Kluczowe pojęcia dotyczące percepcji Project

Important

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Postrzeganie jest obecnie w ograniczonej publicznej wersji zapoznawczej. Ograniczony program publicznej wersji zapoznawczej oznacza, że postrzeganie jest dostępne dla małego zestawu klientów korzystających tylko z zaproszenia dla zdefiniowanego okna w wersji zapoznawczej przed szerszą dostępnością publiczną.

Project Perception używa następujących pojęć do organizowania pracy agentów: sesji, agentów i podręczników. Zrozumienie tych pojęć pomaga efektywnie konfigurować, delegować i nadzorować operacje agentów.

Sessions

Sesja jest rekordem interakcji agenta. Sesje przechwytują aktywność agenta, decyzje, dane wejściowe, dane wyjściowe i wszelkie zatwierdzenia lub interwencje człowieka. Sesje mogą obejmować jednego agenta lub wielu agentów pracujących w koordynacji. Każda sesja ma stan, który odzwierciedla stan agregacji wszystkich zadań w niej.

Aby uzyskać więcej informacji na temat sesji, zobacz Wyświetlanie sesji i zarządzanie nimi.

Agents

Agent to autonomiczna lub półautonomiowa jednostka oprogramowania, która może rozumować, używać narzędzi i wykonywać zadania. Project Agenci percepcji są Microsoft opublikowanymi agentami przeznaczonymi do wykonywania głębokich, autonomicznych operacji zabezpieczeń. Tworzą one rdzeń systemu SOC wielu agentów Microsoft obejmującego pełny cykl życia operacji zabezpieczeń od analizy zagrożeń poprzez tworzenie wykrywania, analizę ekspozycji, priorytetyzację stanu, klasyfikację alertów i badanie zdarzeń.

Agenci percepcji są projektowane do współpracy. Dane wyjściowe z jednego agenta stają się danymi wejściowymi dla innego, umożliwiając kompleksowe przepływy pracy. Na przykład analiza zagrożeń wyodrębniona przez agenta analizy zagrożeń jest bezpośrednio do wykrywania utworzonych przez agenta tworzenia wykrywania.

Agenci percepcji wymagają przypisania tożsamości i roli agenta, zanim będą mogli być używane. Aby uzyskać instrukcje dotyczące konfiguracji, zobacz Praca z agentami.

Agenci percepcji obejmują:

Agent Zespół agentów Description
Recon Agent Czerwony zespół Wykonuje działania zwiadowcze atakujące, aby zamapować środowisko. Użyj tego agenta, aby wyświetlić ścieżki ataków, punkty dławić, cenne zasoby, problemy z konfiguracją i nadmiarowe uprawnienia.
Agent klasyfikacji Niebieski zespół Klasyfikuje i rozwiązuje różne typy alertów jako prawdziwie lub fałszywie dodatnie. Ten agent zawiera szczegółowe wyjaśnienie swoich wniosków, ucząc się od kontekstu i opinii użytkowników w celu zwiększenia dokładności.
Agent analizy zagrożeń Niebieski zespół Wyodrębnia wzorce ataków, wskaźniki i inne kluczowe obiekty TI i analizuje je w celu uzyskania szczegółowych informacji na temat obrony przed zagrożeniem lub reagowania na nie.
Agent badania ataków Niebieski zespół Rekonstruuje pełną historię ataków w alertach, zdarzeniach i innych sygnałach zabezpieczeń. Ten agent udostępnia gotowe do analityka szczegółowe informacje, w tym werdykty, osie czasu, techniki ataków, wskaźniki naruszenia zabezpieczeń i jednostki, których dotyczy problem.
Agent tworzenia wykrywania Niebieski zespół Identyfikuje luki w zasięgu zagrożeń i tworzy reguły wykrywania w celu zwiększenia ochrony w miarę rozwoju zagrożeń.
Agent priorytetyzacji stanu Zielony zespół Plasuje problemy dotyczące postawy szeroko lub w kontekście konkretnych zagrożeń ze względu na rzeczywiste ryzyko, narażenie, wykorzystanie i krytyczne zasoby. Ten agent zapewnia jasne, ukierunkowane wskazówki dotyczące tego, co należy naprawić jako pierwszy i dlaczego.

Scenariusz

Podręcznik jest zestawem akcji opartych na agentach wielokrotnego użytku dla określonego celu zabezpieczeń. Po uruchomieniu agenci wykonują kroki podręcznika w imieniu użytkownika, badając sygnały, korelując dane i generując dane wyjściowe bez konieczności ręcznej interwencji w każdym kroku.

Kluczowe cechy podręczników:

  • Ustawienie wstępne według Microsoft. Lista podręczników jest tylko do odczytu. W tej wersji nie można tworzyć niestandardowych podręczników.
  • Może używać wielu agentów. Pojedynczy podręcznik może obejmować wielu agentów, a jeden agent może być używany przez wiele podręczników.
  • Może wymagać uruchomienia danych wejściowych. W zależności od podręcznika sesja może nie zostać uruchomiona, dopóki nie podasz określonych potrzebnych danych wejściowych. Na przykład podręcznik Badanie ataku wymaga identyfikatora zdarzenia, zanim będzie można go uruchomić.
  • Wymagaj włączenia wszystkich agentów. Podręcznik jest aktywny tylko wtedy, gdy wszyscy jego agenci są skonfigurowani i włączeni.

Postrzeganie obejmuje następujące podręczniki. Niektóre podręczniki uruchamiają jednego agenta dla ukierunkowanego zadania. Inni koordynują wielu agentów w sekwencji, gdzie dane wyjściowe każdego agenta są następnego.

Scenariusz Description Uczestniczący agenci
Alert klasyfikacji Sprawdza poprawność alertu dla wyników fałszywie dodatnich, aby rzeczywiste zagrożenia zwróciły dalszą uwagę. Agent klasyfikacji
Ochrona przed zagrożeniem Przepływ pracy z wieloma agentami, który pobiera źródło analizy zagrożeń i tworzy analizę ścieżki ataku, wyniki stanu, priorytetyzowane korygowanie i nowe reguły wykrywania. Agent analizy zagrożeń, agent recon, agent priorytetyzacji stanu, agent tworzenia wykrywania
Badanie ataku Wykonuje autonomiczne badanie warstwy 2 zdarzenia Defender i tworzy kompletny scenariusz ataku z werdyktem, osią czasu i akcjami korygowania. Agent badania ataków
Wyodrębnianie analizy zagrożeń Analizuje artykuł analizy zagrożeń i tworzy obiekty analizy ustrukturyzowanej, w tym TTPs, IOCs, CVEs i zapytania wyszukiwania KQL. Agent analizy zagrożeń
Identyfikowanie ścieżek ataków Mapuje sposób, w jaki osoba atakująca może przechodzić przez środowisko Azure i osiągać cenne zasoby, przy użyciu zaleceń dotyczących analizy punktów dławionych i korygowania. Recon Agent
Planowanie korygowania stanu Utwórz priorytetowy plan korygowania w chmurach, urządzeniach i sztucznej inteligencji. Ten podręcznik waży ekspozycję, możliwości wykorzystania i kontekst aktywów, aby kierować się do luk w stanie najwyższego ryzyka. Agent priorytetyzacji stanu
Ocena ryzyka związanego z tożsamością Ocenia narażenie tożsamości i ryzyko związane z przenoszeniem poprzecznym w środowisku Azure przy użyciu analizy ścieżki ataków ukierunkowanej na tożsamość i wskazówek dotyczących korygowania. Recon Agent

Jak te pojęcia odnoszą się

W poniższej tabeli przedstawiono sposób współdziałania pojęć:

Pojęcie Tworzy lub używa Example
Sessions Zawiera pracę agenta; można utworzyć za pomocą podręczników Sesja badająca zdarzenie wyłudzania informacji obejmuje trzech agentów pracujących w sekwencji.
Agents Uczestniczy w sesjach Agent analizy zagrożeń dołącza do sesji na potrzeby badań nad wskaźnikami naruszenia zabezpieczeń.
Scenariusze Tworzy sesje; przypisuje agentów Podręcznik dla zdarzeń o wysokiej ważności tworzy sesję z agentami klasyfikacji, badania i reagowania.

Następne kroki