Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí. Project Perception está actualmente en versión preliminar pública limitada. El Programa de versión preliminar pública limitada significa que Perception está disponible para un pequeño conjunto de clientes de solo invitación para una ventana de vista previa definida antes de una disponibilidad pública más amplia.
Project Perception usa los siguientes conceptos para organizar el trabajo agente: sesiones, agentes y cuadernos de estrategias. Comprender estos conceptos le ayuda a configurar, delegar y supervisar las operaciones agenticas de forma eficaz.
Sesiones
Una sesión es el registro de una interacción del agente. Las sesiones capturan la actividad del agente, las decisiones, las entradas, las salidas y las aprobaciones o las intervenciones humanas. Las sesiones pueden implicar a un solo agente o varios agentes que trabajan en coordinación. Cada sesión tiene un estado que refleja el estado agregado de todas las tareas dentro de ella.
Para obtener más información sobre las sesiones, consulte Ver y administrar sesiones.
Agentes
Un agente es una entidad de software autónoma o semiautonómica que puede razonar, usar herramientas y realizar tareas. Project los agentes perception son agentes publicados Microsoft diseñados para el trabajo profundo y autónomo de operaciones de seguridad. Forman el núcleo del sistema SOC multiagente de Microsoft, que cubre todo el ciclo de vida de las operaciones de seguridad de la inteligencia sobre amenazas a través de la creación de detección, el análisis de exposición, la priorización de posición, la evaluación de prioridades de alertas y la investigación de incidentes.
Los agentes de percepción están diseñados para colaborar. La salida de un agente se convierte en entrada para otra, lo que permite flujos de trabajo de un extremo a otro. Por ejemplo, la inteligencia sobre amenazas extraída por el Agente de inteligencia sobre amenazas se alimenta directamente en las detecciones creadas por el Agente de creación de detección.
Los agentes de percepción requieren una identidad de agente y una asignación de roles para poder usarlas. Para obtener instrucciones de configuración, consulte Trabajar con agentes.
Los agentes de percepción incluyen:
| Agente | Equipo del agente | Description |
|---|---|---|
| Recon Agent | Equipo rojo | Realiza actividades de exploración de atacantes para asignar su entorno. Use este agente para exponer rutas de acceso a ataques, puntos de ahogo, recursos valiosos, problemas de configuración y permisos excesivos. |
| Agente de evaluación de prioridades | Equipo azul | Clasifica y resuelve varios tipos de alertas como verdaderos o falsos positivos. Este agente proporciona una explicación detallada detrás de sus conclusiones, aprendiendo del contexto y los comentarios de los usuarios para mejorar la precisión. |
| Agente de inteligencia sobre amenazas | Equipo azul | Extrae patrones de ataque, indicadores y otros objetos clave de TI y los analiza para obtener información sobre cómo defenderse o responder a una amenaza. |
| Agente de investigación de ataques | Equipo azul | Reconstruye todo el caso de ataque en alertas, incidentes y otras señales de seguridad. Este agente proporciona información preparada para analistas, incluidos veredictos, escalas de tiempo, técnicas de ataque, indicadores de compromiso y entidades afectadas. |
| Agente de creación de detección | Equipo azul | Identifica brechas en la cobertura de amenazas y crea reglas de detección para mejorar las defensas a medida que evolucionan las amenazas. |
| Agente de priorización de posición | Equipo verde | Clasifica los problemas de posición ampliamente o en el contexto de amenazas específicas por riesgo real, exposición, vulnerabilidad de seguridad y importancia de los recursos. Este agente proporciona instrucciones claras y centradas en lo que se debe corregir primero y por qué. |
Manual estratégico
Un cuaderno de estrategias es un conjunto de acciones reutilizable controlado por agentes para un objetivo de seguridad específico. Cuando se ejecuta, los agentes ejecutan los pasos del cuaderno de estrategias en nombre del usuario, investigan señales, correlacionan datos y generan resultados sin necesidad de intervención manual en cada paso.
Características clave de los cuadernos de estrategias:
- Preestablecido por Microsoft. La lista de cuadernos de estrategias es de solo lectura. No puede crear cuadernos de estrategias personalizados en esta versión.
- Puede usar varios agentes. Un único cuaderno de estrategias puede implicar a varios agentes y varios cuadernos de estrategias pueden usar un solo agente.
- Podría requerir que se ejecute una entrada. En función del cuaderno de estrategias, es posible que una sesión no se inicie hasta que proporcione la entrada específica que necesita. Por ejemplo, el cuaderno de estrategias investigar ataques requiere un identificador de incidente para poder ejecutarse.
- Requerir que todos los agentes estén habilitados. Un cuaderno de estrategias solo está activo cuando todos sus agentes necesarios están configurados y habilitados.
Perception incluye los siguientes cuadernos de estrategias. Algunos cuadernos de estrategias ejecutan un único agente para una tarea centrada. Otros coordinan varios agentes en secuencia, donde la salida de cada agente alimenta la siguiente.
| Manual estratégico | Description | Agentes participantes |
|---|---|---|
| Alerta de evaluación de prioridades | Valida una alerta de falsos positivos para que las amenazas reales obtengan más atención. | Agente de evaluación de prioridades |
| Protección contra una amenaza | Flujo de trabajo de varios agentes que toma un origen de inteligencia sobre amenazas y genera análisis de rutas de ataque, hallazgos de posición, corrección prioritaria y nuevas reglas de detección. | Agente de inteligencia sobre amenazas, Agente de reconocimiento, Agente de priorización de posición, Agente de creación de detección |
| Investigación del ataque | Realiza una investigación autónoma de nivel 2 de un incidente de Defender y genera una historia de ataque completa con acciones de veredicto, escala de tiempo y corrección. | Agente de investigación de ataques |
| Extracción de inteligencia sobre amenazas | Analiza un artículo de inteligencia sobre amenazas y genera objetos de inteligencia estructurados, incluidas las consultas de búsqueda de TTP, IOCs, CVE y KQL. | Agente de inteligencia sobre amenazas |
| Identificación de las rutas de acceso de ataques | Asigna cómo un atacante podría moverse por el entorno de Azure y llegar a recursos valiosos, con recomendaciones de análisis y corrección de punto de ahogo. | Recon Agent |
| Planear la corrección de posturas | Cree un plan de corrección priorizado en nubes, dispositivos e inteligencia artificial. Este cuaderno de estrategias pesa la exposición, la vulnerabilidad de seguridad y el contexto de recursos para dirigirse a las brechas de posición de mayor riesgo. | Agente de priorización de posición |
| Evaluación de los riesgos de identidad | Evalúa los riesgos de exposición de identidad y movimiento lateral en el entorno de Azure, con una guía de corrección y análisis de rutas de acceso de ataque centradas en la identidad. | Recon Agent |
Cómo se relacionan los conceptos
En la tabla siguiente se muestra cómo funcionan juntos los conceptos:
| Concepto | Crea o usa | Ejemplo |
|---|---|---|
| Sesiones | Contiene el trabajo del agente; los cuadernos de estrategias pueden crearse | Una sesión que investiga un incidente de suplantación de identidad (phishing) implica tres agentes que trabajan en secuencia. |
| Agentes | Participa en sesiones | Un agente de inteligencia sobre amenazas se une a una sesión para investigar indicadores de riesgo. |
| Playbooks | Crea sesiones; asigna agentes | Un cuaderno de estrategias para incidentes de alta gravedad crea una sesión con agentes de evaluación, investigación y respuesta. |