Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma di anteprima pubblica limitata indica che Perception è disponibile per un ristretto gruppo di clienti solo su invito per un periodo di anteprima definito prima della più ampia disponibilità pubblica.
L'agente di definizione della priorità del comportamento aiuta i team di sicurezza e gli stakeholder dell'organizzazione a comprendere cosa risolvere per primo e perché. L'agente supporta due scenari: definizione ampia delle priorità della postura per la pianificazione degli interventi correttivi di routine e risposta della postura guidata dalle minacce per comprendere l'esposizione a una minaccia specifica. In entrambi i casi, l'agente analizza i risultati del comportamento e produce un piano d'azione spiegabile e prioritario in base a rischi, sfruttabilità, esposizione, criticità degli asset e segnali Defender disponibili. In anteprima, l'agente è di sola lettura e si concentra sugli scenari di comportamento del cloud e del dispositivo.
Il valore principale dell'agente consiste nel tagliare grandi volumi di risultati del comportamento per far emergere ciò che conta effettivamente:
- Riduce la valutazione manuale: inserisce i risultati del comportamento su larga scala, in modo che gli amministratori della sicurezza e i team di gestione delle vulnerabilità non devono ordinarli manualmente.
- Produce un piano d'azione classificato : fornisce un elenco ordinato di azioni correttive, non un dump non elaborato dei risultati.
- Spiega il ragionamento : per ogni azione prioritaria, l'agente fornisce la logica, l'evidenza di supporto e l'impatto della mancata azione, in modo che i team possano giustificare le decisioni agli stakeholder.
- Usa segnali di rischio reali: le classificazioni riflettono i segnali di rischio reali, non solo i punteggi di gravità.
Perché usare l'agente di definizione della priorità del comportamento?
L'agente di definizione della priorità del comportamento affronta il lato pre-violazione della sicurezza, ovvero il lavoro che si verifica prima che si verifichi un attacco. Gli amministratori della sicurezza e i team di gestione delle vulnerabilità mantengono una coda continua di raccomandazioni relative al comportamento: applicare patch a questo software, correggere questa configurazione di rete, chiudere questa esposizione. La sfida non è una carenza di raccomandazioni: è sapere quali agire per prime per ridurre al massimo il rischio.
L'agente di assegnazione delle priorità della postura riduce il carico del triage manuale. Inserisce i risultati del comportamento tra asset e dispositivi cloud e produce un piano di azione classificato con priorità spiegabile e basata sui rischi. L'agente non classifica solo i risultati; spiega perché ogni azione è prioritaria, quali segnali hanno influenzato la decisione e quali prove supportano la raccomandazione. Comunica anche l'impatto della mancata gestione di ogni elemento, in modo che i team possano giustificare le decisioni di definizione delle priorità per gli stakeholder. Questo ragionamento è fondamentale per il modo in cui i team di sicurezza possono considerare attendibile e comunicare l'output.
Scenarios
L'agente di definizione della priorità del comportamento supporta gli scenari seguenti:
| Prioritizzazione ampia della postura | Risposta alla postura basata sulle minacce | |
|---|---|---|
| Domande risposte | "Cosa devo correggere prima nel mio ambiente?" | "Sono esposto a questa minaccia e cosa devo fare?" |
| Quando utilizzare | Gestione della postura di routine - senza una minaccia specifica in mente | È stata rilevata una minaccia specifica ed è necessario comprendere l'esposizione |
| Campo obbligatorio | None | URL dell'articolo di threat intelligence, nome dell'attore della minaccia, CVE o TTP |
| Playbook | Pianificare la correzione del comportamento | Proteggere da una minaccia |
| Funzionamento | Valuta i segnali di postura nell'ambiente e produce un piano d'azione con priorità | Mette prima in relazione le tecniche di attacco con i risultati relativi alla postura di sicurezza, quindi assegna una priorità agli interventi di correzione nel contesto di quella specifica minaccia |
Prioritizzazione ampia della postura
Usare questo scenario per la gestione continua del comportamento. Non è richiesta alcuna immissione di minacce. L'agente valuta i segnali di comportamento tra asset e dispositivi cloud e produce un piano di azione con priorità. Per informazioni dettagliate sulla classificazione dei risultati, vedere Contenuto del report.
Playbook: Piano per la correzione della postura
Risposta alla postura basata sulle minacce
Usare questo scenario quando è stata rilevata una minaccia specifica ed è necessario comprendere l'esposizione. L'agente mappa le tecniche di attacco ai rilevamenti relativi alla postura di sicurezza prima di stabilire le priorità, quindi l'output si concentra su ciò che conta per quella specifica minaccia anziché sull'intera coda dei rilevamenti relativi alla postura.
- Manuale operativo: Protezione da una minaccia
- Input richiesto: URL di un articolo di threat intelligence, nome dell'attore della minaccia, CVE o insieme di TTP
Note
Si tratta di flussi distinti con output diversi. Il playbook Proteggi da una minaccia applica un obiettivo con ambito minaccia all'analisi del comportamento prima della definizione delle priorità. Il playbook Piano per il risanamento della postura stabilisce le priorità direttamente in base ai risultati correnti relativi alla postura, senza applicare un filtro delle minacce.
Prima di iniziare
Verificare la disponibilità, le licenze, le autorizzazioni e la configurazione del prodotto necessarie prima di usare l'agente di definizione della priorità del comportamento.
Prerequisiti
Per eseguire l'agente di definizione della priorità del comportamento nell'ambiente, è necessario:
- Microsoft 365 E5
Per i segnali del cloud, è necessario abilitare Microsoft Defender per il cloud con Defender Cloud Security Posture Management (CSPM) a livello di sottoscrizione. L'attivazione di piani aggiuntivi rende disponibili più indicatori di postura che l'agente può utilizzare. Per altre informazioni, vedere Che cos'è Cloud Security Posture Management (CSPM).
Per altre informazioni sul controllo degli accessi in base al ruolo unificato nel portale di Defender, vedere Controllo degli accessi in base al ruolo unificato di Microsoft Defender XDR.
Configurare l'agente di definizione della priorità del comportamento
Per configurare l'agente, seguire la procedura descritta in Configurare un agente.
Avvia una sessione dell'agente di prioritizzazione della postura
Per informazioni su come avviare una sessione, vedere Avviare una nuova sessione. Questo agente supporta due playbook con scenari diversi. Selezionare quello che corrisponde alle esigenze correnti.
Note
Si tratta di flussi distinti. Il playbook Proteggi da una minaccia applica un obiettivo con ambito minaccia all'analisi del comportamento prima della definizione delle priorità. Il playbook Plan for posture remediation (Piano per la correzione della postura ) applica la priorità direttamente ai risultati del comportamento corrente senza un filtro sulle minacce.
Pianificare la correzione del comportamento
Scenario (definizione generale delle priorità della postura):"Che cosa dovrei correggere per prima cosa nel mio ambiente?"
Usa questo playbook quando vuoi un piano di correzione prioritizzato basato sui risultati correnti dello stato di sicurezza del cloud e dei dispositivi. Non è richiesta alcuna immissione di minacce. L'agente valuta i segnali di postura nell'ambiente e produce un piano di azione con priorità.
- Vai a Playbooks.
- Selezionare il playbook Pianificare la correzione della postura.
- Selezionare Nuova sessione.
- Selezionare Avvia sessione.
Proteggere da una minaccia
Scenario (risposta della postura guidata dalle minacce):"È emersa una nuova minaccia. Sono esposto e cosa devo fare?"
Usa questo playbook quando è emersa una minaccia specifica e vuoi valutare il livello di esposizione e stabilire di conseguenza le priorità di risoluzione. L'agente mappa la minaccia ai risultati delle verifiche della tua postura prima di stabilirne la priorità.
- Vai a Playbooks.
- Seleziona il playbook Proteggi da una minaccia.
- Selezionare Nuova sessione.
- Fornisci l'input richiesto sulla minaccia: un articolo di intelligence sulle minacce.
- Selezionare Avvia sessione.
Monitorare lo stato della sessione
All'avvio di una sessione, l'agente crea una sessione in Project Perception. Per visualizzare e gestire le sessioni, passare ad Agenti, individuare l'agente di definizione della priorità del comportamento in Agenti in uso e selezionare Vai all'agente.
La pagina Posture Prioritization Agent comprende le seguenti schede:
| Tab | Description |
|---|---|
| Panoramica | Visualizza lo stato, i playbook, l'identità, le autorizzazioni e le sessioni recenti dell'agente. |
| Sessioni | Visualizza le sessioni, inclusi lo stato corrente e l'attività recente. Aprire una sessione per esaminare i risultati e continuare a porre domande di completamento tramite chat. |
Selezionare l'icona con i puntini di sospensione (...) nell'angolo in alto a destra della pagina per gestire l'agente. Seleziona Sospendi per interrompere temporaneamente l'agente o Esegui per riprendere l'attività dell'agente.
Comprendere il report
Note
I risultati possono variare tra le esecuzioni. Ciò non significa che le raccomandazioni non siano corrette. Ogni azione consigliata viene valutata rispetto ai segnali di rischio e alle prove disponibili al momento dell'analisi.
Al termine di una sessione, selezionare Riepilogo nell'interfaccia della sessione per visualizzare il riepilogo della sessione. I file di output completi sono disponibili anche come file Markdown scaricabili nella sezione Output del pannello dei dettagli della sessione. L'output è il risultato principale di un'esecuzione. Contiene le principali esposizioni da classificare in ordine di priorità per ridurre i rischi nell'ambiente in uso.
Puoi seguire il report nell'interfaccia della chat della sessione. Chiedere all'agente di spiegare un'azione specifica, concentrarsi su un determinato carico di lavoro o fornire altri dettagli sul ragionamento alla base di una raccomandazione.
Contenuti del report
Il riepilogo della sessione comprende:
- Titolo : panoramica concisa dei risultati della sessione e dei risultati chiave.
- Cosa è successo - Una narrazione che descrive cosa l'agente ha analizzato e cosa ha trovato.
- Operazioni da eseguire successivamente : elenco con priorità delle azioni correttive consigliate.
L'output completo è disponibile anche come file Markdown scaricabili nella sezione Output del pannello dei dettagli della sessione.
Anteprima dell'ambito e delle limitazioni
L'ambito e le limitazioni seguenti si applicano durante l'anteprima:
| Scope | dettagli |
|---|---|
| Sola lettura | L'agente analizza e consiglia; non apporta modifiche all'ambiente o applica azioni correttive |
| Comportamento del cloud e del dispositivo | In versione di anteprima, l'agente si concentra su asset cloud e dispositivi. |
| Solo segnali Defender | L'agente funziona con i segnali di postura disponibili nell'ambiente Defender. I dati e i segnali CSPM di terze parti provenienti da origini esterne non sono supportati in anteprima. |