Sdílet prostřednictvím


Ochrana před hrozbami

Důležité

Abyste získali přednostní přístup k Microsoft Agentu 365, musíte být součástí programu Frontier Preview. Hranice vás spojuje přímo s nejnovějšími inovacemi umělé inteligence Microsoftu. Verze Preview hranice podléhají stávajícím podmínkám verze Preview vašich smluv se zákazníkem. Vzhledem k tomu, že tyto funkce jsou stále ve vývoji, jejich dostupnost a možnosti se můžou v průběhu času měnit.

Zjistěte, jak monitorovat agenty pomocí Programu Microsoft Defender.

Důležité

Tato funkce se zavádí ve fázích a očekává se dokončení zavedení do konce prosince.

Microsoft Defender

Agent 365 poskytuje komplexní pozorovatelnost v Programu Microsoft Defender napříč všemi aktivitami agentů, což týmům zabezpečení umožňuje monitorovat a sledovat chování z centralizovaného umístění. Tato viditelnost podporuje proaktivní detekci hrozeb a reakci.

Klíčové funkce

  • Centralizované monitorování: Sleduje veškerou aktivitu agenta v programu Defender pro jednotné zobrazení.

  • Předběžné detekce hrozeb: Poskytuje výstrahy na rizikové aktivity agenta a interakce uživatelů.

  • Proaktivní proaktivní vyhledávání hrozeb: Analytici zabezpečení můžou používat pokročilé možnosti proaktivního vyhledávání na základě dotazů k proaktivní identifikaci podezřelých vzorů a anomálií. Další informace najdete v tématu Proaktivní vyhledávání hrozeb s pokročilým vyhledáváním v programu Microsoft Defender.

Předpoklady

Poznámka:

Po nastavení konektoru se výstrahy aktivují automaticky, když dojde k rizikovým aktivitám agenta. Další informace o vyšetřování incidentů v programu Microsoft Defender najdete v tématu Zkoumání incidentů na portálu Microsoft Defender.

Jak používat rozšířené proaktivní vyhledávání v programu Microsoft Defender

  1. Otevřete portál Microsoft Defenderu.

    1. Microsoft Defender XDR
    2. Přihlaste se pomocí příslušných přihlašovacích údajů, abyste měli jistotu, že máte potřebný přístup na základě role. Měli byste být například správcem zabezpečení nebo novějším.
  2. V levém navigačním podokně vyberte Proaktivní vyhledávání a otevřete stránku Rozšířené vyhledávání .

  3. Prozkoumejte schéma.

    1. Pomocí karty Schéma můžete zobrazit dostupné tabulky, například tabulku CloudAppEvents.
    2. Výběrem svislých tří teček vedle názvu tabulky zobrazíte podrobnosti schématu, ukázková data a informace o uchovávání informací.
  4. Pomocí editoru dotazů můžete psát nebo vkládat do dotazu dotazovací jazyk Kusto (KQL).

    Příklad:

    CloudAppEvents    
    | where ActionType in ("InvokeAgent", "InferenceCall", "ExecuteToolBySDK", "ExecuteToolByGateway", "ExecuteToolByMCPServer")
    
  5. Kontrola výsledků:

    • Výsledky se zobrazí ve formátu tabulky.
    • Exportujte výsledky nebo je použijte k vytvoření vlastních pravidel detekce.

    Snímek obrazovky s výsledky rozšířeného vyhledávání v programu Microsoft Defender zobrazující data aktivit agenta

    Defender obsahuje sadu předem připraveného pravidla detekce, která označují známé hrozby a rizikové chování a zajišťují ochranu v reálném čase bez ruční konfigurace. Tyto funkce pomáhají organizacím rychle reagovat na kybernetické hrozby a zůstat chráněny před rizikovými aktivitami zahrnujícími agenty.