Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A BehaviorInfo tabela no esquema de investigação avançada contém informações sobre comportamentos de Microsoft Defender for Cloud Apps e Análise de Comportamento do Utilizador e da Entidade (UEBA). Utilize esta referência para construir consultas que devolvem informações desta tabela.
Importante
A BehaviorInfo tabela está em pré-visualização e não está disponível para GCC. As informações aqui podem ser substancialmente modificadas antes de serem lançadas comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, em relação às informações aqui fornecidas. Tem feedback para partilhar? Preencha o nosso formulário de comentários.
Os comportamentos são um tipo de dados no Microsoft Defender XDR com base num ou mais eventos não processados. Os comportamentos fornecem informações contextuais sobre eventos e podem, mas não necessariamente, indicar atividade maliciosa. Para mais informações, consulte os seguintes artigos:
- Investigar comportamentos com investigação avançada
- Traduzir registos de segurança não processados para informações comportamentais com comportamentos UEBA no Microsoft Sentinel
Esta tabela de investigação avançada é preenchida por registos de Defender for Cloud Apps e UEBA. Se a sua organização não implementar estes serviços no Microsoft Defender, as consultas que usam a tabela não funcionarão nem devolverão qualquer resultado. Para mais informações sobre como implementar serviços no Defender, consulte Deploy services suportados.
Para se certificar de que Defender for Cloud Apps e os dados UEBA povoam a BehaviorInfo tabela, siga as instruções nos seguintes artigos:
Para obter informações sobre outras tabelas no esquema de investigação avançada, veja a referência de investigação avançada.
| Nome da coluna | Tipo de dados | Descrição |
|---|---|---|
Timestamp |
datetime |
Data e hora em que o registo foi gerado |
BehaviorId |
string |
Identificador exclusivo para o comportamento |
Title |
string |
Título do comportamento |
Description |
string |
Descrição do comportamento |
Categories |
string |
Tipo de indicador de ameaça ou atividade de violação identificada pelo comportamento, conforme definido pela arquitetura MITRE ATT&CK |
AttackTechniques |
string |
MITRE ATT&técnicas CK associadas à atividade que acionou o comportamento |
ServiceSource |
string |
Produto ou serviço que identificou o comportamento |
DetectionSource |
string |
Tecnologia ou sensor de deteção que identificou o componente ou atividade notável |
DataSources |
string |
Produtos ou serviços que forneceram informações sobre o comportamento |
DeviceId |
string |
Identificador exclusivo do dispositivo no serviço |
AccountUpn |
string |
Nome principal de utilizador (UPN) da conta |
AccountObjectId |
string |
Identificador exclusivo da conta no Microsoft Entra ID |
StartTime |
datetime |
Data e hora da primeira atividade relacionada com o comportamento |
EndTime |
datetime |
Data e hora da última atividade relacionada com o comportamento |
AdditionalFields |
string |
Informações adicionais sobre o comportamento |
ActionType |
string |
Tipo de comportamento |
Tópicos relacionados
- Descrição geral da investigação avançada
- Aprender a linguagem de consulta
- Utilizar consultas partilhadas
- Procurar entre dispositivos, e-mails, aplicações e identidades
- Compreender o esquema
- Aplicar melhores práticas de consulta
Sugestão
Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.