione RDP del processo di avvio.
InitiatingProcessRemoteSessionIP string Indirizzo IP del dispositivo remoto da cui è stata avviata la sessione RDP del processo di avvio.
InitiatingProcessSessionId long ID della sessione di Windows del processo iniziale.
Avvio di ProcessSHA1 string Hash SHA-1 del processo di avvio (file di immagine).
Avvio del processo SHA256 string Hash SHA-256 del processo di avvio (file di immagine). In alcuni casi questa colonna potrebbe non essere popolata. Usare invece la colonna AvvioProcessSHA1.
Avvio di ProcessTokenElevation string Tipo di token che indica la presenza o l'assenza dell'elevazione dei privilegi del Controllo dell'accesso utente (UAC) applicata al processo di avvio.
InitiatingProcessVersionInfoCompanyName string Nome della società nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
InitiatingProcessVersionInfoFileDescription string Descrizione nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
InitiatingProcessVersionInfoInternalFileName string Nome del file interno nelle informazioni sulla versione (file immagine) che è responsabile dell'evento.
InitiatingProcessVersionInfoOriginalFileName string Nome del file originale nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
InitiatingProcessVersionInfoProductName string Nome del prodotto nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
InitiatingProcessVersionInfoProductVersion string Versione del prodotto nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
_IsBillable string Specifica se l'ingestione dei dati è soggetta a fatturazione. Quando il valore di _IsBillable è false, l'ingestione non viene fatturata all'account Azure.
IsInitiatingProcessRemoteSession bool Indica se il processo di avvio è stato eseguito in una sessione RDP (Remote Desktop Protocol) (true) o localmente (false).
LocalIP string Indirizzo IP assegnato al computer locale usato durante la comunicazione.
Tipo di IP Locale string Tipo di indirizzo IP, ad esempio Public, Private, Reserved, Loopback, Teredo, FourToSixMapping e Broadcast.
PortaLocale INT Porta TCP nel computer locale usato durante la comunicazione.
Gruppo di macchine string Gruppo di computer del computer. Questo gruppo viene usato dal controllo degli accessi in base al ruolo per determinare l'accesso al computer.
Protocollo string Protocollo IP usato, tcp o UDP.
RemoteIP string Indirizzo IP a cui è stata stabilita la connessione.
RemoteIPType string Tipo di indirizzo IP, ad esempio Public, Private, Reserved, Loopback, Teredo, FourToSixMapping e Broadcast.
RemotePort INT Porta TCP nel dispositivo remoto a cui è stata connessa.
RemoteUrl string URL o nome di dominio completo (FQDN) a cui è stata stabilita la connessione.
ReportId long Identificatore di evento basato su un contatore ripetuto. Per identificare gli eventi univoci, questa colonna deve essere utilizzata insieme alle colonne ComputerName e EventTime.
RuleLastModificationTime data e ora Data e ora dell'ultima modifica della regola che ha raccolto l'evento.
Nome della Regola string Nome della regola che ha raccolto l'evento
SourceSystem string Tipo di agente da cui l'evento è stato registrato. Ad esempio, OpsManager per l'agente Windows: connessione diretta o tramite Operations Manager; Linux per tutti gli agenti Linux; oppure Azure per la diagnostica di Azure.
ID dell'inquilino string L'ID dell'area di lavoro Log Analytics
TimeGenerated data e ora Data e ora in cui l'evento è stato registrato dall'agente MDE nell'endpoint.
TIPO string Nome della tabella