Microsoft Sentinel informations de référence sur le schéma de normalisation des événements de l’agent ASIM

Le schéma de normalisation des événements de l’agent Microsoft Sentinel représente les événements associés aux activités et aux données de télémétrie des agents IA opérant dans les environnements d’entreprise. Ces événements capturent le spectre complet des interactions de l’agent, notamment les appels de modèle, l’utilisation des outils, la consommation de jetons, les processus de réflexion et la communication entre les agents source et cible. Ces activités sont générées par un large éventail de plateformes et d’infrastructures d’agent IA, chacune produisant des données de télémétrie dans son propre format.

Chaque plateforme d’agent IA enregistre les événements de l’agent dans le cadre de sa télémétrie opérationnelle. La normalisation de ces événements à l’aide du schéma ASIM permet aux analystes de sécurité de mettre en corrélation les comportements des agents entre les plateformes, de détecter les modèles anormaux et d’examiner les incidents sans avoir à apprendre le format propriétaire de chaque source.

Pour plus d’informations sur la normalisation dans Microsoft Sentinel, consultez Normalisation et le modèle ASIM (Advanced Security Information Model).

Analyseurs

Déploiement et utilisation d’analyseurs d’événements d’agent

Déployez les analyseurs d’événements de l’agent ASIM à partir du dépôt GitHub Microsoft Sentinel. Pour interroger toutes les sources d’événements de l’agent, utilisez l’analyseur _Im_AgentEvent d’unification comme nom de table dans votre requête.

Pour plus d’informations sur l’utilisation des analyseurs ASIM, consultez la vue d’ensemble des analyseurs ASIM.

Ajouter vos propres analyseurs normalisés

Lors de l’implémentation d’analyseurs personnalisés pour le modèle d’informations sur les événements de l’agent, nommez vos fonctions KQL à l’aide de la syntaxe suivante :

  • ASimAgentEvent<vendor><Product> pour les analyseurs standard
  • vimAgentEvent<vendor><Product> pour les analyseurs paramétrables

Pour ajouter des analyseurs personnalisés à l’analyseur d’unification d’événement de l’agent, consultez Gestion des analyseurs ASIM.

Filtrage des paramètres de l’analyseur

Les analyseurs d’événements de l’agent prennent en charge les paramètres de filtrage. Bien que ces paramètres soient facultatifs, ils peuvent améliorer les performances de vos requêtes.

Les paramètres de filtrage suivants sont disponibles :

Nom Type Description
Starttime DateHeure Filtrez uniquement les événements qui ont été exécutés à ou après cette heure. Ce paramètre utilise le TimeGenerated champ comme indicateur de temps de l’événement.
heure de fin DateHeure Filtrez uniquement les événements qui ont fini de s’exécuter à cette heure ou avant. Ce paramètre utilise le TimeGenerated champ comme indicateur de temps de l’événement.
agentid_has_any Dynamique Filtrez uniquement les événements qui ont l’un des ID d’agent, tels que représentés dans le champ SrcAgentId, TargetAgentId ou PlatformTargetAgentId .
agentname_has_any Dynamique Filtrez uniquement les événements qui ont un nom d’agent, tel que représenté dans le champ SrcAgentName, TargetAgentName ou PlatformTargetAgentName .
username_has_any Dynamique Filtrez uniquement les événements qui ont l’un des noms d’utilisateur répertoriés, comme représenté dans le champ ActorUsername .

Certains paramètres peuvent accepter les deux listes de valeurs de type dynamic ou une valeur de chaîne unique. Pour passer une liste littérale à des paramètres qui attendent une valeur dynamique, utilisez explicitement un littéral dynamique. Par exemple : dynamic(['192.168.','10.'])

Par exemple, pour filtrer uniquement les événements d’agent avec les noms M365Planner d’agents du dernier jour, utilisez :

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Détails du schéma

Champs ASIM courants

Importante

Les champs communs à tous les schémas sont décrits en détail dans l’article Champs communs ASIM .

Champs communs avec des instructions spécifiques

La liste suivante mentionne les champs qui ont des instructions spécifiques pour les événements de l’agent :

Field Classe Type Description
EventOriginalType Facultatif String Décrit l’opération appelée par l’agent qui a lancé l’événement. Étant donné qu’il s’agit d’un espace en évolution dans lequel les agents peuvent effectuer un grand nombre d’actions, nous n’avons pas appliqué un ensemble d’énumérations pour EventType.
EventSchema Obligatoire Énumérés Le nom du schéma documenté ici est AgentEvent.
EventSchemaVersion Obligatoire SchemaVersion (chaîne) Version du schéma. La version du schéma documentée ici est 0.1.0.

Tous les champs courants

Les champs de cette table sont communs à tous les schémas ASIM. Toutes les instructions spécifiées dans ce document remplacent les instructions générales pour chaque champ. Par exemple, un champ peut être facultatif en général, mais obligatoire pour un schéma spécifique. Pour plus d’informations sur chaque champ, consultez l’article Champs communs ASIM .

Class Fields
Obligatoire - EventCount
- EventStartTime
- EventEndTime
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Recommandé - EventUid
Facultatif - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- AdditionalFields

Informations sur l’agent source

Field Classe Type Description
SrcAgentId Recommandé String ID unique de l’agent source.
SrcAgentName Recommandé String Nom de l’agent source.
SrcAgentOriginalType Facultatif String Type d’origine de l’agent source.
SrcAgentDescription Facultatif String Description de l’agent source.
SrcAgentBlueprintId Facultatif String ID de blueprint de l’agent source.
SrcIpAddr Facultatif String Adresse IP de la source.
SrcFQDN Facultatif String Nom de domaine complet de la source.
SrcPortNumber Facultatif int Numéro de port de la source.

Champs de l’agent cible

Field Classe Type Description
TargetAgentId Facultatif String ID unique de l’agent cible.
TargetAgentName Facultatif String Nom de l’agent cible.
TargetAgentUsername Facultatif String Nom d’utilisateur de l’agent cible.
TargetAgentUserId Facultatif String ID utilisateur de l’agent cible.
TargetAgentOriginalType Facultatif String Type d’origine de l’agent cible.
TargetAgentDescription Facultatif String Description de l’agent cible.
TargetAgentBlueprintId Facultatif String ID de blueprint de l’agent cible.

Champs de l’agent cible de plateforme

Field Classe Type Description
PlatformTargetAgentId Facultatif String ID unique de l’agent cible de la plateforme.
PlatformTargetAgentName Facultatif String Nom de l’agent cible de plateforme.
PlatformTargetAgentDescription Facultatif String Description de l’agent cible de la plateforme.
PlatformTargetOriginalAgentType Facultatif String Type d’origine de l’agent cible de plateforme.

Champs d’acteur

Field Classe Type Description
ActorUserId Facultatif String Représentation unique, alphanumérique et lisible par ordinateur de l’acteur. Pour plus d’informations et pour obtenir d’autres champs pour d’autres ID, consultez L’entité Utilisateur.

Exemple : S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType Facultatif String Type de l’ID stocké dans le champ ActorUserId . Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UserIdType dans l’article Vue d’ensemble du schéma.
ActorUserScope Facultatif String Étendue, telle que Microsoft Entra nom de domaine, dans laquelle ActorUserId et ActorUsername sont définis. Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UserScope dans l’article Vue d’ensemble du schéma.
ActorUserScopeId Facultatif String ID d’étendue, tel que Microsoft Entra ID d’annuaire, dans lequel ActorUserId et ActorUsername sont définis. Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UserScopeId dans l’article Vue d’ensemble du schéma.
ActorUsername Facultatif Nom d’utilisateur (chaîne) Nom d’utilisateur de l’acteur, y compris les informations de domaine lorsqu’elles sont disponibles. Pour plus d’informations, consultez L’entité Utilisateur.

Exemple : AlbertE
ActorUsernameType Facultatif String Spécifie le type du nom d’utilisateur stocké dans le champ ActorUsername . Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UsernameType dans l’article Vue d’ensemble du schéma.

Exemple : Windows
ActingAppId Facultatif String ID de l’application qui a lancé l’activité signalée, y compris un processus, un navigateur ou un service.

Par exemple : 0x12ae8
ActingAppName Facultatif String Nom de l’application qui a lancé l’activité signalée, y compris un service, une URL ou une application SaaS.

Par exemple : C:\Windows\System32\svchost.exe
ActingAppType Facultatif AppType Type d’application agissante. Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez AppType dans l’article Vue d’ensemble du schéma.
ActingOriginalAppType Facultatif String Type de l’application qui a lancé l’activité comme indiqué par l’appareil de création de rapports.

Champs de modèle

Field Classe Type Description
ModelProviderName Facultatif String Nom du fournisseur de modèles.
ModelName Facultatif String Nom du modèle.

Champs de jeton

Field Classe Type Description
InputTokensUsed Facultatif long Nombre de jetons d’entrée utilisés.
OutputTokensUsed Facultatif long Nombre de jetons de sortie utilisés.

Champs d’outils

Field Classe Type Description
ToolId Facultatif String ID unique de l’outil.
ToolName Facultatif String Nom de l’outil.
ToolDescription Facultatif String Description de l’outil.
ToolOriginalType Facultatif String Type d’origine de l’outil.

Champs spécifiques à l’événement

Field Classe Type Description
EventSessionId Facultatif String ID unique de la session d’événements.
EventSessionName Facultatif String Nom de la session d’événements.
Eventtype Facultatif String Type de l’événement.
EventOriginalType Facultatif String Type d’origine de l’événement tel que signalé par la source.
EventRequestId Facultatif String ID unique de la demande d’événement.
EventRequestTemperature Facultatif double Paramètre de température de la demande d’événement.
EventRequestTopP Facultatif double Paramètre top-p de la demande d’événement.
EventRequestPresencePenalty Facultatif double Paramètre de pénalité de présence de la demande d’événement.
EventRequestFrequencyPenalty Facultatif double Paramètre de pénalité de fréquence de la demande d’événement.
EventRequestSeed Facultatif long Paramètre seed de la demande d’événement.
EventResponseId Facultatif String ID unique de la réponse à l’événement.
EventOriginalRequestDetails Facultatif String Détails de la demande d’origine, comme indiqué par la source.
EventOriginalResultDetails Facultatif String Détails du résultat d’origine, comme indiqué par la source.
EventErrorDetails Facultatif String Détails sur l’erreur associée à l’événement.
EventOriginalErrorType Facultatif String Type d’erreur d’origine tel que signalé par la source.
EventThoughtProcessDetails Facultatif String Détails sur le processus de réflexion associé à l’événement.
EventThoughtProcessId Facultatif String ID unique du processus de réflexion.
EventFinishReasons Facultatif Dynamique Raisons pour lesquelles l’événement s’est terminé.
EventOutputType Facultatif String Type de la sortie de l’événement.