Agente de triaje

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí. Project Perception está actualmente en versión preliminar pública limitada. El Programa de versión preliminar pública limitada significa que Perception está disponible para un pequeño conjunto de clientes de solo invitación para una ventana de vista previa definida antes de una disponibilidad pública más amplia.

Los Centros de operaciones de seguridad (SOC) procesan grandes volúmenes de alertas en varias cargas de trabajo y cada carga de trabajo requiere contexto, señales y profundidad de investigación diferentes. Las diferencias en la forma en que los analistas evalúan estas alertas pueden dar lugar a decisiones de evaluación de prioridades incoherentes y ralentizar la capacidad de distinguir amenazas reales de falsas alarmas. Como resultado, la actividad de alto riesgo se puede perder o retrasar, mientras que los analistas dedican tiempo desproporcionado a filtrar ruido en lugar de actuar en lo que más importa.

El Agente de evaluación de prioridades es un agente autónomo insertado en Microsoft Defender que ayuda a los equipos de seguridad a evaluar las alertas a escala. Aplica el razonamiento dinámico basado en inteligencia artificial sobre evidencias para ofrecer veredictos claros para cargas de trabajo de seguridad admitidas. Al identificar qué alertas representan ataques reales y cuáles son falsos positivos, el agente permite a los analistas centrarse en investigar amenazas reales, con un razonamiento transparente y paso a paso para respaldar cada decisión.

Principales funcionalidades

El Agente de evaluación de prioridades clasifica y evalúa las alertas en Microsoft Defender para cargas de trabajo y tipos de alerta admitidos. Las funcionalidades clave del agente incluyen:

  • Evaluación de prioridades autónomas: usa herramientas avanzadas de inteligencia artificial para evaluar alertas y determinar si representan actividades malintencionadas o falsas alarmas sin necesidad de una entrada humana paso a paso.
  • Justificación transparente: registra los veredictos de clasificación y proporciona razonamientos complementarios en lenguaje natural y gráficos visuales, incluida la evidencia utilizada para llegar a cada conclusión.
  • Aprendizaje basado en comentarios: en el caso de los tipos de alerta admitidos, el agente puede incorporar comentarios de analistas cuando se proporcionan y aprueban explícitamente para ajustar su análisis de veredictos. Esta funcionalidad solo está disponible actualmente para las alertas de correo electrónico y colaboración.

Alertas compatibles

El Agente de evaluación de prioridades admite actualmente el siguiente subconjunto de tipos de alertas en Microsoft Defender. Se espera que el conjunto de alertas admitidas aumente con el tiempo.

Tipo de alerta Nombre de la alerta
Alertas de correo electrónico y colaboración, incluido el phishing Correo electrónico marcado por el usuario como malware o phishing
Alertas en la nube, incluidos los contenedores
Visualización de todas las alertas en la nube
  • Posibles utilidades de backdoor o archivos binarios de proxy detectados (versión preliminar)
  • Posibles instalaciones de puerta trasera a partir de procesos en ejecución (versión preliminar)
  • Posible archivo ejecutable detectado en una línea de comandos, codificado en Base64 (versión preliminar)
  • Posible ejecución de scripts de shell codificados en base64 (versión preliminar)
  • Acceso inusual al archivo de perfil de Bash
  • El servidor SSH se ejecuta dentro de un contenedor (versión preliminar)
  • Se detectaron operaciones sospechosas de Cron en la línea de comandos
  • Proceso asociado a la minería de moneda digital detectada
  • Se ha detectado una posible descarga de Cryptocoinminer
  • Se han detectado finalizaciones de procesos de criptominería en Kubernetes (versión preliminar)
  • Posible acceso a un grupo de minería de criptomonedas detectado (versión preliminar)
  • Se detectó un comportamiento relacionado con la minería de moneda digital
  • Posible explotación de un servicio web mediante traversal de rutas (versión preliminar)
  • Se detectó la posible deshabilitación de las herramientas de seguridad (versión preliminar)
  • Ejecución de un binario de desfase bloqueado en el contenedor (versión preliminar)
  • Se ha detectado un binario no autorizado ejecutándose en el contenedor
  • Cambios sospechosos en los atributos de archivos con chattr detectados (versión preliminar)
  • Operación de compilación de Docker detectada en un nodo de Kubernetes (versión preliminar)
  • Se detectó acceso al servicio de metadatos en la nube
  • Posible deterioro del registro del historial de comandos (versión preliminar)
  • Posible herramienta de ataque detectada
  • Se ha detectado una posible herramienta de acceso a credenciales
  • Se detectó acceso al archivo kubeconfig de kubelet
  • Intento de crear un nuevo espacio de nombres de Linux a partir de un contenedor detectado
  • Herramienta de análisis de red detectada (versión preliminar)
  • Cuenta agregada al grupo sudo
  • Uso del dominio OAST detectado (versión preliminar)
  • Herramienta de pruebas de penetración de Kubernetes detectada (versión preliminar)
  • Se ha detectado una posible explotación del programa basado en Java (versión preliminar)
  • Comando dentro de un contenedor que se ejecuta con privilegios elevados
  • Proxyware sospechoso o monetizadores de tráfico detectados en la línea de comandos
  • Posible inyección de comandos de React2Shell detectada
  • Acceso inusual al archivo de historial de Bash
  • Se detectó un posible shell inverso.
  • Posible actividad de reconocimiento encubierta detectada
  • Se detectó una posible alteración de las configuraciones de seguridad (versión preliminar)
  • Se detectó una terminación sospechosa del proceso de seguridad (versión preliminar)
  • Acceso a archivos confidenciales detectado
  • Campaña Sha1-Hulud detectada: posible inyección de comandos para exfiltrar credenciales (versión preliminar)
  • Proceso detectado accediendo al archivo authorized_keys de SSH de forma inusual
  • Se detectó un intento de conexión poco frecuente
  • Descarga de archivos detectada desde un origen malintencionado conocido
  • Se detectó una ejecución de PHP sospechosa
  • Posible reenvío de puertos a una dirección IP externa
  • Invocación de proceso por un proceso de base de datos detectado
  • Actividad sospechosa de Netcat detectada en un nodo de Kubernetes (versión preliminar)
  • Posible actividad de manipulación de registros detectada
  • Modificación de marca de tiempo de archivo sospechosa
  • Se ha detectado una posible shell web maliciosa
  • Solicitud sospechosa a la API de Kubernetes
  • Se ha detectado posible actividad de web shell
  • Se detectó un acceso sospechoso al token de identidad de carga de trabajo o al token de cuenta de servicio
  • Se han concedido permisos para ejecutar un binario desde una carpeta sospechosa después de la descarga (versión preliminar)
  • Una línea de comandos ejecutada dentro de un contenedor contiene un DNS sospechoso
  • Una línea de comandos ejecutada dentro de un contenedor contiene una dirección IP sospechosa
  • Microsoft Defender para la nube Detección de ejecución de malware en Kubernetes (versión preliminar)
  • Microsoft Defender para la nube Ejecución de malware en Kubernetes bloqueada (versión preliminar)
Alertas de identidad
Visualización de todas las alertas de identidad
  • Pulverización de contraseñas
  • Posible regla de bandeja de entrada relacionada con BEC
  • Cuenta vulnerada tras un ataque de rociado de contraseñas
Microsoft Defender para punto de conexión Línea de comandos sospechosa de PowerShell
Microsoft Defender para aplicaciones en la nube
Visualización de todas las alertas de Microsoft Defender for Cloud Apps
  • Registro sospechoso de aplicaciones de OAuth
  • Aplicación OAuth sospechosa registrada a través de CLI de Azure o PowerShell
  • Aplicación OAuth malintencionada agregada por un usuario en peligro
  • Actividad sospechosa relacionada con la aplicación de OAuth por parte de un usuario en peligro

Antes de empezar

Confirme la disponibilidad del producto, las licencias, los permisos y la configuración necesarios antes de usar el Agente de evaluación de prioridades.

Prerequisites

Para ejecutar el agente de triaje en tu entorno, necesitas lo siguiente:

Prerequisite Detalles
Reglas de optimización de alertas Desactive las reglas de ajuste que resuelvan las alertas que desea que el agente clasifique. El agente no clasifica las alertas resueltas. Para obtener más información, vea Optimizar una alerta.
RBAC unificado de Microsoft Habilite el control de acceso basado en rol unificado y active las cargas de trabajo pertinentes para los tipos de alertas que desea evaluar. Para obtener más información, consulte Requisitos previos específicos de la carga de trabajo.
Productos y licencias Necesita productos y licencias específicos en función de los tipos de alertas que desea que el agente triage. Para obtener más información, consulte Requisitos previos específicos de la carga de trabajo.
complementos para Security Copilot El agente de triaje activa automáticamente estos complementos: Microsoft Defender XDR, Microsoft Threat Intelligence, Triage Agent y Phishing Triage Agent. Para obtener más información, consulte Introducción a los complementos: Microsoft Security Copilot.
Ámbito del grupo de dispositivos Si su organización usa grupos de dispositivos de Microsoft Defender para punto de conexión, agregue la identidad del agente a un grupo de seguridad de Microsoft Entra asignado a cada grupo de dispositivos que necesite el agente. La configuración del agente no hace esto por ti, y las alertas relacionadas con dispositivos de un grupo no asignado fallan o se clasifican con datos incompletos. Para otro alcance, consulte Configurar un agente.

Requisitos previos específicos de la carga de trabajo

Los siguientes requisitos previos dependen de los tipos de alerta que desea que el agente clasifique.

  • Requisitos de producto y licencia: se requieren los siguientes productos y licencias para las alertas de correo electrónico y colaboración:

  • Requisitos unificados de RBAC: Active Microsoft Defender para Office 365 en la configuración unificada de RBAC de Defender XDR.

    Para obtener más información, consulte Activar cargas de trabajo en la configuración de Microsoft Defender XDR.

    Captura de pantalla de la página «Activar el control de acceso unificado basado en roles» que muestra el conmutador de Defender para Office 365, que debe estar habilitado para el Agente de triaje.

  • Configurar la configuración indicada por los usuarios: habilite Supervisar los mensajes notificados en Outlook para definir cómo los usuarios notifican mensajes potencialmente maliciosos en Outlook y seleccione cualquiera de las opciones de Destinos de los mensajes notificados:

    Captura de pantalla de la página Configuración notificada por el usuario que muestra el botón de informe de Outlook y las configuraciones de destinos de mensajes notificados.

    Para obtener más información, consulte Uso del portal de Microsoft Defender para configurar las opciones notificadas por el usuario.

    Si usa una herramienta de informes de correo electrónico de terceros, revise Opciones para herramientas de informes de terceros y vea las opciones de configuración del proveedor para integrar los mensajes notificados con Defender para Office 365.

  • Agregar una directiva de alertas: El Agente de triaje aborda los incidentes de correo electrónico y colaboración que incluyen alertas del tipo Correo electrónico marcado por el usuario como malware o phishing.

    Asegúrese de que tiene habilitada la directiva de alerta correspondiente. Para obtener más información, consulte Directivas de alerta en el portal de Microsoft Defender.

    Importante

    El Agente de clasificación de alertas de seguridad no clasifica las alertas resueltas mediante ajuste de alertas. Asegúrese de deshabilitar la regla integrada de ajuste de alertas Resolución automática: correo electrónico notificado por el usuario como malware o suplantación de identidad y cualquier regla de ajuste personalizada que resuelva esta alerta.

Permisos requeridos

En esta tabla se describen los permisos necesarios para realizar diversas acciones relacionadas con el Agente de evaluación de prioridades en el portal de Defender.

Acción del usuario Permisos necesarios
Iniciar sesiones y ver sesiones invocadas manualmente El rol de lector de seguridad, como ocurre con todos los agentes.
Visualización de sesiones desencadenadas automáticamente Como mínimo, los usuarios necesitan los mismos permisos que el agente en RBAC unificado de Defender XDR, tal como se describe en Permisos necesarios del Agente de clasificación de alertas de seguridad.
Configurar el agente (configurar, pausar, quitar el agente y administrar la identidad del agente) Administrador de seguridad en Microsoft Entra ID.
Enseñar al agente a través de comentarios Los mismos permisos que el agente (o superiores), tal como se describe en Permisos necesarios del Agente de clasificación de alertas de seguridad.
Ver página de comentarios Security Copilot (lectura), Conceptos básicos sobre datos de seguridad (lectura) y Metadatos de correo electrónico & colaboración (lectura) en el grupo de permisos Operaciones de seguridad del portal de Defender.

O

Administrador de seguridad en Entra ID.
Rechazar comentarios Administrador de seguridad en Entra ID.

Para obtener más información sobre RBAC unificado en el portal de Defender, consulte Control de acceso basado en rol (RBAC) unificado de Microsoft Defender XDR.

Configurar el agente de triaje

Asegúrese de que tiene los permisos necesarios y que cumple todos los requisitos previos antes de configurar el agente.

Iniciar la instalación

  1. En el portal de Defender, seleccione Agentes de percepción>.
  2. Busque el Agente de evaluación de prioridades en la sección Agentes listos para la instalación .
  3. Seleccione Configurar.
  4. Siga los pasos del asistente para la instalación y seleccione los tipos de alerta que desea que el agente evalúe en la lista de tipos de alerta admitidos. Los permisos y los ámbitos de datos dependen de esa selección.

Asignar la identidad y los permisos del agente

El asistente de configuración le guía en la asignación de una identidad al agente y de los permisos que necesita para hacer su trabajo.

Asignación de una identidad

El agente necesita un Agente de Microsoft Entra ID para funcionar. El asistente para la instalación crea automáticamente un nuevo identificador de agente. Microsoft Entra crea identificadores de agente específicamente para agentes de inteligencia artificial. Cuando usas un ID de agente, mantienes el acceso delimitado, seguro y más fácil de administrar. Para obtener más información, consulte ¿Qué son las identidades de agente?.

Nota

Puede cambiar la identidad del agente después de la instalación, como se describe en Editar configuración del agente.

Asignación de permisos

Para seguir el principio de privilegios mínimos, asigne la identidad del agente solo los permisos que el Agente de evaluación de prioridades necesita para realizar sus tareas.

El asistente para la instalación crea automáticamente un rol basado en los tipos de alerta que seleccione y los permisos de RBAC unificados necesarios para acceder a los datos asociados.

Permisos necesarios del Agente de triaje

El Agente de evaluación de prioridades necesita permisos específicos para acceder a los datos que necesita y para realizar sus funciones de evaluación de prioridades. Los permisos necesarios dependen de los tipos de alerta y los productos asociados con los que desea que el agente trabaje.

En esta tabla se resumen los permisos y ámbitos de datos necesarios para cada tipo de alerta:

Tipo de alerta Permissions Ámbitos de datos
Alertas de correo electrónico y colaboración, incluido el phishing Security Copilot (lectura), Aspectos básicos de datos de seguridad (lectura), Alertas (administrar), Metadatos de correo electrónico y colaboración (lectura), Correo electrónico y contenido de colaboración: Correos electrónicos asociados con alertas (leer) Defender para Office 365
Alertas en la nube, incluidos los contenedores Security Copilot (leer), Conceptos básicos sobre datos de seguridad (leer), Alertas (administrar) Microsoft Defender for Cloud
Alertas de identidad Security Copilot (leer), Conceptos básicos sobre datos de seguridad (leer), Alertas (administrar) Defender for Identity y Defender for Cloud Apps
Alertas de punto de conexión Security Copilot (leer), Conceptos básicos sobre datos de seguridad (leer), Alertas (administrar) Microsoft Defender para Endpoint
Alertas de aplicaciones en la nube Security Copilot (leer), Conceptos básicos sobre datos de seguridad (leer), Alertas (administrar) Defender para aplicaciones en la nube (Defender for Cloud Apps)

Estos permisos están en el grupo de permisos Operaciones de seguridad de RBAC unificado:

Captura de pantalla de los permisos de operaciones de seguridad necesarios para el Agente de evaluación de prioridades.

Importante

Una vez que el asistente para la instalación asigna los permisos del agente, asegúrese de que el grupo de usuarios que supervisa el agente tiene permisos iguales o superiores para supervisar su actividad y salida de las sesiones automáticas. Para ello, compare los permisos del grupo de usuarios con el agente en la página Permisos del portal de Defender.

Iniciar una sesión

Para obtener formas de iniciar una sesión, consulte Iniciar una nueva sesión.

El agente de triaje utiliza la siguiente guía de actuación:

Playbook Entrada necesaria
Clasificar alerta El identificador de una alerta compatible del portal de Defender.

Activación automática del agente Triage

El agente ayuda a los equipos de seguridad a gestionar el gran volumen de alertas que las organizaciones reciben a diario clasificando automáticamente las alertas compatibles y actualizando su clasificación y estado en los incidentes de Defender.

Activación y flujo del agente

Después de la instalación, el Agente de evaluación de prioridades se ejecuta automáticamente cuando se crea una alerta pertinente. A continuación, el agente analiza de forma autónoma la alerta mediante herramientas sofisticadas de inteligencia artificial y el contexto de su organización para determinar si la amenaza asociada es malintencionada o simplemente una falsa alarma.

Si se determina que la alerta es una falsa alarma, el agente la clasifica como falso positivo y la resuelve en consecuencia. Si la alerta se considera malintencionada, se clasifica como verdadero positivo y el estado del incidente asociado permanece abierto y en curso para que un analista investigue y tome medidas adicionales.

Para cada alerta que procesa, el agente proporciona una explicación detallada de su veredicto en el incidente correspondiente.

Realice un seguimiento del agente en la cola

Para mantener la transparencia, el agente actualiza de forma rutinaria los campos de incidentes durante el proceso de evaluación de prioridades. Cuando comienza el triaje, el agente se asigna la alerta y añade una etiqueta Agent al incidente correspondiente. Los analistas pueden filtrar la cola de incidentes para ver solo los incidentes etiquetados por el agente, lo que simplifica la supervisión y la priorización.

Tip

También puede filtrar la cola de incidentes mediante el nombre de la identidad que asignó al Agente de clasificación de alertas de seguridad para ver los incidentes en los que el agente está trabajando activamente.

Cuando una alerta se identifica como una amenaza verdadera, el Agente de evaluación de prioridades lo marca como verdadero positivo, por lo que los analistas pueden filtrar y priorizar incidentes en función de las clasificaciones confirmadas.

Captura de pantalla de la cola de incidentes filtrada por la etiqueta Triage Agent

Transparencia y capacidad de explicación en la clasificación de alertas

Para cada alerta que procesa, el Agente de evaluación de prioridades proporciona una explicación detallada de su veredicto y una representación gráfica de su flujo de trabajo de toma de decisiones.

Para revisar los resultados del agente, siga estos pasos:

  1. Selecciona un incidente de la cola de incidentes.

  2. En la página de incidentes, busque la tarjeta Agente de clasificación de alertas de seguridad en el panel lateral de Copilot o Tareas, en la sección Clasificación de respuesta guiada. La tarea se marca como completada y se asigna al agente. La tarjeta presenta el veredicto del agente basándose en su clasificación, destacando las pruebas incriminatorias clave que fundamentaron la decisión.

    Captura de pantalla de la página del incidente con la tarjeta del agente de triaje resaltada

  3. Seleccione los puntos suspensivos de Más acciones para ver más detalles de la alerta, copiar los detalles de clasificación del agente al portapapeles o administrar los comentarios.

  4. Para ver los pasos que siguió el agente antes de llegar a esa clasificación, seleccione Ver actividad del agente en la tarjeta del Agente de triaje. Esto muestra la lógica detrás de la clasificación final del agente.

Enseñar al agente el contexto de su organización a través de comentarios

Importante

La opción de comentarios solo está disponible actualmente para las alertas de correo electrónico y colaboración.

En el caso de los tipos de alerta admitidos, los analistas pueden proporcionar opcionalmente comentarios sobre las clasificaciones de agentes en lenguaje natural sin formato, sin que se requieran configuraciones complejas. Los usuarios autorizados pueden revisar los comentarios, evaluarlos y aplicarlos explícitamente para influir en la forma en que el agente clasifica alertas similares en el futuro. Esta funcionalidad solo está disponible actualmente para las alertas de correo electrónico y colaboración.

Para proporcionar comentarios y enseñar al agente, siga estos pasos:

  1. En la página de incidentes, busque la tarjeta Agente de clasificación de alertas de seguridad en el panel lateral de Copilot o Tareas, en la sección Clasificación de respuesta guiada.

  2. Revise la clasificación y el razonamiento del agente que se muestran en el título y el contenido de la tarjeta. Si la decisión no se alinea con los criterios de clasificación de la organización, seleccione Cambiar clasificación. Como alternativa, puede actualizar la clasificación seleccionando la alerta específica en la pestaña Alertas y, a continuación, seleccionando Administrar alerta.

  3. En el panel Administrar alertas , seleccione la nueva clasificación en el menú desplegable Clasificación . A continuación, proporcione el motivo del cambio rellenando el campo ¿Por qué ha cambiado esta clasificación ?. En este paso se registra la entrada en la página de administración de comentarios solo con fines de auditoría. El agente no usará estos comentarios para mejorar su toma de decisiones hasta que seleccione explícitamente Usar estos comentarios para enseñar al agente. Si decide no usar estos comentarios para enseñar al agente, puede seleccionar Guardar, que solo auditará los comentarios sin insertarlos en la memoria del agente.

    Captura de pantalla que resalta los campos de clasificación y comentarios en el panel Administrar alertas

  4. Para aplicar sus comentarios, seleccione Usar estos comentarios para enseñar al agente. Puede usar la guía para escribir comentarios que le ayuden a crear entradas eficaces y, a continuación, elegir Evaluar comentarios para permitirle obtener una vista previa de cómo el agente traduce sus comentarios en una lección y evaluar si el resultado se alinea con su intención. La evaluación de comentarios también realiza comprobaciones de seguridad básicas para asegurarse de que los comentarios aplicados son pertinentes para que el agente lo use y no entre en conflicto con los comentarios anteriores.

    Nota

    Solo puede proporcionar comentarios al agente una vez por alerta y solo se puede usar para enseñar al agente cómo clasificar las alertas de correo electrónico y colaboración, en concreto seleccionando True Positive (phishing) o False Positive (no malintencionado). Revise siempre los comentarios y compruebe la respuesta generada por IA antes de guardar la lección.

  5. Si el resultado cumple sus expectativas, puede elegir insertar la lección en la memoria del agente para influir en sus decisiones futuras. Seleccione Guardar para guardar la lección y almacenarla como una lección en la memoria del agente si procede. Todos los comentarios se registran con fines de auditoría y las lecciones agregadas a la memoria del agente se pueden revisar más adelante en la página de administración de comentarios.

El agente usa comentarios almacenados para evaluar y clasificar alertas similares en el futuro. Cuando se recibe una alerta pertinente que coincide con las características de los comentarios, el agente aplica estos comentarios para determinar su clasificación, incorporándola como evidencia auxiliar en su proceso de toma de decisiones.

Procedimientos recomendados para escribir comentarios

Las lecciones proporcionan directrices sistemáticas que ayudan al agente a determinar si una alerta es una amenaza de suplantación de identidad (phishing) auténtica o una falsa alarma. Para asegurarse de que el agente incorpore sus comentarios de forma eficaz, siga estos procedimientos recomendados al proporcionar una entrada al Agente de evaluación de prioridades:

  1. Asegúrese de que los comentarios son pertinentes y contextuales. Los comentarios solo deben pertenecer al correo electrónico que se está revisando actualmente. También debe alinearse con la clasificación actualizada que asigne.
  2. Sea descriptivo y específico. Explicar claramente las características del correo electrónico. Proporcione detalles relevantes como el asunto del correo electrónico, el cuerpo del mensaje, el remitente o los destinatarios para ayudar al agente a comprender el contexto. Comentarios específicos con varios detalles mejoran la eficacia.
  3. Garantizar la claridad y la determinación. Evite instrucciones vagas o universales. Proporcione comentarios claros y accionables. Use términos de identificación claros y decisivos.
  4. Sea coherente con los comentarios anteriores. Asegúrese de que los nuevos comentarios se alinean con lo que proporcionó anteriormente para evitar las contradicción que podrían confundir al agente o reducir la precisión de sus decisiones. Puede revisar todos los comentarios enviados anteriormente en la página de gestión de comentarios.
  5. Revise la interpretación del agente de sus comentarios. Cuando envíe comentarios, compruebe siempre que los comentarios se traducen con precisión en una lección. Confirme que la lección refleja su intención y mantiene la coherencia con la entrada original. Compruebe la validez de las respuestas generadas por ia para asegurarse de que son aplicables al escenario.

Aquí tiene ejemplos de cómo puede escribir sus comentarios al agente.

Área Ejemplos de comentarios bien escritos Ejemplos de comentarios que pueden provocar errores Comparación
Comentarios sobre un remitente Cualquier correo electrónico que reclame ser de proveedores de beneficios debe originarse en "@benefits.company.com". El remitente de la segunda alerta del incidente no es legítimo. Los comentarios deben estar relacionados con el correo electrónico de la alerta actual y su contexto. Está vinculado a la clasificación elegida (incluso si no la menciona explícitamente en los comentarios) y se usa para alertas futuras similares.
Comentarios sobre el remitente y el cuerpo del correo electrónico Los correos electrónicos que ofrecen el uso compartido de archivos o el acceso a documentos solo deben proceder de nuestro proveedor autorizado Contoso.com. Los correos electrónicos que ofrecen el uso compartido de archivos o el acceso a documentos solo deben provenir de nuestros proveedores autorizados. Los comentarios bien escritos indican claramente requisitos específicos (por ejemplo, dominio remitente), mientras que las referencias vagas (por ejemplo, "proveedores autorizados") no contienen información accionable.
Comentarios sobre el asunto del correo electrónico Cualquier correo electrónico con un asunto que contenga una solicitud de una transacción de facturación no se permite en nuestra organización y se considera suplantación de identidad (phishing). Si el sujeto tiene un sentimiento natural positivo, es legítimo. Los comentarios descriptivos y específicos se pueden validar de forma eficaz, mientras que los comentarios subjetivas pueden dar lugar a resultados no deseados.
Comentarios sobre el cuerpo del correo electrónico Los correos electrónicos que solicitan la verificación de credenciales deben incluir una referencia a la cuenta o servicio específica. Cualquier solicitud genérica de "comprobar la cuenta" sin detalles debe tratarse como suplantación de identidad (phishing). Este correo electrónico debe tratarse como phishing. Es más probable que los comentarios que incluyan información detallada se comprendan claramente, mientras que los comentarios que carecen de detalles pueden interpretarse de varias maneras y podrían dar lugar a resultados impredecibles.
Comentarios sobre un destinatario y el cuerpo del correo electrónico Este correo electrónico se envió a varios empleados y el cuerpo indica a los destinatarios que descarguen un "datos adjuntos importantes" sin describir su contenido. Los correos electrónicos legítimos siempre especifican los detalles de los datos adjuntos. Los correos electrónicos internos masivos con datos adjuntos son phishing. Los comentarios que resaltan detalles específicos que faltan habitualmente en los correos electrónicos legítimos son más eficaces. Los comentarios que contienen amplias generalizaciones (correos electrónicos masivos) o términos imprecisos (como "internos") pueden dar lugar a un número excesivo de verdaderos positivos.
Comentarios sobre un destinatario y un dominio Los nuevos correos electrónicos de incorporación de contratistas solo deben enviarse a direcciones de correo electrónico a partir de "v-" para asegurarse de que van a los destinatarios correctos. Los correos electrónicos del contratista parecen diferentes de los habituales, por lo que podrían ser suplantación de identidad (phishing). Los comentarios bien escritos definen claramente el formato de destinatario esperado, mientras que los comentarios que son indecisos ("podrían ser") y carecen de criterios de identificación claros ("parece diferente de lo habitual" sin especificar lo que es diferente), hace que la detección no sea confiable.

Resolver errores de retroalimentación

Cuando el agente toma sus comentarios, lo traduce en una lección. Si el agente no interpreta correctamente los comentarios, un mensaje pertinente muestra lo que provocó el error. Puede solucionar estos errores en función del mensaje devuelto por el agente.

Aquí tiene ejemplos de errores que podría encontrar al escribir comentarios para el agente y de cómo puede resolverlos.

Mensaje de error Acción recomendada
Captura de pantalla del mensaje de error sobre la información irrelevante en los comentarios proporcionados
Parte de los comentarios proporcionados no se puede solucionar porque el agente no admite actualmente este tipo de entrada y, por lo tanto, no se pudo traducir a una lección.
Vuelva a escribir sus comentarios y asegúrese de que sigue los procedimientos recomendados. Seleccione Evaluar comentarios para intentarlo de nuevo.
Captura de pantalla del mensaje de error sobre las características no admitidas en los comentarios proporcionados
Los comentarios contienen la entrada que el agente puede admitir, pero no es relevante para el correo electrónico a mano y, por lo tanto, no se pudieron traducir en una lección accionable que se guardará en la memoria.
Reescribe tus comentarios y asegúrate de que se refieran a descripciones del correo electrónico que el agente pueda administrar. A continuación, seleccione Evaluar comentarios para intentarlo de nuevo.
Captura de pantalla del mensaje de error sobre los datos en conflicto en los comentarios proporcionados
Los comentarios proporcionados están en conflicto con los comentarios anteriores proporcionados a un correo electrónico similar.
En la página de administración de comentarios , busque el identificador de comentarios para ver los comentarios con los que entra en conflicto. Según tu revisión, puedes:
  • Rechace los comentarios anteriores en la página de administración de comentarios. Después, seleccione Evaluar para intentar insertar sus comentarios de nuevo.
  • Vuelva a escribir los comentarios proporcionados de una manera que no esté en conflicto y, a continuación, seleccione Evaluar comentarios para que el agente vuelva a evaluar la nueva entrada.

Nota

Puede elegir no solucionar los fallos de retroalimentación. Puede dejar sus comentarios y seleccionar Guardar sin activar la casilla para enseñar al agente. Los comentarios no se guardarán en la memoria del agente y solo se documentarán en la página de administración de comentarios para los futuros cambios de clasificación de seguimiento.

Cuando se aprueban y almacenan los comentarios aplicables, el agente puede aplicarlo al evaluar alertas similares en el futuro, con los mismos permisos y controles.

Supervisar y gestionar el agente de triaje

Para ver las métricas del agente y gestionarlo, vaya a la tarjeta Agente de triaje en la cola de incidentes o a la página Agentes. Para abrir la página Agente de triaje:

  1. Seleccione Percepción>Agentes.
  2. En Agentes en uso, busque Triage Agent y seleccione Ir al agente.

La página incluye las pestañas siguientes:

Tab Description
Información general Muestra el estado del agente, cuadernos de estrategias, identidad, permisos y sesiones recientes.
Rendimiento Muestra métricas clave sobre la actividad del agente a lo largo del tiempo, incluida la actividad diaria y el tiempo medio de evaluación de prioridades (MTTT).

Pestaña Rendimiento

Seleccione los puntos suspensivos (...) en la esquina superior derecha de la página para acceder a las opciones de administración del agente, como se describe en las secciones siguientes. Seleccione Pausar o Ejecutar para detener o reiniciar temporalmente las actividades del agente.

Ver el Agente de clasificación de alertas de seguridad en la cola de incidentes

Para ver la tarjeta del Agente de triaje en la cola de incidentes, seleccione Investigación y respuesta>Incidentes y alertas>Incidentes.

La tarjeta del agente de triaje muestra algunas de las métricas clave del agente, entre ellas Incidentes tratados, que son incidentes que contienen alertas que el agente clasificó como amenazas reales o falsas alarmas. Estos datos ayudan a demostrar el impacto del agente y pueden utilizarse para servir de base a conversaciones estratégicas más amplias, poner de relieve el retorno de la inversión o respaldar decisiones relacionadas con la ampliación de la automatización en toda su organización. Las métricas se calculan en función de la actividad del agente, comenzando desde su primer incidente registrado o desde los últimos 30 días, lo que sea más reciente.

Así aparece la tarjeta Agente de clasificación de alertas de seguridad en la cola de incidentes:

Captura de pantalla de la cola de incidentes con la tarjeta Agente de clasificación de alertas de seguridad resaltada.

Seleccione Gestionar agente en la tarjeta para abrir la página Agente de triaje, que incluye más métricas de rendimiento y opciones de administración.

Edición de la configuración del agente

Para editar la configuración del agente:

  1. Seleccione Percepción>Agentes.
  2. Busque el Agente de clasificación de alertas de seguridad en Agentes en uso y seleccione Ir al agente.
  3. Seleccione los puntos suspensivos (...)>Editar agente en la esquina superior derecha de la página del Agente de clasificación de alertas de seguridad.

En la página Editar agente , puede editar esta configuración:

  • Identidad y rol: cambie la identidad del agente seleccionando Seleccionar una nueva identidad y siga los pasos para asignar la identidad y los permisos del agente.

  • Comentarios: vea y administre los comentarios enviados por el usuario al agente.

  • Alertas compatibles: consulte qué tipos de alertas compatibles puede clasificar el agente. Para activar o desactivar tipos de alerta específicos para el agente:

    • En la página Editar agente , seleccione Editar alertas admitidas para abrir la página Alertas admitidas por el agente .
    • En la página Alertas admitidas por el agente, active o desactive los tipos de alerta individuales y, a continuación, seleccione Actualizar.
    • En la página Actualizar rol actual , seleccione Actualizar permisos de rol para aplicar las actualizaciones.

Ver y administrar comentarios para el agente

El Agente de evaluación de prioridades aprende de los comentarios enviados por el usuario y mejora su rendimiento con el tiempo. Almacena los comentarios aplicables en su memoria como lecciones. Puede ver y administrar los comentarios del Agente de triaje en la página Comentarios del agente.

Esta página proporciona una lista completa de todos los comentarios enviados al agente. Puede revisar los detalles clave de cada fragmento de comentarios, entre los que se incluyen:

  • Clasificación original del agente y cambio aplicado por el usuario
  • Los comentarios originales proporcionados por el usuario al cambiar la clasificación
  • La lección traducida generada por el agente (si procede)
  • Estado de los comentarios: en uso, sin usar o en conflicto
  • El usuario que proporcionó los comentarios
  • Fecha de envío de comentarios, identificador de comentarios, identificador de alerta y el identificador de incidente

Captura de pantalla de la página Administración de comentarios

Esta tabla explica los valores del estado de la retroalimentación:

Situación Description
En uso Los comentarios se convirtieron correctamente en una lección en la memoria del agente y se usan activamente para evaluar y clasificar incidentes similares.
Conflicto Los comentarios proporcionados entraron en conflicto con los comentarios proporcionados anteriormente en un incidente similar. Aprenda cómo puede resolver errores de retroalimentación.
No en uso Los comentarios no se incorporaron en la memoria del agente o no fueron marcados por el usuario para la enseñanza. Las lecciones rechazadas aparecen como "no en uso" y solo se guardan para la auditoría, no para la evaluación y clasificación de incidentes. Para obtener más información, seleccione el panel de detalles.

Tip

Solo puede administrar los comentarios individualmente. Actualmente no se admite la administración masiva de varias entradas de comentarios.

Para ver y administrar los comentarios enviados por el usuario:

  1. Seleccione Perception>Agentes, busque el Agente de clasificación de alertas de seguridad en Agentes en uso y seleccione Ir al agente.

  2. Seleccione los puntos suspensivos (...)>Editar agente en la esquina superior derecha de la página. Esta acción abre la página Editar agente .

  3. Seleccione Comentarios en el panel izquierdo para abrir la página Comentarios del agente .

  4. Seleccione una entrada de la lista de comentarios para abrir el panel Revisar comentarios .

  5. Compruebe los detalles de los comentarios proporcionados, la lección del agente, los cambios de clasificación y otros detalles importantes.

    Captura de pantalla del panel Revisar comentarios

  6. Para rechazar comentarios específicos, seleccione Rechazar comentarios. El agente deja de tener en cuenta la retroalimentación en futuras decisiones de triaje.

    Nota

    Para rechazar los comentarios proporcionados, necesita el rol Administrador de seguridad en Entra ID.

Quitar el agente

Al quitar el agente, deja de evaluar y clasificar nuevos incidentes y elimina todos los comentarios. Sin embargo, se conserva el historial de los incidentes clasificados previamente como referencia.

Para eliminar el agente:

  1. Seleccione Perception>Agentes, busque el Agente de clasificación de alertas de seguridad en Agentes en uso y seleccione Ir al agente.
  2. Seleccione los puntos suspensivos (...) en la esquina superior derecha de la página y, a continuación, seleccione Quitar.

Preguntas más frecuentes

A continuación se muestran las respuestas a las preguntas más frecuentes sobre el Agente de evaluación de prioridades. Para obtener información sobre las funcionalidades y los requisitos del agente, consulte Funcionalidades clave y requisitos previos.

¿Cuándo se activa el agente?

Puede desencadenar manualmente este cuaderno de estrategias del agente. El agente se ejecuta automáticamente cuando se detecta una nueva alerta. El proceso de configuración deshabilita las reglas de ajuste integradas que resuelven los tipos de alerta admitidos.

¿Puede confiar en el agente de triaje?

Microsoft AI agentes siguen estrictas directrices de inteligencia artificial responsable y se someten a revisiones exhaustivas para garantizar el cumplimiento de todos los estándares y garantías de IA. El Agente de evaluación de prioridades está totalmente incorporado a estos controles. Durante la instalación, asigne al agente una identidad y configúrela con los permisos mínimos necesarios para su operación, lo que garantiza que no tiene permisos innecesarios. El sistema registra todas las actividades del agente en detalle, y los analistas y administradores pueden revisar el flujo completo en cualquier momento. El sistema registra los comentarios proporcionados al agente para ayudarle a adaptarse al entorno de la organización. Los administradores pueden revisar y modificar estos comentarios según sea necesario.

¿En qué se diferencia el agente de una solución SOAR estándar?

Aunque tanto las soluciones SOAR como el Agente de evaluación de prioridades automatizan aspectos de las operaciones de seguridad, usan enfoques diferentes.

Las soluciones SOAR suelen basarse en flujos de trabajo predefinidos basados en reglas que requieren configuración manual y mantenimiento continuo. En cambio, el Agente de triaje usa análisis basado en razonamiento para clasificar las alertas y registrar clasificaciones en Defender, con supervisión humana y comentarios opcionales cuando esté disponible.

El agente funciona dentro de los permisos y flujos de trabajo definidos en Defender y no reemplaza las herramientas de investigación o respuesta existentes.

¿Qué nivel de visibilidad y control tengo sobre el agente?

Microsoft proporciona herramientas para que las organizaciones mantengan la visibilidad y el control sobre el Agente de triaje desde la implementación hasta las operaciones continuas. Los agentes cumplen los estándares de inteligencia artificial responsable (RAI) de Microsoft para la equidad, confiabilidad, seguridad, privacidad, seguridad, inclusión, transparencia y responsabilidad.

Los administradores configuran los niveles de identidad y acceso del agente durante la instalación, siguiendo los principios de privilegios mínimos. Los equipos de seguridad y TI pueden autorizar acciones específicas, supervisar el rendimiento y revisar las salidas directamente en Defender. Los administradores también pueden configurar los límites de acceso a datos y consumo de capacidad.

El agente de triaje opera en un entorno de confianza cero. El sistema aplica directivas organizativas en cada acción del agente mediante la evaluación de la intención y el ámbito de cada operación. El agente documenta de forma transparente todas las decisiones, el razonamiento y las acciones como un árbol de decisión dentro de Defender y los registra en Microsoft Purview registros de auditoría para la rastreabilidad y el cumplimiento.

Si tengo Perception, ¿qué ocurre con mi Agente de clasificación de phishing? ¿En qué se diferencia el nuevo Agente de Triaje en Perception?

Perception no cambia automáticamente su experiencia actual con el Agente de triaje de phishing. Si participa en la versión preliminar del Agente de clasificación de alertas de seguridad, ese agente también seguirá ejecutándose hasta que configure el Agente de clasificación de Perception.

El agente de triaje de Perception amplía las capacidades de triaje con tipos de alerta adicionales, guías de actuación, invocación manual, sesiones y la posibilidad de chatear sobre sus resultados. Después de configurar el Perception Triage Agent, este reemplaza al Phishing Triage Agent y conserva el historial de ejecución, las métricas y la configuración.

Solo un agente de triaje puede estar activo al mismo tiempo. Si quita el Agente de clasificación de Perception, puede volver a configurar el Agente de clasificación de phishing.