Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os agentes do Microsoft Security Copilot são processos baseados em IA que ajudam você com tarefas específicas baseadas em função. O Microsoft Purview oferece:
- Agente de Triagem de Prevenção Contra Perda de Dados do Microsoft Purview (DLP)
- Gerenciamento de Risco Interno do Microsoft Purview agente de triagem
- Gerenciamento da Postura de Segurança de Dados Agente de postura na visualização
- Investigações de Segurança de Dados Agente de postura em versão prévia
Agente de Triagem de Segurança de Dados
O agente de triagem fornece uma fila de alertas gerenciada na qual identifica e prioriza as atividades de maior risco. O agente analisa o conteúdo e a intenção potencial envolvida na atividade com base nos parâmetros escolhidos pela organização e no nível de tolerância ao risco. O agente oferece uma explicação abrangente para a lógica por trás da categorização.
Você pode encontrar esses agentes nas experiências inseridas do Microsoft Purview. Para obter mais informações, consulte experiências inseridas.
A triagem e a atribuição de prioridade aos alertas podem ser complexas e demoradas. Quando você define um agente para fazer a triagem e priorizar alertas, isso reduz o tempo necessário para concluir a tarefa. O agente ajuda você a se concentrar nos alertas mais importantes, separando-os do ruído de alertas de risco mais baixo. Essa priorização melhora seu tempo de resposta e ajuda a aumentar a eficiência e a eficácia de sua equipe.
Para obter informações sobre como implantar, configurar e usar os agentes de triagem, consulte:
- Introdução ao Agente de Triagem do Microsoft Purview na Prevenção contra Perda de Dados
- Introdução ao Agente de Triagem do Microsoft Purview no Gerenciamento de Risco Interno
Agente de postura de segurança de dados
Pesquisar dados relevantes e identificar sua proteção é uma tarefa demorada, tediosa e altamente manual. A principal função do agente é ajudá-lo a descobrir dados confidenciais em seu patrimônio de dados usando uma pesquisa simples baseada em linguagem natural. Em vez de depender de ferramentas de pesquisa baseadas em palavras-chave ou filtros, ele usa LLMs (modelos de linguagem grande) para entender a intenção do usuário. Ele pesquisa conteúdo com escopo em seu ecossistema do Microsoft 365, incluindo documentos, emails, mensagens e interações do Copilot, e retorna resultados rapidamente. A experiência inclui um resumo conciso e uma análise de risco associada gerada pelo LLM.
Em Investigações de Segurança de Dados, o agente Posture estende esses recursos para ajudá-lo a descobrir proativamente credenciais expostas em escala em seu locatário. O agente automatiza a verificação de credenciais em locais de dados do Microsoft 365, produz avaliações de risco geradas por IA e rastreia tarefas em um quadro de tarefas no estilo Kanban para revisão e correção simplificadas. Para obter mais informações, consulte Introdução ao Agente de Postura de Investigações de Segurança de Dados (versão prévia).
Para obter informações sobre como implantar, configurar e usar os agentes de postura, consulte:
- Introdução ao Posture Agent no Data Security Gerenciamento de Gerenciamento de Postura
- Introdução ao Agente de postura (versão prévia) em Investigações de Segurança de Dados
Antes de começar
Se você for novo no Security Copilot ou nos agentes do Security Copilot, familiarize-se com as informações nestes artigos:
- Visão geral dos agentes do Microsoft Security Copilot
- O que é o Copilot da Segurança da Microsoft?
- Experiências do Microsoft Security Copilot
- Introdução ao Microsoft Security Copilot
- Entender a autenticação no Microsoft Security Copilot
- Solicitação no Microsoft Security Copilot
- Definir as configurações do proprietário
- Saiba mais sobre o Security Copilot no Microsoft 365 E5
Conceitos do agente do Security Copilot
Os agentes do Microsoft Purview são executados em SCU (Unidades de Computação de Segurança). Sua organização deve ter SCUs provisionadas para que os agentes sejam executados. Para saber mais, confira:
- Introdução ao Agente de Triagem do Microsoft Purview na Prevenção contra Perda de Dados
- Introdução ao Agente de Triagem do Microsoft Purview no Gerenciamento de Risco Interno
- Introdução ao Agente de Postura do Microsoft Purview no Gerenciamento da Postura de Segurança de Dados
- Introdução às Investigações de Segurança de Dados Posture Agent (versão prévia)
As seções a seguir se aplicam somente ao agente de triagem. Eles não se aplicam ao Agente de Postura.
Gatilhos
Os gatilhos são agrupamentos de parâmetros cujos valores devem ser atendidos para que o agente faça a triagem de qualquer alerta. Os gatilhos incluem:
- Prazo: você pode definir o escopo de tempo em que os alertas são gerados para triagem. Consulte Selecionar o período de alerta.
- Instruções personalizadas: você pode definir certas instruções para o agente aprender e priorizar.
Executar automática ou manualmente
Ao implantar um agente e ao editar acionadores, você pode selecionar se o agente é executado automaticamente com base em uma programação definida ou se o agente é executado manualmente em um alerta por vez . Se você selecionar Executar automaticamente com base em uma programação definida, o agente fará a triagem dos alertas incluídos na configuração Selecionar período de alerta .
Selecionar o período de alerta
Ao implantar um agente e editar os gatilhos de um agente, você pode escolher o período de tempo que o agente usa para decidir quais alertas fazer a triagem. As opções são:
- Fazer apenas a triagem de novos alertas
- Últimas 24 horas
- Últimas 48 horas
- Últimas 72 horas
- Últimos 7 dias
- últimos 14 dias
- Last 21 days
- Últimos 30 dias
Se você selecionar Apenas fazer a triagem de novos alertas, o agente fará a triagem apenas dos alertas gerados após a implantação do agente. O agente não faz a triagem de alertas gerados antes de o agente ser implantado, o que significa que todas as opções de Últimas # horas ou dias são ignoradas.
Se você selecionar qualquer uma das opções de Últimas # horas ou dias , o agente fará a triagem dos alertas que foram gerados no período de tempo selecionado. A seleção permite a triagem de todos os alertas gerados antes da implantação do agente. O agente também faz a triagem de todos os alertas recém-gerados.
Importante
O escopo do prazo para alertas a serem triados está ancorado no momento da ativação bem-sucedida do agente. Essencialmente, o relógio começa a contar quando você habilita o agente. Portanto, o último número de horas ou dias refere-se ao período antes da implantação do agente. Este prazo não está rolando.
Identidade do agente
Você pode configurar agentes, incluindo o agente Posture, usando duas opções:
Criar e usar a identidade do agente (recomendado): Crie uma identidade de agente do Microsoft Entra separada para o agente. Associe todas as atividades do agente a essa identidade de agente. Para saber mais, confira Identidade do agente do Microsoft Entra e Identidades do agente do Microsoft Entra para agentes de IA.
Atribuir e usar minha identidade: Configure o agente usando a identidade do usuário ou administrador que configura o agente. Associe todas as atividades à identidade do usuário.
Importante
Os agentes não reconhecem a unidade administrativa. Mas se o agente for executado no contexto de um administrador restrito de unidade administrativa e houver políticas com escopo de unidade administrativa para esse administrador, o agente só verá alertas das políticas com escopo para a unidade de administração.
Instruções personalizadas
Durante o processo de configuração do agente, você pode fornecer instruções personalizadas ao agente. (Instruções personalizadas só se aplicam ao agente de triagem na DLP). Os agentes do Microsoft Purview usam estas instruções em linguagem natural para melhorar a triagem de alertas:
- Traduzindo sua entrada em lógica de classificação estruturada.
- Executando essa lógica no conteúdo do documento associado a cada alerta.
- Aumentar a prioridade do alerta se o conteúdo corresponder à sua instrução personalizada.
Para obter instruções personalizadas, o agente analisa apenas o conteúdo do documento, não metadados ou atributos comportamentais. Isso significa que o agente suporta categorias de conteúdo como:
- Informações fiscais, financeiras ou jurídicas.
- Entidades nomeadas, como números de card de crédito, números de CPF e nomes.
- Condições lógicas, como mais de cinco SSNs, contém documentos financeiros.
Se você não tiver certeza se a condição que deseja usar é compatível, marque se a condição está marcada como uma condição de conteúdo. Se for, o agente poderá usá-lo em instruções personalizadas.
Por exemplo, se você inserir: Quero me concentrar em alertas com conteúdo relacionado a impostos ou finanças e que contenham mais de cinco números de card de crédito ou SSNs. O agente interpreta essa condição como:
{
"logic_expression": "MATCH(content, 'Tax') or MATCH(content, 'Finance') and (COUNT(content, 'U.S. social security number') >= 5) or (COUNT(content, 'U.S. credit card number') >= 5)"
}
Alertas triados
O agente faz a triagem de alertas gerados no período de tempo e usando políticas selecionadas. O agente não faz a triagem de todos os alertas.
Os grupos de agentes fizeram a triagem de alertas em quatro categorias:
Todos: essa categoria inclui todos os alertas que o agente fez a triagem. A contagem indicada na categoria pode não refletir com precisão o número real de alertas até que você entre nessa exibição e role para baixo para carregar todos os alertas. Se as condições que causaram a geração do alerta forem alteradas ou se o alerta ainda não tiver sido triado, você poderá selecionar o alerta e, em seguida, selecionar Executar agente para executar manualmente o agente no alerta.
Precisa de atenção: Esta categoria contém alertas que o agente avaliado e determinado representam o maior risco para sua organização. Quando você seleciona um desses alertas, o submenu de detalhes é aberto para mostrar um resumo do alerta e outros detalhes.
Menos urgente: esta categoria contém alertas que o agente avaliou e determinou representar um risco menor para sua organização. Quando você seleciona um desses alertas, o submenu de detalhes é aberto para mostrar um resumo do alerta e outros detalhes.
Não categorizado: Esta categoria contém alertas que o agente não conseguiu fazer uma triagem com sucesso. Essa condição pode ocorrer por vários motivos, incluindo:
- Erro de servidor
- Em processo de revisão
- Outro erro
- Erro incompatível para alertas que contêm atividades incompatíveis com o agente.
Os agentes fazem triagem de arquivos de até 2 MB.
Como os agentes priorizam
O Agente de Triagem no DLP prioriza alertas com base nestes fatores de risco:
- Risco de conteúdo: Esta categoria é o principal fator de risco usado durante a triagem do agente. Abrange conteúdo confidencial com base em tipos de informações confidenciais (SIT) fornecidos pela Microsoft, classificadores treináveis e rótulos de confidencialidade padrão. Para obter mais informações, consulte rótulos de confidencialidade padrão.
- Risco de exfiltração: exfiltração de dados confidenciais compartilhados externamente.
- Risco de política: o modo de política e as regras com ações afetam a priorização de alertas.
- Risco de conteúdo: Rótulo removido ou rebaixado.
O Agente de Triagem no Gerenciamento de Risco Interno prioriza alertas com base em:
- Risco de atividade: o agente identifica atividades com o maior risco de exfiltração e relata insights históricos de alertas.
- Risco do usuário: atributos do usuário que podem afetar a priorização de alertas, como configuração de grupo de usuários prioritários ou número de casos ativos no momento.
Detalhes da triagem de alerta
Importante
O agente de triagem na DLP só dá suporte a alertas de políticas que estão no modo ativo. Ele não faz a triagem de alertas de políticas DLP em execução no modo de simulação.
Os agentes podem examinar alertas que foram gerados até 30 dias antes da ativação se o locatário tiver SCUs suficientes. Os alertas gerados mais de 30 dias antes da ativação do agente estão fora do escopo.
O agente de Triagem em DLP faz a triagem de alertas do Exchange, Dispositivos, SharePoint, OneDrive e Teams. Para fazer a triagem de alertas de dispositivos, você deve habilitar a coleta de evidências para atividades de arquivo em dispositivos.
No DLP, o agente não faz a triagem de alertas apenas por não SITs ou condições de política de classificador não treináveis, como Email subject match.
Você deve fazer uma análise manual em alertas que o agente não avalia.
Alertas parcialmente triados
Aqui estão alguns exemplos de situações em que você pode fazer a triagem parcial de alertas.
- A regra DLP contém algumas condições que não têm suporte, como
The user accessed a sensitive site from Edge. - A regra DLP inclui certas condições, mas o sistema não pode recuperar as propriedades correspondentes do email ou arquivos, como
Document couldn't be scanned. - Usuário não encontrado.
- Durante a visualização, o agente de gerenciamento de risco interno analisa apenas o conteúdo do arquivo do SharePoint. Ele não analisa as atividades de email e do dispositivo com os arquivos que os acompanham. Se um alerta contiver apenas atividades de email ou dispositivo, o agente não o analisará.
- Um alerta gerado por uma política que examina apenas as atividades de ponto de extremidade ou email para o Gerenciamento de Risco Interno.
Análise de conteúdo
Existem algumas situações em que a análise de conteúdo pode ser limitada.
A priorização de risco de conteúdo de um alerta é baseada em SITs (Tipos de Informações Confidenciais), classificadores treináveis e rótulos de confidencialidade no conteúdo. Quando um agente avalia o risco de conteúdo, ele procura apenas SITs e classificadores treináveis definidos na política.
Quando um alerta DLP está associado a menos de 10 arquivos, o agente verifica todos os arquivos e os usa para gerar o resumo do conteúdo. Quando um alerta inclui 10 ou mais arquivos, o agente usa os 10 principais arquivos para gerar o resumo de risco do arquivo. Na DLP, o agente de triagem seleciona os 10 principais arquivos suspeitos com base no número de ocorrências do classificador de política, no tamanho do arquivo e no tempo de acesso ao arquivo mais recente. Quando essa seleção é feita, o agente de triagem adiciona uma observação informando que o resumo do conteúdo não inclui todos os arquivos no alerta.
Artigos relacionados
- Visão geral do Security Copilot no Microsoft Purview
- Introdução ao Agente de Triagem do Microsoft Purview na Prevenção contra Perda de Dados
- Introdução ao Agente de Triagem do Microsoft Purview no Gerenciamento de Risco Interno
- Introdução ao Agente de Postura do Microsoft Purview no Gerenciamento da Postura de Segurança de Dados
- Introdução às Investigações de Segurança de Dados Posture Agent (versão prévia)