Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le schéma de normalisation des événements de l’agent Microsoft Sentinel représente les événements associés aux activités et aux données de télémétrie des agents IA opérant dans les environnements d’entreprise. Ces événements capturent le spectre complet des interactions de l’agent, notamment les appels de modèle, l’utilisation des outils, la consommation de jetons, les processus de réflexion et la communication entre les agents source et cible. Ces activités sont générées par un large éventail de plateformes et d’infrastructures d’agent IA, chacune produisant des données de télémétrie dans son propre format.
Chaque plateforme d’agent IA enregistre les événements de l’agent dans le cadre de sa télémétrie opérationnelle. La normalisation de ces événements à l’aide du schéma ASIM permet aux analystes de sécurité de mettre en corrélation les comportements des agents entre les plateformes, de détecter les modèles anormaux et d’examiner les incidents sans avoir à apprendre le format propriétaire de chaque source.
Pour plus d’informations sur la normalisation dans Microsoft Sentinel, consultez Normalisation et le modèle ASIM (Advanced Security Information Model).
Analyseurs
Déploiement et utilisation d’analyseurs d’événements d’agent
Déployez les analyseurs d’événements de l’agent ASIM à partir du dépôt GitHub Microsoft Sentinel. Pour interroger toutes les sources d’événements de l’agent, utilisez l’analyseur _Im_AgentEvent d’unification comme nom de table dans votre requête.
Pour plus d’informations sur l’utilisation des analyseurs ASIM, consultez la vue d’ensemble des analyseurs ASIM.
Ajouter vos propres analyseurs normalisés
Lors de l’implémentation d’analyseurs personnalisés pour le modèle d’informations sur les événements de l’agent, nommez vos fonctions KQL à l’aide de la syntaxe suivante :
-
ASimAgentEvent<vendor><Product>pour les analyseurs standard -
vimAgentEvent<vendor><Product>pour les analyseurs paramétrables
Pour ajouter des analyseurs personnalisés à l’analyseur d’unification d’événement de l’agent, consultez Gestion des analyseurs ASIM.
Filtrage des paramètres de l’analyseur
Les analyseurs d’événements de l’agent prennent en charge les paramètres de filtrage. Bien que ces paramètres soient facultatifs, ils peuvent améliorer les performances de vos requêtes.
Les paramètres de filtrage suivants sont disponibles :
| Nom | Type | Description |
|---|---|---|
| Starttime | DateHeure | Filtrez uniquement les événements qui ont été exécutés à ou après cette heure. Ce paramètre utilise le TimeGenerated champ comme indicateur de temps de l’événement. |
| heure de fin | DateHeure | Filtrez uniquement les événements qui ont fini de s’exécuter à cette heure ou avant. Ce paramètre utilise le TimeGenerated champ comme indicateur de temps de l’événement. |
| agentid_has_any | Dynamique | Filtrez uniquement les événements qui ont l’un des ID d’agent, tels que représentés dans le champ SrcAgentId, TargetAgentId ou PlatformTargetAgentId . |
| agentname_has_any | Dynamique | Filtrez uniquement les événements qui ont un nom d’agent, tel que représenté dans le champ SrcAgentName, TargetAgentName ou PlatformTargetAgentName . |
| username_has_any | Dynamique | Filtrez uniquement les événements qui ont l’un des noms d’utilisateur répertoriés, comme représenté dans le champ ActorUsername . |
Certains paramètres peuvent accepter les deux listes de valeurs de type dynamic ou une valeur de chaîne unique. Pour passer une liste littérale à des paramètres qui attendent une valeur dynamique, utilisez explicitement un littéral dynamique. Par exemple : dynamic(['192.168.','10.'])
Par exemple, pour filtrer uniquement les événements d’agent avec les noms M365Planner d’agents du dernier jour, utilisez :
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Détails du schéma
Champs ASIM courants
Importante
Les champs communs à tous les schémas sont décrits en détail dans l’article Champs communs ASIM .
Champs communs avec des instructions spécifiques
La liste suivante mentionne les champs qui ont des instructions spécifiques pour les événements de l’agent :
Tous les champs courants
Les champs de cette table sont communs à tous les schémas ASIM. Toutes les instructions spécifiées dans ce document remplacent les instructions générales pour chaque champ. Par exemple, un champ peut être facultatif en général, mais obligatoire pour un schéma spécifique. Pour plus d’informations sur chaque champ, consultez l’article Champs communs ASIM .
| Class | Fields |
|---|---|
| Obligatoire |
-
EventCount - EventStartTime - EventEndTime - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Recommandé |
-
EventUid |
| Facultatif |
-
EventOriginalUid - EventOriginalType - EventOriginalResultDetails - AdditionalFields |
Informations sur l’agent source
Champs de l’agent cible
Champs de l’agent cible de plateforme
Champs d’acteur
| Field | Classe | Type | Description |
|---|---|---|---|
| ActorUserId | Facultatif | String | Représentation unique, alphanumérique et lisible par ordinateur de l’acteur. Pour plus d’informations et pour obtenir d’autres champs pour d’autres ID, consultez L’entité Utilisateur. Exemple : S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | Facultatif | String | Type de l’ID stocké dans le champ ActorUserId . Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UserIdType dans l’article Vue d’ensemble du schéma. |
| ActorUserScope | Facultatif | String | Étendue, telle que Microsoft Entra nom de domaine, dans laquelle ActorUserId et ActorUsername sont définis. Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UserScope dans l’article Vue d’ensemble du schéma. |
| ActorUserScopeId | Facultatif | String | ID d’étendue, tel que Microsoft Entra ID d’annuaire, dans lequel ActorUserId et ActorUsername sont définis. Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UserScopeId dans l’article Vue d’ensemble du schéma. |
| ActorUsername | Facultatif | Nom d’utilisateur (chaîne) | Nom d’utilisateur de l’acteur, y compris les informations de domaine lorsqu’elles sont disponibles. Pour plus d’informations, consultez L’entité Utilisateur. Exemple : AlbertE |
| ActorUsernameType | Facultatif | String | Spécifie le type du nom d’utilisateur stocké dans le champ ActorUsername . Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez UsernameType dans l’article Vue d’ensemble du schéma. Exemple : Windows |
| ActingAppId | Facultatif | String | ID de l’application qui a lancé l’activité signalée, y compris un processus, un navigateur ou un service. Par exemple : 0x12ae8 |
| ActingAppName | Facultatif | String | Nom de l’application qui a lancé l’activité signalée, y compris un service, une URL ou une application SaaS. Par exemple : C:\Windows\System32\svchost.exe |
| ActingAppType | Facultatif | AppType | Type d’application agissante. Pour plus d’informations et pour obtenir la liste des valeurs autorisées, consultez AppType dans l’article Vue d’ensemble du schéma. |
| ActingOriginalAppType | Facultatif | String | Type de l’application qui a lancé l’activité comme indiqué par l’appareil de création de rapports. |
Champs de modèle
| Field | Classe | Type | Description |
|---|---|---|---|
| ModelProviderName | Facultatif | String | Nom du fournisseur de modèles. |
| ModelName | Facultatif | String | Nom du modèle. |
Champs de jeton
| Field | Classe | Type | Description |
|---|---|---|---|
| InputTokensUsed | Facultatif | long | Nombre de jetons d’entrée utilisés. |
| OutputTokensUsed | Facultatif | long | Nombre de jetons de sortie utilisés. |