Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El esquema de normalización de eventos del agente de Microsoft Sentinel representa los eventos asociados a las actividades y la telemetría de los agentes de inteligencia artificial que operan en entornos empresariales. Estos eventos capturan todo el espectro de interacciones del agente, incluidas las invocaciones del modelo, el uso de herramientas, el consumo de tokens, los procesos de pensamiento y la comunicación entre los agentes de origen y de destino. Estas actividades se generan mediante una amplia gama de plataformas y marcos de agentes de inteligencia artificial, cada una de las cuales genera telemetría en su propio formato.
Cada plataforma de agente de inteligencia artificial registra los eventos del agente como parte de su telemetría operativa. La normalización de estos eventos mediante el esquema ASIM permite a los analistas de seguridad correlacionar los comportamientos de los agentes entre plataformas, detectar patrones anómalos e investigar incidentes sin tener que aprender el formato propietario de cada origen.
Para obtener más información sobre la normalización en Microsoft Sentinel, vea Normalización y el modelo de información de seguridad avanzada (ASIM).
Analizadores
Implementación y uso de analizadores de eventos del agente
Implemente los analizadores de eventos del agente de ASIM desde el repositorio de GitHub Microsoft Sentinel. Para consultar todos los orígenes de eventos del agente, use el analizador _Im_AgentEvent de unificación como nombre de tabla en la consulta.
Para obtener más información sobre el uso de analizadores de ASIM, consulte la introducción a los analizadores de ASIM.
Agregar sus propios analizadores normalizados
Al implementar analizadores personalizados para el modelo de información de eventos del agente, asigne un nombre a las funciones de KQL mediante la sintaxis siguiente:
-
ASimAgentEvent<vendor><Product>para analizadores normales -
vimAgentEvent<vendor><Product>para analizadores con parámetros
Para agregar analizadores personalizados al analizador de unificación de eventos del agente, consulte Administración de analizadores de ASIM.
Filtrado de parámetros del analizador
Los analizadores de eventos del agente admiten parámetros de filtrado. Aunque estos parámetros son opcionales, pueden mejorar el rendimiento de las consultas.
Están disponibles los siguientes parámetros de filtrado:
| Nombre | Tipo | Descripción |
|---|---|---|
| starttime | datetime | Filtre solo los eventos que se ejecutaron en o después de este momento. Este parámetro usa el TimeGenerated campo como designador de tiempo del evento. |
| endtime | datetime | Filtre solo los eventos que terminaron de ejecutarse en o antes de este momento. Este parámetro usa el TimeGenerated campo como designador de tiempo del evento. |
| agentid_has_any | dinámico | Filtre solo los eventos que tengan cualquiera de los identificadores de agente, como se representa en el campo SrcAgentId, TargetAgentId o PlatformTargetAgentId . |
| agentname_has_any | dinámico | Filtre solo los eventos que tengan cualquiera de los nombres de agente, como se representa en el campo SrcAgentName, TargetAgentName o PlatformTargetAgentName . |
| username_has_any | dinámico | Filtre solo los eventos que tengan cualquiera de los nombres de usuario enumerados, como se representa en el campo ActorUsername . |
Algunos parámetros pueden aceptar la lista de valores de tipo dynamic o un valor de cadena único. Para pasar una lista literal a parámetros que esperan un valor dinámico, use explícitamente un literal dinámico. Por ejemplo: dynamic(['192.168.','10.'])
Por ejemplo, para filtrar solo los eventos de agente con los nombres M365Planner de agente del último día, use:
_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())
Detalles del esquema
Campos comunes de ASIM
Importante
Los campos comunes a todos los esquemas se describen en detalle en el artículo Campos comunes de ASIM .
Campos comunes con directrices específicas
En la lista siguiente se mencionan los campos que tienen directrices específicas para eventos de agente:
Todos los campos comunes
Los campos de esta tabla son comunes a todos los esquemas de ASIM. Las directrices especificadas en este documento invalidan las directrices generales de cada campo. Por ejemplo, un campo puede ser opcional en general, pero obligatorio para un esquema específico. Para obtener más información sobre cada campo, consulte el artículo Campos comunes de ASIM .
| Class | Fields |
|---|---|
| Obligatorio |
-
EventCount - EventStartTime - EventEndTime - EventProduct - EventVendor - EventSchema - EventSchemaVersion |
| Recomendado |
-
EventUid |
| Opcional |
-
EventOriginalUid - EventOriginalType - EventOriginalResultDetails - AdditionalFields |
Información del agente de origen
Campos del agente de destino
Campos del agente de destino de la plataforma
Campos de actor
| Campo | Clase | Tipo | Descripción |
|---|---|---|---|
| ActorUserId | Opcional | Cadena | Representación única, alfanumérica y legible de la máquina del actor. Para obtener más información y para campos alternativos para otros identificadores, vea La entidad User. Ejemplo: S-1-12-1-4141952679-1282074057-627758481-2916039507 |
| ActorUserIdType | Opcional | Cadena | Tipo del identificador almacenado en el campo ActorUserId . Para obtener más información y una lista de los valores permitidos, vea UserIdType en el artículo Información general del esquema. |
| ActorUserScope | Opcional | Cadena | Ámbito, como Microsoft Entra nombre de dominio, en el que se definen ActorUserId y ActorUsername. Para obtener más información y una lista de valores permitidos, vea UserScope en el artículo Información general del esquema. |
| ActorUserScopeId | Opcional | Cadena | Identificador de ámbito, como Microsoft Entra id. de directorio, en el que se definen ActorUserId y ActorUsername. Para obtener más información y una lista de valores permitidos, vea UserScopeId en el artículo Información general del esquema. |
| ActorUsername | Opcional | Nombre de usuario (cadena) | Nombre de usuario del actor, incluida la información de dominio cuando esté disponible. Para obtener más información, vea La entidad User. Ejemplo: AlbertE |
| ActorUsernameType | Opcional | Cadena | Especifica el tipo del nombre de usuario almacenado en el campo ActorUsername . Para obtener más información y una lista de los valores permitidos, vea UsernameType en el artículo Información general del esquema. Ejemplo: Windows |
| ActingAppId | Opcional | Cadena | Identificador de la aplicación que inició la actividad notificada, incluido un proceso, un explorador o un servicio. Por ejemplo: 0x12ae8 |
| ActingAppName | Opcional | Cadena | Nombre de la aplicación que inició la actividad notificada, incluido un servicio, una dirección URL o una aplicación SaaS. Por ejemplo: C:\Windows\System32\svchost.exe |
| ActingAppType | Opcional | AppType | Tipo de aplicación que actúa. Para obtener más información y la lista de valores permitidos, vea AppType en el artículo Información general del esquema. |
| ActingOriginalAppType | Opcional | Cadena | Tipo de la aplicación que inició la actividad tal y como informó el dispositivo de informes. |
Campos de modelo
| Campo | Clase | Tipo | Descripción |
|---|---|---|---|
| ModelProviderName | Opcional | Cadena | Nombre del proveedor de modelos. |
| ModelName | Opcional | Cadena | Nombre del modelo. |
Campos de token
| Campo | Clase | Tipo | Descripción |
|---|---|---|---|
| InputTokensUsed | Opcional | largo | Número de tokens de entrada usados. |
| OutputTokensUsed | Opcional | largo | Número de tokens de salida usados. |
Campos de herramientas
Campos específicos del evento
Contenido relacionado
- Introducción al modelo de información de seguridad avanzada (ASIM)
- Esquemas del modelo de información de seguridad avanzada (ASIM)
- Analizadores del modelo de información de seguridad avanzada (ASIM)
- Contenido del modelo de información de seguridad avanzada (ASIM)
- Seminario web de ASIM: introducción a ASIM y al esquema de normalización