Microsoft Sentinel مرجع مخطط تسوية حدث عامل ASIM

يمثل مخطط تسوية حدث عامل Microsoft Sentinel الأحداث المرتبطة بأنشطة وبيانات تتبع الاستخدام لوكلاء الذكاء الاصطناعي الذين يعملون في جميع بيئات المؤسسة. تلتقط هذه الأحداث الطيف الكامل من تفاعلات العامل، بما في ذلك استدعاءات النموذج واستخدام الأدوات واستهلاك الرمز المميز وعمليات الفكر والاتصال بين عوامل المصدر والهدف. يتم إنشاء هذه الأنشطة من خلال مجموعة واسعة من الأنظمة الأساسية وأطر عمل عامل الذكاء الاصطناعي، كل منها ينتج بيانات تتبع الاستخدام بتنسيقه الخاص.

يسجل كل نظام أساسي لعامل الذكاء الاصطناعي أحداث العامل كجزء من بيانات تتبع الاستخدام التشغيلية الخاصة به. يمكن تسوية هذه الأحداث باستخدام مخطط ASIM محللي الأمان من ربط سلوكيات العامل بين الأنظمة الأساسية، واكتشاف الأنماط الشاذة، والتحقيق في الحوادث دون الحاجة إلى معرفة التنسيق الخاص لكل مصدر.

لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).

موزعي

توزيع محللات أحداث العامل واستخدامها

انشر محللات أحداث عامل ASIM من مستودع GitHub Microsoft Sentinel. للاستعلام عن جميع مصادر أحداث العامل، استخدم المحلل _Im_AgentEvent الموحد كاسم الجدول في استعلامك.

لمزيد من المعلومات حول استخدام محللات ASIM، راجع نظرة عامة على محللات ASIM.

إضافة المحللات التي تمت تسويتها

عند تنفيذ المحللات المخصصة لنموذج معلومات حدث العامل، قم بتسمية وظائف KQL باستخدام بناء الجملة التالي:

  • ASimAgentEvent<vendor><Product> للمحللات العادية
  • vimAgentEvent<vendor><Product> للموزعات ذات المعلمات

لإضافة محللات مخصصة إلى محلل توحيد حدث العامل، راجع إدارة محللات ASIM.

تصفية معلمات المحلل

تدعم محللات أحداث العامل معلمات التصفية. في حين أن هذه المعلمات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.

تتوفر معلمات التصفية التالية:

الاسم النوع الوصف
وقت البدء Datetime تصفية الأحداث التي تم تشغيلها في هذا الوقت أو بعده فقط. تستخدم هذه المعلمة TimeGenerated الحقل كمعين وقت للحدث.
وقت الانتهاء Datetime تصفية الأحداث التي انتهت تشغيلها في هذا الوقت أو قبله فقط. تستخدم هذه المعلمة TimeGenerated الحقل كمعين وقت للحدث.
agentid_has_any ديناميه تصفية الأحداث التي تحتوي على أي من معرفات العامل فقط، كما هو ممثل في حقل SrcAgentId أو TargetAgentId أو PlatformTargetAgentId .
agentname_has_any ديناميه تصفية الأحداث التي تحتوي على أي من أسماء العوامل فقط، كما هو ممثل في حقل SrcAgentName أو TargetAgentName أو PlatformTargetAgentName .
username_has_any ديناميه تصفية الأحداث التي تحتوي على أي من أسماء المستخدمين المدرجة فقط، كما هو موضح في حقل ActorUsername .

يمكن أن تقبل بعض المعلمات كلا من قائمة القيم من النوع dynamic أو قيمة سلسلة واحدة. لتمرير قائمة حرفية إلى المعلمات التي تتوقع قيمة ديناميكية، استخدم حرفيا ديناميكيا بشكل صريح. على سبيل المثال: dynamic(['192.168.','10.'])

على سبيل المثال، لتصفية أحداث العامل فقط بأسماء العوامل M365Planner من اليوم الأخير، استخدم:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

تفاصيل المخطط

حقول ASIM الشائعة

هام

يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .

الحقول المشتركة مع إرشادات محددة

تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث العامل:

الميدان فئه النوع الوصف
نوع الحدث الأصلي اختياري سلسلة يصف العملية التي استدعاها العامل الذي بدأ الحدث. نظرا لأن هذه مساحة متطورة حيث يمكن للوكلاء تنفيذ عدد كبير من الإجراءات، فإننا لم نفرض مجموعة من التعدادات ل EventType.
EventSchema الزاميه تعداد اسم المخطط الموثق هنا هو AgentEvent.
EventSchemaVersion الزاميه SchemaVersion (سلسلة) إصدار المخطط. إصدار المخطط الموثق هنا هو 0.1.0.

كافة الحقول الشائعة

الحقول في هذا الجدول شائعة لجميع مخططات ASIM. تتجاوز أي إرشادات محددة في هذا المستند الإرشادات العامة لكل حقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من المعلومات حول كل حقل، راجع مقالة الحقول المشتركة ASIM .

فئه الحقول
الزاميه - عدد الأحداث
- EventStartTime
- EventEndTime
- منتج الحدث
- EventVendor
- EventSchema
- EventSchemaVersion
اوصت - EventUid
اختياري - EventOriginalUid
- نوع الحدث الأصلي
- EventOriginalResultDetails
- حقول إضافية

معلومات عامل المصدر

الميدان فئه النوع الوصف
معرف SrcAgentId اوصت سلسلة المعرف الفريد لعامل المصدر.
SrcAgentName اوصت سلسلة اسم العامل المصدر.
نوع SrcAgentOriginalType اختياري سلسلة النوع الأصلي لعامل المصدر.
SrcAgentDescription اختياري سلسلة وصف عامل المصدر.
SrcAgentBlueprintId اختياري سلسلة معرف المخطط لعامل المصدر.
SrcIpAddr اختياري سلسلة عنوان IP للمصدر.
SrcFQDN اختياري سلسلة اسم المجال المؤهل بالكامل للمصدر.
رقم SrcPortNumber اختياري الباحث رقم المنفذ للمصدر.

حقول العامل الهدف

الميدان فئه النوع الوصف
TargetAgentId اختياري سلسلة المعرف الفريد للعامل الهدف.
TargetAgentName اختياري سلسلة اسم العامل الهدف.
TargetAgentUsername اختياري سلسلة اسم المستخدم للعامل الهدف.
TargetAgentUserId اختياري سلسلة معرف المستخدم للعامل الهدف.
TargetAgentOriginalType اختياري سلسلة النوع الأصلي للعامل الهدف.
TargetAgentDescription اختياري سلسلة وصف للعامل الهدف.
TargetAgentBlueprintId اختياري سلسلة معرف المخطط للعامل الهدف.

حقول العامل الهدف للنظام الأساسي

الميدان فئه النوع الوصف
PlatformTargetAgentId اختياري سلسلة المعرف الفريد لعامل هدف النظام الأساسي.
PlatformTargetAgentName اختياري سلسلة اسم العامل الهدف للنظام الأساسي.
PlatformTargetAgentDescription اختياري سلسلة وصف للعامل الهدف للنظام الأساسي.
PlatformTargetOriginalAgentType اختياري سلسلة النوع الأصلي لعامل هدف النظام الأساسي.

حقول المستخدم

الميدان فئه النوع الوصف
معرف المستخدم المستخدم اختياري سلسلة تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل. لمزيد من المعلومات، وللا لحقول بديلة للمعرفات الأخرى، راجع كيان المستخدم.

على سبيل المثال:S-1-12-1-4141952679-1282074057-627758481-2916039507
نوع المستخدم المستخدم اختياري سلسلة نوع المعرف المخزن في الحقل ActorUserId . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserIdType في مقالة نظرة عامة على المخطط.
ActorUserScope اختياري سلسلة النطاق، مثل اسم المجال Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. لمزيد من المعلومات وقائمة بالقيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط.
معرف المستخدم المستخدم اختياري سلسلة معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. لمزيد من المعلومات وقائمة بالقيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط.
الممثلUsername اختياري اسم المستخدم (سلسلة) اسم المستخدم الخاص بالممثل، بما في ذلك معلومات المجال عند توفره. لمزيد من المعلومات، راجع كيان المستخدم.

على سبيل المثال:AlbertE
نوع المستخدمUsername اختياري سلسلة يحدد نوع اسم المستخدم المخزن في الحقل ActorUsername . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع نوع اسم المستخدم في مقالة نظرة عامة على المخطط.

على سبيل المثال:Windows
ActingAppId اختياري سلسلة معرف التطبيق الذي بدأ النشاط الذي تم الإبلاغ عنه، بما في ذلك عملية أو مستعرض أو خدمة.

على سبيل المثال: 0x12ae8
ActingAppName اختياري سلسلة اسم التطبيق الذي بدأ النشاط الذي تم الإبلاغ عنه، بما في ذلك خدمة أو عنوان URL أو تطبيق SaaS.

على سبيل المثال: C:\Windows\System32\svchost.exe
ActingAppType اختياري نوع التطبيق نوع التطبيق التمثيلي. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع AppType في مقالة نظرة عامة على المخطط.
ActingOriginalAppType اختياري سلسلة نوع التطبيق الذي بدأ النشاط كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير.

حقول النموذج

الميدان فئه النوع الوصف
ModelProviderName اختياري سلسلة اسم موفر النموذج.
اسم النموذج اختياري سلسلة اسم النموذج.

حقول الرمز المميز

الميدان فئه النوع الوصف
InputTokensUsed اختياري طويله عدد رموز الإدخال المميزة المستخدمة.
OutputTokensUsed اختياري طويله عدد الرموز المميزة للإخراج المستخدمة.

حقول الأدوات

الميدان فئه النوع الوصف
معرف الأدوات اختياري سلسلة المعرف الفريد للأداة.
اسم الأدوات اختياري سلسلة اسم الأداة.
وصف الأدوات اختياري سلسلة وصف الأداة.
نوع الأدوات الأصلي اختياري سلسلة النوع الأصلي للأداة.

حقول خاصة بالحدث

الميدان فئه النوع الوصف
EventSessionId اختياري سلسلة المعرف الفريد لجلسة الحدث.
EventSessionName اختياري سلسلة اسم جلسة عمل الحدث.
نوع الحدث اختياري سلسلة نوع الحدث.
نوع الحدث الأصلي اختياري سلسلة النوع الأصلي للحدث كما تم الإبلاغ عنه من قبل المصدر.
EventRequestId اختياري سلسلة المعرف الفريد لطلب الحدث.
EventRequestTemperature اختياري انقر نقرا مزدوجا معلمة درجة الحرارة لطلب الحدث.
EventRequestTopP اختياري انقر نقرا مزدوجا المعلمة top-p لطلب الحدث.
EventRequestPresencePenalty اختياري انقر نقرا مزدوجا معلمة عقوبة الحضور لطلب الحدث.
EventRequestFrequencyPenalty اختياري انقر نقرا مزدوجا معلمة عقوبة التكرار لطلب الحدث.
EventRequestSeed اختياري طويله المعلمة الأولية لطلب الحدث.
EventResponseId اختياري سلسلة المعرف الفريد لاستجابة الحدث.
EventOriginalRequestDetails اختياري سلسلة تفاصيل الطلب الأصلي كما تم الإبلاغ عنها من قبل المصدر.
EventOriginalResultDetails اختياري سلسلة تفاصيل النتيجة الأصلية كما تم الإبلاغ عنها من قبل المصدر.
EventErrorDetails اختياري سلسلة تفاصيل حول الخطأ المقترن بالحدث.
EventOriginalErrorType اختياري سلسلة نوع الخطأ الأصلي كما تم الإبلاغ عنه بواسطة المصدر.
EventThoughtProcessDetails اختياري سلسلة تفاصيل حول عملية التفكير المرتبطة بالحدث.
EventThoughtProcessId اختياري سلسلة المعرف الفريد لعملية التفكير.
EventFinishReasons اختياري ديناميه أسباب انتهاء الحدث.
EventOutputType اختياري سلسلة نوع إخراج الحدث.