次の方法で共有


DeviceRegistryEvents

Microsoft Defender for Endpoints (MDE) デバイス レジストリ イベント テーブル。 この表には、エンドポイントでのレジストリ エントリの作成と変更、およびそのようなイベントを開始するプロセスに関する情報が含まれています。

テーブル属性

属性 価値
リソースの種類 -
Categories (カテゴリ) セキュリティ
ソリューション セキュリティインサイト
基本的なログ はい
インジェスト時の変換 はい
サンプル クエリ -

タイプ 説明
アクションタイプ ひも イベントをトリガーしたアクティビティの種類。
AppGuardContainerId ひも ブラウザー アクティビティを分離するために Application Guard によって使用される仮想化コンテナーの識別子。
_請求額サイズ real レコード サイズ (バイト単位)
デバイスID ひも サービス内のデバイスの一意識別子。
デバイス名 ひも デバイスの完全修飾ドメイン名 (FQDN)。
InitiatingProcessAccountDomain ひも 開始プロセスを実行したアカウントのドメイン。
イニシエートプロセスアカウント名 (InitiatingProcessAccountName) ひも 開始プロセスを実行したアカウントのユーザー名。
InitiatingProcessAccountObjectId ひも 開始プロセスを実行したユーザー アカウントの Azure AD オブジェクト ID。
InitiatingProcessAccountSid ひも 開始プロセスを実行したアカウントのセキュリティ識別子 (SID)。
InitiatingProcessAccountUpn ひも 開始プロセスを実行したアカウントのユーザー プリンシパル名 (UPN)。
開始処理コマンドライン ひも 開始プロセスの実行に使用されるコマンド ライン。
InitiatingProcessCreationTime datetime イベントを開始したプロセスが開始された日時。
プロセス開始ファイル名(InitiatingProcessFileName) ひも 開始プロセスの名前。
開始プロセスのファイルサイズ 長い イベントを担当するプロセスを実行したファイル (バイト) のサイズ。
InitiatingProcessFolderPath (イニシエーティングプロセスフォルダパス) ひも 開始プロセス (イメージ ファイル) を含むフォルダー。
InitiatingProcessId 長い 開始プロセスのプロセス ID (PID)。
InitiatingProcessIntegrityLevel ひも 開始プロセスの整合性レベル。 Windows では、インターネット ダウンロードから起動された場合など、特定の特性に基づいてプロセスに整合性レベルが割り当てられます。 これらの整合性レベルは、リソースへのアクセス許可に影響します。.
InitiatingProcessMD5 ひも 開始プロセス (イメージ ファイル) の MD5 ハッシュ。
InitiatingProcessParentCreationTime datetime イベントを担当するプロセスの親が開始された日時。
InitiatingProcessParentFileName ひも 開始プロセスを生成した親プロセスの名前。
InitiatingProcessParentId 長い 開始プロセスを生成した親プロセスのプロセス ID (PID)。
起動プロセス リモートセッション デバイス名 ひも 開始プロセスの RDP セッションが開始されたリモート デバイスのデバイス名。
InitiatingProcessRemoteSessionIP ひも 開始プロセスの RDP セッションが開始されたリモート デバイスの IP アドレス。
InitiatingProcessSessionId 長い 開始プロセスの Windows セッション ID。
InitiatingProcessSHA1 ひも 開始プロセス (イメージ ファイル) の SHA-1 ハッシュ。
InitiatingProcessSHA256 ひも 開始プロセス (イメージ ファイル) の SHA-256 ハッシュ。 場合によっては、この列が設定されない場合があります。代わりに InitiatingProcessSHA1 列を使用してください。
プロセストークン昇格の開始 ひも 開始プロセスに適用されるユーザー アクセス制御 (UAC) 特権の昇格の有無を示すトークンの種類。
InitiatingProcessUniqueId ひも 開始プロセスの一意識別子。これは、Windows デバイスのプロセス開始キーと同じです。
InitiatingProcessVersionInfoCompanyName ひも イベントを担当するバージョン情報 (イメージ ファイル) 内の会社名。
InitiatingProcessVersionInfoFileDescription ひも イベントを担当するバージョン情報 (イメージ ファイル) の説明。
InitiatingProcessVersionInfoInternalFileName ひも イベントを担当するバージョン情報 (イメージ ファイル) 内の内部ファイル名。
InitiatingProcessVersionInfoOriginalFileName ひも イベントを担当するバージョン情報 (イメージ ファイル) 内の元のファイル名。
InitiatingProcessVersionInfoProductName ひも イベントを担当するバージョン情報 (イメージ ファイル) 内の製品名。
InitiatingProcessVersionInfoProductVersion ひも イベントを担当するバージョン情報 (イメージ ファイル) 内の製品バージョン。
_IsBillable // 請求可能かどうかを示す ひも データ インジェストが課金対象かどうかを指定します。 _IsBillable が false の場合、インジェストはお使いの Azure アカウントに課金されません
IsInitiatingProcessRemoteSession ブール (bool) 開始プロセスがリモート デスクトップ プロトコル (RDP) セッション (true) またはローカル (false) で実行されたかどうかを示します。
マシングループ ひも マシンのコンピューター グループ。 このグループは、マシンへのアクセスを決定するためにロールベースのアクセス制御によって使用されます。
PreviousRegistryKey ひも 変更前の元のレジストリ キー。
以前のレジストリ値データ ひも レジストリ値が変更される前の元のデータ。
PreviousRegistryValueName ひも 変更前のレジストリ値の元の名前。
レジストリキー ひも 記録されたアクションが適用されたレジストリ キー。
レジストリ値データ ひも 記録されたアクションが適用されたレジストリ値のデータ。
レジストリ値名 ひも 記録されたアクションが適用されたレジストリ値の名前。
レジストリバリュータイプ ひも 記録されたアクションが適用されたレジストリ値のデータ型 (バイナリや文字列など)。
ReportId 長い 繰り返しカウンターに基づくイベント識別子。 一意のイベントを識別するには、この列を ComputerName 列と EventTime 列と組み合わせて使用する必要があります。
SourceSystem ひも イベントを収集したエージェントの種類。 たとえば、Windows エージェントの場合は OpsManager (直接接続または Operations Manager のいずれか)、すべての Linux エージェントの場合は Linux、Azure Diagnostics の場合は Azure です
テナント識別子 ひも Log Analytics ワークスペース ID
タイムジェネレーテッド DATETIME エンドポイント上の MDE エージェントによってイベントが記録された日時。
タイプ ひも テーブルの名前