Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tabelle mit normalisierten Authentifizierungsereignissen in Microsoft Sentinel. Speichert Ereignisse, die z. B. mit der Benutzerauthentifizierung, Anmeldung und Abmeldung verknüpft sind.
Tabellenattribute
| Merkmal | Wert |
|---|---|
| Ressourcentypen | microsoft.securityinsights/Authentifizierungsereignis |
| Kategorien | Sicherheit |
| Lösungen | SecurityInsights |
| Einfache Tabellenunterstützung | Ja |
| Hilfs-/Seetischunterstützung | Ja |
| Unterstützung der DCR-Arbeitsbereichtransformation | Ja |
| Unterstützung der Aufnahme-API | Ja |
| Beispielabfragen | - |
Spalten
| Spalte | Typ | BESCHREIBUNG |
|---|---|---|
| ActingAppId | Zeichenfolge | Die ID der Anwendung, die im Auftrag des Akteurs Autorisierungen durchführt. Dabei kann es sich um einen Prozess, einen Browser oder einen Dienst handeln. |
| ActingApplicationEntityKey | Zeichenfolge | Der Entitätsschlüssel, der der handelnden Anwendung zugeordnet ist. |
| ActingAppName | Zeichenfolge | Der Name der Anwendung, die im Auftrag des Akteurs Autorisierungen durchführt. Dabei kann es sich um einen Prozess, einen Browser oder einen Dienst handeln. |
| ActingAppType | Zeichenfolge | Der Typ der handelnden Anwendung. |
| ActingOriginalAppType | Zeichenfolge | Der handelnde Anwendungstyp, wie vom Berichterstellungsgerät gemeldet. |
| SchauspielerOriginalBenutzertyp | Zeichenfolge | Der Benutzertyp, wie vom Gerät gemeldet. |
| Akteurumfang | Zeichenfolge | Der Bereich, z. B. der Azure AD-Mandant, in dem ActorUserId und ActorUsername definiert sind. |
| ActorScopeId | Zeichenfolge | Die Bereichs-ID, wie z. B. die Azure AD-Mandanten-ID, in der ActorUserId und ActorUsername definiert sind. |
| AkteurSitzungId | Zeichenfolge | Die eindeutige ID der Anmeldesitzung des Akteurs. |
| ActorUserAdditionalIds | dynamisch | Zusätzliche Bezeichner, die dem Akteurbenutzer zugeordnet sind. |
| ActorUserEntityKey | Zeichenfolge | Der Entitätsschlüssel, der dem Akteurbenutzer zugeordnet ist. |
| ActorUserId | Zeichenfolge | Eine maschinenlesbare, alphanumerische, einzigartige Darstellung des Akteurs. |
| AkteurBenutzerIdTyp | Zeichenfolge | Der Typ der ID, die im Feld ActorUserId gespeichert ist. |
| ActorUsername | Zeichenfolge | Der Benutzername des Akteurs, einschließlich Domäneninformationen, wenn verfügbar. |
| AkteurBenutzernameTyp | Zeichenfolge | Gibt den Typ des Benutzernamens an, der im Feld ActorUsername gespeichert ist. |
| AkteurBenutzertyp | Zeichenfolge | Der Typ des Akteurs. |
| AdditionalEntities | dynamisch | Zusätzliche Entitäten, die dem Ereignis zugeordnet sind. |
| Zusätzliche Felder | dynamisch | Zusätzliche Informationen, dargestellt mithilfe von Schlüssel-Wert-Paaren, die von der Quelle bereitgestellt werden, die nicht ASim zugeordnet sind. |
| _BilledSize | real | Die Datensatzgröße in Bytes. |
| DvcAction | Zeichenfolge | Bei meldenden Sicherheitssystemen ist dies die vom System ausgeführte Aktion. |
| DvcDescription | Zeichenfolge | Ein mit dem Gerät verknüpfter beschreibender Text. |
| DvcDomain | Zeichenfolge | Die Domäne des Geräts, das das Ereignis meldet. |
| DvcDomainType | Zeichenfolge | Der Typ von DvcDomain. |
| DvcEntityKey | Zeichenfolge | Der Entitätsschlüssel, der dem Gerät zugeordnet ist. |
| DvcFQDN | Zeichenfolge | Der Hostname des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat. |
| DvcHostname | Zeichenfolge | Der Hostname des Geräts, das das Ereignis meldet. |
| DvcId | Zeichenfolge | Die eindeutige ID des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat. |
| DvcIdType | Zeichenfolge | Der Typ von DvcId. |
| DvcInterface | Zeichenfolge | Die Netzwerkschnittstelle, über die Daten erfasst wurden. |
| DvcIpAddr | Zeichenfolge | Die IP-Adresse des Geräts, das das Ereignis meldet. |
| DvcMacAddr | Zeichenfolge | Die MAC-Adresse des Geräts, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. |
| DvcOriginalAction | Zeichenfolge | Die ursprüngliche DvcAction, wie vom meldenden Gerät angegeben. |
| DvcOs | Zeichenfolge | Das Betriebssystem, das auf dem Gerät ausgeführt wird, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. |
| DvcOsVersion | Zeichenfolge | Die Version des Betriebssystems auf dem Gerät, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat. |
| DvcScope | Zeichenfolge | Der Cloudplattformbereich, zu dem das Gerät gehört. Der DvcScope ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet. |
| DvcScopeId | Zeichenfolge | Die Bereichs-ID der Cloudplattform, zu dem das Gerät gehört. Die DvcScopeId ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet. |
| DvcZone | Zeichenfolge | Das Netzwerk, in dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat. |
| Ereignisanzahl | integer | Die Anzahl der Ereignisse, die vom Datensatz beschrieben werden. |
| EreignisEndzeit | Datum/Uhrzeit | Der Zeitpunkt, zu dem das Ereignis geendet hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das letzte Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar. |
| Ereignisnachricht | Zeichenfolge | Eine allgemeine Nachricht oder Beschreibung. |
| EreignisOriginalErgebnisDetails | Zeichenfolge | Die ursprünglichen Ergebnisdetails, die von der Quelle bereitgestellt werden. |
| EventOriginalSeverity | Zeichenfolge | Der ursprüngliche Schweregrad, wie vom meldenden Gerät angegeben. |
| EventOriginalSubType | Zeichenfolge | Der ursprüngliche Ereignisuntertyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt. |
| Ursprünglicher Ereignistyp | Zeichenfolge | Der ursprüngliche Ereignistyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt. |
| EventOriginalUid | Zeichenfolge | Eine eindeutige ID des ursprünglichen Datensatzes, sofern von der Quelle bereitgestellt. |
| Veranstaltungsinhaber | Zeichenfolge | Der Besitzer des Ereignisses, bei dem es sich in der Regel um die Abteilung oder Niederlassung handelt, in der das Ereignis generiert wurde |
| EventProduct | Zeichenfolge | Das Produkt, das das Ereignis erzeugt. |
| EventProductVersion | Zeichenfolge | Die Version des Produkts, das das Ereignis erzeugt. |
| Ereignisbericht-URL | Zeichenfolge | Eine URL, die im Ereignis für eine Ressource bereitgestellt wird, die weitere Informationen zum Ereignis enthält. |
| Ereignisergebnis | Zeichenfolge | Das Ergebnis des Ereignisses, dargestellt durch einen der folgenden Werte: Success, Partial, Failure, NA (nicht verfügbar). Der Wert kann nicht direkt von den Quellen bereitgestellt werden, in diesem Fall wird er von anderen Ereignisfeldern abgeleitet, z. B. dem Feld "EventResultDetails". |
| Ereignisergebnisdetails | Zeichenfolge | Die Details, die dem Ereignisergebnis zugeordnet sind. Dieses Feld wird in der Regel aufgefüllt, wenn das Ergebnis ein Fehler ist. |
| EventSchemaVersion | Zeichenfolge | Die Version des Schemas. |
| EventSeverity | Zeichenfolge | Der Schweregrad des Ereignisses. Gültige Werte sind: Informational, Low, Medium oder High. |
| Ereignisstartzeit | Datum/Uhrzeit | Der Zeitpunkt, zu dem das Ereignis begonnen hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das erste Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar. |
| Ereignisuntertyp | Zeichenfolge | Der Anmeldetyp, z. B. „System“, „Interactive“, „RemoteInteractive“, „Service“, „RemoteService“, „Remote“ oder „AssumeRole“. |
| Ereignistyp | Zeichenfolge | Beschreibt den vom Datensatz gemeldeten Vorgang |
| EventVendor | Zeichenfolge | Der Hersteller des Produkts, das das Ereignis erzeugt. |
| HTTP-Benutzeragent | Zeichenfolge | Wenn die Authentifizierung über HTTP oder HTTPS erfolgt, entspricht der Wert dieses Felds dem HTTP-Header „user_agent“, der von der agierenden Anwendung beim Durchführen der Authentifizierung bereitgestellt wird. |
| _IstAbrechnungsfähig | Zeichenfolge | Gibt an, ob die Einspeisung der Daten gebührenpflichtig ist. Wenn _IsBillable auf false festgelegt ist, wird die Datenerfassung Ihrem Azure-Konto nicht in Rechnung gestellt. |
| Anmeldemethode | Zeichenfolge | Die zum Durchführen der Authentifizierung verwendete Methode. |
| LogonProtocol | Zeichenfolge | Das zum Durchführen der Authentifizierung verwendete Protokoll. |
| _ResourceId | Zeichenfolge | Ein eindeutiger Bezeichner für die Ressource, der der Datensatz zugeordnet ist. |
| Name der Regel | Zeichenfolge | Der Name oder die ID der Regel, die den Inspektionsergebnissen zugeordnet ist. |
| Regelnummer | integer | Die Nummer der Regel, die den Inspektionsergebnissen zugeordnet ist. |
| SourceSystem | Zeichenfolge | Der Typ des Agents, von dem das Ereignis erfasst wurde. Beispiel: OpsManager für den Windows-Agent (direkte Verbindung oder Operations Manager), Linux für alle Linux-Agents oder Azure für die Azure-Diagnose |
| SrcDescription | Zeichenfolge | Ein beschreibender Text, der dem Quellgerät zugeordnet ist. |
| SrcDeviceType | Zeichenfolge | Der Typ des Quellgeräts. |
| SrcDomain | Zeichenfolge | Die Domäne des Quellgeräts. |
| SrcDomainType | Zeichenfolge | Der Typ von SrcDomain. |
| SrcDvcId | Zeichenfolge | Die ID des Quellgeräts. |
| SrcDvcIdType | Zeichenfolge | Der Typ von SrcDvcId. |
| SrcDvcOs | Zeichenfolge | Das Betriebssystem des Quellgeräts. |
| SrcDvcScope | Zeichenfolge | Der Cloudplattformbereich, zu dem das Quellgerät gehört. SrcDvcScope ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet. |
| SrcDvcScopeId | Zeichenfolge | Die Cloudplattform-Bereichs-ID, zu der das Quellgerät gehört. SrcDvcScopeId ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet. |
| SrcFQDN | Zeichenfolge | Der Hostname des Quellgeräts ggf. mit Informationen zur Domäne. |
| SrcGeoStadt | Zeichenfolge | Die Stadt, die der Quell-IP-Adresse zugeordnet ist. |
| SrcGeoCountry | Zeichenfolge | Das Land/die Region, das bzw. die der Quell-IP-Adresse zugeordnet ist. |
| SrcGeoLatitude | real | Der Breitengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist. |
| SrcGeoLongitude | real | Der Längengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist. |
| QuelleGeoRegion | Zeichenfolge | Die Region innerhalb eines Landes, die der Quell-IP-Adresse zugeordnet ist. |
| SrcHostname | Zeichenfolge | Der Hostname des Quellgeräts ohne Domäneninformationen. |
| SrcIpAddr | Zeichenfolge | Die IP-Adresse des Quellgeräts. |
| SrcIsp | Zeichenfolge | Der Internetdienstanbieter (Internet Service Provider, ISP), der vom Quellgerät zum Herstellen einer Internetverbindung verwendet wird. |
| SrcUrsprünglichesRisikolevel | Zeichenfolge | Die der identifizierten Quelle zugeordnete Risikostufe, wie vom berichtenden Gerät gemeldet. |
| SrcPortNumber | integer | Der IP-Port, von dem die Verbindung stammt. |
| SrcRiskLevel | integer | Die Risikostufe, die der identifizierten Quelle zugeordnet ist. |
| SrcSystemEntityKey | Zeichenfolge | Der Entitätsschlüssel, der dem Quellsystem zugeordnet ist. |
| _Abonnement-ID | Zeichenfolge | Ein eindeutiger Bezeichner für das Abonnement, mit dem der Datensatz verknüpft ist. |
| ZielAppId | Zeichenfolge | Die ID der Anwendung, für die die Autorisierung erforderlich ist und die häufig vom meldenden Gerät zugewiesen wird. |
| TargetApplicationEntityKey | Zeichenfolge | Der Entitätsschlüssel, der der Zielanwendung zugeordnet ist. |
| TargetAppName | Zeichenfolge | Der Name der Anwendung, für die die Autorisierung erforderlich ist. Dabei kann es sich um einen Dienst, eine URL oder eine SaaS-Anwendung handeln. |
| ZielAppTyp | Zeichenfolge | Der Typ der Anwendung, die im Auftrag des Akteurs Autorisierungen durchführt. |
| Zielbeschreibung | Zeichenfolge | Ein beschreibender Text, der dem Zielgerät zugeordnet ist. |
| Zielgerätetyp | Zeichenfolge | Der Typ des Zielgeräts. |
| TargetDomain | Zeichenfolge | Die Domäne des Zielgeräts. |
| ZielDomainTyp | Zeichenfolge | Der Typ von TargetDomain. |
| TargetDvcId | Zeichenfolge | Die ID des Zielgeräts |
| TargetDvcIdType | Zeichenfolge | Der Typ von TargetDvcId. |
| TargetDvcOs | Zeichenfolge | Das Betriebssystem des Zielgeräts. |
| TargetDvcScope | Zeichenfolge | Der Bereich der Cloudplattform, zu dem das Zielgerät gehört. TargetDvcScope ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet. |
| TargetDvcScopeId | Zeichenfolge | Die Cloudplattform-Bereichs-ID, zu der das Zielgerät gehört. TargetDvcScopeId ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet. |
| TargetFQDN | Zeichenfolge | Der Hostname des Zielgeräts ggf. mit Informationen zur Domäne. |
| TargetGeoCity | Zeichenfolge | Die Stadt, die der Ziel-IP-Adresse zugeordnet ist. |
| TargetGeoCountry | Zeichenfolge | Das Land/die Region, das bzw. die der Ziel-IP-Adresse zugeordnet ist. |
| TargetGeoLatitude | real | Der Breitengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist. |
| TargetGeoLongitude | real | Der Längengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist. |
| TargetGeoRegion | Zeichenfolge | Die Region innerhalb eines Landes, die der Ziel-IP-Adresse zugeordnet ist. |
| Ziel-Hostname | Zeichenfolge | Der Hostname des Zielgeräts ohne Domäneninformationen. |
| Ziel-IP-Adresse | Zeichenfolge | Die IP-Adresse des Zielgeräts. |
| ZielursprünglicheAppArt | Zeichenfolge | Der Vom Berichterstellungsgerät gemeldete Zielanwendungstyp. |
| Zielursprungsrisikoniveau | Zeichenfolge | Die dem Ziel zugeordnete Risikostufe, wie vom Gerät gemeldet. |
| ZielursprünglicherBenutzertyp | Zeichenfolge | Der Benutzertyp, wie vom Gerät gemeldet. |
| Zielportnummer | integer | Der Port des Zielgeräts. |
| Zielrisikoniveau | integer | Die dem Ziel zugeordnete Risikostufe. |
| TargetSessionId | Zeichenfolge | Die eindeutige ID der Anmeldesitzung des Zielakteurs. |
| TargetSystemEntityKey | Zeichenfolge | Der Entitätsschlüssel, der dem Zielsystem zugeordnet ist. |
| Ziel-URL | Zeichenfolge | Eine URL, die der Zielanwendung zugeordnet ist. |
| TargetUserAdditionalIds | dynamisch | Zusätzliche Bezeichner, die dem Zielbenutzer zugeordnet sind. |
| TargetUserEntityKey | Zeichenfolge | Der Entitätsschlüssel, der dem Zielbenutzer zugeordnet ist. |
| Zielbenutzer-ID | Zeichenfolge | Eine maschinenlesbare, alphanumerische, einzigartige Darstellung des Akteurs. |
| TargetUserIdType | Zeichenfolge | Der Typ der ID, die im Feld TargetUserId gespeichert ist. |
| TargetUsername | Zeichenfolge | Der Benutzername des Zieldarstellers, einschließlich Domäneninformationen, wenn verfügbar. |
| Zielbenutzernamensart | Zeichenfolge | Der Typ des Benutzernamens des Zieldarstellers, der im Feld "TargetUsername" angegeben ist. |
| Zielbenutzerbereich | Zeichenfolge | Der Bereich, z. B. der Azure AD-Mandant, in dem TargetUserId und TargetUsername definiert sind. |
| TargetUserScopeId | Zeichenfolge | Die Bereichs-ID, z. B. die Azure AD-Mandanten-ID, in der TargetUserId und TargetUsername definiert sind. |
| Zielbenutzertyp | Zeichenfolge | Der Typ des Ziel-Akteurs. |
| Mieter-ID | Zeichenfolge | Die ID des Log Analytics-Arbeitsbereichs. |
| Bedrohungskategorie | Zeichenfolge | Die Kategorie der Bedrohung oder Schadsoftware, die in der Überwachungsaktivität identifiziert wurde. |
| ThreatConfidence | integer | Die Konfidenzstufe der identifizierten Bedrohung, normalisiert auf einen Wert zwischen 0 und 100 |
| ThreatField | Zeichenfolge | Das Feld, für das eine Bedrohung identifiziert wurde. |
| ErstberichtszeitpunktDerBedrohung | Datum/Uhrzeit | Das erste Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde |
| Bedrohungs-ID | Zeichenfolge | Die ID der in der Überwachungsaktivität identifizierten Bedrohung oder Schadsoftware |
| Bedrohungs-IP-Adresse | Zeichenfolge | Eine IP-Adresse, für die eine Bedrohung identifiziert wurde. |
| ThreatIsActive | boolesch | Wahr, wenn die identifizierte Bedrohung als eine aktive Bedrohung betrachtet wird. |
| ThreatLastReportedTime | Datum/Uhrzeit | Das letzte Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde |
| Bedrohungsname | Zeichenfolge | Der Name der in der Überwachungsaktivität identifizierten Bedrohung oder Schadsoftware |
| ThreatOriginalConfidence | Zeichenfolge | Die ursprüngliche Konfidenzstufe der identifizierten Bedrohung, wie vom meldenden Gerät gemeldet. |
| UrsprünglichesRisikoniveauDerBedrohung | Zeichenfolge | Die Risikostufe, wie vom meldenden Gerät gemeldet. |
| Bedrohungsrisikoebene | integer | Die Risikostufe, die der identifizierten Bedrohung zugeordnet ist. Hierbei muss es sich um eine Zahl zwischen 0 und 100 handeln. |
| Zeitpunkt der Generierung | Datum/Uhrzeit | Der Zeitstempel (UTC), der die Uhrzeit widerspiegelt, in der das Ereignis generiert wurde. |
| Typ | Zeichenfolge | Der Name der Tabelle. |