Agente de inteligencia sobre amenazas

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí. Project Perception está actualmente en versión preliminar pública limitada. El Programa de versión preliminar pública limitada significa que Perception está disponible para un pequeño conjunto de clientes de solo invitación para una ventana de vista previa definida antes de una disponibilidad pública más amplia.

Los informes de inteligencia sobre amenazas se publican constantemente, pero la traducción del contenido genérico de TI en instrucciones accionables específicas de la organización requiere un esfuerzo significativo de analistas. Los equipos tienen dificultades para mantenerse al día con el volumen de inteligencia y comprender su relevancia en su entorno específico. Extraer indicadores, asignarlos a MITRE ATT&CK y generar consultas de búsqueda manualmente es un trabajo lento que retrasa la acción defensiva.

Este agente analiza artículos de inteligencia sobre amenazas y los convierte en inteligencia estructurada que los equipos de seguridad y otros agentes pueden consumir. En lugar de resumir un artículo, el agente razona a partir de la inteligencia de amenazas y del contexto del entorno para extraer información accionable, enriquece los hallazgos con contexto específico del cliente y genera conclusiones sobre cómo una amenaza concreta se aplica a su organización.

El Agente de inteligencia de amenazas actúa como punto de entrada para el manual multiagente Protegerse contra una amenaza, cuya salida alimenta directamente al Agente de reconocimiento, al Agente de priorización de la postura y al Agente de creación de detecciones.

Use este artículo para revisar las funcionalidades, los requisitos previos y los pasos de ejecución.

Principales funcionalidades

El Agente de inteligencia sobre amenazas ejecuta un análisis orquestado por inteligencia artificial de varios pasos del contenido de inteligencia sobre amenazas.

  • Extrae objetos de inteligencia estructurados: identifica las IOC, los TTP, las familias de malware, los CVE y la información del actor de amenazas de informes de inteligencia sobre amenazas no estructurados.
  • Relaciona técnicas con MITRE ATT&CK: identifica las técnicas del atacante y las relaciona con el marco MITRE ATT&CK con pruebas procedentes de la inteligencia fuente.
  • Evalúa la relevancia para tu entorno específico: analiza cómo se relaciona la amenaza con el sector de tu organización, su stack tecnológico y su entorno.
  • Genera consultas de búsqueda cuyo ámbito es la telemetría: crea consultas de búsqueda de KQL adaptadas a los orígenes de datos de Defender XDR para buscar indicadores de la amenaza.
  • Genera recomendaciones defensivas prioritarias: proporciona pasos defensivos accionables clasificados por impacto y viabilidad para su entorno.
  • Se integra con Inteligencia contra amenazas de Microsoft Defender: enriquece los IOC extraídos con información contextual adicional de Inteligencia contra amenazas de Microsoft Defender (MDTI) cuando esté disponible.
  • Alimenta a los agentes posteriores: Proporciona inteligencia estructurada que el agente de creación de detección, el agente de reconocimiento y el agente de priorización de la postura consumen en guiones de múltiples agentes.

Antes de empezar

Prerequisites

Los siguientes productos son necesarios para el Agente de inteligencia sobre amenazas:

  • Microsoft Defender XDR
  • Inteligencia contra amenazas de Microsoft Defender (MDTI) para el acceso completo a datos de TI y enriquecimiento

Permisos concedidos al agente

Durante la configuración del agente, conceda al agente los permisos siguientes:

  • Permisos de la API de Microsoft Defender XDR:
    • ThreatIntelligence.Read.All
    • ThreatHunting.Read.All
    • AdvancedHunting.Read.All
  • Permisos de la API de Inteligencia contra amenazas de Microsoft Defender:
    • ThreatIntelligence.Read.All
  • Permisos de Microsoft Graph API:
    • SecurityEvents.Read.All

Configurar el agente de inteligencia de amenazas

Para configurar este agente, siga los pasos descritos en Configuración de un agente.

Iniciar una sesión del agente de inteligencia de amenazas

Para obtener formas de iniciar una sesión, consulte Iniciar una nueva sesión.

Este agente sigue los siguientes playbooks:

Playbook Entrada necesaria
Extracción de inteligencia sobre amenazas Dirección URL del artículo de inteligencia sobre amenazas, perfil de actor de amenazas o informe de TI. Puede proporcionar una dirección URL desde Inteligencia contra amenazas de Microsoft Defender o seleccionar un artículo en el portal de Defender.
Protección contra una amenaza Un artículo de inteligencia sobre amenazas.

Nota

También puede iniciar este agente directamente desde un artículo de inteligencia sobre amenazas en el portal de Defender. Para más información, consulte Ejecutar guiones a partir de incidentes y de información sobre amenazas.

Aprobación del plan de tareas

Después de generar su plan de tareas inicial, el agente se detiene y muestra un mensaje que indica que se necesita la entrada. El estado de la sesión cambia a Esperando entrada.

Tiene tres opciones:

Opción Qué hace
Aprobar Confirma el plan. El agente continúa con su trabajo.
Denegar y redirigir Rechaza el plan actual y le permite proporcionar instrucciones diferentes. El agente genera un plan revisado para su revisión.
Formular una pregunta Te permite preguntar sobre el plan sin comprometerte. Úselo para comprender a qué accederá el agente antes de aprobarlo.

Supervisión del progreso de la sesión

Mientras se ejecuta la sesión, el panel de detalles de la sesión muestra lo siguiente:

  • Resumen: estado de sesión actual y un resumen del trabajo realizado.
  • Progreso: realiza un seguimiento de los pasos completados en el análisis de inteligencia sobre amenazas.
  • Agentes: agente de inteligencia sobre amenazas asignado a esta sesión.
  • Entradas: la fuente de inteligencia sobre amenazas que proporcionó.
  • Artefactos: archivos de salida generados hasta ahora, actualizados a medida que avanza la sesión.

Valores de estado de sesión

Situación Description Qué sucede a continuación
En curso Uno o varios agentes están trabajando activamente. La sesión continúa hasta que los agentes completan su trabajo o solicitan intervención.
Esperando la entrada Una o varias tareas del agente están en pausa y requieren la intervención del usuario para continuar. Revise la solicitud del agente y proporcione la aprobación, el rechazo o las instrucciones alternativas.
Completed Todas las tareas del agente finalizaron correctamente. Revise el resumen de la sesión y los artefactos. La sesión se archiva.
Detenido Un usuario obligó manualmente a la sesión a finalizar seleccionando Detener. Las actividades inacabadas del agente también se marcan Stopped. La sesión no se puede reanudar y se archiva.

Revisar el resultado

El Agente de inteligencia sobre amenazas genera un informe completo de análisis de inteligencia sobre amenazas que contiene las secciones siguientes:

  • Resumen ejecutivo: una visión general concisa de la amenaza, sus patrones de destino y riesgos clave para su organización.
  • Perfil de actor de amenazas: resumen de los TTP del actor de amenazas, patrones de destino conocidos y actividad histórica si se analiza un informe centrado en actor.
  • IOC extraídos: Una lista estructurada de indicadores de compromiso que incluye:
    • Direcciones IP
    • Nombres de dominio
    • Hashes de archivo (MD5, SHA-1, SHA-256)
    • URLs
    • Direcciones de correo
    • Cada IOC incluye datos de enriquecimiento de Inteligencia contra amenazas de Microsoft Defender cuando estén disponibles.
  • Mapeo de MITRE ATT&CK: técnicas de amenaza observadas mapeadas al marco MITRE ATT&CK con evidencia procedente de la inteligencia de origen.
  • Evaluación de la relevancia del entorno: Análisis de cómo la amenaza se corresponde con el sector, la pila tecnológica y el entorno de su organización. En esta sección se responde: "¿Deberíamos preocuparnos por esta amenaza?"
  • Consultas de búsqueda en KQL: consultas KQL listas para usar aplicadas a la telemetría de Microsoft Defender XDR para buscar indicadores de amenazas en su entorno.
  • Recomendaciones defensivas: acciones prioritarias para la detección, prevención y mitigación clasificadas por impacto y viabilidad. Las recomendaciones pueden incluir:
    • Actualizaciones de reglas de detección
    • Refuerzo de la configuración
    • Bloqueo de IOC
    • Guía de concienciación del usuario
    • Actividades de búsqueda

La salida del informe aparece como un archivo markdown en la sección Artefactos de la vista de detalles de la sesión. Las consultas de búsqueda de KQL también se proporcionan como archivos de texto independientes para facilitar la ejecución en el portal de Microsoft Defender.

Importante

Los resultados del Agente de inteligencia sobre amenazas son generados por IA y se basan en datos disponibles a través de fuentes de inteligencia sobre amenazas y de las API de Defender XDR. Revise siempre los resultados de precisión y valide las consultas de búsqueda en un entorno de prueba antes de ejecutarlas en producción.

Ejecutar consultas de búsqueda

Tras revisar el resultado, puede ejecutar las consultas de búsqueda:

  1. Copie la consulta KQL desde los artefactos de salida.
  2. En el portal de Microsoft Defender, vaya a Búsqueda>Búsqueda avanzada.
  3. Pegue la consulta KQL en el editor de consultas.
  4. Revise la lógica de consulta y ajuste los intervalos de tiempo o los filtros según sea necesario.
  5. Seleccione Ejecutar consulta para buscar indicadores en su entorno.
  6. Revise los resultados y remita cualquier coincidencia confirmada a su proceso de respuesta ante incidentes.