Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Belangrijk
Sommige informatie in dit artikel heeft betrekking op een vooraf uitgebracht product dat aanzienlijk kan worden gewijzigd voordat het commercieel wordt uitgebracht. Microsoft geeft geen garanties, expliciet of impliciet, met betrekking tot de informatie die hier wordt verstrekt.
Security Analyst Agent in Defender helpt beveiligingsanalisten bij het snel identificeren, beoordelen en prioriteren van risico's door het volgende te bieden:
Flexibele analyse: Gebruiksklare of aangepaste analyses uitvoeren op beveiligingsgegevens. Krijg bruikbare en prioriteitsvolle inzichten, aanbevelingen en rapporten om de belangrijkste beveiligingsproblemen en risico's aan het licht te brengen.
Data-Integratie: Analyseer gegevens uit Microsoft Defender XDR, Sentinel Log Analytics of Sentinel Data Lake op basis van uw instructies. U kunt ook CSV-bestanden uploaden voor analyse van aangepaste gegevenssets (momenteel beschikbaar in de zelfstandige ervaring, maar binnenkort beschikbaar in Defender)
Interactieve verkenning: Gegevens visualiseren om afwijkingen en risico's sneller te herkennen.
Gespreksondersteuning: Chat met de agent, stel vervolgvragen en voer gerelateerde analyses uit om uw begrip te verdiepen
Gebruik agent voor beveiligingsanalisten als u basisanalysetaken wilt uitvoeren, zoals patroonanalyse, trendanalyse, tijdreeksen en visualisatie en complexere analysetaken, zoals anomaliedetectie, clustering, rangschikking, risicoscore en prioriteitstelling, prognose en voorspellende modellering om verborgen risico's aan het licht te brengen. De agent genereert geprioriteerde inzichten met volledige onderbouwing voor verdedigbaarheid. Dit is door Python aangedreven geavanceerde analyse in een chatervaring, zonder dat u code of query's hoeft te schrijven.
De agent kan een analyse in één of meerdere stappen uitvoeren op grote hoeveelheden gegevens en iteratief redenen en verborgen risico's blootleggen, deze risico's prioriteren met gedetailleerde bewijssporen en rechtvaardiging.
Vereisten en installatievereisten
U moet toegang hebben tot Security Copilot en Defender XDR of Sentinel Log Analytics of Sentinel Data Lake om de agent te kunnen gebruiken.
Vereisten voor toegang en installatie
- Toegangsvereisten
U moet leestoegang hebben tot Microsoft Defender XDR, Microsoft Sentinel Log Analytics-werkruimte of Microsoft Sentinel Data Lake, afhankelijk van de gegevensbron die u hebt gekozen.
- RBAC en gebruikersspecifieke installatie
Wanneer u de agent configureert, is deze gekoppeld aan uw identiteit en is deze alleen van toepassing op uw gebruikersexemplaren.
- Ondersteuning voor meerdere gebruikers
Andere gebruikers in dezelfde tenant kunnen de agent ook configureren met behulp van hun eigen identiteit, mits ze de vereiste toegang hebben tot de geselecteerde gegevensbronnen.
Gegevensbronnen die worden gebruikt door de beveiligingsanalistagent
De agent ondersteunt momenteel drie gegevensbronnen:
| Gegevensbron | Beschrijving |
|---|---|
| Defender XDR (standaard) | Microsoft Defender XDR telemetrie |
| Sentinel-Log Analytics | Microsoft Sentinel Log Analytics-werkruimte |
| Sentinel Data Lake (alleen verplichte stap voor Sentinel Data Lake) | Microsoft Sentinel Data Lake |
Er zijn twee methoden voor het opgeven van de gegevensbron:
Vragen in natuurlijke taal: voeg de gegevensbron toe aan uw instructie. Bijvoorbeeld:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
Wanneer u een gegevensbron opgeeft in uw instructie, haalt de agent beveiligingslogboeken van die bron op en analyseert deze. Als er meerdere werkruimten zijn, vraagt de agent u om op te geven welke werkruimte u wilt gebruiken.
Zodra de gegevensbron is geconfigureerd in een prompt, blijft de gegevensbroninstelling voor de hele sessie behouden totdat deze is gewijzigd. We raden u aan wijzigingen in de gegevensbron in een bepaalde sessie te beperken tot drie voor betere prestaties.
Agentinstellingen: u kunt de gegevensbron ook opgeven door de agentinstellingen te bewerken.
Belangrijk
De agent houdt zich altijd aan uw instructies. Als er een conflict is tussen de agentinstellingen en een promptinstructie, heeft de promptinstructie voorrang.
Als er geen gegevensbron is opgegeven met een van beide methoden, probeert de agent eerst gegevens op te halen uit Defender XDR. Als dat mislukt vanwege niet-beschikbaarheid van gegevens of een machtigingsprobleem, probeert de agent opnieuw vanuit Sentinel Log Analytics.
De agent voor beveiligingsanalisten configureren (optioneel)
U kunt de security analyst-agent rechtstreeks in Defender uitvoeren zonder de installatie te voltooien. Agentinstallatie wordt geboden ter ondersteuning van optionele configuratiescenario's, zoals het definiëren van een agent-identiteit of het vooraf configureren van gegevensbronnen. Dit heeft geen invloed op uw vermogen om de agent in Defender uit te voeren.
Belangrijk
Het configureren van de gegevensbron is optioneel. U kunt de gegevensbron rechtstreeks in uw prompt opgeven en de agent geeft prioriteit aan deze promptgebaseerde instructies bij het uitvoeren van de analyse. Als er geen gegevensbron is opgegeven in de prompt, gebruikt de agent de gegevensbron die is geconfigureerd in de agentinstellingen.
Meld u aan bij Security Copilot (https://securitycopilot.microsoft.com).
Selecteer het pictogram van het startmenu.
Navigeer naar Agents.
Selecteer in de sectie Gereed voor installatiede optie Agent voor beveiligingsanalisten.
Voor de eerste installatie zoekt u de agent in de sectie Gereed voor installatie en selecteert u Instellen. Als de agent al is geconfigureerd voor ten minste één gebruiker, zoekt u in de sectie Agents in Use naar Security Analyst Agent en klikt u op Ga naar agent.
Geef de gegevensbronnen van uw voorkeur op om de agent te configureren:
Defender XDR: Laat alle velden leeg en geef
Use Defender XDRaan het einde van de instructie op.Sentinel Data Lake (verplicht):
- Voer
SentinelDataLakein het veld DataSource in. - Voer de naam van uw werkruimte in het veld Sentinel Data Lake-werkruimtenaam in.
- Laat de resterende velden leeg.
- Voer
Sentinel Log Analytics-werkruimte:
- Voer
SentinelLogAnalyticsWorkspacein het veld DataSource in. - Vul het volgende veld in: Naam van Log Analytics-werkruimte.
- Laat het veld Sentinel Data Lake-werkruimtenaam leeg en sla uw instellingen op.
- Voer
Selecteer Chatten met agent bovenaan om met de agent te communiceren.
U kunt een nieuwe chat starten voor een nieuwe analyse, historische chats bekijken en openen en details van agentinstellingen bekijken vanuit elke agentsessie.
De beveiligingsanalist-agent gebruiken
Voer de volgende stappen uit om de beveiligingsanalistagent in Microsoft Defender te gebruiken.
Ga naar de Microsoft Defender-portal en selecteer Geavanceerde opsporing onder Onderzoek en antwoord.
Open Copilot en selecteer vervolgens Agent voor beveiligingsanalisten.
Voer de prompt voor beveiligingsanalyse in natuurlijke taal in of selecteer een van de voorgestelde prompts.
Als de taak breed is, reageert u op de verhelderende vragen van de agent, zodat de agent het analysebereik kan beperken.
Geef eventueel de gegevensbron op in uw prompt. Als er geen gegevensbron is opgegeven, probeert de agent eerst Defender XDR en vervolgens Sentinel Log Analytics om de voor de analyse benodigde gegevens te identificeren en op te halen.
Bekijk het antwoord, inclusief bevindingen met prioriteit, ondersteunend bewijs en aanbevelingen.
In het volgende voorbeeld vat de agent de bevindingen samen met het bewijsmateriaal samen en geeft hij ook contextuele aanbevelingen voor de volgende stappen, ofwel dieper onderzoek of insluiting. Het antwoord bevat ook een lijst met voorgestelde volgende prompts die de gebruiker kan vragen om door te gaan met interactie.
Ga door met opvolgingsprompts in dezelfde sessie of start een nieuwe sessie voor een afzonderlijk onderzoek.
Opmerking
Het kan enkele minuten duren voordat de agent complexe analyses heeft voltooid.
Als u een KQL-query hebt uitgevoerd en de resultaten wilt analyseren om inzicht te krijgen in beveiligingsrisico's, selecteert u analyseren met copilot onder het tabblad resultaten van de query. De agent geeft een reden voor de gegenereerde resultaten en geeft een overzicht van inzichten met prioriteit die dringend aandacht vereisen.
Gebruik de feedbackknoppen op het antwoord om te delen of de uitvoer nuttig was.
Het rapport interpreteren
Het rapport is ingedeeld in de volgende secties om u te helpen bij het beoordelen van de analyse en het ondersteunende bewijs.
Samenvatting
Het executive-overzicht geeft een duidelijk verhaal van hoe de analyse is uitgevoerd, waarin de stappen worden beschreven die zijn genomen en de gegevens die worden overwogen. Hierin worden de filtercriteria, tijdsbereiken en eventuele toegepaste classificaties uitgelegd, allemaal in eenvoudige taal, zodat lezers het proces eenvoudig kunnen volgen.
Belangrijke inzichten
Hier vindt u de belangrijkste resultaten van de analyse, die op een beknopte en zinvolle manier worden gepresenteerd. Elk inzicht bevat een korte uitleg van waarom het belangrijk is en, waar relevant, verwijzingen naar ondersteunend bewijs.
Visualisaties
De sectie Visualisaties bevat grafieken of grafieken die diepte en duidelijkheid aan het rapport toevoegen, zodat lezers snel patronen of relaties in de gegevens kunnen interpreteren. Visuals worden alleen opgenomen wanneer ze een unieke waarde voor de analyse bieden.
Artefacten
Artefacten zijn de ondersteunende bestanden die bij het rapport horen, zoals een uitgebreide CSV van alle geanalyseerde entiteiten en, indien van toepassing, gedetailleerde bewijsbestanden. Met deze resources kunnen lezers de volledige gegevensset achter de bevindingen verkennen. Artefacten omvatten de KQL-query die door de agent is gebruikt om de gegevens op te halen (houd er rekening mee dat de agent alleen KQL gebruikt voor het ophalen van gegevens, analyse wordt uitgevoerd in Python), een uitgebreid plan dat is geformuleerd voor het uitvoeren van de taak.