Agente di valutazione del phishing di Microsoft Security Copilot in Microsoft Defender

Nota

L'agente di valutazione del phishing è lo stesso agente dell'agente di valutazione degli avvisi di sicurezza, che viene esteso per valutare un set più ampio di avvisi in Microsoft Defender, a partire da un subset di avvisi di identità e cloud. Queste funzionalità espanse sono attualmente in anteprima. Il set di avvisi supportati dovrebbe crescere nel tempo.

Il phishing è uno dei punti di ingresso più comuni per gli attacchi informatici e un carico operativo permanente per i team del Centro operativo di sicurezza (SOC). Gli analisti devono affrontare un flusso continuo di messaggi di posta elettronica sospetti segnalati dall'utente che richiedono un'attenta revisione e valutazione. Su vasta scala, questo volume rallenta la risposta, assorbe tempo agli analisti e aumenta il rischio che minacce reali passino inosservate.

L'agente di valutazione del phishing in Microsoft Defender è un agente di intelligenza artificiale che consente ai team di sicurezza di ridimensionare la valutazione e la classificazione dei messaggi di posta elettronica di phishing segnalati dall'utente, riducendo il lavoro di indagine ripetitivo e accelerando la risposta.

L'agente di valutazione del phishing usa un'analisi basata sul modello LLM (Large Language Model) per valutare i messaggi di posta elettronica segnalati, determinare la finalità e classificare ogni invio come una minaccia reale o un falso positivo. Invece di basarsi su regole statiche o input predefiniti, l'agente applica il ragionamento contestuale per valutare gli invii in modo dinamico e su larga scala.

Filtrando i falsi allarmi, l'agente consente agli analisti di concentrarsi sulle minacce confermate e sulle indagini di maggiore impatto, migliorando l'efficienza, accelerando il rilevamento e rafforzare il comportamento di sicurezza complessivo dell'organizzazione.

Guarda questo video per vedere una dimostrazione dell'agente di triage del phishing:

Funzionamento dell'agente

L'agente di valutazione del phishing è un agente Security Copilot in Microsoft Defender che migliora l'efficienza dei team delle operazioni di sicurezza classificando e valutare gli eventi di phishing inviati dall'utente. Le funzionalità chiave dell'agente includono:

  • Valutazione autonoma: Usa strumenti avanzati di intelligenza artificiale per eseguire valutazioni sofisticate e determinare se un invio è una minaccia reale o un falso allarme, senza richiedere l'input o il codice umano passo passo.
  • Logica trasparente: Fornisce una logica trasparente per i verdetti di classificazione nel linguaggio naturale, descrivendo in dettaglio il ragionamento alla base delle sue conclusioni e le prove usate per raggiungerle. Fornisce anche una rappresentazione visiva del processo di ragionamento.
  • Apprendimento basato sul feedback: Gli analisti possono fornire commenti e suggerimenti sui risultati della classificazione. Nel corso del tempo, questo feedback consente di perfezionare il comportamento dell'agente per riflettere meglio il contesto aziendale e ridurre il follow-up manuale.

Per analizzare i tentativi di phishing, l'agente usa una combinazione di funzionalità di Microsoft Defender e Microsoft Security Copilot, insieme a un set di strumenti di sicurezza che si evolvono continuamente man mano che diventano disponibili nuove tecniche di rilevamento e integrazioni. Gli esempi correnti includono:

  • Analisi del contenuto delle email – Rileva modelli e indicatori sospetti nel corpo delle email.
  • Detonazione di file e URL : esegue e analizza in modo sicuro file e collegamenti potenzialmente dannosi usando strumenti di analisi approfondita Microsoft.
  • Analisi dello screenshot : esamina il contenuto visivo di messaggi di posta elettronica, URL e tipi di file supportati.
  • Strumenti di intelligence sulle minacce : usa i feed di Microsoft Threat Intelligence per fornire un contesto di rilevamento arricchito.
  • Ricerca avanzata tra origini dati : correla i segnali in tutte le origini dati di sicurezza disponibili per contestualizzare le attività sospette e guidare decisioni investigative informate.

Prerequisiti

Per eseguire l'agente di valutazione del phishing nell'ambiente in uso, è necessario:

Componenti Dettagli
Prodotti - Security Copilot e la capacità sottoposta a provisioning in Unità di calcolo di sicurezza. Vedi Introduzione a Security Copilot oppure verifica se hai diritto alle SCU nell'ambito del modello di inclusione di Microsoft Security Copilot
- Microsoft Defender per Office 365 Piano 2 distribuito
Funzionalità necessarie di Microsoft Defender - Controllo di accesso unificato basato sui ruoli abilitato in Defender per Office 365. Per altre informazioni, vedere Attivare le impostazioni URBAC .
- Abilita Monitoraggio messaggi segnalati in Outlook nelle impostazioni segnalate dall'utente. Vedere Impostazioni segnalate dall'utente per altre informazioni
: il criterio di avviso Posta elettronica segnalata dall'utente come malware o phishing deve essere attivato. Per altre informazioni, vedere Criteri di avviso nel portale di Microsoft Defender
Plugin L'agente di valutazione del phishing attiva automaticamente questi plug-in Security Copilot:
- Microsoft Defender XDR
- Microsoft Intelligence sulle minacce
- Agente di triage del phishing
Regole di ottimizzazione degli avvisi L'agente di valutazione del phishing non valuta gli avvisi risolti tramite ottimizzazione degli avvisi. Assicurarsi di disabilitare la regola predefinita di ottimizzazione degli avvisi Risoluzione automatica - Email segnalata dall'utente come malware o phish e qualsiasi regola di ottimizzazione personalizzata che risolva questo avviso.

Attiva le impostazioni URBAC

Attivare il carico di lavoro Defender per Office 365 nelle impostazioni di Microsoft Defender XDR:

Screenshot della pagina Attiva il controllo degli accessi in base al ruolo unificato che mostra l'interruttore di Defender per Office 365, che deve essere abilitato per l'agente di valutazione del phishing.

Per altre informazioni, vedere Attivare i carichi di lavoro nelle impostazioni di Microsoft Defender XDR.

Configurare le impostazioni segnalate dall'utente

Abilitare Monitoraggio dei messaggi segnalati in Outlook per definire il modo in cui gli utenti segnalano messaggi potenzialmente dannosi in Microsoft Outlook e selezionare una delle opzioni Destinazioni messaggio segnalate :

Screenshot della pagina Impostazioni segnalate dall'utente che mostra il pulsante report di Outlook e le configurazioni delle destinazioni dei messaggi segnalate.

Per altre informazioni, vedere Usare il portale di Microsoft Defender per configurare le impostazioni segnalate dall'utente.

Se stai utilizzando uno strumento di segnalazione email di terze parti, consulta le opzioni per strumenti di reportistica di terze parti e visualizza le opzioni del tuo fornitore per integrare i messaggi segnalati con Microsoft Defender.

Abilitare i criteri di avviso

L'agente di triage del phishing gestisce gli incidenti di phishing che includono avvisi del tipo Email segnalata dall'utente come malware o phishing. Assicurarsi di avere abilitato i criteri di avviso corrispondenti. Per altre informazioni, vedere Criteri di avviso nel portale di Microsoft Defender.

Importante

L'agente di valutazione del phishing non valuta gli avvisi risolti tramite ottimizzazione degli avvisi. Assicurarsi di disabilitare la regola predefinita di ottimizzazione degli avvisi Risoluzione automatica - Email segnalata dall'utente come malware o phish e qualsiasi regola di ottimizzazione personalizzata che risolva questo avviso.

Autorizzazioni necessarie

Questa tabella illustra le autorizzazioni necessarie per eseguire varie azioni relative all'Agente di triage del phishing nel portale Defender.

Azione utente Autorizzazione necessaria
Visualizzare i risultati dell'agente e insegnare all'agente tramite feedback Le stesse autorizzazioni dell'agente (o superiori), come descritto in Autorizzazioni richieste per Phishing Triage Agent.
Visualizzare le impostazioni dell'agente Security Copilot (lettura) e Nozioni di base sui dati di sicurezza (lettura) nel gruppo Autorizzazioni per le operazioni di sicurezza nel portale di Defender
OPPURE
Amministratore della sicurezza in Microsoft Entra ID
Visualizzare la pagina dei commenti e suggerimenti Security Copilot (lettura), Nozioni di base sui dati di sicurezza (lettura) e Metadati di posta elettronica e collaborazione (lettura) nel gruppo di autorizzazioni Operazioni di sicurezza nel portale di Defender
OPPURE
Amministratore della sicurezza in Microsoft Entra ID
Gestire le impostazioni dell'agente (configurare, sospendere, rimuovere l'agente e gestire l'identità dell'agente) Amministratore della sicurezza in Microsoft Entra ID
Rifiutare commenti e suggerimenti Amministratore della sicurezza in Microsoft Entra ID

Per maggiori informazioni sull'RBAC unificato nel portale Defender, consulta Microsoft Defender Unified role-based access control (RBAC).

Configurare l'agente di triage del phishing

Assicurarsi di avere le autorizzazioni necessarie per l'agente di valutazione del phishing e tutti i prerequisiti per l'agente di valutazione del phishing vengono soddisfatti prima di configurare l'agente.

Avviare la configurazione

Apri la procedura guidata di configurazione dell'agente di triage del phishing in uno dei due seguenti modi:

Seguire i passaggi della procedura guidata di configurazione, come descritto in Assegnare l'identità e le autorizzazioni dell'agente.

Assegnare l'identità e le autorizzazioni dell'agente

La procedura guidata di configurazione guida l'utente nell'assegnazione all'agente di un'identità e delle autorizzazioni necessarie per svolgere il proprio lavoro.

Assegna un'identità

L'agente richiede un'identità per funzionare. La procedura guidata richiede di selezionare uno dei due tipi di identità.

Schermata

Selezionare:

  • Creare una nuova identità dell'agente (scelta consigliata): creare automaticamente un nuovo Microsoft Entra Agent ID. Microsoft Entra crea ID agente in modo specifico per gli agenti di intelligenza artificiale. L'uso degli ID degli agenti consente di mantenere un accesso delimitato, sicuro e più facile da gestire. Per altre informazioni, vedere Che cosa sono le identità degli agenti?.

    OPPURE

  • Connettere un account utente esistente : assegnare un account utente esistente come identità dell'agente. L'agente eredita l'accesso e le autorizzazioni dell'account utente. Per usare questa opzione di identità, è necessario creare manualmente l'identità e assegnarle le autorizzazioni richieste dall'agente prima dell'installazione. Per informazioni sulla creazione di un account utente, vedere Creare un nuovo utente.

    Quando si connette l'agente a un account, è consigliabile impostare una data di scadenza dell'account lunga e monitorarne attentamente lo stato di autenticazione per garantire il funzionamento continuo dell'agente. Se l'autenticazione scade, l'agente smette di funzionare fino al rinnovo.

    L'identità utente specificata dell'agente non è compatibile con PIM o TAP perché non supporta operazioni in background a lungo termine.

    Suggerimento

    Usare un account di identità dedicato con le autorizzazioni minime necessarie per l'agente. Quando si crea l'account, assegnare un nome visualizzato distinto, ad esempio Agente di valutazione del phishing, per identificarlo facilmente nel portale di Microsoft Defender.

    Impostare i criteri di accesso condizionale per Security Copilot per consentire all'agente di funzionare in base all'account utente creato. Per altre informazioni, vedere Risolvere i problemi relativi ai criteri di accesso condizionale per Microsoft Security Copilot.

Nota

È possibile modificare l'identità dell'agente dopo l'installazione, come descritto in Modificare l'identità e il ruolo dell'agente.

Assegnare autorizzazioni

In linea con il principio dei privilegi minimi, è consigliabile assegnare all'identità dell'agente solo le autorizzazioni richieste dall'agente di valutazione del phishing per eseguire le attività.

  • Se si usa un ID agente, nell'elenco a discesa vengono visualizzati solo i ruoli dell'organizzazione con le autorizzazioni necessarie per l'agente. Selezionare un ruolo esistente nell'organizzazione o creare automaticamente un nuovo ruolo con le autorizzazioni necessarie se non è già stato configurato un ruolo appropriato.

    Screenshot della schermata Crea una nuova identità agente nella configurazione guidata dell'agente di valutazione del phishing.

  • Se si usa un account utente esistente, è necessario assegnare all'agente di valutazione di phishing le autorizzazioni necessarie per tale identità prima di assegnare l'identità dell'agente durante l'installazione. Non è possibile eseguire questa operazione dalla configurazione guidata.

    Screenshot della schermata Connetti con un account utente esistente nella procedura guidata di configurazione dell'agente di valutazione del phishing

Autorizzazioni richieste per l'agente di triage del phishing

L'identità dell'agente necessita di queste autorizzazioni per accedere ai messaggi di posta elettronica, analizzarne il contenuto e gestire gli avvisi:

  • Nozioni di base dei dati di sicurezza (lettura): Usato per accedere ai dati di sicurezza di base, ad esempio avvisi e eventi imprevisti.
  • Avvisi (gestione): Usato per classificare l'avviso e monitorare lo stato dell'avviso, impedendo l'override dello stato dell'avviso.
  • Security Copilot (sola lettura): Usato per accedere alle funzionalità di Security Copilot.
  • Metadati di posta elettronica e collaborazione (lettura): Usato per accedere ai metadati delle email segnalate dagli utenti.
  • Contenuto di posta elettronica e collaborazione: messaggi di posta elettronica associati agli avvisi (lettura): Usato per leggere il contenuto dei messaggi di posta elettronica segnalati dall'utente necessari per eseguire l'analisi. Questa autorizzazione più limitata fornisce all'agente l'accesso solo ai messaggi di posta elettronica associati agli avvisi, anziché a tutti i messaggi di posta elettronica.

Queste autorizzazioni si trovano nel gruppo di autorizzazioni Operazioni di sicurezza :

Schermata delle autorizzazioni necessarie per il triage del phishing

Assicurarsi di concedere all'agente l'accesso all'origine dati Microsoft Defender per Office 365.

Schermata delle origini dati necessarie per il triage del phishing

Per creare un ruolo:

  1. Assicurarsi che i carichi di lavoro di Defender pertinenti siano attivati per consentire all'agente di analizzare in modo efficace gli avvisi con un contesto completo. Seguire la procedura descritta in Attivare le impostazioni URBAC.
  2. Creare un ruolo con le autorizzazioni necessarie o assegnare un ruolo esistente con queste autorizzazioni all'agente.
  3. Assegnare il ruolo all'agente. Assicurarsi di concedere all'agente l'accesso all'origine dati Microsoft Defender per Office 365.

Importante

Dopo aver assegnato all'agente le autorizzazioni, assicurarsi che il gruppo di utenti che monitora l'agente disponga di autorizzazioni uguali o superiori per controllarne l'attività e l'output. A tale scopo, confrontare le autorizzazioni del gruppo di utenti con l'agente nella pagina Autorizzazioni del portale di Microsoft Defender.

Migliora la risposta agli incidenti con l'agente di triage del phishing

L'agente è progettato per aiutare i team di sicurezza a gestire il volume eccessivo di messaggi di posta elettronica sospetti che le organizzazioni ricevono quotidianamente. Agendo da moltiplicatore dell’efficacia per i team SOC, l’agente alleggerisce le lunghe attività di triage, riduce il sovraccarico da alert e accelera la risposta agli incidenti individuando autonomamente le reali minacce di phishing. In questo modo gli analisti possono ridurre il rumore e concentrare la loro attenzione sulle minacce realmente importanti.

Attivazione e flusso dell'agente

Dopo aver configurato e eseguito completamente, l'agente di valutazione del phishing viene attivato automaticamente quando un utente segnala un messaggio di posta elettronica di phishing sospetto e viene creato un avviso. L'agente analizza quindi in modo autonomo l'avviso usando sofisticati strumenti di intelligenza artificiale e il contesto dell'organizzazione per determinare se la minaccia associata è dannosa o solo un falso allarme.

Se l'avviso è determinato come falso allarme, l'agente lo classifica come falso positivo e lo risolve di conseguenza. Se l'avviso è considerato dannoso, viene classificato come True Positive e lo stato dell'evento imprevisto associato rimane aperto e in corso per consentire a un analista di analizzare e intraprendere ulteriori azioni.

Per ogni avviso elaborato, l'agente fornisce una spiegazione dettagliata del verdetto, migliorando la trasparenza e creando la fiducia degli analisti nell'evento imprevisto corrispondente.

Collaborare con l'agente

Per mantenere la trasparenza, l'operatore aggiorna regolarmente i campi dell'incidente durante il processo di triage. Quando inizia la fase di triage, l'agente assegna l'alert a sé stesso e aggiunge un tag Agent all'incidente corrispondente. Gli analisti possono filtrare la coda degli eventi imprevisti per visualizzare solo gli eventi imprevisti contrassegnati dall'agente, semplificando la supervisione e la definizione delle priorità.

Suggerimento

È anche possibile filtrare la coda degli incidenti in base al nome dell'identità assegnata a Phishing Triage Agent per visualizzare gli incidenti su cui l'agente sta lavorando attivamente.

Quando un avviso viene identificato come una vera minaccia di phishing, l'agente di valutazione del phishing lo contrassegna come True Positive. In questo modo gli analisti possono dare priorità alle minacce di phishing confermate e rispondere più rapidamente. Con questi avvisi chiaramente contrassegnati, gli analisti possono filtrare facilmente la coda per concentrarsi sulle minacce verificate, riducendo significativamente la coda e minimizzando il tempo impiegato per esaminare i falsi positivi. Ciò consente loro di concentrare i loro sforzi dove contano di più.

Schermata della coda degli incidenti filtrata in base al tag Phishing Triage Agent

Trasparenza e spiegabilità nella valutazione del phishing

L'agente di valutazione del phishing è appositamente creato per spiegare chiaramente perché e come ha preso ogni decisione. Per ogni avviso elaborato, fornisce una spiegazione dettagliata in testo normale insieme a una rappresentazione grafica completa del flusso di lavoro decisionale. Questo livello di trasparenza consente agli analisti di interpretare rapidamente i risultati, creare fiducia nell'output dell'agente e concentrare il tempo sulle decisioni informate, anziché ripetere i passaggi manuali nel processo di valutazione del phishing.

Per esaminare i risultati dell'agente, seguire questa procedura:

  1. Selezionare un incidente dalla coda degli incidenti.

  2. Nella pagina dell'incidente, cercare la scheda Agente di valutazione del phishing nel pannello laterale di Copilot o Attività nella sezione Valutazione della risposta guidata. L'attività è contrassegnata come completata e assegnata all'agente. La scheda presenta il verdetto dell'agente in base alla sua classificazione, evidenziando elementi chiave di prove incriminanti che hanno informato la decisione.

    Schermata della pagina dell'incidente con la scheda Phishing Triage Agent evidenziata

  3. È possibile selezionare i puntini di sospensione Altre azioni per visualizzare altri dettagli dell'avviso, copiare i dettagli di classificazione dell'agente negli Appunti o gestire i commenti e suggerimenti.

    Schermata che evidenzia le opzioni di Altre azioni nella scheda Agente di triage per il phishing

  4. Per visualizzare i passaggi eseguiti dall'agente prima di arrivare alla classificazione, selezionare Visualizza l'attività dell'agente nella scheda dell'agente di valutazione del phishing. Viene illustrata la logica alla base della classificazione finale dell'agente.

    Schermata che evidenzia il riquadro delle attività dell'agente View.

Insegnare all'agente il contesto dell'organizzazione tramite feedback

L'agente di valutazione del phishing migliora continuamente il processo decisionale in base al feedback personalizzato in base alle esigenze dell'organizzazione. Gli analisti possono fornire input in linguaggio naturale semplice, senza configurazioni complesse, semplificando la guida e la forma del comportamento dell'agente. Questo feedback viene archiviato nella memoria dell'agente, consentendogli di adattarsi al modo in cui l'organizzazione interpreta e classifica le minacce di phishing. Nel corso del tempo, questo adattamento migliora l'accuratezza e l'efficacia dell'agente nella valutazione degli avvisi futuri, sotto il controllo del team.

Per fornire feedback e insegnare all'agente, seguire questa procedura:

  1. Nella pagina dell'incidente, cercare la scheda Agente di valutazione del phishing nel pannello laterale di Copilot o Attività nella sezione Valutazione della risposta guidata.

  2. Esaminare la classificazione e il ragionamento dell'agente visualizzati nel titolo e nel contenuto della scheda. Se la decisione non è allineata ai criteri di classificazione dell'organizzazione, selezionare Modifica classificazione. In alternativa, è possibile aggiornare la classificazione selezionando l'avviso specifico dalla scheda Avvisi e quindi scegliendo Gestisci avviso.

    Schermata che evidenzia l'opzione Cambia classificazione nella scheda dell'agente di triage del phishing

  3. Nel riquadro Gestisci avviso selezionare la nuova classificazione dal menu a discesa Classificazione . Specificare quindi il motivo della modifica compilando il campo Perché è stato modificato questo campo di classificazione . Questo passaggio registra l'input nella pagina di gestione dei commenti e suggerimenti solo a scopo di controllo. L'agente non userà questo feedback per migliorare il processo decisionale fino a quando non si seleziona esplicitamente Usa questo feedback per insegnare all'agente. Se si sceglie di non usare questo feedback per insegnare all'agente, è possibile selezionare Salva, che controlla solo il feedback senza inserirlo nella memoria dell'agente.

    Screenshot che evidenzia i campi di classificazione e feedback nel riquadro Gestisci avviso

  4. Per applicare il feedback, selezionare Usa questo feedback per insegnare all'agente. È possibile usare la guida per scrivere commenti e suggerimenti per creare un input efficace e quindi scegliere Valuta feedback per visualizzare in anteprima il modo in cui l'agente traduce il feedback in una lezione e valutare se il risultato è allineato alla finalità. Inoltre, la valutazione del feedback esegue controlli di sicurezza di base per garantire che il feedback applicato sia pertinente per l'uso da parte dell'agente e non sia in conflitto con il feedback precedente.

    Nota

    È possibile fornire feedback all'agente solo una volta per ogni avviso e può essere usato solo per insegnare all'agente come classificare gli avvisi di phishing, in particolare selezionando True Positive (phishing) o False Positive (non dannoso). Esaminare sempre il feedback e verificare la risposta generata dall'intelligenza artificiale prima di salvare la lezione.

  5. Se il risultato soddisfa le aspettative, è possibile scegliere di inserire la lezione nella memoria dell'agente per influenzarne le decisioni future. Selezionare Salva per salvare la lezione e archiviarla come lezione nella memoria dell'agente, se applicabile. Tutti i commenti e suggerimenti vengono registrati a scopo di controllo e le lezioni aggiunte alla memoria dell'agente possono essere esaminate più avanti nella pagina di gestione del feedback.

L'agente usa il feedback archiviato per valutare e classificare avvisi simili in futuro. Quando viene ricevuto un avviso pertinente che corrisponde alle caratteristiche di feedback, l'agente applica questo feedback per determinarne la classificazione, incorporandolo come prova di supporto nel processo decisionale.

Procedure consigliate per la scrittura di commenti e suggerimenti

Le lezioni forniscono linee guida sistematiche che consentono all'agente di determinare se un avviso è una vera minaccia di phishing o un falso allarme. Per garantire che l'agente incorpori in modo efficace i commenti e suggerimenti, seguire queste procedure consigliate quando si fornisce l'input all'agente di valutazione del phishing:

  1. Assicurarsi che il feedback sia pertinente e contestuale. Il feedback deve riguardare solo il messaggio di posta elettronica attualmente in fase di revisione. Deve anche essere allineata alla classificazione aggiornata assegnata.
  2. Essere descrittivo e specifico. Spiegare chiaramente le caratteristiche dell'e-mail. Specificare i dettagli rilevanti, ad esempio l'oggetto del messaggio, il corpo del messaggio, il mittente o i destinatari, per consentire all'agente di comprendere il contesto. Un feedback specifico con più dettagli migliora l'efficacia.
  3. Garantire chiarezza e decisione. Evitare affermazioni vaghe o universali. Fornisci feedback chiari e utili. Usare termini di identificazione chiari e decisi.
  4. Essere coerenti con i commenti e suggerimenti precedenti. Assicurarsi che i nuovi commenti e suggerimenti siano allineati a quanto fornito in precedenza per evitare contraddizioni che potrebbero confondere l'agente o ridurre l'accuratezza delle decisioni. È possibile esaminare tutti gli input inviati in precedenza nella pagina di gestione dei commenti e suggerimenti dell'agente .
  5. Esaminare l'interpretazione del feedback da parte dell'agente. Quando si inviano commenti e suggerimenti, verificare sempre che il feedback venga tradotto in modo accurato in una lezione. Verificare che la lezione rifletta la finalità e mantenga la coerenza con l'input originale. Verifica della validità delle risposte generate dall'IA per verificare che siano applicabili allo scenario.

Di seguito sono riportati alcuni esempi di come scrivere commenti e suggerimenti nell'agente.

Area Esempi di feedback ben scritto Esempi di feedback che possono causare errori Confronto
Feedback sul mittente Qualsiasi messaggio di posta elettronica che dichiara di provenire da provider di vantaggi deve provenire da "@benefits.company.com". Il mittente nel 2° avviso dell'incidente non è legittimo. Il feedback deve essere correlato al messaggio di posta elettronica nell'avviso corrente e al relativo contesto. Verrà associato alla classificazione scelta (anche se non indicato in modo esplicito nel feedback) e usato per avvisi futuri simili.
Feedback sul mittente e sul corpo del messaggio di posta elettronica I messaggi di posta elettronica che offrono condivisione file o accesso ai documenti devono provenire solo dal provider autorizzato Contoso.com. I messaggi di posta elettronica che offrono condivisione file o accesso ai documenti devono provenire solo dai provider autorizzati. Il feedback ben scritto indica chiaramente i requisiti specifici (ad esempio, il dominio del mittente), mentre i riferimenti vaghi (ad esempio i "provider autorizzati") non contengono informazioni interattive.
Commenti e suggerimenti sull'oggetto della posta elettronica Qualsiasi messaggio di posta elettronica contenente un oggetto che contiene una richiesta di transazione di fatturazione non è consentito nell'organizzazione ed è considerato come phishing. Se il soggetto ha un sentiment naturale positivo, è legittimo. Il feedback descrittivo e specifico può essere convalidato in modo efficace, mentre il feedback soggettivo può portare a risultati imprevisti.
Feedback sul corpo del messaggio di posta elettronica I messaggi di posta elettronica che richiedono la verifica delle credenziali devono includere un riferimento all'account o al servizio specifico. Qualsiasi richiesta generica di "verifica dell'account" senza dettagli deve essere considerata come phishing. Questo messaggio di posta elettronica deve essere considerato come phishing. È più probabile che il feedback che include informazioni dettagliate venga chiaramente compreso, mentre il feedback privo di dettagli può essere interpretato in vari modi e può portare a risultati imprevedibili.
Commenti e suggerimenti su un destinatario e sul corpo del messaggio di posta elettronica Questo messaggio di posta elettronica è stato inviato a più dipendenti e il corpo indica ai destinatari di scaricare un "allegato importante" senza descriverne il contenuto. I messaggi di posta elettronica legittimi specificano sempre i dettagli degli allegati. I messaggi di posta elettronica interni di massa con allegati sono phishing. Il feedback che evidenzia dettagli mancanti specifici comunemente presenti nei messaggi di posta elettronica legittimi è più efficace. Il feedback che contiene generalizzazioni generali (messaggi di posta elettronica di massa) o termini vaghi (ad esempio "interno") può portare a un numero eccessivo di veri positivi.
Feedback su un destinatario e un dominio I messaggi di posta elettronica per l'onboarding del nuovo appaltatore devono essere inviati solo agli indirizzi di posta elettronica che iniziano con "v-" per assicurarsi che vengano indirizzati ai destinatari corretti. I messaggi di posta elettronica dell'appaltatore hanno un aspetto diverso dal solito, quindi potrebbero essere phishing. Un feedback ben scritto definisce chiaramente il formato destinatario previsto, mentre il feedback indecissivo ("potrebbe essere") e privo di criteri di identificazione chiari ("sembra diverso dal solito" senza specificare ciò che è diverso), rende il rilevamento inaffidabile.

Risolvere gli errori di feedback

Quando l'agente riceve il feedback, lo traduce in una lezione. Se l'agente non riesce a interpretare il feedback, un messaggio pertinente mostra cosa ha causato l'errore. È possibile risolvere questi errori in base al messaggio restituito dall'agente.

Di seguito sono riportati esempi di errori che potrebbero verificarsi durante la scrittura di commenti e suggerimenti nell'agente e come risolverli.

Messaggio di errore Azione consigliata
Screenshot del messaggio di errore relativo alle informazioni irrilevanti nel feedback fornito
Una parte del feedback fornito non può essere risolta perché l'agente attualmente non supporta questo tipo di input e pertanto non può essere tradotto in una lezione.
Riscrivere il feedback e assicurarsi che segua le procedure consigliate. Selezionare Valuta il feedback per riprovare.
Screenshot del messaggio di errore relativo alle funzionalità non supportate nel feedback fornito
Il feedback contiene l'input che l'agente può supportare, ma non è rilevante per il messaggio di posta elettronica a portata di mano e pertanto non può essere convertito in una lezione pratica da salvare in memoria.
Riscrivi il feedback e assicurati che tratti le descrizioni delle email che può supportare. Selezionare quindi Valuta feedback per riprovare.
Screenshot del messaggio di errore relativo ai dati in conflitto nel feedback fornito
Il feedback specificato è in conflitto con il feedback precedente fornito a un messaggio di posta elettronica simile.
Nella pagina di gestione dei commenti e suggerimenti cercare l'ID feedback per visualizzare il feedback con cui è in conflitto. In base alla recensione, è possibile:
- Rifiutare il feedback precedente nella pagina di gestione dei commenti e suggerimenti. Successivamente, selezionare Valuta per provare di nuovo a inserire il feedback.
- Riscrivere il feedback specificato in modo che non sia in conflitto e quindi selezionare Valuta feedback per l'agente per rivalutare il nuovo input.

Nota

È possibile scegliere di non risolvere gli errori di feedback. È possibile lasciare il feedback e selezionare Salva senza selezionare la casella per l'insegnamento all'agente. Il feedback non verrà salvato nella memoria dell'agente e verrà documentato solo nella pagina di gestione del feedback per le modifiche alla classificazione di rilevamento future.

Quando il feedback applicabile viene approvato e archiviato, l'agente può applicarlo durante la valutazione di avvisi simili in futuro.When applicable feedback is approved and stored, the agent can apply it when triaging similar alerts in the future.

Monitorare e gestire l'agente di triage del phishing

Per visualizzare le metriche dell'agente e gestirlo, vai alla scheda Agente di triage del phishing nella coda degli incidenti o nella pagina Agenti:

  • Per aprire direttamente la pagina Agente di valutazione del phishing, selezionare Security Copilot > Agenti, cercare l'agente di valutazione del phishing in Agenti in uso e selezionare Vai all'agente.

    Questa pagina è costituita da due schede: Panoramica e Prestazioni.

    • La scheda Panoramica fornisce informazioni dettagliate sullo stato corrente dell'agente, sull'identità, sul ruolo e sull'attività recente.

      Screenshot della scheda Panoramica nella pagina dell'agente di valutazione del phishing.

      Selezionare un'attività dall'elenco Attività recenti per visualizzare i dettagli sull'indagine dell'agente e sul flusso di lavoro completo dell'agente.

      Screenshot del riquadro dei dettagli dell'attività che si apre dalla pagina Agente di valutazione del phishing.

      Selezionare Visualizza flusso di lavoro dell'agente completo per visualizzare una rappresentazione grafica del processo decisionale dell'agente per tale attività specifica.

      Screenshot della pagina del flusso di lavoro completo dell'agente che si apre dalla pagina Agente di valutazione del phishing.

    • La scheda Prestazioni visualizza le metriche chiave relative all'attività dell'agente nel tempo, tra cui l'attività giornaliera, il tempo medio di valutazione (MTTT) e il consumo SCU.

      Schermata della scheda Prestazioni nella pagina Agente di triage del phishing.

    Seleziona le puntini di punteggio (...) nell'angolo in alto a destra della pagina per accedere alle opzioni di gestione dell'agente, inclusi cambiare l'identità e il ruolo dell'agente, visualizzare e gestire i feedback e rimuovere l'agente.

    Seleziona Pausa o Avvia per sospendere temporaneamente o riavviare le attività dell'agente.

  • Per aprire la scheda dell'agente di triage del phishing nella coda degli incidenti, selezionare Indagine e risposta > Incidenti e avvisi > Incidenti .

    La scheda Agente di valutazione del phishing sopra la coda degli incidenti mostra alcune delle metriche chiave dell'agente, tra cui:

    • Eventi imprevisti risolti: Eventi imprevisti contenenti avvisi di phishing segnalati dall'utente che l'agente ha classificato come vere minacce di phishing o falsi allarmi.
    • Eventi imprevisti risolti: Eventi imprevisti che non richiedono più un'ulteriore gestione, ad esempio falsi allarmi.

    Questi dati consentono di dimostrare l'impatto dell'agente e possono essere usati per informare conversazioni strategiche più ampie, evidenziare il ritorno sugli investimenti o supportare le decisioni relative al ridimensionamento dell'automazione nell'organizzazione.

    Le metriche vengono calcolate in base all'attività dell'agente, a partire dal primo evento imprevisto registrato o dagli ultimi 30 giorni, a seconda di quale sia più recente.

    Screenshot della coda degli incidenti con la scheda Agente di valutazione del phishing evidenziata.

    Selezionare Gestisci agente sulla scheda per aprire la pagina Agente di triage del phishing, che include ulteriori metriche delle prestazioni e opzioni di gestione.

Modificare l'identità e il ruolo dell'agente

Per gestire l'identità e il ruolo dell'agente:

  1. Selezionare Agenti > di Security Copilot, cercare l'agente di valutazione del phishing in Agenti in uso e selezionare Vai all'agente.
  2. Selezionare i puntini di sospensione (...) > Modifica agente nell'angolo superiore destro della pagina. Verrà visualizzata la pagina Modifica agente .
  3. Selezionare Identità e ruolo > Selezionare una nuova identità.
  4. Selezionare una nuova identità, come descritto in Assegnare l'identità e le autorizzazioni dell'agente.

Visualizzare e gestire il feedback per l'agente

L'agente di valutazione del phishing apprende dal feedback inviato dall'utente e ne migliora le prestazioni nel tempo. Archivia il feedback applicabile nella memoria come lezioni. È possibile visualizzare e gestire il feedback per l'agente di valutazione del phishing nella pagina Feedback sull'agente.

Questa pagina fornisce un elenco completo di tutti i commenti e suggerimenti inviati all'agente. È possibile esaminare i dettagli chiave per ogni elemento di feedback, tra cui:

  • Classificazione originale dell'agente e modifica applicata dall'utente
  • Il feedback originale fornito dall'utente, quando si modifica la classificazione
  • La lezione tradotta generata dall'agente (se applicabile)
  • Stato del feedback: in uso, non in uso o in conflitto
  • L'utente che ha fornito il feedback
  • Data di invio del feedback, ID del feedback, ID dell'avviso e ID dell'incidente

Screenshot della pagina di gestione dei commenti e suggerimenti

Questa tabella spiega gli stati del feedback:

Stato Descrizione
In uso Il feedback è stato convertito correttamente in una lezione nella memoria dell'agente e viene usato attivamente per valutare e classificare eventi imprevisti simili.
Conflitto Il feedback fornito è in conflitto con il feedback fornito in precedenza in un evento imprevisto simile. Informazioni su come risolvere gli errori di feedback.
Non in uso Il feedback non è stato incorporato nella memoria dell'agente o non è stato contrassegnato dall'utente a scopo di apprendimento. Le lezioni rifiutate vengono visualizzate come "non in uso" e vengono salvate solo per il controllo, non per la valutazione e la classificazione degli eventi imprevisti. Per altri dettagli, selezionare il pannello dei dettagli.

Suggerimento

Il feedback può essere gestito solo singolarmente. La gestione in blocco di più voci di feedback non è attualmente supportata.

Per visualizzare e gestire il feedback inviato dall'utente:

  1. Selezionare Agenti > di Security Copilot, cercare l'agente di valutazione del phishing in Agenti in uso e selezionare Vai all'agente.

  2. Selezionare i puntini di sospensione (...) > Modifica agente nell'angolo superiore destro della pagina. Verrà visualizzata la pagina Modifica agente .

  3. Selezionare Feedback nel riquadro sinistro per aprire la pagina Commenti e suggerimenti dell'agente .

  4. Selezionare una voce dall'elenco di commenti e suggerimenti per aprire il riquadro Verifica commenti e suggerimenti .

  5. Controllare i dettagli del feedback fornito, la lezione dell'agente, le modifiche alla classificazione e altri dettagli importanti.

    Schermata del riquadro Commenti e suggerimenti di Revisione

  6. Per rifiutare commenti e suggerimenti specifici, selezionare Rifiuta commenti e suggerimenti. L'agente smette di usare il feedback nelle decisioni di valutazione future.

    Nota

    Per rifiutare i commenti e suggerimenti forniti, è necessario il ruolo Di amministratore della sicurezza in Microsoft Entra ID.

Rimuovere l'agente

Avvertimento

Rimuovere l'agente cancella tutto il feedback memorizzato e interrompe il triage e la classificazione per nuovi incidenti. La storia degli incidenti precedentemente classificati è conservata per il tuo riferimento.

Per rimuovere l'agente:

  1. Selezionare Agenti > di Security Copilot, cercare l'agente di valutazione del phishing in Agenti in uso e selezionare Vai all'agente.
  2. Selezionare i puntini di sospensione (...) nell'angolo superiore destro della pagina e quindi selezionare Rimuovi.

Domande frequenti

Di seguito sono riportate le risposte alle domande frequenti sull'agente di triage del phishing. Per informazioni sulle funzionalità e i requisiti dell'agente, vedere Funzionamento dell'agente e Prerequisiti.

Quando viene attivato l'agente?

L'agente viene eseguito automaticamente quando un utente segnala un potenziale tentativo di phishing e viene creato un avviso.

Perché l'agente di valutazione del phishing è importante?

Il phishing rimane uno dei metodi più comuni con cui gli utenti malintenzionati ottengono l'accesso iniziale ai sistemi. Mentre gli strumenti di sicurezza bloccano in modo efficace la maggior parte delle minacce, alcuni riescono ancora a scivolare, travolgendo le caselle di posta in arrivo e lasciando gli utenti di posta elettronica incerti se un messaggio di posta elettronica sospetto è un tentativo di phishing legittimo o spam innocuo. Questa incertezza porta spesso a un afflusso di report inviati dall'utente. Pertanto, la gestione di questi eventi imprevisti diventa un'attività noiosa e ripetitiva per gli analisti del Security Operations Center (SOC). Ogni avviso può richiedere fino a 30 minuti di valutazione manuale, richiedendo un notevole sforzo per setacciare un grande volume di eventi imprevisti alla ricerca della minaccia vera e propria in mezzo al rumore. Questo sforzo sovraccarica gli analisti, che hanno una quantità limitata di tempo da dedicare al completamento delle richieste critiche. Attenuando l'onere del lavoro reattivo, l'agente di valutazione del phishing consente agli analisti di concentrarsi su misure di sicurezza proattive, in ultima analisi rafforzare le posizioni di sicurezza complessive delle organizzazioni.

È possibile considerare attendibile l'agente di valutazione del phishing?

Microsoft AI agenti seguono rigorose linee guida per l'intelligenza artificiale responsabile e vengono sottoposte a verifiche approfondite per garantire la conformità a tutti gli standard e le misure di sicurezza per l'IA. L'agente di triage del phishing di Security Copilot è completamente integrato in questi controlli. Durante l'installazione, assegnare all'agente un'identità e configurarla con le autorizzazioni minime necessarie per il suo funzionamento, assicurandosi che non disponga di autorizzazioni non necessarie. Tutte le attività dell'agente vengono registrate in dettaglio, con il flusso completo disponibile per la revisione da parte di analisti e amministratori in qualsiasi momento. Il feedback fornito all'agente per adattarsi all'ambiente dell'organizzazione viene registrato, riflesso nel sistema e accessibile per la revisione e la modifica da parte degli amministratori in base alle esigenze.

In cosa si differenzia l'agente da una soluzione standard di orchestrazione, automazione e risposta di sicurezza (SOAR)?

Anche se entrambe le soluzioni SOAR e l'agente di valutazione del phishing mirano ad automatizzare gli aspetti delle operazioni di sicurezza, i loro approcci sono fondamentalmente diversi. Gli strumenti SOAR si basano su flussi di lavoro statici, basati su criteri e regole che richiedono logica predefinita e ottimizzazione manuale. Al contrario, l'agente usa il ragionamento ricorsivo per completare autonomamente le attività, ad esempio l'apprendimento, l'adattamento e il miglioramento nel tempo.

L'agente non deve essere riprogrammato per ogni nuova situazione. Entro limiti definiti, si adatta all'attività in questione, rendendola molto più flessibile rispetto all'automazione tradizionale. Invece di essere rigido e reattivo, si evolve continuamente con l'ambiente e il panorama delle minacce, guidato dal feedback degli analisti e radicato in dati reali. Creato appositamente per i team di sicurezza, l'agente di valutazione del phishing consente di accelerare le risposte e ridurre i carichi di lavoro manuali, liberando gli analisti a concentrarsi sulle iniziative strategiche.

Quale livello di visibilità e controllo ho sull'agente?

Microsoft fornisce alle organizzazioni strumenti per mantenere visibilità e controllo sul Phishing Triage Agent dalla distribuzione fino alle operazioni continue. L'agente rispetta gli standard di IA responsabile (RAI) di Microsoft per equità, affidabilità, sicurezza, privacy, sicurezza, inclusività, trasparenza e responsabilità.

Gli amministratori configurano i livelli di identità e accesso dell'agente durante l'installazione, seguendo i principi dei privilegi minimi. I team IT e di sicurezza possono autorizzare azioni specifiche, monitorare le prestazioni ed esaminare gli output direttamente in Microsoft Defender. Anche il consumo di capacità e i limiti di accesso ai dati sono configurabili dagli amministratori.

L'agente di triage del phishing opera all'interno di un ambiente zero trust. Il sistema applica i criteri dell'organizzazione a ogni azione dell'agente valutando la finalità e l'ambito di ogni operazione. Tutte le decisioni, il ragionamento e le azioni intraprese dall'agente sono documentate in modo trasparente come albero delle decisioni all'interno di Defender e registrate nei log di controllo di Microsoft Purview per la tracciabilità e la conformità.

Si vuole provare l'agente di valutazione del phishing: come è possibile configurarlo in Microsoft Defender?

Per configurare l'agente, è necessario avere accesso a Security Copilot in Microsoft Defender e soddisfare i prerequisiti necessari. Se non è stato ancora fatto l'onboarding in Security Copilot, vedere Introduzione a Security Copilot o contattare il rappresentante Microsoft. Dopo aver eseguito l'onboarding in Security Copilot, l'opzione di configurazione dell'agente può richiedere un po' di tempo per diventare disponibile nel portale di Microsoft Defender.

Ho provato il Phishing Triage Agent: come posso stimare la capacità SCU necessaria per l'agente nella mia organizzazione?

Dopo la configurazione, l'agente avvia automaticamente l'utilizzo delle unità di calcolo di sicurezza sottoposte al provisioning per l'area di lavoro al termine del periodo di valutazione.

È importante assicurarsi che l'organizzazione disponga di unità di calcolo di sicurezza sufficienti per il corretto funzionamento dell'agente. Per valutare l'utilizzo delle SCU e pianificare la capacità per il futuro, vedi il dashboard di monitoraggio dell'utilizzo nel portale di Security Copilot e verifica se hai diritto alle SCU nell'ambito del modello di inclusione di Microsoft Security Copilot. Il dashboard mostra:

  • Costo per posta elettronica elaborata
  • Consumo di capacità nel tempo

È anche possibile esportare i dati del dashboard in Excel per un'analisi più dettagliata e filtrare solo in base alle operazioni dell'agente.

Dopo aver valutato le necessità di utilizzo delle SCU, aggiorna la capacità delle SCU della tua organizzazione. Per ulteriori informazioni su come gestire le SCU, vedere Gestire l'uso delle unità di calcolo di sicurezza in Security Copilot.