Agente di Intelligence per le minacce

Important

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma di anteprima pubblica limitata significa che Perception è disponibile per un numero ristretto di clienti solo su invito per un periodo di anteprima definito prima di una più ampia disponibilità pubblica.

I report di threat intelligence vengono pubblicati costantemente, ma trasformare contenuti TI generici in indicazioni operative specifiche per l'organizzazione richiede un notevole lavoro di analisi. I team faticano a tenere il passo con il volume di intelligenza e a comprendere la rilevanza per il proprio ambiente specifico. L'estrazione di indicatori, il mapping a MITRE ATT&CK e la generazione manuale di query di ricerca richiede molto tempo che ritarda l'azione difensiva.

Questo agente analizza gli articoli di intelligence sulle minacce e li converte in intelligence strutturata che i team di sicurezza e altri agenti possono usare. Invece di limitarsi a riepilogare un articolo, l'agente analizza la threat intelligence e il contesto dell'ambiente per estrarre informazioni operative, arricchisce i risultati con il contesto specifico del cliente e produce indicazioni su come una minaccia specifica può interessare la tua organizzazione.

L'agente di intelligence sulle minacce funge da punto di ingresso per il playbook multi-agente Proteggersi da una minaccia, il cui output confluisce direttamente nell'agente di ricognizione, nell'agente di prioritizzazione della postura di sicurezza e nell'agente di creazione delle regole di rilevamento.

Usare questo articolo per esaminare funzionalità, prerequisiti ed eseguire i passaggi.

Funzionalità principali

L'agente di Intelligence per le minacce esegue l'analisi in più passaggi, orchestrata dall'intelligenza artificiale, del contenuto dell'intelligence sulle minacce.

  • Estrae oggetti di intelligence strutturati: identifica IOC, TTP, famiglie di malware, CVE e informazioni sugli attori delle minacce da report di intelligence sulle minacce non strutturati.
  • Mappa le tecniche in MITRE ATT&CK: identifica le tecniche dell'attaccante e le mappa nel framework MITRE ATT&CK con evidenze tratte dall'intelligence di origine.
  • Valuta la rilevanza per l'ambiente specifico: analizza il mapping delle minacce al settore, allo stack di tecnologie e all'ambiente dell'organizzazione.
  • Genera query di ricerca con ambito ai dati di telemetria: crea query di ricerca KQL personalizzate per le origini dati Defender XDR per cercare gli indicatori della minaccia.
  • Produce raccomandazioni difensive con priorità: fornisce passaggi difensivi interattivi classificati in base all'impatto e fattibilità per l'ambiente.
  • Si integra con Microsoft Defender Threat Intelligence: arricchisce le IOC estratte con contesto aggiuntivo da Microsoft Defender Threat Intelligence (MDTI) quando disponibile.
  • Alimenta gli agenti downstream: fornisce informazioni strutturate utilizzate da Detection Authoring Agent, Recon Agent e Posture Prioritization Agent nei playbook multi-agente.

Prima di iniziare

Prerequisiti

Per l'agente di Intelligence sulle minacce sono necessari i prodotti seguenti:

  • Microsoft Defender XDR
  • Microsoft Defender Threat Intelligence (MDTI) per l'accesso e l'arricchimento completo dei dati TI

Autorizzazioni concesse all'agente

Durante la configurazione dell'agente si concedono all'agente le autorizzazioni seguenti:

  • Autorizzazioni API di Microsoft Defender XDR:
    • ThreatIntelligence.Read.All
    • ThreatHunting.Read.All
    • AdvancedHunting.Read.All
  • Autorizzazioni API di Microsoft Defender Threat Intelligence:
    • ThreatIntelligence.Read.All
  • Autorizzazioni di Microsoft API Graph:
    • LeggiTuttiEventiDiSicurezza

Configurare l'Agente di intelligence sulle minacce

Per configurare l'agente, seguire la procedura descritta in Configurare un agente.

Avvia una sessione di Threat Intelligence Agent

Per informazioni su come avviare una sessione, vedere Avviare una nuova sessione.

Questo agente esegue i playbook seguenti:

Studio Input obbligatorio
Estrai informazioni sulle minacce URL di un articolo di threat intelligence, profilo di un attore delle minacce o report TI. È possibile specificare un URL da Microsoft Defender Threat Intelligence o selezionare un articolo dal portale di Defender.
Proteggere da una minaccia Un articolo sulle informazioni relative alle minacce.

Note

È anche possibile avviare questo agente direttamente da un articolo di intelligence sulle minacce nel portale Defender. Per altre informazioni, vedere Eseguire playbook da eventi imprevisti e intelligence sulle minacce.

Approvare il piano attività

Dopo aver generato il piano iniziale delle attività, l'agente si mette in pausa e visualizza un messaggio che indica che è necessario il tuo input. Lo stato della sessione diventa In attesa di input.

Si dispone di tre opzioni:

Option Funzionamento
Approvare Conferma il piano. L'agente procede con il suo lavoro.
Nega e reindirizza Rifiuta il piano corrente e consente di fornire istruzioni diverse. L'agente genera un piano aggiornato da esaminare.
Fai una domanda Ti permette di chiedere informazioni sul piano senza impegnarti. Usare questa opzione per comprendere a cosa accederà l'agente prima dell'approvazione.

Monitorare lo stato della sessione

Quando la sessione è in esecuzione, il pannello dei dettagli della sessione mostra:

  • Riepilogo: stato sessione corrente e riepilogo del lavoro svolto.
  • Avanzamento: Tiene traccia dei passaggi completati nell'analisi dell'intelligence sulle minacce.
  • Agenti: l'agente di intelligence sulle minacce assegnato a questa sessione.
  • Input: La fonte di intelligence sulle minacce che hai fornito.
  • Artefatti: i file di output generati finora, aggiornati man mano che la sessione avanza.

Valori dello stato della sessione

Condizione Description Cosa succederà dopo
In corso Uno o più agenti stanno lavorando attivamente. La sessione continua finché gli agenti non completano il proprio lavoro o non richiedono un input.
In attesa dell'input Una o più attività dell'agente vengono sospese e richiedono l'input dell'utente per continuare. Esaminare la richiesta dell'agente e fornire approvazione, rifiuto o indicazioni alternative.
Operazione completata Tutte le attività dell'agente sono state completate correttamente. Esaminare il riepilogo della sessione e gli artefatti. La sessione è archiviata.
Arrestato Un utente ha costretto manualmente la sessione a terminare selezionando Arresta. Eventuali attività dell'agente non completate vengono anch'esse contrassegnate come Interrotte. La sessione non può essere ripresa e archiviata.

Rivedere l'output

L'agente di Intelligence per le minacce produce un report completo sull'analisi delle minacce contenente le sezioni seguenti:

  • Riepilogo esecutivo: una panoramica concisa della minaccia, dei modelli di destinazione e dei rischi principali per l'organizzazione.
  • Profilo dell'attore della minaccia: riepilogo delle TTP (tattiche, tecniche e procedure) dell'attore della minaccia, degli schemi di targeting noti e dell'attività storica, se si analizza un rapporto incentrato sull'attore.
  • IOC estratti: elenco strutturato di indicatori di compromissione, tra cui:
    • Indirizzi IP
    • Nomi di dominio
    • Hash dei file (MD5, SHA-1, SHA-256)
    • URLs
    • Indirizzi di posta elettronica
    • Ogni IOC include dati di arricchimento provenienti da Microsoft Defender Threat Intelligence, se disponibili.
  • Mappatura MITRE ATT&CK: tecniche di minaccia osservate associate al framework MITRE ATT&CK con evidenze tratte dalla fonte di intelligence.
  • Valutazione della pertinenza ambientale: analisi del mapping delle minacce al settore, allo stack di tecnologie e all'ambiente dell'organizzazione. Questa sezione risponde: "Dovremmo essere preoccupati per questa minaccia?"
  • Query di ricerca KQL: query KQL pronte all'uso basate sui dati di telemetria di Microsoft Defender XDR per cercare gli indicatori della minaccia nel proprio ambiente.
  • Raccomandazioni difensive: azioni con priorità per il rilevamento, la prevenzione e la mitigazione classificate in base all'impatto e alla fattibilità. Le raccomandazioni possono includere:
    • Aggiornamenti delle regole di rilevamento
    • Rafforzamento della configurazione
    • Blocco IOC
    • Linee guida per la consapevolezza degli utenti
    • Attività di caccia

L'output del report viene visualizzato come file Markdown nella sezione Artifacts della vista dei dettagli della sessione. Le query di ricerca KQL vengono fornite anche come file di testo separati per semplificare l'esecuzione nel portale di Microsoft Defender.

Important

I risultati di Threat Intelligence Agent sono generati dall'IA e si basano sui dati disponibili tramite le origini di intelligence sulle minacce e le API di Defender XDR. Esaminare sempre i risultati per verificare l'accuratezza e convalidare le query di ricerca in un ambiente di test prima di eseguirle nell'ambiente di produzione.

Esegui query di ricerca avanzata

Dopo aver esaminato l'output, è possibile eseguire le query di ricerca:

  1. Copia la query KQL dagli artefatti di output.
  2. Nel portale di Microsoft Defender passare a Ricerca>avanzata.
  3. Incollare la query KQL nell'editor di query.
  4. Esaminare la logica della query e modificare gli intervalli di tempo o i filtri in base alle esigenze.
  5. Selezionare Esegui query per cercare gli indicatori nell'ambiente.
  6. Esamina i risultati e inoltra eventuali corrispondenze confermate al processo di risposta agli incidenti.