Descripción de los agentes de Microsoft Security Copilot
Microsoft Security Copilot agentes mejoran la seguridad y las operaciones de TI con automatización autónoma y adaptable. Estos agentes se integran perfectamente con soluciones de Seguridad de Microsoft y el ecosistema de asociados de terceros para controlar las tareas de seguridad de gran volumen. Diseñado específicamente para la seguridad, los agentes aprenden de los comentarios, se adaptan a los flujos de trabajo de la organización con su equipo totalmente en el control y funcionan de forma segura dentro del marco de Microsoft Confianza cero, lo que acelera las respuestas, prioriza los riesgos y impulsa la eficiencia.
Definición de agentes en Microsoft Security Copilot
Un agente es un flujo de trabajo o asistente de seguridad controlado por inteligencia artificial que puede ejecutar y orquestar tareas de forma autónoma en nombre de los equipos de seguridad. Cada agente tiene un objetivo definido, como evaluar alertas, generar una sesión informativa de inteligencia sobre amenazas o corregir vulnerabilidades. Los agentes reducen las cargas de trabajo manuales, mejoran la eficacia operativa y refuerzan la posición general de seguridad de la organización.
Los agentes pueden ser:
- Interactivo : responda a la entrada del usuario en tiempo real a través de una experiencia conversacional.
- Automatizado: desencadenado por eventos o programaciones para ejecutarse de forma autónoma sin necesidad de interacción del usuario.
Los agentes usan unidades de cálculo de seguridad (SCUs) para funcionar, al igual que otras características de Security Copilot. Se integran perfectamente con soluciones de Seguridad de Microsoft y el ecosistema de asociados más amplio admitido, que se ajusta de forma natural a los flujos de trabajo existentes.
Terminología del agente en Microsoft Security Copilot
Para usar eficazmente los agentes de Security Copilot, es esencial comprender la terminología que se usa al trabajar con agentes.
| Término | Descripción |
|---|---|
| Desencadenador | Evento o condición que indica a un sistema de agentes que inicie una acción o una serie de acciones. Puede establecer que el agente se ejecute automáticamente a intervalos específicos o elegir ejecutarlo manualmente cuando sea necesario. |
| Permisos | El nivel de autorización de un agente de IA lo proporciona un administrador durante la configuración que le permite acceder a información específica o realizar sus tareas. Estos permisos pueden incluir la capacidad de leer datos de otras soluciones, como Administración de superficie expuesta a ataques externos de Microsoft Defender o Microsoft Inteligencia sobre amenazas. |
| Identidad | Un agente necesita una identidad para autenticarse y acceder de forma segura a los recursos cuando se ejecuta. Durante el proceso de configuración del agente, puede elegir entre dos tipos de identidad: (1) Crear una identidad del agente: crea una identidad dedicada para el agente mediante la funcionalidad Agente de Microsoft Entra ID. Los identificadores de agente de Microsoft Entra son identidades creadas específicamente para agentes de inteligencia artificial. El uso de identificadores de agente mantiene el acceso delimitado, más seguro y más fácil de administrar. Actualmente, esta opción solo está disponible para agentes creados por Microsoft. (2) Conectarse con una cuenta de usuario existente: permite al agente usar sus credenciales para ejecutarse, heredar el acceso y los permisos mientras está activo. |
| Complementos | Componente que amplía lo que un agente puede hacer al concederle acceso a las funcionalidades de los servicios y sitios web públicos de Microsoft y que no son de Microsoft a través de las API. Tener acceso a complementos agrega más contexto a la salida de un agente. Aunque es posible que se necesiten algunos complementos para ejecutar un agente, otros son opcionales y pueden mejorar la funcionalidad proporcionando acceso a más orígenes de datos o herramientas. |
| Control de acceso basado en rol (RBAC) | Determina quién puede ver y administrar las salidas generadas por los agentes en Microsoft Security Copilot y garantiza que solo se pueda acceder a la información confidencial a los usuarios autorizados. |
Detección de agentes en Microsoft Security Copilot
Puede descubrir agentes de Microsoft Security Copilot tanto en experiencias independientes como integradas. La búsqueda del agente adecuado es el primer paso para automatizar los flujos de trabajo de seguridad.
En la experiencia independiente (a la que se accede a través de https://securitycopilot.microsoft.com):
- Vaya a la biblioteca del agente desde el menú principal.
- Seleccione Agentes.
- Se abre la biblioteca de agentes, en la que se muestran Microsoft y agentes asociados disponibles para elegir.
En las experiencias integradas, verá agentes en el portal del producto de seguridad correspondiente de Microsoft y podrá explorar directamente sus capacidades.
En función de su rol, puede configurar agentes o acceder a ellos para ejecutarlos.
Nota:
La lista de agentes de Microsoft y Partner está creciendo continuamente. Los agentes descritos en este módulo solo representan un ejemplo de los agentes disponibles.
Agentes de Microsoft
Security Copilot incluye agentes que se integran perfectamente con las soluciones de seguridad de Microsoft. Los agentes están disponibles en los productos integrados de seguridad Microsoft, organizados por área:
Agentes en la experiencia independiente
- Agente de informe de inteligencia sobre amenazas: genera informes de inteligencia sobre amenazas oportunas y relevantes con análisis técnicos detallados basados en la última actividad del actor de amenazas e información sobre vulnerabilidades.
- Security Analyst Agent: ayuda a los analistas de seguridad a identificar, evaluar y priorizar rápidamente los riesgos al proporcionar análisis flexibles, integración de datos y conclusiones accionables de Microsoft Defender XDR, Microsoft Sentinel Log Analytics o Microsoft Sentinel Data Lake.
Agentes insertados en Microsoft Entra
- Agente de optimización de acceso condicional: evalúa las directivas de acceso condicional con Microsoft procedimientos recomendados y principios de Confianza cero, identifica brechas y redundancias, y recomienda mejoras que los equipos de identidad pueden aplicar con un solo clic.
- Identity Risk Management Agent (versión preliminar): ayuda a los administradores a investigar posibles riesgos de identidad en Protección de Microsoft Entra ID, comprender sus efectos y tomar medidas decisivas para proteger los recursos críticos.
Agentes insertados en Microsoft Defender
- Agente de Triage de Alertas de Seguridad: ayuda a los equipos de seguridad a evaluar las alertas a escala usando razonamiento impulsado por IA, identificando cuáles alertas representan ataques reales y cuáles son falsos positivos. Este agente ha evolucionado a partir del Administración de vulnerabilidades básicas de Defender y ahora admite alertas de correo electrónico, identidad y nube.
- Agente de información sobre amenazas: también disponible en el portal de Defender, este agente recopila y sintetiza datos de inteligencia sobre amenazas para ofrecer información concisa y accionable a los equipos de operaciones de seguridad.
- Asistente para búsqueda de amenazas: habilita la búsqueda de amenazas mediante lenguaje natural, genera consultas KQL, interpreta los resultados y guía a los analistas a través de sesiones de búsqueda completas.
- Dynamic Threat Detection Agent: un servicio adaptable siempre activo que descubre amenazas ocultas en entornos de Defender y Microsoft Sentinel mediante la correlación de alertas, eventos e inteligencia sobre amenazas.
- Security Analyst Agent: Accesible en la experiencia de búsqueda avanzada en el portal de Defender, este agente ayuda a los analistas de seguridad a identificar, evaluar y priorizar rápidamente los riesgos mediante el análisis de datos de Microsoft Defender XDR, Microsoft Sentinel Log Analytics o Microsoft Sentinel Data Lake.
Agentes insertados en Microsoft Purview
- Agente de evaluación de prioridades de alertas en prevención de pérdida de datos: evalúa las alertas DLP en función del riesgo de confidencialidad, el riesgo de filtración y el riesgo de directiva y, a continuación, los ordena en categorías prioritarias.
- Agente de evaluación de prioridades en Administración de riesgos internos: evalúa las alertas de IRM en función del riesgo del usuario, el riesgo de archivo y el riesgo de actividad y, a continuación, los ordena en categorías prioritarias.
- Data Security Posture Agent: Usa la búsqueda por lenguaje natural para buscar datos confidenciales en SharePoint, OneDrive, Teams, Exchange e interacciones de Copilot, proporcionando evaluaciones de nivel de riesgo e informes exportables de información para comprobaciones previas a la investigación.
Agentes insertados en Microsoft Intune
- Agente de corrección de vulnerabilidades: usa datos de Defender para identificar vulnerabilidades en dispositivos administrados, priorizar la corrección y proporcionar instrucciones paso a paso.
- Agente de revisión de cambios: evalúa el efecto de las solicitudes de aprobación multiadministrador en Intune y realiza recomendaciones para realizar acciones.
- Agente de retirada de dispositivos: identifica dispositivos obsoletos o desalineados en Intune e Id. de Microsoft Entra, lo que proporciona información procesable antes de la retirada.
- Agente de Configuración de Directivas: convierte documentos en lenguaje sin formato y líneas de base industriales en las directivas y configuraciones recomendadas de Intune.
Agentes asociados
Las organizaciones pueden ampliar sus operaciones de seguridad mediante la integración de agentes integrados por asociados en Security Copilot. Estos agentes ofrecen funcionalidades únicas, desde la respuesta de vulneración de privacidad a la supervisión de red y la evaluación de prioridades de alertas, lo que garantiza que puede abordar diversos desafíos de seguridad con las herramientas con las que ya está familiarizado.
Examine y agregue agentes directamente desde el Almacén de seguridad integrado dentro de Security Copilot. Security Store proporciona un ecosistema creciente de microsoft y agentes creados por asociados, lo que facilita la búsqueda de soluciones que se adapten a sus necesidades de seguridad.