Microsoft Sentinel 代理事件正規化架構代表與 AI 代理在企業環境中運作的活動及遙測相關的事件。 這些事件涵蓋了代理互動的全譜,包括模型調用、工具使用、代幣消耗、思考過程,以及來源與目標代理之間的溝通。 這些活動由多種 AI 代理平台與框架產生,每個平台以自身格式產生遙測資料。
每個 AI 代理平台都會將代理事件記錄為其營運遙測的一部分。 利用 ASIM 架構標準化這些事件,使安全分析師能在不同平台間關聯代理行為、偵測異常模式,並調查事件,而無需學習每個來源的專有格式。
欲了解更多關於Microsoft Sentinel正規化的資訊,請參閱 ASIM) 正規化及先進安全資訊模型 (。
解析器
部署與使用 agent event parser
從 Microsoft Sentinel GitHub 倉庫部署 ASIM Agent Event 解析器。 要查詢所有代理事件來源,請使用統一解析器 _Im_AgentEvent 作為查詢中的資料表名稱。
欲了解更多使用 ASIM 解析器,請參閱 ASIM 解析器概述。
加入你自己的正規化解析器
在實作代理事件資訊模型的自訂解析器時,請使用以下語法命名你的 KQL 函式:
-
ASimAgentEvent<vendor><Product>對於一般解析器 -
vimAgentEvent<vendor><Product>對於參數化解析器
若要在代理事件統一解析器中新增自訂解析器,請參見 管理 ASIM 解析器。
過濾解析器參數
代理事件解析器支援 過濾參數。 雖然這些參數是可選的,但它們能提升你的查詢效能。
以下過濾參數可用:
| 名稱 | 類型 | 描述 |
|---|---|---|
| 開始時間 | 日期時間 | 只篩選在此時間點或之後發生的事件。 此參數以欄位 TimeGenerated 作為事件的時間指示符。 |
| 末日 | 日期時間 | 只篩選在此時間或之前結束的事件。 此參數以欄位 TimeGenerated 作為事件的時間指示符。 |
| agentid_has_any | 動態 | 僅過濾包含任何代理 ID 的事件,如 SrcAgentId、 TargetAgentID 或 PlatformTargetAgentId 欄位所示。 |
| agentname_has_any | 動態 | 僅過濾包含任何代理名稱的事件,如 SrcAgentName、 TargetAgentName 或 PlatformTargetAgentName 欄位所示。 |
| username_has_any | 動態 | 只過濾包含任何列出的使用者名稱的事件,如 ActorUsername 欄位所示。 |
有些參數可以接受 的 dynamic 值列表或單一字串值。 若要將文字列表傳給預期動態值的參數,請明確使用 動態文字。 例如:dynamic(['192.168.','10.'])
例如,若要僅篩選包含過去一天代理名稱 M365Planner 的代理事件,請使用:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
結構細節
常見的ASIM欄位
重要事項
所有結構共有的欄位可參考 ASIM 公共欄位 文章。
具有特定指引的共同領域
以下列表提及對代理人事件有特定指引的欄位:
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 事件原創類型 | 選用 | 字串 | 描述觸發事件的代理所呼叫的操作。 由於這是一個不斷演變的空間,代理者可以執行大量操作,因此我們尚未強制執行一組 EventType 的列舉。 |
| 事件架構 | 強制性 | 列舉 | 此處記錄的結構名稱為 AgentEvent。 |
| 事件架構版本 | 強制性 | SchemaVersion 的 (字串) | 那個版本的架構。 此處所記錄的結構版本為 0.1.0。 |
所有共同領域
此表中的欄位是所有 ASIM 架構的共通欄位。 本文件中所列指引的規定,凌駕於各領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 欲了解更多相關資訊,請參閱 ASIM共同領域 文章。
| Class | Fields |
|---|---|
| 強制性 |
-
事件計數 - 事件開始時間 - 事件結束時間 - EventProduct - EventVendor - 事件架構 - 事件架構版本 |
| 建議 |
-
最終 |
| 選用 |
-
事件原創 - 事件原創類型 - 事件原始結果細節 - 額外欄位 |
來源代理人資訊
目標代理欄位
平台目標代理欄位
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 平台目標代理ID | 選用 | 字串 | 平台目標代理的唯一 ID。 |
| PlatformTargetAgentName | 選用 | 字串 | 平台目標代理的名稱。 |
| PlatformTargetAgentDescription | 選用 | 字串 | 這是平台目標代理的描述。 |
| 平台目標原始代理類型 | 選用 | 字串 | 平台目標代理的原始類型。 |
演員欄位
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 演員使用者ID | 選用 | 字串 | 一個機器可讀、字母數字、獨特的演員表示法。 欲了解更多資訊及其他 ID 的替代欄位,請參閱 使用者實體。 範例: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | 選用 | 字串 | ActorUserId 欄位中儲存的 ID 類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserIdType。 |
| 演員使用者範圍 | 選用 | 字串 | 範圍,例如 Microsoft Entra 網域名稱,定義了 ActorUserID 和 ActorUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScope。 |
| 演員使用者範圍ID | 選用 | 字串 | 範圍 ID,例如 Microsoft Entra Directory ID,定義了 ActorUserID 和 ActorUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScopeId。 |
| 演員用戶名 | 選用 | 用戶名 (String) | 演員的用戶名稱,包括網域資訊(如有)。 欲了解更多資訊,請參閱 使用者實體。 範例: AlbertE |
| ActorUsernameType | 選用 | 字串 | 指定儲存在 ActorUsername 欄位的使用者名稱類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UsernameType。 範例: Windows |
| ActingAppID | 選用 | 字串 | 報告的啟動活動的應用程式 ID,包括程序、瀏覽器或服務。 例如: 0x12ae8 |
| 代理AppName(代理AppName) | 選用 | 字串 | 報告中會顯示發起活動的應用程式名稱,包括服務、URL 或 SaaS 應用程式。 例如: C:\Windows\System32\svchost.exe |
| ActingAppType | 選用 | AppType | 表演申請的類型。 欲了解更多資訊及允許的值清單,請參閱結構概覽文章中的 AppType。 |
| ActingOriginalAppType | 選用 | 字串 | 根據報告裝置回報,啟動活動的應用程式類型。 |
模型場
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| ModelProviderName | 選用 | 字串 | 模型提供者的名稱。 |
| 型號名稱 | 選用 | 字串 | 型號的名字。 |
標記欄位
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 輸入標記已使用 | 選用 | long | 輸入標記數量。 |
| OutputTokensUsed | 選用 | long | 所使用的輸出標記數量。 |
工具領域
| 欄位 | 類別 | 類型 | 描述 |
|---|---|---|---|
| 工具識別 | 選用 | 字串 | 工具的唯一識別碼。 |
| 工具名稱 | 選用 | 字串 | 工具名稱。 |
| 工具說明 | 選用 | 字串 | 工具說明。 |
| 工具原始類型 | 選用 | 字串 | 工具的原始類型。 |