Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Penting
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Agen Analis Keamanan di Defender membantu analis keamanan dengan cepat mengidentifikasi, menilai, dan memprioritaskan risiko dengan menyediakan:
Analisis Fleksibel: Lakukan analisis siap pakai atau kustom pada data keamanan. Dapatkan wawasan, rekomendasi, dan laporan yang dapat ditindaklanjuti dan diprioritaskan untuk mengungkap kerentanan dan risiko teratas.
Integrasi Data: Analisis data dari Microsoft Defender XDR, Log Analytics Sentinel, atau Data Lake Sentinel, berdasarkan instruksi Anda. Anda juga dapat mengunggah file CSV untuk analisis himpunan data kustom (Tersedia saat ini dalam pengalaman Mandiri, tetapi akan segera tersedia dalam Defender)
Eksplorasi Interaktif: Visualisasikan data untuk menemukan anomali dan risiko lebih cepat.
Bantuan Percakapan: Mengobrol dengan agen, mengajukan pertanyaan tindak lanjut, dan melakukan analisis terkait untuk memperdalam pemahaman Anda
Gunakan Agen Analis Keamanan, jika Anda ingin melakukan tugas analisis dasar seperti analisis pola, analisis tren, rangkaian waktu dan visualisasi dan tugas analisis yang lebih kompleks seperti deteksi anomali, pengklusteran, peringkat, penilaian dan prioritas risiko, prakiraan dan pemodelan prediktif untuk mengungkap risiko tersembunyi. Agen menghasilkan wawasan berdasarkan prioritas dengan bukti lengkap agar dapat dipertanggungjawabkan. Ini adalah analisis lanjutan yang didukung python dalam pengalaman pertama obrolan, tanpa perlu menulis kode atau kueri apa pun.
Agen dapat melakukan analisis tunggal atau multi-langkah pada volume besar data dan alasan berulang dan mengungkap risiko tersembunyi, memprioritaskan risiko ini dengan jejak bukti dan pembenaran terperinci.
Persyaratan prasyarat dan penyiapan
Anda harus memiliki akses ke Security Copilot dan Defender XDR atau Sentinel Log Analytics atau Data lake Sentinel untuk menggunakan Agen.
Persyaratan akses dan penyiapan
Tinjau persyaratan akses dan pengaturan berikut sebelum mengonfigurasi agen.
- Persyaratan Akses
Anda harus memiliki izin baca ke Microsoft Defender XDR, Microsoft Sentinel Log Analytics Workspace, atau Microsoft Sentinel Data Lake, tergantung pada sumber data yang Anda pilih.
- RBAC dan Pengaturan Khusus Pengguna
Saat Anda mengonfigurasi agen, agen terkait dengan identitas Anda dan hanya berlaku untuk instans pengguna Anda.
- Dukungan multi-pengguna
Pengguna lain di penyewa yang sama juga dapat mengonfigurasi agen menggunakan identitas mereka sendiri, asalkan mereka memiliki akses yang diperlukan ke sumber data yang dipilih.
Sumber data yang digunakan oleh Agen Analis Keamanan
Agen saat ini mendukung tiga sumber data:
| Sumber data | Deskripsi |
|---|---|
| Defender XDR (default) | Microsoft Defender XDR telemetri |
| Log Analytics Sentinel | Ruang Kerja Microsoft Sentinel Log Analytics |
| Sentinel Data Lake (langkah wajib untuk Sentinel Data Lake saja) | Microsoft Sentinel Data Lake |
Ada dua metode untuk menentukan sumber data:
Perintah bahasa alami: Tambahkan sumber data ke instruksi Anda. Gunakan contoh prompt berikut untuk meminta agen menyelidiki apakah event eskalasi hak istimewa atau peningkatan peran diikuti oleh akses data sensitif menggunakan data Sentinel Log Analytics:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
Saat Anda menentukan sumber data dalam instruksi Anda, agen mengambil dan menganalisis log keamanan dari sumber tersebut. Jika ada beberapa ruang kerja, agen meminta Anda untuk menentukan ruang kerja mana yang akan digunakan.
Setelah dikonfigurasi dalam prompt, pengaturan sumber data akan tetap berlaku selama seluruh sesi sampai diubah. Sebaiknya batasi perubahan sumber data dalam sesi tertentu menjadi tiga untuk performa yang lebih baik.
Pengaturan Agen: Anda juga dapat menentukan sumber data dengan mengedit Pengaturan Agen.
Penting
Agen selalu menghormati instruksi Anda. Jika ada konflik antara Pengaturan Agen dan instruksi perintah, instruksi prompt lebih diutamakan.
Jika tidak ada sumber data yang ditentukan menggunakan salah satu metode, agen terlebih dahulu mencoba mengambil data dari Defender XDR. Jika upaya pengambilan Defender XDR gagal karena data tidak tersedia atau masalah izin, agen akan mencoba kembali dari Sentinel Log Analytics.
Mengonfigurasi Agen Analis Keamanan (opsional)
Anda dapat menjalankan agen Analis Keamanan secara langsung di Defender tanpa menyelesaikan penyiapan. Penyiapan agen disediakan untuk mendukung skenario konfigurasi opsional, seperti menentukan identitas agen atau mengonfigurasi sumber data sebelumnya. Ini tidak memengaruhi kemampuan Anda untuk menjalankan agen di Defender.
Penting
Mengonfigurasi sumber data bersifat opsional. Anda dapat menentukan sumber data langsung dalam perintah Anda, dan agen memprioritaskan instruksi berbasis prompt ini saat melakukan analisis. Jika tidak ada sumber data yang ditentukan dalam perintah, agen menggunakan sumber data yang dikonfigurasi dalam pengaturan agen.
Masuk ke Security Copilot (https://securitycopilot.microsoft.com).
Pilih ikon menu beranda.
Navigasi ke Agen.
Di bagian Siap untuk penyiapan , pilih Agen Analis Keamanan.
Untuk penyiapan pertama kali, temukan agen di bagian Siap untuk penyiapan , dan pilih Siapkan. Jika agen sudah dikonfigurasi untuk setidaknya satu pengguna, cari "Agen Analis Keamanan" di bagian "Agen dalam Penggunaan" dan klik "Buka agen".
Berikan detail sumber data pilihan Anda untuk mengonfigurasi agen:
Defender XDR: Biarkan semua bidang kosong dan tentukan
Use Defender XDRdi akhir instruksi Anda.Data Lake Sentinel (wajib):
- Masukkan
SentinelDataLakedi bidang DataSource . - Masukkan nama ruang kerja Anda di bidang Sentinel Data Lake Nama Ruang Kerja.
- Biarkan bidang yang tersisa kosong.
- Masukkan
Ruang Kerja Log Analytics Sentinel:
- Masukkan
SentinelLogAnalyticsWorkspacedi bidang DataSource . - Isi bidang berikut: Log Analytics Nama Ruang Kerja.
- Biarkan bidang Sentinel Data Lake Nama Ruang Kerja kosong dan simpan pengaturan Anda.
- Masukkan
Pilih Obrolan dengan agen di bagian atas untuk berinteraksi dengan agen.
Anda dapat memulai obrolan baru untuk analisis baru, melihat dan mengakses obrolan historis, dan melihat detail pengaturan agen dari sesi agen apa pun.
Menggunakan Agen Analis Keamanan
Lakukan langkah-langkah berikut untuk menggunakan Agen Analis Keamanan di Microsoft Defender.
Buka portal Microsoft Defender, lalu pilih Perburuan tingkat lanjut di bawah Investigasi dan respons.
Buka Copilot, pilih menu tiga titik (Lebih banyak aksi) di panel samping, lalu pilih Beralih ke Agen Analis Keamanan.
Masukkan perintah analisis keamanan Anda dalam bahasa alami, atau pilih salah satu perintah yang disarankan.
Jika tugasnya luas, tanggapi pertanyaan klarifikasi agen sehingga agen dapat mempersempit cakupan analisis.
Secara opsional tentukan sumber data dalam perintah Anda. Jika tidak ada sumber data yang disediakan, agen pertama-tama mencoba Defender XDR dan kemudian Sentinel Log Analytics mengidentifikasi dan mengambil data yang diperlukan untuk analisis.
Tinjau respons, termasuk temuan yang diprioritaskan, bukti pendukung, dan rekomendasi.
Dalam contoh berikut, agen meringkas temuannya bersama dengan bukti dan juga memberikan rekomendasi kontekstual tentang langkah berikutnya, baik penyelidikan atau penahanan yang lebih mendalam. Respons juga berisi daftar permintaan berikutnya yang disarankan yang mungkin diminta pengguna untuk terus berinteraksi.
Lanjutkan dengan petunjuk tindak lanjut dalam sesi yang sama, atau mulai sesi baru untuk penyelidikan terpisah.
Note
Agen dapat memakan waktu beberapa menit untuk menyelesaikan analisis kompleks.
Jika Anda menjalankan kueri KQL dan ingin menganalisis hasilnya untuk memahami risiko keamanan, pilih Analyze with Copilot di bawah tab hasil kueri. Agen menalar berdasarkan hasil yang dihasilkan dan menyajikan ringkasan wawasan prioritas yang memerlukan perhatian segera.
Gunakan tombol umpan balik pada respons untuk berbagi apakah output berguna.
Kembali ke Threat Hunting Assistant
Untuk kembali ke Threat Hunting Assistant, pilih menu tiga titik (Lebih banyak tindakan) di panel samping Security Copilot, lalu pilih Beralih ke Threat Hunting Assistant.
Note
Beralih antara Agen Analis Keamanan dan Asisten Pemburu Ancaman akan mereset percakapan Anda dengan Security Copilot.
Interpretasikan laporan Agen Analis Keamanan
Laporan diatur ke dalam bagian berikut untuk membantu Anda meninjau analisis dan bukti pendukung.
Tinjau ringkasan eksekutif
Dalam laporan tersebut, bagian ringkasan eksekutif memberikan narasi yang jelas tentang bagaimana analisis dilakukan, menguraikan langkah-langkah yang diambil dan data yang dipertimbangkan. Ini menjelaskan kriteria pemfilteran, rentang waktu, dan peringkat apa pun yang diterapkan, semuanya dalam bahasa yang mudah sehingga pembaca dapat dengan mudah mengikuti proses.
Tinjau wawasan utama
Di sini Anda akan menemukan temuan paling signifikan dari analisis, disajikan dengan cara yang ringkas dan bermakna. Setiap wawasan mencakup penjelasan singkat tentang mengapa hal itu penting dan, jika relevan, referensi untuk bukti pendukung.
Interpretasikan visualisasi laporan
Bagian Visualisasi berisi bagan atau grafik yang menambahkan kedalaman dan kejelasan ke laporan, membantu pembaca dengan cepat menginterpretasikan pola atau hubungan dalam data. Visual hanya disertakan ketika mereka memberikan nilai unik untuk analisis.
Tinjau artefak laporan
Artefak adalah file pendukung yang menyertai laporan Agen Analis Keamanan, seperti CSV komprehensif dari semua entitas yang dianalisis dan, bila berlaku, file bukti yang rinci. Sumber daya ini memungkinkan pembaca untuk menjelajahi himpunan data lengkap di balik temuan. Artefak mencakup kueri KQL yang digunakan oleh agen untuk mengambil data (harap dicatat bahwa agen hanya menggunakan KQL untuk pengambilan data, analisis dilakukan dalam python), rencana komprehensif yang diformulasikan untuk melakukan tugas.