Concetti chiave nella percezione di Project

Important

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma anteprima pubblica limitata indica che la percezione è disponibile per un piccolo set di clienti di sola invito per una finestra di anteprima definita prima di una disponibilità pubblica più ampia.

Project Perception usa i concetti seguenti per organizzare il lavoro agente: sessioni, agenti e playbook. La comprensione di questi concetti consente di configurare, delegare e supervisionare le operazioni agentic in modo efficace.

Sessions

Una sessione è il record di un'interazione dell'agente. Le sessioni acquisiscino attività, decisioni, input, output ed eventuali approvazioni o interventi umani. Le sessioni possono coinvolgere un singolo agente o più agenti che lavorano in coordinamento. Ogni sessione ha uno stato che riflette lo stato aggregato di tutte le attività al suo interno.

Per altre informazioni sulle sessioni, vedere Visualizzare e gestire le sessioni.

Agenti

Un agente è un'entità software autonoma o semi-autonoma che può ragionarsi, usare strumenti ed eseguire attività. Project gli agenti perception sono agenti Microsoft pubblicati progettati per operazioni di sicurezza profonde e autonome. Costituiscono il nucleo del sistema SOC multi-agente di Microsoft, che copre il ciclo di vita completo delle operazioni di sicurezza dall'intelligence sulle minacce tramite la creazione di rilevamenti, l'analisi dell'esposizione, la definizione delle priorità del comportamento, la valutazione degli avvisi e l'analisi degli eventi imprevisti.

Gli agenti di percezione sono progettati per collaborare. L'output di un agente diventa input per un altro, abilitando flussi di lavoro end-to-end. Ad esempio, l'intelligence sulle minacce estratta dall'agente di Intelligence per le minacce viene inserita direttamente nei rilevamenti creati dall'agente di creazione del rilevamento.

Gli agenti di percezione richiedono un'identità dell'agente e un'assegnazione di ruolo prima che possano essere usati. Per istruzioni sull'installazione, vedere Usare gli agenti.

Gli agenti di percezione includono:

Agente Team agente Description
Agente di riconciliazione Squadra rossa Esegue attività di scouting degli utenti malintenzionati per eseguire il mapping dell'ambiente. Usare questo agente per visualizzare percorsi di attacco, punti di attacco, asset preziosi, problemi di configurazione e autorizzazioni in eccesso.
Agente di valutazione Squadra blu Classifica e risolve vari tipi di avvisi come veri o falsi positivi. Questo agente fornisce una spiegazione dettagliata alle sue conclusioni, l'apprendimento dal contesto e il feedback degli utenti per migliorare l'accuratezza.
Agente di Intelligence per le minacce Squadra blu Estrae modelli di attacco, indicatori e altri oggetti TI chiave e li analizza per ottenere informazioni dettagliate su come difendersi o rispondere a una minaccia.
Agente di indagine sugli attacchi Squadra blu Ricostruisce la storia completa degli attacchi tra avvisi, eventi imprevisti e altri segnali di sicurezza. Questo agente fornisce informazioni dettagliate pronte per l'analista, inclusi verdetti, sequenze temporali, tecniche di attacco, indicatori di compromissione ed entità interessate.
Agente di creazione del rilevamento Squadra blu Identifica le lacune nella copertura delle minacce e crea regole di rilevamento per migliorare le difese man mano che le minacce si evolvono.
Agente di definizione della priorità del comportamento Team verde Classifica i problemi di postura su larga scala o nel contesto di minacce specifiche da rischi reali, esposizione, sfruttabilità e criticità degli asset. Questo agente fornisce indicazioni chiare e incentrate su cosa correggere per primo e perché.

Studio

Un playbook è un set di azioni riutilizzabile basato su agente per un obiettivo di sicurezza specifico. Quando vengono eseguiti, gli agenti eseguono i passaggi del playbook per conto dell'utente, analizzando i segnali, correlando i dati e producendo output senza richiedere l'intervento manuale in ogni passaggio.

Caratteristiche principali dei playbook:

  • Preimpostato da Microsoft. L'elenco dei playbook è di sola lettura. Non è possibile creare playbook personalizzati in questa versione.
  • Può usare più agenti. Un singolo playbook può coinvolgere più agenti e un singolo agente può essere usato da più playbook.
  • Potrebbe essere necessario un input da eseguire. A seconda del playbook, una sessione potrebbe non iniziare fino a quando non si specifica l'input specifico necessario. Ad esempio, il playbook Di analisi degli attacchi richiede un ID evento imprevisto prima che possa essere eseguito.
  • Richiedere l'abilitazione di tutti gli agenti. Un playbook è attivo solo quando tutti gli agenti necessari sono configurati e abilitati.

La percezione include i playbook seguenti. Alcuni playbook eseguono un singolo agente per un'attività incentrata. Altri coordinano più agenti in sequenza, in cui l'output di ogni agente genera il successivo.

Studio Description Agenti partecipanti
Avviso di valutazione Convalida un avviso per i falsi positivi, in modo che le minacce reali ottengano ulteriore attenzione. Agente di valutazione
Proteggere da una minaccia Flusso di lavoro multi-agente che accetta un'origine di intelligence per le minacce e produce analisi del percorso di attacco, risultati del comportamento, correzione con priorità e nuove regole di rilevamento. Agente di Intelligence per le minacce, Agente di riconciliazione, Agente di definizione delle priorità del comportamento, Agente di creazione del rilevamento
Analizzare l'attacco Esegue un'indagine autonoma di livello 2 su un evento imprevisto Defender e produce una storia completa di attacco con verdetto, sequenza temporale e azioni correttive. Agente di indagine sugli attacchi
Estrarre l'intelligence sulle minacce Analizza un articolo di Intelligence per le minacce e produce oggetti di intelligence strutturati, tra cui TTP, IOC, CVEs e query di ricerca KQL. Agente di Intelligence per le minacce
Identificare i percorsi di attacco Esegue il mapping del modo in cui un utente malintenzionato potrebbe spostarsi nell'ambiente di Azure e raggiungere risorse preziose, con raccomandazioni per l'analisi dei punti di attacco e la correzione. Agente di riconciliazione
Pianificare la correzione del comportamento Creare un piano di correzione con priorità tra cloud, dispositivi e intelligenza artificiale. Questo playbook pesa l'esposizione, l'sfruttabilità e il contesto degli asset per raggiungere i gap di comportamento a più alto rischio. Agente di definizione della priorità del comportamento
Valutare i rischi di identità Valuta l'esposizione delle identità e i rischi di spostamento laterale nell'ambiente di Azure, con l'analisi del percorso di attacco incentrato sull'identità e indicazioni sulla correzione. Agente di riconciliazione

Correlazione dei concetti

La tabella seguente illustra come interagiscono i concetti:

Concetto Crea o usa Example
Sessions Contiene il lavoro dell'agente; può essere creato da playbook Una sessione che esamina un evento imprevisto di phishing implica tre agenti che lavorano in sequenza.
Agenti Partecipa alle sessioni Un agente di intelligence per le minacce partecipa a una sessione per cercare gli indicatori di compromissione.
Playbook Crea sessioni; assegna gli agenti Un playbook per gli eventi imprevisti con gravità elevata crea una sessione con agenti di valutazione, indagine e risposta.

Passaggi successivi