Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Magazyn zabezpieczeń w portalu Microsoft Defender oferuje różnych agentów, które ułatwiają wydajne wykonywanie zadań związanych z zabezpieczeniami. Ci agenci obejmują agentów Microsoft Security Copilot opublikowanych przez firmę Microsoft i partnerów. Agenci ci integrują się z Microsoft Defender i wykonują różne zadania operacji zabezpieczeń (SOC), takie jak klasyfikacja zdarzeń, badanie, wyszukiwanie zagrożeń i analiza zagrożeń.
W tym artykule wyjaśniono, jak odnajdywać i wdrażać agentów sztucznej inteligencji w Microsoft Defender.
Uwaga
Aby dowiedzieć się więcej na temat publikowania agentów w usłudze Security Store, zobacz Publikowanie agentów w sklepie rozwiązania zabezpieczające firmy Microsoft Store.
Wymagania wstępne
Do zakupu, wdrażania i używania agentów ze sklepu Security Store potrzebne są następujące elementy:
- Dostęp do obszaru roboczego Security Copilot obsługiwanego przy użyciu pojemności SCU.
- W przypadku agentów opublikowanych przez partnerów jest wymagana rola Współautor lub Właściciel subskrypcji platformy Azure.
Odnajdywanie i wdrażanie agentów w portalu Microsoft Defender
Aby odnajdywać i wdrażać agentów w portalu Microsoft Defender:
Wybierz Security Copilot > Security Store.
Przeglądaj lub wyszukaj agenta, który chcesz wdrożyć.
Wybierz agenta, aby wyświetlić jego szczegóły, w tym jego możliwości, wymagania i instrukcje konfiguracji.
Aby kupić i wdrożyć agenta:
Wybierz pozycję Pobierz agenta , aby rozpocząć proces wdrażania, jeśli masz wystarczające uprawnienia. Aby uzyskać więcej informacji, zobacz Wymagania wstępne.
Wybierz Kopiuj link, aby skopiować adres URL strony ze szczegółami agenta i udostępnić go administratorowi zabezpieczeń, jeśli nie masz uprawnień do wdrażania agentów.
W przypadku agentów opublikowanych przez partnerów sfinalizuj zakup i wdroż je w witrynie internetowej Security Store, zgodnie z opisem w dokumentacji rozwiązania zabezpieczające firmy Microsoft Store.
Możesz zarządzać scentralizowanymi zakupami dla agentów publikowanych przez partnerów za pośrednictwem ofert publicznych lub ofert prywatnych, zgodnie z opisem w temacie How to Purchase SaaS Solutions (Private Offers) (Jak kupić rozwiązania SaaS (oferty prywatne).
Po zakupie agenta wybierz pozycję Security Copilot > Agenci, znajdź swojego agenta w sekcji Gotowe do instalacji, a następnie wybierz pozycję Skonfiguruj, aby rozpocząć konfigurację agenta.
Aby uzyskać więcej informacji na temat konfigurowania i uruchamiania agentów publikowanych przez partnerów, zobacz Zarządzanie agentami Security Copilot.
Aby uzyskać więcej informacji na temat agentów Microsoft Security Copilot, zobacz Agenci Microsoft Security Copilot w usłudze Microsoft Defender.
Po skonfigurowaniu agent zostanie wyświetlony w sekcji Agenci w użyciu .
agenci Microsoft Security Copilot w Microsoft Defender
W tej sekcji szczegółowo opisano agentów Microsoft Security Copilot dostępnych w portalu Microsoft Defender.
- Agent triażu alertów zabezpieczeń (wersja zapoznawcza)
- Agent briefingu dotyczącego analizy zagrożeń
- Asystent Poszukiwania Zagrożeń
- Agent analityka zabezpieczeń
- Agent dynamicznego wykrywania zagrożeń
Agent klasyfikacji alertów zabezpieczeń (wersja zapoznawcza)
Uwaga
Agent triażu alertów zabezpieczeń to ten sam agent co Agent triażu phishingu, o rozszerzonych możliwościach triażu szerszego zakresu typów alertów. Agent triażu alertów zabezpieczeń jest dostępny tylko dla klientów biorących udział w programie wersji zapoznawczej. Jeśli nie bierzesz udziału w wersji zapoznawczej, Agent klasyfikacji phishingu nadal będzie dostępny w usłudze Security Store.
Agent klasyfikacji alertów zabezpieczeń to autonomiczny agent, który pomaga zespołom zabezpieczeń klasyfikować alerty na dużą skalę w wielu obciążeniach. Agent stosuje oparte na sztucznej inteligencji, dynamiczne rozumowanie, aby dostarczyć jasne werdykty dotyczące obsługiwanych obciążeń zabezpieczeń. Jest to ten sam agent co agent klasyfikacji wyłudzania informacji, który wykazał wymierne ulepszenia dokładności i wydajności klasyfikacji. Agent może teraz klasyfikować szerszy zestaw alertów w Microsoft Defender, w tym alerty dotyczące poczty e-mail i współpracy (ogólnie dostępne) oraz alerty dotyczące chmury i tożsamości (wersja zapoznawcza). Agent działa autonomicznie, zapewnia przejrzyste uzasadnienie werdyktów klasyfikacji w języku naturalnym oraz stale uczy się i poprawia dokładność na podstawie opinii analityków.
| Atrybut | Opis |
|---|---|
| Tożsamość | Tworzenie nowej tożsamości agenta lub nawiązywanie połączenia z istniejącym kontem użytkownika |
| Licencja | Zależy od typów alertów:
|
| Uprawnienia | Agent wymaga tych uprawnień do działania, w zależności od typów alertów, które chcesz sklasyfikować:
|
| Wtyczki | Agent automatycznie aktywuje te wtyczki Security Copilot: |
| Produkty |
|
| Dostęp oparty na rolach |
Aby skonfigurować agenta i zarządzać tym agentem, wymagana jest rola Microsoft Entra administratora zabezpieczeń Użytkownicy z tymi samymi uprawnieniami co agent klasyfikacji alertów zabezpieczeń mogą wyświetlać działania i wyniki agenta oraz przekazywać opinie na temat werdyktu klasyfikacji agenta. |
| Wyzwalacz | Uruchamia się automatycznie po wykryciu nowego alertu dla skonfigurowanych typów alertów, w tym wiadomości e-mail zgłaszanych przez użytkowników (dla alertów dotyczących poczty e-mail i współpracy), alertów zabezpieczeń w chmurze (alertów w chmurze) i alertów tożsamości. |
Agent ds. briefingu wywiadu o zagrożeniach
Agent briefingu wywiadu o zagrożeniach zapewnia zespołom operacji bezpieczeństwa regularne, spersonalizowane briefingi wywiadu o zagrożeniach. Agent autonomicznie zbiera i syntetyzuje odpowiednie dane analizy zagrożeń z różnych źródeł, zapewniając zwięzłe i praktyczne szczegółowe informacje, aby pomóc analitykom na bieżąco informować o pojawiających się zagrożeniach i trendach.
| Atrybut | Opis |
|---|---|
| Tożsamość | Tworzenie nowej tożsamości agenta lub nawiązywanie połączenia z istniejącym kontem użytkownika |
| Licencja | Nie dotyczy |
| Uprawnienia |
Wymagane uprawnienia:
|
| Produkty | Security Copilot |
| Wtyczki | Do uruchomienia tego agenta są wymagane następujące wtyczki:
|
| Dostęp oparty na rolach | Rola administratora zabezpieczeń jest wymagana do skonfigurowania agenta i zarządzania nimi. Użytkownicy z tymi samymi uprawnieniami co agent briefingu analizy zagrożeń mogą wyświetlać działania i wyniki agenta. |
| Wyzwalacz | Uruchamiany w ustawionym interwale czasu skonfigurowanym podczas instalacji lub ręcznie, gdy chcesz go uruchomić |
Konfigurowanie uprawnień usługi Defender for Endpoint dla tożsamości agenta
Podczas uruchamiania Agenta raportowania analizy zagrożeń z tożsamością agenta należy również skonfigurować następujące uprawnienia roli w Defender for Endpoint oraz dostęp do grup urządzeń. Bez tych uprawnień raport ekspozycji może być wyświetlany jako "niedostępny" lub zwracać zero cve nawet wtedy, gdy istnieją luki w zabezpieczeniach w środowisku.
Krok 1. Aktualizowanie uprawnień roli agenta
- Zaloguj się do portalu Microsoft Defender.
- Przejdź do pozycji Ustawienia>Punkty końcowe>Uprawnienia>Role.
- Znajdź rolę niestandardową przypisaną do agenta briefingu analizy zagrożeń.
- Edytuj rolę i upewnij się, że są włączone następujące uprawnienia:
- Zaawansowane wyszukiwanie zagrożeń — Odczyt
- Zarządzanie lukami w zabezpieczeniach – Odczyt
- Konfiguracja maszyny – Odczyt
- Spis urządzeń — odczyt
- Zapisz wszelkie zmiany, jeśli zostaną wprowadzone aktualizacje.
Krok 2 . Udzielanie grupie urządzeń dostępu do agenta
- W portalu Microsoft Defender przejdź do pozycji Ustawienia>Punkty końcowe>Grupy urządzeń.
- Dla każdej grupy urządzeń zawierającej produkcyjne punkty końcowe:
- Otwórz grupę urządzeń.
- Wybierz sekcję Dostęp użytkownika .
- Dodaj tożsamość agenta briefingu analizy zagrożeń.
- Przyznaj dostęp do odczytu.
- Zapisz zmiany.
Ważna
Przed uruchomieniem agenta zaczekaj na synchronizację aktualizacji uprawnień między usługami Microsoft Defender.
Asystent Poszukiwania Zagrożeń
Asystent Poszukiwania Zagrożeń rewolucjonizuje polowanie na zagrożenia, umożliwiając badanie zagrożeń za pomocą języka naturalnego od początku do końca. Nie tylko generuje zapytania KQL, ale także interpretuje wyniki, udostępnia szczegółowe informacje i prowadzi Cię przez pełne sesje wyszukiwania zagrożeń. Te możliwości pozwalają szybciej, dokładniej i z większą pewnością polować na zagrożenia.
Agent analityka zabezpieczeń
Agent analityka zabezpieczeń pomaga analitykom zabezpieczeń szybko identyfikować, oceniać i ustalać priorytety zagrożeń, przeprowadzając gotowe do użycia lub niestandardowe analizy danych zabezpieczeń. Agent zapewnia praktyczne i priorytetowe szczegółowe informacje, zalecenia i raporty umożliwiające wykrywanie najważniejszych luk w zabezpieczeniach i zagrożeń. Obsługuje dane z Microsoft Defender, Sentinel Log Analytics lub Sentinel Data Lake i może wykonywać złożone zadania analityczne, takie jak wykrywanie anomalii, klastrowanie, ocena ryzyka i prognozowanie, bez konieczności stosowania kodu czy zapytań.
| Atrybut | Opis |
|---|---|
| Tożsamość | Powiązanie z tożsamością użytkownika; każdy użytkownik konfiguruje agenta niezależnie |
| Licencja | Nie dotyczy |
| Uprawnienia | Uprawnienia do odczytu do Microsoft Defender XDR, obszaru roboczego usługi Log Analytics w Microsoft Sentinel lub Microsoft Sentinel Data Lake, w zależności od wybranego źródła danych |
| Produkty |
|
| Dostęp oparty na rolach | Użytkownicy z dostępem do odczytu do wybranych źródeł danych mogą skonfigurować agenta i korzystać z niego. |
| Wyzwalacz | Uruchamia się na żądanie po wprowadzeniu w czacie agenta polecenia dotyczącego analizy zabezpieczeń lub wybraniu pozycji Analizuj za pomocą narzędzia Copilot w wynikach zapytania zaawansowanego wyszukiwania zagrożeń |
Agent dynamicznego wykrywania zagrożeń
Agent dynamicznego wykrywania zagrożeń w portalu usługi Defender to zawsze włączona, adaptacyjna usługa zaplecza, która odkrywa ukryte zagrożenia w usłudze Defender i środowiskach Microsoft Sentinel. Używa sztucznej inteligencji do identyfikowania luk i wykrywania fałszywych negatywów przez korelowanie alertów, zdarzeń, anomalii i analizy zagrożeń. Gdy agent zidentyfikuje lukę, generuje dynamiczne powiadomienie z pełnym kontekstem w szczegółach powiadomienia, w tym wyjaśnieniami w języku naturalnym, przypisanymi technikami MITRE ATT&CK oraz dopasowanymi krokami naprawczymi.