Implementación de agentes de inteligencia artificial en Microsoft Defender

Security Store en el portal de Microsoft Defender ofrece varios agentes que le ayudan a realizar sus tareas de seguridad de forma eficaz. Estos agentes incluyen agentes Microsoft Security Copilot publicados por Microsoft y asociados. Estos agentes se integran con Microsoft Defender y realizan varias tareas de operaciones de seguridad (SOC), como la evaluación de incidentes, la investigación, la búsqueda de amenazas y la inteligencia sobre amenazas.

En este artículo se explica cómo detectar e implementar agentes de inteligencia artificial en Microsoft Defender.

Nota:

Para más información sobre la publicación de agentes en el Almacén de seguridad, consulte Publicación de agentes en Seguridad de Microsoft Store.

Requisitos previos

Para comprar, implementar y usar agentes del Almacén de seguridad, necesita:

Detección e implementación de agentes en el portal de Microsoft Defender

Para detectar e implementar agentes en el portal de Microsoft Defender:

  1. Seleccione Security Copilot > Security Store.

  2. Explore o busque el agente que desea desplegar.

  3. Seleccione el agente para ver sus detalles, incluidas sus funcionalidades, requisitos e instrucciones de configuración.

  4. Para comprar y desplegar el agente:

    • Seleccione Obtener agente para comenzar el proceso de implementación si tiene permisos suficientes. Para obtener más información, consulte Requisitos previos.

    • Seleccione Copiar vínculo para copiar la dirección URL de la página de detalles del agente y compartirlo con un administrador de seguridad, si no tiene permisos para implementar agentes.

      Captura de pantalla que muestra la página Del Almacén de seguridad en Microsoft Defender portal.

    • Para los agentes publicados por socios, complete la compra e impleméntelos en el sitio web de Security Store, tal como se describe en la documentación de Seguridad de Microsoft Store.

      Puede administrar compras centralizadas para agentes publicados por asociados a través de ofertas públicas o a través de ofertas privadas, como se describe en How to Purchase SaaS Solutions (Private Offers).

  5. Después de comprar el agente, seleccione Security Copilot > Agentes, busque el agente en la sección Listo para la instalación y, a continuación, seleccione Configurar para iniciar la configuración del agente.

    Para obtener más información sobre cómo configurar, administrar y ejecutar agentes publicados por asociados, consulte Administración de agentes de Security Copilot.

    Para obtener más información sobre los agentes de Microsoft Security Copilot, consulte agentes de Microsoft Security Copilot en Microsoft Defender.

    Después de la instalación, el agente aparece en la sección Agentes en uso .

agentes de Microsoft Security Copilot en Microsoft Defender

En esta sección se detallan los agentes de Microsoft Security Copilot que están disponibles en el portal de Microsoft Defender.

Agente de evaluación de prioridades de alertas de seguridad (versión preliminar)

Nota:

El agente de evaluación de prioridades de alertas de seguridad es el mismo agente que el agente de evaluación de prioridades de suplantación de identidad con funcionalidades extendidas para evaluar un conjunto más amplio de tipos de alertas. El agente de evaluación de prioridades de alertas de seguridad solo está disponible para los clientes que forman parte de la versión preliminar. Si no forma parte de la versión preliminar, el agente de clasificación de phishing seguirá estando disponible en Security Store.

El agente de evaluación de prioridades de alertas de seguridad es un agente autónomo que ayuda a los equipos de seguridad a evaluar las alertas a escala en varias cargas de trabajo. El agente aplica razonamiento dinámico basado en inteligencia artificial para ofrecer veredictos claros para las cargas de trabajo de seguridad admitidas. Se trata del mismo agente que el Agente de clasificación de phishing, que ha demostrado mejoras cuantificables en la precisión y la eficiencia de la clasificación. Ahora, el agente puede evaluar un conjunto más amplio de alertas en Microsoft Defender, incluidas las alertas de correo electrónico y colaboración (disponibles con carácter general) y las alertas de identidad y en la nube (versión preliminar). El agente funciona de forma autónoma, proporciona una justificación transparente para sus veredictos de clasificación en lenguaje natural y aprende y mejora continuamente su precisión en función de los comentarios de los analistas.

Atributo Descripción
Identidad Creación de una nueva identidad de agente o conexión a una cuenta de usuario existente
Licencia Depende de los tipos de alerta:
Permisos El agente requiere estos permisos para funcionar, en función de los tipos de alerta que quiera evaluar:
  • Todos los tipos de alertas: Security Copilot (lectura), Conceptos básicos sobre datos de seguridad (lectura), Alertas (administrar)
  • Alertas de correo electrónico y colaboración: Metadatos de correo electrónico y colaboración (lectura), Contenido de correo electrónico y colaboración (lectura)
  • Alertas de identidad y nube: No se requieren permisos adicionales más allá de los permisos base
Complementos El agente activa automáticamente estos complementos de Security Copilot:
Productos
  • Copilot de seguridad
  • Microsoft Defender para Office 365 Plan 2 (para alertas de correo electrónico y colaboración)
  • Microsoft Defender para la nube (para alertas en la nube)
  • Microsoft Defender for Identity y Microsoft Defender for Cloud Apps (para alertas de identidad)
Acceso basado en roles Administrador de seguridad de Microsoft Entra es un rol necesario para configurar y administrar el agente.

Los usuarios con los mismos permisos que el agente de evaluación de prioridades de alertas de seguridad pueden ver la actividad y los resultados del agente, y proporcionar comentarios sobre el veredicto de clasificación del agente.
Desencadenador Se ejecuta automáticamente cuando se detecta una nueva alerta para los tipos de alerta configurados, incluidos los correos electrónicos notificados por el usuario (para alertas de correo electrónico y colaboración), alertas de seguridad en la nube (para alertas en la nube) y alertas de identidad.

Agente de informes de inteligencia de amenazas

Threat Intelligence Briefing Agent proporciona a los equipos de operaciones de seguridad información periódica y personalizada sobre inteligencia sobre amenazas. El agente recopila y sintetiza de forma autónoma datos de inteligencia sobre amenazas pertinentes de diversos orígenes, lo que proporciona información concisa y accionable para ayudar a los analistas a mantenerse informados sobre las amenazas y tendencias emergentes.

Atributo Descripción
Identidad Creación de una nueva identidad de agente o conexión a una cuenta de usuario existente
Licencia No aplicable
Permisos Permisos necesarios:
  • Microsoft Defender para punto de conexión
  • Lector de seguridad
Permisos opcionales:
  • Gestión de la exposición (leer)
Productos Copilot de seguridad
Complementos Los siguientes complementos son necesarios para ejecutar este agente:
  • Inteligencia sobre amenazas de Microsoft
  • Agentes de Microsoft Threat Intelligence
El siguiente complemento es opcional, pero puede agregar más contexto a la salida:
  • Administración de superficie expuesta a ataques externos de Microsoft Defender
Acceso basado en roles El rol Administrador de seguridad es necesario para configurar y administrar el agente.

Los usuarios con los mismos permisos que el agente de información sobre amenazas pueden ver la actividad y los resultados del agente.
Desencadenador Se ejecuta en el intervalo de tiempo establecido que configuró durante la instalación o manualmente cuando desea ejecutarlo.

Configurar los permisos de Defender para punto de conexión para la identidad del agente

Al ejecutar el agente de informes de inteligencia sobre amenazas con una identidad de agente, también debes configurar los siguientes permisos de rol de Defender para punto de conexión y el acceso al grupo de dispositivos. Sin estos permisos, el informe de exposición puede mostrarse como "no disponible" o devolver cero CVE incluso cuando existen vulnerabilidades en su entorno.

Paso 1: Actualización de los permisos de rol del agente

  1. Inicie sesión en el portal de Microsoft Defender.
  2. Vaya a Configuración>Puntos de conexión>Permisos>Roles.
  3. Busque el rol personalizado asignado al agente de información de inteligencia sobre amenazas.
  4. Edite el rol y confirme que están habilitados los permisos siguientes:
    • Búsqueda avanzada : lectura
    • Administración de vulnerabilidades : lectura
    • Configuración de la máquina : lectura
    • Inventario de dispositivos : lectura
  5. Guarde los cambios si se realizan actualizaciones.

Paso 2: Concesión de acceso del grupo de dispositivos al agente

  1. En el portal de Microsoft Defender, vaya a Configuración>Puntos de conexión>Grupos de dispositivos.
  2. Para cada grupo de dispositivos que contiene puntos de conexión de producción:
    1. Abra el grupo de dispositivos.
    2. Seleccione la sección Acceso de usuario .
    3. Agregue la identidad del agente de información sobre amenazas.
    4. Conceder acceso de lectura.
  3. Guarde los cambios.

Importante

Espere tiempo para que las actualizaciones de permisos se sincronicen entre Microsoft Defender servicios antes de ejecutar el agente.

Asistente de Caza de Amenazas

El Asistente de Caza de Amenazas revoluciona la caza de amenazas al permitirte investigar amenazas usando lenguaje natural de principio a fin. No solo genera consultas KQL, sino que también interpreta los resultados, expone información y le guía a través de sesiones de búsqueda completas. Estas funcionalidades le permiten buscar amenazas de forma más rápida, precisa y con mayor confianza.

Captura de pantalla del panel Copilot en búsqueda avanzada con la respuesta resaltada.

Agente de analista de seguridad

Security Analyst Agent ayuda a los analistas de seguridad a identificar, evaluar y priorizar rápidamente los riesgos mediante la realización de análisis listos para usar o personalizados en los datos de seguridad. El agente proporciona información, recomendaciones e informes accionables y prioritarios para descubrir las principales vulnerabilidades y riesgos. Soporta datos de Microsoft Defender, Sentinel Log Analytics o Sentinel Data Lake, y puede realizar tareas de análisis complejas como detección de anomalías, agrupamiento, puntuación de riesgos y previsión sin necesidad de código ni consultas.

Atributo Descripción
Identidad Vinculado a la identidad del usuario; cada usuario configura el agente de forma independiente
Licencia No aplicable
Permisos Acceso de lectura a Microsoft Defender XDR, al espacio de trabajo de análisis de registros de Microsoft Sentinel o al lago de datos de Microsoft Sentinel, en función de la fuente de datos que elijas
Productos
  • Copilot de seguridad
  • Microsoft Defender XDR (origen de datos opcional)
  • Microsoft Sentinel (origen de datos opcional)
Acceso basado en roles Los usuarios con acceso de lectura a los orígenes de datos seleccionados pueden configurar y usar el agente.
Desencadenador Se ejecuta bajo demanda cuando escribes una solicitud de análisis de seguridad en el chat del agente o seleccionas Analizar con Copilot en los resultados de la consulta de búsqueda avanzada.

Agente de detección dinámica de amenazas

El Agente de detección dinámica de amenazas en el portal de Defender es un servicio back-end adaptable y siempre activo que detecta amenazas ocultas en los entornos de Defender y Microsoft Sentinel. Usa la inteligencia artificial para identificar brechas y descubrir falsos negativos mediante la correlación de alertas, eventos, anomalías e inteligencia sobre amenazas. Cuando el agente identifica una brecha, genera una alerta dinámica con el contexto completo en los detalles de la alerta, incluyendo explicaciones en lenguaje natural, técnicas MITRE ATT&CK asignadas y pasos de corrección personalizados.