Microsoft Sentinel ASIM-ügynök eseménynormalizálási sémájának referenciája

A Microsoft Sentinel Agent Event normalizálási sémája a vállalati környezetekben működő AI-ügynökök tevékenységeihez és telemetriai adataihoz kapcsolódó eseményeket jelöli. Ezek az események az ügynök-interakciók teljes spektrumát rögzítik, beleértve a modellhívásokat, az eszközhasználatot, a tokenhasználatot, a gondolatfolyamatokat, valamint a forrás- és célügynökök közötti kommunikációt. Ezeket a tevékenységeket számos AI-ügynökplatform és keretrendszer hozza létre, amelyek mindegyike saját formátumban hoz létre telemetriát.

Minden AI-ügynök platformja naplózza az ügynökeseményeket a működési telemetria részeként. Ezeknek az eseményeknek az ASIM-sémával történő normalizálása lehetővé teszi, hogy a biztonsági elemzők korrelálják az ügynökök viselkedését a platformok között, észleljék a rendellenes mintákat, és kivizsgálják az incidenseket anélkül, hogy meg kellene tanulniuk az egyes források saját formátumát.

A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.

Elemzők

Ügynökesemény-elemzők üzembe helyezése és használata

Helyezze üzembe az ASIM-ügynök eseményelemzőit a Microsoft Sentinel GitHub-adattárból. Az ügynök eseményforrásainak lekérdezéséhez használja az egységesítő elemzőt _Im_AgentEvent táblanévként a lekérdezésben.

Az ASIM-elemzők használatáról az ASIM-elemzők áttekintésében talál további információt.

Saját normalizált elemzők hozzáadása

Amikor egyéni elemzőket implementál az ügynök eseményinformációs modelljéhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:

  • ASimAgentEvent<vendor><Product> normál elemzőkhöz
  • vimAgentEvent<vendor><Product> paraméteres elemzőkhöz

Ha egyéni elemzőket szeretne hozzáadni az Ügynökesemény-egyesítő elemzőhöz, tekintse meg az ASIM-elemzők kezelését ismertető cikket.

Szűrőelemző paraméterei

Az ügynök eseményelemzői támogatják a szűrési paramétereket. Bár ezek a paraméterek nem kötelezőek, javíthatják a lekérdezési teljesítményt.

A következő szűrési paraméterek érhetők el:

Name (Név) Típus Leírás
starttime datetime Szűrjön csak azokat az eseményeket, amelyek az adott időpontban vagy azt követően futottak. Ez a paraméter a TimeGenerated mezőt használja az esemény időtervezőjeként.
endtime datetime Csak azokat az eseményeket szűrje, amelyek ezen időpontnál vagy azt megelőzően futottak. Ez a paraméter a TimeGenerated mezőt használja az esemény időtervezőjeként.
agentid_has_any Dinamikus Szűrjön csak azokat az eseményeket, amelyekben az ügynökazonosítók bármelyike szerepel az SrcAgentId, TargetAgentId vagy PlatformTargetAgentId mezőben megadottak szerint.
agentname_has_any Dinamikus Szűrjön csak azokat az eseményeket, amelyekben az ügynöknevek bármelyike szerepel az SrcAgentName, a TargetAgentName vagy a PlatformTargetAgentName mezőben megadottak szerint.
username_has_any Dinamikus Csak azokat az eseményeket szűrje, amelyek a felsorolt felhasználónevek bármelyikével rendelkeznek, ahogyan az Az ActorUsername mezőben szerepel.

Egyes paraméterek a típusértékek dynamic listáját vagy egyetlen sztringértéket is elfogadnak. Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.'])

Ha például csak az utolsó nap ügynökneveit M365Planner tartalmazó ügynökeseményeket szeretné szűrni, használja a következőt:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Séma részletei

Gyakori ASIM-mezők

Fontos

Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.

Általános mezők konkrét irányelvekkel

Az alábbi lista az ügynökeseményekre vonatkozó konkrét irányelvekkel rendelkező mezőket sorolja fel:

Mező Osztály Típus Leírás
EventOriginalType Nem kötelező Karakterlánc Az eseményt kezdeményező ügynök által meghívott műveletet ismerteti. Mivel ez egy folyamatosan változó terület, ahol az ügynökök rengeteg műveletet hajthatnak végre, nem kényszerítettük az EventType enumerálásainak készletét.
EventSchema Kötelező Felsorolt Az itt AgentEventdokumentált séma neve .
EventSchemaVersion Kötelező SchemaVersion (sztring) A séma verziója. Az itt dokumentált séma verziója a következő 0.1.0: .

Minden közös mező

A tábla mezői az összes ASIM-sémában közösek. A dokumentumban megadott irányelvek felülbírálják az egyes mezőkre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további információkért tekintse meg az ASIM Közös mezők című cikket.

Osztály Mezők
Kötelező - EventCount
- EventStartTime
- EventEndTime
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Ajánlott - EventUid
Nem kötelező - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- További mezők

Forrásügynök adatai

Mező Osztály Típus Leírás
SrcAgentId Ajánlott Karakterlánc A forrásügynök egyedi azonosítója.
SrcAgentName Ajánlott Karakterlánc A forrásügynök neve.
SrcAgentOriginalType Nem kötelező Karakterlánc A forrásügynök eredeti típusa.
SrcAgentDescription Nem kötelező Karakterlánc A forrásügynök leírása.
SrcAgentBlueprintId Nem kötelező Karakterlánc A forrásügynök tervazonosítója.
SrcIpAddr Nem kötelező Karakterlánc A forrás IP-címe.
SrcFQDN Nem kötelező Karakterlánc A forrás teljes tartományneve.
SrcPortNumber Nem kötelező Int A forrás portszáma.

Célügynök mezői

Mező Osztály Típus Leírás
TargetAgentId Nem kötelező Karakterlánc A célügynök egyedi azonosítója.
TargetAgentName Nem kötelező Karakterlánc A célügynök neve.
TargetAgentUsername Nem kötelező Karakterlánc A célügynök felhasználóneve.
TargetAgentUserId Nem kötelező Karakterlánc A célügynök felhasználói azonosítója.
TargetAgentOriginalType Nem kötelező Karakterlánc A célügynök eredeti típusa.
TargetAgentDescription Nem kötelező Karakterlánc A célügynök leírása.
TargetAgentBlueprintId Nem kötelező Karakterlánc A célügynök tervazonosítója.

Platform célügynökének mezői

Mező Osztály Típus Leírás
PlatformTargetAgentId Nem kötelező Karakterlánc A platform célügynökének egyedi azonosítója.
PlatformTargetAgentName Nem kötelező Karakterlánc A platform célügynökének neve.
PlatformTargetAgentDescription Nem kötelező Karakterlánc A platform célügynökének leírása.
PlatformTargetOriginalAgentType Nem kötelező Karakterlánc A platform célügynökének eredeti típusa.

Aktormezők

Mező Osztály Típus Leírás
ActorUserId Nem kötelező Karakterlánc Az Aktor géppel olvasható, alfanumerikus, egyedi ábrázolása. További információkért és más azonosítók alternatív mezőiért lásd: A Felhasználó entitás.

Példa: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType Nem kötelező Karakterlánc Az ActorUserId mezőben tárolt azonosító típusa. További információ és az engedélyezett értékek listája: UserIdType a Séma áttekintése cikkben.
ActorUserScope Nem kötelező Karakterlánc A hatókör, például Microsoft Entra tartománynév, amelyben az ActorUserId és az ActorUsername definiálva van. További információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben.
ActorUserScopeId Nem kötelező Karakterlánc A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben az ActorUserId és az ActorUsername definiálva van. További információ és az engedélyezett értékek listája: UserScopeId a Séma áttekintése cikkben.
ActorUsername Nem kötelező Felhasználónév (sztring) Az aktor felhasználóneve, beleértve a tartományadatokat, ha elérhetők. További információ: A Felhasználó entitás.

Példa: AlbertE
ActorUsernameType Nem kötelező Karakterlánc Az ActorUsername mezőben tárolt felhasználónév típusát adja meg. További információ és az engedélyezett értékek listája: UsernameType a Séma áttekintése című cikkben.

Példa: Windows
ActingAppId Nem kötelező Karakterlánc A jelentett tevékenységet kezdeményező alkalmazás azonosítója, beleértve a folyamatot, a böngészőt vagy a szolgáltatást.

Például: 0x12ae8
ActingAppName Nem kötelező Karakterlánc A jelentett tevékenységet kezdeményező alkalmazás neve, beleértve a szolgáltatást, egy URL-címet vagy egy SaaS-alkalmazást.

Például: C:\Windows\System32\svchost.exe
ActingAppType Nem kötelező AppType Az eljáró alkalmazás típusa. További információkért és az értékek engedélyezett listájáért lásd: AppType a Séma áttekintése cikkben.
ActingOriginalAppType Nem kötelező Karakterlánc A tevékenységet kezdeményező alkalmazás típusa a jelentéskészítő eszköz által jelentett módon.

Modellmezők

Mező Osztály Típus Leírás
ModelProviderName Nem kötelező Karakterlánc A modellszolgáltató neve.
Modelname Nem kötelező Karakterlánc A modell neve.

Jogkivonatmezők

Mező Osztály Típus Leírás
InputTokensUsed Nem kötelező Hosszú A felhasznált bemeneti jogkivonatok száma.
OutputTokensUsed Nem kötelező Hosszú A használt kimeneti jogkivonatok száma.

Eszközmezők

Mező Osztály Típus Leírás
Eszközazonosító Nem kötelező Karakterlánc Az eszköz egyedi azonosítója.
Eszköznév Nem kötelező Karakterlánc Az eszköz neve.
ToolDescription Nem kötelező Karakterlánc Az eszköz leírása.
ToolOriginalType Nem kötelező Karakterlánc Az eszköz eredeti típusa.

Eseményspecifikus mezők

Mező Osztály Típus Leírás
EventSessionId Nem kötelező Karakterlánc Az esemény-munkamenet egyedi azonosítója.
EventSessionName Nem kötelező Karakterlánc Az esemény-munkamenet neve.
EventType Nem kötelező Karakterlánc Az esemény típusa.
EventOriginalType Nem kötelező Karakterlánc Az esemény eredeti típusa a forrás által jelentett módon.
EventRequestId Nem kötelező Karakterlánc Az eseménykérelem egyedi azonosítója.
EventRequestTemperature Nem kötelező Dupla Az eseménykérés hőmérsékleti paramétere.
EventRequestTopP Nem kötelező Dupla Az eseménykérés top-p paramétere.
EventRequestPresencePenalty Nem kötelező Dupla Az eseménykérelem jelenléti büntetési paramétere.
EventRequestFrequencyPenalty Nem kötelező Dupla Az eseménykérés gyakorisági büntetési paramétere.
EventRequestSeed Nem kötelező Hosszú Az eseménykérés kezdőparamétere.
EventResponseId Nem kötelező Karakterlánc Az eseményválasz egyedi azonosítója.
EventOriginalRequestDetails Nem kötelező Karakterlánc A forrás által jelentett eredeti kérelem részletei.
EventOriginalResultDetails Nem kötelező Karakterlánc Az eredeti eredmény részletei a forrás által jelentett módon.
EventErrorDetails Nem kötelező Karakterlánc Az eseményhez társított hibával kapcsolatos részletek.
EventOriginalErrorType Nem kötelező Karakterlánc A forrás által jelentett eredeti hibatípus.
EventThoughtProcessDetails Nem kötelező Karakterlánc Az eseményhez kapcsolódó gondolkodási folyamat részletei.
EventThoughtProcessId Nem kötelező Karakterlánc A gondolatfolyamat egyedi azonosítója.
EventFinishReasons Nem kötelező Dinamikus Az esemény befejezésének okai.
EventOutputType Nem kötelező Karakterlánc Az esemény kimenetének típusa.