Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Skema normalisasi Peristiwa Agen Microsoft Sentinel mewakili peristiwa yang terkait dengan aktivitas dan telemetri agen AI yang beroperasi di seluruh lingkungan perusahaan. Peristiwa ini menangkap spektrum penuh interaksi agen, termasuk pemanggilan model, penggunaan alat, konsumsi token, proses pemikiran, dan komunikasi antara agen sumber dan target. Aktivitas ini dihasilkan oleh berbagai platform dan kerangka kerja agen AI, masing-masing memproduksi telemetri dalam formatnya sendiri.
Setiap platform agen AI mencatat peristiwa agen sebagai bagian dari telemetri operasionalnya. Menormalkan peristiwa ini menggunakan skema ASIM memungkinkan analis keamanan untuk menghubungkan perilaku agen antar platform, mendeteksi pola anomali, dan menyelidiki insiden tanpa harus mempelajari format kepemilikan setiap sumber.
Untuk informasi selengkapnya tentang normalisasi di Microsoft Sentinel, lihat Normalisasi dan Model Informasi Keamanan Tingkat Lanjut (ASIM).
Parser
Menyebarkan dan menggunakan pengurai peristiwa agen
Sebarkan pengurai Peristiwa Agen ASIM dari repositori Microsoft Sentinel GitHub. Untuk mengkueri semua sumber peristiwa agen, gunakan pengurai pemersatu _Im_AgentEvent sebagai nama tabel dalam kueri Anda.
Untuk informasi selengkapnya tentang menggunakan pengurai ASIM, lihat gambaran umum pengurai ASIM.
Tambahkan parser normalisasi Anda sendiri
Saat menerapkan pengurai kustom untuk model informasi Peristiwa Agen, beri nama fungsi KQL Anda menggunakan sintaks berikut:
-
ASimAgentEvent<vendor><Product>untuk pengurai reguler -
vimAgentEvent<vendor><Product>untuk pengurai berparameter
Untuk menambahkan pengurai kustom ke pengurai pemersatu Peristiwa Agen, lihat Mengelola pengurai ASIM.
Memfilter parameter parser
Pengurai peristiwa agen mendukung parameter pemfilteran. Meskipun parameter ini bersifat opsional, parameter ini dapat meningkatkan performa kueri Anda.
Parameter pemfilteran berikut ini tersedia:
| Name | Type | Deskripsi |
|---|---|---|
| starttime | tanggalwaktu | Filter hanya peristiwa yang berjalan pada atau setelah waktu ini. Parameter ini menggunakan TimeGenerated bidang sebagai pendesain waktu peristiwa. |
| endtime | tanggalwaktu | Filter hanya peristiwa yang selesai berjalan pada atau sebelum waktu ini. Parameter ini menggunakan TimeGenerated bidang sebagai pendesain waktu peristiwa. |
| agentid_has_any | dynamic | Filter hanya peristiwa yang memiliki salah satu id agen, seperti yang diwakili di bidang SrcAgentId, TargetAgentId, atau PlatformTargetAgentId . |
| agentname_has_any | dynamic | Filter hanya peristiwa yang memiliki salah satu nama agen, seperti yang diwakili di bidang SrcAgentName, TargetAgentName, atau PlatformTargetAgentName . |
| username_has_any | dynamic | Filter hanya peristiwa yang memiliki salah satu nama pengguna yang tercantum, seperti yang diwakili di bidang ActorUsername . |
Beberapa parameter dapat menerima kedua daftar nilai jenis dynamic atau nilai string tunggal. Untuk meneruskan daftar harfiah ke parameter yang memerlukan nilai dinamis, secara eksplisit gunakan harfiah dinamis. Sebagai contoh: dynamic(['192.168.','10.'])
Misalnya, untuk memfilter hanya peristiwa agen dengan nama M365Planner agen dari hari terakhir, gunakan:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Detail skema
Bidang ASIM umum
Penting
Bidang yang umum untuk semua skema dijelaskan secara rinci dalam artikel Bidang Umum ASIM.
Bidang umum dengan pedoman khusus
Daftar berikut ini menyebutkan bidang yang memiliki pedoman khusus untuk peristiwa agen:
Semua bidang umum
Bidang dalam tabel ini umum untuk semua skema ASIM. Pedoman apa pun yang ditentukan dalam dokumen ini mengambil alih pedoman umum untuk setiap bidang. Misalnya, sebuah bidang mungkin opsional secara umum, tetapi wajib untuk skema tertentu. Untuk informasi selengkapnya tentang setiap bidang, lihat artikel Bidang Umum ASIM .
| Kelas | Fields |
|---|---|
| Mandatory |
-
Jumlah Peristiwa - Waktu MulaiPeristiwa - Waktu Akhir Peristiwa - Produk Acara - Vendor Peristiwa - Skema Peristiwa - EventSchemaVersion |
| Recommended |
-
Acara Uid |
| Optional |
-
PeristiwaAsliUid - EventOriginalType - EventOriginalResultDetails - Bidang Tambahan |
Informasi agen sumber
Bidang agen target
Bidang agen target platform
Bidang pelaku
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| ActorUserId | Optional | string | Representasi Pelaku yang dapat dibaca mesin, alfanumerik, unik. Untuk informasi selengkapnya, dan untuk bidang alternatif untuk ID lain, lihat Entitas pengguna. Contoh: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | Optional | string | Jenis ID yang disimpan pada bidang ActorUserId. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserIdType di Artikel Ringkasan Skema. |
| ActorUserScope | Optional | string | Cakupan, seperti Nama Domain Microsoft Entra, di mana ActorUserId dan ActorUsername ditentukan. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScope di artikel Gambaran Umum Skema. |
| ActorUserScopeId | Optional | string | ID cakupan, seperti ID Microsoft Entra Directory, di mana ActorUserId dan ActorUsername ditentukan. Untuk informasi selengkapnya dan daftar nilai yang diizinkan, lihat UserScopeId di artikel Gambaran Umum Skema. |
| Nama pengguna Aktor | Optional | Nama pengguna (String) | Nama pengguna Pelaku, termasuk informasi domain saat tersedia. Untuk informasi selengkapnya, lihat Entitas pengguna. Contoh: AlbertE |
| ActorUsernameType | Optional | string | Menentukan jenis nama pengguna yang disimpan di bidang ActorUsername. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat UsernameType di Artikel Ringkasan Skema. Contoh: Windows |
| ActingAppId | Optional | string | ID aplikasi yang memulai aktivitas yang dilaporkan, termasuk proses, browser, atau layanan. Sebagai contoh: 0x12ae8 |
| ActingAppName | Optional | string | Nama aplikasi yang memulai aktivitas yang dilaporkan, termasuk layanan, URL, atau aplikasi SaaS. Sebagai contoh: C:\Windows\System32\svchost.exe |
| ActingAppType | Optional | Jenis Aplikasi | Jenis aplikasi akting. Untuk informasi selengkapnya, dan daftar nilai yang diizinkan, lihat AppType di Artikel Ringkasan Skema. |
| AktingOriginalAppType | Optional | string | Jenis aplikasi yang memulai aktivitas seperti yang dilaporkan oleh perangkat pelapor. |
Bidang model
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| ModelProviderName | Optional | string | Nama penyedia model. |
| ModelName | Optional | string | Nama dari model tersebut. |
Bidang token
| Ladang | Class | Type | Deskripsi |
|---|---|---|---|
| InputTokensUsed | Optional | long | Jumlah token input yang digunakan. |
| OutputTokensUsed | Optional | long | Jumlah token output yang digunakan. |