Microsoft Sentinel referencia del esquema de normalización de eventos del agente de ASIM

El esquema de normalización de eventos del agente de Microsoft Sentinel representa los eventos asociados a las actividades y la telemetría de los agentes de inteligencia artificial que operan en entornos empresariales. Estos eventos capturan todo el espectro de interacciones del agente, incluidas las invocaciones del modelo, el uso de herramientas, el consumo de tokens, los procesos de pensamiento y la comunicación entre los agentes de origen y de destino. Estas actividades se generan mediante una amplia gama de plataformas y marcos de agentes de inteligencia artificial, cada una de las cuales genera telemetría en su propio formato.

Cada plataforma de agente de inteligencia artificial registra los eventos del agente como parte de su telemetría operativa. La normalización de estos eventos mediante el esquema ASIM permite a los analistas de seguridad correlacionar los comportamientos de los agentes entre plataformas, detectar patrones anómalos e investigar incidentes sin tener que aprender el formato propietario de cada origen.

Para obtener más información sobre la normalización en Microsoft Sentinel, vea Normalización y el modelo de información de seguridad avanzada (ASIM).

Analizadores

Implementación y uso de analizadores de eventos del agente

Implemente los analizadores de eventos del agente de ASIM desde el repositorio de GitHub Microsoft Sentinel. Para consultar todos los orígenes de eventos del agente, use el analizador _Im_AgentEvent de unificación como nombre de tabla en la consulta.

Para obtener más información sobre el uso de analizadores de ASIM, consulte la introducción a los analizadores de ASIM.

Agregar sus propios analizadores normalizados

Al implementar analizadores personalizados para el modelo de información de eventos del agente, asigne un nombre a las funciones de KQL mediante la sintaxis siguiente:

  • ASimAgentEvent<vendor><Product> para analizadores normales
  • vimAgentEvent<vendor><Product> para analizadores con parámetros

Para agregar analizadores personalizados al analizador de unificación de eventos del agente, consulte Administración de analizadores de ASIM.

Filtrado de parámetros del analizador

Los analizadores de eventos del agente admiten parámetros de filtrado. Aunque estos parámetros son opcionales, pueden mejorar el rendimiento de las consultas.

Están disponibles los siguientes parámetros de filtrado:

Nombre Tipo Descripción
starttime datetime Filtre solo los eventos que se ejecutaron en o después de este momento. Este parámetro usa el TimeGenerated campo como designador de tiempo del evento.
endtime datetime Filtre solo los eventos que terminaron de ejecutarse en o antes de este momento. Este parámetro usa el TimeGenerated campo como designador de tiempo del evento.
agentid_has_any dinámico Filtre solo los eventos que tengan cualquiera de los identificadores de agente, como se representa en el campo SrcAgentId, TargetAgentId o PlatformTargetAgentId .
agentname_has_any dinámico Filtre solo los eventos que tengan cualquiera de los nombres de agente, como se representa en el campo SrcAgentName, TargetAgentName o PlatformTargetAgentName .
username_has_any dinámico Filtre solo los eventos que tengan cualquiera de los nombres de usuario enumerados, como se representa en el campo ActorUsername .

Algunos parámetros pueden aceptar la lista de valores de tipo dynamic o un valor de cadena único. Para pasar una lista literal a parámetros que esperan un valor dinámico, use explícitamente un literal dinámico. Por ejemplo: dynamic(['192.168.','10.'])

Por ejemplo, para filtrar solo los eventos de agente con los nombres M365Planner de agente del último día, use:

_Im_AgentEvent (agentname_has_any=dynamic(['M365Planner']), starttime = ago(1d), endtime=now())

Detalles del esquema

Campos comunes de ASIM

Importante

Los campos comunes a todos los esquemas se describen en detalle en el artículo Campos comunes de ASIM .

Campos comunes con directrices específicas

En la lista siguiente se mencionan los campos que tienen directrices específicas para eventos de agente:

Campo Clase Tipo Descripción
EventOriginalType Opcional Cadena Describe la operación a la que llamó el agente que inició el evento. Dado que se trata de un espacio en constante evolución en el que los agentes pueden realizar un gran número de acciones, no se ha aplicado un conjunto de enumeraciones para EventType.
EventSchema Obligatorio Enumerado El nombre del esquema documentado aquí es AgentEvent.
EventSchemaVersion Obligatorio SchemaVersion (cadena) Versión del esquema. La versión del esquema documentada aquí es 0.1.0.

Todos los campos comunes

Los campos de esta tabla son comunes a todos los esquemas de ASIM. Las directrices especificadas en este documento invalidan las directrices generales de cada campo. Por ejemplo, un campo puede ser opcional en general, pero obligatorio para un esquema específico. Para obtener más información sobre cada campo, consulte el artículo Campos comunes de ASIM .

Class Fields
Obligatorio - EventCount
- EventStartTime
- EventEndTime
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
Recomendado - EventUid
Opcional - EventOriginalUid
- EventOriginalType
- EventOriginalResultDetails
- AdditionalFields

Información del agente de origen

Campo Clase Tipo Descripción
SrcAgentId Recomendado Cadena Identificador único del agente de origen.
SrcAgentName Recomendado Cadena Nombre del agente de origen.
SrcAgentOriginalType Opcional Cadena Tipo original del agente de origen.
SrcAgentDescription Opcional Cadena Descripción del agente de origen.
SrcAgentBlueprintId Opcional Cadena Identificador del plano técnico del agente de origen.
SrcIpAddr Opcional Cadena Dirección IP del origen.
SrcFQDN Opcional Cadena Nombre de dominio completo del origen.
SrcPortNumber Opcional Entero Número de puerto del origen.

Campos del agente de destino

Campo Clase Tipo Descripción
TargetAgentId Opcional Cadena Identificador único del agente de destino.
TargetAgentName Opcional Cadena Nombre del agente de destino.
TargetAgentUsername Opcional Cadena Nombre de usuario del agente de destino.
TargetAgentUserId Opcional Cadena Identificador de usuario del agente de destino.
TargetAgentOriginalType Opcional Cadena Tipo original del agente de destino.
TargetAgentDescription Opcional Cadena Descripción del agente de destino.
TargetAgentBlueprintId Opcional Cadena Identificador del plano técnico del agente de destino.

Campos del agente de destino de la plataforma

Campo Clase Tipo Descripción
PlatformTargetAgentId Opcional Cadena Identificador único del agente de destino de la plataforma.
PlatformTargetAgentName Opcional Cadena Nombre del agente de destino de la plataforma.
PlatformTargetAgentDescription Opcional Cadena Descripción del agente de destino de la plataforma.
PlatformTargetOriginalAgentType Opcional Cadena El tipo original del agente de destino de la plataforma.

Campos de actor

Campo Clase Tipo Descripción
ActorUserId Opcional Cadena Representación única, alfanumérica y legible de la máquina del actor. Para obtener más información y para campos alternativos para otros identificadores, vea La entidad User.

Ejemplo: S-1-12-1-4141952679-1282074057-627758481-2916039507
ActorUserIdType Opcional Cadena Tipo del identificador almacenado en el campo ActorUserId . Para obtener más información y una lista de los valores permitidos, vea UserIdType en el artículo Información general del esquema.
ActorUserScope Opcional Cadena Ámbito, como Microsoft Entra nombre de dominio, en el que se definen ActorUserId y ActorUsername. Para obtener más información y una lista de valores permitidos, vea UserScope en el artículo Información general del esquema.
ActorUserScopeId Opcional Cadena Identificador de ámbito, como Microsoft Entra id. de directorio, en el que se definen ActorUserId y ActorUsername. Para obtener más información y una lista de valores permitidos, vea UserScopeId en el artículo Información general del esquema.
ActorUsername Opcional Nombre de usuario (cadena) Nombre de usuario del actor, incluida la información de dominio cuando esté disponible. Para obtener más información, vea La entidad User.

Ejemplo: AlbertE
ActorUsernameType Opcional Cadena Especifica el tipo del nombre de usuario almacenado en el campo ActorUsername . Para obtener más información y una lista de los valores permitidos, vea UsernameType en el artículo Información general del esquema.

Ejemplo: Windows
ActingAppId Opcional Cadena Identificador de la aplicación que inició la actividad notificada, incluido un proceso, un explorador o un servicio.

Por ejemplo: 0x12ae8
ActingAppName Opcional Cadena Nombre de la aplicación que inició la actividad notificada, incluido un servicio, una dirección URL o una aplicación SaaS.

Por ejemplo: C:\Windows\System32\svchost.exe
ActingAppType Opcional AppType Tipo de aplicación que actúa. Para obtener más información y la lista de valores permitidos, vea AppType en el artículo Información general del esquema.
ActingOriginalAppType Opcional Cadena Tipo de la aplicación que inició la actividad tal y como informó el dispositivo de informes.

Campos de modelo

Campo Clase Tipo Descripción
ModelProviderName Opcional Cadena Nombre del proveedor de modelos.
ModelName Opcional Cadena Nombre del modelo.

Campos de token

Campo Clase Tipo Descripción
InputTokensUsed Opcional largo Número de tokens de entrada usados.
OutputTokensUsed Opcional largo Número de tokens de salida usados.

Campos de herramientas

Campo Clase Tipo Descripción
ToolId Opcional Cadena Identificador único de la herramienta.
ToolName Opcional Cadena Nombre de la herramienta.
ToolDescription Opcional Cadena Descripción de la herramienta.
ToolOriginalType Opcional Cadena Tipo original de la herramienta.

Campos específicos del evento

Campo Clase Tipo Descripción
EventSessionId Opcional Cadena Identificador único de la sesión de eventos.
EventSessionName Opcional Cadena Nombre de la sesión de eventos.
EventType Opcional Cadena Tipo del evento.
EventOriginalType Opcional Cadena Tipo original del evento según lo notificado por el origen.
EventRequestId Opcional Cadena Identificador único de la solicitud de evento.
EventRequestTemperature Opcional double Parámetro de temperatura de la solicitud de evento.
EventRequestTopP Opcional double Parámetro top-p de la solicitud de evento.
EventRequestPresencePenalty Opcional double Parámetro de penalización de presencia de la solicitud de evento.
EventRequestFrequencyPenalty Opcional double Parámetro de penalización de frecuencia de la solicitud de evento.
EventRequestSeed Opcional largo Parámetro de inicialización de la solicitud de evento.
EventResponseId Opcional Cadena Identificador único de la respuesta del evento.
EventOriginalRequestDetails Opcional Cadena Los detalles de la solicitud original según lo notificado por el origen.
EventOriginalResultDetails Opcional Cadena Detalles del resultado original notificados por el origen.
EventErrorDetails Opcional Cadena Detalles sobre el error asociado al evento.
EventOriginalErrorType Opcional Cadena Tipo de error original notificado por el origen.
EventThoughtProcessDetails Opcional Cadena Detalles sobre el proceso de pensamiento asociado al evento.
EventThoughtProcessId Opcional Cadena Identificador único del proceso de pensamiento.
EventFinishReasons Opcional dinámico Las razones por las que finalizó el evento.
EventOutputType Opcional Cadena Tipo de salida del evento.