Справочник по схеме нормализации событий агента ASIM Microsoft Sentinel

Схема нормализации событий агента Microsoft Sentinel представляет события, связанные с действиями и телеметрией агентов ИИ, работающих в корпоративных средах. Эти события фиксируют весь спектр взаимодействий агентов, включая вызовы модели, использование инструментов, использование маркеров, мыслительные процессы и взаимодействие между исходным и целевым агентами. Эти действия создаются различными платформами и платформами агентов ИИ, каждая из которых создает данные телеметрии в собственном формате.

Каждая платформа агента ИИ регистрирует события агента в рамках своей операционной телеметрии. Нормализация этих событий с помощью схемы ASIM позволяет аналитикам безопасности сопоставлять поведение агентов между платформами, обнаруживать аномальные шаблоны и исследовать инциденты, не изучая собственный формат каждого источника.

Дополнительные сведения о нормализации в Microsoft Sentinel см. в разделе Нормализация и расширенная информационная модель безопасности (ASIM).

Парсеров

Развертывание и использование средств синтаксического анализа событий агента

Разверните средства синтаксического анализа событий агента ASIM из репозитория GitHub Microsoft Sentinel. Чтобы запросить все источники событий агента, используйте унифицированный синтаксический анализатор _Im_AgentEvent в качестве имени таблицы в запросе.

Дополнительные сведения об использовании средств синтаксического анализа ASIM см. в обзоре средств синтаксического анализа ASIM.

Добавление собственных нормализованных анализаторов

При реализации пользовательских средств синтаксического анализа для информационной модели событий агента назовите свои функции KQL, используя следующий синтаксис:

  • ASimAgentEvent<vendor><Product> для обычных синтаксического анализа
  • vimAgentEvent<vendor><Product> для параметризованных анализаторов

Сведения о добавлении пользовательских анализаторов в средство синтаксического анализа событий агента см. в статье Управление средствами синтаксического анализа ASIM.

Фильтрация параметров средства синтаксического анализа

Средства синтаксического анализа событий агента поддерживают параметры фильтрации. Хотя эти параметры являются необязательными, они могут повысить производительность запроса.

Доступны следующие параметры фильтрации:

Имя Тип Описание
Starttime datetime Отфильтруйте только события, которые были запущены в это время или позже. Этот параметр использует поле в TimeGenerated качестве конструктора времени события.
время окончания datetime Отфильтруйте только события, которые завершили выполнение в это время или раньше. Этот параметр использует поле в TimeGenerated качестве конструктора времени события.
agentid_has_any Динамический Отфильтруйте только события, имеющие любой из идентификаторов агента, представленные в поле SrcAgentId, TargetAgentId или PlatformTargetAgentId .
agentname_has_any Динамический Фильтрация только событий с именами агентов, представленными в поле SrcAgentName, TargetAgentName или PlatformTargetAgentName .
username_has_any Динамический Отфильтруйте только события, имеющие любое из перечисленных имен пользователей, представленные в поле ActorUsername .

Некоторые параметры могут принимать как список значений типа dynamic , так и одно строковое значение. Чтобы передать литерал списка параметрам, которые ожидают динамическое значение, явно используйте динамический литерал. Пример: dynamic(['192.168.','10.'])

Например, чтобы отфильтровать только события агента с именами M365Planner агентов за последний день, используйте:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Сведения о схеме

Общие поля ASIM

Важно!

Поля, общие для всех схем, подробно описаны в статье Общие поля ASIM .

Общие поля с определенными рекомендациями

В следующем списке перечислены поля с определенными рекомендациями для событий агента.

Поле Класс Тип Описание
EventOriginalType Необязательный String Описывает операцию, вызываемую агентом, инициировавшем событие. Так как это развивающееся пространство, в котором агенты могут выполнять огромное количество действий, мы не применяли набор перечислений для EventType.
EventSchema Обязательный Перечисленных Имя схемы, описанной здесь, — AgentEvent.
EventSchemaVersion Обязательный SchemaVersion (String) Версия схемы. Версия схемы, описанная здесь, — 0.1.0.

Все общие поля

Поля в этой таблице являются общими для всех схем ASIM. Все рекомендации, указанные в этом документе, переопределяют общие рекомендации для каждого поля. Например, поле может быть необязательным в целом, но обязательным для конкретной схемы. Дополнительные сведения о каждом поле см. в статье Общие поля ASIM .

Class Fields
Обязательный - EventCount
- EventStartTime
- EventEndTime
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Рекомендуемый - EventUid
Необязательный - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- Дополнительные поля

Сведения об агенте источника

Поле Класс Тип Описание
SrcAgentId Рекомендуемый String Уникальный идентификатор исходного агента.
SrcAgentName Рекомендуемый String Имя агента-источника.
SrcAgentOriginalType Необязательный String Исходный тип агента-источника.
SrcAgentDescription Необязательный String Описание агента источника.
SrcAgentBlueprintId Необязательный String Идентификатор схемы исходного агента.
SrcIpAddr Необязательный String IP-адрес источника.
SrcFQDN Необязательный String Полное доменное имя источника.
SrcPortNumber Необязательный int Номер порта источника.

Поля целевого агента

Поле Класс Тип Описание
TargetAgentId Необязательный String Уникальный идентификатор целевого агента.
TargetAgentName Необязательный String Имя целевого агента.
TargetAgentUsername Необязательный String Имя пользователя целевого агента.
TargetAgentUserId Необязательный String Идентификатор пользователя целевого агента.
TargetAgentOriginalType Необязательный String Исходный тип целевого агента.
TargetAgentDescription Необязательный String Описание целевого агента.
TargetAgentBlueprintId Необязательный String Идентификатор схемы целевого агента.

Поля целевого агента платформы

Поле Класс Тип Описание
PlatformTargetAgentId Необязательный String Уникальный идентификатор целевого агента платформы.
PlatformTargetAgentName Необязательный String Имя целевого агента платформы.
PlatformTargetAgentDescription Необязательный String Описание целевого агента платформы.
PlatformTargetOriginalAgentType Необязательный String Исходный тип целевого агента платформы.

Поля субъекта

Поле Класс Тип Описание
ActorUserId Необязательный String Машиночитаемое, буквенно-цифровое, уникальное представление субъекта. Дополнительные сведения и альтернативные поля для других идентификаторов см. в разделе Сущность пользователя.

Пример: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType Необязательный String Тип идентификатора, хранящегося в поле ActorUserId . Дополнительные сведения и список допустимых значений см. в разделе UserIdTypeстатьи Общие сведения о схеме.
ActorUserScope Необязательный String Область, например Microsoft Entra доменное имя, в котором определены ActorUserId и ActorUsername. Дополнительные сведения и список допустимых значений см. в разделе UserScopeстатьи Общие сведения о схеме.
ActorUserScopeId Необязательный String Идентификатор область, например Microsoft Entra идентификатор каталога, в котором определены ActorUserId и ActorUsername. Дополнительные сведения и список допустимых значений см. в разделе UserScopeIdстатьи Общие сведения о схеме.
ActorUsername Необязательный Имя пользователя (строка) Имя пользователя субъекта, включая сведения о домене, если они доступны. Дополнительные сведения см. в разделе Сущность пользователя.

Пример: AlbertE
ActorUsernameType Необязательный String Указывает тип имени пользователя, хранящегося в поле ActorUsername . Дополнительные сведения и список допустимых значений см. в статье UsernameType статьи Общие сведения о схеме.

Пример: Windows
ActingAppId Необязательный String Идентификатор приложения, которое инициировало сообщаемое действие, включая процесс, браузер или службу.

Пример: 0x12ae8
ActingAppName Необязательный String Имя приложения, которое инициировало сообщаемое действие, включая службу, URL-адрес или приложение SaaS.

Пример: C:\Windows\System32\svchost.exe
ActingAppType Необязательный AppType Тип действующего приложения. Дополнительные сведения и список разрешенных значений см. в разделе AppTypeстатьи Общие сведения о схеме.
ActingOriginalAppType Необязательный String Тип приложения, которое инициировало действие, о чем сообщает устройство отчетности.

Поля модели

Поле Класс Тип Описание
ModelProviderName Необязательный String Имя поставщика модели.
Имя модели Необязательный String Имя модели.

Поля токена

Поле Класс Тип Описание
InputTokensUsed Необязательный long Количество используемых входных маркеров.
OutputTokensUsed Необязательный long Количество используемых выходных маркеров.

Поля инструментов

Поле Класс Тип Описание
ToolId Необязательный String Уникальный идентификатор средства.
Имя_средства Необязательный String Имя средства.
ToolDescription Необязательный String Описание средства.
ToolOriginalType Необязательный String Исходный тип средства.

Поля для конкретных событий

Поле Класс Тип Описание
EventSessionId Необязательный String Уникальный идентификатор сеанса событий.
EventSessionName Необязательный String Имя сеанса событий.
Eventtype Необязательный String Тип события.
EventOriginalType Необязательный String Исходный тип события, сообщаемый источником.
EventRequestId Необязательный String Уникальный идентификатор запроса на событие.
EventRequestTemperature Необязательный double Параметр температуры запроса на событие.
EventRequestTopP Необязательный double Параметр top-p запроса на событие.
EventRequestPresencePenalty Необязательный double Параметр штрафа присутствия запроса на событие.
EventRequestFrequencyPenalty Необязательный double Параметр частоты штрафа запроса на событие.
EventRequestSeed Необязательный long Начальный параметр запроса на событие.
EventResponseId Необязательный String Уникальный идентификатор ответа на событие.
EventOriginalRequestDetails Необязательный String Исходные сведения о запросе, указанные источником.
EventOriginalResultDetails Необязательный String Исходные сведения о результатах, указанных источником.
EventErrorDetails Необязательный String Сведения об ошибке, связанной с событием.
EventOriginalErrorType Необязательный String Исходный тип ошибки, сообщаемый источником.
EventThoughtProcessDetails Необязательный String Сведения о процессе мышления, связанном с событием.
EventThoughtProcessId Необязательный String Уникальный идентификатор процесса мышления.
EventFinishReasons Необязательный Динамический Причины завершения события.
EventOutputType Необязательный String Тип выходных данных события.