Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Schéma normalizace událostí agenta Microsoft Sentinel představuje události spojené s aktivitami a telemetrií agentů AI, kteří pracují v podnikových prostředích. Tyto události zachycují celé spektrum interakcí agentů, včetně volání modelů, použití nástrojů, spotřeby tokenů, myšlenkových procesů a komunikace mezi zdrojovými a cílovými agenty. Tyto aktivity jsou generovány širokou škálou platforem a architektur agentů AI, z nichž každá vytváří telemetrii ve vlastním formátu.
Každá platforma agenta AI protokoluje události agenta jako součást své provozní telemetrie. Normalizace těchto událostí pomocí schématu ASIM umožňuje analytikům zabezpečení korelovat chování agentů mezi platformami, zjišťovat neobvyklé vzory a prošetřovat incidenty, aniž by se museli učit vlastní formát jednotlivých zdrojů.
Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).
Analyzátory
Nasazení a používání analyzátorů událostí agenta
Nasaďte analyzátory událostí agenta ASIM z úložiště Microsoft Sentinel GitHub. Pokud chcete dotazovat všechny zdroje událostí agenta, použijte v dotazu jako název tabulky sjednocující analyzátor _Im_AgentEvent .
Další informace o používání analyzátorů ASIM najdete v přehledu analyzátorů ASIM.
Přidání vlastních normalizovaných analyzátorů
Při implementaci vlastních analyzátorů pro informační model událostí agenta pojmenujte funkce KQL pomocí následující syntaxe:
-
ASimAgentEvent<vendor><Product>pro běžné analyzátory -
vimAgentEvent<vendor><Product>pro parametrizované analyzátory
Pokud chcete do analyzátoru sjednocující události agenta přidat vlastní analyzátory, přečtěte si téma Správa analyzátorů ASIM.
Filtrování parametrů analyzátoru
Analyzátory událostí agenta podporují parametry filtrování. I když jsou tyto parametry volitelné, můžou zvýšit výkon dotazů.
K dispozici jsou následující parametry filtrování:
| Name (Název) | Typ | Popis |
|---|---|---|
| Starttime | datetime | Filtrovat pouze události, které se spustily v tuto dobu nebo později. Tento parametr používá TimeGenerated pole jako označení času události. |
| Endtime | datetime | Filtrovat pouze události, které byly spuštěny v nebo před tímto časem. Tento parametr používá TimeGenerated pole jako označení času události. |
| agentid_has_any | Dynamické | Filtrovat pouze události, které mají jakékoli ID agenta, jak je znázorněno v poli SrcAgentId, TargetAgentId nebo PlatformTargetAgentId . |
| agentname_has_any | Dynamické | Filtrovat pouze události, které mají libovolný název agenta, jak je znázorněno v poli SrcAgentName, TargetAgentName nebo PlatformTargetAgentName . |
| username_has_any | Dynamické | Filtrovat pouze události, které mají některá z uvedených uživatelských jmen, jak je znázorněno v poli ActorUsername . |
Některé parametry můžou přijímat seznam hodnot typu dynamic i jednu řetězcovou hodnotu. Chcete-li předat seznam literálů parametrům, které očekávají dynamickou hodnotu, explicitně použijte dynamický literál. Například: dynamic(['192.168.','10.'])
Pokud například chcete filtrovat pouze události agenta s názvy M365Planner agentů z posledního dne, použijte:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Podrobnosti schématu
Běžná pole ASIM
Důležité
Pole společná pro všechna schémata jsou podrobně popsána v článku o společných polích ASIM .
Společná pole se specifickými pokyny
V následujícím seznamu jsou uvedena pole, která obsahují konkrétní pokyny pro události agenta:
Všechna společná pole
Pole v této tabulce jsou společná pro všechna schémata ASIM. Všechny pokyny uvedené v tomto dokumentu přepisují obecné pokyny pro každé pole. Pole může být například volitelné obecně, ale povinné pro konkrétní schéma. Další informace o jednotlivých polích najdete v článku o společných polích ASIM .
| Třída | Pole |
|---|---|
| Povinné |
-
Počet událostí - EventStartTime - EventEndTime - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Doporučené |
-
Id události |
| Nepovinný |
-
EventOriginalUid - EventOriginalType - EventOriginalResultDetails - Další pole |
Informace o zdrojovém agentu
Pole cílového agenta
Pole agenta cíle platformy
Pole objektu Actor
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| ActorUserId | Nepovinný | String | Strojově čitelná alfanumerická a jedinečná reprezentace objektu Actor. Další informace a alternativní pole pro jiná ID najdete v tématu Entita Uživatel. Například: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | Nepovinný | String | Typ ID uloženého v poli ActorUserId . Další informace a seznam povolených hodnot najdete v tématu UserIdType v článku Přehled schématu. |
| ActorUserScope | Nepovinný | String | Obor, například Microsoft Entra Název domény, ve kterém jsou definovány ActorUserId a ActorUsername. Další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu. |
| ActorUserScopeId | Nepovinný | String | ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány ActorUserId a ActorUsername. Další informace a seznam povolených hodnot najdete v tématu UserScopeId v článku Přehled schématu. |
| ActorUsername | Nepovinný | Uživatelské jméno (řetězec) | Uživatelské jméno objektu Actor, včetně informací o doméně, pokud jsou k dispozici. Další informace najdete v tématu Entita Uživatel. Například: AlbertE |
| ActorUsernameType | Nepovinný | String | Určuje typ uživatelského jména uloženého v poli ActorUsername . Další informace a seznam povolených hodnot najdete v tématu UsernameType v článku Přehled schématu. Například: Windows |
| ActingAppId | Nepovinný | String | ID aplikace, která iniciovala nahlášenou aktivitu, včetně procesu, prohlížeče nebo služby. Například: 0x12ae8 |
| ActingAppName | Nepovinný | String | Název aplikace, která iniciovala nahlášenou aktivitu, včetně služby, adresy URL nebo aplikace SaaS. Například: C:\Windows\System32\svchost.exe |
| ActingAppType | Nepovinný | Typ aplikace | Typ fungující aplikace. Další informace a seznam povolených hodnot najdete v tématu AppType v článku Přehled schématu. |
| ActingOriginalAppType | Nepovinný | String | Typ aplikace, která iniciovala aktivitu hlášenou zařízením pro vytváření sestav. |
Pole modelu
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| Název_poskytovatele modelu | Nepovinný | String | Název zprostředkovatele modelu. |
| Název modelu | Nepovinný | String | Název modelu. |
Pole tokenů
| :----- | Třída | Typ | Popis |
|---|---|---|---|
| InputTokensUsed | Nepovinný | Dlouhé | Počet použitých vstupních tokenů. |
| OutputTokensUsed | Nepovinný | Dlouhé | Počet použitých výstupních tokenů |