Wdrażanie agentów sztucznej inteligencji w Microsoft Defender

Magazyn zabezpieczeń w portalu Microsoft Defender oferuje różnych agentów, które ułatwiają wydajne wykonywanie zadań związanych z zabezpieczeniami. Ci agenci obejmują agentów Microsoft Security Copilot opublikowanych przez firmę Microsoft i partnerów. Agenci ci integrują się z Microsoft Defender i wykonują różne zadania operacji zabezpieczeń (SOC), takie jak klasyfikacja zdarzeń, badanie, wyszukiwanie zagrożeń i analiza zagrożeń.

W tym artykule wyjaśniono, jak odnajdywać i wdrażać agentów sztucznej inteligencji w Microsoft Defender.

Uwaga

Aby dowiedzieć się więcej na temat publikowania agentów w usłudze Security Store, zobacz Publikowanie agentów w sklepie rozwiązania zabezpieczające firmy Microsoft Store.

Wymagania wstępne

Do zakupu, wdrażania i używania agentów ze sklepu Security Store potrzebne są następujące elementy:

Odnajdywanie i wdrażanie agentów w portalu Microsoft Defender

Aby odnajdywać i wdrażać agentów w portalu Microsoft Defender:

  1. Wybierz Security Copilot > Security Store.

  2. Przeglądaj lub wyszukaj agenta, który chcesz wdrożyć.

  3. Wybierz agenta, aby wyświetlić jego szczegóły, w tym jego możliwości, wymagania i instrukcje konfiguracji.

  4. Aby kupić i wdrożyć agenta:

  5. Po zakupie agenta wybierz pozycję Security Copilot > Agenci, znajdź swojego agenta w sekcji Gotowe do instalacji, a następnie wybierz pozycję Skonfiguruj, aby rozpocząć konfigurację agenta.

    Aby uzyskać więcej informacji na temat konfigurowania i uruchamiania agentów publikowanych przez partnerów, zobacz Zarządzanie agentami Security Copilot.

    Aby uzyskać więcej informacji na temat agentów Microsoft Security Copilot, zobacz Agenci Microsoft Security Copilot w usłudze Microsoft Defender.

    Po skonfigurowaniu agent zostanie wyświetlony w sekcji Agenci w użyciu .

agenci Microsoft Security Copilot w Microsoft Defender

W tej sekcji szczegółowo opisano agentów Microsoft Security Copilot dostępnych w portalu Microsoft Defender.

Agent klasyfikacji alertów zabezpieczeń (wersja zapoznawcza)

Uwaga

Agent triażu alertów zabezpieczeń to ten sam agent co Agent triażu phishingu, o rozszerzonych możliwościach triażu szerszego zakresu typów alertów. Agent triażu alertów zabezpieczeń jest dostępny tylko dla klientów biorących udział w programie wersji zapoznawczej. Jeśli nie bierzesz udziału w wersji zapoznawczej, Agent klasyfikacji phishingu nadal będzie dostępny w usłudze Security Store.

Agent klasyfikacji alertów zabezpieczeń to autonomiczny agent, który pomaga zespołom zabezpieczeń klasyfikować alerty na dużą skalę w wielu obciążeniach. Agent stosuje oparte na sztucznej inteligencji, dynamiczne rozumowanie, aby dostarczyć jasne werdykty dotyczące obsługiwanych obciążeń zabezpieczeń. Jest to ten sam agent co agent klasyfikacji wyłudzania informacji, który wykazał wymierne ulepszenia dokładności i wydajności klasyfikacji. Agent może teraz klasyfikować szerszy zestaw alertów w Microsoft Defender, w tym alerty dotyczące poczty e-mail i współpracy (ogólnie dostępne) oraz alerty dotyczące chmury i tożsamości (wersja zapoznawcza). Agent działa autonomicznie, zapewnia przejrzyste uzasadnienie werdyktów klasyfikacji w języku naturalnym oraz stale uczy się i poprawia dokładność na podstawie opinii analityków.

Atrybut Opis
Tożsamość Tworzenie nowej tożsamości agenta lub nawiązywanie połączenia z istniejącym kontem użytkownika
Licencja Zależy od typów alertów:
Uprawnienia Agent wymaga tych uprawnień do działania, w zależności od typów alertów, które chcesz sklasyfikować:
  • Wszystkie typy alertów: Security Copilot (odczyt), Podstawy danych zabezpieczeń (odczyt), Alerty (zarządzanie)
  • Alerty dotyczące poczty e-mail i współpracy: Metadane poczty e-mail i współpracy (odczyt), Zawartość poczty e-mail i współpracy (odczyt)
  • Alerty dotyczące chmury i tożsamości: Nie są wymagane żadne dodatkowe uprawnienia poza uprawnieniami podstawowymi
Wtyczki Agent automatycznie aktywuje te wtyczki Security Copilot:
Produkty
  • Security Copilot
  • Microsoft Defender dla planu Office 365 2 (dla alertów dotyczących poczty e-mail i współpracy)
  • Microsoft Defender dla chmury (dla alertów w chmurze)
  • Microsoft Defender for Identity i Microsoft Defender for Cloud Apps (w przypadku alertów dotyczących tożsamości)
Dostęp oparty na rolach Aby skonfigurować agenta i zarządzać tym agentem, wymagana jest rola Microsoft Entra administratora zabezpieczeń

Użytkownicy z tymi samymi uprawnieniami co agent klasyfikacji alertów zabezpieczeń mogą wyświetlać działania i wyniki agenta oraz przekazywać opinie na temat werdyktu klasyfikacji agenta.
Wyzwalacz Uruchamia się automatycznie po wykryciu nowego alertu dla skonfigurowanych typów alertów, w tym wiadomości e-mail zgłaszanych przez użytkowników (dla alertów dotyczących poczty e-mail i współpracy), alertów zabezpieczeń w chmurze (alertów w chmurze) i alertów tożsamości.

Agent ds. briefingu wywiadu o zagrożeniach

Agent briefingu wywiadu o zagrożeniach zapewnia zespołom operacji bezpieczeństwa regularne, spersonalizowane briefingi wywiadu o zagrożeniach. Agent autonomicznie zbiera i syntetyzuje odpowiednie dane analizy zagrożeń z różnych źródeł, zapewniając zwięzłe i praktyczne szczegółowe informacje, aby pomóc analitykom na bieżąco informować o pojawiających się zagrożeniach i trendach.

Atrybut Opis
Tożsamość Tworzenie nowej tożsamości agenta lub nawiązywanie połączenia z istniejącym kontem użytkownika
Licencja Nie dotyczy
Uprawnienia Wymagane uprawnienia:
  • Microsoft Defender dla punktów końcowych
  • Odczyt zabezpieczeń
Uprawnienia opcjonalne:
  • Zarządzanie ekspozycją (odczyt)
Produkty Security Copilot
Wtyczki Do uruchomienia tego agenta są wymagane następujące wtyczki:
  • Analiza zagrożeń firmy Microsoft
  • Agenci usługi Microsoft Threat Intelligence
Następująca wtyczka jest opcjonalna, ale może dodać więcej kontekstu do danych wyjściowych:
  • Zarządzanie zewnętrznym obszarem podatnym na ataki w usłudze Microsoft Defender
Dostęp oparty na rolach Rola administratora zabezpieczeń jest wymagana do skonfigurowania agenta i zarządzania nimi.

Użytkownicy z tymi samymi uprawnieniami co agent briefingu analizy zagrożeń mogą wyświetlać działania i wyniki agenta.
Wyzwalacz Uruchamiany w ustawionym interwale czasu skonfigurowanym podczas instalacji lub ręcznie, gdy chcesz go uruchomić

Konfigurowanie uprawnień usługi Defender for Endpoint dla tożsamości agenta

Podczas uruchamiania Agenta raportowania analizy zagrożeń z tożsamością agenta należy również skonfigurować następujące uprawnienia roli w Defender for Endpoint oraz dostęp do grup urządzeń. Bez tych uprawnień raport ekspozycji może być wyświetlany jako "niedostępny" lub zwracać zero cve nawet wtedy, gdy istnieją luki w zabezpieczeniach w środowisku.

Krok 1. Aktualizowanie uprawnień roli agenta

  1. Zaloguj się do portalu Microsoft Defender.
  2. Przejdź do pozycji Ustawienia>Punkty końcowe>Uprawnienia>Role.
  3. Znajdź rolę niestandardową przypisaną do agenta briefingu analizy zagrożeń.
  4. Edytuj rolę i upewnij się, że są włączone następujące uprawnienia:
    • Zaawansowane wyszukiwanie zagrożeń — Odczyt
    • Zarządzanie lukami w zabezpieczeniach – Odczyt
    • Konfiguracja maszyny – Odczyt
    • Spis urządzeń — odczyt
  5. Zapisz wszelkie zmiany, jeśli zostaną wprowadzone aktualizacje.

Krok 2 . Udzielanie grupie urządzeń dostępu do agenta

  1. W portalu Microsoft Defender przejdź do pozycji Ustawienia>Punkty końcowe>Grupy urządzeń.
  2. Dla każdej grupy urządzeń zawierającej produkcyjne punkty końcowe:
    1. Otwórz grupę urządzeń.
    2. Wybierz sekcję Dostęp użytkownika .
    3. Dodaj tożsamość agenta briefingu analizy zagrożeń.
    4. Przyznaj dostęp do odczytu.
  3. Zapisz zmiany.

Ważna

Przed uruchomieniem agenta zaczekaj na synchronizację aktualizacji uprawnień między usługami Microsoft Defender.

Asystent Poszukiwania Zagrożeń

Asystent Poszukiwania Zagrożeń rewolucjonizuje polowanie na zagrożenia, umożliwiając badanie zagrożeń za pomocą języka naturalnego od początku do końca. Nie tylko generuje zapytania KQL, ale także interpretuje wyniki, udostępnia szczegółowe informacje i prowadzi Cię przez pełne sesje wyszukiwania zagrożeń. Te możliwości pozwalają szybciej, dokładniej i z większą pewnością polować na zagrożenia.

Zrzut ekranu przedstawiający okienko Copilot w zaawansowanym polowaniu z wyróżnioną odpowiedzią.

Agent analityka zabezpieczeń

Agent analityka zabezpieczeń pomaga analitykom zabezpieczeń szybko identyfikować, oceniać i ustalać priorytety zagrożeń, przeprowadzając gotowe do użycia lub niestandardowe analizy danych zabezpieczeń. Agent zapewnia praktyczne i priorytetowe szczegółowe informacje, zalecenia i raporty umożliwiające wykrywanie najważniejszych luk w zabezpieczeniach i zagrożeń. Obsługuje dane z Microsoft Defender, Sentinel Log Analytics lub Sentinel Data Lake i może wykonywać złożone zadania analityczne, takie jak wykrywanie anomalii, klastrowanie, ocena ryzyka i prognozowanie, bez konieczności stosowania kodu czy zapytań.

Atrybut Opis
Tożsamość Powiązanie z tożsamością użytkownika; każdy użytkownik konfiguruje agenta niezależnie
Licencja Nie dotyczy
Uprawnienia Uprawnienia do odczytu do Microsoft Defender XDR, obszaru roboczego usługi Log Analytics w Microsoft Sentinel lub Microsoft Sentinel Data Lake, w zależności od wybranego źródła danych
Produkty
  • Security Copilot
  • Microsoft Defender XDR (opcjonalne źródło danych)
  • Microsoft Sentinel (opcjonalne źródło danych)
Dostęp oparty na rolach Użytkownicy z dostępem do odczytu do wybranych źródeł danych mogą skonfigurować agenta i korzystać z niego.
Wyzwalacz Uruchamia się na żądanie po wprowadzeniu w czacie agenta polecenia dotyczącego analizy zabezpieczeń lub wybraniu pozycji Analizuj za pomocą narzędzia Copilot w wynikach zapytania zaawansowanego wyszukiwania zagrożeń

Agent dynamicznego wykrywania zagrożeń

Agent dynamicznego wykrywania zagrożeń w portalu usługi Defender to zawsze włączona, adaptacyjna usługa zaplecza, która odkrywa ukryte zagrożenia w usłudze Defender i środowiskach Microsoft Sentinel. Używa sztucznej inteligencji do identyfikowania luk i wykrywania fałszywych negatywów przez korelowanie alertów, zdarzeń, anomalii i analizy zagrożeń. Gdy agent zidentyfikuje lukę, generuje dynamiczne powiadomienie z pełnym kontekstem w szczegółach powiadomienia, w tym wyjaśnieniami w języku naturalnym, przypisanymi technikami MITRE ATT&CK oraz dopasowanymi krokami naprawczymi.