你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
ASim DNS 活动架构表示 DNS 协议活动,该活动可能由 DNS 服务器记录,也可能由向 DNS 服务器发送 DNS 请求的设备记录。 DNS 协议活动包括 DNS 查询、DNS 服务器更新和 DNS 批量数据传输。 由于架构表示协议活动,因此它由 RFC 和官方分配的参数列表管理。 DNS 活动架构不表示 DNS 服务器审核事件。
表属性
| 特征 | 值 |
|---|---|
| 资源类型 | microsoft.securityinsights/dnsnormalized |
| 类别 | 安全性 |
| 解决方案 | SecurityInsights |
| 基本日志 | 是 |
| 引入时转换 | 是 |
| 示例查询 | 是 |
列
| 列 | 类型 | 说明 |
|---|---|---|
| AdditionalFields | 动态 | 附加信息,使用源提供的不映射到 ASim 的键/值对表示。 |
| _BilledSize(账单大小) | real | 记录大小(字节) |
| DnsFlags | 字符串 | DNS 请求标志,由报告设备提供。 DNS 标志信息的结构可能因不同的报告设备而异。 |
| DnsFlagsAuthenticated | 布尔 | 与 DNSSEC 相关的 DNS 身份验证应答标志在响应中表示,响应的应答和权限部分中包含的所有数据都已由服务器根据该服务器的策略进行了验证。 有关详细信息,请参阅 RFC 3655 第 6.1 节。 |
| DnsFlagsAuthoritative | 布尔 | DNS 权威应答标志指示来自服务器的响应是否具有权威性。 |
| DnsFlagsCheckingDisabled | 布尔 | 与 DNSSEC 相关的 DNS CD 标志在查询中指示发送查询的系统可以接受未经验证的数据。 |
| DnsFlagsRecursionAvailable | 布尔 | DNS RA 标志在响应中指示该服务器支持递归查询。 |
| DnsFlagsRecursionDesired | 布尔 | DNS 递归期望标志在请求中指示该客户端希望服务器使用递归查询。 |
| DnsFlagsTruncated | 布尔 | DNS TC 标志指示响应被截断,因为它超过了最大响应大小。 |
| DnsFlagsZ | 布尔 | DNS Z 标志是一个已弃用的 DNS 标志,旧 DNS 系统可能会报告它。 |
| DNS网络持续时间 | 整数 (int) | 完成 DNS 请求所花费的时间,以毫秒为单位。 |
| DnsQuery | 字符串 | 需要解析的域。 |
| DnsQueryClass | 整数 (int) | 由 Internet 编号分配机构 (IANA) 定义的 DNS 类 ID。 |
| DnsQueryClassName | 字符串 | 由 Internet 编号分配机构 (IANA) 定义的 DNS 类名称。 |
| DnsQueryType(DNS查询类型) | 整数 (int) | 由 Internet 编号分配机构 (IANA) 定义的 DNS 资源记录类型代码。 |
| DnsQueryTypeName | 字符串 | 由 Internet 编号分配机构 (IANA) 定义的 DNS 资源记录类型名称。 |
| DNS响应代码 | 整数 (int) | 由 Internet 编号分配机构 (IANA) 定义的 DNS 数字响应代码。 |
| DnsResponseIpCity | 字符串 | 与响应 IP 地址关联的城市。 |
| DnsResponseIpCountry | 字符串 | 与响应 IP 地址关联的国家/地区。 |
| DnsResponseIpLatitude | real | 与响应 IP 地址关联的地理坐标的纬度。 |
| DnsResponseIpLongitude | real | 与响应 IP 地址关联的地理坐标的经度。 |
| DnsResponseIpRegion | 字符串 | 与源 IP 地址关联的国家/地区中的区域或州/省。 |
| DNS响应名称 | 字符串 | 响应的内容,包含在记录中。 DNS 响应数据的结构可能因不同的报告设备而异。 |
| DnsSessionId | 字符串 | 报告设备报告的 DNS 会话标识符。 |
| Dst | 字符串 | 接收 DNS 请求的服务器的唯一标识符。 |
| DstDescription | 字符串 | 与目标关联的描述性文本。 |
| DstDeviceType | 字符串 | 目标设备的类型。 |
| DstDomain | 字符串 | 目标设备的域。 |
| DstDomainType | 字符串 | DstDomain 的类型。 |
| DstDvcId | 字符串 | 目标设备的 ID。 |
| DstDvcIdType | 字符串 | DstDvcId 的类型。 |
| DstDvcScope | 字符串 | 目标设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅和 AWS 上的帐户。 |
| DstDvcScopeId | 字符串 | 目标设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。 |
| DstFQDN | 字符串 | 目标设备主机名,包括域信息(如果可用)。 |
| DstGeoCity | 字符串 | 与目标 IP 地址关联的城市。 |
| DstGeoCountry | 字符串 | 与目标 IP 地址关联的国家/地区。 |
| DstGeoLatitude | real | 与目标 IP 地址关联的地理坐标的纬度。 |
| DstGeoLongitude | real | 与目标 IP 地址关联的地理坐标的经度。 |
| DstGeoRegion | 字符串 | 与目标 IP 地址关联的国家/地区中的区域或州/省。 |
| DstHostname | 字符串 | 目标设备主机名,不包括域信息。 |
| DstIpAddr | 字符串 | 接收 DNS 请求的服务器的 IP 地址。 对于常规 DNS 请求,此值通常为报告设备,并且在大多数情况下设置为 127.0.0.1。 |
| DstOriginalRiskLevel | 字符串 | 与目标设备关联的风险级别,由报告设备报告。 |
| DstPortNumber | 整数 (int) | 目标端口号。 |
| Dst风险等级 | 整数 (int) | 与目标设备关联的风险级别。 |
| Dvc | 字符串 | 报告事件的设备的唯一标识符。 标识符可以是 IP 地址、主机名或设备 ID。 |
| DvcAction | 字符串 | 报告设备针对请求执行的操作,例如阻止它。 |
| DvcDescription | 字符串 | 与设备关联的描述性文本。 例如:主域控制器。 |
| DvcDomain | 字符串 | 报告事件的设备的域。 |
| DvcDomainType | 字符串 | DvcDomain 的类型。 可能的值包括“Windows”和“FQDN”。 |
| DvcFQDN | 字符串 | 报告事件的设备的完全限定主机名(包括域信息)。 |
| DvcHostname | 字符串 | 报告事件的设备的主机名。 |
| “DvcId” | 字符串 | 报告事件的设备的唯一 ID。 |
| DvcIdType | 字符串 | DvcId 的类型。 |
| DvcInterface | 字符串 | 捕获数据的网络接口。 此字段通常与由中间或点击设备捕获的网络相关活动相关。 |
| DvcIpAddr | 字符串 | 报告事件的设备的 IP 地址。 |
| DvcMacAddr | 字符串 | 报告事件的设备的 MAC 地址。 |
| DvcOriginalAction | 字符串 | 报告设备提供的原始 DvcAction。 |
| DvcOs | 字符串 | 报告事件的设备上运行的操作系统。 |
| DvcOsVersion | 字符串 | 报告事件的设备上的操作系统版本。 |
| DvcScope | 字符串 | 设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。 |
| DvcScopeId | 字符串 | 设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。 |
| DvcZone | 字符串 | 报告事件的设备的网段。 |
| EventCount | 整数 (int) | 记录描述的事件数。 当源支持聚合且单个记录可以表示多个事件时,将使用此值。 |
| 事件结束时间 | 日期/时间 | 事件的结束时间。 如果源支持聚合且记录表示多个事件,则为生成最后一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。 |
| EventMessage | 字符串 | 常规消息或说明。 |
| EventOriginalSeverity | 字符串 | 报告设备提供的原始严重性。 此值用于派生 EventSeverity。 |
| “EventOriginalType” | 字符串 | 原始事件类型或 ID,例如原始 Windows 事件 ID。 |
| EventOriginalUid | 字符串 | 原始记录的唯一 ID。 |
| 活动主办方 | 字符串 | 事件的所有者,通常是生成事件的部门或子公司。 |
| EventProduct | 字符串 | 生成事件的产品。 |
| EventProductVersion | 字符串 | 生成事件的产品的版本。 |
| 事件报告链接 | 字符串 | 提供有关事件的其他信息的资源的 URL。 |
| EventResult | 字符串 | 事件的结果,由以下值之一表示:成功、部分、失败、NA(不适用)。 该值可能不是由源直接提供的,在这种情况下,它来自其他事件字段,例如 EventResultDetails 字段。 |
| 事件结果详情 | 字符串 | 由 Internet 编号分配机构 (IANA) 定义的 DNS 响应代码。 |
| EventSchemaVersion | 字符串 | 架构的版本。 |
| EventSeverity | 字符串 | 事件的严重性。 有效值为:信息、低、中或高。 |
| 事件开始时间 | 日期/时间 | 事件的开始时间。 如果源支持聚合且记录表示多个事件,则为生成第一个事件的时间。 如果源记录未提供此字段,则此字段将使用 TimeGenerated 字段的别名。 |
| 事件子类型 | 字符串 | request 或 response。 |
| 事件类型 | 字符串 | 指示记录报告的操作。 对于 DNS 活动事件,此值是由 Internet 编号分配机构 (IANA) 定义的 DNS 操作码。 |
| EventVendor | 字符串 | 生成事件的产品的供应商。 |
| _IsBillable | 字符串 | 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费 |
| 网络协议 | 字符串 | 网络解析事件使用的传输协议。 值可以是 UDP 或 TCP。 |
| 网络协议版本 | 字符串 | 网络协议的版本。 通常用于区分 IPv4 和 Ipv6。 |
| _资源ID | 字符串 | 与记录关联的资源的唯一标识符 |
| 规则名称 | 字符串 | 与检查结果关联的规则的名称或 ID。 |
| RuleNumber | 整数 (int) | 与检查结果关联的规则的数量。 |
| SourceSystem | 字符串 | 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure |
| Src | 字符串 | 目标设备的唯一标识符。 |
| SrcDescription | 字符串 | 与检查结果关联的规则的数量。 |
| SrcDeviceType | 字符串 | 源设备的类型。 |
| SrcDomain | 字符串 | 源设备的域。 |
| SrcDomainType | 字符串 | SrcDomain 的类型。 |
| SrcDvcId | 字符串 | 源设备的 ID。 |
| SrcDvcIdType | 字符串 | SrcDvcId 的类型。 |
| SrcDvcScope | 字符串 | 源设备所属的云平台范围。 DvcScope 映射到 Azure 上的订阅和 AWS 上的帐户。 |
| SrcDvcScopeId | 字符串 | 源设备所属的云平台范围 ID。 DvcScopeId 映射到 Azure 上的订阅 ID 和 AWS 上的帐户 ID。 |
| SrcFQDN | 字符串 | 源设备主机名,包括域信息。 |
| SrcGeoCity | 字符串 | 与源 IP 地址关联的城市。 |
| SrcGeoCountry | 字符串 | 与源 IP 地址关联的国家/地区。 |
| SrcGeoLatitude | real | 与源 IP 地址关联的地理坐标的纬度。 |
| SrcGeoLongitude | real | 与源 IP 地址关联的地理坐标的经度。 |
| SrcGeoRegion | 字符串 | 与源 IP 地址关联的国家/地区中的区域或州/省。 |
| SrcHostname | 字符串 | 源设备主机名,不包括域信息。 |
| SrcIpAddr | 字符串 | 发送 DNS 请求的客户端的 IP 地址。 对于递归 DNS 请求,此值通常为报告设备,并且在大多数情况下设置为 127.0.0.1。 |
| SrcOriginalRiskLevel | 字符串 | 与源设备关联的风险级别,由报告设备报告。 |
| SrcOriginalUserType | 字符串 | 源提供的原始源用户类型。 |
| SrcPortNumber | 整数 (int) | DNS 查询的源端口。 |
| SrcProcessGuid | 字符串 | 为发起 DNS 请求的进程生成的唯一标识符 (GUID)。 |
| SrcProcessId | 字符串 | 发起 DNS 请求的进程的进程 ID (PID)。 |
| SrcProcessName | 字符串 | 发起 DNS 请求的进程的名称。 |
| Src风险等级 | 整数 (int) | 与源设备关联的风险级别。 |
| SrcUserId | 字符串 | 源用户的计算机可读的唯一字母数字表示形式。 |
| SrcUserIdType | 字符串 | SrcUserId 字段中存储的 ID 的类型。 |
| SrcUsername | 字符串 | 源用户名,包括域信息(如果可用)。 |
| SrcUsernameType | 字符串 | SrcUsername 字段中存储的用户名的类型。 |
| SrcUserScope | 字符串 | 定义 SrcUserId 和 SrcUsername 的范围,例如 Azure AD 租户。 |
| SrcUserScopeId | 字符串 | 在其中定义了 SrcUserId 和 SrcUsername 的范围的 ID,例如 Azure AD 租户。 |
| SrcUserSessionId | 字符串 | 源用户登录会话的唯一 ID。 |
| SrcUserType | 字符串 | 源用户的类型。 |
| _SubscriptionId(订阅编号) | 字符串 | 与记录关联的订阅的唯一标识符 |
| 租户ID | 字符串 | Log Analytics 工作区 ID |
| 威胁类别 | 字符串 | 如果 DNS 事件源还提供 DNS 安全性,它还可以评估 DNS 事件。 例如,它可以在威胁情报数据库中搜索 IP 地址或域,并为域或 IP 地址分配威胁类别。 |
| ThreatConfidence | 整数 (int) | 已识别威胁的可信度,规范化为 0 到 100 之间的值。 |
| ThreatField | 字符串 | 已识别出威胁的字段。 该值为 SrcIpAddr、DstIpAddr、Domain 或 DnsResponseName。 |
| ThreatFirstReportedTime | 字符串 | IP 地址或域首次被识别为威胁的时间。 |
| ThreatFirstReportedTime_d | 日期/时间 | IP 地址或域首次被识别为威胁的时间。 |
| 威胁编号 (ThreatId) | 字符串 | 在 Web 会话中识别到的威胁或恶意软件的 ID。 |
| ThreatIpAddr | 字符串 | 已识别出威胁的 IP 地址。 字段 ThreatField 包含 ThreatIpAddr 表示的字段的名称。 如果在 Domain 字段中识别出威胁,则此字段应为空。 |
| 威胁处于活跃状态 | 布尔 | 已识别威胁被视为活动威胁的真实 ID。 |
| ThreatLastReportedTime | 字符串 | 上次将 IP 地址或域识别为威胁的时间。 |
| ThreatLastReportedTime_d | 日期/时间 | 上次将 IP 地址或域识别为威胁的时间。 |
| 威胁名称 | 字符串 | 报告设备报告的已识别威胁的名称。 |
| ThreatOriginalConfidence | 字符串 | 报告设备报告的已识别威胁的原始可信度。 |
| ThreatOriginalRiskLevel | 整数 (int) | 由报告设备报告的、与已识别威胁相关联的原始风险级别。 |
| ThreatOriginalRiskLevel_s | 字符串 | 与已识别威胁关联的风险级别,规范化为 0 到 100 之间的值。 |
| 威胁风险级别 | 整数 (int) | 与已识别威胁关联的风险级别,规范化为 0 到 100 之间的值。 |
| TimeGenerated | 日期/时间 | 时间戳 (UTC),反映生成事件的时间。 |
| TransactionIdHex | 字符串 | DNS 唯一十六进制事务 ID。 |
| 类型 | 字符串 | 表的名称 |
| UrlCategory | 字符串 | DNS 事件源还可以查找所请求域的类别。 |