Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma di anteprima pubblica limitata indica che Perception è disponibile per un ristretto gruppo di clienti solo su invito per un periodo di anteprima definito prima della più ampia disponibilità pubblica.
I gap di rilevamento rappresentano una sfida permanente per i team delle operazioni di sicurezza. La creazione di rilevamenti personalizzati efficaci richiede agli analisti di comprendere i comportamenti degli utenti malintenzionati, gli schemi di dati disponibili e la logica di query prima di poter creare regole utili nel proprio ambiente.
L'agente di creazione per il rilevamento consente agli analisti di generare raccomandazioni di rilevamento personalizzate basate su informazioni sulle minacce e di accelerare la creazione di regole di rilevamento personalizzate. L'agente di creazione di rilevamenti opera nell'ambito del flusso di lavoro di protezione proattiva. Il flusso di lavoro di protezione proattiva è il processo end-to-end che inizia con un articolo di Intelligence sulle minacce (TI) e usa più agenti per trasformare l'intelligence sulle minacce in rilevamenti interattivi. L'agente di Threat Intelligence analizza l'articolo di Threat Intelligence ed estrae informazioni sui comportamenti e sulle tecniche degli attaccanti. L'agente per la creazione di rilevamenti utilizza questa analisi per generare raccomandazioni personalizzate per il rilevamento che consentono ai team di sicurezza di identificare attività simili nel loro ambiente.
L'agente fornisce un rapporto sulla copertura del rilevamento che include:
- Rilevamenti proposti con logica di query KQL e spiegazioni dell'approccio alla query, delle tabelle e degli schemi selezionati, oltre a configurazioni di frequenza e dell'intervallo di lookback, nonché arricchimento completo del rilevamento e dell'avviso, inclusi titolo, descrizione, gravità, tattiche e tecniche MITRE, configurazione della mappatura delle entità e azioni consigliate per aiutare gli analisti a intervenire sull'avviso se questo viene attivato.
- Informazioni aggiuntive in ogni rilevamento proposto, inclusa la strategia usata per generarla, stima del volume di avvisi, origini non dannose note, raccomandazioni sull'ottimizzazione dei parametri e potenziali limitazioni da considerare prima di distribuire il rilevamento.
- Rilevamenti personalizzati e regole di analisi esistenti che coprono già comportamenti simili, in modo che i tecnici di rilevamento possano esaminarli ed evitare di creare duplicati.
Gli analisti possono esaminare le raccomandazioni, porre domande di completamento sul report e aprire un rilevamento suggerito nella procedura guidata di rilevamento personalizzato per esaminare, modificare e salvarlo. Il salvataggio del rilevamento è ciò che lo attiva nel tenant.
Important
L'agente di creazione dei rilevamenti è disponibile in anteprima. Le funzionalità e il comportamento possono cambiare prima della disponibilità generale.
Perché usare l'agente di creazione di rilevamenti?
La creazione di rilevazioni ad alta fedeltà richiede agli ingegneri del rilevamento di comprendere le tecniche operative degli attaccanti, ricondurre i comportamenti alla logica di rilevamento e convalidare le regole con dati reali senza generare troppo rumore. L'agente di creazione del rilevamento funge da tecnico di rilevamento autonomo in Microsoft Defender, consentendo ai tecnici di rilevamento di espandere più rapidamente la copertura delle minacce generando raccomandazioni di rilevamento basate sull'intelligence sulle minacce e sui modelli di attacco osservati.
Nel flusso di lavoro di protezione proattiva, il tecnico del rilevamento inizia da un articolo sull'intelligence sulle minacce. L'agente di threat intelligence analizza l'articolo e genera tattiche, tecniche e procedure (TTPs), e l'agente per la creazione di rilevamenti usa tali TTPs per suggerire rilevamenti. I tecnici di rilevamento possono continuare a perfezionare le regole di rilevamento, modificare le soglie ed esplorare le lacune di copertura tramite un'esperienza di chat interattiva.
Situazioni di utilizzo
| Caso di utilizzo | Agente di creazione di rilevamenti |
|---|---|
| Genera raccomandazioni di rilevamento dall'intelligence sulle minacce | Crea rilevamenti proposti basati su KQL che aiutano a coprire i comportamenti degli attaccanti identificati in un articolo di threat intelligence. |
| Mappare la copertura di rilevamento in MITRE ATT&CK | Identificare le tecniche coperte dalle regole esistenti e dalle lacune di superficie nella copertura del rilevamento. |
| Esaminare le raccomandazioni per l'ottimizzazione del rilevamento | Fornisce raccomandazioni per aiutare i tecnici del rilevamento a ottimizzare i rilevamenti proposti per il proprio ambiente. |
| Spiegare la logica di rilevamento | Fornire spiegazioni in linguaggio normale di ciò che ogni regola rileva e perché la logica è strutturata in questo modo. |
| Creare un rilevamento personalizzato da una raccomandazione | Apre il rilevamento suggerito nella procedura guidata per il rilevamento personalizzato con campi come frequenza, gravità, tecniche MITRE, dettagli dell'avviso e mappatura delle entità precompilati. |
| Porre domande di completamento sul report | Consente ai tecnici del rilevamento di usare la chat dell'agente per porre domande sul report di rilevamento e sul relativo output. |
Prima di iniziare
Verificare la disponibilità richiesta del prodotto, le licenze, le autorizzazioni e la configurazione prima di utilizzare il Detection Authoring Agent.
Prerequisiti
Per eseguire il Detection Authoring Agent nel tuo ambiente, è necessario:
- Plug-in: l'agente di creazione del rilevamento attiva automaticamente questi plug-in Security Copilot: Microsoft Defender XDR, Microsoft Threat Intelligence e Microsoft Sentinel (se applicabile).
- RBAC unificato: abilitare il controllo degli accessi basato sui ruoli unificato e attivare i carichi di lavoro pertinenti per le origini dati che si desidera interrogare. Per altre informazioni, vedere Prerequisiti specifici del carico di lavoro.
Autorizzazioni aggiuntive necessarie
Per usare l'agente di creazione dei rilevamenti, sono necessarie anche le seguenti autorizzazioni in Microsoft Defender XDR:
- Nozioni di base sui dati di sicurezza per tutti i carichi di lavoro: Lettura
- Regole di rilevamento personalizzate: lettura e scrittura
- Ricerca avanzata: Leggere
Per altre informazioni sul controllo degli accessi in base al ruolo unificato nel portale di Defender, vedere Controllo degli accessi in base al ruolo unificato di Microsoft Defender XDR.
Configurare l'agente per la creazione dei rilevamenti
Per configurare l'agente, seguire la procedura descritta in Configurare un agente.
Avvia una nuova sessione dell'agente di definizione del rilevamento
Per informazioni su come avviare una sessione, vedere Avviare una nuova sessione.
Questo agente segue il playbook seguente:
| Studio | Input obbligatorio |
|---|---|
| Proteggere da una minaccia | Un articolo di intelligence sulle minacce. |
Selezionare il pulsante con i puntini di sospensione (...) nell'angolo in alto a destra della pagina per gestire l'agente. Selezionare Pausa per mettere temporaneamente in pausa l'agente o Avvia per riprendere l'attività dell'agente.
Dopo l'avvio della sessione, il flusso di lavoro di protezione proattiva analizza l'articolo intelligence sulle minacce selezionato e genera un report di rilevamento. Il report include rilevamenti consigliati, logica di rilevamento e informazioni di supporto che consentono agli analisti di comprendere in che modo le raccomandazioni rispondono alle minacce identificate nell'articolo.
Rivedi il report sulla copertura di rilevamento
Al termine di una sessione, l'agente genera l'output visualizzato nella visualizzazione Riepilogo.
È possibile porre domande di completamento sul report nell'interfaccia della chat.
L'agente fornisce essenzialmente una proposta per i rilevamenti che copriranno le minacce visualizzate nell'articolo TI. Di solito vengono proposte più rilevazioni per articolo TI. Ogni rilevamento include un riepilogo delle minacce, la metodologia e la strategia.
Nel report, nella sezione Rilevamenti, seleziona Apri nella procedura guidata per aprire il rilevamento proposto nella procedura guidata Rilevamento personalizzato di Microsoft Defender. Esaminare e modificare le impostazioni di rilevamento in base alle esigenze e quindi salvare la regola di rilevamento.
Analisi e ottimizzazione del rilevamento in grado di riconoscimento del tenant
A differenza delle raccomandazioni di rilevamento generico, l'agente adatta ogni proposta all'ambiente specifico. Questa operazione viene eseguita tramite tre funzionalità principali:
Creazione di rilevamenti basata sul tenant: l'agente identifica quali tabelle e origini dati sono disponibili nel tenant e basa su tali dati le proprie raccomandazioni. Ciò significa che ogni rilevamento proposto viene inserito in base a ciò che l'ambiente raccoglie effettivamente, invece di presupporre la disponibilità dei dati che potrebbero non esistere.
Simulazione del rilevamento e stima del rumore: per ogni rilevamento proposto, l'agente esegue una simulazione sui dati cronologici del tenant e segnala il volume di avvisi proiettato. In questo modo è possibile indicare in anticipo la copertura prevista del rilevamento, il livello potenziale di rumore e la qualità complessiva prima di distribuirla.
Ottimizzazione automatizzata specifica per il tenant: in base ai risultati della simulazione, l'agente identifica i rilevamenti potenzialmente soggetti a rumore e suggerisce automaticamente ottimizzazioni. Analizzando gli avvisi generati, può rilevare modelli non dannosi ricorrenti e perfezionare la regola di conseguenza. Ad esempio, se un utente, un dispositivo o un'applicazione specifici vengono visualizzati frequentemente negli avvisi simulati e viene valutato come non dannoso, l'agente può consigliare di escluderlo dalla logica di rilevamento.
Categorie di rilevamento
In base ai risultati e alle baseline specifiche del tenant, i rilevamenti proposti vengono classificati automaticamente in due gruppi:
- Pronto per la distribuzione: i rilevamenti dovrebbero essere di qualità elevata e rumore relativamente basso rispetto ad altri rilevamenti personalizzati nell'ambiente. Questi possono in genere essere abilitati con una revisione aggiuntiva minima.
- Richiede l'ottimizzazione: i rilevamenti previsti generano un livello relativamente elevato di rumore in base ai risultati della simulazione e alle caratteristiche specifiche del tenant. L'agente fornisce raccomandazioni concrete per migliorare la qualità prima della distribuzione.
Provider di rilevamento
I rilevamenti proposti dall'agente vengono contrassegnati con un valore provider di Copilot. È possibile usare questa proprietà per filtrare e identificare i rilevamenti generati dall'agente nell'elenco dei rilevamenti personalizzati.