Agent triażu

Important

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Perception jest obecnie dostępny w ograniczonej publicznej wersji zapoznawczej. Program ograniczonej publicznej wersji zapoznawczej oznacza, że Perception jest dostępne dla niewielkiej grupy klientów wyłącznie na zaproszenie przez określony okres wersji zapoznawczej przed szerszym publicznym udostępnieniem.

Centra operacji zabezpieczeń (SOC) przetwarzają duże ilości alertów w wielu obciążeniach, a każde obciążenie wymaga różnych kontekstów, sygnałów i głębokości śledczej. Różnice w ocenie tych alertów przez analityków mogą prowadzić do niespójnych decyzji klasyfikacji i spowolnić możliwość odróżnienia rzeczywistych zagrożeń od fałszywych alarmów. W związku z tym działanie wysokiego ryzyka może zostać pominięte lub opóźnione, podczas gdy analitycy spędzają nieproporcjonalnie dużo czasu na filtrowaniu szumu, zamiast działać na tym, co najważniejsze.

Agent Triage to autonomiczny agent wbudowany w Microsoft Defender, który pomaga zespołom ds. zabezpieczeń analizować i priorytetyzować alerty na szeroką skalę. Stosuje ona oparte na sztucznej inteligencji, dynamiczne rozumowanie dotyczące dowodów w celu dostarczenia jasnych werdyktów dla obsługiwanych obciążeń zabezpieczeń. Identyfikując, które alerty oznaczają rzeczywiste ataki, a które są fałszywymi alarmami, agent umożliwia analitykom skupienie się na analizie rzeczywistych zagrożeń, zapewniając przejrzyste uzasadnienie krok po kroku dla każdej decyzji.

Kluczowe możliwości

Agent Triage klasyfikuje alerty i nadaje im priorytet w usłudze Microsoft Defender dla obsługiwanych obciążeń roboczych i typów alertów. Kluczowe możliwości agenta obejmują:

  • Klasyfikacja autonomiczna: używa zaawansowanych narzędzi sztucznej inteligencji do oceniania alertów i określania, czy reprezentują złośliwe działania, czy fałszywe alarmy bez konieczności wprowadzania przez człowieka danych wejściowych krok po kroku.
  • Przezroczyste uzasadnienie: Rejestruje werdykty klasyfikacji i dostarcza uzasadnienia w języku naturalnym oraz grafach wizualnych, w tym dowody używane do osiągnięcia każdego podsumowania.
  • Nauka oparta na opiniach: w przypadku obsługiwanych typów alertów agent może uwzględniać opinie analityków po jawnym udostępnieniu i zatwierdzeniu w celu dostosowania analizy werdyktu. Ta funkcja jest obecnie dostępna tylko dla alertów dotyczących poczty e-mail i współpracy.

Obsługiwane alerty

Agent triage obsługuje obecnie następujący podzbiór typów alertów w usłudze Microsoft Defender. Oczekuje się, że zestaw obsługiwanych alertów będzie rosnąć wraz z upływem czasu.

Typ alertu Nazwa alertu
alerty dotyczące poczty e-mail i współpracy, w tym phishingu Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub phishing
Alerty w chmurze, w tym kontenery
Wyświetlanie wszystkich alertów w chmurze
  • Wykryto potencjalne narzędzia typu tylne wejście lub binarne pliki proxy (wersja zapoznawcza)
  • Potencjalne instalacje tylnych furtek na podstawie uruchomionych procesów (wersja zapoznawcza)
  • Możliwy plik wykonywalny wykryty w wierszu polecenia zakodowany w języku Base64 (wersja zapoznawcza)
  • Potencjalne wykonanie skryptu powłoki systemowej zakodowanego w formacie Base64 (wersja zapoznawcza)
  • Nietypowy dostęp do pliku profilu powłoki Bash
  • Serwer SSH działa wewnątrz kontenera (wersja zapoznawcza)
  • Wykryto podejrzane operacje Crona w wierszu polecenia
  • Wykryto proces skojarzony z wyszukiwaniem walut cyfrowych
  • Wykryto możliwe pobranie kryptokoinminera
  • Wykryto zakończenia procesów koparki kryptowalut w Kubernetes (wersja zapoznawcza)
  • Wykryto możliwy dostęp do puli wydobywczej kryptowalut (wersja zapoznawcza)
  • Wykryto zachowanie związane z wyszukiwaniem walut cyfrowych
  • Możliwe wykorzystanie luki w usłudze internetowej za pomocą ataku path traversal (wersja zapoznawcza)
  • Wykryto możliwe wyłączenie narzędzi zabezpieczeń (wersja zapoznawcza)
  • Zablokowany dryf binarny wykonywany w kontenerze (wersja zapoznawcza)
  • Wykryto nieautoryzowany plik binarny uruchomiony w kontenerze
  • Wykryto podejrzane zmiany atrybutów plików przy użyciu chattr (wersja zapoznawcza)
  • Operacja kompilacji platformy Docker wykryta w węźle Kubernetes (wersja zapoznawcza)
  • Wykryto dostęp do usługi metadanych w chmurze
  • Możliwe pogorszenie rejestrowania historii poleceń (wersja zapoznawcza)
  • Wykryto możliwe narzędzie do ataku
  • Wykryto możliwe narzędzie do uzyskiwania dostępu do poświadczeń
  • Wykryto dostęp do pliku kubelet kubeconfig
  • Próba utworzenia nowej przestrzeni nazw Linux z wykrytego kontenera
  • Wykryto narzędzie do skanowania sieci (wersja zapoznawcza)
  • Konto zostało dodane do grupy sudo
  • Wykryto użycie domeny OAST (wersja zapoznawcza)
  • Wykryto narzędzie do testowania penetracyjnego platformy Kubernetes (wersja zapoznawcza)
  • Wykryto możliwe wykorzystanie programu opartego na języku Java (wersja zapoznawcza)
  • Polecenie w kontenerze uruchomionym z podwyższonymi uprawnieniami
  • Wykryto podejrzane oprogramowanie proxy lub monetyzatory ruchu w wierszu polecenia
  • Wykryto potencjalne wstrzyknięcie poleceń React2Shell
  • Nietypowy dostęp do pliku historii bash
  • Wykryto potencjalną powłokę odwrotną
  • Wykryto możliwe tajne rozpoznanie
  • Wykryto możliwe naruszenia konfiguracji zabezpieczeń (wersja zapoznawcza)
  • Wykryto podejrzane zakończenie procesu zabezpieczeń (wersja zapoznawcza)
  • Wykryto dostęp do poufnych plików
  • Wykryto kampanię Sha1-Hulud: możliwe wstrzyknięcie poleceń w celu eksfiltracji poświadczeń (wersja zapoznawcza)
  • Zaobserwowano proces uzyskujący dostęp do pliku autoryzowanych kluczy SSH w nietypowy sposób
  • Wykryto nietypową próbę połączenia
  • Wykryto pobieranie pliku ze znanego złośliwego źródła
  • Wykryto podejrzane wykonanie języka PHP
  • Możliwe przekierowanie portów na zewnętrzny adres IP
  • Wywołanie procesu przez wykryty proces bazy danych
  • Podejrzane działanie usługi Netcat wykryte w węźle Kubernetes (wersja zapoznawcza)
  • Wykryto możliwe działanie manipulowania dziennikami
  • Podejrzana modyfikacja znacznika czasu pliku
  • Wykryto możliwą złośliwą powłokę internetową
  • Podejrzane żądanie do interfejsu API Kubernetes
  • Wykryto możliwe działanie powłoki internetowej
  • Wykryto podejrzany dostęp do tokenu tożsamości obciążenia roboczego lub tokenu konta usługi
  • Uprawnienia do uruchamiania pliku binarnego z podejrzanego folderu zostały przyznane po pobraniu (wersja zapoznawcza)
  • Polecenie uruchomione w kontenerze zawiera podejrzane zapytanie DNS
  • Polecenie wykonane w kontenerze zawiera podejrzany adres IP
  • Microsoft Defender dla Chmury Wykryto wykonanie złośliwego oprogramowania w usłudze Kubernetes (wersja zapoznawcza)
  • Microsoft Defender dla Chmury zablokowane wykonywanie złośliwego oprogramowania na platformie Kubernetes (wersja zapoznawcza)
Alerty dotyczące tożsamości
Wyświetl wszystkie alerty dotyczące tożsamości
  • Atak rozproszony na hasła
  • Możliwa reguła skrzynki odbiorczej związana z usługą BEC
  • Przejęcie konta w wyniku ataku typu password spraying
Usługa Microsoft Defender dla punktu końcowego Podejrzany wiersz polecenia programu PowerShell
Microsoft Defender dla aplikacji chmurowych
Wyświetlanie wszystkich alertów Microsoft Defender for Cloud Apps
  • Podejrzana rejestracja aplikacji OAuth
  • Podejrzana aplikacja OAuth zarejestrowana za pośrednictwem Azure CLI lub programu PowerShell
  • Złośliwa aplikacja OAuth dodana przez naruszonego użytkownika
  • Podejrzane działanie związane z aplikacją OAuth przez naruszonego użytkownika

Zanim rozpoczniesz

Przed użyciem agenta Triage Agent potwierdź wymaganą dostępność produktu, licencjonowanie, uprawnienia i konfigurację.

Wymagania wstępne

Aby uruchomić agenta Triage w Twoim środowisku, potrzebujesz:

wymagania wstępne Szczegóły
Reguły dostrajania alertów Wyłącz reguły dostrajania, które rozwiązują alerty, które mają zostać sklasyfikowane przez agenta. Agent nie segreguje alertów oznaczonych jako rozwiązane. Aby uzyskać więcej informacji, zobacz Dostosowywanie alertu.
Microsoft Unified RBAC Włącz ujednolicone sterowanie dostępem na podstawie ról i aktywuj odpowiednie obciążenia robocze dla typów alertów, które chcesz analizować. Aby uzyskać więcej informacji, zobacz sekcję Wymagania wstępne dotyczące konkretnego obciążenia.
Produkty i licencje Potrzebujesz określonych produktów i licencji w zależności od typów alertów, które agent ma poddawać wstępnej analizie. Aby uzyskać więcej informacji, zobacz sekcję Wymagania wstępne dotyczące konkretnego obciążenia.
Wtyczki programu Security Copilot Agent klasyfikacji automatycznie aktywuje te wtyczki: Microsoft Defender XDR, Microsoft Analiza zagrożeń, Agent klasyfikacji i Agent klasyfikacji wyłudzania informacji. Aby uzyskać więcej informacji, zobacz Omówienie wtyczek — Microsoft Security Copilot.
Określanie zakresu grup urządzeń Jeśli organizacja używa Ochrona punktu końcowego w usłudze Microsoft Defender grup urządzeń, dodaj tożsamość agenta do grupy zabezpieczeń Microsoft Entra przypisanej do każdej grupy urządzeń, której potrzebuje agent. Konfiguracja agenta nie wykonuje tego automatycznie, a alerty dotyczące urządzeń w nieprzypisanej grupie kończą się niepowodzeniem lub są poddawane wstępnej analizie na podstawie niekompletnych danych. Aby uzyskać inne zakresy, zobacz Konfigurowanie agenta.

Wymagania wstępne specyficzne dla obciążenia

Następujące wymagania wstępne zależą od typów alertów, które mają zostać sklasyfikowane przez agenta.

  • Wymagania dotyczące produktu i licencji: W przypadku alertów dotyczących poczty e-mail i współpracy wymagane są następujące produkty i licencje:

  • Wymagania dotyczące ujednoliconej kontroli dostępu opartej na rolach (RBAC): Aktywuj Microsoft Defender dla Office 365 w ustawieniach ujednoliconej kontroli dostępu opartej na rolach w usłudze Defender XDR.

    Aby uzyskać więcej informacji, zobacz Aktywowanie obciążeń w ustawieniach Microsoft Defender XDR.

    Zrzut ekranu strony Aktywowanie ujednoliconej kontroli dostępu opartej na rolach, przedstawiający przełącznik Ochrona usługi Office 365 w usłudze Defender, który należy włączyć dla agenta segregacji.

  • Konfigurowanie ustawień raportowanych przez użytkownika: Włącz pozycję Monitoruj zgłaszane komunikaty w Outlook, aby zdefiniować sposób zgłaszania potencjalnie złośliwych komunikatów przez użytkowników w Outlook i wybierz dowolną z opcji Zgłoszony komunikat docelowy:

    Zrzut ekranu przedstawiający stronę Ustawienia zgłaszane przez użytkownika z wyświetlonym przyciskiem raportów programu Outlook i zgłoszonymi konfiguracjami miejsc docelowych komunikatów.

    Aby uzyskać więcej informacji, zobacz Konfigurowanie ustawień zgłoszonych przez użytkownika za pomocą portalu Microsoft Defender.

    Jeśli używasz narzędzia do raportowania wiadomości e-mail innej firmy, zapoznaj się z tematem Opcje narzędzi do raportowania innych firm i wyświetl opcje konfiguracji dostawcy, aby zintegrować zgłaszane wiadomości z Ochrona usługi Office 365 w usłudze Defender.

  • Dodaj zasady alertów: Agent Triage obsługuje incydenty dotyczące poczty e-mail i współpracy, które obejmują alerty typu Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub phishing.

    Upewnij się, że masz włączone odpowiednie zasady alertów. Aby uzyskać więcej informacji, zobacz Zasady alertów w portalu Microsoft Defender.

    Important

    Agent triage nie klasyfikuje alertów rozwiązanych dzięki dostrajaniu alertów. Pamiętaj, aby wyłączyć wbudowaną regułę dostrajania alertów Auto-Resolve - Email reported by user as malware or phish oraz wszelkie niestandardowe reguły dostrajania, które ustawiają ten alert jako rozwiązany.

Wymagane uprawnienia

W tej tabeli przedstawiono uprawnienia wymagane do wykonywania różnych działań związanych z agentem Triage w portalu Defender.

Akcja użytkownika Wymagane uprawnienia
Uruchamianie sesji i wyświetlanie ręcznie wywoływanych sesji Rola Czytelnik zabezpieczeń, podobnie jak w przypadku wszystkich agentów.
Wyświetlanie automatycznie wyzwalanych sesji Użytkownicy muszą mieć co najmniej takie same uprawnienia jak agent w ujednoliconym modelu RBAC usługi Defender XDR, zgodnie z opisem w sekcji Wymagane uprawnienia agenta klasyfikacji.
Konfigurowanie agenta (konfigurowanie, wstrzymywanie, usuwanie agenta i zarządzanie tożsamością agenta) Administrator zabezpieczeń w Microsoft Entra ID.
Uczenie agenta za pośrednictwem opinii Te same uprawnienia co agent (lub wyższe), jak opisano w sekcji Triage Agent required permissions.
Wyświetl stronę opinii Security Copilot (odczyt), Podstawy danych zabezpieczeń (odczyt) i Metadane poczty e-mail i współpracy (odczyt) w grupie Uprawnienia operacji zabezpieczeń w portalu Defender.

OR

Administrator zabezpieczeń w Entra ID.
Odrzuć opinię Administrator zabezpieczeń w Entra ID.

Aby uzyskać więcej informacji na temat ujednoliconej kontroli dostępu opartej na rolach w portalu usługi Defender, zobacz Microsoft Defender XDR Unified role-based access control (RBAC) (Ujednolicona kontrola dostępu oparta na rolach w usłudze Microsoft Defender).

Skonfiguruj agenta Triage

Przed skonfigurowaniem agenta upewnij się, że masz wymagane uprawnienia i że spełniasz wszystkie wymagania wstępne .

Rozpocznij konfigurację

  1. W portalu Defender wybierz pozycje Percepcja>Agenci.
  2. Znajdź Triage Agent w sekcji Agenci gotowi do konfiguracji.
  3. Wybierz Set up.
  4. Postępuj zgodnie z instrukcjami w kreatorze konfiguracji i wybierz z listy obsługiwanych typów alertów typy alertów, które agent ma analizować. Uprawnienia i zakresy danych zależą od tego wyboru.

Przypisywanie tożsamości i uprawnień agenta

Kreator konfiguracji przeprowadzi Cię przez proces nadawania agentowi tożsamości oraz uprawnień potrzebnych mu do pracy.

Przypisywanie tożsamości

Agent potrzebuje Identyfikator agenta Microsoft Entra do pracy. Kreator instalacji automatycznie tworzy nowy identyfikator agenta. Microsoft Entra tworzy identyfikatory agentów specjalnie dla agentów sztucznej inteligencji. Jeśli używasz identyfikatora agenta, zachowasz zakres dostępu, bezpieczeństwo i łatwiejsze zarządzanie. Aby uzyskać więcej informacji, zobacz Czym są tożsamości agentów?.

Note

Tożsamość agenta można zmienić po skonfigurowaniu zgodnie z opisem w temacie Edytowanie ustawień agenta.

Przypisz uprawnienia

Aby postępować zgodnie z zasadą najmniejszych uprawnień, przypisz tożsamości agenta tylko uprawnienia, których agent klasyfikacji potrzebuje do wykonywania swoich zadań.

Kreator instalacji automatycznie tworzy rolę na podstawie wybranych typów alertów oraz ujednoliconych uprawnień RBAC wymaganych do uzyskania dostępu do skojarzonych danych.

Wymagane uprawnienia agenta Triage

Agent klasyfikacji potrzebuje określonych uprawnień, aby uzyskać dostęp do potrzebnych danych i wykonywać swoje funkcje klasyfikacji. Wymagane uprawnienia zależą od typów alertów i skojarzonych produktów, z których agent ma pracować.

Ta tabela zawiera podsumowanie wymaganych uprawnień i zakresów danych dla każdego typu alertu:

Typ alertu Uprawnienia Zakresy danych
alerty dotyczące poczty e-mail i współpracy, w tym phishingu Security Copilot (odczyt), Podstawowe dane zabezpieczeń (odczyt), Alerty (zarządzanie), Metadane poczty e-mail i współpracy (odczyt), Zawartość poczty e-mail i współpracy: wiadomości e-mail skojarzone z alertami (odczyt) Defender dla usługi Office 365
Alerty w chmurze, w tym kontenery Security Copilot (odczyt), Podstawy danych dotyczących zabezpieczeń (odczyt), alerty (zarządzanie) Microsoft Defender dla Chmury
Alerty dotyczące tożsamości Security Copilot (odczyt), Podstawy danych dotyczących zabezpieczeń (odczyt), alerty (zarządzanie) Defender dla tożsamości i Defender for Cloud Apps
Alerty punktów końcowych Security Copilot (odczyt), Podstawy danych dotyczących zabezpieczeń (odczyt), alerty (zarządzanie) Usługa Microsoft Defender dla punktu końcowego
Alerty aplikacji w chmurze Security Copilot (odczyt), Podstawy danych dotyczących zabezpieczeń (odczyt), alerty (zarządzanie) Defender dla aplikacji w chmurze

Te uprawnienia znajdują się w grupie uprawnień operacji związanych z zabezpieczeniami w ujednoliconym modelu RBAC:

Zrzut ekranu uprawnień operacji bezpieczeństwa wymaganych dla Triage Agent.

Important

Po przypisaniu agentowi uprawnień przez kreatora konfiguracji upewnij się, że grupa użytkowników monitorująca agenta ma takie same lub wyższe uprawnienia, aby nadzorować jego działanie i wyniki sesji automatycznych. W tym celu porównaj uprawnienia grupy użytkowników z agentem na stronie Uprawnienia w portalu Defender.

Rozpoczynanie sesji

Aby uzyskać informacje na temat sposobów rozpoczęcia sesji, zobacz Rozpoczynanie nowej sesji.

Agent Triage korzysta z następującej procedury:

Scenariusz Wymagane dane wejściowe
Alert do oceny Identyfikator obsługiwanego alertu z portalu Defender.

Automatyczne uruchamianie agenta Triage

Agent pomaga zespołom ds. zabezpieczeń zarządzać dużą liczbą alertów, które organizacje otrzymują każdego dnia, dzięki automatycznej wstępnej analizie obsługiwanych alertów oraz aktualizowaniu ich klasyfikacji i stanu w incydentach w usłudze Defender.

Wyzwalacz i przepływ agenta

Po konfiguracji Agent Triage uruchamia się automatycznie, gdy zostanie utworzony odpowiedni alert. Następnie agent autonomicznie analizuje alert przy użyciu zaawansowanych narzędzi sztucznej inteligencji i kontekstu organizacji, aby ustalić, czy skojarzone zagrożenie jest złośliwe, czy tylko fałszywy alarm.

Jeśli alert zostanie uznany za fałszywy alarm, agent klasyfikuje go jako fałszywie dodatni i odpowiednio go rozpoznaje. Jeśli alert zostanie uznany za złośliwy, zostanie sklasyfikowany jako prawdziwie dodatni, a stan skojarzonego zdarzenia pozostaje otwarty i w toku, aby analityk zbadał i podejmował dalsze działania.

Dla każdego alertu, który przetwarza, agent udostępnia szczegółowe wyjaśnienie swojego werdyktu w odpowiednim zdarzeniu.

Śledź agenta w kolejce

Aby zachować przejrzystość, agent rutynowo aktualizuje pola zdarzeń podczas procesu klasyfikacji. Po rozpoczęciu wstępnej analizy agent przypisuje alert do samego siebie i dodaje tag Agent do odpowiedniego incydentu. Analitycy mogą filtrować kolejkę zdarzeń, aby zobaczyć tylko zdarzenia oznaczone przez agenta, co upraszcza nadzór i priorytetyzację.

Wskazówka

Kolejkę incydentów można również filtrować za pomocą nazwy tożsamości przypisanej do agenta Triage, aby zobaczyć incydenty, nad którymi agent aktywnie pracuje.

Gdy alert zostanie zidentyfikowany jako prawdziwe zagrożenie, agent klasyfikacji oznaczy go jako prawdziwie dodatni, aby analitycy mogli filtrować i ustalać priorytety zdarzeń na podstawie potwierdzonych klasyfikacji.

Zrzut ekranu kolejki incydentów przefiltrowanej według tagu Triage Agent

Przezroczystość i objaśnienie klasyfikacji alertów

Dla każdego alertu, który przetwarza, agent klasyfikacji zawiera szczegółowe wyjaśnienie jego werdyktu i graficzną reprezentację przepływu pracy podejmowania decyzji.

Aby przejrzeć wyniki agenta, wykonaj następujące kroki:

  1. Wybierz zdarzenie z kolejki zdarzeń.

  2. Na stronie incydentu odszukaj kartę agenta Triage w panelu bocznym Copilot lub Zadania, w sekcji Klasyfikacja odpowiedzi prowadzonej. Zadanie jest oznaczone jako ukończone i przypisane do agenta. Karta przedstawia werdykt agenta na podstawie dokonanej przez niego klasyfikacji, podkreślając kluczowe dowody obciążające, na podstawie których podjęto decyzję.

    Zrzut ekranu strony incydentu z wyróżnioną kartą Triage Agent

  3. Wybierz wielokropek Więcej akcji, aby wyświetlić więcej szczegółów alertu, skopiować do schowka informacje o klasyfikacji agenta lub zarządzać opiniami.

  4. Aby wyświetlić kroki wykonane przez agenta, zanim dokonał klasyfikacji, wybierz pozycję Wyświetl aktywność agenta na karcie agenta triage’u. To pokazuje logikę stojącą za ostateczną klasyfikacją agenta.

Naucz agenta kontekstu organizacji za pomocą opinii

Important

Opcja opinii jest obecnie dostępna tylko w przypadku alertów dotyczących poczty e-mail i współpracy.

W przypadku obsługiwanych typów alertów analitycy mogą opcjonalnie przekazywać opinie na temat klasyfikacji agentów w prostym języku naturalnym bez konieczności tworzenia złożonych konfiguracji. Autoryzowani użytkownicy mogą przeglądać opinie, oceniać je i jawnie stosować w celu wpływania na sposób klasyfikowania podobnych alertów przez agenta w przyszłości. Ta funkcja jest obecnie dostępna tylko dla alertów dotyczących poczty e-mail i współpracy.

Aby przekazać opinię i nauczyć agenta, wykonaj następujące kroki:

  1. Na stronie incydentu poszukaj karty Triage Agent w sekcji Klasyfikacja odpowiedzi z przewodnikiem w panelu bocznym Copilot lub Zadaniach.

  2. Przejrzyj klasyfikację i rozumowanie agenta wyświetlane w tytule i zawartości karty. Jeśli decyzja nie jest zgodna z kryteriami klasyfikacji organizacji, wybierz pozycję Zmień klasyfikację. Alternatywnie możesz zaktualizować klasyfikację, wybierając konkretny alert na karcie Alerty , a następnie wybierając pozycję Zarządzaj alertem.

  3. W okienku Zarządzanie alertami wybierz nową klasyfikację z menu rozwijanego Klasyfikacja . Następnie podaj przyczynę zmiany, wypełniając pole Dlaczego zmieniono tę klasyfikację . Ten krok rejestruje dane wejściowe na stronie zarządzania opiniami tylko do celów inspekcji. Agent nie będzie używać tej opinii do usprawniania podejmowania decyzji, dopóki nie wybierzesz jawnie opcji Użyj tej opinii, aby nauczyć agenta. Jeśli nie chcesz używać tej opinii do nauczania agenta, możesz wybrać pozycję Zapisz, która będzie przeprowadzać inspekcję tylko opinii bez wstawiania jej do pamięci agenta.

    Zrzut ekranu przedstawiający pola klasyfikacji i opinii w okienku Zarządzanie alertami

  4. Aby zastosować Twoją opinię, wybierz Użyj tej opinii do uczenia agenta. Możesz skorzystać z przewodnika, aby napisać opinię , aby ułatwić tworzenie efektywnych danych wejściowych, a następnie wybrać pozycję Oceń opinię , aby umożliwić wyświetlenie podglądu sposobu tłumaczenia opinii przez agenta na lekcję i ocenę, czy wynik jest zgodny z Twoją intencją. Ocena informacji zwrotnej obejmuje również podstawowe kontrole bezpieczeństwa, aby upewnić się, że zastosowana informacja zwrotna jest odpowiednia do wykorzystania przez agenta i nie jest sprzeczna z wcześniejszą informacją zwrotną.

    Note

    Możesz przekazać opinię agentowi tylko raz na alert i może on służyć tylko do uczenia agenta, jak klasyfikować alerty dotyczące poczty e-mail i współpracy, w szczególności wybierając pozycję Prawdziwie dodatni (wyłudzanie informacji) lub Fałszywie dodatnie (nie złośliwe). Przed zapisaniem lekcji zawsze przejrzyj swoją opinię i zweryfikuj odpowiedź wygenerowaną przez sztuczną inteligencję.

  5. Jeśli wynik spełnia Twoje oczekiwania, możesz wstawić lekcję do pamięci agenta, aby wpłynąć na jego przyszłe decyzje. Wybierz pozycję Zapisz , aby zapisać lekcję i zapisać ją jako lekcję w pamięci agenta, jeśli ma to zastosowanie. Wszystkie opinie są rejestrowane do celów inspekcji, a lekcje dodane do pamięci agenta można przejrzeć później na stronie zarządzania opiniami.

Agent wykorzystuje zapisane informacje zwrotne do segregowania i klasyfikowania podobnych alertów w przyszłości. Po otrzymaniu odpowiedniego alertu zgodnego z charakterystyką opinii agent stosuje tę opinię, aby określić jego klasyfikację, uwzględniając ją jako dowody potwierdzające w procesie podejmowania decyzji.

Najlepsze rozwiązania dotyczące pisania opinii

Lekcje zawierają systematyczne wytyczne, które pomagają agentowi określić, czy alert jest prawdziwym zagrożeniem wyłudzania informacji, czy fałszywym alarmem. Aby upewnić się, że agent skutecznie uwzględnia Twoją opinię, postępuj zgodnie z tymi najlepszymi rozwiązaniami podczas wprowadzania danych wejściowych do agenta klasyfikacji:

  1. Upewnij się, że opinie są istotne i kontekstowe. Opinie powinny dotyczyć tylko wiadomości e-mail aktualnie przeglądanej. Musi również być zgodna ze zaktualizowaną klasyfikacją, którą przypisujesz.
  2. Opisuj dokładnie i konkretnie. Jasno wyjaśnij charakterystykę wiadomości e-mail. Podaj odpowiednie szczegóły, takie jak temat wiadomości e-mail, treść wiadomości, nadawca lub adresaci, aby ułatwić agentowi zrozumienie kontekstu. Konkretne opinie z wieloma szczegółami zwiększają skuteczność.
  3. Zapewnij przejrzystość i zdecydowaność. Unikaj niejasnych lub uniwersalnych stwierdzeń. Prześlij opinię, która jest jasna i z możliwością działania. Użyj decydujących i jasnych terminów identyfikacyjnych.
  4. Bądź zgodny z wcześniejszymi opiniami. Upewnij się, że nowa opinia jest zgodna z tym, co wcześniej podano, aby uniknąć sprzeczności, które mogłyby mylić agenta lub zmniejszyć dokładność jego decyzji. Wszystkie przesłane wcześniej dane wejściowe można przejrzeć na stronie zarządzania opiniami .
  5. Przejrzyj interpretację opinii agenta. Podczas przesyłania opinii zawsze sprawdź, czy opinia została dokładnie przetłumaczona na lekcję. Upewnij się, że lekcja odzwierciedla Twoją intencję i utrzymuje spójność z oryginalnymi danymi wejściowymi. Sprawdź poprawność odpowiedzi wygenerowanych przez sztuczną inteligencję, aby upewnić się, że mają one zastosowanie do scenariusza.

Poniżej przedstawiono przykłady sposobu pisania opinii do agenta.

Obszar Przykłady dobrze napisanej opinii Przykłady opinii, które mogą prowadzić do niepowodzenia Porównanie
Opinia o nadawcy Każda wiadomość e-mail podająca się za pochodzącą od dostawców korzyści musi pochodzić z adresu "@benefits.company.com". Nadawca w drugim alercie w incydencie nie jest prawidłowy. Opinia musi odnosić się do wiadomości e-mail w bieżącym alercie i jego kontekście. Jest on powiązany z wybraną klasyfikacją (nawet jeśli nie wspominasz jej jawnie w opinii) i jest używany do podobnych przyszłych alertów.
Opinia o treści nadawcy i wiadomości e-mail Wiadomości e-mail oferujące udostępnianie plików lub dostęp do dokumentów powinny pochodzić tylko od autoryzowanego dostawcy Contoso.com. Wiadomości e-mail oferujące udostępnianie plików lub dostęp do dokumentów powinny pochodzić tylko od naszych autoryzowanych dostawców. Dobrze napisana opinia wyraźnie określa określone wymagania (na przykład domenę nadawcy), podczas gdy niejasne odwołania (na przykład "autoryzowani dostawcy") nie zawierają informacji z możliwością działania.
Opinia dotycząca tematu wiadomości e-mail Każda wiadomość e-mail z tematem zawierającym żądanie transakcji rozliczeniowej nie jest dozwolona w naszej organizacji i jest traktowana jako wyłudzanie informacji. Jeśli temat ma pozytywną naturalną tonację, jest to uzasadnione. Opinie opisowe i specyficzne mogą być skutecznie weryfikowane, a subiektywne opinie mogą prowadzić do niezamierzonych wyników.
Opinie na temat treści wiadomości e-mail Wiadomości e-mail z żądaniem weryfikacji poświadczeń powinny zawierać odwołanie do określonego konta lub usługi. Każde ogólne żądanie "zweryfikuj swoje konto" bez szczegółów powinno być traktowane jako wyłudzanie informacji. Ta wiadomość e-mail powinna być traktowana jako wyłudzanie informacji. Informacja zwrotna zawierająca szczegółowe informacje z większym prawdopodobieństwem zostanie jasno zrozumiana, podczas gdy informacja zwrotna pozbawiona szczegółów może być interpretowana na różne sposoby i może prowadzić do nieprzewidywalnych skutków.
Opinia o adresacie i treści wiadomości e-mail Ta wiadomość e-mail została wysłana do wielu pracowników, a treść nakazuje adresatom pobranie "ważnego załącznika" bez opisywania jego zawartości. Prawidłowe wiadomości e-mail zawsze określają szczegóły załącznika. Masowo wysyłane wewnętrzne wiadomości e-mail z załącznikami to próby phishingu. Opinie, które wyróżniają konkretne brakujące szczegóły często spotykane w legalnych wiadomościach e-mail, są bardziej skuteczne. Opinie zawierające szerokie uogólnienia (masowe wiadomości e-mail) lub niejasne terminy (takie jak "wewnętrzne") mogą prowadzić do nadmiernej liczby prawdziwie dodatnich.
Opinia o adresacie i domenie Wiadomości e-mail dotyczące wdrożenia nowego wykonawcy powinny być wysyłane tylko na adresy e-mail rozpoczynające się od „v-”, aby mieć pewność, że trafią do właściwych adresatów. Wiadomości e-mail wykonawcy wyglądają inaczej niż zwykle, więc mogą być wyłudzaniem informacji. Dobrze napisana opinia jasno definiuje oczekiwany format odbiorcy, podczas gdy opinia, która jest niezdecydowana ("może być") i nie ma jasnych kryteriów identyfikacji ("wygląda inaczej niż zwykle" bez określania, co się różni), sprawia, że wykrywanie jest niewiarygodne.

Rozwiąż problemy z przesyłaniem opinii

Gdy agent przyjmuje Twoją opinię, przekłada ją na lekcję. Jeśli agentowi nie uda się zinterpretować opinii, odpowiedni komunikat pokazuje, co spowodowało błąd. Te błędy można rozwiązać na podstawie komunikatu zwróconego przez agenta.

Poniżej przedstawiono przykłady błędów, które mogą wystąpić podczas pisania opinii do agenta i sposobu ich rozwiązywania.

Komunikat o błędzie Zalecana akcja
Zrzut ekranu przedstawiający komunikat o błędzie dotyczący nieistotnych informacji w dostarczonej
opinii Nie można rozwiązać części dostarczonej opinii, ponieważ agent obecnie nie obsługuje tego typu danych wejściowych i dlatego nie można w ogóle przetłumaczyć na lekcję.
Zapisz ponownie swoją opinię i upewnij się, że jest ona zgodna z najlepszymi rozwiązaniami. Wybierz pozycję Oceń opinię , aby spróbować ponownie.
Zrzut ekranu przedstawiający komunikat o błędzie dotyczący nieobsługiwanych funkcji w przekazanej opinii
Przekazana opinia zawiera treści, które agent może obsłużyć, ale nie są one istotne dla tej wiadomości e-mail, dlatego nie można było przekształcić ich w praktyczną wskazówkę do zapisania w pamięci.
Przeredaguj swoją opinię i upewnij się, że odnosi się ona do opisów typów wiadomości e-mail, które może obsługiwać. Następnie wybierz pozycję Oceń opinię , aby spróbować ponownie.
Zrzut ekranu komunikatu o błędzie dotyczącego sprzecznych danych w przekazanej opinii
Podana opinia jest sprzeczna z poprzednią opinią udzieloną w odniesieniu do podobnej wiadomości e-mail.
Na stronie zarządzania opiniami wyszukaj identyfikator opinii, aby wyświetlić opinię, z którą jest w konflikcie. Na podstawie recenzji możesz:
  • Odrzuć poprzednią opinię na stronie zarządzania opiniami. Następnie wybierz pozycję Oceń , aby ponownie spróbować wstawić swoją opinię.
  • Ponownie napisz swoją opinię w sposób, który nie jest w konflikcie, a następnie wybierz pozycję Oceń opinię dla agenta, aby ponownie ocenić nowe dane wejściowe.

Note

Możesz nie usuwać niepowodzeń przesyłania opinii. Możesz zostawić opinię i wybrać opcję Zapisz bez zaznaczania pola wyboru dotyczącego uczenia agenta. Informacje zwrotne nie zostaną zapisane w pamięci agenta i będą udokumentowane wyłącznie na stronie zarządzania informacjami zwrotnymi na potrzeby śledzenia przyszłych zmian klasyfikacji.

Jeśli odpowiednia informacja zwrotna zostanie zatwierdzona i zapisana, agent będzie mógł ją zastosować podczas klasyfikowania podobnych alertów w przyszłości, z zastrzeżeniem tych samych uprawnień i mechanizmów kontroli.

Monitoruj agenta triage i zarządzaj nim

Aby wyświetlić metryki agenta i nim zarządzać, przejdź do karty Triage Agent w kolejce incydentów lub na stronę Agenci. Aby otworzyć stronę Triage Agent:

  1. Wybierz pozycję Percepcja>Agenci.
  2. W sekcji Agenci w użyciu znajdź agenta Triage i wybierz Przejdź do agenta.

Strona zawiera następujące karty:

Tab Description
Przegląd Wyświetla status agenta, playbooki, tożsamość, uprawnienia i ostatnie sesje.
Wydajność Wyświetla kluczowe metryki dotyczące aktywności agenta w czasie, w tym codzienną aktywność i średni czas klasyfikacji (MTTT).

Karta Wydajność

Wybierz wielokropek (...) w prawym górnym rogu strony, aby uzyskać dostęp do opcji zarządzania agentem, zgodnie z opisem w poniższych sekcjach. Wybierz pozycję Wstrzymaj lub Uruchom , aby tymczasowo zatrzymać lub ponownie uruchomić działania agenta.

Wyświetl agenta klasyfikacji w kolejce incydentów

Aby wyświetlić kartę Agent triage w kolejce incydentów, wybierz pozycję Badanie i odpowiedź>Incydenty i alerty>Incydenty.

Karta agenta Triage pokazuje wybrane kluczowe metryki agenta, w tym obsłużone zdarzenia, czyli zdarzenia zawierające alerty sklasyfikowane przez agenta jako rzeczywiste zagrożenia lub fałszywe alarmy. Te dane pomagają pokazać wpływ agenta i mogą służyć jako podstawa do szerszych rozmów strategicznych, podkreślenia zwrotu z inwestycji lub wspierania decyzji dotyczących skalowania automatyzacji w całej organizacji. Metryki są obliczane na podstawie aktywności agenta, począwszy od pierwszego zarejestrowanego zdarzenia lub z ostatnich 30 dni, w zależności od tego, która z nich jest nowsza.

Oto, jak karta agenta klasyfikacji wygląda w kolejce incydentów:

Zrzut ekranu przedstawiający kolejkę incydentów z wyróżnioną kartą Triage Agent.

Wybierz opcję Zarządzaj agentem na kafelku, aby otworzyć stronę Triage Agent, na której dostępnych jest więcej metryk wydajności i opcji zarządzania.

Edytowanie ustawień agenta

Aby edytować ustawienia agenta:

  1. Wybierz pozycję Percepcja>Agenci.
  2. Znajdź Triage Agent w sekcji Agenci w użyciu, a następnie wybierz Przejdź do agenta.
  3. W prawym górnym rogu strony Agent Triage wybierz wielokropek (...)>Edytuj agenta.

Na stronie Edytowanie agenta możesz edytować następujące ustawienia:

  • Tożsamość i rola: Zmień tożsamość agenta, wybierając pozycję Wybierz nową tożsamość i wykonaj kroki przypisywania tożsamości i uprawnień agenta.

  • Opinie: Wyświetlaj i zarządzaj opiniami przesłanymi przez użytkowników dotyczącymi agenta.

  • Obsługiwane alerty: wyświetl typy obsługiwanych alertów, które agent może sklasyfikować. Aby aktywować lub dezaktywować określone typy alertów dla agenta:

    • Na stronie Edytowanie agenta wybierz pozycję Edytuj obsługiwane alerty , aby otworzyć stronę Alerty obsługiwane przez agenta .
    • Na stronie Alerty obsługiwane przez agenta przełącz poszczególne typy alertów włączone lub wyłączone, a następnie wybierz pozycję Aktualizuj.
    • Na stronie Aktualizowanie bieżącej roli wybierz pozycję Aktualizuj uprawnienia roli , aby zastosować aktualizacje.

Wyświetlanie opinii agenta i zarządzanie nimi

Agent triażu uczy się na podstawie informacji zwrotnych przesyłanych przez użytkowników i z czasem poprawia swoje działanie. Przechowuje istotne informacje zwrotne w swojej pamięci w formie lekcji. Możesz wyświetlać opinie dotyczące Agenta Triage i zarządzać nimi na stronie Opinie o agencie.

Ta strona zawiera pełną listę wszystkich opinii przesłanych do agenta. Możesz przejrzeć kluczowe szczegóły każdej opinii, w tym:

  • Oryginalna klasyfikacja agenta i zmiana zastosowana przez użytkownika
  • Oryginalna opinia przekazana przez użytkownika podczas zmiany klasyfikacji
  • Przetłumaczona lekcja wygenerowana przez agenta (jeśli ma zastosowanie)
  • Status opinii: używana, nieużywana lub konfliktowa
  • Użytkownik, który przekazał opinię
  • Data przesłania opinii, identyfikator opinii, identyfikator alertu i identyfikator zdarzenia

Zrzut ekranu przedstawiający stronę zarządzania opiniami

W tej tabeli opisano wartości stanu opinii:

Status Description
W użyciu Informacja zwrotna została pomyślnie przekształcona w zapisany w pamięci agenta wniosek i jest aktywnie wykorzystywany do priorytetyzacji i klasyfikowania podobnych incydentów.
Konflikt Przekazana opinia była w konflikcie z wcześniej przekazaną opinią w podobnym zdarzeniu. Dowiedz się, jak rozwiązać problemy z przekazywaniem opinii.
Nieużywane Informacja zwrotna nie została uwzględniona w pamięci agenta lub nie została oznaczona przez użytkownika do uczenia. Odrzucone lekcje są oznaczone jako „nie są używane” i są zapisywane wyłącznie na potrzeby audytu, a nie do priorytetyzacji i klasyfikowania incydentów. Aby uzyskać więcej informacji, wybierz panel szczegółów.

Wskazówka

Opiniami można zarządzać tylko pojedynczo. Zbiorcze zarządzanie wieloma wpisami opinii nie jest obecnie obsługiwane.

Aby wyświetlić opinię przesłaną przez użytkownika i zarządzać nią:

  1. Wybierz pozycję Perception>Agents, znajdź agenta Triage w sekcji Agents in use, a następnie wybierz pozycję Go to agent.

  2. Wybierz wielokropek (...)>Edytuj agenta w prawym górnym rogu strony. Ta akcja otwiera stronę Edytuj agenta.

  3. Wybierz pozycję Opinie w okienku po lewej stronie, aby otworzyć stronę Opinie o agencie .

  4. Wybierz wpis z listy opinii, aby otworzyć okienko Przeglądanie opinii .

  5. Sprawdź szczegóły przekazanych informacji zwrotnych, lekcję dla agenta, zmiany w klasyfikacji oraz inne ważne informacje.

    Zrzut ekranu przedstawiający okienko Opinie

  6. Aby odrzucić określoną opinię, wybierz pozycję Odrzuć opinię. Agent przestaje wykorzystywać informacje zwrotne przy przyszłych decyzjach dotyczących wstępnej oceny.

    Note

    Aby odrzucić dostarczone opinie, potrzebujesz roli Administrator zabezpieczeń w Entra ID.

Usuwanie agenta

Po usunięciu agenta przestaje on przeprowadzać triage i klasyfikować nowe zdarzenia oraz usuwa wszystkie informacje zwrotne. Historia wcześniej przypisanych do kategorii zdarzeń jest jednak przechowywana do wglądu.

Aby usunąć agenta:

  1. Wybierz pozycję Perception>Agents, znajdź agenta Triage w sekcji Agents in use, a następnie wybierz pozycję Go to agent.
  2. Wybierz wielokropek (...) w prawym górnym rogu strony, a następnie wybierz pozycję Usuń.

Często zadawane pytania

Poniżej przedstawiono odpowiedzi na często zadawane pytania dotyczące agenta klasyfikacji. Aby uzyskać informacje o możliwościach i wymaganiach agenta, zobacz Kluczowe możliwości i wymagania wstępne.

Kiedy agent jest wyzwalany?

Ten podręcznik agenta można wyzwolić ręcznie. Agent jest uruchamiany automatycznie po wykryciu nowego alertu. Proces konfiguracji wyłącza wbudowane reguły dostrajania, które rozpoznają obsługiwane typy alertów.

Czy możesz zaufać agentowi triage’u?

Microsoft AI agenci przestrzegają ścisłych wytycznych dotyczących odpowiedzialnej sztucznej inteligencji i przechodzą gruntowne przeglądy w celu zapewnienia zgodności ze wszystkimi standardami i zabezpieczeniami dotyczącymi sztucznej inteligencji. Agent Triage jest w pełni zintegrowany z tymi elementami sterującymi. Podczas instalacji przypisujesz agentowi tożsamość i konfigurujesz ją z minimalnymi uprawnieniami wymaganymi do jej działania, zapewniając, że nie ma on niepotrzebnych uprawnień. System rejestruje szczegółowo wszystkie działania agenta, a analitycy i administratorzy mogą przeglądać pełny przepływ w dowolnym momencie. System rejestruje opinie przekazane agentowi, aby pomóc mu dostosować się do środowiska organizacji. Administratorzy mogą przeglądać i modyfikować tę opinię zgodnie z potrzebami.

Czym różni się agent od standardowego rozwiązania SOAR?

Chociaż zarówno rozwiązania SOAR, jak i agent klasyfikacji automatyzują aspekty operacji zabezpieczeń, używają różnych metod.

Rozwiązania SOAR zwykle polegają na wstępnie zdefiniowanych przepływach pracy opartych na regułach, które wymagają ręcznej konfiguracji i trwającej konserwacji. Z kolei agent triażu używa analizy opartej na wnioskowaniu do przeprowadzania triażu alertów i rejestrowania ich klasyfikacji w usłudze Defender, pod nadzorem człowieka i z opcjonalną informacją zwrotną, jeśli jest obsługiwana.

Agent działa w ramach zdefiniowanych uprawnień i przepływów pracy w Defender i nie zastępuje istniejących narzędzi do badania ani odpowiedzi.

Jaki poziom widoczności i kontroli mam nad agentem?

Microsoft udostępnia organizacjom narzędzia, które umożliwiają zachowanie widoczności działania agenta Triage i kontroli nad nim — od wdrożenia po bieżącą eksploatację. Agenci przestrzegają standardów odpowiedzialnej sztucznej inteligencji (RAI) firmy Microsoft w zakresie uczciwości, niezawodności, bezpieczeństwa, prywatności, bezpieczeństwa, inkluzywności, przejrzystości i odpowiedzialności.

Administratorzy konfigurują poziom tożsamości i dostępu agenta podczas instalacji, postępując zgodnie z zasadami najniższych uprawnień. Zespoły ds. zabezpieczeń i IT mogą autoryzować określone akcje, monitorować wydajność i przeglądać dane wyjściowe bezpośrednio w Defender. Administratorzy mogą również skonfigurować użycie pojemności i limity dostępu do danych.

Agent Triage działa w środowisku zero trust. System wymusza zasady organizacyjne dla każdej akcji agenta, oceniając intencję i zakres każdej operacji. Agent w sposób przezroczysty dokumentuje wszystkie decyzje, rozumowanie i akcje jako drzewo decyzyjne w Defender i rejestruje je w dziennikach inspekcji Microsoft Purview w celu śledzenia i zgodności.

Jeśli mam Perception, co stanie się z moim Phishing Triage Agent? Czym wyróżnia się nowy agent Triage w Perception?

Perception nie zmienia automatycznie istniejącego sposobu działania funkcji Phishing Triage Agent. Jeśli uczestniczysz w wersji zapoznawczej agenta klasyfikacji alertów zabezpieczeń, ten agent będzie również działać do momentu skonfigurowania agenta klasyfikacji percepcji.

Agent Perception Triage rozszerza możliwości triage o dodatkowe typy alertów, playbooki, ręczne wywoływanie, sesje oraz możliwość omawiania jego wyników na czacie. Po skonfigurowaniu agenta Perception Triage zastępuje on agenta Phishing Triage i zachowuje historię uruchomień, metryki oraz ustawienia.

Jednocześnie może być aktywny tylko jeden agent klasyfikacji. Jeśli usuniesz Perception Triage Agent, możesz ponownie skonfigurować Phishing Triage Agent.