Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Observação
Este artigo discute a experiência autônoma do Agente de Resumo de Inteligência contra Ameaças no Security Copilot. Para saber mais sobre a experiência inserida no portal do Microsoft Defender, leia Agente de Resumo de Inteligência Contra Ameaças do Microsoft Security Copilot no Microsoft Defender.
Os analistas de inteligência de ameaças enfrentam vários desafios para fornecer inteligência perspicaz, acionável e contextualizada. A tarefa de desenvolver briefings de inteligência contra ameaças envolve a coleta de informações de vários feeds, ferramentas e portais de ameaças; filtrando e correlacionando essas informações; e analisar e mapear riscos organizacionais. Essas atividades acontecem antes mesmo que os analistas possam começar a desenvolver o relatório em si e gerar insights para quando entregarem o briefing. Até lá, como esses processos podem levar de horas a dias, as ameaças enfrentadas pela organização já evoluíram, o que pode tornar o briefing obsoleto.
O Agente de Briefing de Inteligência contra Ameaças foi desenvolvido em resposta a esses pontos problemáticos. O Agente de Resumo de Inteligência contra Ameaças no portal autônomo do Microsoft Security Copilot gera briefings de inteligência contra ameaças com base nas atividades mais recentes dos agentes de ameaças e nas informações de vulnerabilidades internas e externas — em questão de minutos. O agente pode ajudar as equipes de segurança a economizar tempo criando um relatório personalizado e relevante que fornece aos CISOs, gerentes de segurança e analistas uma consciência situacional importante e uma base sólida para o trabalho de defesa.
O agente aproveita a automação dinâmica e a IA generativa profunda, juntamente com sua riqueza de conhecimento e sinais de inteligência de ameaças. Ao criar o briefing, o agente escolhe dinamicamente a próxima etapa com base no resultado da etapa anterior, permitindo que ele decida em tempo real qual inteligência de ameaças incluir e priorizar. O agente então traduz essas informações técnicas em um relatório resumido que pode ser consumido por vários públicos.
O Agente de Instruções de Inteligência contra Ameaças é mais adequado para clientes que ativaram a superfície de ataque externo do Microsoft Defender e o Microsoft Defender para Ponto de Extremidade, pois o agente depende de sinais e insights dessas integrações de primeira parte para fornecer relatórios precisos e ricos em contexto.
Pré-requisitos
Produtos
O Microsoft Security Copilot é necessário para executar este agente.
Plug-ins
O seguinte plug-in é necessário para executar este agente:
- Inteligência contra Ameaças da Microsoft
O plug-in a seguir é opcional, mas pode adicionar mais contexto à saída:
- Gerenciamento da Superfície de Ataque Externo do Microsoft Defender
Configuração de permissões de conta de usuário
Importante
Requisito de identidade e permissões: este agente requer conexão com uma conta de usuário existente ou a criação de uma nova identidade de agente (recomendado). O agente pode ler dados de Gerenciamento da Superfície de Ataque Externo do Defender e Gerenciamento de Vulnerabilidades do Defender. Você deve configurar a conta de usuário com as permissões apropriadas descritas na seção a seguir antes de configurar o agente.
Visão geral de permissões
A conta de usuário conectada ao agente deve ter estas permissões:
Permissões necessárias:
- Microsoft Defender para Ponto de Extremidade: Acesso aos dados do Gerenciamento de Vulnerabilidades do Defender
- Colaborador do Security Copilot: acesso à plataforma do Security Copilot e ao gerenciamento de agentes
Permissões opcionais:
- Gerenciamento de Exposição (leitura): Acesso ao Gerenciamento de Gerenciamento de Exposição da Segurança da Microsoft insights, incluindo dados de Gerenciamento de Superfície de Ataque Externo
Acesso baseado em função:
- Os proprietários e colaboradores podem ver o relatório gerado pelo Agente de Resumo de Inteligência Contra Ameaças na página da biblioteca do agente do Microsoft Security Copilot
Configurar as permissões
Etapa 1: Criar função personalizada no Microsoft Defender XDR
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Usar contas com menos permissões ajuda a melhorar a segurança da sua organização.
Entre no portal do Microsoft Defender como Administrador de Segurança ou superior.
Navegue para Permissões>:Funções do Microsoft Defender XDR>.
Selecione Criar função personalizada.
Na guia Noções Básicas:
-
Nome da função:
Threat Intel Agent - Read Only -
Descrição:
Read-only access for Threat Intelligence Briefing Agent - Selecione Avançar
-
Nome da função:
Na página Escolher permissões :
Selecione a postura de segurança
Selecionar permissões personalizadas
Em Gerenciamento de postura, selecione Gerenciamento de - vulnerabilidadesLer
Selecione Aplicar>Próximo
Na página Atribuir usuários e fontes de dados :
- Selecione Adicionar atribuição
-
Nome da atribuição:
Threat Intel Agent Assignment - Funcionários: Selecione a conta de usuário do agente
- Fontes de dados: selecione Microsoft Defender para Ponto de Extremidade
- Selecione Próximo>Envio
Etapa 2: atribuir função de Colaborador do Security Copilot
Entre no Microsoft Security Copilot.
Selecione o menu > inicial Atribuição de> funçãoAdicionar membros.
Pesquise e selecione a conta de usuário e atribua a função Colaborador do Security Copilot.
Selecione Adicionar.
Etapa 3 (opcional): Adicionar permissões de gerenciamento da superfície de ataque externo
Se sua organização usa o Gerenciamento de Superfície de Ataque Externo do Microsoft Defender Gerenciamento da Superfície de Ataque Externo do Microsoft Defender:
No portal do Microsoft Defender, vá para Permissões>:Funções do Microsoft Defender XDR>.
Localize a
Threat Intel Agent - Read Onlyfunção e selecione Editar.Navegue até Escolher permissões> Postura >de segurançaSelecione permissões personalizadas.
Em Gerenciamento de postura, adicione Leitura de gerenciamento de - exposição.
Em Fontes de dados, adicione Gerenciamento de Exposição da Segurança da Microsoft.
Salve as alterações.
Importante
Depois de configurar as permissões, ative o modelo RBAC (controle de acesso baseado em função) unificado do Microsoft Defender XDR para que a função entre em vigor.
Dica
Considere o uso de uma conta de serviço dedicada para executar agentes para manter a separação de tarefas e aprimorar o monitoramento de segurança.
Gatilho
Esse agente é executado no intervalo de tempo definido quando ativado ou manualmente quando você deseja executá-lo.
Configurar o agente
Para executar o Agente de Resumo de Inteligência contra Ameaças, acesse a página Agentes no portal autônomo do Microsoft Security Copilot.
Escolha o Agente de Resumo de Inteligência contra Ameaças e selecione Configurar.
Selecione uma identidade para o agente. Você tem a opção de optar por criar uma identidade de agente ou atribuir uma conta de usuário existente. Depois disso, aguarde o agente concluir a configuração.
Especifique os parâmetros de entrada para personalizar a saída e selecione Avançar. Você pode editar esses parâmetros mais tarde selecionando os três pontos na seção superior direita da página de visão geral do agente.
- Insights para pesquisa – o número de vulnerabilidades que o agente pesquisa para ameaças ativas
- Olhe para os dias passados – até que ponto o agente pesquisa ameaças contra suas vulnerabilidades
- Email – endereço de email do usuário ou grupo de distribuição para o qual o resumo é enviado
- Região – escopo da área geográfica que o agente verifica ameaças
- Indústria – setor ou indústria que o agente verifica ameaças
Depois que o agente for criado, selecione Retornar aos agentes para voltar à página Agentes ou selecione Ir ao agente para ir para a página de visão geral do Agente de Resumo de Inteligência contra Ameaças.
Para executar o agente, vá para o canto superior direito da página de visão geral do agente e selecione Executar. Selecione No gatilho para agendar o agente para ser executado no horário definido ou selecione Uma vez para executar o relatório sob demanda.
Avalie e forneça comentários sobre a saída do agente
Os relatórios gerados aparecem na página do Agente de Resumo de Inteligência contra Ameaças em Atividade. A página exibe o nome do relatório, a hora de início, o método de geração e o status atual.
Selecione um dos relatórios para avaliar a saída do agente.
O briefing de inteligência contra ameaças contém um resumo relevante das informações sobre ameaças e uma análise técnica detalhada, incluindo qualquer vulnerabilidade ativamente explorada e seu possível impacto organizacional.
O Agente de Briefing de Inteligência contra Ameaças escolhe dinamicamente a próxima etapa com base no resultado da etapa anterior à medida que cria o briefing. Você pode ver o progresso do agente em direção à produção do briefing de ameaças selecionando Exibir atividade.
Você verá detalhes da atividade, proporcionando transparência sobre as etapas que o agente executa para produzir o resultado.
Você pode fornecer comentários sobre o briefing selecionando o botão de polegar para cima ou polegar para baixo. Você pode elaborar na caixa de texto que aparece depois. Selecione Enviar para enviar seus comentários.