Individuare gli agenti di intelligenza artificiale e valutare il comportamento di sicurezza usando Microsoft Defender

Microsoft Defender fornisce un inventario centralizzato degli agenti di intelligenza artificiale nell'organizzazione e valuta il comportamento di sicurezza.

L'inventario include:

Usare la pagina Agenti di intelligenza artificiale nel portale di Microsoft Defender per esaminare la configurazione dell'agente, i livelli di rischio, gli indicatori di rischio, le raccomandazioni, gli avvisi, gli strumenti, le identità e il contesto di sicurezza correlato. È anche possibile eseguire query sui dati di inventario e configurazione dell'agente usando Ricerca avanzata.

Prerequisiti

Esaminare il rischio e il comportamento di sicurezza dell'agente di intelligenza artificiale

Microsoft Defender calcola il livello di rischio di un agente dagli indicatori di rischio attivi. Le raccomandazioni sulla sicurezza identificano le azioni disponibili per migliorare il comportamento dell'agente, ma vengono calcolate separatamente dal livello di rischio.

Gli indicatori di rischio, le raccomandazioni, le schede e le prove di supporto disponibili dipendono dal tipo di agente e dalle informazioni di sicurezza disponibili per tale agente.

Per esaminare il rischio e il comportamento di sicurezza degli agenti di intelligenza artificiale:

  1. Accedere al portale di Microsoft Defender.

  2. Nel riquadro di navigazione sinistro, seleziona Asset>agenti di intelligenza artificiale.

  3. Selezionare la scheda Agenti .

    L'inventario include le colonne correlate al rischio seguenti:

    • Livello di rischio: livello di rischio complessivo calcolato dagli indicatori di rischio attivi dell'agente.
    • Indicatori di rischio: le condizioni che contribuiscono al livello di rischio dell'agente.
    • Raccomandazioni: numero e gravità delle raccomandazioni di sicurezza attive per l'agente.
    • Avvisi attivi: numero e gravità degli avvisi attivi associati all'agente.

    Screenshot che mostra la pagina Agenti di intelligenza artificiale nel portale di Defender con la scheda Agenti selezionata, visualizzando il nome dell'agente, la piattaforma, lo stato di pubblicazione, il numero di server MCP, gli strumenti individuati, gli avvisi attivi e le colonne del tempo di creazione.

  4. Usare la barra dei filtri per restringere l'inventario in base alle proprietà, ad esempio Nome agente, Piattaforma, Stato pubblicazione, Livello di rischio o Indicatori di rischio.

  5. Selezionare Personalizza colonne per aggiungere, rimuovere o riordinare le colonne nell'inventario.

  6. Selezionare un agente per aprire il relativo riquadro dei dettagli.

    Nel riquadro vengono visualizzate le informazioni di rischio e configurazione disponibili per l'agente selezionato.

    Screenshot dell'inventario dell'agente di intelligenza artificiale nel portale di Defender che mostra il riquadro dei dettagli dell'agente per un agente Copilot Studio selezionato, tra cui descrizione, versione, stato di pubblicazione, ora di creazione, modello, strumenti, canali e server MCP.

  7. Selezionare Apri la pagina Agente per esaminare altre informazioni sull'agente.

    La scheda Panoramica mostra le informazioni di sicurezza e configurazione disponibili per l'agente, che possono includere:

    • Indicatori di rischio attivi e livello di rischio
    • Dettagli della configurazione dell'agente
    • Informazioni sull'identità e sull'autenticazione
    • Endpoint e contesto utente, se disponibili
    • Relazioni della superficie di attacco
    • Avvisi attivi
    • Raccomandazioni sulla sicurezza
    • Tools
    • Server MCP
  8. Esaminare eventuali schede aggiuntive disponibili per l'agente:

    • Selezionare Raccomandazioni di sicurezza per esaminare le raccomandazioni relative al comportamento associate all'agente. Selezionare una raccomandazione per esaminarne la descrizione e le prove di supporto nella scheda Panoramica, le azioni correttive nella scheda Passaggi di correzione e gli agenti interessati nella scheda Asset esposti.
    • Selezionare Eventi imprevisti e avvisi per esaminare gli eventi imprevisti e gli avvisi di sicurezza associati all'agente. Selezionare un evento imprevisto per aprire il riquadro dei dettagli oppure selezionare Apri pagina evento imprevisto per l'esperienza di indagine completa.

    Le schede disponibili dipendono dalla piattaforma dell'agente e dalle informazioni di sicurezza associate all'agente.

Per informazioni dettagliate su indicatori di rischio, livelli di rischio e logica di raccomandazione, vedere Rischio di comportamento dell'agente di intelligenza artificiale in Microsoft Defender.

Per altre informazioni sull'analisi delle minacce dell'agente, vedere Rilevare e analizzare le minacce agli agenti di intelligenza artificiale usando Microsoft Defender.

Individuare e valutare gli agenti di intelligenza artificiale usando Ricerca avanzata

La tabella AgentsInfo in Advanced Hunting fornisce un inventario degli agenti di intelligenza artificiale e delle relative proprietà rilevanti per la sicurezza.

Usare la tabella per:

  • Individuare gli agenti di intelligenza artificiale nell'ambiente in uso.
  • Esaminare le proprietà dell'agente disponibili, ad esempio l'autenticazione, il controllo di accesso, gli strumenti, le origini delle informazioni, le impostazioni di orchestrazione, il contesto dell'endpoint e il contesto utente.
  • Correlare le informazioni di inventario dell'agente con altri dati di sicurezza.

Nota

La AgentsInfo tabella sostituisce la tabella precedente AIAgentsInfo come parte della transizione Microsoft Agent 365. Per altre informazioni, vedi Trasferire Microsoft Copilot Studio e le funzionalità di sicurezza degli agenti di Microsoft Foundry a Microsoft Agent 365.

Per interrogare i dati di inventario dell'agente:

  1. Accedere al portale di Microsoft Defender.

  2. Selezionare Indagine & risposta>Ricerca>ricerca avanzata.

  3. Eseguire query sulla tabellaAgentsInfo.

    Per usare le query predefinite gestite da Microsoft, selezionare la scheda Query e quindi selezionare Agenti di intelligenza artificiale. Per altre informazioni, vedere Query di esempio.

    Per restituire il record più recente per ogni agente, eseguire la query seguente:

    AgentsInfo
    | summarize arg_max(Timestamp, *) by AgentId
    | where LifecycleStatus != "Deleted"
    

Schermata di Ricerca avanzata in Microsoft Defender con una query AgentsInfo e i risultati dell'inventario degli agenti.

Importante

La tabella AgentsInfo memorizza più istantanee di ciascun agente nel tempo. Usare arg_max(Timestamp, *) per restituire lo stato più recente di ogni agente. Per altre informazioni, vedere funzione di aggregazione arg_max().

Per altre informazioni:

Passaggi successivi