你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Microsoft Sentinel 代理事件规范化架构表示与在整个企业环境中运行的 AI 代理的活动和遥测关联的事件。 这些事件捕获各种代理交互,包括模型调用、工具使用情况、令牌使用、思维过程以及源代理与目标代理之间的通信。 这些活动由各种 AI 代理平台和框架生成,每个平台和框架都以自己的格式生成遥测数据。
每个 AI 代理平台将代理事件记录为其操作遥测的一部分。 使用 ASIM 架构规范化这些事件使安全分析师能够关联平台之间的代理行为、检测异常模式和调查事件,而无需了解每个源的专有格式。
有关Microsoft Sentinel规范化的详细信息,请参阅规范化和高级安全信息模型 (ASIM) 。
解析 器
部署和使用代理事件分析程序
从 Microsoft Sentinel GitHub 存储库部署 ASIM 代理事件分析程序。 若要查询所有代理事件源,请在查询中使用统一分析器 _Im_AgentEvent 作为表名称。
有关使用 ASIM 分析程序的详细信息,请参阅 ASIM 分析程序概述。
添加自己的规范化分析程序
为代理事件信息模型实现自定义分析程序时,使用以下语法命名 KQL 函数:
-
ASimAgentEvent<vendor><Product>用于常规分析程序 -
vimAgentEvent<vendor><Product>用于参数化分析程序
若要将自定义分析程序添加到代理事件统一分析器,请参阅 管理 ASIM 分析程序。
筛选分析程序参数
代理事件分析器支持 筛选参数。 虽然这些参数是可选的,但它们可以提高查询性能。
以下筛选参数可用:
| 名称 | 类型 | 说明 |
|---|---|---|
| starttime | 日期/时间 | 仅筛选在此时间或之后运行的事件。 此参数使用 TimeGenerated 字段作为事件的时间指示符。 |
| endtime | 日期/时间 | 仅筛选在此时间或之前完成运行的事件。 此参数使用 TimeGenerated 字段作为事件的时间指示符。 |
| agentid_has_any | 动态 | 仅筛选具有任何代理 ID 的事件,如 SrcAgentId、 TargetAgentId 或 PlatformTargetAgentId 字段所示。 |
| agentname_has_any | 动态 | 仅筛选具有任何代理名称的事件,如 SrcAgentName、 TargetAgentName 或 PlatformTargetAgentName 字段中所示。 |
| username_has_any | 动态 | 仅筛选具有任何列出的用户名的事件,如 ActorUsername 字段中所示。 |
某些参数可以接受类型的 dynamic 值列表或单个字符串值的列表。 若要将文本列表传递给需要动态值的参数,请显式使用 动态文本。 例如:dynamic(['192.168.','10.'])
例如,若要仅筛选具有最后一天的代理名称 M365Planner 的代理事件,请使用:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
架构详细信息
常见 ASIM 字段
重要
ASIM 通用字段一文中详细介绍了所有架构通用的字段。
具有特定准则的通用字段
以下列表提到了具有代理事件特定准则的字段:
所有常见字段
此表中的字段对所有 ASIM 架构通用。 本文档中指定的任何准则都会覆盖每个字段的一般准则。 例如,字段通常可能是可选的,但对于特定架构是必需的。 有关每个字段的详细信息,请参阅 ASIM 通用字段 一文。
| 类 | Fields |
|---|---|
| 强制 |
- EventCount - EventStartTime - EventEndTime - “EventProduct” - EventVendor 事件供应商 - EventSchema - EventSchemaVersion |
| 建议 |
-
EventUid 事件 |
| 可选 |
- EventOriginalUid - EventOriginalType - EventOriginalResultDetails - 附加字段 |
源代理信息
目标代理字段
平台目标代理字段
| 字段 | 类 | 类型 | 说明 |
|---|---|---|---|
| PlatformTargetAgentId | 可选 | String | 平台目标代理的唯一 ID。 |
| PlatformTargetAgentName | 可选 | String | 平台目标代理的名称。 |
| PlatformTargetAgent描述 | 可选 | String | 平台目标代理的说明。 |
| 平台目标原始代理类型 | 可选 | String | 平台目标代理的原始类型。 |
执行组件字段
| 字段 | 类 | 类型 | 说明 |
|---|---|---|---|
| ActorUserId | 可选 | String | Actor 的计算机可读字母数字唯一表示形式。 有关详细信息,以及有关其他 ID 的备用字段,请参阅 User 实体。 例如: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | 可选 | String | 存储在 ActorUserId 字段中的 ID 的类型。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UserIdType。 |
| 演员用户范围 | 可选 | String | 作用域(例如Microsoft Entra域名),其中定义了 ActorUserId 和 ActorUsername。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UserScope。 |
| ActorUserScopeID | 可选 | String | 范围 ID,例如Microsoft Entra目录 ID,其中定义了 ActorUserId 和 ActorUsername。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UserScopeId。 |
| ActorUsername | 可选 | 用户名 (字符串) | 执行组件的用户名,包括域信息(如果可用)。 有关详细信息,请参阅 用户实体。 例如: AlbertE |
| ActorUsernameType | 可选 | String | 指定 存储在 ActorUsername 字段中的用户名的类型。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UsernameType。 例如: Windows |
| ActingAppId | 可选 | String | 发起报告的活动的应用程序的 ID,包括进程、浏览器或服务。 例如: 0x12ae8 |
| ActingAppName | 可选 | String | 报告的活动启动的应用程序的名称,包括服务、URL 或 SaaS 应用程序。 例如: C:\Windows\System32\svchost.exe |
| ActingAppType | 可选 | AppType | 操作应用程序的类型。 有关详细信息和允许的值列表,请参阅架构概述一文中的 AppType。 |
| ActingOriginalAppType | 可选 | String | 启动活动的应用程序的类型,由报告设备报告。 |
模型字段
| 字段 | 类 | 类型 | 说明 |
|---|---|---|---|
| ModelProviderName | 可选 | String | 模型提供程序的名称。 |
| 型号名称 | 可选 | String | 模型的名称。 |
令牌字段
| 字段 | 类 | 类型 | 说明 |
|---|---|---|---|
| 输入令牌已使用 | 可选 | long | 使用的输入令牌数。 |
| OutputTokensUsed | 可选 | long | 使用的输出令牌数。 |
工具字段
| 字段 | 类 | 类型 | 说明 |
|---|---|---|---|
| 工具ID | 可选 | String | 工具的唯一 ID。 |
| 工具名称 | 可选 | String | 工具的名称。 |
| 工具描述 | 可选 | String | 该工具的说明。 |
| 工具原始类型 | 可选 | String | 工具的原始类型。 |
特定于事件的字段
实体相关字段
注意
贡献者无需填写这些字段。 当内部Microsoft支持加入时,适用的解析器会填充这些分析器。
| 字段 | 类 | 类型 | 说明 |
|---|---|---|---|
| ActingApplicationEntityKey | 可选 | String | 一个稳定、确定性的字符串标识符,在单一命名空间内唯一标识执行中的应用程序。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。 |
| 演员用户额外信息 | 可选 | 动态 | 关于字段结构和用法,请参见“带有 AdditionalIds后缀的字段”。 |
| ActorUserEntityKey | 可选 | String | 一个稳定、确定性的字符串标识符,能够在单一命名空间内唯一标识演员用户。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。 |
| PlatformTargetAgentEntityKey | 可选 | String | 一种稳定、确定性字符串标识符,能够在单一命名空间内唯一标识平台目标代理。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。 |
| SrcAgentEntityKey | 可选 | String | 一个稳定、确定性的字符串标识符,能够在单一命名空间内唯一标识源代理。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。 |
| TargetAgentEntityKey | 可选 | String | 一个稳定、确定性的字符串标识符,能够在单一命名空间内唯一标识目标代理。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。 |
架构更新
| 版本 | 更改 |
|---|---|
| 1.0.0 | 新增实体相关字段。 |