Security Copilot Casos de uso para agentes personalizados

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não faz garantias, expressas ou implícitas, quanto às informações fornecidas aqui.

O Microsoft Security Copilot fornece recursos avançados de automação para ajudar você a enfrentar desafios reais em operações de segurança e TI, incluindo promptbooks do Security Copilot e agentes do Security Copilot.

Os promptbooks do Security Copilot podem ser aproveitados para criar automações que seguem um fluxo de trabalho determinístico e linear.

Os agentes do Security Copilot podem ser aproveitados para criar automações para fluxos de trabalho determinísticos ou não determinísticos. Em fluxos de trabalho não determinísticos, os agentes utilizam ferramentas e instruções para desenvolver um plano dinâmico para alcançar seu resultado. Os agentes também fornecem funcionalidades adicionais, como a capacidade de disparar em uma programação e aprender com os comentários do usuário.

Você pode optar por criar promptbooks ou agentes, dependendo de seus cenários de segurança e operações de TI e casos de uso.

Casos de uso para agentes personalizados

Os agentes personalizados do Security Copilot podem ser desenvolvidos para qualquer caso de uso. A seguir estão algumas ideias que você pode considerar para aprimorar a segurança e as operações de TI:

  1. Agente que executa uma investigação abrangente de incidentes de segurança do Microsoft Defender, analisando detalhes do incidente, extraindo entidades e correlacionando com incidentes do Microsoft Sentinel para um contexto enriquecido. Ele conclui com uma análise detalhada do veredicto que determina se o incidente é um verdadeiro positivo, falso positivo ou requer uma investigação adicional, juntamente com as etapas de acompanhamento recomendadas.

  2. Agente que analisa trechos de código ou scripts suspeitos para determinar sua natureza mal-intencionada e extrai IOCs (indicadores de comprometimento), como endereços IP e domínios. O agente então reúne inteligência contra ameaças nos IOCs extraídos e verifica se algum dispositivo organizacional se comunicou com esses indicadores potencialmente mal-intencionados nos últimos sete dias.

  3. Agente que gera relatórios abrangentes de inteligência contra ameaças com base na entrada do usuário e procura vulnerabilidades e exposições comuns (CVE) associadas nas tabelas do Microsoft Defender. Ele analisa atores, ferramentas e vulnerabilidades de ameaças, identificando dispositivos afetados no ambiente e fornecendo estratégias de mitigação.

  4. Agente que conduz investigações abrangentes de email analisando emails suspeitos na plataforma Microsoft Entra ID, Defender, Sentinel e Informações sobre Ameaças do Microsoft Defender. Ele examina detalhes de email, histórico do remetente, interações com anexos, seleção de URL, atividade de entrada do usuário e reputações da entidade para fornecer recomendações de segurança e determinar indicadores de comprometimento.

  5. Agente que executa investigações abrangentes de usuários coletando e analisando dados de várias plataformas de segurança, incluindo o Entra ID, o Intune e o Microsoft Sentinel. Ele examina detalhes do usuário, níveis de risco, logs de auditoria, padrões de entrada, conformidade do dispositivo, reputação de IP e alertas de segurança para produzir um resumo investigativo de nível executivo.