Compartilhar via


ASimDhcpEventLogs

O esquema DHCP do ASIM representa a atividade do servidor DHCP, incluindo o atendimento a solicitações de concessão de endereço IP de sistemas cliente e a atualização de um servidor DNS com as concessões realizadas.

Características da tabela

Atributo Valor
Tipos de recursos microsoft.securityinsights/asimtables
Categorias Segurança
Soluções SecurityInsights
Log básico Sim
Transformação durante a ingestão Sim
Exemplos de Consultas -

Colunas

Coluna Tipo Descrição
Campos Adicionais dinâmico Informações adicionais, representadas usando pares de chave/valor fornecidos pela origem que não são mapeados para ASim.
_BilledSize verdadeiro O tamanho do registro em bytes
DhcpCircuitId cadeia A ID do circuito DHCP, conforme definido por RFC3046.
DhcpLeaseDuration int O comprimento da concessão concedida a um cliente, em segundos.
DhcpSessionDuration int O tempo, em milissegundos, até a conclusão da sessão de DHCP.
DhcpSessionId cadeia O identificador de sessão, conforme relatado pelo dispositivo de relatório. Para o servidor DHCP do Windows, defina isso para o campo TransactionID.
DhcpSrcDHCId cadeia A ID do cliente DHCP, conforme definido por RFC4701.
DhcpSubscriberId cadeia O ID do assinante DHCP, conforme definido pelo RFC3993.
DhcpUserClass cadeia A Classe de Usuário de DHCP, conforme definido por RFC3004.
DhcpUserClassId cadeia A ID da Classe de Usuário de DHCP, conforme definido por RFC3004.
DhcpVendorClass cadeia A Classe de Fornecedor de DHCP, conforme definido por RFC3925.
DhcpVendorClassId cadeia A ID da Classe de Fornecedor de DHCP, conforme definido por RFC3925.
DvcAction cadeia Para relatar sistemas de segurança, a ação tomada pelo sistema, se aplicável.
DvcDescription cadeia Um texto descritivo associado ao dispositivo.
DvcDomain cadeia O domínio do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema
DvcDomainType cadeia O tipo de DvcDomain.
DvcFQDN cadeia O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema.
DvcHostname cadeia O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema.
DvcId cadeia A ID exclusiva do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema.
DvcIdType cadeia O tipo de DvcId.
DvcInterface cadeia A interface de rede em que os dados foram capturados. Normalmente, esse campo é relevante para a atividade relacionada à rede que é capturada por um dispositivo intermediário ou de toque.
DvcIpAddr cadeia O endereço IP do dispositivo no qual o evento ocorreu ou que relatou o evento, dependendo do esquema.
DvcMacAddr cadeia O endereço MAC do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcOriginalAction cadeia O DvcAction original, conforme fornecido pelo dispositivo de relatório.
DvcOs cadeia O sistema operacional em execução no dispositivo em que o evento ocorreu ou que relatou o evento.
DvcOsVersion cadeia A versão do sistema operacional do dispositivo em que o evento ocorreu ou que relatou o evento.
DvcScope cadeia O escopo da plataforma de nuvem à qual o dispositivo pertence. O DvcScope mapeia para um nome de assinatura no Azure e para uma ID de conta no AWS.
DvcScopeId cadeia A ID do escopo da plataforma de nuvem à qual o dispositivo pertence. O DvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta no AWS.
DvcZone cadeia A rede na qual o evento ocorreu ou que relatou o evento, dependendo do esquema. A zona é definida pelo dispositivo de relatório.
Contagem de Eventos int O número de eventos descritos pelo registro. Esse valor é usado quando a origem possibilita a agregação e um registro pode representar vários eventos.
Hora de Término do Evento datetime A hora em que o evento terminou. Caso a origem dê suporte à agregação e o registro represente vários eventos, indica a hora em que o último evento foi gerado. Se não for fornecido pelo registro de origem, esse campo terá como alias o campo TimeGenerated.
Mensagem de Evento cadeia Uma mensagem ou descrição geral, incluída ou gerada com base no registro.
DetalhesDoResultadoOriginalDoEvento cadeia Os detalhes do resultado original fornecidos pela origem. Esse valor é usado para derivar EventResultDetails, que deve ter apenas um dos valores documentados por esquema.
EventOriginalSeverity cadeia A severidade original, conforme fornecido pelo dispositivo de relatório. Esse valor é usado para derivar EventSeverity.
SubTipoOriginalDoEvento cadeia O subtipo ou a ID do evento original, se fornecido pela origem.
TipoOriginalDoEvento cadeia O ID ou tipo de evento original, se fornecido pela origem.
UidOriginalDoEvento cadeia Uma ID exclusiva do registro original, se fornecida pela origem.
Proprietário do Evento cadeia O proprietário do evento, que geralmente é o departamento ou subsidiária no qual ele foi gerado.
EventProduct cadeia O produto que gera o evento. O valor deve ser um dos valores listados em Fornecedores e Produtos.
EventProductVersion cadeia A versão do produto que gera o evento.
UrlDoRelatórioDeEvento cadeia Uma URL fornecida no evento para um recurso que apresenta informações adicionais sobre o evento.
Resultado do Evento cadeia O resultado do evento, representado por um dos seguintes valores: Sucesso, Parcial, Falha, NA (Não Aplicável).
DetalhesDoResultadoDoEvento cadeia Motivo ou detalhes do resultado relatado no campo EventResult.
Esquema de Evento cadeia O esquema ao qual o evento foi normalizado. Cada esquema documenta seu nome de esquema.
EventSchemaVersion cadeia A versão do esquema. Cada esquema documenta a versão atual.
EventSeverity cadeia Gravidade do evento.
Hora de Início do Evento datetime A hora em que o evento iniciou. Se a origem der suporte à agregação e o registro representar vários eventos, especificará a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registro de origem, esse campo terá como alias o campo TimeGenerated.
SubtipoDeEvento cadeia Descreve uma subdivisão da operação relatada no campo EventType.
Tipo de Evento cadeia Descreve a operação relatada pelo registro.
EventVendor cadeia O fornecedor do produto que gera o evento. O valor deve ser um dos valores listados em Fornecedores e Produtos.
_IsBillable cadeia Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false a ingestão não é cobrada para sua conta do Azure
Endereço IP Solicitado cadeia O endereço IP solicitado pelo cliente DHCP, quando disponível.
_IdentificadorDeRecurso cadeia Identificador exclusivo do recurso ao qual o registro está associado
Nome da Regra cadeia O nome ou a ID da regra associada aos resultados da inspeção.
Número da Regra int O número da regra associada aos resultados da inspeção.
SourceSystem cadeia O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para agentes do Windows, conexão direta ou Operations Manager, Linux para agentes do Linux ou Azure para diagnóstico do Azure
SrcDescription cadeia Um texto descritivo associado ao dispositivo.
SrcDeviceType cadeia O tipo do dispositivo.
SrcDomain cadeia O domínio do dispositivo.
SrcDomainType cadeia O tipo do domínio.
SrcDvcId cadeia A ID do dispositivo.
SrcDvcIdType cadeia O tipo do DvcId.
SrcDvcScope cadeia O escopo da plataforma de nuvem à qual o dispositivo pertence.
SrcDvcScopeId cadeia A ID do escopo da plataforma de nuvem à qual o dispositivo pertence.
SrcFQDN cadeia O nome do host do dispositivo, incluindo informações de domínio, quando disponíveis.
SrcGeoCity cadeia A cidade associada ao endereço IP de origem.
SrcGeoCountry cadeia O país associado ao endereço IP de origem.
SrcGeoLatitude verdadeiro A latitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoLongitude verdadeiro A longitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoRegion cadeia A região dentro de um país associada ao endereço IP de origem.
SrcHostname cadeia O nome do host do dispositivo, excluindo as informações de domínio.
SrcIpAddr cadeia O endereço IP do dispositivo de origem.
SrcMacAddr cadeia O endereço MAC do adaptador de rede de onde a conexão ou sessão se originou.
SrcOriginalRiskLevel cadeia O nível de risco associado à Fonte identificada, conforme relatado pelo dispositivo de relatório.
SrcOriginalUserType cadeia O tipo de usuário de origem, se fornecido pela origem.
SrcPortNumber int A porta IP na qual o dispositivo se comunicou, se aplicável.
SrcRiskLevel int O nível de risco associado à Fonte identificada.
SrcUserId cadeia Uma representação do usuário exclusiva, alfanumérica e legível por computador.
SrcUserIdType cadeia O tipo de SrcUserId.
SrcUsername cadeia O nome de usuário do usuário, incluindo informações de domínio, quando disponíveis.
SrcUsernameType cadeia O tipo de nome de usuário.
SrcUserScope cadeia O tipo de nome de usuário.
SrcUserScopeId cadeia A ID de escopo, como a ID do locatário do Azure AD, na qual UserId e Username são definidos.
SrcUserSessionId cadeia A ID exclusiva da sessão de login do usuário.
SrcUserType cadeia O tipo de usuário
SrcUserUid cadeia O ID de usuário Unix ou Linux do usuário.
_ID de Assinatura cadeia Identificador exclusivo da assinatura à qual o registro está associado
Id do Inquilino cadeia A ID do workspace do Log Analytics
Categoria de Ameaça cadeia A categoria da ameaça ou malware identificado na atividade.
ThreatConfidence int O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
ThreatField cadeia O campo para o qual uma ameaça foi identificada.
ThreatFirstReportedTime datetime A primeira vez em que o endereço IP ou domínio foi identificado como uma ameaça.
ID de Ameaça cadeia O ID da ameaça ou malware identificado na atividade.
AmeaçaEstáAtiva bool True, a ID da ameaça identificada é considerada uma ameaça ativa.
ThreatLastReportedTime datetime A última vez em que o endereço IP ou domínio foi identificado como uma ameaça.
Nome da Ameaça cadeia O nome da ameaça ou malware identificado na atividade.
ThreatOriginalConfidence cadeia O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório.
NívelOriginalDeRiscoDaAmeaça cadeia O nível de risco, conforme relatado pelo dispositivo de relatório.
Nível de Risco de Ameaça int O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100.
TimeGenerated datetime O carimbo de data e hora (UTC) que reflete o momento em que o evento foi gerado.
Tipo cadeia O nome da tabela