Categorías de agente en Project Perception

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí. Project Perception está actualmente en versión preliminar pública limitada. El Programa de versión preliminar pública limitada significa que Perception está disponible para un pequeño conjunto de clientes de solo invitación para una ventana de vista previa definida antes de una disponibilidad pública más amplia.

Cada agente de Project Perception pertenece a una de las siguientes categorías, identificadas por color: equipo rojo, equipo azul o equipo verde. La categoría refleja el rol del agente en un sistema de defensa coordinado. Los agentes del equipo rojo encuentran y exponen huecos. Los agentes del equipo azul detectan, evalúan e investigan. Los agentes del equipo verde corrigen y protegen su postura. Juntos, forman una defensa multiagente que responde continuamente a las amenazas.

Ilustración de las categorías de agentes

Agentes de equipo rojo

Los agentes del equipo rojo simulan el comportamiento de los atacantes para exponer vulnerabilidades antes de que los adversarios puedan aprovecharlos. Asignan su entorno, identifican rutas de acceso de ataque y exponen huecos en las defensas para que pueda actuar antes de que se produzca un ataque real.

Agente Qué hace
Recon Agent Realiza actividades de exploración de atacantes para asignar su entorno, rutas de acceso de ataque expuestas, puntos de ahogo, recursos valiosos, problemas de configuración y permisos excesivos.

Agentes de equipo azul

Los agentes del equipo azul detectan, evalúan e investigan amenazas. Operacionalizan la inteligencia sobre amenazas, cierran las brechas de cobertura, evalúan las alertas, reconstruyen los casos de ataque y crean nuevas detecciones para mantener las defensas actualizadas.

Agente Qué hace
Agente de evaluación de prioridades Clasifica y resuelve alertas como verdaderos o falsos positivos, con explicaciones detalladas detrás de sus conclusiones. Aprende del contexto y los comentarios para mejorar la precisión a lo largo del tiempo.
Agente de inteligencia sobre amenazas Extrae patrones de ataque, indicadores y objetos clave de inteligencia sobre amenazas y, a continuación, los analiza para identificar cómo defenderse o responder a una amenaza.
Agente de investigación de ataques Reconstruye todo el caso de ataque mediante la correlación de alertas, incidentes y señales de seguridad. Proporciona información preparada para analistas, incluidos veredictos, escalas de tiempo, técnicas, indicadores de compromiso y entidades afectadas.
Agente de creación de detección Identifica las brechas en la cobertura de amenazas y crea reglas de detección para mejorar las defensas a medida que evolucionan las amenazas.

Agentes del equipo verde

Los agentes del equipo verde corrigen y protegen su posición de seguridad. Evalúan la exposición, priorizan las correcciones por riesgo real y exponen las acciones que reducen el riesgo de forma más eficaz.

Agente Qué hace
Agente de priorización de posición Clasifica los problemas de posición por riesgo real, exposición, vulnerabilidad y importancia de los recursos. Proporciona instrucciones centradas en lo que se debe corregir primero y por qué.

Cómo funcionan juntas las categorías de agente

Estas categorías están diseñadas para funcionar como un sistema coordinado, no como herramientas independientes. Un flujo de trabajo típico se mueve a través de todos ellos:

  1. Los agentes del equipo azul recopilan inteligencia. El Agente de inteligencia sobre amenazas analiza campañas y actores de amenazas relevantes para su entorno.
  2. Los agentes de equipo rojo asignan la exposición. El Agente de Recon simula el movimiento de los atacantes, asignando rutas de acceso de ataque contra lo que se ha expuesto la inteligencia de equipo azul.
  3. Los agentes del equipo verde priorizan la corrección. El Agente de priorización de posición evalúa la vulnerabilidad de seguridad y expone las correcciones de valor más alto.
  4. Los agentes del equipo azul cierran las brechas de cobertura. El Agente de creación de detección crea detecciones para técnicas recién detectadas y el Agente de investigación de ataques investiga los incidentes que se muestran durante el flujo de trabajo.

A lo largo de este proceso, los agentes pausan y solicitan su aprobación antes de realizar acciones de alto impacto. Revise, apruebe o rechace cada acción propuesta antes de que continúe el agente.