Compartilhar via


ASimNetworkSessionLogs (Registros das Sessões de Rede ASim)

O esquema de normalização de sessão de rede do Microsoft Sentinel representa uma atividade de rede IP, como conexões de rede e sessões de rede. Esses eventos são relatados, por exemplo, por sistemas operacionais, roteadores, firewalls e sistemas de prevenção contra intrusões.

Características da tabela

Atributo Valor
Tipos de recursos microsoft.securityinsights/networksessionnormalized
Categorias Segurança
Soluções SecurityInsights
Log básico Sim
Transformação durante a ingestão Sim
Exemplos de Consultas -

Colunas

Coluna Tipo Descrição
CamposAdicionais dinâmico Informações adicionais, representadas usando pares de chave/valor fornecidos pela origem que não são mapeados para ASim.
_BilledSize verdadeiro O tamanho do registro em bytes
DstAppId cadeia O ID do aplicativo de destino, conforme informado pelo dispositivo de relatório.
DstAppName cadeia O nome do aplicativo de destino.
DstAppType cadeia O tipo do aplicativo de destino.
DstBytes longo O número de bytes enviados do destino para a origem da conexão ou sessão. Se o evento for agregado, DstBytes será a soma de todas as sessões agregadas.
Descrição de Dst cadeia Um texto descritivo associado ao destino.
DstDeviceType cadeia O tipo do dispositivo de destino.
DstDomain cadeia O domínio do dispositivo de destino.
DstDomainType cadeia O tipo de DstDomain.
DstDvcId cadeia A ID do dispositivo de destino.
DstDvcIdType cadeia O tipo de DstDvcId.
DstFQDN cadeia O nome do host do dispositivo de destino, incluindo informações de domínio, quando disponíveis.
DstGeoCity cadeia A cidade associada ao endereço IP de destino.
DstGeoCountry cadeia O país associado ao endereço IP de destino.
DstGeoLatitude verdadeiro A latitude da coordenada geográfica associada ao endereço IP de destino.
DstGeoLongitude verdadeiro A longitude da coordenada geográfica associada ao endereço IP de destino.
DstGeoRegion cadeia A região ou o estado em um país associado ao endereço IP de destino.
DstHostname cadeia O nome do host do dispositivo de destino, excluindo informações de domínio.
DstInterfaceGuid cadeia O GUID do adaptador de rede usado no dispositivo de destino.
DstInterfaceName cadeia A interface de rede usada pelo dispositivo de destino para a conexão ou sessão.
DstIpAddr cadeia O endereço IP da conexão ou do destino da sessão.
DstMacAddr cadeia O endereço MAC da interface de rede usada pelo dispositivo de destino para conexão ou sessão.
DstNatIpAddr cadeia O DstNatIpAddr representa um dos seguintes itens: O endereço original do dispositivo de destino se a conversão de endereço de rede tiver sido usada ou o endereço IP usado pelo dispositivo intermediário para comunicação com a origem.
DstNatPortNumber INT Se relatado por um dispositivo NAT intermediário, a porta usada pelo dispositivo NAT para a comunicação com a origem.
DstOriginalUserType cadeia O tipo de usuário de destino original, se fornecido pela fonte.
DstPackets longo O número de pacotes enviados do destino para a origem da conexão ou sessão. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, DstPackets será a soma de todas as sessões agregadas.
DstPortNumber INT A porta do IP de destino.
DstSubscriptionId cadeia A ID da assinatura da plataforma de nuvem à qual o dispositivo de destino pertence. O DstSubscriptionId mapeia para uma ID de assinatura no Azure e para uma ID de conta no AWS.
DstUserId cadeia Uma representação exclusiva, alfanumérica e legível pelo computador do usuário de destino.
DstUserIdType cadeia O tipo da ID armazenada no campo DstUserId.
DstUsername cadeia O nome de usuário de destino, incluindo informações de domínio, quando disponíveis. Use o formulário simples somente quando as informações de domínio não estiverem disponíveis.
DstUsernameType cadeia Especifica o tipo do nome de usuário armazenado no campo DstUsername.
DstUserType cadeia O tipo de usuário de destino.
DstVlanId cadeia A ID da VLAN relacionada ao dispositivo de destino.
DstZone cadeia A zona de rede do destino, conforme definido pelo dispositivo de relatório.
Dvc cadeia Um identificador exclusivo do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcAction cadeia A ação realizada na sessão de rede.
DvcDescription cadeia Um texto descritivo associado ao dispositivo. Por exemplo: Controlador de Domínio Primário.
DvcDomain cadeia O domínio do dispositivo que relata o evento.
DvcDomainType cadeia O tipo de DvcDomain. Os valores possíveis incluem 'Windows' e 'FQDN'.
DvcFQDN cadeia O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcHostname cadeia O nome do host do dispositivo que relata o evento.
DvcId cadeia A ID exclusiva do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcIdType cadeia O tipo de DvcId.
DvcInboundInterface cadeia Caso seja relatado por um dispositivo intermediário, a interface de rede utilizada pelo dispositivo NAT para a conexão com o dispositivo de origem.
DvcInterface cadeia A interface de rede em que os dados foram capturados. Normalmente, esse campo é relevante para a atividade relacionada à rede que é capturada por um dispositivo intermediário ou de toque.
DvcIpAddr cadeia O endereço IP do dispositivo que relata o evento.
DvcMacAddr cadeia O endereço MAC do dispositivo no qual o evento ocorreu ou que relatou o evento. Exemplo: 00:1B:44:11:3A:B7
DvcOriginalAction cadeia O DvcAction original, conforme fornecido pelo dispositivo de relatório.
DvcOs cadeia O sistema operacional em execução no dispositivo que relata o evento.
DvcOsVersion cadeia A versão do sistema operacional no dispositivo que relata o evento.
DvcOutboundInterface cadeia Se relatado por um dispositivo intermediário, a interface de rede usada pelo dispositivo NAT para a conexão com o dispositivo de destino.
DvcSubscriptionId cadeia A ID da assinatura da plataforma de nuvem à qual o dispositivo pertence. O DvcSubscriptionId mapeia para uma ID de assinatura no Azure e para uma ID de conta no AWS.
DvcZone cadeia A rede na qual o evento ocorreu ou que relatou o evento. A zona é definida pelo dispositivo de relatório.
Contagem de Eventos INT Esse valor é usado quando a origem permite a agregação e um registro pode representar vários eventos.
Hora de Término do Evento datetime A hora em que o evento terminou. Se a origem der suporte à agregação e o registro representar vários eventos, a hora em que o último evento foi gerado. Se não for fornecido pelo registro de origem, esse campo terá como alias o campo TimeGenerated.
MensagemDeEvento cadeia Uma mensagem ou descrição geral.
DetalhesDoResultadoOriginalDoEvento cadeia Os detalhes do resultado original fornecidos pela origem. Esse valor é usado para derivar EventResultDetails, que deve ter apenas um dos valores documentados por esquema.
EventOriginalSeverity cadeia A severidade original, conforme fornecido pelo dispositivo de relatório. Esse valor é usado para derivar EventSeverity.
SubTipoOriginalDoEvento cadeia O subtipo ou a ID do evento original, se fornecido pela origem. Por exemplo, esse campo será usado para armazenar o tipo de logon original do Windows. Esse valor é usado para derivar EventSubType, que deve ter apenas um dos valores documentados por esquema.
TipoOriginalDoEvento cadeia O ID ou tipo de evento original, se fornecido pela origem.
UidOriginalDoEvento cadeia Uma ID exclusiva do registro original, se fornecida pela origem.
EventProduct cadeia O produto que gera o evento.
EventProductVersion cadeia A versão do produto que gera o evento.
URLDoRelatorioDeEvento cadeia Uma URL fornecida no evento para um recurso que apresenta informações adicionais sobre o evento.
Resultado do Evento cadeia O resultado do evento, representado por um dos seguintes valores: Sucesso, Parcial, Falha, NA (Não Aplicável). O valor pode não ser fornecido diretamente pelas fontes, caso em que é derivado de outros campos de evento, por exemplo, o campo EventResultDetails.
Detalhes do Resultado do Evento cadeia Motivo ou detalhes do resultado relatado no campo EventResult.
EventSchemaVersion cadeia A versão do esquema.
EventSeverity cadeia Gravidade do evento. Os valores válidos são: Informativo, Baixo, Médio ou Alto.
HoraDeInícioDoEvento datetime A hora em que o evento iniciou. Se a origem for compatível com a agregação e o registro representar vários eventos, especificará a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registro de origem, esse campo terá como alias o campo TimeGenerated.
SubtipoDeEvento cadeia Descrição adicional do tipo de evento, se aplicável.
Tipo de Evento cadeia A operação relatada pelo registro.
EventVendor cadeia O fornecedor do produto que gera o evento.
_IsBillable cadeia Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false a ingestão não é cobrada para sua conta do Azure
Protocolo de Aplicação em Rede cadeia O protocolo de camada de aplicativo usado pela conexão ou sessão.
NetworkBytes longo Número de bytes enviados em ambas as direções. Se BytesReceived e BytesSent existirem, BytesTotal será igual à soma dos dois. Se o evento for agregado, NetworkBytes será a soma de todas as sessões agregadas.
Histórico de Conexão de Rede cadeia Sinalizadores TCP e outras informações potenciais de cabeçalho IP.
Direção de Rede cadeia A direção da conexão ou sessão.
Duração da Rede INT O tempo, em milissegundos, até a conclusão da conexão ou da sessão de rede.
NetworkIcmpCode INT Para uma mensagem ICMP, o valor numérico do tipo de mensagem ICMP, conforme descrito na RFC 2780 para conexões de rede IPv4 ou na RFC 4443 para conexões de rede IPv6.
NetworkIcmpType cadeia Para uma mensagem ICMP, a representação de texto do tipo de mensagem ICMP, conforme descrito na RFC 2780 para conexões de rede IPv4 ou na RFC 4443 para conexões de rede IPv6.
Pacotes de Rede longo O número de pacotes enviados em ambas as direções. Se PacketsReceived e PacketsSent existirem, BytesTotal será igual à soma dos dois. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, NetworkPackets será a soma de todas as sessões agregadas.
Protocolo de Rede cadeia O protocolo IP usado pela conexão ou sessão, conforme listado na atribuição de protocolo IANA, que normalmente é TCP, UDP ou ICMP.
VersãoDoProtocoloDeRede cadeia A versão do NetworkProtocol.
NetworkRuleName cadeia O nome ou a ID da regra pela qual o DvcAction foi decidido.
NetworkRuleNumber INT O número da regra pela qual a DvcAction foi decidida.
IdentificadorDaSessãoDeRede cadeia O identificador de sessão, conforme relatado pelo dispositivo de relatório.
_IdentificadorDeRecurso cadeia Identificador exclusivo do recurso ao qual o registro está associado
SourceSystem cadeia O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para o agente do Windows, seja conectando diretamente ou usando o Operations Manager; Linux para todos os agentes do Linux; ou Azure para o Diagnóstico do Azure.
SrcAppId cadeia O ID do aplicativo de origem, conforme relatado pelo dispositivo de registro.
SrcAppName cadeia O nome do aplicativo de origem.
SrcAppType cadeia O tipo do aplicativo de origem.
SrcBytes longo O número de bytes enviados da origem para o destino da conexão ou sessão. Se o evento for agregado, SrcBytes será a soma de todas as sessões agregadas.
SrcDescription cadeia Um texto descritivo associado à fonte.
SrcDeviceType cadeia O tipo do dispositivo de origem.
SrcDomain cadeia O domínio do dispositivo de origem.
SrcDomainType cadeia O tipo de SrcDomain.
SrcDvcId cadeia A ID do dispositivo de origem.
SrcDvcIdType cadeia Tipo de SrcDvcId.
SrcFQDN cadeia O nome do host do dispositivo de origem, incluindo informações de domínio quando disponível.
SrcGeoCity cadeia A cidade associada ao endereço IP de origem.
SrcGeoCountry cadeia O país associado ao endereço IP de origem.
SrcGeoLatitude verdadeiro A latitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoLongitude verdadeiro A longitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoRegion cadeia A região em um país associado ao endereço IP de origem.
SrcHostname cadeia O nome do host do dispositivo de origem, excluindo informações de domínio. Se nenhum nome de dispositivo estiver disponível, pode armazenar o endereço IP relevante.
SrcInterfaceGuid cadeia O GUID do adaptador de rede usado no dispositivo de origem.
SrcInterfaceName cadeia A interface de rede usada pelo dispositivo de origem para a conexão ou sessão.
SrcIpAddr cadeia O endereço IP em que a conexão ou sessão foi originada.
SrcMacAddr cadeia O endereço MAC da interface de rede de onde se originou a conexão ou sessão.
SrcNatIpAddr cadeia O SrcNatIpAddr representa um dos seguintes itens: O endereço original do dispositivo de origem se a conversão de endereço de rede foi usada ou o endereço IP usado pelo dispositivo intermediário para comunicação com o destino.
SrcNatPortNumber INT Se relatado por um dispositivo NAT intermediário, a porta usada pelo dispositivo NAT para a comunicação com o destino.
SrcOriginalUserType cadeia O tipo de usuário de destino original, se fornecido pelo dispositivo de relatório.
SrcPackets longo O número de pacotes enviados da origem para o destino da conexão ou sessão. O significado de um pacote é definido pelo dispositivo de relatório. Se o evento for agregado, SrcPackets será a soma de todas as sessões agregadas.
SrcPortNumber INT A porta IP em que a conexão foi originada. Pode não ser relevante para uma sessão que abrange várias conexões.
SrcSubscriptionId cadeia A ID da assinatura da plataforma de nuvem à qual o dispositivo de origem pertence. O SrcSubscriptionId mapeia para uma ID de assinatura no Azure e para uma ID de conta no AWS.
SrcUserId cadeia Uma representação exclusiva, alfanumérica e legível pelo computador do usuário de origem.
SrcUserIdType cadeia O tipo da ID armazenada no campo SrcUserId.
SrcUsername cadeia O nome de usuário de origem, incluindo informações de domínio, quando disponíveis.
SrcUsernameType cadeia Especifica o tipo do nome de usuário armazenado no campo SrcUsername.
SrcUserType cadeia O tipo do usuário de origem.
SrcVlanId cadeia A ID da VLAN relacionada ao dispositivo de origem.
SrcZone cadeia A zona de rede da origem, conforme definido pelo dispositivo de relatório.
_ID de Assinatura cadeia Identificador exclusivo da assinatura à qual o registro está associado
TcpFlagsAck bool O sinalizador TCP ACK relatado. O sinalizador de confirmação é usado para reconhecer o recebimento bem-sucedido de um pacote. Como podemos ver no diagrama acima, o receptor envia um ACK e um SYN na segunda etapa do processo de handshake de três vias para informar ao remetente que recebeu seu pacote inicial.
TcpFlagsFin bool O sinalizador TCP FIN informou. O indicador finalizado significa que não há mais dados do remetente. Portanto, ele é usado no último pacote enviado do remetente.
TcpFlagsPsh bool O sinalizador PSH TCP relatado. O sinalizador push é um pouco semelhante ao sinalizador URG e diz ao receptor para processar esses pacotes à medida que são recebidos, em vez de armazená-los em buffer.
TcpFlagsRst bool O sinalizador TCP RST relatado. O sinalizador de redefinição é enviado do receptor para o remetente quando um pacote é enviado para um host específico que não estava esperando por ele.
TcpFlagsSyn bool O sinalizador TCP SYN informou. O sinalizador de sincronização é usado como uma primeira etapa para estabelecer um handshake de três vias entre dois hosts. Somente o primeiro pacote do remetente e do receptor deve ter esse sinalizador definido.
TcpFlagsUrg bool O sinalizador TCP URG informou. O sinalizador urgente é usado para notificar o receptor para processar os pacotes urgentes antes de processar todos os outros pacotes. O receptor será notificado quando todos os dados urgentes conhecidos tiverem sido recebidos. Consulte a RFC 6093 para obter mais detalhes.
ID do Inquilino (TenantId) cadeia A ID do workspace do Log Analytics
Categoria de Ameaça cadeia A categoria da ameaça ou do malware identificado na sessão de rede.
ThreatConfidence INT O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
ThreatField cadeia O campo para o qual uma ameaça foi identificada. O valor é SrcIpAddr, DstIpAddr, Domain ou DnsResponseName.
ThreatFirstReportedTime datetime A primeira vez em que o endereço IP ou domínio foi identificado como uma ameaça.
ID de Ameaça cadeia A ID da ameaça ou do malware identificado na sessão de rede.
ThreatIpAddr cadeia Um endereço IP para o qual uma ameaça foi identificada. O campo ThreatField contém o nome do campo que ThreatIpAddr representa.
AmeaçaEstáAtiva bool True ID a ameaça identificada é considerada uma ameaça ativa.
ThreatLastReportedTime datetime A última vez em que o endereço IP ou domínio foi identificado como uma ameaça.
Nome da Ameaça cadeia O nome da ameaça ou do malware identificado na sessão de rede.
ThreatOriginalConfidence cadeia O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório.
NívelOriginalDeRiscoDeAmeaça cadeia O nível de risco, conforme relatado pelo dispositivo de relatório.
Nível de Risco da Ameaça INT O nível de risco associado à sessão. O nível é um número entre 0 e 100.
TimeGenerated datetime O carimbo de data/hora (UTC) que reflete o momento em que o evento foi gerado.
Tipo cadeia O nome da tabela