Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Important
Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Perception jest obecnie dostępny w ograniczonej publicznej wersji zapoznawczej. Program ograniczonej publicznej wersji zapoznawczej oznacza, że Perception jest dostępne dla niewielkiej grupy klientów wyłącznie na zaproszenie przez określony okres wersji zapoznawczej przed szerszym publicznym udostępnieniem.
Luki w wykrywaniu stanowią trwałe wyzwanie dla zespołów ds. operacji zabezpieczeń. Tworzenie skutecznych niestandardowych mechanizmów wykrywania wymaga od analityków zrozumienia zachowań atakujących, dostępnych schematów danych oraz logiki zapytań, zanim będą mogli tworzyć reguły użyteczne w ich środowisku.
Agent tworzenia mechanizmów wykrywania pomaga analitykom generować niestandardowe rekomendacje dotyczące wykrywania na podstawie danych wywiadowczych o zagrożeniach oraz przyspiesza tworzenie niestandardowych reguł wykrywania. Agent tworzenia reguł wykrywania działa jako część przepływu pracy ochrony proaktywnej. Przepływ pracy w ramach ochrony proaktywnej to całościowy proces, który rozpoczyna się od artykułu Threat Intelligence (TI) i wykorzystuje wielu agentów do przekształcania analizy zagrożeń w praktyczne mechanizmy wykrywania. Agent analizy zagrożeń analizuje artykuł TI i wyodrębnia informacje o zachowaniach i technikach atakujących. Agent tworzenia reguł wykrywania wykorzystuje tę analizę do generowania niestandardowych zaleceń dotyczących reguł wykrywania, które pomagają zespołom ds. zabezpieczeń identyfikować podobną aktywność w ich środowisku.
Agent udostępnia raport pokrycia detekcji, który obejmuje:
- Proponowane detekcje obejmujące logikę zapytań KQL oraz wyjaśnienia dotyczące podejścia do tworzenia zapytania, wybranych tabel i schematów danych, wraz z konfiguracją częstotliwości i okresu retrospekcji, a także pełną konfigurację detekcji i wzbogacanie alertów, w tym tytuł, opis, poziom ważności, taktyki i techniki MITRE, konfigurację mapowania encji oraz zalecane działania pomagające analitykom zareagować na alert, jeśli zostanie wyzwolony.
- Dodatkowe informacje dotyczące każdego proponowanego wykrywania, w tym strategia używana do generowania, szacowanie woluminu alertów, znane łagodne źródła, zalecenia dotyczące dostrajania parametrów i potencjalne ograniczenia, które należy wziąć pod uwagę przed wdrożeniem wykrywania.
- Istniejące niestandardowe reguły wykrywania i analizy , które już obejmują podobne zachowania, dzięki czemu inżynierowie wykrywania mogą je przeglądać i unikać tworzenia duplikatów.
Analitycy mogą przeglądać zalecenia, zadawać pytania dotyczące raportu i otwierać sugerowane wykrywanie w kreatorze wykrywania niestandardowego w celu przejrzenia, dostosowania i zapisania go. Zapisanie wykrywania powoduje aktywowanie go w dzierżawie.
Important
Agent tworzenia detekcji jest dostępny w wersji zapoznawczej. Funkcje i zachowanie mogą ulec zmianie przed ogólną dostępnością.
Dlaczego warto używać agenta tworzenia wykrywania?
Tworzenie wykryć o wysokiej trafności wymaga od inżynierów detekcji zrozumienia taktyk, technik i procedur stosowanych przez atakującego, przekładania zachowań na logikę detekcji oraz weryfikowania reguł na rzeczywistych danych bez generowania nadmiernego szumu. Agent tworzenia reguł wykrywania działa jako autonomiczny inżynier wykrywania w usłudze Microsoft Defender, pomagając inżynierom wykrywania szybciej zwiększać zakres wykrywania zagrożeń przez generowanie zaleceń dotyczących wykrywania na podstawie informacji o zagrożeniach i obserwowanych wzorców ataków.
W procesie proaktywnej ochrony inżynier ds. detekcji zaczyna od artykułu wywiadu o zagrożeniach. Agent analizy danych o zagrożeniach analizuje artykuł i tworzy taktyki, techniki i procedury (TTP), a agent tworzenia reguł detekcji wykorzystuje te TTP do rekomendowania mechanizmów detekcji. Inżynierowie wykrywania mogą nadal udoskonalać reguły wykrywania, dostosowywać progi i eksplorować luki pokrycia za pośrednictwem interaktywnego środowiska czatu.
Przypadki użycia
| Przypadek użycia | Agent tworzenia wykrywania |
|---|---|
| Generowanie zaleceń dotyczących wykrywania na podstawie analizy zagrożeń | Tworzy proponowane wykrywania oparte na języku KQL, które pomagają uwzględnić zachowania osoby atakujące zidentyfikowane w artykule analizy zagrożeń. |
| Mapuj pokrycie wykrywania względem MITRE ATT&CK | Określ, które techniki są objęte istniejącymi regułami i uwidokuj luki w zakresie wykrywania. |
| Przejrzyj zalecenia dotyczące dostrajania wykrywania | Zawiera zalecenia ułatwiające inżynierom wykrywania dostrajanie proponowanych wykryć dla ich środowiska. |
| Wyjaśnienie uzasadnienia wykrywania | Podaj wyjaśnienia dotyczące tego, co wykrywa każda reguła i dlaczego logika jest ustrukturyzowana w ten sposób. |
| Utwórz niestandardowe wykrywanie na podstawie zalecenia | Otwiera sugerowane wykrywanie w kreatorze wykrywania niestandardowego z polami takimi jak częstotliwość, ważność, techniki MITRE, szczegóły alertu i wstępne wypełnianie mapowania jednostek. |
| Zadawanie pytań dotyczących raportu | Umożliwia inżynierom wykrywania używanie czatu agenta w celu zadawania pytań dotyczących raportu wykrywania i jego danych wyjściowych. |
Zanim rozpoczniesz
Przed użyciem Agenta tworzenia detekcji potwierdź wymaganą dostępność produktu, licencjonowanie, uprawnienia i konfigurację.
Wymagania wstępne
Aby uruchomić agenta tworzenia detekcji w swoim środowisku, potrzebujesz:
- Wtyczki: Agent tworzenia reguł wykrywania automatycznie aktywuje następujące wtyczki usługi Security Copilot: Microsoft Defender XDR, Microsoft Threat Intelligence i Microsoft Sentinel (jeśli dotyczy).
- Ujednolicone mechanizmy RBAC: włącz ujednolicone mechanizmy kontroli dostępu opartej na rolach i aktywuj odpowiednie obciążenia dla źródeł danych, które chcesz odpytywać. Aby uzyskać więcej informacji, zobacz sekcję Wymagania wstępne dotyczące konkretnego obciążenia.
Wymagane dodatkowe uprawnienia
Aby korzystać z Agenta tworzenia reguł wykrywania, potrzebujesz również następujących uprawnień w Microsoft Defender XDR:
- Podstawowe informacje o danych zabezpieczeń dla wszystkich obciążeń: Przeczytaj
- Niestandardowe reguły wykrywania: Odczyt i zapis
- Zaawansowane wyszukiwanie zagrożeń: Odczyt
Aby uzyskać więcej informacji na temat ujednoliconej kontroli dostępu opartej na rolach w portalu usługi Defender, zobacz Microsoft Defender XDR Unified role-based access control (RBAC) (Ujednolicona kontrola dostępu oparta na rolach w usłudze Microsoft Defender).
Skonfiguruj agenta tworzenia reguł wykrywania
Aby skonfigurować tego agenta, wykonaj kroki opisane w temacie Konfigurowanie agenta.
Rozpocznij nową sesję agenta tworzenia reguł wykrywania
Aby uzyskać informacje na temat sposobów rozpoczęcia sesji, zobacz Rozpoczynanie nowej sesji.
Ten agent działa według następującego scenariusza:
| Scenariusz | Wymagane dane wejściowe |
|---|---|
| Ochrona przed zagrożeniem | Artykuł analizy zagrożeń. |
Wybierz wielokropek (...) w prawym górnym rogu strony, aby zarządzać agentem. Wybierz pozycję Wstrzymaj , aby tymczasowo zatrzymać agenta lub Uruchom , aby wznowić działanie agenta.
Po rozpoczęciu sesji przepływ pracy proaktywnej ochrony analizuje wybrany artykuł analizy zagrożeń i generuje raport wykrywania. Raport zawiera zalecane wykrycia, logikę wykrywania i informacje pomocnicze, które pomagają analitykom zrozumieć, w jaki sposób zalecenia dotyczą zagrożeń zidentyfikowanych w artykule.
Zapoznaj się z raportem pokrycia wykrywania
Po zakończeniu sesji agent generuje dane wyjściowe wyświetlane w widoku Podsumowanie.
W interfejsie czatu możesz zadawać pytania dotyczące kontynuacji raportu.
Agent zasadniczo przedstawia propozycję reguł wykrywania obejmujących zagrożenia opisane w artykule TI. Dla każdego artykułu TI zwykle proponuje się wiele detekcji. Każde wykrywanie ma podsumowanie zagrożeń, metodologię i strategię.
W raporcie w sekcji Wykrycia wybierz pozycję Otwórz w kreatorze, aby otworzyć proponowaną detekcję w kreatorze Microsoft Defender Detekcja niestandardowa. Przejrzyj i zmodyfikuj ustawienia wykrywania zgodnie z potrzebami, a następnie zapisz regułę wykrywania.
Analiza wykrywania i dostrajanie ze świadomością dzierżawcy
W przeciwieństwie do ogólnych zaleceń dotyczących wykrywania agent dostosowuje każdą propozycję do określonego środowiska. Wykonuje to za pomocą trzech podstawowych możliwości:
Tworzenie detekcji uwzględniające dzierżawę: Agent identyfikuje, które tabele i źródła danych są dostępne w danej dzierżawie, i opiera swoje zalecenia na tych danych. Oznacza to, że każde proponowane wykrywanie jest zakorzenione w tym, co środowisko faktycznie zbiera, zamiast zakładać dostępność danych, które mogą nie istnieć.
Symulacja wykrywania i szacowanie poziomu szumu: Dla każdego proponowanego mechanizmu wykrywania agent uruchamia symulację na podstawie historycznych danych dzierżawy i raportuje prognozowaną liczbę alertów. Zapewnia to wczesne wskazanie oczekiwanego pokrycia wykrywania, potencjalnego poziomu szumu i ogólnej jakości przed jego wdrożeniem.
Automatyczne dostrajanie specyficzne dla dzierżawcy: Na podstawie wyników symulacji agent identyfikuje wykrycia, które prawdopodobnie generują dużo szumu, i automatycznie sugeruje optymalizacje. Analizując wygenerowane alerty, można wykrywać cykliczne łagodne wzorce i odpowiednio uściślić regułę. Jeśli na przykład określony użytkownik, urządzenie lub aplikacja jest często wyświetlany w symulowanych alertach i jest oceniany jako łagodny, agent może zalecić wykluczenie go z logiki wykrywania.
Kategorie wykrywania
Na podstawie wyników i wartości bazowych specyficznych dla dzierżawcy proponowane wykrycia są automatycznie kategoryzowane do dwóch grup:
- Gotowe do wdrożenia: oczekuje się, że wykrycia będą wysokiej jakości i będą generować stosunkowo mało szumu w porównaniu z innymi niestandardowymi wykryciami w danym środowisku. Zazwyczaj można je włączyć z minimalnym dodatkowym przeglądem.
- Wymaga dostrojenia: Detekcje prawdopodobnie będą generować stosunkowo wysoki poziom szumu na podstawie wyników symulacji i specyfiki dzierżawcy. Agent udostępnia konkretne zalecenia dotyczące poprawy jakości przed wdrożeniem.
Dostawca wykrywania
Wykrycia proponowane przez agenta są oznaczone wartością Dostawca równą Copilot. Za pomocą tej właściwości można filtrować i identyfikować wykrycia generowane przez agenta na liście niestandardowych wykryć.