Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma di anteprima pubblica limitata indica che Perception è disponibile per un ristretto gruppo di clienti solo su invito per un periodo di anteprima definito prima della più ampia disponibilità pubblica.
Questo articolo illustra come iniziare a usare Project Perception. Prima di poter eseguire gli agenti, è necessario disporre dell'accesso e delle autorizzazioni appropriate. Una volta che ci si trova, sono disponibili tre percorsi principali:
- Chat : il punto di ingresso con attrito più basso. Usa un linguaggio naturale per descrivere un'attività e Perception determina quali agenti e playbook eseguire.
- Eseguire un agente : configurare un agente specifico, assegnarne l'identità e le autorizzazioni, quindi avviare una sessione manualmente o consentire l'attivazione automatica.
- Eseguire un playbook : scegliere un playbook predefinito, configurare gli agenti necessari, fornire un input (ad esempio un evento imprevisto o un articolo sulle minacce) e consentire agli agenti di eseguire automaticamente il flusso di lavoro.
Questo articolo ti guida attraverso i prerequisiti e una procedura di avvio rapido per avviare il tuo primo agente.
Prerequisiti
Verificare di soddisfare i prerequisiti seguenti:
Accesso al portale di Microsoft Defender - È necessario avere accesso al portale di Microsoft Defender all'indirizzo https://security.microsoft.com.
URBAC abilitato per tutti i carichi di lavoro di Defender - Per altre informazioni, vedere controllo degli accessi in base al ruolo unificato di Microsoft Defender.
Accesso dell'identità dell'agente alle risorse con ambito definito — Se l'organizzazione limita l'accesso usando i gruppi di dispositivi di Microsoft Defender per endpoint o la definizione dell'ambito del controllo degli accessi in base al ruolo (RBAC) unificato di Microsoft Defender, è necessario concedere all'identità dell'agente l'accesso a tutti gli ambiti necessari al funzionamento dell'agente. Per altre info, vedi Configurare un agente.
Autorizzazioni necessarie
Le autorizzazioni determinano le operazioni che è possibile eseguire in Project Percezione:
| Livello di autorizzazione | Cosa puoi fare |
|---|---|
| Amministrazione di sicurezza | Installare e configurare gli agenti: configurare le identità e le autorizzazioni dell'agente e rimuovere gli agenti. Almeno un utente dell'organizzazione deve avere questo ruolo. |
| Analista della Sicurezza | Usare gli agenti: visualizzare e interagire con le sessioni dell'agente, avviare sessioni e visualizzare i dettagli della sessione. |
Tip
Per delegare l'installazione dell'agente ad altri utenti, assegnare il ruolo amministratore della sicurezza . Se sono necessarie assegnazioni di ruolo, contattare l'amministratore Microsoft Entra.
Note
L'accesso agli agenti dipende dal ruolo del portale. Gli utenti con il ruolo Security Reader possono utilizzare tutti gli agenti configurati. Gli utenti con il ruolo Amministratore della sicurezza possono anche configurare e rimuovere agenti.
Passa a Project Perception
- Accedere al portale Microsoft Defender.
- Nel riquadro di spostamento selezionare Perception(Percezione).
Cosa vedi quando arrivi
Quando si accede per la prima volta Project Perception, si arriva a una pagina di benvenuto in cui è possibile accedere all'esperienza di chat o eseguire un playbook. I playbook ti chiederanno di configurare gli agenti necessari per eseguirli.
L'interfaccia varia a seconda che gli agenti siano stati configurati:
Stato vuoto (nessuna sessione ancora creata):
Se non sono state create sessioni Perception:
- La pagina Agenti mostra gli agenti Perception nella sezione Pronti per la configurazione e/o gli agenti abilitati con il relativo stato e il numero di playbook.
- La pagina Playbooks mostra i playbook come pronti per la configurazione e/o pronti per l'uso, a seconda che siano già stati configurati agenti Perception.
- L'elenco Sessioni è vuoto.
Stato attivo (sessioni esistenti):
Se gli agenti sono già configurati:
- La pagina Agenti elenca gli agenti abilitati con il relativo stato e il numero di playbook.
- La pagina Playbooks mostra i playbook pronti all'uso.
- L'elenco Sessioni visualizza sessioni recenti e attive.
Percorsi introduttivi
Esistono tre modi principali per iniziare a usare Project Percezione in base alle esigenze e al livello di esperienza:
- Chat è l'opzione più rapida se preferisci l'interazione con il linguaggio naturale. È sufficiente descrivere ciò che si desidera eseguire e Project perception gestisce automaticamente la selezione dell'agente e del playbook.
- Gli agenti offrono il controllo diretto sulla configurazione. Configurare un agente, configurare l'identità e le autorizzazioni, quindi eseguirla manualmente o configurare l'automazione.
- Le guide operative sono ideali per flussi di lavoro completi. Orchestrano più agenti in sequenza, con l'output di ciascun agente che alimenta la fase successiva.
Scegliere il percorso più adatto al flusso di lavoro o provare più approcci man mano che si ha familiarità con Project Perception.
Percorso 1: Usare la chat
Chat è il modo più rapido per iniziare. Descrivi in linguaggio naturale ciò che vuoi esaminare o ottenere e Project Perception identifica gli agenti e i playbook appropriati, prepopola gli input necessari ed esegue il flusso di lavoro per te. Per un'esperienza ottimale, assicurarsi che almeno un agente sia configurato prima di usare la chat.
Per altre informazioni, vedere Interagire con gli agenti tramite Chat.
Percorso 2: Configurare ed eseguire un agente
Usare questo percorso quando si vuole configurare un agente specifico ed eseguirlo direttamente.
Configurare un agente
Per configurare e abilitare un agente, è necessario il ruolo Amministratore della sicurezza . Se non lo hai, Configura non è disponibile: contatta il tuo amministratore. Per altre informazioni, vedere Autorizzazioni necessarie.
I singoli agenti possono avere requisiti aggiuntivi. In particolare, il Recon Agent richiede autorizzazioni e configurazioni aggiuntive — consulta Configurare il Recon Agent prima di iniziare.
Accedere al portale Microsoft Defender.
Selezionare Perception (Percezione) nel riquadro di spostamento.
Selezionare Agenti.
Nella sezione Pronto per l'installazione individuare l'agente da abilitare e selezionare Configura.
Creare una nuova identità agente. La procedura guidata crea automaticamente un Microsoft Entra Agent ID. Gli ID degli agenti mantengono l'accesso limitato, sicuro e più facile da gestire. Per altre informazioni, vedere Che cosa sono le identità degli agenti?.
Assegnare all'agente le autorizzazioni necessarie. La pagina dei dettagli dell'agente mostra le autorizzazioni minime necessarie.
Concedi all'identità dell'agente l'accesso a risorse con ambito definito. L'identità dell'agente non eredita automaticamente l'accesso alle risorse con ambito e un'assegnazione di ruolo da sola non è sufficiente. Se l'identità dell'agente ha accesso a meno ambiti rispetto agli analisti che la usano, le sessioni hanno esito negativo o restituiscono risultati incompleti.
- Gruppi di dispositivi di Microsoft Defender per endpoint: Aggiungere l'identità dell'agente a un gruppo di sicurezza di Microsoft Entra assegnato a ciascun gruppo di dispositivi di cui l'agente ha bisogno. I gruppi di dispositivi sono configurati nelle impostazioni di Defender for Endpoint, non in RBAC unificato, quindi questa assegnazione è manuale.
- Tutti gli altri ambiti (identità, Defender per il cloud, Sentinel): sono configurati nel RBAC unificato e includono per impostazione predefinita tutti gli ambiti. Non è necessaria alcuna azione, a meno che tu non l'abbia ristretto.
Selezionare Completare configurazione.
Al termine dell'installazione, l'agente passa da Pronto per l'installazione all'elenco degli agenti principali con lo stato Abilitato.
Tip
Iniziare con gli agenti con funzioni chiare e ben definite. L'Agente di threat intelligence e l'Agente di triage sono buone scelte iniziali perché dispongono di autorizzazioni limitate e offrono vantaggi immediati.
Avviare una sessione
- Aprire la pagina dei dettagli dell'agente e selezionare Nuova sessione.
- Specificare gli input necessari e selezionare Avvia sessione.
La sessione viene visualizzata nell'elenco Sessioni con stato In corso .
Percorso 3: Eseguire un playbook
I playbook coordinano più agenti in sequenza, dove l'output di ciascun agente alimenta quello successivo. Usare questo percorso quando si vuole eseguire un flusso di lavoro end-to-end.
Prima di poter eseguire un playbook, è necessario configurare tutti gli agenti necessari. Se un agente richiesto mostra lo stato Configurazione necessaria, completare prima Percorso 2 per ciascuno di tali agenti.
Avviare una sessione da un playbook
Per selezionare un playbook, esaminare gli agenti e gli input necessari e avviare una sessione, vedere Avviare una sessione da un playbook.
Note
I playbook vengono gestiti da Microsoft. Non è possibile crearli, modificarli o eliminarli.
Monitorare e interagire con una sessione
Questi passaggi si applicano sia che tu abbia avviato una sessione tramite un agente o un playbook.
- Nella pagina dei dettagli della sessione visualizzare la conversazione dell'agente e gli elementi generati.
- Se l'agente richiede l'approvazione prima di eseguire un'azione, selezionare Approva, Rifiuta o suggerisce un'alternativa.
- Al termine della sessione, esaminare gli artefatti nella sezione Output .
Per altre informazioni, vedere Visualizzare e gestire le sessioni.