Descrivere gli agenti di Microsoft Security Copilot
Microsoft Security Copilot agenti migliorano la sicurezza e le operazioni IT con automazione autonoma e adattiva. Questi agenti si integrano perfettamente con Microsoft Security soluzioni e con l'ecosistema di partner di terze parti per gestire le attività di sicurezza con volumi elevati. Progettato per la sicurezza, gli agenti imparano dal feedback, si adattano ai flussi di lavoro dell'organizzazione con il team completamente sotto controllo e operano in modo sicuro all'interno del framework Zero Trust di Microsoft, accelerando le risposte, assegnando priorità ai rischi e guidando l'efficienza.
Definire gli agenti in Microsoft Security Copilot
Un agente è un flusso di lavoro o assistente di sicurezza basato sull'intelligenza artificiale che può eseguire e orchestrare in modo autonomo le attività per conto dei team di sicurezza. Ogni agente ha un obiettivo definito, ad esempio la valutazione degli avvisi, la generazione di un briefing di Intelligence per le minacce o la correzione delle vulnerabilità. Gli agenti riducono i carichi di lavoro manuali, migliorano l'efficacia operativa e rafforzano il comportamento di sicurezza complessivo dell'organizzazione.
Gli agenti possono essere:
- Interattivo : rispondere all'input dell'utente in tempo reale tramite un'esperienza di conversazione.
- Automatizzato : attivato da eventi o pianificazioni per l'esecuzione autonoma senza richiedere l'interazione dell'utente.
Gli agenti usano unità di calcolo di sicurezza (SCU) per funzionare, proprio come altre funzionalità in Security Copilot. Si integrano perfettamente con le soluzioni Microsoft Security e l'ecosistema di partner più ampio supportato, adattandosi naturalmente ai flussi di lavoro esistenti.
Terminologia dell'agente in Microsoft Security Copilot
Per usare in modo efficace gli agenti di Security Copilot, è essenziale comprendere la terminologia usata quando si lavora con gli agenti.
| Termine | Descrizione |
|---|---|
| Trigger | Evento o condizione che indica a un sistema agentico di avviare un'azione o una serie di azioni. È possibile impostare l'agente per l'esecuzione automatica a intervalli specifici o scegliere di eseguirlo manualmente quando necessario. |
| Autorizzazioni | Il livello di autorizzazione di un agente di intelligenza artificiale viene fornito da un amministratore durante la configurazione che consente di accedere a informazioni specifiche o di svolgere le proprie attività. Queste autorizzazioni possono includere la possibilità di leggere i dati da altre soluzioni, ad esempio Gestione della superficie di attacco esterna di Microsoft Defender o Microsoft Intelligence sulle minacce. |
| Identità | Un agente ha bisogno di un'identità per autenticare e accedere in modo sicuro alle risorse durante l'esecuzione. Durante il processo di configurazione dell'agente, è possibile scegliere tra due tipi di identità: (1) Creare un'identità agente: crea un'identità dedicata per l'agente usando la funzionalità di Microsoft Entra Agent ID. Gli ID Agente di Microsoft Entra sono identità create specificamente per gli agenti di intelligenza artificiale. L'uso degli ID agente assicura che l'accesso sia delimitato, sicuro e più facile da gestire. Attualmente, questa opzione è disponibile solo per gli agenti creati da Microsoft. (2) Connettersi con un account utente esistente: consente all'agente di usare le credenziali per l'esecuzione, ereditando l'accesso e le autorizzazioni mentre è attivo. |
| Plug-in | Componente che estende le operazioni che un agente può eseguire concedendole l'accesso alle funzionalità nei servizi Microsoft e non Microsoft e nei siti Web pubblici tramite LE API. L'accesso ai plug-in aggiunge più contesto all'output di un agente. Anche se alcuni plug-in possono essere necessari per eseguire un agente, altri sono facoltativi e possono migliorare la funzionalità fornendo l'accesso a più origini dati o strumenti. |
| Controllo degli accessi in base al ruolo | Determina chi può visualizzare e gestire gli output generati dagli agenti in Microsoft Security Copilot e garantisce che le informazioni riservate siano accessibili solo agli utenti autorizzati. |
Individuare gli agenti in Microsoft Security Copilot
È possibile individuare gli agenti Microsoft Security Copilot dalle esperienze autonome e incorporate. Trovare l'agente corretto è il primo passaggio per automatizzare i flussi di lavoro di sicurezza.
Nell'esperienza autonoma (accessibile tramite https://securitycopilot.microsoft.com):
- Passare alla libreria dell'agente dal menu Home.
- Selezionare Agenti.
- Verrà aperta la libreria dell'agente, visualizzando Microsoft e gli agenti partner tra cui scegliere.
Nelle esperienze embedded vengono visualizzati agenti all'interno del portale del prodotto di sicurezza Microsoft corrispondente e possono esplorare direttamente le relative funzionalità.
A seconda del tuo ruolo, puoi configurare gli agenti o accedervi per eseguirli.
Annotazioni
L'elenco degli agenti Microsoft e Partner è in continua crescita. Gli agenti trattati in questo modulo rappresentano solo un esempio degli agenti disponibili.
Agenti Microsoft
Security Copilot include agenti perfettamente integrati con le soluzioni di sicurezza Microsoft. Gli agenti sono disponibili nei prodotti di sicurezza integrati Microsoft organizzati per area:
Agenti nell'esperienza autonoma
- Agente briefing intelligence sulle minacce: genera report di intelligence sulle minacce tempestivi e pertinenti con analisi tecniche dettagliate basate sull'attività più recente degli attori delle minacce e sulle informazioni sulle vulnerabilità.
- Security Analyst Agent: consente agli analisti della sicurezza di identificare, valutare e classificare rapidamente i rischi fornendo analisi flessibili, integrazione dei dati e informazioni dettagliate interattive da Microsoft Defender XDR, Microsoft Sentinel Log Analytics o Microsoft Sentinel Data Lake.
Agenti incorporati in Microsoft Entra
- Conditional Access Optimization Agent: valuta i criteri di accesso condizionale rispetto alle procedure consigliate Microsoft e ai principi di Zero Trust, identifica le lacune e le ridondanze e consiglia miglioramenti che i team di identità possono applicare con un solo clic.
- Identity Risk Management Agent (anteprima): consente agli amministratori di analizzare potenziali rischi di identità in Microsoft Entra ID Protection, comprenderne gli effetti e intraprendere un'azione decisiva per proteggere gli asset critici.
Agenti incorporati in Microsoft Defender
- Agente di valutazione degli avvisi di sicurezza: consente ai team di sicurezza di valutare gli avvisi su larga scala usando il ragionamento basato sull'intelligenza artificiale, identificando gli avvisi che rappresentano attacchi reali e quali sono falsi positivi. Questo agente si è evoluto dall'agente di valutazione del phishing e ora supporta avvisi di posta elettronica, identità e cloud.
- Agente di intelligence sulle minacce: disponibile anche nel portale di Defender, questo agente raccoglie e sintetizza i dati di intelligence sulle minacce per fornire informazioni concise e utilizzabili ai team delle operazioni di sicurezza.
- Threat Hunting Assistant: abilita la ricerca delle minacce usando il linguaggio naturale, genera query KQL, interpreta i risultati e guida gli analisti attraverso sessioni di ricerca complete.
- Dynamic Threat Detection Agent: un servizio adattivo always-on che individua minacce nascoste in Defender e ambienti Microsoft Sentinel correlando avvisi, eventi e intelligence sulle minacce.
- Security Analyst Agent: accessibile nell'esperienza di ricerca avanzata nel portale di Defender, questo agente consente agli analisti della sicurezza di identificare, valutare e classificare in ordine di priorità i rischi analizzando i dati di Microsoft Defender XDR, Microsoft Sentinel Log Analytics o Microsoft Sentinel Data Lake.
Agenti incorporati in Microsoft Purview
- Agente di valutazione degli avvisi nella prevenzione della perdita dei dati: valuta gli avvisi DLP in base al rischio di riservatezza, al rischio di esfiltrazione e ai rischi dei criteri, quindi li ordina in categorie con priorità.
- Agente di valutazione nella gestione dei rischi Insider: valuta gli avvisi IRM in base al rischio utente, al rischio di file e all'attività, quindi li ordina in categorie classificate in ordine di priorità.
- Data Security Posture Agent: usa la ricerca in linguaggio naturale per trovare dati sensibili in SharePoint, OneDrive, Teams, Exchange e interazioni Copilot, fornendo valutazioni a livello di rischio ed esportabili report analitici per i controlli di pre-investizione.
Agenti incorporati in Microsoft Intune
- Agente di correzione della vulnerabilità: usa i dati di Defender per identificare le vulnerabilità nei dispositivi gestiti, classificare in ordine di priorità la correzione e fornire indicazioni dettagliate.
- Agente di revisione delle modifiche: valuta l'effetto delle richieste di approvazione multiamministratore in Intune e fornisce raccomandazioni per le azioni da eseguire.
- Device Offboarding Agent: identifica i dispositivi obsoleti o non allineati tra Intune e Microsoft Entra ID, fornendo informazioni dettagliate fruibili prima dell'offboarding.
- Agente di configurazione dei criteri: converte documenti in linguaggio semplice e linee guida del settore in impostazioni e criteri consigliati di Intune.
Agenti partner
Le organizzazioni possono estendere le operazioni di sicurezza integrando gli agenti integrati dai partner in Security Copilot. Questi agenti offrono funzionalità uniche, dalla risposta alla violazione della privacy alla supervisione della rete e alla valutazione degli avvisi, assicurandosi di poter affrontare diverse sfide di sicurezza con gli strumenti già noti.
Esplorare e aggiungere agenti direttamente dall'archivio sicurezza integrato all'interno di Security Copilot. Security Store offre un ecosistema in continua crescita di agenti Microsoft e creati dai partner, semplificando la ricerca di soluzioni adatte alle proprie esigenze di sicurezza.