Microsoft Sentinel ASIM Agent Event normalization schema reference

Microsoft Sentinel 代理事件正規化架構代表與 AI 代理在企業環境中運作的活動及遙測相關的事件。 這些事件涵蓋了代理互動的全譜,包括模型調用、工具使用、代幣消耗、思考過程,以及來源與目標代理之間的溝通。 這些活動由多種 AI 代理平台與框架產生,每個平台以自身格式產生遙測資料。

每個 AI 代理平台都會將代理事件記錄為其營運遙測的一部分。 利用 ASIM 架構標準化這些事件,使安全分析師能在不同平台間關聯代理行為、偵測異常模式,並調查事件,而無需學習每個來源的專有格式。

欲了解更多關於Microsoft Sentinel正規化的資訊,請參閱 ASIM) 正規化及先進安全資訊模型 (

解析器

部署與使用 agent event parser

Microsoft Sentinel GitHub 倉庫部署 ASIM Agent Event 解析器。 要查詢所有代理事件來源,請使用統一解析器 _Im_AgentEvent 作為查詢中的資料表名稱。

欲了解更多使用 ASIM 解析器,請參閱 ASIM 解析器概述

加入你自己的正規化解析器

在實作代理事件資訊模型的自訂解析器時,請使用以下語法命名你的 KQL 函式:

  • ASimAgentEvent<vendor><Product> 對於一般解析器
  • vimAgentEvent<vendor><Product> 對於參數化解析器

若要在代理事件統一解析器中新增自訂解析器,請參見 管理 ASIM 解析器

過濾解析器參數

代理事件解析器支援 過濾參數。 雖然這些參數是可選的,但它們能提升你的查詢效能。

以下過濾參數可用:

名稱 類型 描述
開始時間 日期時間 只篩選在此時間點或之後發生的事件。 此參數以欄位 TimeGenerated 作為事件的時間指示符。
末日 日期時間 只篩選在此時間或之前結束的事件。 此參數以欄位 TimeGenerated 作為事件的時間指示符。
agentid_has_any 動態 僅過濾包含任何代理 ID 的事件,如 SrcAgentIdTargetAgentIDPlatformTargetAgentId 欄位所示。
agentname_has_any 動態 僅過濾包含任何代理名稱的事件,如 SrcAgentNameTargetAgentNamePlatformTargetAgentName 欄位所示。
username_has_any 動態 只過濾包含任何列出的使用者名稱的事件,如 ActorUsername 欄位所示。

有些參數可以接受 的 dynamic 值列表或單一字串值。 若要將文字列表傳給預期動態值的參數,請明確使用 動態文字。 例如:dynamic(['192.168.','10.'])

例如,若要僅篩選包含過去一天代理名稱 M365Planner 的代理事件,請使用:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

結構細節

常見的ASIM欄位

重要事項

所有結構共有的欄位可參考 ASIM 公共欄位 文章。

具有特定指引的共同領域

以下列表提及對代理人事件有特定指引的欄位:

欄位 類別 類型 描述
事件原創類型 選用 字串 描述觸發事件的代理所呼叫的操作。 由於這是一個不斷演變的空間,代理者可以執行大量操作,因此我們尚未強制執行一組 EventType 的列舉。
事件架構 強制性 列舉 此處記錄的結構名稱為 AgentEvent
事件架構版本 強制性 SchemaVersion 的 (字串) 那個版本的架構。 此處所記錄的結構版本為 0.1.0

所有共同領域

此表中的欄位是所有 ASIM 架構的共通欄位。 本文件中所列指引的規定,凌駕於各領域的一般指引之上。 例如,某個欄位一般可能是可選的,但在特定結構中卻是強制的。 欲了解更多相關資訊,請參閱 ASIM共同領域 文章。

Class Fields
強制性 - 事件計數
- 事件開始時間
- 事件結束時間
- EventProduct
- EventVendor
- 事件架構
- 事件架構版本
建議 - 最終
選用 - 事件原創
- 事件原創類型
- 事件原始結果細節
- 額外欄位

來源代理人資訊

欄位 類別 類型 描述
SrcAgentId 建議 字串 來源代理人的唯一 ID。
SrcAgentName 建議 字串 來源代理人的名字。
SrcAgentOriginalType 選用 字串 原始的源代理人類型。
SrcAgent描述 選用 字串 來源代理人的描述。
SrcAgentBlueprintID 選用 字串 來源代理的藍圖 ID。
SrcIpAddr 選用 字串 來源的 IP 位址。
SrcFQDN 選用 字串 來源的完整限定網域名稱。
SrcPortNumber 選用 int 來源的埠號。

目標代理欄位

欄位 類別 類型 描述
目標代理ID 選用 字串 目標特工的唯一ID。
TargetAgentName 選用 字串 目標特工的名字。
TargetAgentUsername 選用 字串 目標客服的用戶名稱。
TargetAgentUserID 選用 字串 目標代理的使用者 ID。
目標代理原始類型 選用 字串 目標劑的原始類型。
TargetAgent描述 選用 字串 目標特工的描述。
目標代理藍圖ID 選用 字串 目標特工的藍圖ID。

平台目標代理欄位

欄位 類別 類型 描述
平台目標代理ID 選用 字串 平台目標代理的唯一 ID。
PlatformTargetAgentName 選用 字串 平台目標代理的名稱。
PlatformTargetAgentDescription 選用 字串 這是平台目標代理的描述。
平台目標原始代理類型 選用 字串 平台目標代理的原始類型。

演員欄位

欄位 類別 類型 描述
演員使用者ID 選用 字串 一個機器可讀、字母數字、獨特的演員表示法。 欲了解更多資訊及其他 ID 的替代欄位,請參閱 使用者實體

範例:S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType 選用 字串 ActorUserId 欄位中儲存的 ID 類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserIdType
演員使用者範圍 選用 字串 範圍,例如 Microsoft Entra 網域名稱,定義了 ActorUserIDActorUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScope
演員使用者範圍ID 選用 字串 範圍 ID,例如 Microsoft Entra Directory ID,定義了 ActorUserIDActorUsername。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UserScopeId
演員用戶名 選用 用戶名 (String) 演員的用戶名稱,包括網域資訊(如有)。 欲了解更多資訊,請參閱 使用者實體

範例:AlbertE
ActorUsernameType 選用 字串 指定儲存在 ActorUsername 欄位的使用者名稱類型。 欲了解更多資訊及允許值清單,請參閱結構概覽文章中的 UsernameType

範例:Windows
ActingAppID 選用 字串 報告的啟動活動的應用程式 ID,包括程序、瀏覽器或服務。

例如:0x12ae8
代理AppName(代理AppName) 選用 字串 報告中會顯示發起活動的應用程式名稱,包括服務、URL 或 SaaS 應用程式。

例如:C:\Windows\System32\svchost.exe
ActingAppType 選用 AppType 表演申請的類型。 欲了解更多資訊及允許的值清單,請參閱結構概覽文章中的 AppType
ActingOriginalAppType 選用 字串 根據報告裝置回報,啟動活動的應用程式類型。

模型場

欄位 類別 類型 描述
ModelProviderName 選用 字串 模型提供者的名稱。
型號名稱 選用 字串 型號的名字。

標記欄位

欄位 類別 類型 描述
輸入標記已使用 選用 long 輸入標記數量。
OutputTokensUsed 選用 long 所使用的輸出標記數量。

工具領域

欄位 類別 類型 描述
工具識別 選用 字串 工具的唯一識別碼。
工具名稱 選用 字串 工具名稱。
工具說明 選用 字串 工具說明。
工具原始類型 選用 字串 工具的原始類型。

事件專屬欄位

欄位 類別 類型 描述
EventSessionId 選用 字串 活動場次的唯一ID。
EventSessionName 選用 字串 活動場次的名稱。
事件類型 選用 字串 活動的類型。
事件原創類型 選用 字串 根據消息來源所報導的事件原始類型。
事件請求ID 選用 字串 事件請求的唯一ID。
事件請求溫度 選用 double 事件請求的溫度參數。
事件請求頂端 選用 double 事件請求的top-p參數。
事件請求在場懲罰 選用 double 事件請求的存在懲罰參數。
EventRequestFrequency 懲罰 選用 double 事件請求的頻率懲罰參數。
事件請求種子 選用 long 事件請求的種子參數。
事件回應ID 選用 字串 事件回應的唯一識別碼。
事件原始請求詳情 選用 字串 原始請求內容如該消息來源所述。
事件原始結果細節 選用 字串 原始結果詳述了該消息來源所報導的內容。
事件錯誤詳情 選用 字串 關於事件相關錯誤的細節。
EventOriginalErrorType 選用 字串 原始錯誤類型由來源報告。
事件思考過程細節 選用 字串 關於該活動思考過程的細節。
事件思考過程ID 選用 字串 思考過程的獨特ID。
事件結束原因 選用 動態 活動結束的原因。
事件輸出類型 選用 字串 事件輸出的類型。