Kategorie agentów w Project Postrzeganie

Important

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Postrzeganie jest obecnie w ograniczonej publicznej wersji zapoznawczej. Ograniczony program publicznej wersji zapoznawczej oznacza, że postrzeganie jest dostępne dla małego zestawu klientów korzystających tylko z zaproszenia dla zdefiniowanego okna w wersji zapoznawczej przed szerszą dostępnością publiczną.

Każdy agent w Project Perception należy do jednej z następujących kategorii, zidentyfikowanych według koloru: czerwony zespół, niebieski zespół lub zielony zespół. Kategoria odzwierciedla rolę agenta w skoordynowanym systemie obrony. Czerwoni agenci zespołu znajdują i ujawniają luki. Niebieska agenci zespołu wykrywają, klasyfikowają i badają. Zieloni agenci zespołu korygować i wzmacniać postawę. Razem tworzą one ochronę wielo agentów, która stale reaguje na zagrożenia.

Ilustracja przedstawiająca kategorie agentów

Czerwoni agenci zespołu

Agenci zespołu czerwonego symulują zachowanie osoby atakującej, aby uwidocznić luki w zabezpieczeniach, zanim przeciwnicy będą mogli je wykorzystać. Mapują one środowisko, identyfikują ścieżki ataków i powierzchniowe luki w zabezpieczeniach, dzięki czemu można działać przed rzeczywistym atakiem.

Agent Do czego służy
Recon Agent Wykonuje działania zwiadowcze atakujące w celu mapowania środowiska, wyświetlania ścieżek ataków, punktów dławiania, cennych zasobów, problemów z konfiguracją i nadmiarowych uprawnień.

Niebieska agenci zespołu

Niebieska agenci zespołu wykrywają, klasyfikowają i badają zagrożenia. Umożliwiają one operacjonalizacja analizy zagrożeń, zamykanie luk w zakresie pokrycia, klasyfikacja alertów, rekonstrukcja historii ataków i tworzenie nowych wykryć, aby zapewnić aktualność obrony.

Agent Do czego służy
Agent klasyfikacji Klasyfikuje i rozwiązuje alerty jako prawdziwie lub fałszywie dodatnie, ze szczegółowymi wyjaśnieniami dotyczącymi jego wniosków. Uczy się na podstawie kontekstu i opinii, aby poprawić dokładność w czasie.
Agent analizy zagrożeń Wyodrębnia wzorce ataków, wskaźniki i kluczowe obiekty analizy zagrożeń, a następnie analizuje je, aby zidentyfikować sposób obrony przed zagrożeniem lub reagowania na nie.
Agent badania ataków Rekonstruuje pełną historię ataku, korelując alerty, zdarzenia i sygnały zabezpieczeń. Udostępnia ona gotowe do analizy szczegółowe informacje, w tym werdykty, osie czasu, techniki, wskaźniki naruszenia zabezpieczeń i jednostki, których dotyczy problem.
Agent tworzenia wykrywania Identyfikuje luki w zasięgu zagrożeń i tworzy reguły wykrywania w celu poprawy ochrony w miarę rozwoju zagrożeń.

Zieloni agenci zespołu

Zieloni agenci zespołu korygować i wzmacniać poziom zabezpieczeń. Oceniają ekspozycję, ustalają priorytety poprawek według rzeczywistego ryzyka i uwidocznieją działania, które najbardziej skutecznie zmniejszają ryzyko.

Agent Do czego służy
Agent priorytetyzacji stanu Plasuje problemy ze stanem według rzeczywistego ryzyka, ekspozycji, możliwości wykorzystania i krytycznego pod względem zasobów. Zawiera on ukierunkowane wskazówki dotyczące tego, co należy naprawić jako pierwszy i dlaczego.

Jak kategorie agentów współpracują ze sobą

Te kategorie są przeznaczone do pracy jako skoordynowany system, a nie jako niezależne narzędzia. Typowy przepływ pracy przechodzi przez wszystkie z nich:

  1. Agenci blue team zbierają dane wywiadowcze. Agent analizy zagrożeń analizuje kampanie i podmioty zagrożeń związane ze środowiskiem.
  2. Czerwoni agenci zespołu mapować ekspozycję. Agent recon symuluje ruch osoby atakującej, mapując ścieżki ataków na to, co pojawiło się niebieskiej analizy zespołu.
  3. Zieloni agenci zespołu ustalają priorytety korygowania. Agent priorytetyzacji stanu ocenia możliwości wykorzystania i przedstawia poprawki o najwyższej wartości.
  4. Niebiescy agenci zespołu zamykają luki w zakresie pokrycia. Agent wykrywania tworzenia tworzy wykrycia dla nowo odnalezionych technik, a agent badania ataków bada wszelkie incydenty, które wystąpiły podczas przepływu pracy.

W trakcie tego procesu agenci wstrzymywać i żądać zatwierdzenia przed podjęciem akcji o dużym wpływie. Przed kontynuowaniem agenta przeglądasz, zatwierdzasz lub odrzucasz każdą proponowaną akcję.