Типы операций в событии
Универсальная модель события 2.0 включает поле action
— тип операции, которая была зафиксирована в событии. Значение поля используется для классификации событий и определения их семантики в контексте безопасности.
В таблице ниже перечислены возможные типы операций. Таблица содержит следующие столбцы:
-
Значение — числовой код типа, который будет записан в поле
action
событий. -
Наименование — краткое наименование операции.
-
Примеры интерпретации — примеры интерпретации типа операции.
В таблице приведены только некоторые типовые примеры интерпретации значений кодов. При работе с системой вам следует интерпретировать коды самостоятельно в зависимости от контекста возникновения событий. |
Значение | Наименование | Примеры интерпретации |
---|---|---|
1 |
|
|
2 |
|
|
3 |
|
|
4 |
|
Изменены данные профиля пользователя. |
5 |
|
К таблице базы данных применена политика безопасности. |
6 |
|
Выполнена попытка аутентификации. |
7 |
|
Клиент ожидает новых электронных писем. |
8 |
|
|
9 |
|
|
10 |
|
Операционная система запускается. |
11 |
|
Windows: вызван метод WMI. |
12 |
|
Установка пакета отменена. |
13 |
|
|
14 |
|
|
15 |
|
Закрыта сетевая сессия. |
16 |
|
|
17 |
|
|
18 |
|
|
19 |
|
Отправка электронного письма задержана. |
20 |
|
|
21 |
|
|
22 |
|
|
23 |
|
|
24 |
|
|
25 |
|
Сетевой интерфейс недоступен. |
26 |
|
|
27 |
|
Удалена таблица в базе данных. |
28 |
|
|
29 |
|
Завершена работа процесса. |
30 |
|
|
31 |
|
Осуществляется атака на приложение. |
32 |
|
Произошла попытка эксплуатации уязвимости. |
33 |
|
Выполняется поиск пакета в репозитории. |
34 |
|
Linux: произошла остановка операционной системы без выключения питания. |
35 |
|
Событие связано с входящим трафиком. |
36 |
|
Событие связано с входящим трафиком. |
37 |
|
|
38 |
|
Обнаружена атака типа "внедрение процесса" (process injection). |
39 |
|
Выполнена вставка данных в базу данных. |
40 |
|
|
41 |
|
Зафиксирован запуск атаки на приложение. |
42 |
|
|
43 |
|
Пользователь включил блокировку экрана. |
44 |
|
Выполнена аутентификация пользователя в системе. |
45 |
|
Windows: завершен сеанс выхода пользователя. |
46 |
|
Windows: начался сеанс входа пользователя. |
47 |
|
Выход пользователя из системы. |
48 |
|
|
49 |
|
Получено уведомление от службы мониторинга. |
50 |
|
|
51 |
|
Событие связано с исходящим трафиком. |
52 |
|
Событие связано с исходящим трафиком. |
53 |
|
Изменен пароль пользователя. |
54 |
|
Электронное письмо находится в процессе доставки. |
55 |
|
Выполнен запрос на получение сетевой конфигурации. |
56 |
|
Выполнено чтение файла. |
57 |
|
Получено электронное письмо. |
58 |
|
|
59 |
|
|
60 |
|
Отправлен запрос к веб-приложению. |
61 |
|
Перезапущен сеанс в системе. |
62 |
|
Отправлен ответ веб-приложения. |
63 |
|
Запущен процесс. |
64 |
|
Windows: сохранена коллекция файлов. |
65 |
|
Произведено сканирование на наличие вредоносного ПО. |
66 |
|
Выполнен запрос на чтение из базы данных. |
67 |
|
|
68 |
|
|
69 |
|
Установлено значение ключа реестра. |
70 |
|
Отключено питание устройства. |
71 |
|
|
72 |
|
Запущен сервер базы данных. |
73 |
|
|
74 |
|
Сетевое соединение удалено из таблицы соединений. |
75 |
|
|
76 |
|
|
77 |
|
Пользователь разблокировал экран. |
78 |
|
Сетевой интерфейс доступен. |
79 |
|
|
80 |
|
Windows: использован метод WMI. |
81 |
|
Осуществлена запись в файл. |