Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma di anteprima pubblica limitata indica che Perception è disponibile per un ristretto gruppo di clienti solo su invito per un periodo di anteprima definito prima della più ampia disponibilità pubblica.
I centri operativi di sicurezza elaborano grandi volumi di avvisi in più carichi di lavoro e ogni carico di lavoro richiede contesto, segnali e profondità investigativa diversi. Differenze nel modo in cui gli analisti valutano questi avvisi possono causare decisioni di valutazione incoerenti e rallentare la capacità di distinguere le minacce reali da falsi allarmi. Di conseguenza, l'attività ad alto rischio può essere persa o ritardata, mentre gli analisti trascorrono tempo sproporzionato a filtrare il rumore invece di agire su ciò che conta di più.
L'agente di valutazione è un agente autonomo incorporato in Microsoft Defender che consente ai team di sicurezza di valutare gli avvisi su larga scala. Utilizza un ragionamento dinamico guidato dall'IA sulle evidenze per fornire valutazioni chiare per i carichi di lavoro di sicurezza supportati. Identificando quali avvisi rappresentano attacchi reali e che sono falsi positivi, l'agente consente agli analisti di concentrarsi sull'analisi delle minacce reali, con un ragionamento trasparente e dettagliato per supportare ogni decisione.
Funzionalità principali
L'agente di valutazione classifica e valuta gli avvisi in Microsoft Defender per i carichi di lavoro e i tipi di avviso supportati. Le funzionalità chiave dell'agente includono:
- Valutazione autonoma: usa strumenti avanzati di intelligenza artificiale per valutare gli avvisi e determinare se rappresentano attività dannose o falsi allarmi senza richiedere input umano dettagliato.
- Logica trasparente: registra i verdetti di classificazione e fornisce il supporto del ragionamento in linguaggio naturale e grafici visivi, incluse le prove usate per raggiungere ogni conclusione.
- Apprendimento basato sul feedback: per i tipi di avviso supportati, l'agente può incorporare il feedback degli analisti quando fornito e approvato in modo esplicito per ottimizzare l'analisi del verdetto. Questa funzionalità è attualmente disponibile solo per gli avvisi di posta elettronica e collaborazione.
Avvisi supportati
L'Agente di triage supporta attualmente il seguente sottoinsieme di tipi di avviso in Microsoft Defender. Il set di avvisi supportati dovrebbe crescere nel tempo.
| Tipo di avviso | Nome dell'allerta |
|---|---|
| avvisi di Email e collaborazione, incluso il phishing | Email segnalata dagli utenti come malware o phishing |
| Avvisi cloud, inclusi i contenitori |
Visualizzare tutti gli avvisi cloud
|
| Avvisi di identità |
Visualizzare tutti gli avvisi di identità
|
| Microsoft Defender per endpoint | Riga di comando di PowerShell sospetta |
| Microsoft Defender for Cloud Apps |
Visualizzare tutti gli avvisi Microsoft Defender for Cloud Apps
|
Prima di iniziare
Verificare la disponibilità, le licenze, le autorizzazioni e la configurazione del prodotto necessarie prima di usare l'agente di valutazione.
Prerequisiti
Per eseguire Triage Agent nel tuo ambiente, sono necessari:
| Prerequisito | dettagli |
|---|---|
| Regole di ottimizzazione degli avvisi | Disabilitare le regole di ottimizzazione che consentono di risolvere gli avvisi che l'agente deve valutare. L'agente non classifica gli avvisi risolti. Per altre informazioni, vedere Ottimizzare un avviso. |
| Microsoft RBAC unificato | Abilitare il controllo degli accessi in base al ruolo unificato e attivare i carichi di lavoro pertinenti per i tipi di avviso da valutare. Per altre informazioni, vedere Prerequisiti specifici del carico di lavoro. |
| Prodotti e licenze | Sono necessari prodotti e licenze specifici in base ai tipi di avviso che l'agente deve valutare. Per altre informazioni, vedere Prerequisiti specifici del carico di lavoro. |
| plug-in di Security Copilot | L'agente di valutazione attiva automaticamente questi plug-in: Microsoft Defender XDR, Microsoft Threat Intelligence, Triage Agent e Phishing Triage Agent. Per altre informazioni, vedere Panoramica dei plug-in - Microsoft Security Copilot. |
| Ambito del gruppo di dispositivi | Se l'organizzazione usa i gruppi di dispositivi di Microsoft Defender per endpoint, aggiungi l'identità dell'agente a un gruppo di sicurezza di Microsoft Entra assegnato a ogni gruppo di dispositivi di cui l'agente ha bisogno. La configurazione dell'agente non esegue automaticamente questa operazione e gli avvisi relativi a dispositivi in un gruppo non assegnato non vanno a buon fine oppure vengono classificati sulla base di dati incompleti. Per altri scopi, vedere Configurare un agente. |
Prerequisiti specifici del carico di lavoro
I prerequisiti seguenti dipendono dai tipi di avviso che l'agente deve valutare.
Requisiti di prodotto e licenza: per gli avvisi di posta elettronica e collaborazione sono necessari i prodotti e le licenze seguenti:
Requisiti RBAC unificati: attivare Microsoft Defender per Office 365 nelle impostazioni RBAC unificate di Defender XDR.
Per altre informazioni, vedere Attivare i carichi di lavoro nelle impostazioni di Microsoft Defender XDR.
Configurare le impostazioni segnalate dall'utente: abilitareMonitoraggio dei messaggi segnalati in Outlook per definire il modo in cui gli utenti segnalano messaggi potenzialmente dannosi in Outlook e selezionare una delle opzioni Destinazioni messaggio segnalate:
Per altre informazioni, vedere Usare il portale di Microsoft Defender per configurare le impostazioni segnalate dall'utente.
Se si usa uno strumento di creazione di report tramite posta elettronica di terze parti, vedere Opzioni per gli strumenti di creazione di report di terze parti e visualizzare le opzioni di configurazione del fornitore per integrare i messaggi segnalati con Defender per Office 365.
Aggiungi criteri di avviso: l'agente di triage gestisce gli incidenti di posta elettronica e collaborazione che includono avvisi del tipo Email segnalata dall'utente come malware o phishing.
Assicurarsi di avere abilitato i criteri di avviso corrispondenti. Per altre informazioni, vedere Criteri di avviso nel portale di Microsoft Defender.
Important
L'agente di triage non esegue il triage degli avvisi risolti tramite l'ottimizzazione degli avvisi. Assicurarsi di disabilitare la regola predefinita di ottimizzazione degli avvisi Risoluzione automatica - Email segnalata dall'utente come malware o phish e qualsiasi regola di ottimizzazione personalizzata che risolva questo avviso.
Autorizzazioni necessarie
Questa tabella descrive le autorizzazioni necessarie per eseguire varie azioni correlate all'agente di valutazione nel portale di Defender.
| Azione dell'utente | Autorizzazioni necessarie |
|---|---|
| Avviare sessioni e visualizzare sessioni richiamate manualmente | ruolo Lettore per la sicurezza, come per tutti gli agenti. |
| Visualizzare le sessioni attivate automaticamente | Come minimo, gli utenti devono disporre delle stesse autorizzazioni dell'agente nel controllo degli accessi in base al ruolo unificato di Defender XDR, come descritto in Autorizzazioni necessarie per l'agente di valutazione. |
| Configurare l'agente (configurare, sospendere, rimuovere l'agente e gestire l'identità dell'agente) | Amministratore della sicurezza in Microsoft Entra ID. |
| Insegnare all'agente tramite feedback | Le stesse autorizzazioni dell'agente (o superiori), come descritto in Autorizzazioni richieste per l'agente di triage. |
| Visualizzare la pagina dei commenti e suggerimenti |
Security Copilot (lettura), Nozioni di base sui dati di sicurezza (lettura) e Metadati di posta elettronica e collaborazione (lettura) nel gruppo di autorizzazioni Operazioni di sicurezza nel portale Defender. OPPURE Amministratore della sicurezza in Entra ID. |
| Rifiutare commenti e suggerimenti | Amministratore della sicurezza in Entra ID. |
Per altre informazioni sul controllo degli accessi in base al ruolo unificato nel portale di Defender, vedere Controllo degli accessi in base al ruolo unificato di Microsoft Defender XDR.
Configurare Triage Agent
Assicurarsi di disporre delle autorizzazioni necessarie e di soddisfare tutti i prerequisiti prima di configurare l'agente.
Avviare la configurazione
- Nel portale di Defender, seleziona Perception>.
- Trova l'agente di triage nella sezione Agenti pronti per la configurazione.
- Selezionare Configurazione.
- Seguire i passaggi della configurazione guidata e selezionare i tipi di avviso da valutare dall'agente nell'elenco dei tipi di avviso supportati. Le autorizzazioni e gli ambiti dei dati dipendono da tale selezione.
Assegnare l'identità e le autorizzazioni dell'agente
La configurazione guidata consente di assegnare all'agente un'identità e le autorizzazioni necessarie per svolgere il proprio lavoro.
Assegna un'identità
Per il funzionamento dell'agente è necessario un Microsoft Entra Agent ID. L'installazione guidata crea automaticamente un nuovo ID agente. Microsoft Entra crea ID agente in modo specifico per gli agenti di intelligenza artificiale. Quando si usa un ID agente, è possibile mantenere l'ambito di accesso, proteggere e semplificare la gestione. Per altre informazioni, vedere Che cosa sono le identità degli agenti?.
Note
È possibile modificare l'identità dell'agente dopo l'installazione, come descritto in Modificare le impostazioni dell'agente.
Assegnare autorizzazioni
Per rispettare il principio del privilegio minimo, assegna all'identità dell'agente solo le autorizzazioni di cui l'Agente di triage ha bisogno per svolgere i propri compiti.
La procedura guidata di configurazione crea automaticamente un ruolo in base ai tipi di avvisi selezionati e alle autorizzazioni RBAC unificate necessarie per accedere ai dati associati.
Autorizzazioni necessarie per l'agente Triage
L'agente di valutazione necessita di autorizzazioni specifiche per accedere ai dati necessari e per eseguire le funzioni di valutazione. Le autorizzazioni necessarie dipendono dai tipi di avviso e dai prodotti associati con cui si vuole usare l'agente.
Questa tabella riepiloga le autorizzazioni e gli ambiti di dati necessari per ogni tipo di avviso:
| Tipo di avviso | Permissions | Ambiti dati |
|---|---|---|
| avvisi di Email e collaborazione, incluso il phishing | Security Copilot (lettura), Nozioni di base sui dati di sicurezza (lettura), Avvisi (gestione), Metadati di posta elettronica e collaborazione (lettura), Contenuto di posta elettronica e collaborazione: Messaggi di posta elettronica associati agli avvisi (lettura) | Defender per Office 365 |
| Avvisi cloud, inclusi i contenitori | Security Copilot (lettura), Nozioni di base sulla sicurezza (lettura), Avvisi (gestione) | Microsoft Defender per il cloud |
| Avvisi di identità | Security Copilot (lettura), Nozioni di base sulla sicurezza (lettura), Avvisi (gestione) | Defender per identità e Defender for Cloud Apps |
| Avvisi degli endpoint | Security Copilot (lettura), Nozioni di base sulla sicurezza (lettura), Avvisi (gestione) | Microsoft Defender per i punti finali |
| Avvisi delle app cloud | Security Copilot (lettura), Nozioni di base sulla sicurezza (lettura), Avvisi (gestione) | Defender per le app cloud |
Queste autorizzazioni sono incluse nel gruppo di autorizzazioni Operazioni di sicurezza in RBAC unificato:
Important
Dopo che l'installazione guidata assegna le autorizzazioni dell'agente, verificare che il gruppo di utenti che monitori l'agente disponga di autorizzazioni uguali o superiori per supervisionare l'attività e l'output delle sessioni automatiche. A tale scopo, confrontare le autorizzazioni del gruppo di utenti con l'agente nella pagina Autorizzazioni del portale di Defender.
Avviare una sessione
Per informazioni su come avviare una sessione, vedere Avviare una nuova sessione.
L'agente di triage usa il playbook riportato di seguito:
| Studio | Input obbligatorio |
|---|---|
| Avviso di triage | ID di un avviso supportato dal portale di Defender. |
Attivazione automatica del Triage Agent
L'agente consente ai team di sicurezza di gestire l'elevato volume di avvisi che le organizzazioni ricevono quotidianamente eseguendo automaticamente il triage degli avvisi supportati e aggiornandone la classificazione e lo stato negli incidenti di Defender.
Attivazione e flusso dell'agente
Dopo la configurazione, Triage Agent si avvia automaticamente quando viene creato un avviso rilevante. L'agente analizza quindi in modo autonomo l'avviso usando sofisticati strumenti di intelligenza artificiale e il contesto dell'organizzazione per determinare se la minaccia associata è dannosa o solo un falso allarme.
Se l'avviso è determinato come falso allarme, l'agente lo classifica come falso positivo e lo risolve di conseguenza. Se l'avviso è considerato dannoso, viene classificato come True Positive e lo stato dell'evento imprevisto associato rimane aperto e in corso per consentire a un analista di analizzare e intraprendere ulteriori azioni.
Per ogni avviso che elabora, l'agente fornisce una spiegazione dettagliata del proprio verdetto nel corrispondente incidente.
Tenere traccia dell'agente nella coda
Per mantenere la trasparenza, l'operatore aggiorna regolarmente i campi dell'incidente durante il processo di triage. Quando inizia la fase di triage, l'agente assegna l'alert a sé stesso e aggiunge un tag Agent all'incidente corrispondente. Gli analisti possono filtrare la coda degli eventi imprevisti per visualizzare solo gli eventi imprevisti contrassegnati dall'agente, semplificando la supervisione e la definizione delle priorità.
Tip
Puoi anche filtrare la coda degli incidenti usando il nome dell'identità assegnata all'Agente di triage per visualizzare gli incidenti su cui l'agente sta lavorando attivamente.
Quando un avviso viene identificato come una vera minaccia, l'agente di valutazione lo contrassegna come vero positivo, in modo che gli analisti possano filtrare e classificare in ordine di priorità gli eventi imprevisti in base alle classificazioni confermate.
Trasparenza e spiegabilità nella valutazione degli avvisi
Per ogni avviso elaborato, l'agente di valutazione fornisce una spiegazione dettagliata del verdetto e una rappresentazione grafica del flusso di lavoro decisionale.
Per esaminare i risultati dell'agente, seguire questa procedura:
Selezionare un incidente dalla coda degli incidenti.
Nella pagina dell'incidente, cerca la scheda Agente di triage nel pannello laterale Copilot o Attività, nella sezione Triage della risposta guidata. L'attività è contrassegnata come completata e assegnata all'agente. La scheda presenta il verdetto dell'agente in base alla sua classificazione, evidenziando parti chiave di prove incriminate che hanno informato la decisione.
Selezionare i puntini di sospensione Altre azioni per visualizzare ulteriori dettagli dell'avviso, copiare negli appunti i dettagli sulla classificazione dell'agente o gestire il feedback.
Per visualizzare i passaggi eseguiti dall'agente prima di arrivare alla classificazione, selezionare Visualizza attività agente nella scheda Agente di triage. Viene illustrata la logica alla base della classificazione finale dell'agente.
Insegnare all'agente il contesto dell'organizzazione tramite feedback
Important
L'opzione feedback è attualmente disponibile solo per gli avvisi di posta elettronica e collaborazione.
Per i tipi di avviso supportati, gli analisti possono facoltativamente fornire commenti e suggerimenti sulle classificazioni degli agenti in linguaggio naturale normale, senza che siano necessarie configurazioni complesse. Gli utenti autorizzati possono esaminare il feedback, valutarlo e applicarlo in modo esplicito per influenzare il modo in cui l'agente classifica avvisi simili in futuro. Questa funzionalità è attualmente disponibile solo per gli avvisi di posta elettronica e collaborazione.
Per fornire feedback e insegnare all'agente, seguire questa procedura:
Nella pagina dell'incidente, cerca la scheda Triage Agent nel pannello laterale Copilot o Attività, nella sezione Triage della risposta guidata.
Esaminare la classificazione e il ragionamento dell'agente visualizzati nel titolo e nel contenuto della scheda. Se la decisione non è allineata ai criteri di classificazione dell'organizzazione, selezionare Modifica classificazione. In alternativa, è possibile aggiornare la classificazione selezionando l'avviso specifico dalla scheda Avvisi e quindi scegliendo Gestisci avviso.
Nel riquadro Gestisci avviso selezionare la nuova classificazione dal menu a discesa Classificazione . Specificare quindi il motivo della modifica compilando il campo Perché è stato modificato questo campo di classificazione . Questo passaggio registra l'input nella pagina di gestione dei commenti e suggerimenti solo a scopo di controllo. L'agente non userà questo feedback per migliorare il processo decisionale fino a quando non si seleziona esplicitamente Usa questo feedback per insegnare all'agente. Se si sceglie di non usare questo feedback per insegnare all'agente, è possibile selezionare Salva, che controlla solo il feedback senza inserirlo nella memoria dell'agente.
Per applicare il feedback, selezionare Usa questo feedback per insegnare all'agente. È possibile usare la guida per scrivere commenti e suggerimenti per creare un input efficace e quindi scegliere Valuta feedback per visualizzare in anteprima il modo in cui l'agente traduce il feedback in una lezione e valutare se il risultato è allineato alla finalità. La valutazione del feedback esegue anche controlli di sicurezza di base per assicurarsi che il feedback applicato sia rilevante per l'agente da usare e che non sia in conflitto con il feedback precedente.
Note
È possibile fornire feedback all'agente solo una volta per ogni avviso e può essere usato solo per insegnare all'agente come classificare gli avvisi di posta elettronica e collaborazione, in particolare selezionando True Positive (phishing) o False Positive (non dannoso). Esaminare sempre il feedback e verificare la risposta generata dall'intelligenza artificiale prima di salvare la lezione.
Se il risultato soddisfa le aspettative, è possibile scegliere di inserire la lezione nella memoria dell'agente per influenzarne le decisioni future. Selezionare Salva per salvare la lezione e archiviarla come lezione nella memoria dell'agente, se applicabile. Tutti i commenti e suggerimenti vengono registrati a scopo di controllo e le lezioni aggiunte alla memoria dell'agente possono essere esaminate più avanti nella pagina di gestione del feedback.
L'agente usa il feedback archiviato per valutare e classificare avvisi simili in futuro. Quando viene ricevuto un avviso pertinente che corrisponde alle caratteristiche di feedback, l'agente applica questo feedback per determinarne la classificazione, incorporandolo come prova di supporto nel processo decisionale.
Procedure consigliate per la scrittura di commenti e suggerimenti
Le lezioni forniscono linee guida sistematiche che consentono all'agente di determinare se un avviso è una vera minaccia di phishing o un falso allarme. Per garantire che l'agente incorpora in modo efficace il feedback, seguire queste procedure consigliate quando si fornisce l'input all'agente di valutazione:
- Assicurarsi che il feedback sia pertinente e contestuale. Il feedback deve riguardare solo il messaggio di posta elettronica attualmente in fase di revisione. Deve anche essere allineato alla classificazione aggiornata assegnata.
- Essere descrittivo e specifico. Spiegare chiaramente le caratteristiche dell'e-mail. Specificare i dettagli rilevanti, ad esempio l'oggetto del messaggio, il corpo del messaggio, il mittente o i destinatari, per consentire all'agente di comprendere il contesto. Un feedback specifico con più dettagli migliora l'efficacia.
- Garantire chiarezza e decisione. Evitare affermazioni vaghe o universali. Fornisci feedback chiari e utili. Usare termini di identificazione chiari e decisi.
- Essere coerenti con i commenti e suggerimenti precedenti. Assicurarsi che il nuovo feedback sia allineato a quello fornito in precedenza per evitare contraddizioni che potrebbero confondere l'agente o ridurre l'accuratezza delle decisioni. È possibile esaminare tutto l'input inviato in precedenza nella pagina di gestione dei commenti e suggerimenti .
- Esaminare l'interpretazione del feedback da parte dell'agente. Quando si inviano commenti e suggerimenti, verificare sempre che il feedback venga tradotto in modo accurato in una lezione. Verificare che la lezione rifletta la finalità e mantenga la coerenza con l'input originale. Controllare la validità delle risposte generate dall'intelligenza artificiale per assicurarsi che siano applicabili allo scenario.
Di seguito sono riportati alcuni esempi di come scrivere commenti e suggerimenti nell'agente.
| Area | Esempi di feedback ben scritto | Esempi di feedback che possono causare errori | Confronto |
|---|---|---|---|
| Feedback sul mittente | Qualsiasi messaggio di posta elettronica che dichiara di provenire da provider di vantaggi deve provenire da "@benefits.company.com". | Il mittente del secondo avviso nell'incidente non è autentico. | Il feedback deve essere correlato al messaggio di posta elettronica nell'avviso corrente e al relativo contesto. È associato alla classificazione scelta (anche se non viene menzionata in modo esplicito nel feedback) e usata per avvisi futuri simili. |
| Feedback sul mittente e sul corpo del messaggio di posta elettronica | I messaggi di posta elettronica che offrono condivisione file o accesso ai documenti devono provenire solo dal provider autorizzato Contoso.com. | I messaggi di posta elettronica che offrono condivisione file o accesso ai documenti devono provenire solo dai provider autorizzati. | Il feedback ben scritto indica chiaramente requisiti specifici (ad esempio, dominio del mittente), mentre i riferimenti vaghi (ad esempio "provider autorizzati") non contengono informazioni utili. |
| Commenti e suggerimenti sull'oggetto della posta elettronica | Qualsiasi messaggio di posta elettronica con un oggetto che contiene una richiesta per una transazione di fatturazione non è consentito nell'organizzazione e viene considerato phishing. | Se il soggetto ha un sentiment naturale positivo, è legittimo. | Un feedback descrittivo e specifico può essere convalidato in modo efficace, mentre il feedback soggettivo potrebbe portare a risultati imprevisti. |
| Feedback sul corpo del messaggio di posta elettronica | I messaggi di posta elettronica che richiedono la verifica delle credenziali devono includere un riferimento all'account o al servizio specifico. Qualsiasi richiesta generica di "verifica dell'account" senza dettagli deve essere considerata come phishing. | Questo messaggio di posta elettronica deve essere considerato come phishing. | Il feedback che include informazioni dettagliate è più probabile che venga chiaramente compreso, mentre il feedback privo di dettagli potrebbe essere interpretato in vari modi e potrebbe portare a risultati imprevedibili. |
| Commenti e suggerimenti su un destinatario e sul corpo del messaggio di posta elettronica | Questo messaggio di posta elettronica è stato inviato a più dipendenti e il corpo indica ai destinatari di scaricare un "allegato importante" senza descriverne il contenuto. I messaggi di posta elettronica legittimi specificano sempre i dettagli degli allegati. | I messaggi di posta elettronica interni di massa con allegati sono phishing. | Il feedback che evidenzia dettagli mancanti specifici comunemente presenti nei messaggi di posta elettronica legittimi è più efficace. Il feedback che contiene generalizzazioni ampie (messaggi di posta elettronica di massa) o termini vaghi (ad esempio "interni") potrebbe causare un numero eccessivo di veri positivi. |
| Feedback su un destinatario e un dominio | I messaggi di posta elettronica di onboarding dei nuovi terzisti devono essere inviati solo agli indirizzi di posta elettronica a partire da "v-" per assicurarsi che vengano inviati ai destinatari corretti. | I messaggi di posta elettronica dell'appaltatore hanno un aspetto diverso dal solito, quindi potrebbero essere phishing. | Un feedback ben scritto definisce chiaramente il formato destinatario previsto, mentre il feedback indecissivo ("potrebbe essere") e privo di criteri di identificazione chiari ("sembra diverso dal solito" senza specificare ciò che è diverso), rende il rilevamento inaffidabile. |
Risolvere gli errori di feedback
Quando l'agente riceve il feedback, lo traduce in una lezione. Se l'agente non riesce a interpretare il feedback, un messaggio pertinente mostra cosa ha causato l'errore. È possibile risolvere questi errori in base al messaggio restituito dall'agente.
Di seguito sono riportati esempi di errori che potrebbero verificarsi durante la scrittura di commenti e suggerimenti nell'agente e come risolverli.
| Messaggio di errore | Azione consigliata |
|---|---|
Una parte del feedback fornito non può essere risolta perché l'agente attualmente non supporta questo tipo di input e pertanto non è stato possibile tradurre in una lezione. |
Riscrivere il feedback e assicurarsi che segua le procedure consigliate. Selezionare Valuta il feedback per riprovare. |
Il feedback contiene l'input che l'agente può supportare, ma non è rilevante per il messaggio di posta elettronica e pertanto non può essere convertito in una lezione praticabile da salvare nella memoria. |
Riscrivi il feedback e assicurati che tratti le descrizioni delle email che può supportare. Selezionare quindi Valuta feedback per riprovare. |
Il feedback specificato è in conflitto con il feedback precedente fornito a un messaggio di posta elettronica simile. |
Nella pagina di gestione dei commenti e suggerimenti cercare l'ID feedback per visualizzare il feedback con cui è in conflitto. In base alla recensione, è possibile:
|
Note
È possibile scegliere di non risolvere gli errori di feedback. È possibile lasciare il feedback e selezionare Salva senza selezionare la casella per l'insegnamento all'agente. Il feedback non verrà salvato nella memoria dell'agente e verrà documentato solo nella pagina di gestione del feedback per le modifiche alla classificazione di rilevamento future.
Quando il feedback applicabile viene approvato e archiviato, l'agente può applicarlo durante la valutazione di avvisi simili in futuro, in base alle stesse autorizzazioni e controlli.
Monitorare e gestire l'agente di valutazione
Per visualizzare le metriche dell'agente e gestirlo, vai alla scheda Triage Agent nella coda degli incidenti o alla pagina Agents. Per aprire la pagina Triage Agent :To open the Triage Agent page:
- Selezionare Perception>Agenti.
- Nella sezione Agenti in uso, cerca Triage Agent e seleziona Vai all'agente.
La pagina include le schede seguenti:
| Tab | Description |
|---|---|
| Panoramica | Visualizza lo stato, i playbook, l'identità, le autorizzazioni e le sessioni recenti dell'agente. |
| Prestazioni | Visualizza le metriche chiave sull'attività dell'agente nel tempo, tra cui l'attività giornaliera e il tempo medio di valutazione (MTTT). |
Scheda Prestazioni
Selezionare i puntini di sospensione (...) nell'angolo superiore destro della pagina per accedere alle opzioni di gestione per l'agente, come descritto nelle sezioni seguenti. Selezionare Metti in pausa o Avvia per interrompere temporaneamente o riavviare le attività dell'agente.
Visualizza l'Agente di triage nella coda degli incidenti
Per visualizzare la scheda Triage Agent nella coda degli incidenti, selezionare Indagine e risposta>Incidenti e avvisi>Incidenti.
La scheda Triage Agent mostra alcune delle metriche chiave dell'agente, inclusi gli incidenti gestiti, ovvero incidenti che contengono avvisi che l'agente ha classificato come minacce reali o falsi allarmi. Questi dati consentono di dimostrare l'impatto dell'agente e possono essere usati per informare conversazioni strategiche più ampie, evidenziare il ritorno sugli investimenti o supportare decisioni relative alla scalabilità dell'automazione in tutta l'organizzazione. Le metriche vengono calcolate in base all'attività dell'agente, a partire dal primo evento imprevisto registrato o dagli ultimi 30 giorni, a seconda di quale sia più recente.
Ecco come viene visualizzata la scheda Triage Agent nella coda degli eventi imprevisti:
Selezionare Manage agent sulla scheda per aprire la pagina Triage Agent, che offre ulteriori metriche sulle prestazioni e opzioni di gestione.
Modificare le impostazioni dell'agente
Per modificare le impostazioni dell'agente:
- Selezionare Perception>Agenti.
- Cerca l'agente di triage in Agenti in uso e seleziona Vai all'agente.
- Selezionare i puntini di sospensione (...)>Modifica agente nell'angolo in alto a destra della pagina Agente di triage.
Nella pagina Modifica agente è possibile modificare queste impostazioni:
Identità e ruolo: modificare l'identità dell'agente selezionando Selezionare una nuova identità e seguire la procedura per assegnare l'identità e le autorizzazioni dell'agente.
Feedback: visualizzare e gestire il feedback inviato dall'utente all'agente.
Avvisi supportati: visualizzare i tipi di avviso supportati che l'agente può valutare. Per attivare o disattivare tipi di avviso specifici per l'agente:
- Nella pagina Modifica agente selezionare Modifica avvisi supportati per aprire la pagina Avvisi supportati da Agent .
- Nella pagina Avvisi supportati da Agent attivare o disattivare singoli tipi di avviso e quindi selezionare Aggiorna.
- Nella pagina Aggiorna ruolo corrente selezionare Aggiorna le autorizzazioni del ruolo per applicare gli aggiornamenti.
Visualizzare e gestire il feedback per l'agente
L'agente di valutazione apprende dal feedback inviato dall'utente e ne migliora le prestazioni nel tempo. Archivia il feedback applicabile nella memoria come lezioni. È possibile visualizzare e gestire il feedback per l'Agente di triage nella pagina Feedback dell'agente.
Questa pagina fornisce un elenco completo di tutti i commenti e suggerimenti inviati all'agente. È possibile esaminare i dettagli chiave per ogni elemento di feedback, tra cui:
- Classificazione originale dell'agente e modifica applicata dall'utente
- Il feedback originale fornito dall'utente, quando si modifica la classificazione
- La lezione tradotta generata dall'agente (se applicabile)
- Stato del feedback: in uso, non in uso o in conflitto
- L'utente che ha fornito il feedback
- Data di invio del feedback, ID del feedback, ID dell'avviso e ID dell'incidente
Questa tabella illustra i valori di stato dei commenti e suggerimenti:
| Condizione | Description |
|---|---|
| In uso | Il feedback è stato convertito correttamente in una lezione nella memoria dell'agente e viene usato attivamente per valutare e classificare eventi imprevisti simili. |
| Conflitto | Il feedback fornito è in conflitto con il feedback fornito in precedenza in un evento imprevisto simile. Informazioni su come risolvere gli errori di feedback. |
| Non in uso | Il riscontro non è stato incorporato nella memoria dell'agente o non è stato contrassegnato dall'utente a scopo di apprendimento. Le lezioni rifiutate vengono visualizzate come "non in uso" e vengono salvate solo per il controllo, non per la valutazione e la classificazione degli eventi imprevisti. Per altri dettagli, selezionare il pannello dei dettagli. |
Tip
È possibile gestire il feedback solo singolarmente. La gestione in blocco di più voci di feedback non è attualmente supportata.
Per visualizzare e gestire il feedback inviato dall'utente:
Selezionare Perception>, cercare l'agente di triage in Agents in use e selezionare Go to agent.
Seleziona i tre puntini (...)>Modifica agente nell'angolo in alto a destra della pagina. Questa azione apre la pagina Modifica agente .
Selezionare Feedback nel riquadro sinistro per aprire la pagina Commenti e suggerimenti dell'agente .
Selezionare una voce dall'elenco di commenti e suggerimenti per aprire il riquadro Verifica commenti e suggerimenti .
Controllare i dettagli del feedback fornito, la lezione dell'agente, le modifiche alla classificazione e altri dettagli importanti.
Per rifiutare commenti e suggerimenti specifici, selezionare Rifiuta commenti e suggerimenti. L'agente smette di usare il feedback nelle decisioni di valutazione future.
Note
Per rifiutare i commenti e suggerimenti forniti, è necessario il ruolo Amministratore della sicurezza in Entra ID.
Rimuovere l'agente
Quando si rimuove l'agente, l'agente smette di valutare e classificare nuovi eventi imprevisti ed elimina tutti i commenti e suggerimenti. Tuttavia, la cronologia degli incidenti precedentemente classificati viene mantenuta per riferimento.
Per rimuovere l'agente:
- Selezionare Perception>, cercare l'agente di triage in Agents in use e selezionare Go to agent.
- Selezionare i puntini di sospensione (...) nell'angolo superiore destro della pagina e quindi selezionare Rimuovi.
Domande frequenti
Di seguito sono riportate le risposte alle domande frequenti sull'agente di valutazione. Per informazioni sulle funzionalità e i requisiti dell'agente, vedere Funzionalità chiave e Prerequisiti.
Quando viene attivato l'agente?
Puoi avviare manualmente questo playbook dell'agente. L'agente si avvia automaticamente quando viene rilevato un nuovo allarme. Il processo di installazione disabilita le regole di ottimizzazione predefinite che risolvono i tipi di avviso supportati.
Puoi fidarti di Triage Agent?
Microsoft AI agenti seguono rigorose linee guida per l'intelligenza artificiale responsabile e vengono sottoposte a verifiche approfondite per garantire la conformità a tutti gli standard e le misure di sicurezza per l'IA. L'agente di triage è pienamente integrato in questi controlli. Durante l'installazione, assegnare all'agente un'identità e configurarla con le autorizzazioni minime necessarie per il suo funzionamento, assicurandosi che non disponga di autorizzazioni non necessarie. Il sistema registra in modo dettagliato tutte le attività dell'agente e gli analisti e gli amministratori possono esaminare il flusso completo in qualsiasi momento. Il sistema registra il feedback fornito all'agente per adattarlo all'ambiente dell'organizzazione. Gli amministratori possono esaminare e modificare questo feedback in base alle esigenze.
In che modo l'agente differisce da una soluzione SOAR standard?
Sebbene sia le soluzioni SOAR che l'agente di valutazione automatizzano gli aspetti delle operazioni di sicurezza, usano approcci diversi.
Le soluzioni SOAR si basano in genere su flussi di lavoro predefiniti basati su regole che richiedono la configurazione manuale e la manutenzione continua. Per contro, l'agente di triage usa un'analisi basata sul ragionamento per classificare gli avvisi e registrare le classificazioni in Defender, con supervisione umana e feedback facoltativo, ove supportato.
L'agente opera all'interno di autorizzazioni e flussi di lavoro definiti in Defender e non sostituisce gli strumenti di indagine o risposta esistenti.
Quale livello di visibilità e controllo ho sull'agente?
Microsoft fornisce strumenti alle organizzazioni per mantenere visibilità e controllo sul Triage Agent dalla distribuzione fino alle operazioni continue. Gli agenti rispettano gli standard MICROSOFT Responsible AI (RAI) per equità, affidabilità, sicurezza, privacy, sicurezza, inclusività, trasparenza e responsabilità.
Gli amministratori configurano i livelli di identità e accesso dell'agente durante l'installazione, seguendo i principi dei privilegi minimi. I team IT e della sicurezza possono autorizzare azioni specifiche, monitorare le prestazioni ed esaminare gli output direttamente in Defender. Gli amministratori possono anche configurare il consumo di capacità e i limiti di accesso ai dati.
L'agente di triage opera in un ambiente zero trust. Il sistema applica i criteri dell'organizzazione a ogni azione dell'agente valutando la finalità e l'ambito di ogni operazione. L'agente documenta in modo trasparente tutte le decisioni, il ragionamento e le azioni come albero delle decisioni all'interno di Defender e le registra in Microsoft Purview log di controllo per la tracciabilità e la conformità.
Se ho la percezione, cosa succede all'agente di valutazione del phishing? In che modo il nuovo agente di triage in Perception si differenzia?
Perception non modifica automaticamente l'esperienza esistente con Phishing Triage Agent. Se partecipi all'anteprima dell'agente di triage degli avvisi di sicurezza, anche tale agente continuerà a essere eseguito finché non configuri l'agente di triage della percezione.
L'agente Perception Triage amplia le funzionalità di triage con ulteriori tipi di avviso, playbook, invocazione manuale, sessioni e la possibilità di chattare sui risultati prodotti. Dopo aver configurato l'agente di valutazione della percezione, sostituisce l'agente di valutazione del phishing e mantiene la cronologia di esecuzione, le metriche e le impostazioni.
Può essere attivo un solo agente di triage alla volta. Se si rimuove l'agente di valutazione della percezione, è possibile configurare di nuovo l'agente di valutazione del phishing.