Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Normaliseringsschemat för Microsoft Sentinel agenthändelse representerar händelser som är associerade med aktiviteter och telemetri för AI-agenter som arbetar i företagsmiljöer. Dessa händelser samlar in hela spektrumet av agentinteraktioner, inklusive modellanrop, verktygsanvändning, tokenförbrukning, tankeprocesser och kommunikation mellan käll- och målagenter. Dessa aktiviteter genereras av ett brett utbud av AI-agentplattformar och ramverk, som var och en producerar telemetri i sitt eget format.
Varje AI-agentplattform loggar agenthändelser som en del av sin operativa telemetri. Genom att normalisera dessa händelser med ASIM-schemat kan säkerhetsanalytiker korrelera agentbeteenden mellan plattformar, identifiera avvikande mönster och undersöka incidenter utan att behöva lära sig det egna formatet för varje källa.
Mer information om normalisering i Microsoft Sentinel finns i Normalisering och ASIM (Advanced Security Information Model).
Tolkar
Distribuera och använda agenthändelseparsers
Distribuera ASIM-agentens händelseparsers från Microsoft Sentinel GitHub-lagringsplats. Om du vill fråga alla agenthändelsekällor använder du den enande parsern _Im_AgentEvent som tabellnamn i frågan.
Mer information om hur du använder ASIM-parsers finns i översikten över ASIM-parsers.
Lägg till dina egna normaliserade parsers
När du implementerar anpassade parsers för agenthändelseinformationsmodellen namnger du dina KQL-funktioner med följande syntax:
-
ASimAgentEvent<vendor><Product>för vanliga parsers -
vimAgentEvent<vendor><Product>för parametriserade parsers
Information om hur du lägger till anpassade parsers i agenthändelsens enande parser finns i Hantera ASIM-parsers.
Filtrera parserparametrar
Agenthändelseparsers stöder filtreringsparametrar. Även om de här parametrarna är valfria kan de förbättra frågeprestandan.
Följande filtreringsparametrar är tillgängliga:
| Namn | Typ | Beskrivning |
|---|---|---|
| Starttime | Datetime | Filtrera endast händelser som kördes vid eller efter den här tiden. Den här parametern använder fältet TimeGenerated som tidsdesignare för händelsen. |
| Endtime | Datetime | Filtrera endast händelser som har körts vid eller före den här tiden. Den här parametern använder fältet TimeGenerated som tidsdesignare för händelsen. |
| agentid_has_any | Dynamisk | Filtrera endast händelser som har något av agent-ID:na, som representeras i fältet SrcAgentId, TargetAgentId eller PlatformTargetAgentId . |
| agentname_has_any | Dynamisk | Filtrera endast händelser som har något av agentnamnen, som representeras i fältet SrcAgentName, TargetAgentName eller PlatformTargetAgentName . |
| username_has_any | Dynamisk | Filtrera endast händelser som har något av de angivna användarnamnen, som representeras i fältet ActorUsername . |
Vissa parametrar kan acceptera både en lista med värden av typen dynamic eller ett enda strängvärde. Om du vill skicka en literallista till parametrar som förväntar sig ett dynamiskt värde använder du uttryckligen en dynamisk literal. Till exempel: dynamic(['192.168.','10.'])
Om du till exempel bara vill filtrera agenthändelser med agentnamnen M365Planner från den senaste dagen använder du:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Schemainformation
Vanliga ASIM-fält
Viktigt
Fält som är gemensamma för alla scheman beskrivs i detalj i artikeln vanliga ASIM-fält .
Vanliga fält med specifika riktlinjer
I följande lista nämns fält som har specifika riktlinjer för agenthändelser:
Alla vanliga fält
Fält i den här tabellen är gemensamma för alla ASIM-scheman. Alla riktlinjer som anges i det här dokumentet åsidosätter de allmänna riktlinjerna för varje fält. Ett fält kan till exempel vara valfritt i allmänhet, men obligatoriskt för ett visst schema. Mer information om varje fält finns i artikeln vanliga ASIM-fält .
| Klass | Fält |
|---|---|
| Obligatorisk |
-
EventCount - EventStartTime - EventEndTime - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Rekommenderas |
-
EventUid |
| Valfritt |
-
EventOriginalUid - EventOriginalType - EventOriginalResultDetails - AdditionalFields |
Källagentinformation
Målagentfält
Fält för plattformsmålagent
Aktörsfält
| Fält | Klass | Typ | Beskrivning |
|---|---|---|---|
| ActorUserId | Valfritt | Sträng | En maskinläsbar, alfanumerisk, unik representation av aktören. Mer information och alternativa fält för andra ID:n finns i Användarentiteten. Exempel: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | Valfritt | Sträng | Typen av ID som lagras i fältet ActorUserId . Mer information och lista över tillåtna värden finns i UserIdType i artikeln Schemaöversikt. |
| ActorUserScope | Valfritt | Sträng | Omfånget, till exempel Microsoft Entra Domännamn, där ActorUserId och ActorUsername definieras. Mer information och en lista över tillåtna värden finns i UserScope i artikeln Schemaöversikt. |
| ActorUserScopeId | Valfritt | Sträng | Omfångs-ID, till exempel Microsoft Entra katalog-ID, där ActorUserId och ActorUsername definieras. Mer information och en lista över tillåtna värden finns i UserScopeId i artikeln Schemaöversikt. |
| ActorUsername | Valfritt | Användarnamn (sträng) | Aktörens användarnamn, inklusive domäninformation när det är tillgängligt. Mer information finns i Användarentiteten. Exempel: AlbertE |
| ActorUsernameType | Valfritt | Sträng | Anger typen av användarnamn som lagras i fältet ActorUsername . Mer information och lista över tillåtna värden finns i UsernameType i artikeln Schemaöversikt. Exempel: Windows |
| ActingAppId | Valfritt | Sträng | ID:t för programmet som initierade den rapporterade aktiviteten, inklusive en process, webbläsare eller tjänst. Till exempel: 0x12ae8 |
| ActingAppName | Valfritt | Sträng | Namnet på det program som initierade den rapporterade aktiviteten, inklusive en tjänst, en URL eller ett SaaS-program. Till exempel: C:\Windows\System32\svchost.exe |
| ActingAppType | Valfritt | AppType | Typ av verkande program. Mer information och lista över tillåtna värden finns i AppType i artikeln Schemaöversikt. |
| ActingOriginalAppType | Valfritt | Sträng | Typ av program som initierade aktiviteten enligt rapporteringsenheten. |
Modellfält
| Fält | Klass | Typ | Beskrivning |
|---|---|---|---|
| ModelProviderName | Valfritt | Sträng | Namnet på modellprovidern. |
| ModelName | Valfritt | Sträng | Namnet på modellen. |
Tokenfält
| Fält | Klass | Typ | Beskrivning |
|---|---|---|---|
| InputTokensUsed | Valfritt | Lång | Antalet indatatoken som används. |
| OutputTokensUsed | Valfritt | Lång | Antalet utdatatoken som används. |