ASimAuthenticationEventLogs (Authentifizierungsereignisprotokolle)

Tabelle mit normalisierten Authentifizierungsereignissen in Microsoft Sentinel. Speichert Ereignisse, die z. B. mit der Benutzerauthentifizierung, Anmeldung und Abmeldung verknüpft sind.

Tabellenattribute

Merkmal Wert
Ressourcentypen microsoft.securityinsights/Authentifizierungsereignis
Kategorien Sicherheit
Lösungen SecurityInsights
Einfache Tabellenunterstützung Ja
Hilfs-/Seetischunterstützung Ja
Unterstützung der DCR-Arbeitsbereichtransformation Ja
Unterstützung der Aufnahme-API Ja
Beispielabfragen -

Spalten

Spalte Typ BESCHREIBUNG
ActingAppId Zeichenfolge Die ID der Anwendung, die im Auftrag des Akteurs Autorisierungen durchführt. Dabei kann es sich um einen Prozess, einen Browser oder einen Dienst handeln.
ActingApplicationEntityKey Zeichenfolge Der Entitätsschlüssel, der der handelnden Anwendung zugeordnet ist.
ActingAppName Zeichenfolge Der Name der Anwendung, die im Auftrag des Akteurs Autorisierungen durchführt. Dabei kann es sich um einen Prozess, einen Browser oder einen Dienst handeln.
ActingAppType Zeichenfolge Der Typ der handelnden Anwendung.
ActingOriginalAppType Zeichenfolge Der handelnde Anwendungstyp, wie vom Berichterstellungsgerät gemeldet.
SchauspielerOriginalBenutzertyp Zeichenfolge Der Benutzertyp, wie vom Gerät gemeldet.
Akteurumfang Zeichenfolge Der Bereich, z. B. der Azure AD-Mandant, in dem ActorUserId und ActorUsername definiert sind.
ActorScopeId Zeichenfolge Die Bereichs-ID, wie z. B. die Azure AD-Mandanten-ID, in der ActorUserId und ActorUsername definiert sind.
AkteurSitzungId Zeichenfolge Die eindeutige ID der Anmeldesitzung des Akteurs.
ActorUserAdditionalIds dynamisch Zusätzliche Bezeichner, die dem Akteurbenutzer zugeordnet sind.
ActorUserEntityKey Zeichenfolge Der Entitätsschlüssel, der dem Akteurbenutzer zugeordnet ist.
ActorUserId Zeichenfolge Eine maschinenlesbare, alphanumerische, einzigartige Darstellung des Akteurs.
AkteurBenutzerIdTyp Zeichenfolge Der Typ der ID, die im Feld ActorUserId gespeichert ist.
ActorUsername Zeichenfolge Der Benutzername des Akteurs, einschließlich Domäneninformationen, wenn verfügbar.
AkteurBenutzernameTyp Zeichenfolge Gibt den Typ des Benutzernamens an, der im Feld ActorUsername gespeichert ist.
AkteurBenutzertyp Zeichenfolge Der Typ des Akteurs.
AdditionalEntities dynamisch Zusätzliche Entitäten, die dem Ereignis zugeordnet sind.
Zusätzliche Felder dynamisch Zusätzliche Informationen, dargestellt mithilfe von Schlüssel-Wert-Paaren, die von der Quelle bereitgestellt werden, die nicht ASim zugeordnet sind.
_BilledSize real Die Datensatzgröße in Bytes.
DvcAction Zeichenfolge Bei meldenden Sicherheitssystemen ist dies die vom System ausgeführte Aktion.
DvcDescription Zeichenfolge Ein mit dem Gerät verknüpfter beschreibender Text.
DvcDomain Zeichenfolge Die Domäne des Geräts, das das Ereignis meldet.
DvcDomainType Zeichenfolge Der Typ von DvcDomain.
DvcEntityKey Zeichenfolge Der Entitätsschlüssel, der dem Gerät zugeordnet ist.
DvcFQDN Zeichenfolge Der Hostname des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcHostname Zeichenfolge Der Hostname des Geräts, das das Ereignis meldet.
DvcId Zeichenfolge Die eindeutige ID des Geräts, auf dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
DvcIdType Zeichenfolge Der Typ von DvcId.
DvcInterface Zeichenfolge Die Netzwerkschnittstelle, über die Daten erfasst wurden.
DvcIpAddr Zeichenfolge Die IP-Adresse des Geräts, das das Ereignis meldet.
DvcMacAddr Zeichenfolge Die MAC-Adresse des Geräts, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat.
DvcOriginalAction Zeichenfolge Die ursprüngliche DvcAction, wie vom meldenden Gerät angegeben.
DvcOs Zeichenfolge Das Betriebssystem, das auf dem Gerät ausgeführt wird, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat.
DvcOsVersion Zeichenfolge Die Version des Betriebssystems auf dem Gerät, auf dem das Ereignis eingetreten ist oder das das Ereignis gemeldet hat.
DvcScope Zeichenfolge Der Cloudplattformbereich, zu dem das Gerät gehört. Der DvcScope ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DvcScopeId Zeichenfolge Die Bereichs-ID der Cloudplattform, zu dem das Gerät gehört. Die DvcScopeId ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
DvcZone Zeichenfolge Das Netzwerk, in dem das Ereignis aufgetreten ist oder das das Ereignis gemeldet hat.
Ereignisanzahl integer Die Anzahl der Ereignisse, die vom Datensatz beschrieben werden.
EreignisEndzeit Datum/Uhrzeit Der Zeitpunkt, zu dem das Ereignis geendet hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das letzte Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
Ereignisnachricht Zeichenfolge Eine allgemeine Nachricht oder Beschreibung.
EreignisOriginalErgebnisDetails Zeichenfolge Die ursprünglichen Ergebnisdetails, die von der Quelle bereitgestellt werden.
EventOriginalSeverity Zeichenfolge Der ursprüngliche Schweregrad, wie vom meldenden Gerät angegeben.
EventOriginalSubType Zeichenfolge Der ursprüngliche Ereignisuntertyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt.
Ursprünglicher Ereignistyp Zeichenfolge Der ursprüngliche Ereignistyp oder die ursprüngliche Ereignis-ID, sofern von der Quelle bereitgestellt.
EventOriginalUid Zeichenfolge Eine eindeutige ID des ursprünglichen Datensatzes, sofern von der Quelle bereitgestellt.
Veranstaltungsinhaber Zeichenfolge Der Besitzer des Ereignisses, bei dem es sich in der Regel um die Abteilung oder Niederlassung handelt, in der das Ereignis generiert wurde
EventProduct Zeichenfolge Das Produkt, das das Ereignis erzeugt.
EventProductVersion Zeichenfolge Die Version des Produkts, das das Ereignis erzeugt.
Ereignisbericht-URL Zeichenfolge Eine URL, die im Ereignis für eine Ressource bereitgestellt wird, die weitere Informationen zum Ereignis enthält.
Ereignisergebnis Zeichenfolge Das Ergebnis des Ereignisses, dargestellt durch einen der folgenden Werte: Success, Partial, Failure, NA (nicht verfügbar). Der Wert kann nicht direkt von den Quellen bereitgestellt werden, in diesem Fall wird er von anderen Ereignisfeldern abgeleitet, z. B. dem Feld "EventResultDetails".
Ereignisergebnisdetails Zeichenfolge Die Details, die dem Ereignisergebnis zugeordnet sind. Dieses Feld wird in der Regel aufgefüllt, wenn das Ergebnis ein Fehler ist.
EventSchemaVersion Zeichenfolge Die Version des Schemas.
EventSeverity Zeichenfolge Der Schweregrad des Ereignisses. Gültige Werte sind: Informational, Low, Medium oder High.
Ereignisstartzeit Datum/Uhrzeit Der Zeitpunkt, zu dem das Ereignis begonnen hat. Wenn die Quelle Aggregation unterstützt und der Datensatz mehrere Ereignisse darstellt, die Zeit, zu der das erste Ereignis generiert wurde. Wenn dies nicht vom Quelldatensatz bereitgestellt wird, stellt dieses Feld einen Alias für das Feld TimeGenerated dar.
Ereignisuntertyp Zeichenfolge Der Anmeldetyp, z. B. „System“, „Interactive“, „RemoteInteractive“, „Service“, „RemoteService“, „Remote“ oder „AssumeRole“.
Ereignistyp Zeichenfolge Beschreibt den vom Datensatz gemeldeten Vorgang
EventVendor Zeichenfolge Der Hersteller des Produkts, das das Ereignis erzeugt.
HTTP-Benutzeragent Zeichenfolge Wenn die Authentifizierung über HTTP oder HTTPS erfolgt, entspricht der Wert dieses Felds dem HTTP-Header „user_agent“, der von der agierenden Anwendung beim Durchführen der Authentifizierung bereitgestellt wird.
_IstAbrechnungsfähig Zeichenfolge Gibt an, ob die Einspeisung der Daten gebührenpflichtig ist. Wenn _IsBillable auf false festgelegt ist, wird die Datenerfassung Ihrem Azure-Konto nicht in Rechnung gestellt.
Anmeldemethode Zeichenfolge Die zum Durchführen der Authentifizierung verwendete Methode.
LogonProtocol Zeichenfolge Das zum Durchführen der Authentifizierung verwendete Protokoll.
_ResourceId Zeichenfolge Ein eindeutiger Bezeichner für die Ressource, der der Datensatz zugeordnet ist.
Name der Regel Zeichenfolge Der Name oder die ID der Regel, die den Inspektionsergebnissen zugeordnet ist.
Regelnummer integer Die Nummer der Regel, die den Inspektionsergebnissen zugeordnet ist.
SourceSystem Zeichenfolge Der Typ des Agents, von dem das Ereignis erfasst wurde. Beispiel: OpsManager für den Windows-Agent (direkte Verbindung oder Operations Manager), Linux für alle Linux-Agents oder Azure für die Azure-Diagnose
SrcDescription Zeichenfolge Ein beschreibender Text, der dem Quellgerät zugeordnet ist.
SrcDeviceType Zeichenfolge Der Typ des Quellgeräts.
SrcDomain Zeichenfolge Die Domäne des Quellgeräts.
SrcDomainType Zeichenfolge Der Typ von SrcDomain.
SrcDvcId Zeichenfolge Die ID des Quellgeräts.
SrcDvcIdType Zeichenfolge Der Typ von SrcDvcId.
SrcDvcOs Zeichenfolge Das Betriebssystem des Quellgeräts.
SrcDvcScope Zeichenfolge Der Cloudplattformbereich, zu dem das Quellgerät gehört. SrcDvcScope ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
SrcDvcScopeId Zeichenfolge Die Cloudplattform-Bereichs-ID, zu der das Quellgerät gehört. SrcDvcScopeId ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
SrcFQDN Zeichenfolge Der Hostname des Quellgeräts ggf. mit Informationen zur Domäne.
SrcGeoStadt Zeichenfolge Die Stadt, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
SrcGeoLongitude real Der Längengrad der geografischen Koordinate, die der Quell-IP-Adresse zugeordnet ist.
QuelleGeoRegion Zeichenfolge Die Region innerhalb eines Landes, die der Quell-IP-Adresse zugeordnet ist.
SrcHostname Zeichenfolge Der Hostname des Quellgeräts ohne Domäneninformationen.
SrcIpAddr Zeichenfolge Die IP-Adresse des Quellgeräts.
SrcIsp Zeichenfolge Der Internetdienstanbieter (Internet Service Provider, ISP), der vom Quellgerät zum Herstellen einer Internetverbindung verwendet wird.
SrcUrsprünglichesRisikolevel Zeichenfolge Die der identifizierten Quelle zugeordnete Risikostufe, wie vom berichtenden Gerät gemeldet.
SrcPortNumber integer Der IP-Port, von dem die Verbindung stammt.
SrcRiskLevel integer Die Risikostufe, die der identifizierten Quelle zugeordnet ist.
SrcSystemEntityKey Zeichenfolge Der Entitätsschlüssel, der dem Quellsystem zugeordnet ist.
_Abonnement-ID Zeichenfolge Ein eindeutiger Bezeichner für das Abonnement, mit dem der Datensatz verknüpft ist.
ZielAppId Zeichenfolge Die ID der Anwendung, für die die Autorisierung erforderlich ist und die häufig vom meldenden Gerät zugewiesen wird.
TargetApplicationEntityKey Zeichenfolge Der Entitätsschlüssel, der der Zielanwendung zugeordnet ist.
TargetAppName Zeichenfolge Der Name der Anwendung, für die die Autorisierung erforderlich ist. Dabei kann es sich um einen Dienst, eine URL oder eine SaaS-Anwendung handeln.
ZielAppTyp Zeichenfolge Der Typ der Anwendung, die im Auftrag des Akteurs Autorisierungen durchführt.
Zielbeschreibung Zeichenfolge Ein beschreibender Text, der dem Zielgerät zugeordnet ist.
Zielgerätetyp Zeichenfolge Der Typ des Zielgeräts.
TargetDomain Zeichenfolge Die Domäne des Zielgeräts.
ZielDomainTyp Zeichenfolge Der Typ von TargetDomain.
TargetDvcId Zeichenfolge Die ID des Zielgeräts
TargetDvcIdType Zeichenfolge Der Typ von TargetDvcId.
TargetDvcOs Zeichenfolge Das Betriebssystem des Zielgeräts.
TargetDvcScope Zeichenfolge Der Bereich der Cloudplattform, zu dem das Zielgerät gehört. TargetDvcScope ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
TargetDvcScopeId Zeichenfolge Die Cloudplattform-Bereichs-ID, zu der das Zielgerät gehört. TargetDvcScopeId ist einer Abonnement-ID in Azure und einer Konto-ID in AWS zugeordnet.
TargetFQDN Zeichenfolge Der Hostname des Zielgeräts ggf. mit Informationen zur Domäne.
TargetGeoCity Zeichenfolge Die Stadt, die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoCountry Zeichenfolge Das Land/die Region, das bzw. die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoLatitude real Der Breitengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoLongitude real Der Längengrad der geografischen Koordinate, die der Ziel-IP-Adresse zugeordnet ist.
TargetGeoRegion Zeichenfolge Die Region innerhalb eines Landes, die der Ziel-IP-Adresse zugeordnet ist.
Ziel-Hostname Zeichenfolge Der Hostname des Zielgeräts ohne Domäneninformationen.
Ziel-IP-Adresse Zeichenfolge Die IP-Adresse des Zielgeräts.
ZielursprünglicheAppArt Zeichenfolge Der Vom Berichterstellungsgerät gemeldete Zielanwendungstyp.
Zielursprungsrisikoniveau Zeichenfolge Die dem Ziel zugeordnete Risikostufe, wie vom Gerät gemeldet.
ZielursprünglicherBenutzertyp Zeichenfolge Der Benutzertyp, wie vom Gerät gemeldet.
Zielportnummer integer Der Port des Zielgeräts.
Zielrisikoniveau integer Die dem Ziel zugeordnete Risikostufe.
TargetSessionId Zeichenfolge Die eindeutige ID der Anmeldesitzung des Zielakteurs.
TargetSystemEntityKey Zeichenfolge Der Entitätsschlüssel, der dem Zielsystem zugeordnet ist.
Ziel-URL Zeichenfolge Eine URL, die der Zielanwendung zugeordnet ist.
TargetUserAdditionalIds dynamisch Zusätzliche Bezeichner, die dem Zielbenutzer zugeordnet sind.
TargetUserEntityKey Zeichenfolge Der Entitätsschlüssel, der dem Zielbenutzer zugeordnet ist.
Zielbenutzer-ID Zeichenfolge Eine maschinenlesbare, alphanumerische, einzigartige Darstellung des Akteurs.
TargetUserIdType Zeichenfolge Der Typ der ID, die im Feld TargetUserId gespeichert ist.
TargetUsername Zeichenfolge Der Benutzername des Zieldarstellers, einschließlich Domäneninformationen, wenn verfügbar.
Zielbenutzernamensart Zeichenfolge Der Typ des Benutzernamens des Zieldarstellers, der im Feld "TargetUsername" angegeben ist.
Zielbenutzerbereich Zeichenfolge Der Bereich, z. B. der Azure AD-Mandant, in dem TargetUserId und TargetUsername definiert sind.
TargetUserScopeId Zeichenfolge Die Bereichs-ID, z. B. die Azure AD-Mandanten-ID, in der TargetUserId und TargetUsername definiert sind.
Zielbenutzertyp Zeichenfolge Der Typ des Ziel-Akteurs.
Mieter-ID Zeichenfolge Die ID des Log Analytics-Arbeitsbereichs.
Bedrohungskategorie Zeichenfolge Die Kategorie der Bedrohung oder Schadsoftware, die in der Überwachungsaktivität identifiziert wurde.
ThreatConfidence integer Die Konfidenzstufe der identifizierten Bedrohung, normalisiert auf einen Wert zwischen 0 und 100
ThreatField Zeichenfolge Das Feld, für das eine Bedrohung identifiziert wurde.
ErstberichtszeitpunktDerBedrohung Datum/Uhrzeit Das erste Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
Bedrohungs-ID Zeichenfolge Die ID der in der Überwachungsaktivität identifizierten Bedrohung oder Schadsoftware
Bedrohungs-IP-Adresse Zeichenfolge Eine IP-Adresse, für die eine Bedrohung identifiziert wurde.
ThreatIsActive boolesch Wahr, wenn die identifizierte Bedrohung als eine aktive Bedrohung betrachtet wird.
ThreatLastReportedTime Datum/Uhrzeit Das letzte Mal, dass die IP-Adresse oder Domäne als Bedrohung identifiziert wurde
Bedrohungsname Zeichenfolge Der Name der in der Überwachungsaktivität identifizierten Bedrohung oder Schadsoftware
ThreatOriginalConfidence Zeichenfolge Die ursprüngliche Konfidenzstufe der identifizierten Bedrohung, wie vom meldenden Gerät gemeldet.
UrsprünglichesRisikoniveauDerBedrohung Zeichenfolge Die Risikostufe, wie vom meldenden Gerät gemeldet.
Bedrohungsrisikoebene integer Die Risikostufe, die der identifizierten Bedrohung zugeordnet ist. Hierbei muss es sich um eine Zahl zwischen 0 und 100 handeln.
Zeitpunkt der Generierung Datum/Uhrzeit Der Zeitstempel (UTC), der die Uhrzeit widerspiegelt, in der das Ereignis generiert wurde.
Typ Zeichenfolge Der Name der Tabelle.