Agente de priorización de postura

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí. Project Perception está actualmente en versión preliminar pública limitada. El Programa de versión preliminar pública limitada significa que Perception está disponible para un pequeño conjunto de clientes de solo invitación para una ventana de vista previa definida antes de una disponibilidad pública más amplia.

El Agente de priorización de posición ayuda a los equipos de seguridad y a las partes interesadas de toda la organización a comprender qué corregir primero y por qué. El agente admite dos escenarios: priorización general de la postura de seguridad para la planificación de la corrección rutinaria, y respuesta de la postura de seguridad basada en amenazas para comprender la exposición a una amenaza específica. En ambos casos, el agente analiza los hallazgos de postura y genera un plan de acción explicable y priorizado en función del riesgo, la posibilidad de explotación, la exposición, la criticidad de los activos y las señales disponibles de Defender. En versión preliminar, el agente es de solo lectura y se centra en escenarios de posición de la nube y del dispositivo.

El valor principal del agente radica en analizar grandes volúmenes de hallazgos sobre la postura para destacar lo que realmente importa:

  • Reduce el triaje manual - ingiere hallazgos de postura de seguridad a gran escala para que los administradores de seguridad y los equipos de gestión de vulnerabilidades no tengan que clasificarlos manualmente.
  • Genera un plan de acción priorizado - proporciona una lista ordenada de acciones de corrección, no un listado bruto de hallazgos.
  • Explica el razonamiento : para cada acción prioritaria, el agente proporciona la justificación, la evidencia complementaria y el impacto de no actuar, por lo que los equipos pueden justificar las decisiones a las partes interesadas.
  • Usa señales de riesgo reales : las clasificaciones reflejan señales de riesgo del mundo real, no solo puntuaciones de gravedad.

¿Por qué usar el Agente de priorización de posturas?

El Agente de priorización de posición aborda el lado previo a la vulneración de seguridad: el trabajo que se produce antes de que se produzca un ataque. Los administradores de seguridad y los equipos de gestión de vulnerabilidades mantienen una lista continua de recomendaciones sobre la postura de seguridad: aplique un parche a este software, corrija esta configuración de red, elimine esta exposición. El desafío no es una escasez de recomendaciones, es saber cuáles actuar primero para reducir el riesgo máximamente.

El Agente de priorización de la postura reduce esa carga de triaje manual. Recopila hallazgos de postura de tus activos y dispositivos en la nube y genera un plan de acción priorizado con una priorización explicable basada en el riesgo. El agente no solo clasifica los resultados; explica por qué se prioriza cada acción, qué señales influyeron en la decisión y qué evidencia respalda la recomendación. También comunica el impacto de no abordar cada elemento, por lo que los equipos pueden justificar las decisiones de priorización a las partes interesadas. Este razonamiento es fundamental para la forma en que los equipos de seguridad pueden confiar y comunicar la salida.

Escenarios

El Agente de priorización de postura admite los siguientes escenarios:

Priorización amplia de posturas Respuesta de postura controlada por amenazas
Preguntas que responde "¿Qué debo corregir primero en mi entorno?" "¿Estoy expuesto a esta amenaza y qué debo hacer?"
Cuándo se deben usar Administración de posturas rutinarias: no hay ninguna amenaza específica en mente Ha surgido una amenaza específica y necesita comprender su nivel de exposición.
Se requiere entrada None Dirección URL del artículo de inteligencia sobre amenazas, nombre del actor de amenazas, CVE o TTP
Cuaderno de estrategias Planear la corrección de posturas Protección contra una amenaza
Cómo funciona Evalúa las señales de posición en todo el entorno y genera un plan de acción priorizado. Primero asigna las técnicas de amenaza a los hallazgos sobre tu postura de seguridad y, después, prioriza las acciones de remediación en el contexto de esa amenaza específica

Priorización amplia de posturas

Use este escenario para la gestión continua de la postura. No es necesaria ninguna introducción de amenazas. El agente evalúa las señales de posición en los recursos y dispositivos en la nube y genera un plan de acción priorizado. Para obtener más información sobre cómo se clasifican los resultados, consulte Contenido del informe.

Manual de estrategias: Plan para la corrección de la postura

Respuesta de postura controlada por amenazas

Utilice este escenario cuando haya surgido una amenaza específica y necesite comprender su nivel de exposición. El agente relaciona las técnicas de amenaza con los hallazgos de su postura de seguridad antes de priorizar, por lo que la salida se acota a lo que importa para esa amenaza específica, en lugar de a toda su cola de hallazgos de postura de seguridad.

  • Cuaderno de estrategias: Protección contra una amenaza
  • Entrada necesaria: Dirección URL de un artículo de inteligencia sobre amenazas, un nombre de actor de amenazas, CVE o un conjunto de TTP

Nota

Estos son flujos distintos con salidas diferentes. La guía de estrategias Proteger contra una amenaza aplica una perspectiva centrada en amenazas al análisis de la postura antes de establecer prioridades. El cuaderno de estrategias de corrección de posturas prioriza directamente los resultados de la posición actual sin un filtro de amenazas.

Antes de empezar

Confirme la disponibilidad necesaria del producto, las licencias, los permisos y la configuración antes de usar el Agente de priorización de posición.

Prerequisites

Para ejecutar el Agente de priorización de posición en su entorno, necesita lo siguiente:

  • Microsoft 365 E5

Se requiere Microsoft Defender para la nube con Defender Cloud Security Posture Management (CSPM) habilitado en el nivel de suscripción para las señales de la nube. Al habilitar planes adicionales, se proporcionan más señales sobre la postura de seguridad para que el agente pueda trabajar con ellas. Para obtener más información, consulte ¿Qué es Cloud Security Posture Management (CSPM)?

Para obtener más información sobre RBAC unificado en el portal de Defender, consulte Control de acceso basado en rol (RBAC) unificado de Microsoft Defender XDR.

Configuración del agente de priorización de posición

Para configurar este agente, siga los pasos descritos en Configuración de un agente.

Iniciar una sesión del Agente de priorización de posición

Para obtener formas de iniciar una sesión, consulte Iniciar una nueva sesión. Este agente admite dos manuales de procedimientos con diferentes escenarios. Seleccione la que coincida con la necesidad actual.

Nota

Estos son flujos distintos. La guía de estrategias Proteger contra una amenaza aplica una perspectiva centrada en amenazas al análisis de la postura antes de establecer prioridades. La guía de estrategias Plan para la corrección de la postura aplica la priorización directamente a sus hallazgos actuales de postura sin aplicar un filtro de amenazas.

Planear la corrección de posturas

Escenario (Priorización de la postura general):"¿Qué debo corregir primero en mi entorno?"

Use este cuaderno de estrategias cuando desee un plan de corrección clasificado en función de los resultados actuales de la posición de la nube y del dispositivo. No es necesaria ninguna introducción de amenazas. El agente evalúa las señales de posición en todo el entorno y genera un plan de acción priorizado.

  1. Vaya a Playbooks.
  2. Seleccione el manual de estrategias Plan for posture remediation.
  3. Seleccione Nueva sesión.
  4. Seleccione Iniciar sesión.

Protección contra una amenaza

Escenario (respuesta de postura impulsada por amenazas):"Ha surgido una nueva amenaza. ¿Estoy expuesto y qué debo hacer?"

Utilice esta guía de actuación cuando haya surgido una amenaza específica y quiera comprender su nivel de exposición y priorizar la mitigación en consecuencia. El agente asigna la amenaza a los resultados de la posición antes de priorizar.

  1. Vaya a Playbooks.
  2. Seleccione la guía de estrategias Protegerse contra una amenaza.
  3. Seleccione Nueva sesión.
  4. Proporcione la información sobre amenazas requerida: un artículo de inteligencia de amenazas.
  5. Seleccione Iniciar sesión.

Supervisión del progreso de la sesión

Cuando se inicia una sesión, el agente crea una sesión en Project Perception. Para ver y administrar sesiones, vaya a Agentes, busque el Agente de priorización de posición en Agentes en uso y seleccione Ir al agente.

La página del Agente de priorización de posturas incluye las siguientes pestañas:

Tab Description
Información general Muestra el estado del agente, cuadernos de estrategias, identidad, permisos y sesiones recientes.
Sesiones Muestra las sesiones, incluido su estado actual y la actividad reciente. Abra una sesión para revisar los resultados y continuar haciendo preguntas de seguimiento a través del chat.

Seleccione los puntos suspensivos (...) en la esquina superior derecha de la página para administrar el agente. Seleccione Pausar para detener temporalmente el agente o Ejecutar para reanudar la actividad del agente.

Descripción del informe

Nota

Los resultados pueden variar entre ejecuciones. Esto no significa que las recomendaciones sean incorrectas. Cada acción recomendada se evalúa con respecto a las señales de riesgo disponibles y la evidencia en el momento del análisis.

Cuando se complete una sesión, seleccione Resumen en la interfaz de sesión para ver el resumen de la sesión. Los archivos de salida completos también están disponibles como archivos Markdown descargables en la sección Salidas del panel de detalles de la sesión. La salida es el resultado principal de una ejecución. Contiene las principales exposiciones para priorizar para reducir el riesgo en su entorno.

Puede hacer seguimiento del informe en la interfaz de chat de la sesión. Pida al agente que explique una acción específica, céntrese en una carga de trabajo determinada o proporcione más detalles sobre el razonamiento subyacente a una recomendación.

Contenido del informe

El resumen de la sesión incluye:

  • Título - Un resumen conciso de las conclusiones de la sesión y de los resultados clave.
  • Qué ha ocurrido : una narración que describe lo que el agente ha analizado y lo que encontró.
  • Qué hacer a continuación : una lista prioritaria de acciones de corrección recomendadas.

La salida completa también está disponible como archivos Markdown descargables en la sección Salidas del panel de detalles de la sesión.

Ámbito y limitaciones de la versión preliminar

El ámbito y las limitaciones siguientes se aplican durante la versión preliminar:

Ámbito Detalles
Solo lectura El agente analiza y recomienda; no realiza cambios en el entorno ni aplica acciones de corrección.
Posición de la nube y del dispositivo En versión preliminar, el agente se centra en los recursos y dispositivos en la nube.
solo señales de Defender El agente funciona con señales de posición disponibles en el entorno de Defender. Los datos y las señales de CSPM de terceros procedentes de fuentes externas no se admiten en la versión preliminar.