Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
Viss information i den här artikeln gäller en förhandsversion av en produkt som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.
Säkerhetsanalytikerns agent i Defender hjälper säkerhetsanalytiker att snabbt identifiera, utvärdera och prioritera risker genom att tillhandahålla:
Flexibel analys: Utföra färdiga eller anpassade analyser av säkerhetsdata. Få användbara och prioriterade insikter, rekommendationer och rapporter för att upptäcka de främsta sårbarheterna och riskerna.
Dataintegration: Analysera data från Microsoft Defender XDR, Sentinel Log Analytics eller Sentinel Data Lake baserat på dina instruktioner. Du kan också ladda upp CSV-filer för anpassad datamängdsanalys (tillgänglig för närvarande i fristående miljö, men kommer snart att vara tillgänglig i Defender)
Interaktiv utforskning: Visualisera data för att upptäcka avvikelser och risker snabbare.
Konversationshjälp: Chatta med agenten, ställ uppföljningsfrågor och utför relaterade analyser för att fördjupa din förståelse
Använd Security Analyst Agent om du vill utföra grundläggande analysuppgifter som mönsteranalys, trendanalys, tidsserier och visualisering och mer komplexa analysuppgifter som avvikelseidentifiering, klustring, rangordning, riskbedömning och prioritering, prognostisering och förutsägelsemodellering för att upptäcka dolda risker. Agenten genererar prioriterade insikter med fullständiga belägg som stöd för att de ska kunna försvaras. Det här är python-baserad avancerad analys i en chattupplevelse, utan att behöva skriva någon kod eller några frågor.
Agenten kan utföra enstaka eller flerstegsanalys på stora mängder data och iterativt orsaker och upptäcka dolda risker, prioritera dessa risker med detaljerade bevisspår och motiveringar.
Förutsättningar och installationskrav
Du måste ha åtkomst till Security Copilot och Defender XDR eller Sentinel Log Analytics eller Sentinel Data Lake för att kunna använda agenten.
Krav för åtkomst och installation
Gå igenom följande åtkomst- och installationskrav innan du konfigurerar agenten.
- Åtkomstkrav
Du måste ha läsbehörighet till antingen Microsoft Defender XDR, Microsoft Sentinel Log Analytics-arbetsyta eller Microsoft Sentinel Data Lake, beroende på vilken datakälla du har valt.
- RBAC och användarspecifik installation
När du konfigurerar agenten är den knuten till din identitet och gäller endast för din användarinstans.
- Stöd för flera användare
Andra användare i samma klientorganisation kan också konfigurera agenten med sin egen identitet, förutsatt att de har nödvändig åtkomst till de valda datakällorna.
Datakällor som används av säkerhetsanalytikeragenten
Agenten stöder för närvarande tre datakällor:
| Datakälla | Beskrivning |
|---|---|
| Defender XDR (standard) | Microsoft Defender XDR telemetri |
| Sentinel-Log Analytics | Microsoft Sentinel Log Analytics-arbetsyta |
| Sentinel Data Lake (obligatoriskt steg endast för Sentinel Data Lake) | Microsoft Sentinel Data Lake |
Det finns två metoder för att ange datakällan:
Frågor om naturligt språk: Lägg till datakällan i instruktionen. Använd följande exempelprompt för att be agenten undersöka om privilegieeskalering eller rollhöjningshändelser följs av åtkomst till känslig data med hjälp av Sentinel Log Analytics-data:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
När du anger en datakälla i instruktionen hämtar och analyserar agenten säkerhetsloggar från den källan. Om det finns flera arbetsytor ber agenten dig att ange vilken som ska användas.
När datakällinställningen har konfigurerats i en prompt sparas den under hela sessionen tills den har ändrats. Vi rekommenderar att du begränsar ändringar av datakälla under en och samma session till tre för bättre prestanda.
Agentinställningar: Du kan också ange datakällan genom att redigera agentinställningarna.
Viktigt
Agenten respekterar alltid dina instruktioner. Om det finns en konflikt mellan agentinställningarna och en promptinstruktion har promptinstruktionen företräde.
Om ingen datakälla anges med någon av metoderna försöker agenten först hämta data från Defender XDR. Om försöket att hämta Defender XDR misslyckas på grund av dataotillgänglighet eller ett behörighetsproblem, försöker agenten på nytt från Sentinel Log Analytics.
Konfigurera säkerhetsanalytikeragenten (valfritt)
Du kan köra säkerhetsanalytikeragenten direkt i Defender utan att slutföra konfigurationen. Agentkonfiguration tillhandahålls för att stödja valfria konfigurationsscenarier, till exempel att definiera en agentidentitet eller förkonfigurera datakällor. Det påverkar inte din möjlighet att köra agenten i Defender.
Viktigt
Det är valfritt att konfigurera datakällan. Du kan ange datakällan direkt i prompten och agenten prioriterar dessa promptbaserade instruktioner när du utför analysen. Om ingen datakälla anges i prompten använder agenten den datakälla som konfigurerats i agentinställningarna.
Logga in på Security Copilot (https://securitycopilot.microsoft.com).
Välj ikonen för startmenyn.
Gå till Agenter.
I avsnittet Redo för installation väljer du Säkerhetsanalytikeragent.
För första gången letar du upp agenten i avsnittet Redo för installation och väljer Konfigurera. Om agenten redan har konfigurerats för minst en användare söker du efter "Security Analyst Agent" under avsnittet "Agenter i användning" och klickar på "Gå till agent".
Ange önskad information om datakällor för att konfigurera agenten:
Defender XDR: Lämna alla fält tomma och ange
Use Defender XDRi slutet av instruktionen.Sentinel Data Lake (obligatoriskt):
- Ange
SentinelDataLakei fältet DataSource . - Ange namnet på arbetsytan i fältet Sentinel Data Lake-arbetsytenamn.
- Lämna de återstående fälten tomma.
- Ange
Sentinel Log Analytics-arbetsyta:
- Ange
SentinelLogAnalyticsWorkspacei fältet DataSource . - Fyll i följande fält: Log Analytics-arbetsytans namn.
- Lämna fältet Sentinel Data Lake Workspace Name tomt och spara inställningarna.
- Ange
Välj Chatta med agent högst upp för att interagera med agenten.
Du kan starta en ny chatt för en ny analys, visa och komma åt historiska chattar och visa information om agentinställningar från alla agentsessioner.
Använda säkerhetsanalytikeragenten
Utför följande steg för att använda säkerhetsanalytikeragenten i Microsoft Defender.
Gå till Microsoft Defender-portalen och välj sedan Avancerad jakt under Undersökning och svar.
Öppna Copilot, välj trepunktsmenyn (Fler åtgärder) i sidopanelen och välj sedan Byt till Security Analyst Agent.
Ange din fråga om säkerhetsanalys på naturligt språk eller välj någon av de föreslagna prompterna.
Om uppgiften är bred svarar du på agentens klargörande frågor så att agenten kan begränsa analysomfånget.
Du kan också ange datakällan i prompten. Om ingen datakälla anges försöker agenten först Defender XDR och sedan Sentinel Log Analytics för att identifiera och hämta nödvändiga data för analys.
Granska svaret, inklusive prioriterade resultat, stödjande bevis och rekommendationer.
I följande exempel sammanfattar agenten sina resultat tillsammans med bevis och ger även sammanhangsbaserade rekommendationer om nästa steg, antingen djupare undersökning eller inneslutning. Svaret innehåller också en lista över föreslagna nästa prompter som användaren kan be om för att fortsätta interaktionen.
Fortsätt med uppföljningsprompter i samma session eller starta en ny session för en separat undersökning.
Obs!
Det kan ta några minuter för agenten att slutföra komplexa analyser.
Om du har kört en KQL-fråga och vill analysera resultaten för att förstå säkerhetsrisker väljer du analysera med copilot under resultatfliken i frågan. Agenten resonerar kring de genererade resultaten och presenterar en sammanfattning av prioriterade insikter som kräver omedelbar uppmärksamhet.
Använd feedbackknapparna i svaret för att dela om utdata var användbara.
Byt tillbaka till Hot Hunting Assistant
För att återvända till Threat Hunting Assistant, välj trepunktsmenyn (Fler åtgärder) i sidopanelen för Security Copilot och välj sedan Byt till Threat Hunting Assistant.
Obs!
Att växla mellan Security Analyst Agent och Threat Hunting Assistant återställer din konversation med Security Copilot.
Tolka rapporten från Security Analyst Agent
Rapporten är indelad i följande avsnitt som hjälper dig att granska analysen och stödbevisen.
Granska sammanfattningen
I rapporten ger avsnittet om sammanfattning en tydlig berättelse om hur analysen utfördes, med redogör för de åtgärder som vidtagits och vilka data som beaktas. Den förklarar filtreringskriterierna, tidsintervallen och valfri rangordning som tillämpas, allt på ett enkelt språk så att läsarna enkelt kan följa processen.
Gå igenom viktiga insikter
Här hittar du de viktigaste resultaten från analysen, som presenteras på ett koncist och meningsfullt sätt. Varje insikt innehåller en kort förklaring av varför det är viktigt och, i förekommande fall, referenser till stödjande bevis.
Tolka rapportvisualiseringar
Avsnittet Visualiseringar innehåller diagram eller grafer som ger rapporten djup och klarhet, vilket hjälper läsarna att snabbt tolka mönster eller relationer i data. Visuella objekt inkluderas endast när de ger analys ett unikt värde.
Recensionsrapportartefakter
Artefakter är de stödjande filer som följer med Security Analyst Agent-rapporten, såsom en omfattande CSV över alla analyserade enheter och, när tillämpligt, detaljerade bevisfiler. Med dessa resurser kan läsarna utforska hela datamängden bakom resultaten. Artefakter inkluderar KQL-frågan som användes av agenten för att hämta data (observera att agenten endast använder KQL för datahämtning, analys görs i Python), omfattande plan som formulerades för att utföra uppgiften.