Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel Aracısı Olay normalleştirme şeması, kuruluş ortamlarında çalışan yapay zeka aracılarının etkinlikleri ve telemetrisiyle ilişkili olayları temsil eder. Bu olaylar model çağrıları, araç kullanımı, belirteç tüketimi, düşünce süreçleri ve kaynak ve hedef aracılar arasındaki iletişim dahil olmak üzere tüm aracı etkileşimlerini yakalar. Bu etkinlikler, her biri kendi biçiminde telemetri üreten çok çeşitli yapay zeka aracısı platformları ve çerçeveleri tarafından oluşturulur.
Her yapay zeka aracısı platformu, aracı olaylarını işletimsel telemetrisinin bir parçası olarak günlüğe kaydeder. ASIM şemasını kullanarak bu olayları normalleştirmek, güvenlik analistlerinin platformlar arasındaki aracı davranışlarını ilişkilendirmesine, anormal desenleri algılamasına ve her kaynağın özel biçimini öğrenmek zorunda kalmadan olayları araştırmasına olanak tanır.
Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).
Çözümleyicileri
Aracı olay ayrıştırıcılarını dağıtma ve kullanma
Microsoft Sentinel GitHub deposundan ASIM Aracısı Olay ayrıştırıcılarını dağıtın. Tüm aracı olay kaynaklarını sorgulamak için, sorgunuzda tablo adı olarak birleştirici ayrıştırıcıyı _Im_AgentEvent kullanın.
ASIM ayrıştırıcılarını kullanma hakkında daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.
Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme
Aracı Olayı bilgi modeli için özel ayrıştırıcılar uygularken aşağıdaki söz dizimini kullanarak KQL işlevlerinizi adlandırın:
-
ASimAgentEvent<vendor><Product>normal ayrıştırıcılar için -
vimAgentEvent<vendor><Product>parametreli ayrıştırıcılar için
Aracı Olayı ayrıştırıcısını birleştiren aracıya özel ayrıştırıcılar eklemek için bkz. ASIM ayrıştırıcılarını yönetme.
Ayrıştırıcı parametrelerini filtreleme
Aracı olay ayrıştırıcıları filtreleme parametrelerini destekler. Bu parametreler isteğe bağlı olsa da sorgu performansınızı artırabilir.
Aşağıdaki filtreleme parametreleri kullanılabilir:
| Name | Tür | Açıklama |
|---|---|---|
| Starttime | Datetime | Yalnızca bu sürenin sonunda veya sonrasında çalıştırılan olayları filtreleyin. Bu parametre, TimeGenerated olayı zaman belirleyicisi olarak alanını kullanır. |
| Endtime | Datetime | Yalnızca bu saatten önce veya öncesinde çalıştırılması biten olayları filtreleyin. Bu parametre, TimeGenerated olayı zaman belirleyicisi olarak alanını kullanır. |
| agentid_has_any | Dinamik | Yalnızca SrcAgentId, TargetAgentId veya PlatformTargetAgentId alanında gösterildiği gibi aracı kimliklerinden herhangi birine sahip olayları filtreleyin. |
| agentname_has_any | Dinamik | Yalnızca SrcAgentName, TargetAgentName veya PlatformTargetAgentName alanında gösterildiği gibi aracı adlarından herhangi birine sahip olayları filtreleyin. |
| username_has_any | Dinamik | Yalnızca ActorUsername alanında gösterildiği gibi listelenen kullanıcı adlarından herhangi birine sahip olayları filtreleyin. |
Bazı parametreler hem tür dynamic değerleri listesini hem de tek bir dize değerini kabul edebilir. Dinamik değer bekleyen parametrelere değişmez değer listesi geçirmek için, dinamik değişmez değeri açıkça kullanın. Örneğin: dynamic(['192.168.','10.'])
Örneğin, yalnızca son güne ait aracı adlarına M365Planner sahip aracı olaylarını filtrelemek için şunu kullanın:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Şema ayrıntıları
Ortak ASIM alanları
Önemli
Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.
Belirli yönergelere sahip ortak alanlar
Aşağıdaki listede aracı olayları için belirli yönergelere sahip alanlardan bahsedmektedir:
Tüm ortak alanlar
Bu tablodaki alanlar tüm ASIM şemalarında ortaktır. Bu belgede belirtilen tüm yönergeler, her alan için genel yönergeleri geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla bilgi için ASIM Ortak Alanları makalesine bakın.
| Sınıfı | Alanları |
|---|---|
| Zorunlu |
-
EventCount - EventStartTime - EventEndTime - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Önerilen |
-
EventUid |
| İsteğe bağlı |
-
EventOriginalUid - EventOriginalType - EventOriginalResultDetails - EkAlanlar |
Kaynak aracı bilgileri
Hedef aracı alanları
Platform hedef aracısı alanları
Aktör alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| ActorUserId | İsteğe bağlı | Dize | Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Daha fazla bilgi ve diğer kimlikler için alternatif alanlar için bkz. Kullanıcı varlığı. Örnek: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | İsteğe bağlı | Dize | ActorUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType bölümüne bakın. |
| ActorUserScope | İsteğe bağlı | Dize | ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Etki Alanı Adı gibi kapsam. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın. |
| ActorUserScopeId | İsteğe bağlı | Dize | ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın. |
| ActorUsername | İsteğe bağlı | Kullanıcı adı (Dize) | Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktörün kullanıcı adı. Daha fazla bilgi için bkz. Kullanıcı varlığı. Örnek: AlbertE |
| ActorUsernameType | İsteğe bağlı | Dize |
ActorUsername alanında depolanan kullanıcı adının türünü belirtir. Daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın. Örnek: Windows |
| ActingAppId | İsteğe bağlı | Dize | İşlem, tarayıcı veya hizmet de dahil olmak üzere bildirilen etkinliği başlatan uygulamanın kimliği. Örneğin: 0x12ae8 |
| ActingAppName | İsteğe bağlı | Dize | Hizmet, URL veya SaaS uygulaması dahil olmak üzere bildirilen etkinliği başlatan uygulamanın adı. Örneğin: C:\Windows\System32\svchost.exe |
| ActingAppType | İsteğe bağlı | AppType | Oyunculuk uygulamasının türü. Daha fazla bilgi ve izin verilen değer listesi için Şemaya Genel Bakış makalesindekiAppType bölümüne bakın. |
| ActingOriginalAppType | İsteğe bağlı | Dize | Raporlama cihazı tarafından bildirilen etkinliği başlatan uygulamanın türü. |
Model alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| ModelProviderName | İsteğe bağlı | Dize | Model sağlayıcısının adı. |
| Modelname | İsteğe bağlı | Dize | Modelin adı. |
Belirteç alanları
| Alan | Sınıfı | Tür | Açıklama |
|---|---|---|---|
| InputTokensUsed | İsteğe bağlı | Uzun | Kullanılan giriş belirteçlerinin sayısı. |
| OutputTokensUsed | İsteğe bağlı | Uzun | Kullanılan çıkış belirteçlerinin sayısı. |