إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يمثل مخطط تسوية حدث عامل Microsoft Sentinel الأحداث المرتبطة بأنشطة وبيانات تتبع الاستخدام لوكلاء الذكاء الاصطناعي الذين يعملون في جميع بيئات المؤسسة. تلتقط هذه الأحداث الطيف الكامل من تفاعلات العامل، بما في ذلك استدعاءات النموذج واستخدام الأدوات واستهلاك الرمز المميز وعمليات الفكر والاتصال بين عوامل المصدر والهدف. يتم إنشاء هذه الأنشطة من خلال مجموعة واسعة من الأنظمة الأساسية وأطر عمل عامل الذكاء الاصطناعي، كل منها ينتج بيانات تتبع الاستخدام بتنسيقه الخاص.
يسجل كل نظام أساسي لعامل الذكاء الاصطناعي أحداث العامل كجزء من بيانات تتبع الاستخدام التشغيلية الخاصة به. يمكن تسوية هذه الأحداث باستخدام مخطط ASIM محللي الأمان من ربط سلوكيات العامل بين الأنظمة الأساسية، واكتشاف الأنماط الشاذة، والتحقيق في الحوادث دون الحاجة إلى معرفة التنسيق الخاص لكل مصدر.
لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).
موزعي
توزيع محللات أحداث العامل واستخدامها
انشر محللات أحداث عامل ASIM من مستودع GitHub Microsoft Sentinel. للاستعلام عن جميع مصادر أحداث العامل، استخدم المحلل _Im_AgentEvent الموحد كاسم الجدول في استعلامك.
لمزيد من المعلومات حول استخدام محللات ASIM، راجع نظرة عامة على محللات ASIM.
إضافة المحللات التي تمت تسويتها
عند تنفيذ المحللات المخصصة لنموذج معلومات حدث العامل، قم بتسمية وظائف KQL باستخدام بناء الجملة التالي:
-
ASimAgentEvent<vendor><Product>للمحللات العادية -
vimAgentEvent<vendor><Product>للموزعات ذات المعلمات
لإضافة محللات مخصصة إلى محلل توحيد حدث العامل، راجع إدارة محللات ASIM.
تصفية معلمات المحلل
تدعم محللات أحداث العامل معلمات التصفية. في حين أن هذه المعلمات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.
تتوفر معلمات التصفية التالية:
| الاسم | النوع | الوصف |
|---|---|---|
| وقت البدء | Datetime | تصفية الأحداث التي تم تشغيلها في هذا الوقت أو بعده فقط. تستخدم هذه المعلمة TimeGenerated الحقل كمعين وقت للحدث. |
| وقت الانتهاء | Datetime | تصفية الأحداث التي انتهت تشغيلها في هذا الوقت أو قبله فقط. تستخدم هذه المعلمة TimeGenerated الحقل كمعين وقت للحدث. |
| agentid_has_any | ديناميه | تصفية الأحداث التي تحتوي على أي من معرفات العامل فقط، كما هو ممثل في حقل SrcAgentId أو TargetAgentId أو PlatformTargetAgentId . |
| agentname_has_any | ديناميه | تصفية الأحداث التي تحتوي على أي من أسماء العوامل فقط، كما هو ممثل في حقل SrcAgentName أو TargetAgentName أو PlatformTargetAgentName . |
| username_has_any | ديناميه | تصفية الأحداث التي تحتوي على أي من أسماء المستخدمين المدرجة فقط، كما هو موضح في حقل ActorUsername . |
يمكن أن تقبل بعض المعلمات كلا من قائمة القيم من النوع dynamic أو قيمة سلسلة واحدة. لتمرير قائمة حرفية إلى المعلمات التي تتوقع قيمة ديناميكية، استخدم حرفيا ديناميكيا بشكل صريح. على سبيل المثال: dynamic(['192.168.','10.'])
على سبيل المثال، لتصفية أحداث العامل فقط بأسماء العوامل M365Planner من اليوم الأخير، استخدم:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
تفاصيل المخطط
حقول ASIM الشائعة
هام
يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .
الحقول المشتركة مع إرشادات محددة
تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث العامل:
كافة الحقول الشائعة
الحقول في هذا الجدول شائعة لجميع مخططات ASIM. تتجاوز أي إرشادات محددة في هذا المستند الإرشادات العامة لكل حقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من المعلومات حول كل حقل، راجع مقالة الحقول المشتركة ASIM .
| فئه | الحقول |
|---|---|
| الزاميه |
-
عدد الأحداث - EventStartTime - EventEndTime - منتج الحدث - EventVendor - EventSchema - EventSchemaVersion |
| اوصت |
-
EventUid |
| اختياري |
-
EventOriginalUid - نوع الحدث الأصلي - EventOriginalResultDetails - حقول إضافية |
معلومات عامل المصدر
حقول العامل الهدف
حقول العامل الهدف للنظام الأساسي
حقول المستخدم
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| معرف المستخدم المستخدم | اختياري | سلسلة | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل. لمزيد من المعلومات، وللا لحقول بديلة للمعرفات الأخرى، راجع كيان المستخدم. على سبيل المثال: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| نوع المستخدم المستخدم | اختياري | سلسلة | نوع المعرف المخزن في الحقل ActorUserId . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserIdType في مقالة نظرة عامة على المخطط. |
| ActorUserScope | اختياري | سلسلة | النطاق، مثل اسم المجال Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. لمزيد من المعلومات وقائمة بالقيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط. |
| معرف المستخدم المستخدم | اختياري | سلسلة | معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. لمزيد من المعلومات وقائمة بالقيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط. |
| الممثلUsername | اختياري | اسم المستخدم (سلسلة) | اسم المستخدم الخاص بالممثل، بما في ذلك معلومات المجال عند توفره. لمزيد من المعلومات، راجع كيان المستخدم. على سبيل المثال: AlbertE |
| نوع المستخدمUsername | اختياري | سلسلة | يحدد نوع اسم المستخدم المخزن في الحقل ActorUsername . لمزيد من المعلومات وقائمة القيم المسموح بها، راجع نوع اسم المستخدم في مقالة نظرة عامة على المخطط. على سبيل المثال: Windows |
| ActingAppId | اختياري | سلسلة | معرف التطبيق الذي بدأ النشاط الذي تم الإبلاغ عنه، بما في ذلك عملية أو مستعرض أو خدمة. على سبيل المثال: 0x12ae8 |
| ActingAppName | اختياري | سلسلة | اسم التطبيق الذي بدأ النشاط الذي تم الإبلاغ عنه، بما في ذلك خدمة أو عنوان URL أو تطبيق SaaS. على سبيل المثال: C:\Windows\System32\svchost.exe |
| ActingAppType | اختياري | نوع التطبيق | نوع التطبيق التمثيلي. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع AppType في مقالة نظرة عامة على المخطط. |
| ActingOriginalAppType | اختياري | سلسلة | نوع التطبيق الذي بدأ النشاط كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. |
حقول النموذج
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| ModelProviderName | اختياري | سلسلة | اسم موفر النموذج. |
| اسم النموذج | اختياري | سلسلة | اسم النموذج. |
حقول الرمز المميز
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| InputTokensUsed | اختياري | طويله | عدد رموز الإدخال المميزة المستخدمة. |
| OutputTokensUsed | اختياري | طويله | عدد الرموز المميزة للإخراج المستخدمة. |