Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma anteprima pubblica limitata indica che la percezione è disponibile per un piccolo set di clienti di sola invito per una finestra di anteprima definita prima di una disponibilità pubblica più ampia.
Ogni agente in Project Perception appartiene a una delle categorie seguenti, identificate dal colore: squadra rossa, squadra blu o squadra verde. La categoria riflette il ruolo dell'agente in un sistema di difesa coordinato. Gli agenti del team rosso trovano ed espongono lacune. Gli agenti del team blu rilevano, valutano ed esaminano. Gli agenti del team verde correggeno e rafforzano la postura. Insieme formano una difesa multi-agente che risponde continuamente alle minacce.
Agenti del team rosso
Gli agenti del red team simulano il comportamento degli utenti malintenzionati per esporre le vulnerabilità prima che gli avversari possano sfruttarli. Eseguono il mapping dell'ambiente, identificano i percorsi di attacco e mettono in superficie le difese in modo da poter agire prima che si verifichi un attacco reale.
| Agente | Funzionamento |
|---|---|
| Agente di riconciliazione | Esegue attività di scouting degli utenti malintenzionati per mappare l'ambiente, i percorsi di attacco di superficie, i punti di soffocamento, gli asset preziosi, i problemi di configurazione e le autorizzazioni in eccesso. |
Agenti della squadra blu
Gli agenti del team blu rilevano, valutano e analizzano le minacce. Operazionalizzano l'intelligence sulle minacce, chiudono le lacune di copertura, valutano gli avvisi, ricostruiscono le storie di attacco e creano nuovi rilevamenti per mantenere aggiornati le difese.
| Agente | Funzionamento |
|---|---|
| Agente di valutazione | Classifica e risolve gli avvisi come veri o falsi positivi, con spiegazioni dettagliate alle sue conclusioni. Apprende dal contesto e dal feedback per migliorare l'accuratezza nel tempo. |
| Agente di Intelligence per le minacce | Estrae modelli di attacco, indicatori e oggetti di intelligence sulle minacce chiave, quindi li analizza per identificare come difendersi o rispondere a una minaccia. |
| Agente di indagine sugli attacchi | Ricostruisce la storia completa degli attacchi correlando avvisi, eventi imprevisti e segnali di sicurezza. Fornisce informazioni dettagliate pronte per l'analista, inclusi verdetti, sequenze temporali, tecniche, indicatori di compromissione ed entità interessate. |
| Agente di creazione del rilevamento | Identifica le lacune nella copertura delle minacce e crea regole di rilevamento per migliorare le difese man mano che le minacce si evolvono. |
Agenti del team verde
Gli agenti del team verde aggiornano e rafforzano il comportamento di sicurezza. Valutano l'esposizione, assegnano priorità alle correzioni in base al rischio reale e presentano le azioni che riducono i rischi in modo più efficace.
| Agente | Funzionamento |
|---|---|
| Agente di definizione della priorità del comportamento | Classifica i problemi di postura in base a rischi reali, esposizione, sfruttabilità e criticità degli asset. Fornisce indicazioni incentrate su cosa correggere per primo e perché. |
Come interagiscono le categorie di agenti
Queste categorie sono progettate per funzionare come un sistema coordinato, non come strumenti indipendenti. Un flusso di lavoro tipico viene spostato in tutti i flussi di lavoro:
- Gli agenti blue team raccolgono l'intelligenza. L'agente di Intelligence per le minacce analizza le campagne e gli attori delle minacce rilevanti per l'ambiente in uso.
- Gli agenti del team rosso mappano l'esposizione. L'agente recon simula lo spostamento degli utenti malintenzionati, mappando i percorsi di attacco rispetto a ciò che l'intelligence del team blu ha generato.
- Gli agenti del team verde assegnano priorità alla correzione. L'agente di definizione della priorità del comportamento valuta l'sfruttabilità e presenta le correzioni di valore più elevato.
- Gli agenti blue team chiudono le lacune di copertura. L'agente di creazione del rilevamento crea rilevamenti per le tecniche appena individuate e l'agente di indagine sugli attacchi esamina tutti gli eventi imprevisti rilevati durante il flusso di lavoro.
Durante questo processo, gli agenti sospendono e richiedono l'approvazione prima di eseguire azioni ad alto impatto. Esaminare, approvare o rifiutare ogni azione proposta prima che l'agente proceda.