ASIM Aracısı Olay normalleştirme şeması başvurusu Microsoft Sentinel

Microsoft Sentinel Aracısı Olay normalleştirme şeması, kuruluş ortamlarında çalışan yapay zeka aracılarının etkinlikleri ve telemetrisiyle ilişkili olayları temsil eder. Bu olaylar model çağrıları, araç kullanımı, belirteç tüketimi, düşünce süreçleri ve kaynak ve hedef aracılar arasındaki iletişim dahil olmak üzere tüm aracı etkileşimlerini yakalar. Bu etkinlikler, her biri kendi biçiminde telemetri üreten çok çeşitli yapay zeka aracısı platformları ve çerçeveleri tarafından oluşturulur.

Her yapay zeka aracısı platformu, aracı olaylarını işletimsel telemetrisinin bir parçası olarak günlüğe kaydeder. ASIM şemasını kullanarak bu olayları normalleştirmek, güvenlik analistlerinin platformlar arasındaki aracı davranışlarını ilişkilendirmesine, anormal desenleri algılamasına ve her kaynağın özel biçimini öğrenmek zorunda kalmadan olayları araştırmasına olanak tanır.

Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).

Çözümleyicileri

Aracı olay ayrıştırıcılarını dağıtma ve kullanma

Microsoft Sentinel GitHub deposundan ASIM Aracısı Olay ayrıştırıcılarını dağıtın. Tüm aracı olay kaynaklarını sorgulamak için, sorgunuzda tablo adı olarak birleştirici ayrıştırıcıyı _Im_AgentEvent kullanın.

ASIM ayrıştırıcılarını kullanma hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.

Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme

Aracı Olayı bilgi modeli için özel ayrıştırıcılar uygularken aşağıdaki söz dizimini kullanarak KQL işlevlerinizi adlandırın:

  • ASimAgentEvent<vendor><Product> normal ayrıştırıcılar için
  • vimAgentEvent<vendor><Product> parametreli ayrıştırıcılar için

Aracı Olayı ayrıştırıcısını birleştiren aracıya özel ayrıştırıcılar eklemek için bkz. ASIM ayrıştırıcılarını yönetme.

Ayrıştırıcı parametrelerini filtreleme

Aracı olay ayrıştırıcıları filtreleme parametrelerini destekler. Bu parametreler isteğe bağlı olsa da sorgu performansınızı artırabilir.

Aşağıdaki filtreleme parametreleri kullanılabilir:

Name Tür Açıklama
Starttime Datetime Yalnızca bu sürenin sonunda veya sonrasında çalıştırılan olayları filtreleyin. Bu parametre, TimeGenerated olayı zaman belirleyicisi olarak alanını kullanır.
Endtime Datetime Yalnızca bu saatten önce veya öncesinde çalıştırılması biten olayları filtreleyin. Bu parametre, TimeGenerated olayı zaman belirleyicisi olarak alanını kullanır.
agentid_has_any Dinamik Yalnızca SrcAgentId, TargetAgentId veya PlatformTargetAgentId alanında gösterildiği gibi aracı kimliklerinden herhangi birine sahip olayları filtreleyin.
agentname_has_any Dinamik Yalnızca SrcAgentName, TargetAgentName veya PlatformTargetAgentName alanında gösterildiği gibi aracı adlarından herhangi birine sahip olayları filtreleyin.
username_has_any Dinamik Yalnızca ActorUsername alanında gösterildiği gibi listelenen kullanıcı adlarından herhangi birine sahip olayları filtreleyin.

Bazı parametreler hem tür dynamic değerleri listesini hem de tek bir dize değerini kabul edebilir. Dinamik değer bekleyen parametrelere değişmez değer listesi geçirmek için, dinamik değişmez değeri açıkça kullanın. Örneğin: dynamic(['192.168.','10.'])

Örneğin, yalnızca son güne ait aracı adlarına M365Planner sahip aracı olaylarını filtrelemek için şunu kullanın:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Şema ayrıntıları

Ortak ASIM alanları

Önemli

Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.

Belirli yönergelere sahip ortak alanlar

Aşağıdaki listede aracı olayları için belirli yönergelere sahip alanlardan bahsedmektedir:

Alan Sınıfı Tür Açıklama
EventOriginalType İsteğe bağlı Dize Olayı başlatan aracı tarafından çağrılan işlemi açıklar. Bu, aracıların çok sayıda eylem gerçekleştirebildiği gelişen bir alan olduğundan, EventType için bir dizi sabit listesi zorlamadık.
EventSchema Zorunlu Numaralandırılmış Burada belgelenen şemanın adıdır AgentEvent.
EventSchemaVersion Zorunlu SchemaVersion (Dize) Şemanın sürümü. Şemanın burada belgelenen sürümüdür 0.1.0.

Tüm ortak alanlar

Bu tablodaki alanlar tüm ASIM şemalarında ortaktır. Bu belgede belirtilen tüm yönergeler, her alan için genel yönergeleri geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla bilgi için ASIM Ortak Alanları makalesine bakın.

Sınıfı Alanları
Zorunlu - EventCount
- EventStartTime
- EventEndTime
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Önerilen - EventUid
İsteğe bağlı - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- EkAlanlar

Kaynak aracı bilgileri

Alan Sınıfı Tür Açıklama
SrcAgentId Önerilen Dize Kaynak aracının benzersiz kimliği.
SrcAgentName Önerilen Dize Kaynak aracının adı.
SrcAgentOriginalType İsteğe bağlı Dize Kaynak aracının özgün türü.
SrcAgentDescription İsteğe bağlı Dize Kaynak aracının açıklaması.
SrcAgentBlueprintId İsteğe bağlı Dize Kaynak aracının şema kimliği.
SrcIpAddr İsteğe bağlı Dize Kaynağın IP adresi.
SrcFQDN İsteğe bağlı Dize Kaynağın tam etki alanı adı.
SrcPortNumber İsteğe bağlı Int Kaynağın bağlantı noktası numarası.

Hedef aracı alanları

Alan Sınıfı Tür Açıklama
TargetAgentId İsteğe bağlı Dize Hedef aracının benzersiz kimliği.
TargetAgentName İsteğe bağlı Dize Hedef aracının adı.
TargetAgentUsername İsteğe bağlı Dize Hedef aracının kullanıcı adı.
TargetAgentUserId İsteğe bağlı Dize Hedef aracının kullanıcı kimliği.
TargetAgentOriginalType İsteğe bağlı Dize Hedef aracının özgün türü.
TargetAgentDescription İsteğe bağlı Dize Hedef aracının açıklaması.
TargetAgentBlueprintId İsteğe bağlı Dize Hedef aracının şema kimliği.

Platform hedef aracısı alanları

Alan Sınıfı Tür Açıklama
PlatformTargetAgentId İsteğe bağlı Dize Platform hedef aracısının benzersiz kimliği.
PlatformTargetAgentName İsteğe bağlı Dize Platform hedef aracısının adı.
PlatformTargetAgentDescription İsteğe bağlı Dize Platform hedef aracısının açıklaması.
PlatformTargetOriginalAgentType İsteğe bağlı Dize Platform hedef aracısının özgün türü.

Aktör alanları

Alan Sınıfı Tür Açıklama
ActorUserId İsteğe bağlı Dize Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve diğer kimlikler için alternatif alanlar için bkz. Kullanıcı varlığı.

Örnek: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType İsteğe bağlı Dize ActorUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType bölümüne bakın.
ActorUserScope İsteğe bağlı Dize ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Etki Alanı Adı gibi kapsam. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın.
ActorUserScopeId İsteğe bağlı Dize ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın.
ActorUsername İsteğe bağlı Kullanıcı adı (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktörün kullanıcı adı. Daha fazla bilgi için bkz. Kullanıcı varlığı.

Örnek: AlbertE
ActorUsernameType İsteğe bağlı Dize ActorUsername alanında depolanan kullanıcı adının türünü belirtir. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın.

Örnek: Windows
ActingAppId İsteğe bağlı Dize İşlem, tarayıcı veya hizmet de dahil olmak üzere bildirilen etkinliği başlatan uygulamanın kimliği.

Örneğin: 0x12ae8
ActingAppName İsteğe bağlı Dize Hizmet, URL veya SaaS uygulaması dahil olmak üzere bildirilen etkinliği başlatan uygulamanın adı.

Örneğin: C:\Windows\System32\svchost.exe
ActingAppType İsteğe bağlı AppType Oyunculuk uygulamasının türü. Daha fazla bilgi ve izin verilen değer listesi için Şemaya Genel Bakış makalesindekiAppType bölümüne bakın.
ActingOriginalAppType İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen etkinliği başlatan uygulamanın türü.

Model alanları

Alan Sınıfı Tür Açıklama
ModelProviderName İsteğe bağlı Dize Model sağlayıcısının adı.
Modelname İsteğe bağlı Dize Modelin adı.

Belirteç alanları

Alan Sınıfı Tür Açıklama
InputTokensUsed İsteğe bağlı Uzun Kullanılan giriş belirteçlerinin sayısı.
OutputTokensUsed İsteğe bağlı Uzun Kullanılan çıkış belirteçlerinin sayısı.

Araç alanları

Alan Sınıfı Tür Açıklama
ToolId İsteğe bağlı Dize Aracın benzersiz kimliği.
ToolName İsteğe bağlı Dize Aracın adı.
ToolDescription İsteğe bağlı Dize Aracın açıklaması.
ToolOriginalType İsteğe bağlı Dize Aracın özgün türü.

Olaya özgü alanlar

Alan Sınıfı Tür Açıklama
EventSessionId İsteğe bağlı Dize Olay oturumunun benzersiz kimliği.
EventSessionName İsteğe bağlı Dize Olay oturumunun adı.
Eventtype İsteğe bağlı Dize Olayın türü.
EventOriginalType İsteğe bağlı Dize Kaynak tarafından bildirilen olayın özgün türü.
EventRequestId İsteğe bağlı Dize Olay isteğinin benzersiz kimliği.
EventRequestTemperature İsteğe bağlı Çift Olay isteğinin sıcaklık parametresi.
EventRequestTopP İsteğe bağlı Çift Olay isteğinin top-p parametresi.
EventRequestPresencePenalty İsteğe bağlı Çift Olay isteğinin iletişim durumu ceza parametresi.
EventRequestFrequencyPenalty İsteğe bağlı Çift Olay isteğinin frequency penalty parametresi.
EventRequestSeed İsteğe bağlı Uzun Olay isteğinin seed parametresi.
EventResponseId İsteğe bağlı Dize Olay yanıtının benzersiz kimliği.
EventOriginalRequestDetails İsteğe bağlı Dize Kaynak tarafından bildirilen özgün istek ayrıntıları.
EventOriginalResultDetails İsteğe bağlı Dize Kaynak tarafından bildirilen özgün sonuç ayrıntıları.
EventErrorDetails İsteğe bağlı Dize Olayla ilişkili hatayla ilgili ayrıntılar.
EventOriginalErrorType İsteğe bağlı Dize Kaynak tarafından bildirilen özgün hata türü.
EventThoughtProcessDetails İsteğe bağlı Dize Olayla ilişkili düşünce süreciyle ilgili ayrıntılar.
EventThoughtProcessId İsteğe bağlı Dize Düşünce sürecinin benzersiz kimliği.
EventFinishReasons İsteğe bağlı Dinamik Olayın bitmesinin nedenleri.
EventOutputType İsteğe bağlı Dize Olay çıkışının türü.