Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma di anteprima pubblica limitata indica che Perception è disponibile per un ristretto gruppo di clienti solo su invito per un periodo di anteprima definito prima della più ampia disponibilità pubblica.
L'agente di indagine sugli attacchi è un investigatore autonomo di livello 2 per i team addetti alle operazioni di sicurezza. A partire da un singolo avviso o evento imprevisto, l'agente correla i segnali in Microsoft Defender per ricostruire la storia di attacco, l'ambito e l'impatto.
È possibile avviare un'indagine con o senza un triage preliminare da parte di un analista o dell'agente di triage. Questo articolo descrive le funzionalità e i prerequisiti dell'agente. Illustra anche come configurare l'agente, eseguire e monitorare una sessione ed esaminare i risultati.
Funzionalità principali
L'agente di indagine sugli attacchi esegue un'indagine in più passaggi orchestrata dall'intelligenza artificiale che:
- Ricostruisce la storia completa dell'attacco: spiega chi ha attaccato, come hanno ottenuto l'accesso, quali risorse hanno interessato e l'ambito e l'impatto dell'attacco. L'agente va oltre i singoli avvisi.
- Fornisce risposte chiare e interattive: spiega l'ambito di attacco, l'accesso iniziale, la progressione, l'impatto tecnico, lo stato dell'indagine e la classificazione.
- Analizza un'ampia gamma di attacchi: analizza gli attacchi che coinvolgono utenti, dispositivi, app cloud, contenitori e altre entità senza basarsi su uno scenario predefinito.
- Supporta l'indagine interattiva: consente agli analisti di chattare con l'agente durante l'indagine per porre domande o richiedere un'analisi più approfondita.
- Si adatta all'ambiente: usa più origini dati e segue i criteri e le procedure dell'organizzazione.
Prerequisiti
Licenze necessarie
Per usare l'agente di indagine degli attacchi, l'organizzazione deve:
- Microsoft 365 E5
- Microsoft Defender XDR
La tua organizzazione deve inoltre essere registrata in Microsoft Defender Data Lake e nell'esperienza di sicurezza unificata.
Per una copertura più ampia dell'indagine, i prodotti consigliati dipendono dal tipo di attacco:
-
Attacchi al cloud e ai contenitori:
- Microsoft Defender per il cloud
- Microsoft Defender per contenitori
-
Attacchi di identità:
- Microsoft Entra ID P2
- Microsoft Defender per identità
- Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
Controllo degli accessi in base al ruolo consigliato
Usare il controllo degli accessi basato sui ruoli unificato (RBAC) di Microsoft Defender. Questa configurazione è consigliata per la qualità e la copertura delle indagini.
Accesso alle risorse con ambito definito
Se l'organizzazione usa Defender per i gruppi di dispositivi endpoint, aggiungere l'identità dell'agente a tutti i gruppi di dispositivi necessari prima di eseguire una sessione. La configurazione dell'agente non esegue questa operazione per l'utente e gli eventi imprevisti che coinvolgono i dispositivi in un gruppo non assegnato hanno esito negativo o restituiscono risultati incompleti.
Per altri scopi, vedere Configurare un agente.
Configurazione consigliata per le indagini di phishing
Per una migliore qualità di copertura e indagine nelle indagini di phishing segnalate dall'utente, configurare le impostazioni seguenti:
-
Microsoft Defender per Office 365: configurare le impostazioni segnalate dall'utente seguenti:
- Selezionare Monitoraggio messaggi segnalati in Outlook.
- Configura i messaggi segnalati dagli utenti per inviarli alla casella di posta per le segnalazioni, a Microsoft oppure a entrambi. Se si utilizza uno strumento di segnalazione non Microsoft, configurarlo in modo che i messaggi segnalati siano inviati a Microsoft e alla cassetta postale per la segnalazione oppure solo alla cassetta postale per la segnalazione.
-
Microsoft Defender:
- Abilita il criterio di avviso Email segnalata dall'utente come malware o phishing. Per altre informazioni, vedere Criteri di avviso in Microsoft Defender.
- Disattivare la regola di ottimizzazione degli avvisi predefinita Risoluzione automatica - Email segnalata dall'utente come malware o phishing e tutte le regole di ottimizzazione personalizzate che risolvono questo avviso. Per altre informazioni, vedere Ottimizzare un avviso.
Configurazione dell'agente
Per configurare l'agente, seguire la procedura descritta in Configurare un agente.
Avviare una sessione
Per informazioni su come avviare una sessione, vedere Avviare una nuova sessione.
L'Agente di analisi degli attacchi utilizza il playbook seguente:
| Studio | Input obbligatorio |
|---|---|
| Analizzare l'attacco | ID di un singolo avviso o evento imprevisto dal portale di Microsoft Defender. |
Note
È anche possibile avviare l'agente direttamente da una pagina dei dettagli di un avviso o di un evento imprevisto nel portale di Defender. Per altre informazioni, vedere Eseguire playbook da eventi imprevisti e intelligence sulle minacce.
Monitorare lo stato della sessione
Durante la sessione, il pannello dei dettagli della sessione mostra:
- Riepilogo: stato della sessione corrente e lavoro completato.
- Stato: passaggi di indagine completati.
- Agenti: l'agente assegnato alla sessione.
- Input: l'ID dell'avviso o dell'incidente fornito.
- Artefatti: file di output generati durante l'indagine.
Valori dello stato della sessione
| Condizione | Description |
|---|---|
| In corso | L'agente funziona attivamente. |
| Operazione completata | La sessione è stata completata correttamente e tutto l'output è disponibile. |
| Completata con errori | La sessione si è conclusa con uno o più problemi. Per altre informazioni, vedere i dettagli della sessione. |
Rivedere l'output
L'agente di indagine sugli attacchi produce un report di indagine con le sezioni seguenti:
- Riepilogo esecutivo: panoramica dell'attacco per gli stakeholder e l'escalation.
- Verdetto dell'evento imprevisto: classificazione come vero positivo, falso positivo o non dannoso con ragionamento trasparente.
- Sequenza temporale degli attacchi: sequenza cronologica di eventi chiave che mostra la progressione dell'attacco dall'accesso iniziale tramite attività post-compromissione.
- Entità interessate: utenti, dispositivi e applicazioni identificati interessati dall'attacco.
- Tecniche MITRE ATT&CK osservate: mappatura del comportamento osservato dell'attaccante alle tecniche MITRE ATT&CK, con evidenze per ciascuna tecnica.
- Indicatori di compromissione: indicatori estratti e arricchiti di compromissione (IOC), inclusi indirizzi IP, domini, hash di file, URL e indirizzi di posta elettronica con contesto di intelligence sulle minacce.
- Passaggi successivi consigliati: azioni con priorità per contenimento, correzione e prevenzione.
Il report viene visualizzato come file Markdown nella sezione Artefatti dei dettagli della sessione. È possibile scaricare il report da aggiungere alla documentazione degli eventi imprevisti o ai record di conformità.
Important
L'output dell'agente di indagine sugli attacchi è generato dall'intelligenza artificiale e basato sui dati disponibili tramite le API di Defender. Esaminare sempre i risultati per ottenere precisione prima di prendere decisioni di correzione o comunicare i risultati agli stakeholder.