Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Схема нормализации событий агента Microsoft Sentinel представляет события, связанные с действиями и телеметрией агентов ИИ, работающих в корпоративных средах. Эти события фиксируют весь спектр взаимодействий агентов, включая вызовы модели, использование инструментов, использование маркеров, мыслительные процессы и взаимодействие между исходным и целевым агентами. Эти действия создаются различными платформами и платформами агентов ИИ, каждая из которых создает данные телеметрии в собственном формате.
Каждая платформа агента ИИ регистрирует события агента в рамках своей операционной телеметрии. Нормализация этих событий с помощью схемы ASIM позволяет аналитикам безопасности сопоставлять поведение агентов между платформами, обнаруживать аномальные шаблоны и исследовать инциденты, не изучая собственный формат каждого источника.
Дополнительные сведения о нормализации в Microsoft Sentinel см. в разделе Нормализация и расширенная информационная модель безопасности (ASIM).
Парсеров
Развертывание и использование средств синтаксического анализа событий агента
Разверните средства синтаксического анализа событий агента ASIM из репозитория GitHub Microsoft Sentinel. Чтобы запросить все источники событий агента, используйте унифицированный синтаксический анализатор _Im_AgentEvent в качестве имени таблицы в запросе.
Дополнительные сведения об использовании средств синтаксического анализа ASIM см. в обзоре средств синтаксического анализа ASIM.
Добавление собственных нормализованных анализаторов
При реализации пользовательских средств синтаксического анализа для информационной модели событий агента назовите свои функции KQL, используя следующий синтаксис:
-
ASimAgentEvent<vendor><Product>для обычных синтаксического анализа -
vimAgentEvent<vendor><Product>для параметризованных анализаторов
Сведения о добавлении пользовательских анализаторов в средство синтаксического анализа событий агента см. в статье Управление средствами синтаксического анализа ASIM.
Фильтрация параметров средства синтаксического анализа
Средства синтаксического анализа событий агента поддерживают параметры фильтрации. Хотя эти параметры являются необязательными, они могут повысить производительность запроса.
Доступны следующие параметры фильтрации:
| Имя | Тип | Описание |
|---|---|---|
| Starttime | datetime | Отфильтруйте только события, которые были запущены в это время или позже. Этот параметр использует поле в TimeGenerated качестве конструктора времени события. |
| время окончания | datetime | Отфильтруйте только события, которые завершили выполнение в это время или раньше. Этот параметр использует поле в TimeGenerated качестве конструктора времени события. |
| agentid_has_any | Динамический | Отфильтруйте только события, имеющие любой из идентификаторов агента, представленные в поле SrcAgentId, TargetAgentId или PlatformTargetAgentId . |
| agentname_has_any | Динамический | Фильтрация только событий с именами агентов, представленными в поле SrcAgentName, TargetAgentName или PlatformTargetAgentName . |
| username_has_any | Динамический | Отфильтруйте только события, имеющие любое из перечисленных имен пользователей, представленные в поле ActorUsername . |
Некоторые параметры могут принимать как список значений типа dynamic , так и одно строковое значение. Чтобы передать литерал списка параметрам, которые ожидают динамическое значение, явно используйте динамический литерал. Пример: dynamic(['192.168.','10.'])
Например, чтобы отфильтровать только события агента с именами M365Planner агентов за последний день, используйте:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Сведения о схеме
Общие поля ASIM
Важно!
Поля, общие для всех схем, подробно описаны в статье Общие поля ASIM .
Общие поля с определенными рекомендациями
В следующем списке перечислены поля с определенными рекомендациями для событий агента.
Все общие поля
Поля в этой таблице являются общими для всех схем ASIM. Все рекомендации, указанные в этом документе, переопределяют общие рекомендации для каждого поля. Например, поле может быть необязательным в целом, но обязательным для конкретной схемы. Дополнительные сведения о каждом поле см. в статье Общие поля ASIM .
| Class | Fields |
|---|---|
| Обязательный |
-
EventCount - EventStartTime - EventEndTime - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Рекомендуемый |
-
EventUid |
| Необязательный |
-
EventOriginalUid - EventOriginalType - EventOriginalResultDetails - Дополнительные поля |
Сведения об агенте источника
Поля целевого агента
Поля целевого агента платформы
Поля субъекта
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| ActorUserId | Необязательный | String | Машиночитаемое, буквенно-цифровое, уникальное представление субъекта. Дополнительные сведения и альтернативные поля для других идентификаторов см. в разделе Сущность пользователя. Пример: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | Необязательный | String | Тип идентификатора, хранящегося в поле ActorUserId . Дополнительные сведения и список допустимых значений см. в разделе UserIdTypeстатьи Общие сведения о схеме. |
| ActorUserScope | Необязательный | String | Область, например Microsoft Entra доменное имя, в котором определены ActorUserId и ActorUsername. Дополнительные сведения и список допустимых значений см. в разделе UserScopeстатьи Общие сведения о схеме. |
| ActorUserScopeId | Необязательный | String | Идентификатор область, например Microsoft Entra идентификатор каталога, в котором определены ActorUserId и ActorUsername. Дополнительные сведения и список допустимых значений см. в разделе UserScopeIdстатьи Общие сведения о схеме. |
| ActorUsername | Необязательный | Имя пользователя (строка) | Имя пользователя субъекта, включая сведения о домене, если они доступны. Дополнительные сведения см. в разделе Сущность пользователя. Пример: AlbertE |
| ActorUsernameType | Необязательный | String | Указывает тип имени пользователя, хранящегося в поле ActorUsername . Дополнительные сведения и список допустимых значений см. в статье UsernameType статьи Общие сведения о схеме. Пример: Windows |
| ActingAppId | Необязательный | String | Идентификатор приложения, которое инициировало сообщаемое действие, включая процесс, браузер или службу. Пример: 0x12ae8 |
| ActingAppName | Необязательный | String | Имя приложения, которое инициировало сообщаемое действие, включая службу, URL-адрес или приложение SaaS. Пример: C:\Windows\System32\svchost.exe |
| ActingAppType | Необязательный | AppType | Тип действующего приложения. Дополнительные сведения и список разрешенных значений см. в разделе AppTypeстатьи Общие сведения о схеме. |
| ActingOriginalAppType | Необязательный | String | Тип приложения, которое инициировало действие, о чем сообщает устройство отчетности. |
Поля модели
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| ModelProviderName | Необязательный | String | Имя поставщика модели. |
| Имя модели | Необязательный | String | Имя модели. |
Поля токена
| Поле | Класс | Тип | Описание |
|---|---|---|---|
| InputTokensUsed | Необязательный | long | Количество используемых входных маркеров. |
| OutputTokensUsed | Необязательный | long | Количество используемых выходных маркеров. |
Поля инструментов
Поля для конкретных событий
Связанные материалы
- Обзор расширенной информационной модели безопасности (ASIM)
- Схемы расширенной информационной модели безопасности (ASIM)
- Средства синтаксического анализа расширенной информационной модели безопасности (ASIM)
- Содержимое расширенной информационной модели безопасности (ASIM)
- Вебинар ASIM — введение в ASIM и схему нормализации