次の方法で共有


ASimRegistry イベントログ

ASim レジストリ イベント スキーマは、Windows レジストリ エンティティの作成、変更、または削除の Windows アクティビティを表します。 レジストリ イベントは、Windows システムに固有のものですが、Windows を監視するさまざまなシステム (EDR (エンドポイント検出と応答) システム、Sysmon、Windows 自体など) によってレポートされます。

テーブル属性

属性 価値
リソースの種類 microsoft.securityinsights/asimtables
Categories (カテゴリ) セキュリティ
ソリューション SecurityInsights
基本的なログ はい
インジェスト時の変換 はい
サンプル クエリ -

タイプ 説明
ActingProcessCommandLine (アクティングプロセスコマンドライン) ひも プロセスの実行に使用されるコマンド ライン。
アクティングプロセスガイド ひも 実行中のプロセスに対して生成された一意の識別子。
ActingProcessId ひも 動作中のプロセスのプロセス ID。
実行処理名 ひも 実行プロセス イメージ ファイルのファイル名。
ActorOriginalUserType (アクター元ユーザータイプ) ひも ソースによって提供されている場合、元のアクター ユーザーの種類。
アクタースコープ ひも ActorUserId と ActorUsername が定義されているスコープ (Azure AD テナントなど)。
アクタースコープID ひも ActorUserId と ActorUsername が定義されているスコープ ID (Azure AD テナント ID など)。
ActorSessionId (アクターセッションID) ひも Actor のログイン セッションの一意の ID。
ActorUserAadId ひも アクターの Azure Active Directory ID。
ActorUserId ひも アクターの一意の ID。
アクターユーザーIDタイプ ひも ActorUserId フィールドに格納されている ID の種類。
ActorUsername ひも イベントを開始したユーザーのユーザー名。
演者ユーザー名タイプ ひも ActorUsername フィールドに格納されているユーザー名の種類を指定します。
ActorUserSid ひも アクターの Windows ユーザー ID (SID)。
アクター利用者タイプ ひも アクターの種類。
AdditionalFields ダイナミック ASim にマップされないソースによって提供されるキーと値のペアを使用して表される追加情報。
_請求額サイズ real レコード サイズ (バイト単位)
DvcAction ひも セキュリティ システムを報告する場合、システムによって実行されるアクション。
DvcDescription ひも デバイスに関連付けられる説明のテキスト。
DvcDomain ひも イベントを報告するデバイスのドメイン。
Dvcドメインタイプ ひも DvcDomain の種類。
DvcFQDN ひも イベントが発生した、またはイベントを報告したデバイスのホスト名。
Dvcホスト名 ひも イベントを報告するデバイスのホスト名。
DvcId ひも イベントが発生したデバイスまたはイベントを報告したデバイスの一意の ID。
DvcIdType ひも DvcId の種類。
DvcInterface ひも データがキャプチャされたネットワーク インターフェイス。
DvcIpAddr ひも イベントを報告するデバイスの IP アドレス。
DvcMacAddr ひも イベントが発生した、またはイベントを報告したデバイスの MAC アドレス。
DvcOriginalAction ひも 報告デバイスによって提供された元のDvcAction。
DvcOs ひも イベントが発生した、またはイベントを報告したデバイスで実行されているオペレーティング システム。
DvcOsVersion ひも イベントが発生した、またはイベントを報告したデバイスのオペレーティング システムのバージョン。
DvcScope ひも デバイスが属するクラウドプラットフォームの範囲。 DvcScope は、Azure のサブスクリプション名と AWS のアカウント ID に関連付けられます。
DvcScopeId ひも デバイスが属するクラウド プラットフォームのスコープ ID。 DvcScopeId は、Azure ではサブスクリプション ID に、AWS ではアカウント ID にマップされます。
DvcZone ひも イベントが発生したネットワーク、またはイベントを報告したネットワーク。
イベント数 整数 (int) レコードによって記述されるイベントの数。
イベント終了時間 datetime イベントが終了した時刻。 ソースが集計をサポートし、レコードが複数のイベントを表す場合、最後のイベントが生成された時刻。 ソース レコードによって指定されなかった場合、このフィールドが TimeGenerated フィールドの別名となります。
イベントメッセージ ひも 一般的なメッセージまたは説明。
イベントの元の結果の詳細 ひも ソースによって提供される元の結果の詳細。
EventOriginalSeverity ひも 報告装置によって提供された元の深刻度。
EventOriginalSubType ひも 元のイベントのサブタイプまたは ID (ソースによって提供されている場合)。
EventOriginalType ひも 元のレコードの一意の ID (ソースによって提供されている場合)。
EventOriginalUid (イベントオリジナルUID) ひも @.
イベントの主催者 ひも イベントの所有者。通常は、イベントが生成された部門または子会社です。
EventProduct ひも イベントを生成している製品。
EventProductVersion ひも イベントを生成している製品のバージョン。
イベントレポートURL ひも リソースのイベントで提供された、そのイベントに関する他の情報を提供する URL。
イベント結果 ひも イベントの結果。Success、Partial、Failure、NA (Not Applicable) のいずれかの値で表されます。 この値はソースによって直接提供されない場合があります。その場合は、EventResultDetails フィールドなどの他のイベント フィールドから派生します。
イベント結果の詳細 ひも EventResult でレポートされた結果の理由または詳細。
イベントスキーマ ひも スキーマの名前です。
EventSchemaVersion ひも スキーマのバージョン。
EventSeverity ひも イベントの重大度。 有効な値は、Informational、Low、Medium、High です。
イベント開始時刻 DATETIME イベントが開始した時刻。 ソースが集計をサポートし、レコードが複数のイベントを表す場合、最初のイベントが生成された時刻。 ソース レコードによって指定されなかった場合、このフィールドが TimeGenerated フィールドの別名となります。
イベントサブタイプ ひも EventType フィールドでレポートされた操作を細分化して記述します。
イベントタイプ ひも レコードによって報告される操作を記述します。
EventVendor ひも イベントを生成している製品のベンダー。
_IsBillable // 請求可能かどうかを示す ひも データ インジェストが課金対象かどうかを指定します。 _IsBillable が false の場合、インジェストはお使いの Azure アカウントに課金されません
親プロセスのコマンドライン ひも プロセスの実行に使用されるコマンド ライン。
ParentProcessGuid ひも 親プロセスの生成された一意の識別子。
ParentProcessId ひも 親プロセスのプロセス ID。
ParentProcessName ひも 親プロセス イメージ ファイルのファイル名。
レジストリキー ひも 操作に関連付けられたレジストリ キー。標準のルート キーの名前付け規則に正規化されます。
RegistryPreviousKey ひも レジストリを変更する操作での元のレジストリ キー。標準のルート キーの名前付けに正規化されます。
レジストリの以前の値 ひも レジストリを変更する操作での元の値の型。標準形式に正規化されます。
RegistryPreviousValueData ひも レジストリを変更する操作での元のレジストリ データ。
RegistryPreviousValueType ひも レジストリを変更する操作での元の値の型。
レジストリ値 ひも 操作に関連付けられたレジストリ値。
レジストリ値データ ひも レジストリ値に格納されるデータ。
レジストリ値タイプ ひも レジストリ値の型。標準形式に正規化されます。
_リソースID ひも レコードが関連付けられているリソースの一意識別子
ルール名 ひも 検査結果に関連付けられたルールの名前または ID。
ルール番号 整数 (int) 検査結果に関連付けられたルールの番号。
SourceSystem ひも イベントを収集したエージェントの種類。 たとえば、Windows エージェントの場合は OpsManager (直接接続または Operations Manager のいずれか)、すべての Linux エージェントの場合は Linux、Azure Diagnostics の場合は Azure です
_SubscriptionId(サブスクリプションID) ひも 購読に関連付けられたレコード用のユニークな識別子
テナントID ひも Log Analytics ワークスペース ID
脅威カテゴリ ひも アクティビティで特定された脅威またはマルウェアのカテゴリ。
ThreatConfidence 整数 (int) 識別された脅威の信頼レベル。0 から 100 の間の値に正規化されます。
ThreatField ひも 脅威が特定されたフィールド。
脅威最初報告日時 datetime IP アドレスまたはドメインが脅威として初めて識別された場合。
脅威識別子 ひも アクティビティで識別された脅威またはマルウェアの ID。
脅威が有効です ブール 特定された脅威がアクティブな脅威と見なされる真の ID。
脅威が最後に報告された時間 datetime 最後に IP アドレスまたはドメインが脅威として識別された時刻。
ThreatName ひも アクティビティで識別された脅威またはマルウェアの名前。
ThreatOriginalConfidence ひも レポート デバイスによって報告される、特定された脅威の元の信頼レベル。
ThreatOriginalRiskLevel ひも レポート デバイスによって報告されたリスク レベル。
脅威リスクレベル 整数 (int) 識別された脅威に関連付けられているリスク レベル。 レベルは、0 から 100 の間の数値である必要があります。
タイムジェネレーテッド DATETIME イベントが生成された時刻を反映するタイムスタンプ (UTC)。
タイプ ひも テーブルの名前