Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
O Agente de Triagem de Alertas de Segurança é o mesmo agente que o Agente de Triagem de Phishing, que demonstrou melhorias mensuráveis na precisão e eficiência da triagem em avaliações controladas. O agente foi ampliado para realizar a triagem de uma gama mais ampla de alertas no Microsoft Defender, começando com um subconjunto de alertas de identidade e de nuvem. Esses recursos expandidos estão atualmente em versão prévia. Espera-se que o conjunto de alertas suportados aumente ao longo do tempo.
Os Centros de Operações de Segurança (SOCs) processam grandes volumes de alertas em várias cargas de trabalho, cada uma requer contexto, sinais e profundidade de investigação diferentes. As diferenças na forma como estes alertas são avaliados podem levar a decisões de triagem inconsistentes e atrasar a capacidade de distinguir ameaças reais de alarmes falsos. Como resultado, a actividade de alto risco pode ser perdida ou atrasada, enquanto os analistas passam tempo desproporcionado a filtrar o ruído em vez de agirem sobre o que é mais importante.
O Agente de Triagem de Alertas de Segurança Microsoft Security Copilot é um agente autónomo incorporado no Microsoft Defender que ajuda as equipas de segurança a fazer a triagem de alertas em escala. Aplica raciocínio dinâmico orientado por IA com base nas evidências para fornecer conclusões claras para cargas de trabalho de segurança compatíveis. Ao identificar quais os alertas que representam ataques reais e que são falsos positivos, o agente permite que os analistas se concentrem na investigação de ameaças reais, com um raciocínio passo a passo transparente para suportar todas as decisões.
Este artigo fornece uma descrição geral do Agente de Triagem de Alertas de Segurança, como funciona e as respetivas capacidades de triagem de alertas. Antes de configurar o agente, certifique-se de atender aos pré-requisitos do Security Alert Triage Agent, incluindo provisionamento do Security Copilot, ativação unificada do RBAC e licenciamento específico por carga de trabalho. Veja este vídeo para ver uma demonstração rápida:
Como funciona o Agente de Triagem de Alertas de Segurança
O Agente de Triagem de Alertas de Segurança é um agente do Security Copilot no Microsoft Defender que classifica e faz a triagem de alertas em todas as cargas de trabalho e tipos de alerta compatíveis. As principais capacidades do agente incluem:
- Triagem autónoma: Utiliza ferramentas avançadas de IA para avaliar alertas e determinar se representam atividades maliciosas ou alarmes falsos sem necessidade de entrada humana passo a passo.
- Lógica transparente: Regista veredictos de classificação e fornece raciocínio de apoio em linguagem natural e gráficos visuais, incluindo as provas utilizadas para chegar a cada conclusão.
- Aprender com base nos comentários: Para tipos de alerta suportados, o agente pode incorporar comentários de analistas quando explicitamente fornecidos e aprovados para ajustar a análise do veredicto. Esta capacidade está atualmente disponível apenas para alertas de e-mail e colaboração.
Tipos de alerta suportados para o Agente de Triagem de Alertas de Segurança
O Agente de Triagem de Alertas de Segurança suporta atualmente o seguinte subconjunto de tipos de alerta no Microsoft Defender. Espera-se que o conjunto de alertas suportados aumente ao longo do tempo.
| Tipo de Alerta | Nome do alerta |
|---|---|
| Alertas de e-mail e colaboração, incluindo phishing (Disponibilidade geral) | Email relatado pelo usuário como malware ou pishing |
| Alertas de nuvem, incluindo contêineres (Versão prévia) |
Ver todos os alertas da nuvem
|
| Alertas de identidade (Pré-visualização) |
Ver todos os alertas de identidade
|
Pré-requisitos
Esses pré-requisitos se aplicam independentemente dos tipos de alerta que você deseja que o agente trie.
| Pré-requisito | Detalhes |
|---|---|
| Co-piloto de segurança | Capacidade aprovisionada em Unidades de Computação de Segurança (SCU). Consulte Introdução ao Security Copilot ou verifique se você tem direito a SCUs como parte do modelo de inclusão do Microsoft Security Copilot. |
| plug-ins de Security Copilot | O Agente de Triagem de Alertas de Segurança ativa automaticamente estes plug-ins: Microsoft Defender XDR, Microsoft Threat Intelligence e Agente de Triagem de Alertas de Segurança. Para obter mais informações, veja Descrição geral dos plug-ins - Microsoft Security Copilot. |
| Regras de otimização de alertas | Desative as regras de ajuste que resolvem os alertas que você deseja que o agente trie. O agente não faz a triagem dos alertas resolvidos. Para obter mais informações, veja Otimizar um alerta. |
| RBAC unificado | Habilite o controle de acesso unificado baseado em função e ative as cargas de trabalho relevantes para os tipos de alerta que você deseja triar. Para obter mais informações, veja Pré-requisitos específicos da carga de trabalho. |
| Produtos e licenças | Você precisa de produtos e licenças específicos com base nos tipos de alerta que deseja que o agente trie. Para obter mais informações, veja Pré-requisitos específicos da carga de trabalho. |
Pré-requisitos específicos da carga de trabalho
Os seguintes pré-requisitos dependem dos tipos de alerta para os quais você quer que o agente faça a triagem.
Os seguintes pré-requisitos se aplicam quando você quer que o agente faça a triagem de alertas por e-mail e colaboração.
Requisitos de produtos e licenças
O produto e a licença a seguir são necessários para alertas de colaboração e email:
Requisitos unificados de RBAC
Ative o Defender para Office 365 nas configurações unificadas de RBAC no Microsoft Defender XDR. Para obter mais informações, veja Ativar cargas de trabalho nas definições de Microsoft Defender XDR.
Configurar as definições comunicadas pelo utilizador
Ative Monitorizar mensagens comunicadas no Outlook para definir como os utilizadores comunicam mensagens potencialmente maliciosas no Microsoft Outlook e selecione qualquer uma das opções destinos de mensagens reportadas:
Para obter mais informações, veja Utilizar o portal do Microsoft Defender para configurar as definições comunicadas pelo utilizador.
Se estiver a utilizar uma ferramenta de relatórios de e-mail de terceiros, reveja Opções para ferramentas de relatórios de terceiros e veja as opções de configuração do fornecedor para integrar mensagens comunicadas com Microsoft Defender.
Adicionar política de alertas
O Agente de Triagem de Alertas de Segurança trata incidentes de e-mail e colaboração que incluem alertas do tipo E-mail relatado pelo usuário como malware ou phishing.
Certifique-se de que tem a política de alerta correspondente ativada.
Para obter mais informações, veja Políticas de alerta no portal do Microsoft Defender.
Importante
O Agente de Triagem de Alertas de Segurança não tria alertas resolvidos por ajuste de alertas.
Certifique-se de desabilitar a regra interna de ajuste de alertas Resolução Automática – Email relatado pelo usuário como malware ou phishing e quaisquer regras de ajuste personalizadas que resolvam esse alerta.
Permissões de utilizador necessárias
Os utilizadores que interagem com o Agente de Triagem de Alertas de Segurança precisam destas permissões:
| Ação do usuário | Permissões obrigatórias |
|---|---|
| Ver resultados do agente | As mesmas permissões do agente (ou superior), conforme descrito em Permissões necessárias do Agente de Triagem de Alertas de Segurança. |
| Ver definições do agente |
Security Copilot (leitura) e Noções básicas de dados de segurança (leitura) no grupo de permissões Operações de segurança no portal do Defender. OU Administrador de Segurança no Microsoft Entra ID. |
| Gerir as definições do agente (configurar, colocar em pausa, remover o agente e gerir a identidade do agente) | Administrador de Segurança no Microsoft Entra ID. |
| Ensine o agente por meio de feedback | As mesmas permissões do agente (ou superior), conforme descrito em Permissões necessárias do Agente de Triagem de Alertas de Segurança. |
| Ver página de comentários |
Security Copilot (leitura), Noções básicas de dados de segurança (leitura) e Metadados de email e colaboração (leitura) no grupo de permissões Operações de segurança no portal do Defender. OU Administrador de Segurança no Microsoft Entra ID. |
| Rejeitar comentários | Administrador de Segurança no Microsoft Entra ID. |
Para mais informações sobre RBAC unificado no portal Defender, veja Microsoft Defender Unified Controle de Acesso Baseado em Função (RBAC).
Configurar o Agente de Triagem de Alertas de Segurança
Certifique-se de ter as permissões de usuário necessárias e que todos os pré-requisitos do agente estejam cumpridos antes de configurar o agente.
Iniciar a instalação
Abra o assistente de configuração do Agente de Triagem de Alertas de Segurança de uma de duas formas:
No portal do Microsoft Defender, na fila Incidentes, selecione Configurar agente.
Na Loja de Segurança do portal do Microsoft Defender, conforme explicado em Implementar agentes de IA no Microsoft Defender. O agente pode aparecer como Agente de Triagem de Phishing na Security Store, mas é o mesmo agente.
Siga as etapas no assistente de configuração, conforme descrito em Selecionar quais tipos de alerta fazer triagem e Atribuir a identidade e as permissões do agente.
Selecione quais tipos de alerta devem ser selecionados para triagem
Selecione os tipos de alerta que pretende que o agente faça a triagem na lista de tipos de alerta suportados. As permissões e os âmbitos de dados dependem dessa seleção.
Atribuir a identidade e as permissões do agente
O assistente de configuração guia você pelo processo de atribuir uma identidade ao agente e as permissões necessárias para executar seu trabalho.
Atribuir uma identidade
O agente necessita de uma identidade para funcionar. O assistente solicita que você selecione um dos dois tipos de identidade.
Selecione:
Criar uma nova identidade do agente (recomendado) – crie automaticamente um novo ID do agente Microsoft Entra. Microsoft Entra cria IDs de Agente especificamente para agentes de IA. O uso de IDs de agente mantém o acesso restrito, seguro e mais fácil de gerenciar. Para obter mais informações, veja O que são identidades de agente?.
OU
Ligar uma conta de utilizador existente – atribua uma conta de utilizador existente como a identidade do agente. O agente herda o acesso e as permissões da conta de utilizador. Para utilizar esta opção de identidade, tem de criar a identidade manualmente e atribuir-lhe as permissões necessárias para o agente antes da configuração. Para obter informações sobre como criar uma conta de utilizador, veja Criar um novo utilizador.
Quando ligar o agente a uma conta, recomendamos que defina uma data de expiração longa da conta e monitorize de perto a respetiva autenticação status para garantir o funcionamento contínuo do agente. Se a autenticação expirar, o agente deixa de funcionar até ser renovado.
A identidade de utilizador especificada do agente não é compatível com PIM ou TAP porque não suportam operações em segundo plano a longo prazo.
Dica
Utilize uma conta de identidade dedicada com as permissões mínimas necessárias para o agente. Ao criar a conta, atribua um nome a apresentar distinto, como Agente de Triagem de Alertas de Segurança, para o identificar facilmente no portal Microsoft Defender.
Defina políticas de acesso condicional para Security Copilot para permitir que o agente funcione com base na conta de utilizador criada para o mesmo. Para obter mais informações, veja Resolver problemas de políticas de Acesso Condicional para Microsoft Security Copilot.
Observação
Pode alterar a identidade do agente após a configuração, conforme descrito em Editar definições do agente.
Atribuir permissões
Em conformidade com o princípio dos privilégios mínimos, recomendamos que atribua a identidade do agente apenas as permissões necessárias para o Agente de Triagem de Alertas de Segurança efetuar as respetivas tarefas.
Se você usar um ID de agente, a lista suspensa exibirá apenas as funções em sua organização que têm as permissões necessárias para o agente. Selecione uma função existente na sua organização ou crie automaticamente uma nova função com as permissões necessárias se ainda não tiver uma função adequada configurada.
Se utilizar uma conta de utilizador existente, terá de atribuir as permissões necessárias a essa identidade antes de atribuir a identidade do agente durante a configuração. Não pode fazê-lo a partir do assistente de configuração.
Permissões necessárias do Agente de Triagem de Alertas de Segurança
O Agente de Triagem de Alertas de Segurança requer permissões específicas para aceder aos dados necessários e executar as respetivas funções de triagem. As permissões necessárias dependem dos tipos de alerta e dos produtos associados com os quais pretende que o agente trabalhe.
Esta tabela resume as permissões e os âmbitos de dados necessários para cada tipo de alerta:
| Tipo de Alerta | Permissões | Escopos de dados |
|---|---|---|
| alertas de email e colaboração, incluindo phishing | Security Copilot (leitura), Noções básicas sobre dados de segurança (leitura), Alertas (gerenciar), Metadados de email e colaboração (leitura), Conteúdo de email e colaboração: emails associados a alertas (leitura) | Microsoft Defender para Office 365 |
| Alertas na cloud, incluindo contentores | Security Copilot (leitura), Noções básicas de dados de segurança (leitura), Alertas (gerenciar) | Microsoft Defender para Nuvem |
| Alertas de identidade | Security Copilot (leitura), Noções básicas de dados de segurança (leitura), Alertas (gerenciar) | Microsoft Defender para Identidade e Microsoft Defender para Aplicativos de Nuvem |
Estas permissões estão no grupo Permissões de operações de segurança :
Para criar uma função manualmente:
Confirme que as cargas de trabalho RBAC unificadas relevantes estão ativadas para permitir que o agente analise eficazmente os alertas com contexto abrangente. Siga as etapas em os pré-requisitos específicos da carga de trabalho.
Crie uma função com as permissões necessárias ou atribua uma função existente com estas permissões ao agente.
Certifique-se de conceder à função acesso a todas as fontes de dados relevantes com base nos alertas permitidos que você deseja associar ao Agente de Triagem de Alertas de Segurança.
Atribua a função à identidade do agente.
Importante
Depois de atribuir as permissões ao agente, certifique-se de que o grupo de utilizadores que monitoriza o agente tem permissões iguais ou superiores para supervisionar a atividade e a saída. Para tal, compare as permissões do grupo de utilizadores com o agente na página Permissões no portal Microsoft Defender.
Utilizar o Agente de Triagem de Alertas de Segurança
O agente ajuda as equipas de segurança a gerir o grande volume de alertas que as organizações recebem diariamente através da triagem automática de alertas suportados e da atualização da classificação e status em incidentes Microsoft Defender.
Gatilho e fluxo do agente
Após a configuração, o Agente de Triagem de Alertas de Segurança é executado automaticamente quando é criado um alerta relevante. Em seguida, o agente analisa de forma autónoma o alerta com ferramentas de IA sofisticadas e o contexto da sua organização para determinar se a ameaça associada é maliciosa ou apenas um falso alarme.
Se o alerta for determinado como um falso alarme, o agente classifica-o como falso positivo e resolve-o em conformidade. Se o alerta for considerado malicioso, será classificado como verdadeiro positivo, e o status do incidente associado permanecerá aberto e em andamento para que um analista investigue e tome outras medidas.
Para cada alerta que processa, o agente fornece uma explicação detalhada do veredicto no incidente correspondente.
Colaborar com o agente
Para manter a transparência, o agente atualiza regularmente os campos de incidentes durante o processo de triagem. Quando a triagem é iniciada, o agente atribui o alerta a si próprio e adiciona uma etiqueta Agente ao incidente correspondente. Os analistas podem filtrar a fila de incidentes para ver apenas os incidentes marcados pelo agente, o que simplifica a supervisão e a atribuição de prioridades.
Dica
Também pode filtrar a fila de incidentes com o nome da identidade que atribuiu ao Agente de Triagem de Alertas de Segurança para ver os incidentes em que o agente está a trabalhar ativamente.
Quando um alerta é identificado como uma ameaça verdadeira, o Agente de Triagem de Alertas de Segurança marca-o como um Verdadeiro Positivo, permitindo que os analistas filtrem e atribuam prioridades a incidentes com base em classificações confirmadas.
Transparência e explicação na triagem de alertas
Para cada alerta que processa, o Agente de Triagem de Alertas de Segurança fornece uma explicação detalhada do respetivo veredicto e uma representação gráfica do fluxo de trabalho de tomada de decisão.
Para rever as conclusões do agente, siga estes passos:
Selecionar um incidente na fila de incidentes.
Na página do incidente, procure o cartão do Agente de Triagem de Alertas de Segurança no painel lateral Copilot ou Tarefas, na seção Triagem de Resposta Guiada. A tarefa é marcada como concluída e atribuída ao agente. O cartão apresenta o veredicto do agente com base em sua classificação, destacando os principais elementos de prova incriminatórios que fundamentaram a decisão.
Você pode selecionar as reticências Mais ações para visualizar mais detalhes do alerta, copiar os detalhes da classificação do agente para a área de transferência ou gerenciar o feedback.
Para ver as etapas que o agente seguiu antes de chegar à classificação, selecione Ver atividade do agente no cartão do Agente de Triagem de Alertas de Segurança. Isto mostra a lógica subjacente à classificação final do agente.
Ensine ao agente o contexto da sua organização por meio de feedback
Importante
Atualmente, a opção de feedback só está disponível para alertas de colaboração e e-mail.
Para tipos de alerta suportados, os analistas podem opcionalmente fornecer feedback sobre classificações de agentes em linguagem simples e natural, sem necessidade de configurações complexas. Os utilizadores autorizados podem rever os comentários, avaliá-lo e aplicá-lo explicitamente para influenciar a forma como o agente classifica alertas semelhantes no futuro. Esta capacidade está atualmente disponível apenas para alertas de e-mail e colaboração.
Para fornecer feedback e ensinar o agente, siga estes passos:
Na página do incidente, procure o cartão do Agente de Triagem de Alertas de Segurança no painel lateral Copilot ou Tarefas, na seção Triagem de Resposta Guiada.
Revise a classificação e a justificativa do agente exibidas no título e no conteúdo do cartão. Se a decisão não estiver alinhada com os critérios de classificação da sua organização, selecione Alterar classificação. Em alternativa, pode atualizar a classificação ao selecionar o alerta específico no separador Alertas e, em seguida, selecionar Gerir alerta.
No painel Gerenciar alerta, selecione a nova classificação no menu suspenso Classificação. Em seguida, indique o motivo da alteração ao preencher o campo Por que motivo alterou este campo de classificação . Este passo regista a sua entrada na página de gestão de comentários apenas para fins de auditoria. O agente não utilizará este feedback para melhorar a tomada de decisões até selecionar explicitamente Utilizar este feedback para ensinar o agente. Se optar por não utilizar este feedback para ensinar o agente, pode selecionar Guardar, o que só auditará os comentários sem o inserir na memória do agente.
Para aplicar o seu feedback, selecione Utilizar este feedback para ensinar o agente. Você pode usar as melhores práticas para escrever feedback do agente para ajudar a elaborar um input eficaz e, em seguida, escolher Avaliar feedback para permitir que você visualize como o agente traduz seu feedback em uma aula e avalie se o resultado está alinhado com sua intenção. Além disso, a avaliação de comentários efetua verificações de segurança básicas para garantir que o feedback aplicado é relevante para o agente utilizar e não entra em conflito com os comentários anteriores.
Observação
Só pode fornecer feedback ao agente uma vez por alerta e este só pode ser utilizado para ensinar o agente a classificar alertas de e-mail e colaboração, especificamente ao selecionar Verdadeiro Positivo (phishing) ou Falso Positivo (não malicioso). Reveja sempre o seu feedback e verifique a resposta gerada pela IA antes de guardar a lição.
Se o resultado corresponder às suas expectativas, pode optar por inserir a lição na memória do agente para influenciar as suas decisões futuras. Selecione Guardar para guardar a lição e armazená-la como uma lição na memória do agente, se aplicável. Todos os comentários são registados para fins de auditoria e as lições adicionadas à memória do agente podem ser revistas posteriormente na página de gestão de comentários.
O agente utiliza comentários armazenados para fazer a triagem e classificar alertas semelhantes no futuro. Quando é recebido um alerta relevante que corresponde às características do feedback, o agente aplica este feedback para determinar a classificação, incorporando-o como prova de suporte no processo de tomada de decisão.
Melhores práticas para escrever comentários
As lições fornecem diretrizes sistemáticas que ajudam o agente a determinar se um alerta é uma ameaça de phishing genuína ou um falso alarme. Para garantir que o agente incorpora eficazmente os seus comentários, siga estas melhores práticas ao fornecer informações ao Agente de Triagem de Alertas de Segurança:
- Certifique-se de que o feedback é relevante e contextual. Os comentários devem ser relativos apenas ao e-mail atualmente em análise. Também tem de estar alinhado com a classificação atualizada que atribuiu.
- Seja descritivo e específico. Explique claramente as características do e-mail. Forneça detalhes relevantes, como o assunto do e-mail, o corpo da mensagem, o remetente ou os destinatários, para ajudar o agente a compreender o contexto. Comentários específicos com múltiplos detalhes melhoram a eficácia.
- Garanta clareza e decisividade. Evite declarações vagas ou universais. Envie comentários claros e acionáveis. Utilize termos de identificação decisivos e claros.
- Seja consistente com os comentários anteriores. Certifique-se de que os novos comentários estão alinhados com o que foi fornecido anteriormente para evitar contradições que possam confundir o agente ou reduzir a precisão das suas decisões. Você pode examinar todas as entradas enviadas anteriormente na página de gerenciamento de comentários do agente .
- Reveja a interpretação do agente do seu feedback. Quando submeter comentários, verifique sempre se os comentários são traduzidos com precisão numa lição. Confirme que a lição reflete a sua intenção e mantém a consistência com a sua entrada original. Verificar a validade das respostas geradas por IA para garantir que são aplicáveis ao cenário.
Eis exemplos de como pode escrever o seu feedback no agente.
| Área | Exemplos de comentários bem escritos | Exemplos de comentários que podem levar a falhas | Comparação |
|---|---|---|---|
| Comentários sobre um remetente | Qualquer e-mail que afirme ser proveniente de fornecedores de benefícios tem de ter origem em "@benefits.company.com". | O remetente do 2º alerta no incidente não é legítimo. | O feedback tem de estar relacionado com o e-mail no alerta atual e no respetivo contexto. Será associada à classificação escolhida (mesmo que não seja mencionada explicitamente nos comentários) e utilizada para alertas futuros semelhantes. |
| Comentários sobre o remetente e o corpo do e-mail | Os e-mails que oferecem partilha de ficheiros ou acesso a documentos só devem ser provenientes do nosso fornecedor autorizado Contoso.com. | Os e-mails que oferecem partilha de ficheiros ou acesso a documentos só devem ser provenientes dos nossos fornecedores autorizados. | O feedback bem escrito indica claramente requisitos específicos (por exemplo, domínio do remetente), enquanto as referências vagas (por exemplo, "fornecedores autorizados") não contêm informações acionáveis. |
| Comentários sobre o assunto do e-mail | Qualquer e-mail que contenha um pedido de transação de faturação não é permitido na nossa organização e é considerado phishing. | Se o sujeito tiver um sentimento natural positivo, é legítimo. | Os comentários descritivos e específicos podem ser validados de forma eficaz, enquanto os comentários subjetivos podem levar a resultados inesperados. |
| Comentários sobre o corpo do e-mail | Os e-mails que pedem a verificação de credenciais devem incluir uma referência à conta ou serviço específico. Qualquer pedido genérico de "verificar a sua conta" sem detalhes deve ser tratado como phishing. | Este e-mail deve ser tratado como phishing. | Os comentários que incluem informações detalhadas são mais propensos a serem claramente compreendidos, enquanto o feedback sem detalhes pode ser interpretado de várias formas e pode levar a resultados imprevisíveis. |
| Comentários sobre um destinatário e o corpo do e-mail | Este e-mail foi enviado para vários funcionários e o corpo instrui os destinatários a transferirem um "anexo importante" sem descrever os respetivos conteúdos— os e-mails legítimos especificam sempre os detalhes do anexo. | Os e-mails internos em massa com anexos são phishing. | Os comentários que realçam detalhes específicos em falta normalmente encontrados em e-mails legítimos são mais eficazes. Feedbacks que contenham generalizações amplas (e-mails em massa) ou termos vagos (como "interno") podem levar a um número excessivo de verdadeiros positivos. |
| Comentários sobre um destinatário e um domínio | Os novos e-mails de integração de contratantes só devem ser enviados para endereços de e-mail a partir de "v-" para garantir que são direcionados para os destinatários corretos. | Os e-mails do empreiteiro têm um aspeto diferente do habitual, pelo que podem ser phishing. | O feedback bem escrito define claramente o formato de destinatário esperado, enquanto o feedback que é indeciso ("pode ser") e carece de critérios de identificação claros ("parece diferente do habitual" sem especificar o que é diferente), torna a deteção pouco fiável. |
Corrigir falhas no feedback
Quando o agente recebe o seu feedback, traduz-o numa lição. Se o agente não conseguir interpretar o feedback, uma mensagem relevante mostra o que causou a falha. Pode resolver estas falhas com base na mensagem devolvida pelo agente.
Seguem-se exemplos de falhas que poderá encontrar ao escrever comentários ao agente e como pode resolve-los.
| Mensagem de falha | Ação recomendada |
|---|---|
Parte do feedback fornecido não pode ser abordado, uma vez que o agente não suporta atualmente este tipo de entrada e, por conseguinte, não pode ser traduzido para uma lição. |
Reescreva os seus comentários e certifique-se de que segue as melhores práticas. Selecione Avaliar feedback para tentar novamente. |
O feedback contém informações que o agente pode suportar, mas não é relevante para o e-mail em questão e, por conseguinte, não foi possível traduzir numa lição acionável para ser guardada na memória. |
Reescreva seu feedback e certifique-se de que ele aborde descrições do e-mail que ele possa suportar. Em seguida, selecione Avaliar feedback para tentar novamente. |
Os comentários fornecidos entram em conflito com os comentários anteriores fornecidos a um e-mail semelhante. |
Na página de gestão de comentários , procure o ID de feedback para ver o feedback com o qual entra em conflito. Com base na sua análise, você pode: - Rejeitar o feedback anterior na página de gestão de comentários. Depois disso, selecione Avaliar para tentar inserir o seu feedback novamente. - Reescreva o seu feedback fornecido de uma forma que não esteja em conflito e, em seguida, selecione Avaliar feedback para que o agente reavalie a sua nova entrada. |
Observação
Você pode optar por não resolver falhas de feedback. Você pode deixar seu feedback e selecionar Salvar sem marcar a caixa para ensinar o agente. Os comentários não serão salvos na memória do agente e serão documentados apenas na página de gerenciamento de feedback para seu acompanhamento futuro das alterações de classificação.
Quando os comentários aplicáveis são aprovados e armazenados, o agente pode aplicá-lo ao processar alertas semelhantes no futuro, sujeitos às mesmas permissões e controlos.
Monitorizar e gerir o Agente de Triagem de Alertas de Segurança
Para ver as métricas do agente e gerenciá-lo, acesse o cartão do Agente de Triagem de Alertas de Segurança na fila de incidentes ou a página Agentes:
Para abrir diretamente a página Agente de Triagem de Alertas de Segurança, selecione Security Copilot > Agentes, procure o Agente de Triagem de Alertas de Segurança em Agentes em utilização e selecione Ir para agente.
Esta página tem duas abas: Visão geral e Desempenho.
O separador Descrição geral fornece detalhes sobre a atividade recente, a identidade, a função e a status atual do agente.
Selecione uma atividade na lista Atividade recente para ver detalhes sobre a investigação do agente e o fluxo de trabalho completo do agente.
Selecione Ver fluxo de trabalho completo do agente para ver uma representação gráfica do processo de tomada de decisão do agente para essa atividade específica.
O separador Desempenho apresenta as principais métricas sobre a atividade do agente ao longo do tempo, incluindo a atividade diária, o tempo médio de triagem (MTTT) e o consumo de SCU.
Selecione as reticências (...) no canto superior direito da página para acessar as opções de gerenciamento do agente, conforme descrito nas seções abaixo.
Selecione Pausar ou Retomar para interromper ou retomar temporariamente as atividades do agente.
Para abrir o cartão do Agente de Triagem de Alertas de Segurança na fila de incidentes, selecione Investigação & resposta > Incidentes & alertas > Incidentes .
O cartão do Agente de Triagem de Alertas de Segurança acima da fila de incidentes mostra algumas das principais métricas do agente, incluindo Incidentes tratados, que são incidentes que contêm alertas que o agente classificou como ameaças reais ou falsos positivos.
Estes dados ajudam a demonstrar o impacto do agente e podem ser utilizados para informar conversações estratégicas mais amplas, realçar o retorno do investimento ou suportar decisões sobre o dimensionamento da automatização em toda a sua organização.
As métricas são calculadas com base na atividade do agente, a partir do primeiro incidente registado ou dos últimos 30 dias – o que for mais recente.
Selecione Gerenciar agente no cartão para abrir a página Agente de Triagem de Alertas de Segurança, que tem mais métricas de desempenho e opções de gerenciamento.
Editar definições do agente
Para editar as configurações do agente:
Selecione Security Copilot > Agentes.
Procure o Agente de Triagem de Alertas de Segurança em Agentes em uso e selecione Ir para o agente.
Selecione as reticências (...) > Editar agente no canto superior direito da página Agente de Triagem de Alertas de Segurança.
A página Editar agente tem três abas:
Identidade e função – altere a identidade do agente. Selecione Selecionar uma nova identidade e siga os passos descritos em Atribuir a identidade e as permissões do agente.
Feedback – veja e faça a gestão dos comentários submetidos pelo utilizador. Para obter mais informações, consulte Visualizar e gerenciar feedback para o agente.
Alertas suportados - veja quais tipos de alerta suportados o agente pode triar. Para ativar ou desativar tipos de alerta específicos para o agente:
Ver e gerir comentários ao agente
O Agente de Triagem de Alertas de Segurança aprende com os comentários submetidos pelo utilizador e melhora o desempenho ao longo do tempo. Armazena o feedback aplicável em sua memória na forma de lições. Pode ver e gerir os comentários do Agente de Triagem de Alertas de Segurança na página comentários do Agente .
Esta página fornece uma lista completa de todos os comentários submetidos ao agente. Pode rever os principais detalhes de cada feedback, incluindo:
- A classificação original do agente e a alteração aplicada pelo utilizador
- O feedback original fornecido pelo utilizador ao alterar a classificação
- A lição traduzida gerada pelo agente (se aplicável)
- Status do feedback: em uso, fora de uso ou em conflito
- O utilizador que forneceu o feedback
- Data de submissão de comentários, ID de feedback, ID do alerta e o ID do incidente
Esta tabela explica os estados dos comentários:
| Estado | Descrição |
|---|---|
| Em uso | O feedback foi convertido com êxito numa lição na memória do agente e é utilizado ativamente para fazer a triagem e classificar incidentes semelhantes. |
| Conflito | Os comentários fornecidos entraram em conflito com os comentários fornecidos anteriormente num incidente semelhante. Saiba como resolver falhas de feedback. |
| Não está a ser utilizado | O feedback não foi incorporado à memória do agente ou não foi marcado pelo usuário para aprendizado. As lições rejeitadas aparecem como "não em utilização" e são guardadas apenas para auditoria, não para triagem e classificação de incidentes. Para obter mais detalhes, selecione o painel de detalhes. |
Dica
Os comentários só podem ser geridos individualmente. Atualmente, a gestão em massa de múltiplas entradas de comentários não é suportada.
Para ver e gerir comentários submetidos pelo utilizador:
Selecione Agentes do Security Copilot >, localize o Agente de Triagem de Alertas de Segurança em Agentes em uso e selecione Ir para o agente.
Selecione as reticências (...) > Editar agente no canto superior direito da página. Isso abre a página Editar agente.
Selecione Feedback no painel esquerdo para abrir a página Comentários do agente .
Selecione uma entrada da lista de feedback para abrir o painel Revisar feedback.
Verifique os detalhes do feedback fornecido, a lição do agente, as alterações de classificação e outros detalhes importantes.
Para rejeitar comentários específicos, selecione Rejeitar feedback. O agente deixa de utilizar o feedback em futuras decisões de triagem.
Observação
Para rejeitar os comentários fornecidos, precisa da função administrador de segurança no Microsoft Entra ID.
Remover o agente
Quando remove o agente, a triagem e a classificação de novos incidentes param e todos os comentários são eliminados. No entanto, o histórico dos incidentes triados anteriormente é mantido para sua referência.
Para remover o agente:
- Selecione Agentes do Security Copilot >, localize o Agente de Triagem de Alertas de Segurança em Agentes em uso e selecione Ir para o agente.
- Selecione as reticências (...) no canto superior direito da página e, em seguida, selecione Remover.
Perguntas frequentes
Esta seção responde às perguntas mais frequentes sobre o Agente de Triagem de Alertas de Segurança. Para obter informações sobre os recursos e requisitos do agente, consulte Como funciona o Agente de Triagem de Alertas de Segurança e pré-requisitos.
O que é o Agente de Triagem de Alertas de Segurança, como difere do Agente de Triagem de Phishing e como posso integrar se já estiver a utilizar o agente para fazer a triagem de alertas de phishing?
O Agente de Triagem de Alertas de Segurança é um agente de Microsoft Security Copilot autónomo no Microsoft Defender que ajuda as equipas de segurança a fazer a triagem de alertas em escala. Avalia alertas com o raciocínio orientado pela IA, chega a um veredicto e regista as suas conclusões diretamente em incidentes Microsoft Defender para ajudar os analistas a priorizar o que requer ação.
O Agente de Triagem de Alertas de Segurança é o mesmo agente que o Agente de Triagem de Phishing, expandido para a triagem de tipos de alerta adicionais para além do e-mail e da colaboração. O Agente de Triagem de Alertas de Segurança é modular . Pode escolher os tipos de alerta que pretende que o agente faça a triagem. O agente agora abrange alertas de identidade e nuvem, começando com contêineres, que estão atualmente em versão prévia. Os recursos de triagem de alertas de email e colaboração já estão disponíveis de forma geral (GA). Espera-se que o conjunto de alertas suportados aumente ao longo do tempo.
Se já estiver a utilizar o Agente de Triagem de Phishing, não precisa de instalar um novo agente. O agente existente continuará a funcionar e pode ativar os tipos de alerta adicionais através da configuração. Para integrar as capacidades ampliadas, revise os pré-requisitos do Agente de Triagem de Alertas de Segurança para os tipos adicionais de alerta e edite as configurações do Agente de Triagem de Alertas de Segurança para selecionar os tipos de alerta que deseja ativar.
Sua configuração e feedback de triagem de phishing existentes são transferidos automaticamente. Para obter mais informações, veja Como funciona o Agente de Triagem de Alertas de Segurança e Configurar o Agente de Triagem de Alertas de Segurança.
Quando é que o agente é acionado?
Este agente é executado automaticamente quando é detetado um novo alerta. As regras de otimização incorporadas para resolver tipos de alerta suportados serão desativadas durante a configuração.
O Agente de Triagem de Alertas de Segurança pode ser considerado fidedigno?
Microsoft AI agentes seguem diretrizes rigorosas de IA Responsável e são submetidos a análises aprofundadas para garantir a conformidade com todas as normas e salvaguardas de IA. O Agente de Triagem de Alertas de Segurança está totalmente incorporado nestes controlos. Durante a configuração, atribui uma identidade ao agente e configura-a com as permissões mínimas necessárias para a operação, garantindo que não tem permissões desnecessárias. Todas as atividades do agente são registadas em detalhe, com o fluxo completo disponível para revisão por analistas e administradores em qualquer altura. O feedback fornecido ao agente para o ajudar a adaptar-se ao ambiente da organização é registado, refletido no sistema e acessível para revisão e modificação por parte dos administradores, conforme necessário.
Como é que o agente difere de uma solução SOAR padrão?
Embora as soluções SOAR e o Agente de Triagem de Alertas de Segurança automatizem os aspetos das operações de segurança, utilizam abordagens diferentes.
Normalmente, as soluções SOAR dependem de fluxos de trabalho predefinidos baseados em regras que requerem configuração manual e manutenção contínua. Por outro lado, o Agente de Triagem de Alertas de Segurança utiliza a análise baseada em raciocínio para triagem de alertas e classificações de registos no Microsoft Defender, com supervisão humana e feedback opcional sempre que suportado.
O agente opera dentro de permissões e fluxos de trabalho definidos no Microsoft Defender e não substitui as ferramentas de investigação ou resposta existentes.
Que nível de visibilidade e controlo tenho sobre o agente?
A Microsoft fornece ferramentas para que as organizações mantenham visibilidade e controle sobre o Agente de Triagem de Alertas de Segurança, desde a implantação até as operações contínuas. Os agentes cumprem as normas de IA Responsável (RAI) da Microsoft para fins de equidade, fiabilidade, segurança, privacidade, segurança, inclusão, transparência e responsabilidade. Os administradores configuram a identidade e os níveis de acesso do agente durante a instalação, seguindo os princípios de menor privilégio. As equipas de SEGURANÇA e TI podem autorizar ações específicas, monitorizar o desempenho e rever os resultados diretamente no Microsoft Defender. O consumo de capacidade e os limites de acesso a dados também são configuráveis pelos administradores.
O Agente de Triagem de Alertas de Segurança opera num ambiente de confiança zero. O sistema impõe políticas organizacionais a cada ação do agente ao avaliar a intenção e o âmbito de cada operação. Todas as decisões, raciocínio e ações tomadas pelo agente são documentadas de forma transparente como uma árvore de decisões no Defender e registadas nos registos de auditoria do Microsoft Purview para rastreabilidade e conformidade.
Quero experimentar o Agente de Triagem de Alertas de Segurança - como posso configurá-lo no Microsoft Defender?
Para configurar o agente, tem de ter acesso a Security Copilot no Microsoft Defender e cumprir os pré-requisitos necessários. Se ainda não tiver integrado o Security Copilot, consulte Introdução ao Security Copilot ou contacte o seu representante da Microsoft. Depois de integrar o Security Copilot, a opção de configuração do agente pode demorar algum tempo a ficar disponível no portal do Microsoft Defender.
Experimentei o Agente de Triagem de Alertas de Segurança. Como posso estimar a capacidade de SCU necessária para o agente na minha organização?
É importante garantir que sua organização tenha SCUs suficientes para o bom funcionamento do agente. Para avaliar o uso de SCU e planejar a capacidade daqui para frente, consulte o painel de monitoramento de uso no portal do Security Copilot e verifique se você tem direito a SCUs como parte do modelo de inclusão do Microsoft Security Copilot. O dashboard mostra:
- Custo por e-mail processado
- Consumo de capacidade ao longo do tempo
Também pode exportar os dados do dashboard para o Excel para uma análise mais detalhada e filtrar apenas as operações do agente.
Depois de avaliar as suas necessidades de utilização de SCU, atualize a capacidade de SCU para a sua organização. Para obter mais informações sobre a gestão de SCUs, veja Gerir a utilização de unidades de computação de segurança no Security Copilot.