Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Loja de Segurança no portal Microsoft Defender oferece vários agentes que lhe permitem realizar as suas tarefas de segurança com eficiência. Estes agentes incluem agentes do Microsoft Security Copilot publicados pela Microsoft e pelos parceiros. Estes agentes integram-se com Microsoft Defender e executam várias tarefas de operações de segurança (SOC), tais como triagem de incidentes, investigação, investigação de ameaças e informações sobre ameaças.
Este artigo explica como detetar e implementar agentes de IA no Microsoft Defender.
Nota
Para saber mais sobre como publicar agentes na Loja de Segurança, consulte Publicar agentes na Microsoft Security Store.
Pré-requisitos
Para comprar, implementar e utilizar agentes na Loja de Segurança, precisa de:
- Acesso a uma área de trabalho do Security Copilot aprovisionada com capacidade SCU.
- Para os agentes publicados por parceiros, precisa da função de Colaborador ou Proprietário da subscrição do Azure.
Detetar e implementar agentes no portal do Microsoft Defender
Para detetar e implementar agentes no portal do Microsoft Defender:
Selecione Security Copilot > Repositório de Segurança.
Navegue ou pesquise o agente que pretende implementar.
Selecione o agente para ver os detalhes, incluindo as respetivas capacidades, requisitos e instruções de configuração.
Para adquirir e instalar o agente:
Selecione Obter agente para iniciar o processo de implementação se tiver permissões suficientes. Para obter mais informações, veja Pré-requisitos.
Selecione Copiar ligação para copiar o URL da página de detalhes do agente e partilhá-lo com um administrador de segurança, se não tiver permissões para implementar agentes.
Para agentes publicados por parceiros, conclua a compra e implementação no site da Loja de Segurança, conforme descrito na documentação da Microsoft Security Store.
Pode gerir compras centralizadas para agentes publicados por parceiros através de ofertas públicas ou através de ofertas privadas, conforme descrito em Como Comprar Soluções SaaS (Ofertas Privadas).
Depois de comprar o agente, selecione Security Copilot > Agentes, localize o agente na secção Pronto para configuração e, em seguida, selecione Configurar para iniciar a configuração do agente.
Para obter mais informações sobre como configurar, gerir e executar agentes publicados por parceiros, veja Gerir agentes Security Copilot.
Para obter mais informações sobre os agentes do Microsoft Security Copilot, consulte Agentes do Microsoft Security Copilot no Microsoft Defender.
Após a configuração, o agente aparece na secção Agentes em utilização .
agentes do Microsoft Security Copilot no Microsoft Defender
Esta secção detalha os agentes Microsoft Security Copilot que estão disponíveis no portal do Microsoft Defender.
- Agente de Triagem de Alertas de Segurança (Pré-visualização)
- Agente de Informação sobre Ameaças
- Assistente de Caça a Ameaças
- Agente analista de segurança
- Agente de Deteção de Ameaças Dinâmico
Agente de Triagem de Alertas de Segurança (Versão preliminar)
Nota
O Agente de Triagem de Alertas de Segurança é o mesmo agente que o Agente de Triagem de Phishing com capacidades expandidas para fazer a triagem de um conjunto mais amplo de tipos de alerta. O Agente de Triagem de Alertas de Segurança está disponível apenas para clientes que fazem parte da pré-visualização. Se não fizer parte da pré-visualização, o Agente de Triagem de Phishing continua disponível no Security Store.
O Agente de Triagem de Alertas de Segurança é um agente autónomo que ajuda as equipas de segurança a fazer a triagem de alertas em escala em várias cargas de trabalho. O agente aplica o raciocínio dinâmico e orientado por IA para dar veredictos claros para cargas de trabalho de segurança suportadas. Este é o mesmo agente que o Agente de Triagem de Phishing, que demonstrou melhorias mensuráveis na precisão e eficiência da triagem. O agente pode agora efetuar a triagem de um conjunto mais vasto de alertas no Microsoft Defender, incluindo alertas de e-mail e colaboração (disponibilidade geral) e alertas de nuvem e identidade (pré-visualização). O agente opera de forma autónoma, fornece lógica transparente para os seus veredictos de classificação em linguagem natural, e aprende e melhora continuamente a sua precisão com base no feedback dos analistas.
| Atributo | Descrição |
|---|---|
| Identidade | Criar uma nova identidade do agente ou ligar a uma conta de utilizador existente |
| Licença | Depende dos tipos de alerta:
|
| Permissões | O agente necessita destas permissões para funcionar, dependendo dos tipos de alerta que pretende triar:
|
| Plug-ins | O agente ativa automaticamente estes plug-ins de Security Copilot: |
| Produtos |
|
| Acesso baseado em funções |
Administrador de Segurança Microsoft Entra função é necessária para configurar e gerir o agente Os utilizadores com as mesmas permissões que o Agente de Triagem de Alertas de Segurança podem ver a atividade e os resultados do agente e fornecer feedback sobre o veredicto de classificação do agente. |
| Acionador | É executado automaticamente quando é detetado um novo alerta para os tipos de alerta configurados, incluindo e-mails comunicados pelo utilizador (para alertas de e-mail e colaboração), alertas de segurança na cloud (para alertas de cloud) e alertas de identidade. |
Agente de Informação sobre Ameaças
O Agente de Informação sobre Ameaças fornece às equipas de operações de segurança informações de informações sobre ameaças regulares e personalizadas. O agente recolhe e sintetiza de forma autónoma dados relevantes de informações sobre ameaças de várias origens, fornecendo informações concisas e acionáveis para ajudar os analistas a manterem-se informados sobre ameaças e tendências emergentes.
| Atributo | Descrição |
|---|---|
| Identidade | Criar uma nova identidade do agente ou ligar a uma conta de utilizador existente |
| Licença | Não Aplicável |
| Permissões |
Permissões necessárias:
|
| Produtos | Copiloto de Segurança |
| Plug-ins | Os seguintes plug-ins são necessários para executar este agente:
|
| Acesso baseado em funções | A função Administrador de Segurança é necessária para configurar e gerir o agente. Os utilizadores com as mesmas permissões que o Agente de Informação sobre Ameaças podem ver a atividade e os resultados do agente. |
| Acionador | É executado no intervalo de tempo definido que configurou durante a configuração ou manualmente quando pretende executá-lo |
Configurar as permissões do Defender para Endpoint para a identidade do agente
Ao executar o Agente de Informativo de Informações sobre Ameaças com uma identidade de agente, também tem de configurar as seguintes permissões da função do Defender for Endpoint e o acesso aos Grupos de dispositivos. Sem estas permissões, o Relatório de Exposição pode ser apresentado como "não disponível" ou devolver zero CVEs mesmo quando existem vulnerabilidades no seu ambiente.
Passo 1 – Atualizar as permissões de função de agente
- Inicie sessão no portal Microsoft Defender.
- Aceda a Definições>Pontos de extremidade>Permissões>Funções.
- Localize a função personalizada atribuída ao Agente de Informação sobre Ameaças.
- Edite a função e confirme que as seguintes permissões estão ativadas:
- Advanced Hunting – Leitura
- Gestão de Vulnerabilidades – Leitura
- Configuração da Máquina – Leitura
- Inventário de Dispositivos – Ler
- Guarde quaisquer alterações se forem efetuadas atualizações.
Passo 2 – Conceder acesso ao Grupo de Dispositivos ao agente
- No portal do Microsoft Defender, aceda a Definições>Pontos finais>Grupos de dispositivos.
- Para cada Grupo de Dispositivos que contém pontos finais de produção:
- Abra o Grupo de Dispositivos.
- Selecione a secção Acesso de Utilizador .
- Adicione a identidade do Agente de Informação sobre Ameaças.
- Atribuir acesso de leitura.
- Guarde as alterações.
Importante
Aguarde tempo para que as atualizações de permissão sejam sincronizadas entre serviços Microsoft Defender antes de executar o agente.
Assistente de Caça a Ameaças
O Assistente de Caça a Ameaças revoluciona a caça a ameaças ao permitir-lhe investigar ameaças usando linguagem natural do início ao fim. Não só gera consultas KQL, como também interpreta resultados, apresenta informações e orienta-o ao longo de sessões de investigação completas. Estas capacidades permitem-lhe investigar ameaças de forma mais rápida, mais precisa e com maior confiança.
Agente analista de segurança
O Agente do Analista de Segurança ajuda os analistas de segurança a identificar, avaliar e priorizar rapidamente os riscos ao realizar análises prontas a utilizar ou personalizadas em dados de segurança. O agente fornece informações, recomendações e relatórios acionáveis e prioritários para descobrir as principais vulnerabilidades e riscos. Suporta dados do Microsoft Defender, Sentinel Log Analytics ou Sentinel Data Lake, e pode realizar tarefas de análise complexas como deteção de anomalias, agrupamento, pontuação de risco e previsão sem necessidade de código ou consultas.
| Atributo | Descrição |
|---|---|
| Identidade | Associado à sua identidade de utilizador; cada utilizador configura o agente de forma independente |
| Licença | Não Aplicável |
| Permissões | Acesso de leitura ao Microsoft Defender XDR, à Área de trabalho do Log Analytics do Microsoft Sentinel ou ao Microsoft Sentinel Data Lake, dependendo da origem de dados que escolher |
| Produtos |
|
| Acesso baseado em funções | Os utilizadores com acesso de leitura às origens de dados selecionadas podem configurar e utilizar o agente. |
| Acionador | É executado quando introduz um prompt de análise de segurança na conversa com o agente ou seleciona Analisar com o Copilot nos resultados da consulta de pesquisa avançada |
Agente de Deteção de Ameaças Dinâmico
O Agente de Deteção de Ameaças Dinâmicas no portal do Defender é um serviço de back-end sempre ligado e adaptável que deteta ameaças ocultas em ambientes do Defender e Microsoft Sentinel. Utiliza IA para identificar lacunas e descobrir falsos negativos ao correlacionar alertas, eventos, anomalias e informações sobre ameaças. Quando o agente identifica uma lacuna, gera um alerta dinâmico com todo o contexto nos detalhes do alerta, incluindo explicações em linguagem natural, técnicas MITRE ATT&CK mapeadas e passos de remediação adaptados.