你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。

Microsoft Sentinel ASIM 代理事件规范化架构参考

Microsoft Sentinel 代理事件规范化架构表示与在整个企业环境中运行的 AI 代理的活动和遥测关联的事件。 这些事件捕获各种代理交互,包括模型调用、工具使用情况、令牌使用、思维过程以及源代理与目标代理之间的通信。 这些活动由各种 AI 代理平台和框架生成,每个平台和框架都以自己的格式生成遥测数据。

每个 AI 代理平台将代理事件记录为其操作遥测的一部分。 使用 ASIM 架构规范化这些事件使安全分析师能够关联平台之间的代理行为、检测异常模式和调查事件,而无需了解每个源的专有格式。

有关Microsoft Sentinel规范化的详细信息,请参阅规范化和高级安全信息模型 (ASIM) 。

解析 器

部署和使用代理事件分析程序

从 Microsoft Sentinel GitHub 存储库部署 ASIM 代理事件分析程序。 若要查询所有代理事件源,请在查询中使用统一分析器 _Im_AgentEvent 作为表名称。

有关使用 ASIM 分析程序的详细信息,请参阅 ASIM 分析程序概述。

添加自己的规范化分析程序

为代理事件信息模型实现自定义分析程序时,使用以下语法命名 KQL 函数:

  • ASimAgentEvent<vendor><Product> 用于常规分析程序
  • vimAgentEvent<vendor><Product> 用于参数化分析程序

若要将自定义分析程序添加到代理事件统一分析器,请参阅 管理 ASIM 分析程序。

筛选分析程序参数

代理事件分析器支持 筛选参数。 虽然这些参数是可选的,但它们可以提高查询性能。

以下筛选参数可用:

名称 类型 说明
starttime 日期/时间 仅筛选在此时间或之后运行的事件。 此参数使用 TimeGenerated 字段作为事件的时间指示符。
endtime 日期/时间 仅筛选在此时间或之前完成运行的事件。 此参数使用 TimeGenerated 字段作为事件的时间指示符。
agentid_has_any 动态 仅筛选具有任何代理 ID 的事件,如 SrcAgentId、 TargetAgentId 或 PlatformTargetAgentId 字段所示。
agentname_has_any 动态 仅筛选具有任何代理名称的事件,如 SrcAgentName、 TargetAgentName 或 PlatformTargetAgentName 字段中所示。
username_has_any 动态 仅筛选具有任何列出的用户名的事件,如 ActorUsername 字段中所示。

某些参数可以接受类型的 dynamic 值列表或单个字符串值的列表。 若要将文本列表传递给需要动态值的参数,请显式使用 动态文本。 例如:dynamic(['192.168.','10.'])

例如,若要仅筛选具有最后一天的代理名称 M365Planner 的代理事件,请使用:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

架构详细信息

常见 ASIM 字段

重要

ASIM 通用字段一文中详细介绍了所有架构通用的字段。

具有特定准则的通用字段

以下列表提到了具有代理事件特定准则的字段:

字段 类 类型 说明
EventOriginalType 可选 String 描述发起事件的代理调用的操作。 由于这是一个不断发展的空间,代理可以执行大量操作,因此我们尚未为 EventType 强制实施一组枚举。
EventSchema 强制 枚举 此处记录的架构的名称为 AgentEvent。
EventSchemaVersion 强制 SchemaVersion(字符串) 架构的版本。 此处记录的架构版本为 1.0.0。

所有常见字段

此表中的字段对所有 ASIM 架构通用。 本文档中指定的任何准则都会覆盖每个字段的一般准则。 例如,字段通常可能是可选的,但对于特定架构是必需的。 有关每个字段的详细信息,请参阅 ASIM 通用字段 一文。

类 Fields
强制 - EventCount
- EventStartTime
- EventEndTime
- “EventProduct”
- EventVendor 事件供应商
- EventSchema
- EventSchemaVersion
建议 - EventUid 事件
可选 - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- 附加字段

源代理信息

字段 类 类型 说明
SrcAgentId 建议 String 源代理的唯一 ID。
SrcAgentName 建议 String 源代理的名称。
SrcAgentOriginalType 可选 String 源代理的原始类型。
SrcAgent描述 可选 String 源代理的说明。
SrcAgentBlueprintId 可选 String 源代理的蓝图 ID。
SrcIpAddr 可选 String 源的 IP 地址。
SrcFQDN 可选 String 源的完全限定域名。
SrcPortNumber 可选 int 源的端口号。

目标代理字段

字段 类 类型 说明
目标代理ID 可选 String 目标代理的唯一 ID。
目标代理名称 可选 String 目标代理的名称。
TargetAgentUsername 可选 String 目标代理的用户名。
TargetAgentUserID 可选 String 目标代理的用户 ID。
目标代理原始类型 可选 String 目标代理的原始类型。
目标代理描述 可选 String 目标代理的说明。
TargetAgentBlueprintID 可选 String 目标代理的蓝图 ID。

平台目标代理字段

字段 类 类型 说明
PlatformTargetAgentId 可选 String 平台目标代理的唯一 ID。
PlatformTargetAgentName 可选 String 平台目标代理的名称。
PlatformTargetAgent描述 可选 String 平台目标代理的说明。
平台目标原始代理类型 可选 String 平台目标代理的原始类型。

执行组件字段

字段 类 类型 说明
ActorUserId 可选 String Actor 的计算机可读字母数字唯一表示形式。 有关详细信息,以及有关其他 ID 的备用字段,请参阅 User 实体。

例如:S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType 可选 String 存储在 ActorUserId 字段中的 ID 的类型。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UserIdType。
演员用户范围 可选 String 作用域(例如Microsoft Entra域名),其中定义了 ActorUserId 和 ActorUsername。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UserScope。
ActorUserScopeID 可选 String 范围 ID,例如Microsoft Entra目录 ID,其中定义了 ActorUserId 和 ActorUsername。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UserScopeId。
ActorUsername 可选 用户名 (字符串) 执行组件的用户名,包括域信息(如果可用)。 有关详细信息,请参阅 用户实体。

例如:AlbertE
ActorUsernameType 可选 String 指定 存储在 ActorUsername 字段中的用户名的类型。 有关详细信息和允许的值列表,请参阅架构概述一文中的 UsernameType。

例如:Windows
ActingAppId 可选 String 发起报告的活动的应用程序的 ID,包括进程、浏览器或服务。

例如:0x12ae8
ActingAppName 可选 String 报告的活动启动的应用程序的名称,包括服务、URL 或 SaaS 应用程序。

例如:C:\Windows\System32\svchost.exe
ActingAppType 可选 AppType 操作应用程序的类型。 有关详细信息和允许的值列表,请参阅架构概述一文中的 AppType。
ActingOriginalAppType 可选 String 启动活动的应用程序的类型,由报告设备报告。

模型字段

字段 类 类型 说明
ModelProviderName 可选 String 模型提供程序的名称。
型号名称 可选 String 模型的名称。

令牌字段

字段 类 类型 说明
输入令牌已使用 可选 long 使用的输入令牌数。
OutputTokensUsed 可选 long 使用的输出令牌数。

工具字段

字段 类 类型 说明
工具ID 可选 String 工具的唯一 ID。
工具名称 可选 String 工具的名称。
工具描述 可选 String 该工具的说明。
工具原始类型 可选 String 工具的原始类型。

特定于事件的字段

字段 类 类型 说明
事件会话ID 可选 String 事件会话的唯一 ID。
EventSessionName 可选 String 事件会话的名称。
EventType 可选 String 事件的类型。
EventOriginalType 可选 String 源报告的事件的原始类型。
事件请求ID 可选 String 事件请求的唯一 ID。
事件请求温度 可选 double 事件请求的温度参数。
事件请求顶点 可选 double 事件请求的 top-p 参数。
事件请求在场惩罚 可选 double 事件请求的存在惩罚参数。
事件请求频率惩罚 可选 double 事件请求的频率惩罚参数。
事件请求种子 可选 long 事件请求的种子参数。
事件响应ID 可选 String 事件响应的唯一 ID。
事件原始请求详情 可选 String 源报告的原始请求详细信息。
EventOriginalResultDetails 可选 String 源报告的原始结果详细信息。
事件错误详情 可选 String 有关与事件关联的错误的详细信息。
EventOriginalErrorType 可选 String 源报告的原始错误类型。
事件思考过程详情 可选 String 有关与事件关联的思维过程的详细信息。
事件思考过程ID 可选 String 思维过程的唯一 ID。
事件终结原因 可选 动态 事件完成的原因。
事件输出类型 可选 String 事件输出的类型。

实体相关字段

注意

贡献者无需填写这些字段。 当内部Microsoft支持加入时,适用的解析器会填充这些分析器。

字段 类 类型 说明
ActingApplicationEntityKey 可选 String 一个稳定、确定性的字符串标识符,在单一命名空间内唯一标识执行中的应用程序。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。
演员用户额外信息 可选 动态 关于字段结构和用法,请参见“带有 AdditionalIds后缀的字段”。
ActorUserEntityKey 可选 String 一个稳定、确定性的字符串标识符,能够在单一命名空间内唯一标识演员用户。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。
PlatformTargetAgentEntityKey 可选 String 一种稳定、确定性字符串标识符,能够在单一命名空间内唯一标识平台目标代理。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。
SrcAgentEntityKey 可选 String 一个稳定、确定性的字符串标识符,能够在单一命名空间内唯一标识源代理。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。
TargetAgentEntityKey 可选 String 一个稳定、确定性的字符串标识符,能够在单一命名空间内唯一标识目标代理。 该系统范围的唯一标识符使得与其他事件和实体清单中的实体进行关联。

架构更新

版本 更改
1.0.0 新增实体相关字段。