Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Sentinel Agent Event normalizálási sémája a vállalati környezetekben működő AI-ügynökök tevékenységeihez és telemetriai adataihoz kapcsolódó eseményeket jelöli. Ezek az események az ügynök-interakciók teljes spektrumát rögzítik, beleértve a modellhívásokat, az eszközhasználatot, a tokenhasználatot, a gondolatfolyamatokat, valamint a forrás- és célügynökök közötti kommunikációt. Ezeket a tevékenységeket számos AI-ügynökplatform és keretrendszer hozza létre, amelyek mindegyike saját formátumban hoz létre telemetriát.
Minden AI-ügynök platformja naplózza az ügynökeseményeket a működési telemetria részeként. Ezeknek az eseményeknek az ASIM-sémával történő normalizálása lehetővé teszi, hogy a biztonsági elemzők korrelálják az ügynökök viselkedését a platformok között, észleljék a rendellenes mintákat, és kivizsgálják az incidenseket anélkül, hogy meg kellene tanulniuk az egyes források saját formátumát.
A Microsoft Sentinel normalizálásáról további információt a Normalizálás és az Advanced Security Information Model (ASIM) című cikkben talál.
Elemzők
Ügynökesemény-elemzők üzembe helyezése és használata
Helyezze üzembe az ASIM-ügynök eseményelemzőit a Microsoft Sentinel GitHub-adattárból. Az ügynök eseményforrásainak lekérdezéséhez használja az egységesítő elemzőt _Im_AgentEvent táblanévként a lekérdezésben.
Az ASIM-elemzők használatáról az ASIM-elemzők áttekintésében talál további információt.
Saját normalizált elemzők hozzáadása
Amikor egyéni elemzőket implementál az ügynök eseményinformációs modelljéhez, nevezze el a KQL-függvényeket az alábbi szintaxissal:
-
ASimAgentEvent<vendor><Product>normál elemzőkhöz -
vimAgentEvent<vendor><Product>paraméteres elemzőkhöz
Ha egyéni elemzőket szeretne hozzáadni az Ügynökesemény-egyesítő elemzőhöz, tekintse meg az ASIM-elemzők kezelését ismertető cikket.
Szűrőelemző paraméterei
Az ügynök eseményelemzői támogatják a szűrési paramétereket. Bár ezek a paraméterek nem kötelezőek, javíthatják a lekérdezési teljesítményt.
A következő szűrési paraméterek érhetők el:
| Name (Név) | Típus | Leírás |
|---|---|---|
| starttime | datetime | Szűrjön csak azokat az eseményeket, amelyek az adott időpontban vagy azt követően futottak. Ez a paraméter a TimeGenerated mezőt használja az esemény időtervezőjeként. |
| endtime | datetime | Csak azokat az eseményeket szűrje, amelyek ezen időpontnál vagy azt megelőzően futottak. Ez a paraméter a TimeGenerated mezőt használja az esemény időtervezőjeként. |
| agentid_has_any | Dinamikus | Szűrjön csak azokat az eseményeket, amelyekben az ügynökazonosítók bármelyike szerepel az SrcAgentId, TargetAgentId vagy PlatformTargetAgentId mezőben megadottak szerint. |
| agentname_has_any | Dinamikus | Szűrjön csak azokat az eseményeket, amelyekben az ügynöknevek bármelyike szerepel az SrcAgentName, a TargetAgentName vagy a PlatformTargetAgentName mezőben megadottak szerint. |
| username_has_any | Dinamikus | Csak azokat az eseményeket szűrje, amelyek a felsorolt felhasználónevek bármelyikével rendelkeznek, ahogyan az Az ActorUsername mezőben szerepel. |
Egyes paraméterek a típusértékek dynamic listáját vagy egyetlen sztringértéket is elfogadnak. Ha egy konstanslistát dinamikus értéket váró paramétereknek szeretne átadni, explicit módon használjon dinamikus literált. Például: dynamic(['192.168.','10.'])
Ha például csak az utolsó nap ügynökneveit M365Planner tartalmazó ügynökeseményeket szeretné szűrni, használja a következőt:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Séma részletei
Gyakori ASIM-mezők
Fontos
Az összes sémában közös mezők részletes leírását az ASIM Közös mezők című cikkben találja.
Általános mezők konkrét irányelvekkel
Az alábbi lista az ügynökeseményekre vonatkozó konkrét irányelvekkel rendelkező mezőket sorolja fel:
Minden közös mező
A tábla mezői az összes ASIM-sémában közösek. A dokumentumban megadott irányelvek felülbírálják az egyes mezőkre vonatkozó általános irányelveket. Előfordulhat például, hogy egy mező általában nem kötelező, de egy adott sémához kötelező. Az egyes mezőkkel kapcsolatos további információkért tekintse meg az ASIM Közös mezők című cikket.
| Osztály | Mezők |
|---|---|
| Kötelező |
-
EventCount - EventStartTime - EventEndTime - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Ajánlott |
-
EventUid |
| Nem kötelező |
-
EventOriginalUid - EventOriginalType - EventOriginalResultDetails - További mezők |
Forrásügynök adatai
Célügynök mezői
Platform célügynökének mezői
Aktormezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| ActorUserId | Nem kötelező | Karakterlánc | Az Aktor géppel olvasható, alfanumerikus, egyedi ábrázolása. További információkért és más azonosítók alternatív mezőiért lásd: A Felhasználó entitás. Példa: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | Nem kötelező | Karakterlánc | Az ActorUserId mezőben tárolt azonosító típusa. További információ és az engedélyezett értékek listája: UserIdType a Séma áttekintése cikkben. |
| ActorUserScope | Nem kötelező | Karakterlánc | A hatókör, például Microsoft Entra tartománynév, amelyben az ActorUserId és az ActorUsername definiálva van. További információ és az engedélyezett értékek listája: UserScope a Séma áttekintése cikkben. |
| ActorUserScopeId | Nem kötelező | Karakterlánc | A hatókör-azonosító, például Microsoft Entra címtár-azonosító, amelyben az ActorUserId és az ActorUsername definiálva van. További információ és az engedélyezett értékek listája: UserScopeId a Séma áttekintése cikkben. |
| ActorUsername | Nem kötelező | Felhasználónév (sztring) | Az aktor felhasználóneve, beleértve a tartományadatokat, ha elérhetők. További információ: A Felhasználó entitás. Példa: AlbertE |
| ActorUsernameType | Nem kötelező | Karakterlánc | Az ActorUsername mezőben tárolt felhasználónév típusát adja meg. További információ és az engedélyezett értékek listája: UsernameType a Séma áttekintése című cikkben. Példa: Windows |
| ActingAppId | Nem kötelező | Karakterlánc | A jelentett tevékenységet kezdeményező alkalmazás azonosítója, beleértve a folyamatot, a böngészőt vagy a szolgáltatást. Például: 0x12ae8 |
| ActingAppName | Nem kötelező | Karakterlánc | A jelentett tevékenységet kezdeményező alkalmazás neve, beleértve a szolgáltatást, egy URL-címet vagy egy SaaS-alkalmazást. Például: C:\Windows\System32\svchost.exe |
| ActingAppType | Nem kötelező | AppType | Az eljáró alkalmazás típusa. További információkért és az értékek engedélyezett listájáért lásd: AppType a Séma áttekintése cikkben. |
| ActingOriginalAppType | Nem kötelező | Karakterlánc | A tevékenységet kezdeményező alkalmazás típusa a jelentéskészítő eszköz által jelentett módon. |
Modellmezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| ModelProviderName | Nem kötelező | Karakterlánc | A modellszolgáltató neve. |
| Modelname | Nem kötelező | Karakterlánc | A modell neve. |
Jogkivonatmezők
| Mező | Osztály | Típus | Leírás |
|---|---|---|---|
| InputTokensUsed | Nem kötelező | Hosszú | A felhasznált bemeneti jogkivonatok száma. |
| OutputTokensUsed | Nem kötelező | Hosszú | A használt kimeneti jogkivonatok száma. |