Configure proteção em tempo de execução de agentes de IA com Microsoft Defender para Ponto de Extremidade (Prévia)

Important

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

Os agentes de IA locais são executados com os privilégios do utilizador nos pontos finais em que operam, onde podem ler ficheiros, invocar ferramentas e executar comandos. Instruções maliciosas ocultas no conteúdo lido por um agente podem comprometer o agente por meio de injeção de prompts. A proteção em tempo de execução do agente de IA ajuda a detectar injeção de prompts no nível do dispositivo e a bloquear ou auditar a ação do agente antes que ele execute essas instruções.

Este artigo explica como habilitar a proteção em tempo de execução no Microsoft Defender para Ponto de Extremidade, implantá-la em toda a sua organização e investigar detecções.

Para obter uma visão geral de como funciona a proteção em tempo de execução, consulte Proteção em tempo de execução do agente de IA com Microsoft Defender para Endpoint.

Pré-requisitos

Antes de configurar a proteção de runtime, reveja os seguintes requisitos:

  • Sua organização tem uma licença do Microsoft Defender para Ponto de Extremidade Plano 2, Microsoft 365 E5, Microsoft Agent 365 ou Microsoft 365 E7.
  • Seus dispositivos estão integrados ao Defender for Endpoint, e o Microsoft Defender Antivírus está em execução no modo ativo com a proteção em tempo real habilitada.
  • Seus dispositivos estão rodando uma versão suportada do Windows, e o Microsoft Defender Antivirus traz as atualizações mais recentes de plataforma, engine e inteligência de segurança.
  • Seus dispositivos têm um ou mais agentes locais de IA com suporte instalados para a abordagem de proteção de runtime que você planeja habilitar.
  • Para implantar as configurações com o Microsoft Intune, sua conta tem uma função Intune com permissão para criar, atualizar e atribuir configurações de dispositivos, como Gerenciador de Políticas e Perfis.
  • Para revisar alertas, sua conta possui uma função Microsoft Entra suportada, como Leitor de Segurança, Operador de Segurança ou Administrador de Segurança, ou uma função personalizada do Microsoft Defender com permissão para ler dados de segurança. Para mais informações, veja Permissão Necessária para investigar alertas.

A Microsoft recomenda a seguinte implementação faseada:

  1. Teste: Ative a proteção em tempo de execução no modo de auditoria em um pequeno conjunto de dispositivos nos quais os agentes compatíveis são usados ativamente.
  2. Análise: Monitore alertas no portal Microsoft Defender por uma a duas semanas. Classifique alertas imprecisos como falsos positivos. Se uma detecção envolver um arquivo incorretamente identificado como malicioso, submeta o arquivo à Microsoft para análise.
  3. Implantar: Implante em toda a sua organização em modo de auditoria para mais grupos de dispositivos.
  4. Impor: depois de validar que os alertas são precisos e acionáveis, mude para o modo de bloqueio nos grupos de dispositivos onde pretende aplicar a imposição ativa.

Ativar a proteção do runtime

Para habilitar a proteção de runtime em um único dispositivo:

  1. Abra uma sessão elevada do PowerShell (uma janela do PowerShell que abriu ao selecionar Executar como administrador).

  2. Verifique se AntivirusSignatureVersion é 1.451.224.0 ou posterior:

    Get-MpComputerStatus | Select-Object AntivirusSignatureVersion
    
  3. Escolha qual método de proteção de runtime habilitar.

    Você pode habilitar a inspeção de eventos nativos do agente, a inspeção de rede ou ambas. Ambos os métodos dão suporte aos mesmos modos: Disabled, Audite Block.

    • Use AiAgentProtection para proteger agentes que expõem interfaces de eventos do agente com suporte do fornecedor.
    • Use AiAgentNetworkInspection para estender a proteção a agentes que não expõem interfaces de eventos do agente suportadas pelo fornecedor.
  4. Habilite o método ou os métodos necessários:

    • Para habilitar a inspeção de eventos nativa do agente, substitua <mode> por Audit ou Block, e então execute o seguinte comando:

      Set-MpPreference -AiAgentProtection <mode>
      
    • Para habilitar a inspeção da rede, substitua <mode> por Audit ou Block, e então execute o seguinte comando:

      Set-MpPreference -AiAgentNetworkInspection <mode>
      

    Para desligar qualquer um dos métodos de proteção em tempo de execução, defina seu modo para Disabled.

    Para obter detalhes sobre cada modo, consulte O que acontece quando ativa a proteção do runtime. Para obter mais informações sobre os métodos de proteção de runtime, consulte Inspeção de rede e inspeção de eventos nativos do agente.

  5. Verifique as configurações atuais:

    Get-MpPreference | Select-Object AiAgentProtection, AiAgentNetworkInspection
    
  6. Feche a janela do PowerShell e todas as janelas de terminal usadas para executar agentes. Em seguida, abra uma nova janela do terminal antes de iniciar o agente.

Implante configurações em toda a sua organização com o Microsoft Intune

Os comandos do PowerShell na seção Habilitar proteção em tempo de execução configuram um único dispositivo. Depois de confirmar o comportamento de proteção em tempo de execução em um grupo de dispositivos limitado, implante um script de plataforma PowerShell para os grupos de dispositivos alvo. O script pode definir a inspeção de eventos nativa do agente, a inspeção de rede ou ambas para Audit ou Block em dispositivos no escopo.

Observação

O suporte nativo a políticas do Microsoft Intune para proteção em tempo de execução de agentes de IA não está disponível. Você pode implantar essas configurações usando scripts de plataforma PowerShell. O Intune normalmente executa um script de plataforma uma vez. Ele só executa o script novamente depois que você muda o script ou a política, ou se um script que falhou for elegível para tentativa novamente.

Para implantar configurações de proteção em tempo de execução com o Microsoft Intune:

  1. Crie um script do PowerShell que inclua as configurações que você deseja implantar.

    Para habilitar a inspeção de eventos nativos do agente:

    Set-MpPreference -AiAgentProtection Audit
    

    Para habilitar a inspeção de rede:

    Set-MpPreference -AiAgentNetworkInspection Audit
    

    Substitua Audit por Block quando estiver pronto para aplicar a proteção. Você pode ativar qualquer uma das configurações, ou ambas, dependendo da cobertura de agente necessária.

  2. Nas configurações do script, defina Executar este script usando as credenciais logadas como . Essa configuração executa o script no contexto do sistema para que ele tenha permissão para alterar as preferências do Microsoft Defender Antivírus.

  3. Use o Microsoft Intune para implantar o script para grupos de dispositivos alvo. Para obter passos detalhados, veja Utilizar scripts do PowerShell em dispositivos Windows no Intune.

  4. Para aplicar um modo diferente depois, atualize o script ou sua política para que o Intune execute o script novamente.

Revisar e investigar detecções

Depois de ativar a proteção de runtime, reveja os alertas para validar a precisão da deteção e otimizar a configuração antes de alargar a imposição. Este passo é crítico durante a fase de auditoria porque ajuda a compreender o que os agentes estão a encontrar e se as deteções representam ameaças reais.

Quando a proteção em runtime detecta uma injeção de prompt, o Defender gera um alerta de Injeção suspeita de prompt de IA e toma a ação com base no modo configurado. O alerta aparece na linha do tempo do dispositivo, e alertas relacionados são correlacionados a incidentes para investigação do centro de operações de segurança (SOC). No modo de bloqueio, a gravidade do alerta é Crítica, Alta, Média ou Baixa com base no risco avaliado. No modo de auditoria, o alerta é Informativo, para que a sua equipa possa rever o que teria sido bloqueado sem o triaginar como uma ameaça ativa.

Captura de tela de um alerta de injeção de prompt de IA suspeita no Microsoft Defender, incluindo a árvore de processos e detalhes relacionados à detecção.

Para mais informações sobre o comportamento dos modos, veja O que acontece quando você ativa a proteção em tempo de execução.

Experiência do usuário final

Quando o Defender bloqueia uma ação de agente, ele segue as regras de notificação configuradas para o dispositivo. Os usuários podem receber as seguintes notificações:

  1. No terminal do agente: o agente apresenta uma mensagem de bloqueio que mostra o que foi bloqueado, o motivo e a confirmação de que a ação não foi executada.
  2. Notificação pop-up do Windows: se as notificações de segurança do Windows estiverem ativadas, uma notificação do sistema será exibida independentemente de o terminal do agente estar em foco.

A captura de tela a seguir mostra um exemplo de injeção de prompt bloqueada no terminal do agente e a notificação do Windows correspondente:

Captura de tela de uma mensagem de bloqueio do Defender no terminal do agente e uma notificação pop-up do Windows para um ataque de injeção de prompt bloqueado.

Os usuários também podem analisar as detecções em Segurança do Windows>Vírus & proteção contra ameaças>Ameaças atuais e no Histórico de proteção, onde podem ver o nome da ameaça, a gravidade, o agente afetado e o status da correção.

Experiência de operações de segurança

Para as equipes de operações de segurança, eventos de proteção em tempo de execução aparecem no portal do Microsoft Defender. Selecione um alerta para visualizar o tipo de detecção, gravidade, agente afetado, detalhes da árvore de processos e ações recomendadas.

Sua equipe de segurança usa os mesmos fluxos de trabalho de investigação que outras detecções em pontos de extremidade: revisão da linha do tempo, correlação de alertas e entidades e ações de resposta.

Para obter mais informações, veja Investigar alertas no Microsoft Defender e Investigar incidentes no Microsoft Defender.