Microsoft Security Copilot Agent pro analytika zabezpečení

Důležité

Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.

Agent analytika zabezpečení v Defenderu pomáhá analytikům zabezpečení rychle identifikovat, vyhodnotit a určit prioritu rizik tím, že poskytuje:

  • Flexibilní analýza: Provádějte předpřipravené nebo vlastní analýzy bezpečnostních dat. Získejte prakticky využitelné a prioritizované poznatky, doporučení a reporty, které vám pomohou odhalit nejzávažnější zranitelnosti a rizika.

  • Integrace Dat: Analyzujte data z Microsoft Defender XDR, Sentinel Log Analytics nebo Sentinel Datové Jezero na základě vašich pokynů. Můžete také nahrát soubory CSV pro analýzu vlastní datové sady (k dispozici v současné době v samostatném prostředí, ale brzy bude k dispozici v Defenderu).

  • Interaktivní průzkum: Vizualizujte data pro rychlejší zjišťování anomálií a rizik.

  • Asistence při konverzaci: Chatujte s agentem, pokládejte doplňující otázky a provádějte související analýzy, abyste si prohloubili porozumění.

Agenta analytika zabezpečení použijte, pokud chcete provádět základní analytické úlohy, jako je analýza vzorů, analýza trendu, časové řady a vizualizace, a složitější analytické úlohy, jako je detekce anomálií, clustering, řazení, vyhodnocování a stanovení priorit rizik, prognózování a prediktivní modelování k odhalení skrytých rizik. Agent generuje prioritizované poznatky s úplným doložením pro obhajitelnost. Toto je pokročilá analýza založená na pythonu v prostředí prvního chatu bez nutnosti psaní kódu nebo dotazů.

Agent může provádět jednostupňovou nebo vícekrokovou analýzu velkých objemů dat a iterativním způsobem zdůvodňuje a odkrývá skrytá rizika, určuje prioritu těchto rizik pomocí podrobné evidence a odůvodnění.

Požadavky a požadavky na nastavení

Abyste mohli agenta používat, musíte mít přístup k Security Copilot a Defender XDR nebo Sentinel Log Analytics nebo Sentinel Data Lake.

Požadavky na přístup a nastavení

  • Požadavky na přístup

V závislosti na zvoleném zdroji dat musíte mít oprávnění pro čtení v Microsoft Defender XDR, pracovním prostoru služby Log Analytics v Microsoft Sentinel nebo Microsoft Sentinel Datové Jezero.

  • RBAC a nastavení specifické pro uživatele

Když nakonfigurujete agenta, je svázaný s vaší identitou a vztahuje se jenom na vaši instanci uživatele.

  • Podpora více uživatelů

Jiní uživatelé ve stejném tenantovi také můžou nakonfigurovat agenta pomocí vlastní identity za předpokladu, že mají požadovaný přístup k vybraným zdrojům dat.

Zdroje dat používané agentem analytika zabezpečení

Agent aktuálně podporuje tři zdroje dat:

Zdroj dat Popis
Defender XDR (výchozí) Microsoft Defender XDR telemetrie
Sentinel Log Analytics Pracovní prostor Log Analytics v Microsoft Sentinel
Sentinel Datové Jezero (povinný krok jenom pro Sentinel Datové Jezero) Microsoft Sentinel Datové Jezero

Zdroj dat můžete zadat dvěma způsoby:

Výzvy v přirozeném jazyce: Přidejte zdroj dat do instrukcí. Příklady:

Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.

Když v pokynech zadáte zdroj dat, agent z daného zdroje načte a analyzuje protokoly zabezpečení. Pokud existuje více pracovních prostorů, agent vás požádá, abyste určili, který z nich se má použít.

Jakmile je nastavení zdroje dat nakonfigurováno v zadání, zůstane zachováno po celou dobu relace, dokud se nezmění. Kvůli lepšímu výkonu doporučujeme omezit změny zdroje dat v dané relaci na tři.

Nastavení agenta: Zdroj dat můžete zadat také úpravou nastavení agenta.

Důležité

Agent vždy respektuje vaše pokyny. Pokud dojde ke konfliktu mezi nastavením agenta a pokynem v promptu, pokyn v promptu má přednost.

Pokud není zadán žádný zdroj dat pomocí žádné metody, agent se nejprve pokusí načíst data z Defender XDR. Pokud se to nezdaří kvůli nedostupným datům nebo problému s oprávněními, agent to zkusí znovu ze Sentinel Log Analytics.

Konfigurace agenta analytika zabezpečení (volitelné)

Agenta analytika zabezpečení můžete spustit přímo v Defenderu bez dokončení instalace. Nastavení agenta je k dispozici pro podporu volitelných scénářů konfigurace, jako je definování identity agenta nebo předběžná konfigurace zdrojů dat. Neovlivňuje to vaši schopnost spustit agenta v Defenderu.

Důležité

Konfigurace zdroje dat je volitelná. Zdroj dat můžete zadat přímo ve výzvě a agent při provádění analýzy určí prioritu těchto pokynů založených na výzev. Pokud se v příkazovém řádku nezadá žádný zdroj dat, agent použije zdroj dat nakonfigurovaný v nastavení agenta.

  1. Přihlaste se k Security Copilot (https://securitycopilot.microsoft.com).

  2. Vyberte ikonu domovské nabídky.

  3. Přejděte na Agenti.

  4. V části Připraveno k instalaci vyberte Agent analytika zabezpečení.

  5. Při prvním nastavení vyhledejte agenta v části Připraveno k nastavení a vyberte Nastavit. Pokud už je agent nakonfigurovaný alespoň pro jednoho uživatele, vyhledejte „Agent analytika zabezpečení“ v části „Používaní agenti“ a klikněte na „Přejít na agenta“.

    Obrázek agenta Security Analyst – Přejít k agentovi

  6. Zadejte podrobnosti o upřednostňovaných zdrojích dat pro konfiguraci agenta:

    • Defender XDR: Nechejte všechna pole prázdná a zadejte Use Defender XDR na konci instrukce.

    • Sentinel Datové Jezero (povinné):

      1. Do pole DataSource zadejte SentinelDataLake.
      2. Do pole název pracovního prostoru Sentinel Datové Jezero zadejte název pracovního prostoru.
      3. Zbývající pole nechte prázdná.
    • Pracovní prostor služby Log Analytics pro Sentinel:

      1. Do pole DataSource zadejte SentinelLogAnalyticsWorkspace.
      2. Vyplňte následující pole: Název pracovního prostoru služby Log Analytics.
      3. Pole název pracovního prostoru Sentinel Datové Jezero ponechte prázdné a nastavení uložte.

      Obrázek agenta Security Analyst – Nastavení chatu s agentem

  7. V horní části vyberte Chat s agentem a komunikujte s agentem.

    Obrázek agenta Security Analyst – tlačítko pro chat s agentem

    Můžete zahájit nový chat pro novou analýzu, zobrazit a získat přístup k historickým chatům a zobrazit podrobnosti nastavení agenta z libovolné relace agenta.

    Obrázek agenta analytika zabezpečení – nová chatovací relace

Použijte agenta Security Analyst

Při použití agenta analytika zabezpečení v Microsoft Defender proveďte následující kroky.

  1. Přejděte na portál Microsoft Defender a v části Šetření a odpověď vyberte Rozšířené proaktivní vyhledávání.

  2. Otevřete Copilot a pak vyberte Security Analyst Agent.

    Snímek obrazovky výběru agenta Security Analyst v Rozšířeném proaktivním vyhledávání v Microsoft Defender.

  3. Zadejte výzvu k analýze zabezpečení v přirozeném jazyce nebo vyberte jednu z navrhovaných výzev.

  4. Pokud je úloha široká, odpovězte na vysvětlující otázky agenta, aby agent mohl zúžit rozsah analýzy.

  5. Volitelně můžete v příkazovém řádku zadat zdroj dat. Pokud není k dispozici žádný zdroj dat, agent se nejprve pokusí použít Defender XDR a poté Sentinel Log Analytics k vyhledání a načtení potřebných dat pro analýzu.

  6. Projděte si odpověď, včetně zjištění podle priority, podpůrných důkazů a doporučení.

    V následujícím příkladu agent shrnuje svá zjištění spolu s důkazy a také poskytuje kontextová doporučení k dalším krokům, ať už k hlubšímu šetření, nebo k uzavření. Odpověď obsahuje také seznam navrhovaných dalších výzev, které může uživatel požádat, aby pokračoval v interakci.

    Snímek obrazovky s ukázkovou odpovědí od agenta analytika zabezpečení

  7. Pokračujte s navazujícími dotazy ve stejném sezení nebo zahajte nové sezení pro samostatné zkoumání.

    Poznámka

    Dokončení složitých analýz může agentům trvat několik minut.

  8. Pokud jste spustili dotaz KQL a chcete analyzovat výsledky, abyste porozuměli bezpečnostním rizikům, vyberte možnost Analyzovat pomocí copilotu pod kartou výsledků dotazu. Agent zdůvodní vygenerované výsledky a zobrazí souhrn přehledů s prioritami, které vyžadují naléhavou pozornost.

    Snímek obrazovky zobrazující akci Analyzovat pomocí Copilotu ve výsledcích dotazu pokročilého proaktivního vyhledávání.

  9. Pomocí tlačítek pro zpětnou vazbu v odpovědi můžete sdílet, jestli byl výstup užitečný.

Interpretace zprávy

Zpráva je rozdělena do následujících částí, které vám pomohou projít si analýzu a podpůrné podklady.

Shrnutí

Souhrn pro vedení srozumitelně popisuje, jak byla analýza provedena, a uvádí podniknuté kroky i data, která byla vzata v úvahu. Vysvětluje kritéria filtrování, časové rozsahy a veškeré použité řazení, a to vše v jednoduchém jazyce, aby čtenáři mohli proces snadno sledovat.

Klíčové přehledy

Tady najdete nejdůležitější závěry analýzy, které jsou stručně a smysluplně prezentovány. Každý přehled obsahuje stručné vysvětlení, proč je to důležité, a případně odkazy na podpůrné důkazy.

Vizualizace

Část Vizualizace obsahuje diagramy nebo grafy, které dodávají sestavě větší hloubku a přehlednost a pomáhají čtenářům rychle interpretovat trendy nebo vztahy v datech. Vizuály se zahrnou jenom v případech, kdy poskytují jedinečnou hodnotu pro analýzu.

Artifacts

Artefakty jsou podpůrné soubory, které sestavu doprovázejí, například komplexní soubor CSV všech analyzovaných entit a případně podrobné soubory důkazů. Tyto prostředky umožňují čtenářům prozkoumat celou datovou sadu, která stojí za zjištěními. Artefakty zahrnují dotaz KQL, který agent použil k načtení dat (všimněte si, že agent používá pouze KQL k načítání dat, analýza se provádí v Pythonu), komplexní plán, který byl sestaven pro provedení úlohy.