Agente de Resumo de Inteligência contra Ameaças (experiência autônoma)

Observação

Este artigo discute a experiência autônoma do Agente de Resumo de Inteligência contra Ameaças no Security Copilot. Para saber mais sobre a experiência inserida no portal do Microsoft Defender, leia Agente de Resumo de Inteligência Contra Ameaças do Microsoft Security Copilot no Microsoft Defender.

Os analistas de inteligência de ameaças enfrentam vários desafios para fornecer inteligência perspicaz, acionável e contextualizada. A tarefa de desenvolver briefings de inteligência contra ameaças envolve a coleta de informações de vários feeds, ferramentas e portais de ameaças; filtrando e correlacionando essas informações; e analisar e mapear riscos organizacionais. Essas atividades acontecem antes mesmo que os analistas possam começar a desenvolver o relatório em si e gerar insights para quando entregarem o briefing. Até lá, como esses processos podem levar de horas a dias, as ameaças enfrentadas pela organização já evoluíram, o que pode tornar o briefing obsoleto.

O Agente de Briefing de Inteligência contra Ameaças foi desenvolvido em resposta a esses pontos problemáticos. O Agente de Resumo de Inteligência contra Ameaças no portal autônomo do Microsoft Security Copilot gera briefings de inteligência contra ameaças com base nas atividades mais recentes dos agentes de ameaças e nas informações de vulnerabilidades internas e externas — em questão de minutos. O agente pode ajudar as equipes de segurança a economizar tempo criando um relatório personalizado e relevante que fornece aos CISOs, gerentes de segurança e analistas uma consciência situacional importante e uma base sólida para o trabalho de defesa.

O agente aproveita a automação dinâmica e a IA generativa profunda, juntamente com sua riqueza de conhecimento e sinais de inteligência de ameaças. Ao criar o briefing, o agente escolhe dinamicamente a próxima etapa com base no resultado da etapa anterior, permitindo que ele decida em tempo real qual inteligência de ameaças incluir e priorizar. O agente então traduz essas informações técnicas em um relatório resumido que pode ser consumido por vários públicos.

O Agente de Instruções de Inteligência contra Ameaças é mais adequado para clientes que ativaram a superfície de ataque externo do Microsoft Defender e o Microsoft Defender para Ponto de Extremidade, pois o agente depende de sinais e insights dessas integrações de primeira parte para fornecer relatórios precisos e ricos em contexto.

Pré-requisitos

Produtos

O Microsoft Security Copilot é necessário para executar este agente.

Plug-ins

O seguinte plug-in é necessário para executar este agente:

  • Inteligência contra Ameaças da Microsoft

O plug-in a seguir é opcional, mas pode adicionar mais contexto à saída:

  • Gerenciamento da Superfície de Ataque Externo do Microsoft Defender

Configuração de permissões de conta de usuário

Importante

Requisito de identidade e permissões: este agente requer conexão com uma conta de usuário existente ou a criação de uma nova identidade de agente (recomendado). O agente pode ler dados de Gerenciamento da Superfície de Ataque Externo do Defender e Gerenciamento de Vulnerabilidades do Defender. Você deve configurar a conta de usuário com as permissões apropriadas descritas na seção a seguir antes de configurar o agente.

Visão geral de permissões

A conta de usuário conectada ao agente deve ter estas permissões:

Permissões necessárias:

  • Microsoft Defender para Ponto de Extremidade: Acesso aos dados do Gerenciamento de Vulnerabilidades do Defender
  • Colaborador do Security Copilot: acesso à plataforma do Security Copilot e ao gerenciamento de agentes

Permissões opcionais:

  • Gerenciamento de Exposição (leitura): Acesso ao Gerenciamento de Gerenciamento de Exposição da Segurança da Microsoft insights, incluindo dados de Gerenciamento de Superfície de Ataque Externo

Acesso baseado em função:

  • Os proprietários e colaboradores podem ver o relatório gerado pelo Agente de Resumo de Inteligência Contra Ameaças na página da biblioteca do agente do Microsoft Security Copilot

Configurar as permissões

Etapa 1: Criar função personalizada no Microsoft Defender XDR

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Usar contas com menos permissões ajuda a melhorar a segurança da sua organização.

  1. Entre no portal do Microsoft Defender como Administrador de Segurança ou superior.

  2. Navegue para Permissões>:Funções do Microsoft Defender XDR>.

  3. Selecione Criar função personalizada.

  4. Na guia Noções Básicas:

    • Nome da função: Threat Intel Agent - Read Only
    • Descrição: Read-only access for Threat Intelligence Briefing Agent
    • Selecione Avançar
  5. Na página Escolher permissões :

    • Selecione a postura de segurança

    • Selecionar permissões personalizadas

    • Em Gerenciamento de postura, selecione Gerenciamento de - vulnerabilidadesLer

    • Selecione Aplicar>Próximo

  6. Na página Atribuir usuários e fontes de dados :

    • Selecione Adicionar atribuição
    • Nome da atribuição: Threat Intel Agent Assignment
    • Funcionários: Selecione a conta de usuário do agente
    • Fontes de dados: selecione Microsoft Defender para Ponto de Extremidade
    • Selecione Próximo>Envio
Etapa 2: atribuir função de Colaborador do Security Copilot
  1. Entre no Microsoft Security Copilot.

  2. Selecione o menu > inicial Atribuição de> funçãoAdicionar membros.

  3. Pesquise e selecione a conta de usuário e atribua a função Colaborador do Security Copilot.

  4. Selecione Adicionar.

Etapa 3 (opcional): Adicionar permissões de gerenciamento da superfície de ataque externo

Se sua organização usa o Gerenciamento de Superfície de Ataque Externo do Microsoft Defender Gerenciamento da Superfície de Ataque Externo do Microsoft Defender:

  1. No portal do Microsoft Defender, vá para Permissões>:Funções do Microsoft Defender XDR>.

  2. Localize a Threat Intel Agent - Read Only função e selecione Editar.

  3. Navegue até Escolher permissões> Postura >de segurançaSelecione permissões personalizadas.

  4. Em Gerenciamento de postura, adicione Leitura de gerenciamento de - exposição.

  5. Em Fontes de dados, adicione Gerenciamento de Exposição da Segurança da Microsoft.

  6. Salve as alterações.

Importante

Depois de configurar as permissões, ative o modelo RBAC (controle de acesso baseado em função) unificado do Microsoft Defender XDR para que a função entre em vigor.

Dica

Considere o uso de uma conta de serviço dedicada para executar agentes para manter a separação de tarefas e aprimorar o monitoramento de segurança.

Gatilho

Esse agente é executado no intervalo de tempo definido quando ativado ou manualmente quando você deseja executá-lo.

Configurar o agente

  1. Para executar o Agente de Resumo de Inteligência contra Ameaças, acesse a página Agentes no portal autônomo do Microsoft Security Copilot.

    Captura de tela da página da biblioteca de agentes do Microsoft Security Copilot.

  2. Escolha o Agente de Resumo de Inteligência contra Ameaças e selecione Configurar.

    Captura de tela da página de detalhes do Agente de Resumo de Inteligência contra Ameaças.

  3. Selecione uma identidade para o agente. Você tem a opção de optar por criar uma identidade de agente ou atribuir uma conta de usuário existente. Depois disso, aguarde o agente concluir a configuração.

    Captura de tela da página de configuração do Agente de Resumo de Inteligência contra Ameaças.

  4. Especifique os parâmetros de entrada para personalizar a saída e selecione Avançar. Você pode editar esses parâmetros mais tarde selecionando os três pontos na seção superior direita da página de visão geral do agente.

    Captura de tela da página de parâmetros de configuração do Agente de Resumo de Inteligência contra Ameaças.

    • Insights para pesquisa – o número de vulnerabilidades que o agente pesquisa para ameaças ativas
    • Olhe para os dias passados – até que ponto o agente pesquisa ameaças contra suas vulnerabilidades
    • Email – endereço de email do usuário ou grupo de distribuição para o qual o resumo é enviado
    • Região – escopo da área geográfica que o agente verifica ameaças
    • Indústria – setor ou indústria que o agente verifica ameaças
  5. Depois que o agente for criado, selecione Retornar aos agentes para voltar à página Agentes ou selecione Ir ao agente para ir para a página de visão geral do Agente de Resumo de Inteligência contra Ameaças.

    Captura de tela da página de configuração do Agente de Resumo de Inteligência contra Ameaças após a criação bem-sucedida do agente.

  6. Para executar o agente, vá para o canto superior direito da página de visão geral do agente e selecione Executar. Selecione No gatilho para agendar o agente para ser executado no horário definido ou selecione Uma vez para executar o relatório sob demanda.

Avalie e forneça comentários sobre a saída do agente

Os relatórios gerados aparecem na página do Agente de Resumo de Inteligência contra Ameaças em Atividade. A página exibe o nome do relatório, a hora de início, o método de geração e o status atual.

Captura de tela da página de visão geral do Agente de Resumo de Inteligência contra Ameaças com resultados.

Selecione um dos relatórios para avaliar a saída do agente.

Captura de tela do relatório de exemplo do Agente de Resumo de Inteligência contra Ameaças.

O briefing de inteligência contra ameaças contém um resumo relevante das informações sobre ameaças e uma análise técnica detalhada, incluindo qualquer vulnerabilidade ativamente explorada e seu possível impacto organizacional.

O Agente de Briefing de Inteligência contra Ameaças escolhe dinamicamente a próxima etapa com base no resultado da etapa anterior à medida que cria o briefing. Você pode ver o progresso do agente em direção à produção do briefing de ameaças selecionando Exibir atividade.

Captura de tela do botão Exibir atividade.

Você verá detalhes da atividade, proporcionando transparência sobre as etapas que o agente executa para produzir o resultado.

Captura de tela do mapa de atividades.

Você pode fornecer comentários sobre o briefing selecionando o botão de polegar para cima ou polegar para baixo. Você pode elaborar na caixa de texto que aparece depois. Selecione Enviar para enviar seus comentários.

Confira também