Microsoft Sentinel referensi skema normalisasi Peristiwa Agen ASIM

Skema normalisasi Peristiwa Agen Microsoft Sentinel mewakili peristiwa yang terkait dengan aktivitas dan telemetri agen AI yang beroperasi di seluruh lingkungan perusahaan. Peristiwa ini menangkap spektrum penuh interaksi agen, termasuk pemanggilan model, penggunaan alat, konsumsi token, proses pemikiran, dan komunikasi antara agen sumber dan target. Aktivitas ini dihasilkan oleh berbagai platform dan kerangka kerja agen AI, masing-masing memproduksi telemetri dalam formatnya sendiri.

Setiap platform agen AI mencatat peristiwa agen sebagai bagian dari telemetri operasionalnya. Menormalkan peristiwa ini menggunakan skema ASIM memungkinkan analis keamanan untuk menghubungkan perilaku agen antar platform, mendeteksi pola anomali, dan menyelidiki insiden tanpa harus mempelajari format kepemilikan setiap sumber.

Untuk informasi selengkapnya tentang normalisasi di Microsoft Sentinel, lihat Normalisasi dan Model Informasi Keamanan Tingkat Lanjut (ASIM).

Parser

Menyebarkan dan menggunakan pengurai peristiwa agen

Sebarkan pengurai Peristiwa Agen ASIM dari repositori Microsoft Sentinel GitHub. Untuk mengkueri semua sumber peristiwa agen, gunakan pengurai pemersatu _Im_AgentEvent sebagai nama tabel dalam kueri Anda.

Untuk informasi selengkapnya tentang menggunakan pengurai ASIM, lihat gambaran umum pengurai ASIM.

Tambahkan parser normalisasi Anda sendiri

Saat menerapkan pengurai kustom untuk model informasi Peristiwa Agen, beri nama fungsi KQL Anda menggunakan sintaks berikut:

  • ASimAgentEvent<vendor><Product> untuk pengurai reguler
  • vimAgentEvent<vendor><Product> untuk pengurai berparameter

Untuk menambahkan pengurai kustom ke pengurai pemersatu Peristiwa Agen, lihat Mengelola pengurai ASIM.

Memfilter parameter parser

Pengurai peristiwa agen mendukung parameter pemfilteran. Meskipun parameter ini bersifat opsional, parameter ini dapat meningkatkan performa kueri Anda.

Parameter pemfilteran berikut ini tersedia:

Name Type Deskripsi
starttime tanggalwaktu Filter hanya peristiwa yang berjalan pada atau setelah waktu ini. Parameter ini menggunakan TimeGenerated bidang sebagai pendesain waktu peristiwa.
endtime tanggalwaktu Filter hanya peristiwa yang selesai berjalan pada atau sebelum waktu ini. Parameter ini menggunakan TimeGenerated bidang sebagai pendesain waktu peristiwa.
agentid_has_any dynamic Filter hanya peristiwa yang memiliki salah satu id agen, seperti yang diwakili di bidang SrcAgentId, TargetAgentId, atau PlatformTargetAgentId .
agentname_has_any dynamic Filter hanya peristiwa yang memiliki salah satu nama agen, seperti yang diwakili di bidang SrcAgentName, TargetAgentName, atau PlatformTargetAgentName .
username_has_any dynamic Filter hanya peristiwa yang memiliki salah satu nama pengguna yang tercantum, seperti yang diwakili di bidang ActorUsername .

Beberapa parameter dapat menerima kedua daftar nilai jenis dynamic atau nilai string tunggal. Untuk meneruskan daftar harfiah ke parameter yang memerlukan nilai dinamis, secara eksplisit gunakan harfiah dinamis. Sebagai contoh: dynamic(['192.168.','10.'])

Misalnya, untuk memfilter hanya peristiwa agen dengan nama M365Planner agen dari hari terakhir, gunakan:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Detail skema

Bidang ASIM umum

Penting

Bidang yang umum untuk semua skema dijelaskan secara rinci dalam artikel Bidang Umum ASIM.

Bidang umum dengan pedoman khusus

Daftar berikut ini menyebutkan bidang yang memiliki pedoman khusus untuk peristiwa agen:

Ladang Class Type Deskripsi
EventOriginalType Optional string Menjelaskan operasi yang dipanggil oleh agen yang memulai peristiwa. Karena ini adalah ruang yang berkembang di mana agen dapat melakukan sejumlah besar tindakan, kami belum memberlakukan serangkaian enumerasi untuk EventType.
EventSchema Mandatory Disebutkan Nama skema yang didokumentasikan di sini adalah AgentEvent.
EventSchemaVersion Mandatory SchemaVersion (String) Versi dari skema ini. Versi skema yang didokumentasikan di sini adalah 0.1.0.

Semua bidang umum

Bidang dalam tabel ini umum untuk semua skema ASIM. Pedoman apa pun yang ditentukan dalam dokumen ini mengambil alih pedoman umum untuk setiap bidang. Misalnya, sebuah bidang mungkin opsional secara umum, tetapi wajib untuk skema tertentu. Untuk informasi selengkapnya tentang setiap bidang, lihat artikel Bidang Umum ASIM .

Kelas Fields
Mandatory - Jumlah Peristiwa
- Waktu MulaiPeristiwa
- Waktu Akhir Peristiwa
- Produk Acara
- Vendor Peristiwa
- Skema Peristiwa
- EventSchemaVersion
Recommended - Acara Uid
Optional - PeristiwaAsliUid
- EventOriginalType
- EventOriginalResultDetails
- Bidang Tambahan

Informasi agen sumber

Ladang Class Type Deskripsi
SrcAgentId Recommended string ID unik agen sumber.
SrcAgentName Recommended string Nama agen sumber.
SrcAgentOriginalType Optional string Jenis asli agen sumber.
SrcAgentDescription Optional string Deskripsi agen sumber.
SrcAgentBlueprintId Optional string ID cetak biru agen sumber.
SrcIpAddr Optional string Alamat IP sumber.
SrcFQDN Optional string Nama domain sumber yang sepenuhnya memenuhi syarat.
SrcPortNumber Optional int Nomor port sumber.

Bidang agen target

Ladang Class Type Deskripsi
TargetAgentId Optional string ID unik agen target.
TargetAgentName Optional string Nama agen target.
TargetAgentUsername Optional string Nama pengguna agen target.
TargetAgentUserId Optional string ID pengguna agen target.
TargetAgentOriginalType Optional string Jenis asli agen target.
TargetAgentDescription Optional string Deskripsi agen target.
TargetAgentBlueprintId Optional string ID cetak biru agen target.

Bidang agen target platform

Ladang Class Type Deskripsi
PlatformTargetAgentId Optional string ID unik agen target platform.
PlatformTargetAgentName Optional string Nama agen target platform.
PlatformTargetAgentDescription Optional string Deskripsi agen target platform.
PlatformTargetOriginalAgentType Optional string Jenis asli agen target platform.

Bidang pelaku

Ladang Class Type Deskripsi
ActorUserId Optional string Representasi Pelaku yang dapat dibaca mesin, alfanumerik, unik. Untuk informasi selengkapnya, dan untuk bidang alternatif untuk ID lain, lihat Entitas pengguna.

Contoh: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType Optional string Jenis ID yang disimpan pada bidang ActorUserId. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserIdType di Artikel Ringkasan Skema.
ActorUserScope Optional string Cakupan, seperti Nama Domain Microsoft Entra, di mana ActorUserId dan ActorUsername ditentukan. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScope di artikel Gambaran Umum Skema.
ActorUserScopeId Optional string ID cakupan, seperti ID Microsoft Entra Directory, di mana ActorUserId dan ActorUsername ditentukan. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScopeId di artikel Gambaran Umum Skema.
Nama pengguna Aktor Optional Nama pengguna (String) Nama pengguna Pelaku, termasuk informasi domain saat tersedia. Untuk informasi selengkapnya, lihat Entitas pengguna.

Contoh: AlbertE
ActorUsernameType Optional string Menentukan jenis nama pengguna yang disimpan di bidang ActorUsername. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UsernameType di Artikel Ringkasan Skema.

Contoh: Windows
ActingAppId Optional string ID aplikasi yang memulai aktivitas yang dilaporkan, termasuk proses, browser, atau layanan.

Sebagai contoh: 0x12ae8
ActingAppName Optional string Nama aplikasi yang memulai aktivitas yang dilaporkan, termasuk layanan, URL, atau aplikasi SaaS.

Sebagai contoh: C:\Windows\System32\svchost.exe
ActingAppType Optional Jenis Aplikasi Jenis aplikasi akting. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat AppType di Artikel Ringkasan Skema.
AktingOriginalAppType Optional string Jenis aplikasi yang memulai aktivitas seperti yang dilaporkan oleh perangkat pelapor.

Bidang model

Ladang Class Type Deskripsi
ModelProviderName Optional string Nama penyedia model.
ModelName Optional string Nama dari model tersebut.

Bidang token

Ladang Class Type Deskripsi
InputTokensUsed Optional long Jumlah token input yang digunakan.
OutputTokensUsed Optional long Jumlah token output yang digunakan.

Bidang alat

Ladang Class Type Deskripsi
ToolId Optional string ID unik alat ini.
ToolName Optional string Nama alat.
ToolDescription Optional string Deskripsi alat ini.
ToolOriginalType Optional string Jenis asli alat ini.

Bidang khusus peristiwa

Ladang Class Type Deskripsi
EventSessionId Optional string ID unik sesi peristiwa.
EventSessionName Optional string Nama sesi peristiwa.
Jenis Peristiwa Optional string Jenis peristiwa.
EventOriginalType Optional string Jenis asli peristiwa seperti yang dilaporkan oleh sumber.
EventRequestId Optional string ID unik permintaan peristiwa.
EventRequestTemperature Optional ganda Parameter suhu permintaan peristiwa.
EventRequestTopP Optional ganda Parameter top-p dari permintaan peristiwa.
EventRequestPresencePenalty Optional ganda Parameter penalti kehadiran permintaan peristiwa.
EventRequestFrequencyPenalty Optional ganda Parameter penalti frekuensi permintaan peristiwa.
EventRequestSeed Optional long Parameter seed dari permintaan peristiwa.
EventResponseId Optional string ID unik respons peristiwa.
EventOriginalRequestDetails Optional string Detail permintaan asli seperti yang dilaporkan oleh sumber.
EventOriginalResultDetails Optional string Detail hasil asli seperti yang dilaporkan oleh sumbernya.
EventErrorDetails Optional string Detail tentang kesalahan yang terkait dengan peristiwa.
EventOriginalErrorType Optional string Jenis kesalahan asli seperti yang dilaporkan oleh sumber.
EventThoughtProcessDetails Optional string Detail tentang proses pemikiran yang terkait dengan peristiwa tersebut.
EventThoughtProcessId Optional string ID unik dari proses pemikiran.
EventFinishReasons Optional dynamic Alasan acara selesai.
EventOutputType Optional string Jenis output peristiwa.