Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.
Agent analytika zabezpečení v Defenderu pomáhá analytikům zabezpečení rychle identifikovat, vyhodnotit a určit prioritu rizik tím, že poskytuje:
Flexibilní analýza: Provádějte předpřipravené nebo vlastní analýzy bezpečnostních dat. Získejte prakticky využitelné a prioritizované poznatky, doporučení a reporty, které vám pomohou odhalit nejzávažnější zranitelnosti a rizika.
Integrace Dat: Analyzujte data z Microsoft Defender XDR, Sentinel Log Analytics nebo Sentinel Datové Jezero na základě vašich pokynů. Můžete také nahrát soubory CSV pro analýzu vlastní datové sady (k dispozici v současné době v samostatném prostředí, ale brzy bude k dispozici v Defenderu).
Interaktivní průzkum: Vizualizujte data pro rychlejší zjišťování anomálií a rizik.
Asistence při konverzaci: Chatujte s agentem, pokládejte doplňující otázky a provádějte související analýzy, abyste si prohloubili porozumění.
Agenta analytika zabezpečení použijte, pokud chcete provádět základní analytické úlohy, jako je analýza vzorů, analýza trendu, časové řady a vizualizace, a složitější analytické úlohy, jako je detekce anomálií, clustering, řazení, vyhodnocování a stanovení priorit rizik, prognózování a prediktivní modelování k odhalení skrytých rizik. Agent generuje prioritizované poznatky s úplným doložením pro obhajitelnost. Toto je pokročilá analýza založená na pythonu v prostředí prvního chatu bez nutnosti psaní kódu nebo dotazů.
Agent může provádět jednostupňovou nebo vícekrokovou analýzu velkých objemů dat a iterativním způsobem zdůvodňuje a odkrývá skrytá rizika, určuje prioritu těchto rizik pomocí podrobné evidence a odůvodnění.
Požadavky a požadavky na nastavení
Abyste mohli agenta používat, musíte mít přístup k Security Copilot a Defender XDR nebo Sentinel Log Analytics nebo Sentinel Data Lake.
Požadavky na přístup a nastavení
- Požadavky na přístup
V závislosti na zvoleném zdroji dat musíte mít oprávnění pro čtení v Microsoft Defender XDR, pracovním prostoru služby Log Analytics v Microsoft Sentinel nebo Microsoft Sentinel Datové Jezero.
- RBAC a nastavení specifické pro uživatele
Když nakonfigurujete agenta, je svázaný s vaší identitou a vztahuje se jenom na vaši instanci uživatele.
- Podpora více uživatelů
Jiní uživatelé ve stejném tenantovi také můžou nakonfigurovat agenta pomocí vlastní identity za předpokladu, že mají požadovaný přístup k vybraným zdrojům dat.
Zdroje dat používané agentem analytika zabezpečení
Agent aktuálně podporuje tři zdroje dat:
| Zdroj dat | Popis |
|---|---|
| Defender XDR (výchozí) | Microsoft Defender XDR telemetrie |
| Sentinel Log Analytics | Pracovní prostor Log Analytics v Microsoft Sentinel |
| Sentinel Datové Jezero (povinný krok jenom pro Sentinel Datové Jezero) | Microsoft Sentinel Datové Jezero |
Zdroj dat můžete zadat dvěma způsoby:
Výzvy v přirozeném jazyce: Přidejte zdroj dat do instrukcí. Příklady:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
Když v pokynech zadáte zdroj dat, agent z daného zdroje načte a analyzuje protokoly zabezpečení. Pokud existuje více pracovních prostorů, agent vás požádá, abyste určili, který z nich se má použít.
Jakmile je nastavení zdroje dat nakonfigurováno v zadání, zůstane zachováno po celou dobu relace, dokud se nezmění. Kvůli lepšímu výkonu doporučujeme omezit změny zdroje dat v dané relaci na tři.
Nastavení agenta: Zdroj dat můžete zadat také úpravou nastavení agenta.
Důležité
Agent vždy respektuje vaše pokyny. Pokud dojde ke konfliktu mezi nastavením agenta a pokynem v promptu, pokyn v promptu má přednost.
Pokud není zadán žádný zdroj dat pomocí žádné metody, agent se nejprve pokusí načíst data z Defender XDR. Pokud se to nezdaří kvůli nedostupným datům nebo problému s oprávněními, agent to zkusí znovu ze Sentinel Log Analytics.
Konfigurace agenta analytika zabezpečení (volitelné)
Agenta analytika zabezpečení můžete spustit přímo v Defenderu bez dokončení instalace. Nastavení agenta je k dispozici pro podporu volitelných scénářů konfigurace, jako je definování identity agenta nebo předběžná konfigurace zdrojů dat. Neovlivňuje to vaši schopnost spustit agenta v Defenderu.
Důležité
Konfigurace zdroje dat je volitelná. Zdroj dat můžete zadat přímo ve výzvě a agent při provádění analýzy určí prioritu těchto pokynů založených na výzev. Pokud se v příkazovém řádku nezadá žádný zdroj dat, agent použije zdroj dat nakonfigurovaný v nastavení agenta.
Přihlaste se k Security Copilot (https://securitycopilot.microsoft.com).
Vyberte ikonu domovské nabídky.
Přejděte na Agenti.
V části Připraveno k instalaci vyberte Agent analytika zabezpečení.
Při prvním nastavení vyhledejte agenta v části Připraveno k nastavení a vyberte Nastavit. Pokud už je agent nakonfigurovaný alespoň pro jednoho uživatele, vyhledejte „Agent analytika zabezpečení“ v části „Používaní agenti“ a klikněte na „Přejít na agenta“.
Zadejte podrobnosti o upřednostňovaných zdrojích dat pro konfiguraci agenta:
Defender XDR: Nechejte všechna pole prázdná a zadejte
Use Defender XDRna konci instrukce.Sentinel Datové Jezero (povinné):
- Do pole DataSource zadejte
SentinelDataLake. - Do pole název pracovního prostoru Sentinel Datové Jezero zadejte název pracovního prostoru.
- Zbývající pole nechte prázdná.
- Do pole DataSource zadejte
Pracovní prostor služby Log Analytics pro Sentinel:
- Do pole DataSource zadejte
SentinelLogAnalyticsWorkspace. - Vyplňte následující pole: Název pracovního prostoru služby Log Analytics.
- Pole název pracovního prostoru Sentinel Datové Jezero ponechte prázdné a nastavení uložte.
- Do pole DataSource zadejte
V horní části vyberte Chat s agentem a komunikujte s agentem.
Můžete zahájit nový chat pro novou analýzu, zobrazit a získat přístup k historickým chatům a zobrazit podrobnosti nastavení agenta z libovolné relace agenta.
Použijte agenta Security Analyst
Při použití agenta analytika zabezpečení v Microsoft Defender proveďte následující kroky.
Přejděte na portál Microsoft Defender a v části Šetření a odpověď vyberte Rozšířené proaktivní vyhledávání.
Otevřete Copilot a pak vyberte Security Analyst Agent.
Zadejte výzvu k analýze zabezpečení v přirozeném jazyce nebo vyberte jednu z navrhovaných výzev.
Pokud je úloha široká, odpovězte na vysvětlující otázky agenta, aby agent mohl zúžit rozsah analýzy.
Volitelně můžete v příkazovém řádku zadat zdroj dat. Pokud není k dispozici žádný zdroj dat, agent se nejprve pokusí použít Defender XDR a poté Sentinel Log Analytics k vyhledání a načtení potřebných dat pro analýzu.
Projděte si odpověď, včetně zjištění podle priority, podpůrných důkazů a doporučení.
V následujícím příkladu agent shrnuje svá zjištění spolu s důkazy a také poskytuje kontextová doporučení k dalším krokům, ať už k hlubšímu šetření, nebo k uzavření. Odpověď obsahuje také seznam navrhovaných dalších výzev, které může uživatel požádat, aby pokračoval v interakci.
Pokračujte s navazujícími dotazy ve stejném sezení nebo zahajte nové sezení pro samostatné zkoumání.
Poznámka
Dokončení složitých analýz může agentům trvat několik minut.
Pokud jste spustili dotaz KQL a chcete analyzovat výsledky, abyste porozuměli bezpečnostním rizikům, vyberte možnost Analyzovat pomocí copilotu pod kartou výsledků dotazu. Agent zdůvodní vygenerované výsledky a zobrazí souhrn přehledů s prioritami, které vyžadují naléhavou pozornost.
Pomocí tlačítek pro zpětnou vazbu v odpovědi můžete sdílet, jestli byl výstup užitečný.
Interpretace zprávy
Zpráva je rozdělena do následujících částí, které vám pomohou projít si analýzu a podpůrné podklady.
Shrnutí
Souhrn pro vedení srozumitelně popisuje, jak byla analýza provedena, a uvádí podniknuté kroky i data, která byla vzata v úvahu. Vysvětluje kritéria filtrování, časové rozsahy a veškeré použité řazení, a to vše v jednoduchém jazyce, aby čtenáři mohli proces snadno sledovat.
Klíčové přehledy
Tady najdete nejdůležitější závěry analýzy, které jsou stručně a smysluplně prezentovány. Každý přehled obsahuje stručné vysvětlení, proč je to důležité, a případně odkazy na podpůrné důkazy.
Vizualizace
Část Vizualizace obsahuje diagramy nebo grafy, které dodávají sestavě větší hloubku a přehlednost a pomáhají čtenářům rychle interpretovat trendy nebo vztahy v datech. Vizuály se zahrnou jenom v případech, kdy poskytují jedinečnou hodnotu pro analýzu.
Artifacts
Artefakty jsou podpůrné soubory, které sestavu doprovázejí, například komplexní soubor CSV všech analyzovaných entit a případně podrobné soubory důkazů. Tyto prostředky umožňují čtenářům prozkoumat celou datovou sadu, která stojí za zjištěními. Artefakty zahrnují dotaz KQL, který agent použil k načtení dat (všimněte si, že agent používá pouze KQL k načítání dat, analýza se provádí v Pythonu), komplexní plán, který byl sestaven pro provedení úlohy.