Microsoft Sentinel asim-agentens schemareferens för händelsenormalisering

Normaliseringsschemat för Microsoft Sentinel agenthändelse representerar händelser som är associerade med aktiviteter och telemetri för AI-agenter som arbetar i företagsmiljöer. Dessa händelser samlar in hela spektrumet av agentinteraktioner, inklusive modellanrop, verktygsanvändning, tokenförbrukning, tankeprocesser och kommunikation mellan käll- och målagenter. Dessa aktiviteter genereras av ett brett utbud av AI-agentplattformar och ramverk, som var och en producerar telemetri i sitt eget format.

Varje AI-agentplattform loggar agenthändelser som en del av sin operativa telemetri. Genom att normalisera dessa händelser med ASIM-schemat kan säkerhetsanalytiker korrelera agentbeteenden mellan plattformar, identifiera avvikande mönster och undersöka incidenter utan att behöva lära sig det egna formatet för varje källa.

Mer information om normalisering i Microsoft Sentinel finns i Normalisering och ASIM (Advanced Security Information Model).

Tolkar

Distribuera och använda agenthändelseparsers

Distribuera ASIM-agentens händelseparsers från Microsoft Sentinel GitHub-lagringsplats. Om du vill fråga alla agenthändelsekällor använder du den enande parsern _Im_AgentEvent som tabellnamn i frågan.

Mer information om hur du använder ASIM-parsers finns i översikten över ASIM-parsers.

Lägg till dina egna normaliserade parsers

När du implementerar anpassade parsers för agenthändelseinformationsmodellen namnger du dina KQL-funktioner med följande syntax:

  • ASimAgentEvent<vendor><Product> för vanliga parsers
  • vimAgentEvent<vendor><Product> för parametriserade parsers

Information om hur du lägger till anpassade parsers i agenthändelsens enande parser finns i Hantera ASIM-parsers.

Filtrera parserparametrar

Agenthändelseparsers stöder filtreringsparametrar. Även om de här parametrarna är valfria kan de förbättra frågeprestandan.

Följande filtreringsparametrar är tillgängliga:

Namn Typ Beskrivning
Starttime Datetime Filtrera endast händelser som kördes vid eller efter den här tiden. Den här parametern använder fältet TimeGenerated som tidsdesignare för händelsen.
Endtime Datetime Filtrera endast händelser som har körts vid eller före den här tiden. Den här parametern använder fältet TimeGenerated som tidsdesignare för händelsen.
agentid_has_any Dynamisk Filtrera endast händelser som har något av agent-ID:na, som representeras i fältet SrcAgentId, TargetAgentId eller PlatformTargetAgentId .
agentname_has_any Dynamisk Filtrera endast händelser som har något av agentnamnen, som representeras i fältet SrcAgentName, TargetAgentName eller PlatformTargetAgentName .
username_has_any Dynamisk Filtrera endast händelser som har något av de angivna användarnamnen, som representeras i fältet ActorUsername .

Vissa parametrar kan acceptera både en lista med värden av typen dynamic eller ett enda strängvärde. Om du vill skicka en literallista till parametrar som förväntar sig ett dynamiskt värde använder du uttryckligen en dynamisk literal. Till exempel: dynamic(['192.168.','10.'])

Om du till exempel bara vill filtrera agenthändelser med agentnamnen M365Planner från den senaste dagen använder du:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Schemainformation

Vanliga ASIM-fält

Viktigt

Fält som är gemensamma för alla scheman beskrivs i detalj i artikeln vanliga ASIM-fält .

Vanliga fält med specifika riktlinjer

I följande lista nämns fält som har specifika riktlinjer för agenthändelser:

Fält Klass Typ Beskrivning
EventOriginalType Valfritt Sträng Beskriver åtgärden som anropas av agenten som initierade händelsen. Eftersom det här är ett växande utrymme där agenter kan utföra ett stort antal åtgärder har vi inte framtvingat en uppsättning uppräkningar för EventType.
EventSchema Obligatorisk Uppräknade Namnet på schemat som dokumenteras här är AgentEvent.
EventSchemaVersion Obligatorisk SchemaVersion (sträng) Versionen av schemat. Den version av schemat som dokumenteras här är 0.1.0.

Alla vanliga fält

Fält i den här tabellen är gemensamma för alla ASIM-scheman. Alla riktlinjer som anges i det här dokumentet åsidosätter de allmänna riktlinjerna för varje fält. Ett fält kan till exempel vara valfritt i allmänhet, men obligatoriskt för ett visst schema. Mer information om varje fält finns i artikeln vanliga ASIM-fält .

Klass Fält
Obligatorisk - EventCount
- EventStartTime
- EventEndTime
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Rekommenderas - EventUid
Valfritt - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- AdditionalFields

Källagentinformation

Fält Klass Typ Beskrivning
SrcAgentId Rekommenderas Sträng Källagentens unika ID.
SrcAgentName Rekommenderas Sträng Namnet på källagenten.
SrcAgentOriginalType Valfritt Sträng Källagentens ursprungliga typ.
SrcAgentDescription Valfritt Sträng En beskrivning av källagenten.
SrcAgentBlueprintId Valfritt Sträng Källagentens skiss-ID.
SrcIpAddr Valfritt Sträng Källans IP-adress.
SrcFQDN Valfritt Sträng Källans fullständigt kvalificerade domännamn.
SrcPortNumber Valfritt int Källans portnummer.

Målagentfält

Fält Klass Typ Beskrivning
TargetAgentId Valfritt Sträng Målagentens unika ID.
TargetAgentName Valfritt Sträng Namnet på målagenten.
TargetAgentUsername Valfritt Sträng Målagentens användarnamn.
TargetAgentUserId Valfritt Sträng Målagentens användar-ID.
TargetAgentOriginalType Valfritt Sträng Den ursprungliga typen av målagent.
TargetAgentDescription Valfritt Sträng En beskrivning av målagenten.
TargetAgentBlueprintId Valfritt Sträng Skiss-ID för målagenten.

Fält för plattformsmålagent

Fält Klass Typ Beskrivning
PlatformTargetAgentId Valfritt Sträng Plattformsmålagentens unika ID.
PlatformTargetAgentName Valfritt Sträng Namnet på plattformsmålagenten.
PlatformTargetAgentDescription Valfritt Sträng En beskrivning av plattformsmålagenten.
PlatformTargetOriginalAgentType Valfritt Sträng Den ursprungliga typen av plattformsmålagent.

Aktörsfält

Fält Klass Typ Beskrivning
ActorUserId Valfritt Sträng En maskinläsbar, alfanumerisk, unik representation av aktören. Mer information och alternativa fält för andra ID:n finns i Användarentiteten.

Exempel: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType Valfritt Sträng Typen av ID som lagras i fältet ActorUserId . Mer information och lista över tillåtna värden finns i UserIdType i artikeln Schemaöversikt.
ActorUserScope Valfritt Sträng Omfånget, till exempel Microsoft Entra Domännamn, där ActorUserId och ActorUsername definieras. Mer information och en lista över tillåtna värden finns i UserScope i artikeln Schemaöversikt.
ActorUserScopeId Valfritt Sträng Omfångs-ID, till exempel Microsoft Entra katalog-ID, där ActorUserId och ActorUsername definieras. Mer information och en lista över tillåtna värden finns i UserScopeId i artikeln Schemaöversikt.
ActorUsername Valfritt Användarnamn (sträng) Aktörens användarnamn, inklusive domäninformation när det är tillgängligt. Mer information finns i Användarentiteten.

Exempel: AlbertE
ActorUsernameType Valfritt Sträng Anger typen av användarnamn som lagras i fältet ActorUsername . Mer information och lista över tillåtna värden finns i UsernameType i artikeln Schemaöversikt.

Exempel: Windows
ActingAppId Valfritt Sträng ID:t för programmet som initierade den rapporterade aktiviteten, inklusive en process, webbläsare eller tjänst.

Till exempel: 0x12ae8
ActingAppName Valfritt Sträng Namnet på det program som initierade den rapporterade aktiviteten, inklusive en tjänst, en URL eller ett SaaS-program.

Till exempel: C:\Windows\System32\svchost.exe
ActingAppType Valfritt AppType Typ av verkande program. Mer information och lista över tillåtna värden finns i AppType i artikeln Schemaöversikt.
ActingOriginalAppType Valfritt Sträng Typ av program som initierade aktiviteten enligt rapporteringsenheten.

Modellfält

Fält Klass Typ Beskrivning
ModelProviderName Valfritt Sträng Namnet på modellprovidern.
ModelName Valfritt Sträng Namnet på modellen.

Tokenfält

Fält Klass Typ Beskrivning
InputTokensUsed Valfritt Lång Antalet indatatoken som används.
OutputTokensUsed Valfritt Lång Antalet utdatatoken som används.

Verktygsfält

Fält Klass Typ Beskrivning
ToolId Valfritt Sträng Verktygets unika ID.
ToolName Valfritt Sträng Namnet på verktyget.
ToolDescription Valfritt Sträng En beskrivning av verktyget.
ToolOriginalType Valfritt Sträng Den ursprungliga typen av verktyg.

Händelsespecifika fält

Fält Klass Typ Beskrivning
EventSessionId Valfritt Sträng Händelsesessionens unika ID.
EventSessionName Valfritt Sträng Namnet på händelsesessionen.
Eventtype Valfritt Sträng Typen av händelse.
EventOriginalType Valfritt Sträng Den ursprungliga typen av händelse som rapporterats av källan.
EventRequestId Valfritt Sträng Det unika ID:t för händelsebegäran.
EventRequestTemperature Valfritt Dubbel Temperaturparametern för händelsebegäran.
EventRequestTopP Valfritt Dubbel Parametern top-p för händelsebegäran.
EventRequestPresencePenalty Valfritt Dubbel Parametern närvarostraff för händelsebegäran.
EventRequestFrequencyPenalty Valfritt Dubbel Parametern frequency penalty för händelsebegäran.
EventRequestSeed Valfritt Lång Parametern seed för händelsebegäran.
EventResponseId Valfritt Sträng Det unika ID:t för händelsesvaret.
EventOriginalRequestDetails Valfritt Sträng Den ursprungliga begärandeinformationen som rapporterats av källan.
EventOriginalResultDetails Valfritt Sträng Den ursprungliga resultatinformationen som rapporterats av källan.
EventErrorDetails Valfritt Sträng Information om felet som är associerat med händelsen.
EventOriginalErrorType Valfritt Sträng Den ursprungliga feltypen som rapporterats av källan.
EventThoughtProcessDetails Valfritt Sträng Information om den tankeprocess som är associerad med händelsen.
EventThoughtProcessId Valfritt Sträng Det unika ID:t för tankeprocessen.
EventFinishReasons Valfritt Dynamisk Anledningarna till att händelsen slutfördes.
EventOutputType Valfritt Sträng Typ av händelseutdata.