Microsoft Sentinel referenční informace o schématu normalizace událostí agenta ASIM

Schéma normalizace událostí agenta Microsoft Sentinel představuje události spojené s aktivitami a telemetrií agentů AI, kteří pracují v podnikových prostředích. Tyto události zachycují celé spektrum interakcí agentů, včetně volání modelů, použití nástrojů, spotřeby tokenů, myšlenkových procesů a komunikace mezi zdrojovými a cílovými agenty. Tyto aktivity jsou generovány širokou škálou platforem a architektur agentů AI, z nichž každá vytváří telemetrii ve vlastním formátu.

Každá platforma agenta AI protokoluje události agenta jako součást své provozní telemetrie. Normalizace těchto událostí pomocí schématu ASIM umožňuje analytikům zabezpečení korelovat chování agentů mezi platformami, zjišťovat neobvyklé vzory a prošetřovat incidenty, aniž by se museli učit vlastní formát jednotlivých zdrojů.

Další informace o normalizaci v Microsoft Sentinel najdete v tématech Normalizace a Rozšířený model informací o zabezpečení (ASIM).

Analyzátory

Nasazení a používání analyzátorů událostí agenta

Nasaďte analyzátory událostí agenta ASIM z úložiště Microsoft Sentinel GitHub. Pokud chcete dotazovat všechny zdroje událostí agenta, použijte v dotazu jako název tabulky sjednocující analyzátor _Im_AgentEvent .

Další informace o používání analyzátorů ASIM najdete v přehledu analyzátorů ASIM.

Přidání vlastních normalizovaných analyzátorů

Při implementaci vlastních analyzátorů pro informační model událostí agenta pojmenujte funkce KQL pomocí následující syntaxe:

  • ASimAgentEvent<vendor><Product> pro běžné analyzátory
  • vimAgentEvent<vendor><Product> pro parametrizované analyzátory

Pokud chcete do analyzátoru sjednocující události agenta přidat vlastní analyzátory, přečtěte si téma Správa analyzátorů ASIM.

Filtrování parametrů analyzátoru

Analyzátory událostí agenta podporují parametry filtrování. I když jsou tyto parametry volitelné, můžou zvýšit výkon dotazů.

K dispozici jsou následující parametry filtrování:

Name (Název) Typ Popis
Starttime datetime Filtrovat pouze události, které se spustily v tuto dobu nebo později. Tento parametr používá TimeGenerated pole jako označení času události.
Endtime datetime Filtrovat pouze události, které byly spuštěny v nebo před tímto časem. Tento parametr používá TimeGenerated pole jako označení času události.
agentid_has_any Dynamické Filtrovat pouze události, které mají jakékoli ID agenta, jak je znázorněno v poli SrcAgentId, TargetAgentId nebo PlatformTargetAgentId .
agentname_has_any Dynamické Filtrovat pouze události, které mají libovolný název agenta, jak je znázorněno v poli SrcAgentName, TargetAgentName nebo PlatformTargetAgentName .
username_has_any Dynamické Filtrovat pouze události, které mají některá z uvedených uživatelských jmen, jak je znázorněno v poli ActorUsername .

Některé parametry můžou přijímat seznam hodnot typu dynamic i jednu řetězcovou hodnotu. Chcete-li předat seznam literálů parametrům, které očekávají dynamickou hodnotu, explicitně použijte dynamický literál. Například: dynamic(['192.168.','10.'])

Pokud například chcete filtrovat pouze události agenta s názvy M365Planner agentů z posledního dne, použijte:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Podrobnosti schématu

Běžná pole ASIM

Důležité

Pole společná pro všechna schémata jsou podrobně popsána v článku o společných polích ASIM .

Společná pole se specifickými pokyny

V následujícím seznamu jsou uvedena pole, která obsahují konkrétní pokyny pro události agenta:

:----- Třída Typ Popis
EventOriginalType Nepovinný String Popisuje operaci volanou agentem, který událost inicioval. Vzhledem k tomu, že se jedná o vyvíjející se prostor, ve kterém můžou agenti provádět velké množství akcí, nevynucovali jsme sadu výčtů pro EventType.
EventSchema Povinné Výčtové Název zde popsaného schématu je AgentEvent.
EventSchemaVersion Povinné SchemaVersion (řetězec) Verze schématu. Verze zde popsaného schématu je 0.1.0.

Všechna společná pole

Pole v této tabulce jsou společná pro všechna schémata ASIM. Všechny pokyny uvedené v tomto dokumentu přepisují obecné pokyny pro každé pole. Pole může být například volitelné obecně, ale povinné pro konkrétní schéma. Další informace o jednotlivých polích najdete v článku o společných polích ASIM .

Třída Pole
Povinné - Počet událostí
- EventStartTime
- EventEndTime
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Doporučené - Id události
Nepovinný - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- Další pole

Informace o zdrojovém agentu

:----- Třída Typ Popis
SrcAgentId Doporučené String Jedinečné ID zdrojového agenta.
SrcAgentName Doporučené String Název zdrojového agenta.
SrcAgentOriginalType Nepovinný String Původní typ zdrojového agenta.
SrcAgentDescription Nepovinný String Popis zdrojového agenta.
SrcAgentBlueprintId Nepovinný String ID podrobného plánu zdrojového agenta.
SrcIpAddr Nepovinný String IP adresa zdroje.
SrcFQDN Nepovinný String Plně kvalifikovaný název domény zdroje.
SrcPortNumber Nepovinný Int Číslo portu zdroje.

Pole cílového agenta

:----- Třída Typ Popis
Id cílového agenta Nepovinný String Jedinečné ID cílového agenta.
TargetAgentName Nepovinný String Název cílového agenta.
TargetAgentUsername Nepovinný String Uživatelské jméno cílového agenta.
TargetAgentUserId Nepovinný String ID uživatele cílového agenta.
TargetAgentOriginalType Nepovinný String Původní typ cílového agenta.
TargetAgentDescription Nepovinný String Popis cílového agenta
TargetAgentBlueprintId Nepovinný String ID podrobného plánu cílového agenta.

Pole agenta cíle platformy

:----- Třída Typ Popis
PlatformTargetAgentId Nepovinný String Jedinečné ID cílového agenta platformy
PlatformTargetAgentName Nepovinný String Název cílového agenta platformy.
PlatformTargetAgentDescription Nepovinný String Popis cílového agenta platformy
PlatformTargetOriginalAgentType Nepovinný String Původní typ cílového agenta platformy.

Pole objektu Actor

:----- Třída Typ Popis
ActorUserId Nepovinný String Strojově čitelná alfanumerická a jedinečná reprezentace objektu Actor. Další informace a alternativní pole pro jiná ID najdete v tématu Entita Uživatel.

Například: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType Nepovinný String Typ ID uloženého v poli ActorUserId . Další informace a seznam povolených hodnot najdete v tématu UserIdType v článku Přehled schématu.
ActorUserScope Nepovinný String Obor, například Microsoft Entra Název domény, ve kterém jsou definovány ActorUserId a ActorUsername. Další informace a seznam povolených hodnot najdete v tématu UserScope v článku Přehled schématu.
ActorUserScopeId Nepovinný String ID oboru, například Microsoft Entra ID adresáře, ve kterém jsou definovány ActorUserId a ActorUsername. Další informace a seznam povolených hodnot najdete v tématu UserScopeId v článku Přehled schématu.
ActorUsername Nepovinný Uživatelské jméno (řetězec) Uživatelské jméno objektu Actor, včetně informací o doméně, pokud jsou k dispozici. Další informace najdete v tématu Entita Uživatel.

Například: AlbertE
ActorUsernameType Nepovinný String Určuje typ uživatelského jména uloženého v poli ActorUsername . Další informace a seznam povolených hodnot najdete v tématu UsernameType v článku Přehled schématu.

Například: Windows
ActingAppId Nepovinný String ID aplikace, která iniciovala nahlášenou aktivitu, včetně procesu, prohlížeče nebo služby.

Například: 0x12ae8
ActingAppName Nepovinný String Název aplikace, která iniciovala nahlášenou aktivitu, včetně služby, adresy URL nebo aplikace SaaS.

Například: C:\Windows\System32\svchost.exe
ActingAppType Nepovinný Typ aplikace Typ fungující aplikace. Další informace a seznam povolených hodnot najdete v tématu AppType v článku Přehled schématu.
ActingOriginalAppType Nepovinný String Typ aplikace, která iniciovala aktivitu hlášenou zařízením pro vytváření sestav.

Pole modelu

:----- Třída Typ Popis
Název_poskytovatele modelu Nepovinný String Název zprostředkovatele modelu.
Název modelu Nepovinný String Název modelu.

Pole tokenů

:----- Třída Typ Popis
InputTokensUsed Nepovinný Dlouhé Počet použitých vstupních tokenů.
OutputTokensUsed Nepovinný Dlouhé Počet použitých výstupních tokenů

Pole nástrojů

:----- Třída Typ Popis
Id nástroje Nepovinný String Jedinečné ID nástroje.
ToolName Nepovinný String Název nástroje.
Popis nástroje Nepovinný String Popis nástroje.
ToolOriginalType Nepovinný String Původní typ nástroje.

Pole specifická pro události

:----- Třída Typ Popis
Id eventsession Nepovinný String Jedinečné ID relace události.
EventSessionName Nepovinný String Název relace události.
Eventtype Nepovinný String Typ události.
EventOriginalType Nepovinný String Původní typ události nahlášený zdrojem.
Id požadavku události Nepovinný String Jedinečné ID žádosti o událost.
EventRequestTemperature Nepovinný Dvojité Parametr teploty požadavku události.
EventRequestTopP Nepovinný Dvojité Parametr top-p požadavku události.
EventRequestPresencePenalty Nepovinný Dvojité Parametr penalizace přítomnosti žádosti o událost.
EventRequestFrequencyPenalty Nepovinný Dvojité Parametr penalizace četnosti požadavku události.
EventRequestSeed Nepovinný Dlouhé Počáteční parametr požadavku události.
Id události Nepovinný String Jedinečné ID odpovědi na událost.
EventOriginalRequestDetails Nepovinný String Podrobnosti původního požadavku hlášené zdrojem.
EventOriginalResultDetails Nepovinný String Původní podrobnosti o výsledku hlášené zdrojem.
EventErrorDetails Nepovinný String Podrobnosti o chybě přidružené k události
EventOriginalErrorType Nepovinný String Původní typ chyby nahlášený zdrojem.
EventThoughtProcessDetails Nepovinný String Podrobnosti o myšlenkovém procesu přidruženém k události
EventThoughtProcessId Nepovinný String Jedinečné ID myšlenkového procesu.
EventFinishReasons Nepovinný Dynamické Důvody, proč se událost dokončila
EventOutputType Nepovinný String Typ výstupu události.