Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí. Project Perception está actualmente en versión preliminar pública limitada. El Programa de versión preliminar pública limitada significa que Perception está disponible para un pequeño conjunto de clientes de solo invitación para una ventana de vista previa definida antes de una disponibilidad pública más amplia.
Las brechas de detección son un desafío persistente para los equipos de operaciones de seguridad. La creación de detecciones personalizadas eficaces requiere que los analistas comprendan los comportamientos de los atacantes, los esquemas de datos disponibles y la lógica de consulta para poder crear reglas que sean útiles en su entorno.
El Agente de creación de detecciones ayuda a los analistas a generar recomendaciones de detección personalizadas a partir de la inteligencia de amenazas y a acelerar la creación de reglas de detección personalizadas. El Agente de creación de detecciones opera como parte del flujo de trabajo de protección proactiva. El flujo de trabajo de protección proactiva es el proceso de un extremo a otro que comienza con un artículo de inteligencia sobre amenazas (TI) y usa varios agentes para convertir la inteligencia sobre amenazas en detecciones accionables. El Agente de inteligencia de amenazas analiza el artículo de TI y extrae información sobre el comportamiento y las técnicas de los atacantes. El Agente de creación de detecciones utiliza ese análisis para generar recomendaciones de detección personalizadas que ayudan a los equipos de seguridad a identificar actividades similares en su entorno.
El agente proporciona un informe de cobertura de detección que incluye:
- Detecciones propuestas con lógica de consulta KQL y explicaciones del enfoque de la consulta, las tablas y los esquemas seleccionados, junto con la configuración de frecuencia y retrospectiva, y el enriquecimiento completo de la detección y la alerta, incluidos el título, la descripción, la gravedad, las tácticas y técnicas de MITRE, la configuración de asignación de entidades y las acciones recomendadas para ayudar a los analistas a actuar sobre la alerta si se desencadena.
- Información adicional en cada detección propuesta, incluida la estrategia utilizada para generarla, la estimación del volumen de alertas, orígenes benignos conocidos, recomendaciones de ajuste de parámetros y posibles limitaciones que se deben tener en cuenta antes de implementar la detección.
- Las detecciones y reglas de análisis personalizadas existentes que ya cubren comportamientos similares, por lo que los ingenieros de detección pueden revisarlos y evitar la creación de duplicados.
Los analistas pueden revisar las recomendaciones, formular preguntas de seguimiento sobre el informe y abrir una detección sugerida en el Asistente para detección personalizada para revisar, ajustar y guardarlo. Guardar la detección es lo que la activa en el inquilino.
Importante
El Agente de creación de detecciones está disponible en vista previa. Las características y el comportamiento pueden cambiar antes de la disponibilidad general.
¿Por qué usar el Agente de creación de detecciones?
Crear detecciones de alta fidelidad requiere que los ingenieros de detección comprendan las tácticas, técnicas y procedimientos de los atacantes, asignen los comportamientos a la lógica de detección y validen las reglas con datos reales sin generar un ruido excesivo. El Agente de creación de detecciones actúa como un ingeniero de detección autónomo en Microsoft Defender y ayuda a los ingenieros de detección a ampliar con mayor rapidez la cobertura frente a amenazas al generar recomendaciones de detección basadas en la inteligencia de amenazas y en los patrones de ataque observados.
En el flujo de trabajo de protección proactiva, el ingeniero de detección comienza desde un artículo de inteligencia sobre amenazas. El Agente de inteligencia de amenazas analiza el artículo y genera tácticas, técnicas y procedimientos (TTPs), y el Agente de creación de detecciones usa esos TTPs para recomendar detecciones. Los ingenieros de detección pueden seguir refinando las reglas de detección, ajustar los umbrales y explorar las brechas de cobertura a través de una experiencia de chat interactiva.
Casos de uso
| Caso de uso | Agente de creación de detecciones |
|---|---|
| Generación de recomendaciones de detección a partir de inteligencia sobre amenazas | Crea detecciones basadas en KQL propuestas que ayudan a cubrir los comportamientos de los atacantes identificados en un artículo de inteligencia sobre amenazas. |
| Cobertura de detección de mapas a MITRE ATT&CK | Identifique qué técnicas están cubiertas por las reglas existentes y qué lagunas existen en la cobertura de detección. |
| Revisión de las recomendaciones de optimización de detección | Proporciona recomendaciones para ayudar a los ingenieros de detección a ajustar las detecciones propuestas para su entorno. |
| Explicación de la justificación de detección | Proporcione explicaciones en lenguaje sin formato de lo que detecta cada regla y por qué la lógica está estructurada de esa manera. |
| Creación de una detección personalizada a partir de una recomendación | Abre la detección sugerida en el Asistente para detección personalizada con campos como frecuencia, gravedad, técnicas de MITRE, detalles de alerta y asignación de entidades rellenadas previamente. |
| Formular preguntas de seguimiento sobre el informe | Permite a los ingenieros de detección usar el chat del agente para formular preguntas sobre el informe de detección y su salida. |
Antes de empezar
Confirme la disponibilidad del producto, las licencias, los permisos y la configuración necesarios antes de utilizar el Agente de creación de detecciones.
Prerequisites
Para ejecutar el agente de creación de detecciones en su entorno, necesita:
- Complementos: El agente de creación de detecciones activa automáticamente estos complementos de Security Copilot: Microsoft Defender XDR, Microsoft Threat Intelligence y Microsoft Sentinel (si corresponde).
- RBAC unificado: habilite el control de acceso basado en rol unificado y active las cargas de trabajo pertinentes para los orígenes de datos que desea consultar. Para obtener más información, consulte Requisitos previos específicos de la carga de trabajo.
Permisos adicionales necesarios
Para usar el Agente de creación de detecciones, también necesitas los permisos siguientes en Microsoft Defender XDR:
- Conceptos básicos de los datos de seguridad para todas las cargas de trabajo: Leer
- Reglas de detección personalizadas: lectura y escritura
- Búsqueda avanzada: Leer
Para obtener más información sobre RBAC unificado en el portal de Defender, consulte Control de acceso basado en rol (RBAC) unificado de Microsoft Defender XDR.
Configurar el Agente de creación de detecciones
Para configurar este agente, siga los pasos descritos en Configuración de un agente.
Iniciar una nueva sesión de Detection Authoring Agent
Para obtener formas de iniciar una sesión, consulte Iniciar una nueva sesión.
Este agente sigue la siguiente guía de ejecución:
| Playbook | Entrada necesaria |
|---|---|
| Protección contra una amenaza | Un artículo de inteligencia sobre amenazas. |
Seleccione los puntos suspensivos (...) en la esquina superior derecha de la página para administrar el agente. Seleccione Pausar para detener temporalmente el agente o Ejecutar para reanudar la actividad del agente.
Una vez iniciada la sesión, el flujo de trabajo de protección proactiva analiza el artículo de inteligencia sobre amenazas seleccionado y genera un informe de detección. El informe incluye detecciones recomendadas, lógica de detección e información complementaria que ayudan a los analistas a comprender cómo las recomendaciones abordan las amenazas identificadas en el artículo.
Revisión del informe de cobertura de detección
Cuando se completa una sesión, el agente genera la salida que aparece en la vista Resumen.
Puede hacer preguntas de seguimiento en el informe en la interfaz de chat.
Básicamente, el agente proporciona una propuesta de detecciones que cubrirá las amenazas que aparecen en el artículo de TI. Normalmente, se suelen proponer varias detecciones para cada artículo de TI. Cada detección tiene un resumen de amenazas, la metodología y la estrategia.
En el informe de la sección Detecciones, seleccione Abrir en el asistente para abrir la detección propuesta en el asistente para detección personalizada de Microsoft Defender. Revise y modifique la configuración de detección según sea necesario y guarde la regla de detección.
Análisis y optimización de detección compatibles con inquilinos
A diferencia de las recomendaciones de detección genéricas, el agente adapta todas las propuestas a su entorno específico. Esto se realiza a través de tres funcionalidades principales:
Creación de detección con reconocimiento de inquilino: El agente identifica qué tablas y fuentes de datos están disponibles en el inquilino y basa sus recomendaciones en esos datos. Esto significa que todas las detecciones propuestas se basan en lo que el entorno recopila realmente, en lugar de asumir la disponibilidad de datos que puede no existir.
Simulación de detección y estimación de ruido: para cada detección propuesta, el agente ejecuta una simulación en los datos históricos del inquilino e informa del volumen de alertas proyectado. Esto le proporciona una indicación temprana de la cobertura esperada de la detección, el posible nivel de ruido y la calidad general antes de implementarla.
Ajuste automatizado específico del inquilino: en función de los resultados de la simulación, el agente identifica las detecciones que probablemente sean ruidosas y sugiere automáticamente optimizaciones. Al analizar las alertas generadas, puede detectar patrones benignos periódicos y refinar la regla en consecuencia. Por ejemplo, si un usuario, dispositivo o aplicación específico aparece con frecuencia en alertas simuladas y se evalúa como benigno, el agente puede recomendar excluirlo de la lógica de detección.
Categorías de detección
En función de los resultados y las líneas base específicas del inquilino, las detecciones propuestas se clasifican automáticamente en dos grupos:
- Listo para implementar: se espera que las detecciones sean de alta calidad y un ruido relativamente bajo en comparación con otras detecciones personalizadas en el entorno. Normalmente, se pueden habilitar con una revisión adicional mínima.
- Requiere ajuste: se espera que las detecciones generen un nivel relativamente alto de ruido en función de los resultados de la simulación y las características específicas del inquilino. El agente proporciona recomendaciones concretas para mejorar su calidad antes de la implementación.
Proveedor de detección
Las detecciones propuestas por el agente se etiquetan con un valor de proveedor de Copilot. Puede usar esta propiedad para filtrar e identificar las detecciones generadas por el agente en la lista de detecciones personalizadas.