Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le magasin de sécurité dans le portail Microsoft Defender propose différents agents qui vous aident à effectuer efficacement vos tâches de sécurité. Ces agents incluent des agents Microsoft Security Copilot publiés par Microsoft et ses partenaires. Ces agents s’intègrent à Microsoft Defender et effectuent diverses tâches d’opérations de sécurité (SOC), telles que le triage des incidents, l’investigation, la chasse aux menaces et le renseignement sur les menaces.
Cet article explique comment découvrir et déployer des agents IA dans Microsoft Defender.
Remarque
Pour en savoir plus sur la publication d’agents dans le Magasin de sécurité, consultez Publier des agents dans microsoft Security Store.
Prérequis
Pour acheter, déployer et utiliser des agents à partir du Magasin de sécurité, vous avez besoin des éléments suivants :
- Accès à un espace de travail Security Copilot doté d’une capacité SCU.
- Pour les agents publiés par des partenaires, vous devez disposer du rôle Contributeur ou Propriétaire de l’abonnement Azure.
Découvrir et déployer des agents dans le portail Microsoft Defender
Pour découvrir et déployer des agents dans le portail Microsoft Defender :
Sélectionnez Security Copilot > Security Store.
Parcourez ou recherchez l’agent que vous souhaitez déployer.
Sélectionnez l’agent pour afficher ses détails, notamment ses fonctionnalités, ses exigences et ses instructions de configuration.
Pour acheter et déployer l’agent :
Sélectionnez Obtenir l’agent pour commencer le processus de déploiement si vous disposez des autorisations suffisantes. Si vous souhaitez en savoir plus, consultez la pageConditions préalables.
Sélectionnez Copier le lien pour copier l’URL de la page des détails de l’agent et la partager avec un administrateur de sécurité, si vous n’avez pas les autorisations nécessaires pour déployer des agents.
Pour les agents publiés par un partenaire, effectuez l’achat et le déploiement sur le site web du Magasin de sécurité, comme décrit dans la documentation du Sécurité Microsoft Store.
Vous pouvez gérer des achats centralisés pour les agents publiés par des partenaires via des offres publiques ou privées, comme décrit dans Comment acheter des solutions SaaS (offres privées) .
Après avoir acheté l’agent, sélectionnez Security Copilot > Agents, recherchez votre agent dans la section Prêt pour l’installation, puis sélectionnez Configurer pour commencer la configuration de l’agent.
Pour plus d’informations sur la configuration, la gestion et l’exécution d’agents publiés par un partenaire, consultez Gérer les agents Security Copilot.
Pour plus d’informations sur les agents Microsoft Security Copilot, consultez Microsoft Security Copilot agents dans Microsoft Defender.
Après l’installation, l’agent apparaît dans la section Agents en cours d’utilisation .
Agents Microsoft Security Copilot dans Microsoft Defender
Cette section détaille les agents Microsoft Security Copilot disponibles dans le portail Microsoft Defender.
- Agent de triage des alertes de sécurité (Aperçu)
- Agent d’information sur les menaces
- Assistant à la chasse aux menaces
- Agent d’analyste de sécurité
- Agent de détection dynamique des menaces
Agent de triage des alertes de sécurité (Aperçu)
Remarque
L’agent de triage des alertes de sécurité est le même agent que l’agent de triage de hameçonnage avec des fonctionnalités étendues pour trier un ensemble plus large de types d’alertes. L'agent de triage des alertes de sécurité est disponible uniquement pour les clients qui participent à la version préliminaire. Si vous ne faites pas partie de la version préliminaire, l’agent de triage du hameçonnage reste disponible dans Security Store.
L’agent de triage des alertes de sécurité est un agent autonome qui aide les équipes de sécurité à trier les alertes à grande échelle sur plusieurs charges de travail. L’agent applique un raisonnement dynamique piloté par l’IA pour fournir des verdicts clairs pour les charges de travail de sécurité prises en charge. Il s'agit du même assistant que l'Assistant de triage de l'hameçonnage, qui a permis d'améliorer de façon mesurable la précision et l'efficacité du triage. L’agent peut désormais trier un ensemble plus large d’alertes dans Microsoft Defender, y compris les alertes par e-mail et de collaboration (généralement disponibles) et les alertes cloud et d’identité (préversion). L’agent fonctionne de manière autonome, fournit une justification transparente de ses verdicts de classification en langage naturel, et apprend et améliore continuellement sa précision en fonction des commentaires des analystes.
| Attribut | Description |
|---|---|
| Identité | Créer une identité d’agent ou se connecter à un compte d’utilisateur existant |
| Licence | Dépend des types d’alerte :
|
| Autorisations | L’agent a besoin de ces autorisations pour fonctionner, en fonction des types d’alerte que vous souhaitez trier :
|
| Plug-ins | L’agent active automatiquement ces plug-ins Security Copilot : |
| Produits |
|
| Accès en fonction du rôle |
Administrateur de la sécurité Microsoft Entra rôle est requis pour configurer et gérer l’agent Les utilisateurs disposant des mêmes autorisations que l’agent de triage des alertes de sécurité peuvent afficher l’activité et les résultats de l’agent, et fournir des commentaires sur le verdict de classification de l’agent. |
| Déclencheur | S’exécute automatiquement lorsqu’une nouvelle alerte est détectée pour les types d’alerte configurés, y compris les e-mails signalés par l’utilisateur (pour les alertes de messagerie électronique et de collaboration), les alertes de sécurité cloud (pour les alertes cloud) et les alertes d’identité. |
Agent d’information sur les menaces
L’agent de renseignement sur les menaces fournit aux équipes des opérations de sécurité des réunions d’information sur les menaces régulières et personnalisées. L’agent collecte et synthétise de manière autonome les données pertinentes de renseignement sur les menaces à partir de diverses sources, fournissant des insights concis et exploitables pour aider les analystes à rester informés sur les menaces et les tendances émergentes.
| Attribut | Description |
|---|---|
| Identité | Créer une identité d’agent ou se connecter à un compte d’utilisateur existant |
| Licence | Non applicable |
| Autorisations |
Autorisations requises :
|
| Produits | Copilote de sécurité |
| Plug-ins | Les plug-ins suivants sont nécessaires pour exécuter cet agent :
|
| Accès en fonction du rôle | Le rôle Administrateur de la sécurité est requis pour configurer et gérer l’agent. Les utilisateurs disposant des mêmes autorisations que l’agent de renseignement sur les menaces peuvent afficher l’activité et les résultats de l’agent. |
| Déclencheur | S’exécute à l’intervalle de temps défini que vous avez configuré pendant l’installation ou manuellement lorsque vous souhaitez l’exécuter |
Configurer les autorisations de Microsoft Defender for Endpoint pour l’identité de l’agent
Lorsque vous exécutez l'agent de briefing sur les renseignements relatifs aux menaces avec une identité d'agent, vous devez également configurer les autorisations du rôle Defender for Endpoint et l'accès au groupe d'appareils suivant. Sans ces autorisations, le rapport d’exposition peut s’afficher comme « non disponible » ou renvoyer zéro CVE, même si des vulnérabilités existent dans votre environnement.
Étape 1 : Mettre à jour les autorisations de rôle d’agent
- Connectez-vous au portail Microsoft Defender.
- Accédez à Paramètres>Terminaux>Autorisations>Rôles.
- Localisez le rôle personnalisé attribué à l’agent de renseignement sur les menaces.
- Modifiez le rôle et vérifiez que les autorisations suivantes sont activées :
- Recherche avancée – Lecture
- Gestion des vulnérabilités – Lecture
- Configuration des machines – Lecture
- Inventaire des périphériques – Lecture seule
- Enregistrez les modifications si des mises à jour sont effectuées.
Étape 2 : Accorder à un groupe d’appareils l’accès à l’agent
- Dans le portail Microsoft Defender, accédez à Paramètres Points>de terminaison>Groupes d’appareils.
- Pour chaque groupe d’appareils qui contient des points de terminaison de production :
- Ouvrez le groupe de périphériques.
- Sélectionnez la section Accès utilisateur .
- Ajoutez l’identité de l’agent d’information sur les menaces.
- Attribuer un accès en lecture.
- Enregistrez les modifications.
Important
Prévoyez le temps nécessaire à la synchronisation des mises à jour d’autorisation entre Microsoft Defender services avant d’exécuter l’agent.
Assistant à la chasse aux menaces
L’Assistant de Chasse aux Menaces, révolutionne la chasse aux menaces en vous permettant d’enquêter sur les menaces en utilisant un langage naturel du début à la fin. Il génère non seulement des requêtes KQL, mais interprète également les résultats, expose des insights et vous guide tout au long des sessions de chasse complètes. Ces fonctionnalités vous permettent de chasser les menaces plus rapidement, plus précisément et avec plus de confiance.
Agent d’analyste de sécurité
L’agent d’analyste de sécurité permet aux analystes de sécurité d’identifier, d’évaluer et de hiérarchiser rapidement les risques en effectuant des analyses prêtes à l’emploi ou personnalisées sur les données de sécurité. L’agent fournit des informations, des recommandations et des rapports actionnables et hiérarchisés pour découvrir les vulnérabilités et les risques les plus importants. Il prend en chargement les données de Microsoft Defender, Sentinel Log Analytics ou Sentinel lac de données, et peut effectuer des tâches d’analyse complexes telles que la détection d’anomalies, le clustering, le score de risque et la prévision sans nécessiter de code ni de requêtes.
| Attribut | Description |
|---|---|
| Identité | Lié à votre identité d’utilisateur ; chaque utilisateur configure l’agent indépendamment |
| Licence | Non applicable |
| Autorisations | Accès en lecture à Microsoft Defender XDR, à l’espace de travail Log Analytics Microsoft Sentinel ou à Microsoft Sentinel lac de données, selon la source de données que vous choisissez |
| Produits |
|
| Accès en fonction du rôle | Les utilisateurs disposant d’un accès en lecture aux sources de données sélectionnées peuvent configurer et utiliser l’agent. |
| Déclencheur | S’exécute à la demande lorsque vous entrez une invite d’analyse de la sécurité dans la conversation de l’agent ou lorsque vous sélectionnez Analyser avec copilote à partir des résultats de requête de repérage avancés |
Agent de détection dynamique des menaces
L’agent de détection dynamique des menaces dans le portail Defender est un service back-end adaptatif et toujours actif qui découvre les menaces cachées dans les environnements Defender et Microsoft Sentinel. Il utilise l’IA pour identifier les lacunes et découvrir les faux négatifs en mettant en corrélation les alertes, les événements, les anomalies et le renseignement sur les menaces. Lorsque l’agent identifie une lacune, il génère une alerte dynamique avec le contexte complet dans les détails de l’alerte, y compris des explications en langage naturel, des techniques MITRE ATT&CK mappées et des étapes de correction personnalisées.