Condividi tramite


Eventi di rete del dispositivo

tabella degli eventi di rete dei dispositivi Microsoft Defender per endpoint (MDE). Questa tabella contiene informazioni sulle connessioni di rete e sugli eventi correlati avviati dai processi in esecuzione nell'endpoint.

Attributi di tabella

Attributo Valore
Tipi di risorse -
Categorie Sicurezza
Soluzioni SecurityInsights
Log di base
Trasformazione al momento dell'inserimento
Esempi di query -

Colonne

Colonna Tipo Descrizione
Tipo di azione corda Tipo di attività che ha attivato l'evento.
Campi aggiuntivi dinamico Informazioni aggiuntive sull'entità o sull'evento.
AppGuardContainerId (Identificativo contenitore di AppGuard) corda Identificatore del contenitore virtualizzato usato da Application Guard per isolare l'attività del browser.
_BilledSize autentico Dimensioni del record in byte
DeviceId corda Identificatore univoco per il dispositivo nel servizio.
Nome del dispositivo corda Nome di dominio completo (FQDN) del dispositivo.
InizializzazioneProcessoAccountDomain corda Dominio dell'account che ha eseguito il processo di avvio.
AvvioprocessAccountName corda Nome utente dell'account che ha eseguito il processo di avvio.
InizializzazioneProcessAccountObjectId corda ID oggetto di Azure AD dell'account utente che ha eseguito il processo di avvio.
ProcessoDiInizializzazioneAccountSid corda ID di sicurezza (SID) dell'account che ha eseguito il processo di avvio.
AvvioProcessoAccountUpn corda Nome principale utente (UPN) dell'account che ha eseguito il processo iniziale.
AvviandoProcessoRigaDiComando corda Riga di comando usata per eseguire il processo di avvio.
OraInizioCreazioneProcesso data e ora Data e ora dell'avvio del processo che ha avviato l'evento.
NomeFileProcessoAvvio corda Nome del processo di avvio.
InizializzazioneProcessoFileSize lungo Dimensioni del file (byte) che ha eseguito il processo responsabile dell'evento.
PercorsoCartellaProcessoIniziale corda Cartella contenente il processo di avvio (file di immagine).
IdProcessoIniziale lungo ID del processo (PID) del processo di avvio.
Livello di Integrità del Processo di Avvio corda Livello di integrità del processo di avvio. Windows assegna livelli di integrità ai processi in base a determinate caratteristiche, ad esempio se sono state avviate da un download Internet. Questi livelli di integrità influiscono sulle autorizzazioni per le risorse.
Avviare il Processo MD5 corda Hash MD5 del processo di avvio (file di immagine).
OraCreazioneProcessoGenitoreIniziale data e ora Data e ora dell'avvio dell'elemento padre del processo responsabile dell'evento.
NomeFileProcessoGenitoreIniziante corda Nome del processo padre che ha generato il processo di avvio.
AvvioprocessParentId lungo ID processo (PID) del processo padre che ha generato il processo di avvio.
InizializzazioneProcessoSessioneRemotaDeviceName corda Nome del dispositivo remoto da cui è stata avviata la sessione RDP del processo di avvio.
AvvioprocessRemoteSessionIP corda Indirizzo IP del dispositivo remoto da cui è stata avviata la sessione RDP del processo di avvio.
IDSessioneAvvioProcesso lungo ID sessione di Windows del processo di inizializzazione.
Avvio di ProcessSHA1 corda Hash SHA-1 del processo di avvio (file di immagine).
Avvio del processo SHA256 corda Hash SHA-256 del processo di avvio (file di immagine). In alcuni casi questa colonna potrebbe non essere popolata. Usare invece la colonna AvvioProcessSHA1.
Avvio di ProcessTokenElevation corda Tipo di token che indica la presenza o l'assenza dell'elevazione dei privilegi del Controllo dell'accesso utente (UAC) applicata al processo di avvio.
AvvioprocessUniqueId corda Identificatore univoco del processo di avvio; è uguale alla chiave di avvio del processo nei dispositivi Windows.
InizioProcessoInformazioniVersioneNomeAzienda corda Nome della società nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
AvvioProcessoVersionInfoFileDescription corda Descrizione nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
IniziazioneProcessoVersionInfoInternalFileName corda Nome del file interno nelle informazioni sulla versione (file immagine) che è responsabile dell'evento.
InizializzazioneProcessVersionInfoOriginalFileName corda Nome del file originale nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
InizializzazioneProcessoVersioneInformazioniNomeDelProdotto corda Nome del prodotto nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
AvvioProcessoInformazioniVersioneProdottoVersione corda Versione del prodotto nelle informazioni sulla versione (file di immagine) responsabile dell'evento.
_ÈFatturabile corda Specifica se l'inserimento dei dati è fatturabile. Quando _IsBillable è false, l'inserimento non viene fatturato all'account Azure
InizializzareProcessoSessioneRemota Bool Indica se il processo di avvio è stato eseguito in una sessione RDP (Remote Desktop Protocol) (true) o localmente (false).
LocalIP corda Indirizzo IP assegnato al computer locale usato durante la comunicazione.
Tipo di IP Locale corda Tipo di indirizzo IP, ad esempio Public, Private, Reserved, Loopback, Teredo, FourToSixMapping e Broadcast.
Porta Locale INT Porta TCP nel computer locale usato durante la comunicazione.
Gruppo di macchine corda Gruppo di computer del computer. Questo gruppo viene usato dal controllo degli accessi in base al ruolo per determinare l'accesso al computer.
Protocollo corda Protocollo IP usato, tcp o UDP.
RemoteIP corda Indirizzo IP a cui è stata stabilita la connessione.
TipoIPRemoto corda Tipo di indirizzo IP, ad esempio Public, Private, Reserved, Loopback, Teredo, FourToSixMapping e Broadcast.
RemotePort INT Porta TCP nel dispositivo remoto a cui è stata connessa.
RemoteUrl corda URL o nome di dominio completo (FQDN) a cui è stata stabilita la connessione.
Id Report lungo Identificatore di evento basato su un contatore ripetuto. Per identificare gli eventi univoci, questa colonna deve essere utilizzata insieme alle colonne ComputerName e EventTime.
SourceSystem corda Il tipo di agente da cui è stato raccolto l'evento. Ad esempio, OpsManager per l'agente Windows, connessione diretta o tramite Operations Manager, Linux per tutti gli agenti Linux, o Azure per Azure Diagnostics.
ID dell'inquilino corda L'ID dell'area di lavoro Log Analytics
TimeGenerated data e ora Data e ora in cui l'evento è stato registrato dall'agente MDE nell'endpoint.
Tipo corda Nome della tabella