Implementar agentes de IA no Microsoft Defender

Loja de Segurança no portal do Microsoft Defender oferece vários agentes que ajudam você a executar suas tarefas de segurança com eficiência. Esses agentes incluem agentes do Microsoft Security Copilot publicados pela Microsoft e por parceiros. Estes agentes integram-se com Microsoft Defender e executam várias tarefas de operações de segurança (SOC), tais como triagem de incidentes, investigação, investigação de ameaças e informações sobre ameaças.

Este artigo explica como detetar e implementar agentes de IA no Microsoft Defender.

Observação

Para saber mais sobre como publicar agentes na Loja de Segurança, consulte Publicar agentes na Segurança da Microsoft Store.

Pré-requisitos

Para comprar, implementar e utilizar agentes na Loja de Segurança, precisa de:

Detetar e implementar agentes no portal do Microsoft Defender

Para detetar e implementar agentes no portal do Microsoft Defender:

  1. Selecione Security Copilot > Armazene com segurança.

  2. Procure ou pesquise o agente que deseja implantar.

  3. Selecione o agente para ver os detalhes, incluindo as respetivas capacidades, requisitos e instruções de configuração.

  4. Para comprar e implantar o agente:

    • Selecione Obter agente para iniciar o processo de implementação se tiver permissões suficientes. Para obter mais informações, confira Pré-requisitos.

    • Selecione Copiar ligação para copiar o URL da página de detalhes do agente e partilhá-lo com um administrador de segurança, se não tiver permissões para implementar agentes.

      Captura de tela mostrando a página Security Store no portal do Microsoft Defender.

    • Para agentes publicados por parceiros, conclua a compra e implementação no site da Loja de Segurança, conforme descrito na documentação da Segurança da Microsoft Store.

      Pode gerir compras centralizadas para agentes publicados por parceiros através de ofertas públicas ou através de ofertas privadas, conforme descrito em Como Comprar Soluções SaaS (Ofertas Privadas).

  5. Depois de comprar o agente, selecione Security Copilot > Agentes, localize o agente na secção Pronto para configuração e, em seguida, selecione Configurar para iniciar a configuração do agente.

    Para obter mais informações sobre como configurar, gerir e executar agentes publicados por parceiros, veja Gerir agentes Security Copilot.

    Para obter mais informações sobre os agentes do Microsoft Security Copilot, consulte agentes do Microsoft Security Copilot no Microsoft Defender.

    Após a configuração, o agente aparece na secção Agentes em utilização .

agentes do Microsoft Security Copilot no Microsoft Defender

Esta secção detalha os agentes Microsoft Security Copilot que estão disponíveis no portal do Microsoft Defender.

Agente de Triagem de Alertas de Segurança (Versão preliminar)

Observação

O Agente de Triagem de Alertas de Segurança é o mesmo agente que o Agente de Triagem de Phishing com capacidades expandidas para fazer a triagem de um conjunto mais amplo de tipos de alerta. O Agente de Triagem de Alertas de Segurança está disponível apenas para clientes que fazem parte da pré-visualização. Se você não faz parte da versão prévia, o Agente de Triagem de Phishing continua disponível na Armazene Segurança.

O Agente de Triagem de Alertas de Segurança é um agente autónomo que ajuda as equipas de segurança a fazer a triagem de alertas em escala em várias cargas de trabalho. O agente aplica o raciocínio dinâmico e orientado por IA para dar veredictos claros para cargas de trabalho de segurança suportadas. Este é o mesmo agente que o Agente de Triagem de Phishing, que demonstrou melhorias mensuráveis na precisão e eficiência da triagem. O agente agora pode triar um conjunto mais amplo de alertas no Microsoft Defender, incluindo alertas de email e colaboração (disponíveis de forma geral), e alertas de nuvem e identidade (versão prévia). O agente opera de forma autónoma, fornece lógica transparente para os seus veredictos de classificação em linguagem natural, e aprende e melhora continuamente a sua precisão com base no feedback dos analistas.

Atributo Descrição
Identidade Criar uma nova identidade do agente ou ligar a uma conta de utilizador existente
Licença Depende dos tipos de alerta:
Permissões O agente requer estas permissões para operar, dependendo dos tipos de alerta que você deseja triar:
  • Todos os tipos de alerta: Security Copilot (leitura), Informações básicas sobre dados de segurança (leitura), Alertas (gerenciamento)
  • Alertas de email e colaboração: Metadados de email & colaboração (leitura), Conteúdo de email & colaboração (leitura)
  • Alertas de cloud e identidade: Não são necessárias permissões adicionais para além das permissões de base
Plug-ins O agente ativa automaticamente estes plug-ins de Security Copilot:
Produtos
  • Co-piloto de segurança
  • Microsoft Defender para Office 365 Plano 2 (para alertas de e-mail e colaboração)
  • Microsoft Defender para a Cloud (para alertas na cloud)
  • Microsoft Defender para Identidade e Microsoft Defender para Aplicativos de Nuvem (para alertas de identidade)
Acesso baseado em função Administrador de Segurança Microsoft Entra função é necessária para configurar e gerir o agente

Os utilizadores com as mesmas permissões que o Agente de Triagem de Alertas de Segurança podem ver a atividade e os resultados do agente e fornecer feedback sobre o veredicto de classificação do agente.
Acionador É executado automaticamente quando é detetado um novo alerta para os tipos de alerta configurados, incluindo e-mails comunicados pelo utilizador (para alertas de e-mail e colaboração), alertas de segurança na cloud (para alertas de cloud) e alertas de identidade.

Agente de Informação sobre Ameaças

O Agente de Informação sobre Ameaças fornece às equipas de operações de segurança informações de informações sobre ameaças regulares e personalizadas. O agente recolhe e sintetiza de forma autónoma dados relevantes de informações sobre ameaças de várias origens, fornecendo informações concisas e acionáveis para ajudar os analistas a manterem-se informados sobre ameaças e tendências emergentes.

Atributo Descrição
Identidade Criar uma nova identidade do agente ou ligar a uma conta de utilizador existente
Licença Não Aplicável
Permissões Permissões necessárias:
  • Microsoft Defender para Endpoint
  • Leitor de segurança
Permissões opcionais:
  • Gestão da Exposição (leitura)
Produtos Co-piloto de segurança
Plug-ins Os seguintes plug-ins são necessários para executar este agente:
  • Informações sobre Ameaças da Microsoft
  • Agentes do Microsoft Threat Intelligence
O plug-in seguinte é opcional, mas pode adicionar mais contexto à saída:
  • Gerenciamento da Superfície de Ataque Externo do Microsoft Defender
Acesso baseado em função A função Administrador de Segurança é necessária para configurar e gerir o agente.

Os utilizadores com as mesmas permissões que o Agente de Informação sobre Ameaças podem ver a atividade e os resultados do agente.
Acionador É executado no intervalo de tempo definido que configurou durante a configuração ou manualmente quando pretende executá-lo

Configurar as permissões do Defender para Endpoint para a identidade do agente

Ao executar o Agente de Informações sobre Ameaças com uma identidade de agente, você também deve configurar as seguintes permissões de função do Defender para Endpoint e acesso ao Grupo de Dispositivos. Sem estas permissões, o Relatório de Exposição pode ser apresentado como "não disponível" ou devolver zero CVEs mesmo quando existem vulnerabilidades no seu ambiente.

Passo 1 – Atualizar as permissões de função de agente

  1. Inicie sessão no portal Microsoft Defender.
  2. Navegue até Configurações>Endpoints>Permissões>Funções.
  3. Localize a função personalizada atribuída ao Agente de Informação sobre Ameaças.
  4. Edite a função e confirme que as seguintes permissões estão ativadas:
    • Busca avançada – Leitura
    • Gestão de Vulnerabilidades – Leitura
    • Configuração da Máquina – Leitura
    • Inventário de dispositivos – Leitura
  5. Guarde quaisquer alterações se forem efetuadas atualizações.

Passo 2 – Conceder acesso ao Grupo de Dispositivos ao agente

  1. No portal do Microsoft Defender, vá para Configurações>Pontos de extremidade>Grupos de dispositivos.
  2. Para cada Grupo de Dispositivos que contém pontos finais de produção:
    1. Abra o Grupo de Dispositivos.
    2. Selecione a secção Acesso de Utilizador .
    3. Adicione a identidade do Agente de Informação sobre Ameaças.
    4. Conceder acesso de leitura.
  3. Salve as alterações.

Importante

Aguarde tempo para que as atualizações de permissão sejam sincronizadas entre serviços Microsoft Defender antes de executar o agente.

Assistente de Caça a Ameaças

O Assistente de Caça a Ameaças revoluciona a caça a ameaças ao permitir que você investigue ameaças usando linguagem natural do início ao fim. Ele não apenas gera consultas KQL, mas também interpreta os resultados, apresenta insights e orienta você em sessões completas de busca. Estas capacidades permitem-lhe investigar ameaças de forma mais rápida, mais precisa e com maior confiança.

Captura de tela do painel do Copilot na busca avançada com a resposta realçada.

Agente analista de segurança

O Agente do Analista de Segurança ajuda os analistas de segurança a identificar, avaliar e priorizar rapidamente os riscos ao realizar análises prontas a utilizar ou personalizadas em dados de segurança. O agente fornece informações, recomendações e relatórios acionáveis e prioritários para descobrir as principais vulnerabilidades e riscos. Ele suporta dados do Microsoft Defender, Sentinel Log Analytics ou Sentinel Data Lake, e pode realizar tarefas de análise complexas, como detecção de anomalias, agrupamento, pontuação de risco e previsão, sem exigir código ou consultas.

Atributo Descrição
Identidade Associado à sua identidade de utilizador; cada utilizador configura o agente de forma independente
Licença Não Aplicável
Permissões Acesso de leitura ao Microsoft Defender XDR, Microsoft Sentinel Log Analytics Workspace ou Microsoft Sentinel Data Lake, dependendo da fonte de dados escolhida.
Produtos
  • Co-piloto de segurança
  • Microsoft Defender XDR (origem de dados opcional)
  • Microsoft Sentinel (origem de dados opcional)
Acesso baseado em função Os utilizadores com acesso de leitura às origens de dados selecionadas podem configurar e utilizar o agente.
Acionador É executado sob demanda quando você insere um prompt de análise de segurança no chat do agente ou seleciona Analisar com o Copilot nos resultados da consulta de busca avançada

Agente de Deteção de Ameaças Dinâmico

O Agente de Deteção de Ameaças Dinâmicas no portal do Defender é um serviço de back-end sempre ligado e adaptável que deteta ameaças ocultas em ambientes do Defender e Microsoft Sentinel. Utiliza IA para identificar lacunas e descobrir falsos negativos ao correlacionar alertas, eventos, anomalias e informações sobre ameaças. Quando o agente identifica uma lacuna, ele gera um alerta dinâmico com todo o contexto nos detalhes do alerta, incluindo explicações em linguagem natural, técnicas do MITRE ATT&CK mapeadas e etapas de remediação personalizadas.