Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Security Store en el portal de Microsoft Defender ofrece varios agentes que le ayudan a realizar sus tareas de seguridad de forma eficaz. Estos agentes incluyen agentes Microsoft Security Copilot publicados por Microsoft y asociados. Estos agentes se integran con Microsoft Defender y realizan varias tareas de operaciones de seguridad (SOC), como la evaluación de incidentes, la investigación, la búsqueda de amenazas y la inteligencia sobre amenazas.
En este artículo se explica cómo detectar e implementar agentes de inteligencia artificial en Microsoft Defender.
Nota:
Para más información sobre la publicación de agentes en el Almacén de seguridad, consulte Publicación de agentes en Seguridad de Microsoft Store.
Requisitos previos
Para comprar, implementar y usar agentes del Almacén de seguridad, necesita:
- Acceso a un espacio de trabajo de Security Copilot aprovisionado con capacidad de SCU.
- Para los agentes publicados por socios, se necesita el rol de colaborador o propietario de la suscripción a Azure.
Detección e implementación de agentes en el portal de Microsoft Defender
Para detectar e implementar agentes en el portal de Microsoft Defender:
Seleccione Security Copilot > Security Store.
Explore o busque el agente que desea desplegar.
Seleccione el agente para ver sus detalles, incluidas sus funcionalidades, requisitos e instrucciones de configuración.
Para comprar y desplegar el agente:
Seleccione Obtener agente para comenzar el proceso de implementación si tiene permisos suficientes. Para obtener más información, consulte Requisitos previos.
Seleccione Copiar vínculo para copiar la dirección URL de la página de detalles del agente y compartirlo con un administrador de seguridad, si no tiene permisos para implementar agentes.
Para los agentes publicados por socios, complete la compra e impleméntelos en el sitio web de Security Store, tal como se describe en la documentación de Seguridad de Microsoft Store.
Puede administrar compras centralizadas para agentes publicados por asociados a través de ofertas públicas o a través de ofertas privadas, como se describe en How to Purchase SaaS Solutions (Private Offers).
Después de comprar el agente, seleccione Security Copilot > Agentes, busque el agente en la sección Listo para la instalación y, a continuación, seleccione Configurar para iniciar la configuración del agente.
Para obtener más información sobre cómo configurar, administrar y ejecutar agentes publicados por asociados, consulte Administración de agentes de Security Copilot.
Para obtener más información sobre los agentes de Microsoft Security Copilot, consulte agentes de Microsoft Security Copilot en Microsoft Defender.
Después de la instalación, el agente aparece en la sección Agentes en uso .
agentes de Microsoft Security Copilot en Microsoft Defender
En esta sección se detallan los agentes de Microsoft Security Copilot que están disponibles en el portal de Microsoft Defender.
- Agente de evaluación de prioridades de alertas de seguridad (versión preliminar)
- Agente de información sobre inteligencia sobre amenazas
- Asistente de Caza de Amenazas
- Agente de analista de seguridad
- Agente de detección dinámica de amenazas
Agente de evaluación de prioridades de alertas de seguridad (versión preliminar)
Nota:
El agente de evaluación de prioridades de alertas de seguridad es el mismo agente que el agente de evaluación de prioridades de suplantación de identidad con funcionalidades extendidas para evaluar un conjunto más amplio de tipos de alertas. El agente de evaluación de prioridades de alertas de seguridad solo está disponible para los clientes que forman parte de la versión preliminar. Si no forma parte de la versión preliminar, el agente de clasificación de phishing seguirá estando disponible en Security Store.
El agente de evaluación de prioridades de alertas de seguridad es un agente autónomo que ayuda a los equipos de seguridad a evaluar las alertas a escala en varias cargas de trabajo. El agente aplica razonamiento dinámico basado en inteligencia artificial para ofrecer veredictos claros para las cargas de trabajo de seguridad admitidas. Se trata del mismo agente que el Agente de clasificación de phishing, que ha demostrado mejoras cuantificables en la precisión y la eficiencia de la clasificación. Ahora, el agente puede evaluar un conjunto más amplio de alertas en Microsoft Defender, incluidas las alertas de correo electrónico y colaboración (disponibles con carácter general) y las alertas de identidad y en la nube (versión preliminar). El agente funciona de forma autónoma, proporciona una justificación transparente para sus veredictos de clasificación en lenguaje natural y aprende y mejora continuamente su precisión en función de los comentarios de los analistas.
| Atributo | Descripción |
|---|---|
| Identidad | Creación de una nueva identidad de agente o conexión a una cuenta de usuario existente |
| Licencia | Depende de los tipos de alerta:
|
| Permisos | El agente requiere estos permisos para funcionar, en función de los tipos de alerta que quiera evaluar:
|
| Complementos | El agente activa automáticamente estos complementos de Security Copilot: |
| Productos |
|
| Acceso basado en roles |
Administrador de seguridad de Microsoft Entra es un rol necesario para configurar y administrar el agente. Los usuarios con los mismos permisos que el agente de evaluación de prioridades de alertas de seguridad pueden ver la actividad y los resultados del agente, y proporcionar comentarios sobre el veredicto de clasificación del agente. |
| Desencadenador | Se ejecuta automáticamente cuando se detecta una nueva alerta para los tipos de alerta configurados, incluidos los correos electrónicos notificados por el usuario (para alertas de correo electrónico y colaboración), alertas de seguridad en la nube (para alertas en la nube) y alertas de identidad. |
Agente de informes de inteligencia de amenazas
Threat Intelligence Briefing Agent proporciona a los equipos de operaciones de seguridad información periódica y personalizada sobre inteligencia sobre amenazas. El agente recopila y sintetiza de forma autónoma datos de inteligencia sobre amenazas pertinentes de diversos orígenes, lo que proporciona información concisa y accionable para ayudar a los analistas a mantenerse informados sobre las amenazas y tendencias emergentes.
| Atributo | Descripción |
|---|---|
| Identidad | Creación de una nueva identidad de agente o conexión a una cuenta de usuario existente |
| Licencia | No aplicable |
| Permisos |
Permisos necesarios:
|
| Productos | Copilot de seguridad |
| Complementos | Los siguientes complementos son necesarios para ejecutar este agente:
|
| Acceso basado en roles | El rol Administrador de seguridad es necesario para configurar y administrar el agente. Los usuarios con los mismos permisos que el agente de información sobre amenazas pueden ver la actividad y los resultados del agente. |
| Desencadenador | Se ejecuta en el intervalo de tiempo establecido que configuró durante la instalación o manualmente cuando desea ejecutarlo. |
Configurar los permisos de Defender para punto de conexión para la identidad del agente
Al ejecutar el agente de informes de inteligencia sobre amenazas con una identidad de agente, también debes configurar los siguientes permisos de rol de Defender para punto de conexión y el acceso al grupo de dispositivos. Sin estos permisos, el informe de exposición puede mostrarse como "no disponible" o devolver cero CVE incluso cuando existen vulnerabilidades en su entorno.
Paso 1: Actualización de los permisos de rol del agente
- Inicie sesión en el portal de Microsoft Defender.
- Vaya a Configuración>Puntos de conexión>Permisos>Roles.
- Busque el rol personalizado asignado al agente de información de inteligencia sobre amenazas.
- Edite el rol y confirme que están habilitados los permisos siguientes:
- Búsqueda avanzada : lectura
- Administración de vulnerabilidades : lectura
- Configuración de la máquina : lectura
- Inventario de dispositivos : lectura
- Guarde los cambios si se realizan actualizaciones.
Paso 2: Concesión de acceso del grupo de dispositivos al agente
- En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión>Grupos de dispositivos.
- Para cada grupo de dispositivos que contiene puntos de conexión de producción:
- Abra el grupo de dispositivos.
- Seleccione la sección Acceso de usuario .
- Agregue la identidad del agente de información sobre amenazas.
- Conceder acceso de lectura.
- Guarde los cambios.
Importante
Espere tiempo para que las actualizaciones de permisos se sincronicen entre Microsoft Defender servicios antes de ejecutar el agente.
Asistente de Caza de Amenazas
El Asistente de Caza de Amenazas revoluciona la caza de amenazas al permitirte investigar amenazas usando lenguaje natural de principio a fin. No solo genera consultas KQL, sino que también interpreta los resultados, expone información y le guía a través de sesiones de búsqueda completas. Estas funcionalidades le permiten buscar amenazas de forma más rápida, precisa y con mayor confianza.
Agente de analista de seguridad
Security Analyst Agent ayuda a los analistas de seguridad a identificar, evaluar y priorizar rápidamente los riesgos mediante la realización de análisis listos para usar o personalizados en los datos de seguridad. El agente proporciona información, recomendaciones e informes accionables y prioritarios para descubrir las principales vulnerabilidades y riesgos. Soporta datos de Microsoft Defender, Sentinel Log Analytics o Sentinel Data Lake, y puede realizar tareas de análisis complejas como detección de anomalías, agrupamiento, puntuación de riesgos y previsión sin necesidad de código ni consultas.
| Atributo | Descripción |
|---|---|
| Identidad | Vinculado a la identidad del usuario; cada usuario configura el agente de forma independiente |
| Licencia | No aplicable |
| Permisos | Acceso de lectura a Microsoft Defender XDR, al espacio de trabajo de análisis de registros de Microsoft Sentinel o al lago de datos de Microsoft Sentinel, en función de la fuente de datos que elijas |
| Productos |
|
| Acceso basado en roles | Los usuarios con acceso de lectura a los orígenes de datos seleccionados pueden configurar y usar el agente. |
| Desencadenador | Se ejecuta bajo demanda cuando escribes una solicitud de análisis de seguridad en el chat del agente o seleccionas Analizar con Copilot en los resultados de la consulta de búsqueda avanzada. |
Agente de detección dinámica de amenazas
El Agente de detección dinámica de amenazas en el portal de Defender es un servicio back-end adaptable y siempre activo que detecta amenazas ocultas en los entornos de Defender y Microsoft Sentinel. Usa la inteligencia artificial para identificar brechas y descubrir falsos negativos mediante la correlación de alertas, eventos, anomalías e inteligencia sobre amenazas. Cuando el agente identifica una brecha, genera una alerta dinámica con el contexto completo en los detalles de la alerta, incluyendo explicaciones en lenguaje natural, técnicas MITRE ATT&CK asignadas y pasos de corrección personalizados.