Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.
Agent analityka zabezpieczeń w usłudze Defender pomaga analitykom zabezpieczeń szybko identyfikować, oceniać i ustalać priorytety zagrożeń, zapewniając:
Analiza elastyczna: Wykonaj gotowe do użycia lub niestandardowe analizy danych zabezpieczeń. Uzyskaj praktyczne i priorytetowe szczegółowe informacje, zalecenia i raporty, aby odkryć najważniejsze luki w zabezpieczeniach i zagrożenia.
Integracja danych: analizowanie danych z Microsoft Defender XDR, Sentinel Log Analytics lub Sentinel Data Lake na podstawie instrukcji. Możesz również przekazać pliki CSV na potrzeby niestandardowej analizy zestawu danych (dostępne obecnie w środowisku autonomicznym, ale wkrótce będą dostępne w usłudze Defender)
Interaktywna eksploracja: Wizualizuj dane, aby szybciej wykryć anomalie i zagrożenia.
Pomoc dotycząca konwersacji: Porozmawiaj z agentem, zadaj kolejne pytania i przeprowadź powiązane analizy, aby pogłębić swoją wiedzę
Użyj agenta analityka zabezpieczeń, jeśli chcesz wykonywać podstawowe zadania analizy, takie jak analiza wzorców, analiza trendów, szeregi czasowe i wizualizacje oraz bardziej złożone zadania analizy, takie jak wykrywanie anomalii, klastrowanie, klasyfikacja, ocenianie ryzyka i ustalanie priorytetów, prognozowanie i modelowanie predykcyjne w celu wykrycia ukrytych zagrożeń. Agent generuje priorytetyzowane wnioski z pełnym materiałem dowodowym, aby można je było uzasadnić. Jest to zaawansowana analiza oparta na języku Python w środowisku czatu, bez konieczności pisania kodu lub zapytań.
Agent może przeprowadzić analizę jedno- lub wieloetapową na dużych ilościach danych oraz iteracyjnie uzasadniać i odkrywać ukryte zagrożenia, ustalać priorytety tych zagrożeń ze szczegółowym śladem dowodów i uzasadnieniem.
Wymagania wstępne i wymagania dotyczące konfiguracji
Aby korzystać z agenta, musisz mieć dostęp do Security Copilot i Defender XDR lub Sentinel Log Analytics lub Sentinel Data lake.
Wymagania dotyczące dostępu i konfiguracji
- Wymagania dotyczące dostępu
W zależności od wybranego źródła danych musisz mieć uprawnienia do odczytu w Microsoft Defender XDR, obszarze roboczym usługi Log Analytics w Microsoft Sentinel lub Microsoft Sentinel Data Lake.
- Kontrola dostępu oparta na rolach i konfiguracja specyficzna dla użytkownika
Gdy konfigurujesz agenta, jest on powiązany z Twoją tożsamością i dotyczy tylko Twojej instancji użytkownika.
- Obsługa wielu użytkowników
Inni użytkownicy w tej samej dzierżawie mogą również skonfigurować agenta przy użyciu własnej tożsamości, pod warunkiem że mają wymagany dostęp do wybranych źródeł danych.
Źródła danych używane przez agenta analityka zabezpieczeń
Agent obsługuje obecnie trzy źródła danych:
| Źródło danych | Opis |
|---|---|
| Defender XDR (wartość domyślna) | telemetria Microsoft Defender XDR |
| Analiza dzienników w usłudze Sentinel | Obszar roboczy usługi Log Analytics dla Microsoft Sentinel |
| Sentinel Data Lake (obowiązkowy krok tylko dla usługi Sentinel Data Lake) | Microsoft Sentinel Data Lake |
Istnieją dwie metody określania źródła danych:
Prompty w języku naturalnym: dodaj źródło danych do instrukcji. Przykład:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
Po określeniu źródła danych w instrukcji agent pobiera i analizuje dzienniki zabezpieczeń z tego źródła. Jeśli istnieje wiele obszarów roboczych, agent prosi o określenie, którego obszaru użyć.
Po skonfigurowaniu w monicie ustawienie źródła danych pozostaje aktywne przez całą sesję, dopóki nie zostanie zmienione. Zalecamy ograniczenie zmian źródła danych w danej sesji do trzech w celu zwiększenia wydajności.
Ustawienia agenta: możesz również określić źródło danych, edytując ustawienia agenta.
Ważna
Agent zawsze honoruje Twoje instrukcje. Jeśli występuje konflikt między ustawieniami agenta a instrukcją monitu, pierwszeństwo ma instrukcja monitu.
Jeśli żadne źródło danych nie zostanie określone przy użyciu żadnej z metod, agent najpierw spróbuje pobrać dane z Defender XDR. Jeśli to się nie powiedzie z powodu niedostępności danych lub problemu z uprawnieniami, agent ponawia próbę z usługi Sentinel Log Analytics.
Konfigurowanie agenta analityka zabezpieczeń (opcjonalnie)
Agenta analityka zabezpieczeń można uruchomić bezpośrednio w usłudze Defender bez ukończenia konfiguracji. Konfiguracja agenta jest udostępniana w celu obsługi opcjonalnych scenariuszy konfiguracji, takich jak definiowanie tożsamości agenta lub wstępne konfigurowanie źródeł danych. Nie ma to wpływu na możliwość uruchomienia agenta w usłudze Defender.
Ważna
Konfigurowanie źródła danych jest opcjonalne. Źródło danych można określić bezpośrednio w wierszu polecenia, a agent ustala priorytet tych instrukcji opartych na monitach podczas przeprowadzania analizy. Jeśli w wierszu polecenia nie określono źródła danych, agent używa źródła danych skonfigurowanego w ustawieniach agenta.
Zaloguj się do Security Copilot (https://securitycopilot.microsoft.com).
Wybierz ikonę menu głównego.
Przejdź do obszaru Agenci.
W sekcji Gotowe do instalacji wybierz pozycję Agent analityka zabezpieczeń.
W przypadku konfiguracji po raz pierwszy znajdź agenta w sekcji Gotowe do instalacji i wybierz pozycję Skonfiguruj. Jeśli agent jest już skonfigurowany dla co najmniej jednego użytkownika, wyszukaj ciąg "Agent analityka zabezpieczeń" w sekcji "Agenci w użyciu" i kliknij pozycję "Przejdź do agenta".
Podaj szczegóły preferowanych źródeł danych, aby skonfigurować agenta:
Defender XDR: pozostaw wszystkie pola puste i określ
Use Defender XDRje na końcu instrukcji.Sentinel Data Lake (obowiązkowe):
- Wprowadź
SentinelDataLakew polu Źródło danych. - Wprowadź nazwę obszaru roboczego w polu nazwa obszaru roboczego usługi Sentinel Data Lake.
- Pozostaw pozostałe pola puste.
- Wprowadź
Obszar roboczy Log Analytics Sentinel:
- Wprowadź
SentinelLogAnalyticsWorkspacew polu Źródło danych. - Wypełnij następujące pole: Nazwa obszaru roboczego usługi Log Analytics.
- Pozostaw pole Nazwa obszaru roboczego Sentinel Data Lake puste i zapisz ustawienia.
- Wprowadź
Wybierz pozycję Czatuj z agentem u góry, aby wchodzić w interakcje z agentem.
Możesz rozpocząć nową rozmowę na potrzeby nowej analizy, wyświetlić i uzyskać dostęp do historycznych czatów oraz wyświetlić szczegóły ustawień agenta z dowolnej sesji agenta.
Korzystanie z agenta analityka zabezpieczeń
Wykonaj następujące kroki, aby użyć agenta analityka zabezpieczeń w Microsoft Defender.
Przejdź do portalu Microsoft Defender, a następnie wybierz pozycję Zaawansowane wyszukiwanie zagrożeń w obszarze Badanie i odpowiedź.
Otwórz program Copilot, a następnie wybierz pozycję Agent analityka zabezpieczeń.
Wprowadź monit analizy zabezpieczeń w języku naturalnym lub wybierz jeden z sugerowanych monitów.
Jeśli zadanie jest szerokie, odpowiedz na pytania wyjaśniające agenta, aby agent mógł zawęzić zakres analizy.
Opcjonalnie określ źródło danych w wierszu polecenia. Jeśli nie podano źródła danych, agent najpierw sprawdza w usłudze Defender XDR, a następnie w usłudze Log Analytics w Microsoft Sentinel, aby zidentyfikować i pobrać dane potrzebne do analizy.
Przejrzyj odpowiedź, w tym ustalenia o priorytetach, dowody potwierdzające i zalecenia.
W poniższym przykładzie agent podsumowuje swoje ustalenia wraz z dowodami, a także udostępnia kontekstowe zalecenia dotyczące następnych kroków, dokładniejszego badania lub hermetyzacji. Odpowiedź zawiera również listę sugerowanych kolejnych podpowiedzi, które użytkownik może zadać, aby kontynuować interakcję.
Kontynuuj z monitami uzupełniającymi w tej samej sesji lub rozpocznij nową sesję w celu przeprowadzenia oddzielnego badania.
Uwaga
Wykonanie złożonych analiz przez agenta może potrwać kilka minut.
Jeśli uruchomiono zapytanie KQL i chcesz przeanalizować wyniki w celu zrozumienia zagrożeń bezpieczeństwa, wybierz pozycję Analizuj za pomocą rozwiązania copilot poniżej karty wyników zapytania. Agent uzasadnia wygenerowane wyniki i przedstawia podsumowanie szczegółowych informacji o priorytetach wymagających pilnej uwagi.
Użyj przycisków opinii w odpowiedzi, aby określić, czy dane wyjściowe były pomocne.
Interpretowanie raportu
Raport jest podzielony na poniższe sekcje, aby ułatwić przeglądanie analiz i dowodów pomocniczych.
Podsumowanie dla kierownictwa
Podsumowanie executive zawiera wyraźną narrację na temat sposobu wykonania analizy, przedstawiając kroki podjęte i rozważane dane. Objaśnia kryteria filtrowania, zakresy czasu i wszelkie zastosowane rankingi, a wszystko to w prostym języku, dzięki czemu czytelnicy mogą łatwo śledzić proces.
Kluczowe wnioski
Tutaj znajdziesz najważniejsze wyniki analizy przedstawione w zwięzły i zrozumiały sposób. Każdy wgląd zawiera krótkie wyjaśnienie, dlaczego ma to znaczenie i, w stosownych przypadkach, odniesienia do dowodów potwierdzających.
Wizualizacje
Sekcja „Wizualizacje” zawiera wykresy lub diagramy, które nadają raportowi większą głębię i przejrzystość, pomagając czytelnikom szybko dostrzegać i interpretować wzorce oraz zależności w danych. Wizualizacje są uwzględniane tylko wtedy, gdy zapewniają unikatową wartość analizy.
Artifacts
Artefakty to pliki pomocnicze, które towarzyszą raportowi, takie jak kompleksowy wolumin CSV wszystkich analizowanych jednostek i, w stosownych przypadkach, szczegółowe pliki dowodów. Te zasoby umożliwiają czytelnikom eksplorowanie pełnego zestawu danych stojącego za ustaleniami. Artefakty obejmują zapytanie KQL używane przez agenta do pobierania danych (należy pamiętać, że agent używa tylko KQL do pobierania danych, analiza jest wykonywana w języku Python), kompleksowy plan, który został sformułowany na potrzeby wykonywania zadania.