行为分析

此表存储 Sentinel UEBA 的扩充事件,从而提供对原始数据的行为分析。

表属性

属性
资源类型 -
类别 安全性
解决方案 BehaviorAnalyticsInsights
基本日志
引入时间转换
示例查询 -

类型​​ 描述
动作类型 字符串 触发事件的特定操作类型。
ActivityInsights dynamic 活动和行为见解。
活动类型 字符串 触发事件的活动类型。
演员姓名 字符串 启动生成事件的操作的用户的名称。
角色主要名称 字符串 启动生成事件的操作的用户的主体名。
_BilledSize(账单大小) real 记录大小(字节)
DestinationDevice 字符串 目标设备的主机名。
目标IP地址 字符串 目标 IP 地址。
DestinationIPLocation 字符串 基于 IP 地址的目的地地理位置。
设备 字符串 发生了事件或报告了事件的设备的名称,具体取决于架构。
DevicesInsights dynamic 设备元数据和见解。
EventProductVersion 字符串 生成事件的产品的版本。
事件源 字符串 此事件的数据源。
EventVendor 字符串 生成事件的产品的供应商。
调查优先级 整数 调查优先级分数。
_IsBillable 字符串 指定引入数据是否需要付费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
NativeTableName 字符串 用于提取记录的原始表。
_资源ID 字符串 与记录关联的资源的唯一标识符
SourceDevice 字符串 源设备的主机名。
源IP地址 字符串 源 IP 地址。
SourceIPLocation 字符串 基于 IP 地址的源地理位置。
源记录编号 字符串 原始事件源的唯一 ID。
SourceSystem 字符串 收集事件的代理的类型。 例如,对于 Windows 代理(直接连接或 Operations Manager),值为 OpsManager;对于所有 Linux 代理,值为 Linux;对于 Azure 诊断,值为 Azure
_SubscriptionId(订阅编号) 字符串 与记录关联的订阅的唯一标识符
目标名称 字符串 生成事件的操作中目标用户的名称。
TargetPrincipalName 字符串 生成事件的操作中目标用户的名称。
租户ID 字符串 Log Analytics 工作区 ID
TimeGenerated datetime 原事件生成的时间 (UTC)。
TimeProcessed datetime 发生扩充处理的时间 (UTC)。
类型​​ 字符串 表的名称
UserName 字符串 帐户的用户名。
UserPrincipalName 字符串 帐户的用户主体名称。
用户洞察 dynamic 用户元数据和见解。