Compartir a través de


CommonSecurityLog

Esta tabla es para recopilar eventos en el formato de evento común, que se envían con más frecuencia desde diferentes dispositivos de seguridad, como Check Point, Palo Alto y mucho más.

Atributos de tabla

Atributo Valor
Tipos de recursos microsoft.securityinsights/cef,
microsoft.compute/virtualmachines,
microsoft.conenctedvmwarevsphere/virtualmachines,
microsoft.azurestackhci/virtualmachines,
microsoft.scvmm/virtualmachines,
microsoft.compute/virtualmachinescalesets
Categorías Seguridad
Soluciones Seguridad, SecurityInsights
Registro básico
Transformación en tiempo de ingesta
Consultas de ejemplo

Columnas

Columna Tipo Descripción
Actividad cadena Cadena que representa una descripción inteligible y comprensible del evento.
Extensiones Adicionales cadena Marcador de posición para campos adicionales. Los campos se registran como pares clave-valor.
ProtocoloDeAplicación cadena Protocolo usado en la aplicación, como HTTP, HTTPS, SSHv2, Telnet, POP, IMPA, IMAPS, etc.
_BilledSize verdadero Tamaño del registro en bytes
CollectorHostName cadena Nombre de host de la máquina del recopilador que ejecuta el agente.
Dirección de Comunicación cadena Cualquier información sobre la dirección que ha tomado la comunicación observada. Valores válidos: 0 = Entrante, 1 = Saliente.
Ordenador cadena Anfitrión, desde Syslog
DestinationDnsDomain cadena La parte DNS del nombre de dominio completo (FQDN).
DestinationHostName cadena Destino al que hace referencia el evento en una red IP. El formato debe ser un FQDN asociado al nodo de destino, cuando un nodo está disponible. Por ejemplo: host.___domain.com o host.
IP de destino cadena Dirección IpV4 de destino a la que hace referencia el evento en una red IP.
Dirección MAC de Destino cadena Dirección MAC de destino (FQDN).
DestinationNTDomain cadena Nombre de dominio de Windows de la dirección de destino.
Puerto de Destino entero Puerto de destino. Valores válidos: 0 - 65535.
DestinationProcessId entero Id. proceso de destino asociado al evento.
NombreDelProcesoDestino cadena Nombre del proceso de destino del evento, como telnetd o sshd.
NombreDelServicioDeDestino cadena El servicio al que está dirigido el evento. Por ejemplo: sshd.
DestinationTranslatedAddress cadena Identifica el destino traducido al que hace referencia el evento en una red IP, como una dirección IP IPv4.
DestinationTranslatedPort entero Puerto utilizado después de la traducción, como un firewall. Números válidos de puerto: de 0 a 65535.
DestinationUserID cadena Identifica el usuario de destino por id. Por ejemplo: en Unix, el usuario raíz suele asociarse con el identificador de usuario 0.
DestinationUserName cadena Identifica el usuario de destino por nombre.
PrivilegiosDelUsuarioDestino cadena Define los privilegios del uso de destino. Valores válidos: Administrador, Usuario, Invitado.
AcciónDelDispositivo cadena La acción mencionada en el evento.
DirecciónDelDispositivo cadena Dirección IPv4 del dispositivo que genera el evento.
FechaPersonalizadaDelDispositivo1 cadena Uno de los dos campos de marca de tiempo disponibles para asignar campos que no se aplican a ningún otro en este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomDate1Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
FechaPersonalizadaDelDispositivo2 cadena Uno de los dos campos de marca de tiempo disponibles para asignar campos que no se aplican a ningún otro en este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomDate2Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomFloatingPoint1 verdadero Uno de los cuatro campos de punto flotante disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomFloatingPoint1Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomFloatingPoint2 verdadero Uno de los cuatro campos de punto flotante disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomFloatingPoint2Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomFloatingPoint3 verdadero Uno de los cuatro campos de punto flotante disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomFloatingPoint3Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomFloatingPoint4 verdadero Uno de los cuatro campos de punto flotante disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomFloatingPoint4Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DirecciónIPv6PersonalizadaDelDispositivo1 cadena Uno de los cuatro campos de dirección IPv6 disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomIPv6Address1Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomIPv6Address2 cadena Uno de los cuatro campos de dirección IPv6 disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomIPv6Address2Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DirecciónIPv6PersonalizadaDelDispositivo3 cadena Uno de los cuatro campos de dirección IPv6 disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomIPv6Address3Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DirecciónIPv6PersonalizadaDelDispositivo4 cadena Uno de los cuatro campos de dirección IPv6 disponibles para asignar campos que no se aplican a ningún otro de este diccionario.
DeviceCustomIPv6Address4Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
NúmeroPersonalizadoDelDispositivo1 entero Pronto será un campo en desuso. Se reemplazará por FieldDeviceCustomNumber1.
DeviceCustomNumber1Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomNumber2 entero Pronto será un campo en desuso. Se reemplazará por FieldDeviceCustomNumber2.
DeviceCustomNumber2Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomNumber3 entero Pronto será un campo en desuso. Se reemplazará por FieldDeviceCustomNumber3.
DeviceCustomNumber3Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomString1 cadena Una de las seis cadenas disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomString1Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomString2 cadena Una de las seis cadenas disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomString2Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomString3 cadena Una de las seis cadenas disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomString3Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomString4 cadena Una de las seis cadenas disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomString4Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomString5 cadena Una de las seis cadenas disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomString5Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DeviceCustomString6 cadena Una de las seis cadenas disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
DeviceCustomString6Label cadena Todos los campos personalizados tienen un campo de etiqueta correspondiente. Cada uno de estos campos es una cadena y describe el propósito del campo personalizado.
DominioDnsDelDispositivo cadena Elemento del dominio DNS del nombre de dominio completo (FQDN).
DeviceEventCategory cadena Representa la categoría asignada por el dispositivo de origen. Los dispositivos suelen usar su propio esquema de categorización para clasificar eventos. Ejemplo: "/Monitor/Disk/Read".
DeviceEventClassID cadena Cadena o entero que actúa como identificador único por tipo de evento.
IDExternoDelDispositivo cadena Nombre que identifica de forma única el dispositivo que genera el evento.
DeviceFacility cadena Dispositivo que genera el evento. Por ejemplo: auth o local1.
DeviceInboundInterface cadena Interfaz en la que el paquete o los datos entran en el dispositivo. Por ejemplo: ethernet1/2.
Dirección Mac del Dispositivo cadena Dirección MAC del dispositivo que genera el evento.
NombreDelDispositivo cadena El FQDN asociado al nodo del dispositivo, cuando un nodo está disponible. Por ejemplo: host.___domain.com o host.
DeviceNtDomain cadena El dominio de Windows de la dirección del dispositivo.
InterfazDeSalidaDelDispositivo cadena Interfaz en la que el paquete o los datos entran en el dispositivo.
DevicePayloadId cadena Identificador único de la carga asociada al evento.
DeviceProduct cadena Cadena que junto con las definiciones de producto y versión del dispositivo, identifica de forma única el tipo de dispositivo de envío.
Zona Horaria del Dispositivo cadena Zona horaria del dispositivo que genera el evento.
DirecciónTraducidaDelDispositivo cadena Identifica la dirección de dispositivo traducida a la que hace referencia el evento, en una red IP. El formato es una dirección IPv4.
DeviceVendor cadena Cadena que junto con las definiciones de producto y versión del dispositivo, identifica de forma única el tipo de dispositivo de envío.
VersiónDelDispositivo cadena Cadena que junto con las definiciones de producto y versión del dispositivo, identifica de forma única el tipo de dispositivo de envío.
Hora de finalización fecha y hora La hora a la que finalizó la actividad relacionada con el evento.
Conteo de eventos entero Un recuento asociado al evento, que muestra el número de veces que se observó el mismo evento.
Resultado del Evento cadena Muestra el resultado, normalmente como "correcto" o "error".
Tipo de Evento entero Tipo de evento. Los valores de valor incluyen: 0: evento base, 1: agregado, 2: evento de correlación, 3: evento de acción. Nota: este evento se puede omitir para los eventos base.
ExternalID entero Pronto será un campo en desuso. Se reemplazará por ExtID.
ExtID cadena Un identificador usado por el dispositivo de origen (reemplazará externalID heredado). Normalmente, estos valores tienen valores crecientes que están asociados a un evento.
FieldDeviceCustomNumber1 largo Uno de los tres campos numéricos disponibles para asignar campos que no se aplican a ningún otro de este diccionario (reemplazará a DeviceCustomNumber1 heredado). Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
FieldDeviceCustomNumber2 largo Uno de los tres campos numéricos disponibles para asignar campos que no se aplican a ningún otro de este diccionario (reemplazará a DeviceCustomNumber2 heredado). Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
FieldDeviceCustomNumber3 largo Uno de los tres campos numéricos disponibles para asignar campos que no se aplican a ningún otro de este diccionario (reemplazará a DeviceCustomNumber3 heredado). Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible.
HoraDeCreaciónDelArchivo cadena Hora a la que se creó el archivo.
Hash de Archivo cadena Hash de un archivo.
FileID cadena Un id. asociado a un archivo, como el inode.
TiempoDeModificaciónDelArchivo cadena Hora a la que se modificó el archivo por última vez.
NombreDeArchivo cadena Nombre del archivo, sin la ruta de acceso.
FilePath cadena Ruta de acceso completa del archivo, incluido el nombre de archivo. Por ejemplo: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe o /usr/bin/zip.
FilePermission cadena Permisos del archivo. Por ejemplo: '2,1,1'.
Tamaño de archivo entero El tamaño del archivo en bytes.
Tipo de archivo cadena Tipo de archivo, como canalización, socket, etc.
FlexDate1 cadena Campo de marca de tiempo disponible para asignar una marca de tiempo que no se aplica a ningún otro campo de marca de tiempo definido en este diccionario. Use todos los campos flexibles con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible. Normalmente, estos campos están reservados para el uso del cliente y los proveedores no deben establecerlos a menos que sea necesario.
FlexDate1Label cadena El campo de etiqueta es una cadena y describe el propósito del campo flex.
FlexNumber1 entero Campos numéricos disponibles para asignar datos Int que no se aplican a ningún otro campo de este diccionario.
FlexNumber1Label cadena Etiqueta que describe el valor en FlexNumber1
FlexNumber2 entero Campos numéricos disponibles para asignar datos Int que no se aplican a ningún otro campo de este diccionario.
FlexNumber2Label cadena Etiqueta que describe el valor en FlexNumber2
FlexString1 cadena Uno de los cuatro campos de punto flotante disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible. Normalmente, estos campos están reservados para el uso del cliente y los proveedores no deben establecerlos a menos que sea necesario.
FlexString1Label cadena El campo de etiqueta es una cadena y describe el propósito del campo flex.
FlexString2 cadena Uno de los cuatro campos de punto flotante disponibles para asignar campos que no se aplican a ningún otro de este diccionario. Use con moderación y busque un campo proporcionado por diccionario más específico siempre que sea posible. Normalmente, estos campos están reservados para el uso del cliente y los proveedores no deben establecerlos a menos que sea necesario.
FlexString2Label cadena El campo de etiqueta es una cadena y describe el propósito del campo flex.
TipoDeAmenazaDelIndicador cadena El tipo de amenaza de MaliciousIP según nuestra fuente de TI.
_IsBillable cadena Especifica si la ingesta de los datos es facturable. Cuando _IsBillable es false, la ingesta no se facturará a su cuenta de Azure.
LogSeverity cadena Cadena o entero que describe la importancia del evento. Valores de cadena válidos: Valores enteros desconocidos, bajos, medios, altos y muy altos son: 0-3 = Bajo, 4-6 = Medio, 7-8 = Alto, 9-10 = Muy alto.
IP maliciosa cadena Si una de las direcciones IP del mensaje estaba correlacionada con la fuente de TI actual, se mostrará aquí.
MaliciousIPCountry cadena El país de la MaliciousIP según la información GEO en el momento de la ingestión del registro.
MaliciousIPLatitude verdadero La latitud de la MaliciousIP según la información GEO en el momento de la ingestión del registro.
MaliciousIPLongitude verdadero La longitud de la MaliciousIP según la información GEO en el momento de la ingestión del registro.
Mensaje cadena Un mensaje que proporciona más detalles sobre el evento.
OldFileCreateTime cadena Hora a la que se creó el archivo anterior.
OldFileHash cadena Hash del archivo anterior.
OldFileID cadena Y el identificador asociado al archivo anterior, como el inode.
OldFileModificationTime cadena Hora a la que se modificó el archivo anterior por última vez.
OldFileName cadena Nombre del archivo anterior.
OldFilePath cadena Ruta de acceso completa del archivo anterior, incluido el nombre de archivo. Por ejemplo: C:\ProgramFiles\WindowsNT\Accessories\wordpad.exe o /usr/bin/zip.
OldFilePermission cadena Permisos del archivo anterior. Por ejemplo: '2,1,1'.
TamañoAntiguoDelArchivo entero Tamaño del archivo antiguo en bytes.
TipoDeArchivoAntiguo cadena Tipo de archivo del archivo anterior, como una canalización, un socket, etc.
OriginalLogSeverity cadena Una versión no mapeada de LogSeverity. Por ejemplo: Advertencia/Crítico/Información en lugar de Bajo/Medio/Alto normalizado en el campo LogSeverity
ID de proceso entero Define el identificador del proceso en el dispositivo que genera el evento.
ProcessName cadena Nombre del proceso asociado al evento. Por ejemplo: en UNIX, el proceso que genera la entrada de syslog.
Protocolo cadena Protocolo de transporte que identifica el protocolo de nivel 4 utilizado. Los valores posibles incluyen nombres de protocolo, como TCP o UDP.
Motivo cadena Motivo por el que se generó un evento de auditoría. Por ejemplo, "contraseña incorrecta" o "usuario desconocido". Esto también podría ser un error o un código de retorno. Ejemplo: "0x1234".
Hora de recepción cadena La hora a la que finalizó el evento relacionado con la actividad que se recibió. Diferente del campo "Timegenerated", que es cuando se recibió el evento en la máquina recopiladora de registros.
ReceivedBytes largo Número de bytes transferidos entrantes.
RemoteIP cadena La dirección IP remota, derivada del valor de dirección del evento, si es posible.
RemotePort cadena El puerto remoto, derivado del valor de dirección del evento, si es posible.
ReportReferenceLink cadena Vínculo al informe de la fuente de TI.
RequestClientApplication cadena Agente de usuario asociado a la solicitud.
Contexto de Solicitud cadena Describe el contenido desde el que se originó la solicitud, como el origen de referencia HTTP.
RequestCookies cadena Cookies asociadas a la solicitud.
MétodoDeSolicitud cadena Método utilizado para tener acceso a una dirección URL. Los valores válidos incluyen métodos como POST, GET, etc.
RequestURL cadena Dirección URL a la que se tiene acceso para una solicitud HTTP, incluido el protocolo. Por ejemplo: http://www/secure.com.
_IdentificadorDeRecurso cadena Identificador único del recurso al que está asociado el registro.
Bytes enviados largo Número de bytes transferidos hacia el exterior.
SimplifiedDeviceAction cadena Una versión asignada de DeviceAction, como Denegado > Denegar.
Dominio de origen DNS cadena Elemento del dominio DNS del FQDN completo.
SourceHostName cadena Identifica el origen al que hace referencia el evento en una red IP. El formato debe ser un nombre de dominio completo (DQDN) asociado al nodo de origen, cuando un nodo está disponible. Por ejemplo: host o host.___domain.com.
SourceIP cadena Origen al que hace referencia un evento en una red IP, como una dirección IPv4.
SourceMACAddress cadena Dirección MAC de origen.
SourceNTDomain cadena Nombre de dominio de Windows para la dirección de origen.
SourcePort entero Número de puerto de origen. Los números de puerto válidos son de 0 a 65535.
SourceProcessId entero Id. del proceso de origen asociado al evento.
NombreDelProcesoFuente cadena Nombre del proceso de origen del evento.
NombreDelServicioFuente cadena Servicio responsable de generar el evento.
SourceSystem cadena Tipo de agente mediante el que se recopiló el evento. Por ejemplo, OpsManager para el agente de Windows, ya sea conexión directa u Operations Manager, Linux para todos los agentes de Linux o Azure para Azure Diagnostics
SourceTranslatedAddress cadena Identifica el origen traducido al que hace referencia el evento, en una red IP.
SourceTranslatedPort entero Puerto de origen después de la traducción, como un firewall. Los números de puerto válidos son de 0 a 65535.
SourceUserID cadena Identifica el usuario de origen por identificador.
SourceUserName cadena Identifica el usuario de origen por nombre. Las direcciones de correo electrónico también se asignan a los campos UserName. El remitente es un candidato para colocar en este campo.
PrivilegiosDelUsuarioFuente cadena Privilegios del usuario de origen. Entre los valores válidos se incluyen: Administrador, Usuario, Invitado.
Hora de Inicio fecha y hora Hora a la que se inicia la actividad a la que hace referencia el evento.
_IdentificadorDeSuscripción cadena Identificador único de la suscripción a la que está asociado el registro.
Id del inquilino cadena ID del espacio de trabajo de Log Analytics
ThreatConfidence cadena La confianza en la amenaza de MaliciousIP según nuestra fuente de TI.
Descripción de Amenaza cadena La descripción de la amenaza de MaliciousIP según nuestra fuente de TI.
ThreatSeverity entero La gravedad de la amenaza de MaliciousIP según nuestra fuente de TI en el momento de la ingesta del registro.
TimeGenerated fecha y hora Hora de recopilación de eventos en UTC.
Tipo cadena Nombre de la tabla.