Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Important
Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Perception jest obecnie dostępny w ograniczonej publicznej wersji zapoznawczej. Program ograniczonej publicznej wersji zapoznawczej oznacza, że funkcja Perception jest dostępna dla niewielkiej grupy klientów, którzy otrzymali zaproszenie, przez określony okres wersji zapoznawczej przed szerszym publicznym udostępnieniem.
Agent priorytetyzacji stanu pomaga zespołom ds. zabezpieczeń i uczestnikom projektu w całej organizacji zrozumieć, co należy naprawić jako pierwszy i dlaczego. Agent obsługuje dwa scenariusze: szeroką priorytetyzację poziomu bezpieczeństwa na potrzeby rutynowego planowania działań naprawczych oraz reakcję dotyczącą poziomu bezpieczeństwa opartą na zagrożeniach w celu zrozumienia stopnia narażenia na określone zagrożenie. W obu przypadkach agent analizuje ustalenia dotyczące stanu zabezpieczeń i generuje zrozumiały, uporządkowany według priorytetów plan działania na podstawie ryzyka, podatności na wykorzystanie, ekspozycji, krytyczności zasobów i dostępnych sygnałów usługi Defender. W wersji zapoznawczej agent jest tylko do odczytu i koncentruje się na scenariuszach dotyczących stanu chmury i urządzeń.
Podstawowa wartość agenta polega na przecięciu dużych ilości wyników postawy, aby dowiedzieć się, co faktycznie ma znaczenie:
- Zmniejsza konieczność ręcznej analizy — automatycznie przetwarza na dużą skalę ustalenia dotyczące stanu zabezpieczeń, dzięki czemu administratorzy zabezpieczeń i zespoły zarządzania lukami w zabezpieczeniach nie muszą ręcznie ich analizować.
- Tworzy uporządkowany plan działania — dostarcza uporządkowaną listę akcji korygowania, a nie nieprzetworzone zrzuty wyników.
- Wyjaśnia tok rozumowania — dla każdego priorytetowego działania agent przedstawia uzasadnienie, dowody na poparcie oraz konsekwencje braku działania, dzięki czemu zespoły mogą uzasadniać swoje decyzje przed interesariuszami.
- Używa rzeczywistych sygnałów ryzyka - rankingi odzwierciedlają rzeczywiste sygnały ryzyka, a nie tylko oceny ważności.
Dlaczego warto używać agenta priorytetyzacji stanu?
Agent priorytetyzacji poziomu bezpieczeństwa koncentruje się na działaniach z zakresu bezpieczeństwa podejmowanych przed naruszeniem, czyli na pracy wykonywanej przed wystąpieniem ataku. Administratorzy zabezpieczeń i zespoły zarządzania lukami w zabezpieczeniach utrzymują ciągłą kolejkę zaleceń dotyczących stanu: popraw to oprogramowanie, napraw tę konfigurację sieci, zamknij tę ekspozycję. Wyzwaniem nie jest niedobór zaleceń - to wiedza, nad którymi należy najpierw działać, aby maksymalnie zmniejszyć ryzyko.
Agent priorytetyzacji stanu zmniejsza obciążenie ręczne klasyfikacji. Pozyskuje wyniki stanu zasobów i urządzeń w chmurze oraz tworzy sklasyfikowany plan działania z możliwością wyjaśnienia, priorytetyzacji opartej na ryzyku. Agent nie tylko nadaje ustaleniom priorytet; wyjaśnia także, dlaczego każdemu działaniu nadano taki priorytet, jakie sygnały wpłynęły na decyzję i jakie dowody potwierdzają to zalecenie. Informuje również o wpływie nienadania się do każdego elementu, dzięki czemu zespoły mogą uzasadniać decyzje dotyczące priorytetyzacji zainteresowanych stron. Takie rozumowanie ma kluczowe znaczenie dla tego, jak zespoły ds. zabezpieczeń mogą ufać i komunikować dane wyjściowe.
Scenarios
Agent priorytetyzacji stanu obsługuje następujące scenariusze:
| Priorytetyzacja ogólnej postawy | Odpowiedź na postawę opartą na zagrożeniach | |
|---|---|---|
| Pytanie, na które odpowiada | "Co należy naprawić jako pierwszy w moim środowisku?" | "Czy jestem narażony na to zagrożenie i co mam zrobić?" |
| Kiedy stosować | Rutynowe zarządzanie postawą bezpieczeństwa — bez konkretnego zagrożenia na uwadze | Określone zagrożenie pojawiło się i musisz zrozumieć swoją ekspozycję |
| Wymagane dane wejściowe | Żadne | Adres URL artykułu analizy zagrożeń, nazwa aktora zagrożeń, CVE lub TTPs |
| Playbook | Plan korygowania postawy | Ochrona przed zagrożeniem |
| Jak to działa | Ocenia sygnały dotyczące stanu zabezpieczeń w całym Twoim środowisku i tworzy plan działań według priorytetów | Najpierw mapuje techniki ataków do ustaleń dotyczących stanu zabezpieczeń, a następnie nadaje priorytety działaniom naprawczym w kontekście tego konkretnego zagrożenia |
Priorytetyzacja ogólnej postawy
Ten scenariusz służy do ciągłego zarządzania stanem. Nie jest wymagane wprowadzanie informacji o zagrożeniach. Agent analizuje sygnały dotyczące stanu zabezpieczeń w zasobach chmurowych i na urządzeniach oraz tworzy plan działań uporządkowany według priorytetów. Aby uzyskać szczegółowe informacje na temat sposobu klasyfikacji wyników, zobacz Zawartość raportu.
Playbook: Planowanie korygowania stanu
Odpowiedź na postawę opartą na zagrożeniach
Użyj tego scenariusza, gdy określone zagrożenie pojawiło się i musisz zrozumieć narażenie. Agent przyporządkowuje techniki zagrożeń do ustaleń dotyczących stanu zabezpieczeń, zanim nada im priorytety, więc wynik jest ograniczony do tego, co ma znaczenie w przypadku tego konkretnego zagrożenia, a nie do całej kolejki ustaleń dotyczących stanu zabezpieczeń.
- Podręcznik: Ochrona przed zagrożeniem
- Wymagane dane wejściowe: Adres URL artykułu analizy zagrożeń, nazwa aktora zagrożeń, CVE lub zestaw adresów TTPs
Note
Są to odrębne przepływy z różnymi danymi wyjściowymi. Skoroszyt procedur Ochrona przed zagrożeniami stosuje perspektywę ukierunkowaną na zagrożenia w analizie stanu zabezpieczeń przed ustaleniem priorytetów. Skoroszyt planu naprawy kondycji zabezpieczeń nadaje priorytety bezpośrednio na podstawie bieżących ustaleń dotyczących kondycji zabezpieczeń, bez filtru zagrożeń.
Zanim rozpoczniesz
Przed użyciem agenta Posture Prioritization potwierdź wymaganą dostępność produktu, licencję, uprawnienia i konfigurację.
Wymagania wstępne
Aby uruchomić agenta Posture Prioritization w swoim środowisku, potrzebujesz:
- Microsoft 365 E5
Do obsługi sygnałów z chmury na poziomie subskrypcji jest wymagany Microsoft Defender dla Chmury z włączoną usługą Defender Cloud Security Posture Management (CSPM). Włączenie dodatkowych planów udostępnia agentowi więcej sygnałów dotyczących kondycji zabezpieczeń, które może on wykorzystać. Aby uzyskać więcej informacji, zobacz Co to jest zarządzanie stanem zabezpieczeń w chmurze (CSPM).
Aby uzyskać więcej informacji na temat ujednoliconej kontroli dostępu opartej na rolach w portalu usługi Defender, zobacz Microsoft Defender XDR Unified role-based access control (RBAC) (Ujednolicona kontrola dostępu oparta na rolach w usłudze Microsoft Defender).
Skonfiguruj agenta priorytetyzacji posture
Aby skonfigurować tego agenta, wykonaj kroki opisane w temacie Konfigurowanie agenta.
Rozpocznij sesję agenta priorytetyzacji postawy
Aby uzyskać informacje na temat sposobów rozpoczęcia sesji, zobacz Rozpoczynanie nowej sesji. Ten agent obsługuje dwa podręczniki z różnymi scenariuszami. Wybierz tę, która odpowiada bieżącej potrzebie.
Note
Są to odrębne przepływy. Skoroszyt procedur Ochrona przed zagrożeniami stosuje perspektywę ukierunkowaną na zagrożenia w analizie stanu zabezpieczeń przed ustaleniem priorytetów. Podręcznik planowania korygowania stanu stosuje priorytetyzację bezpośrednio do bieżących ustaleń stanu bez filtru zagrożeń.
Plan korygowania postawy
Scenariusz (ustalanie priorytetów dla ogólnego stanu zabezpieczeń):"Co należy najpierw naprawić w moim środowisku?"
Użyj tego podręcznika, jeśli chcesz sklasyfikować plan korygowania na podstawie bieżących wyników dotyczących chmury i stanu urządzenia. Nie jest wymagane wprowadzanie informacji o zagrożeniach. Agent ocenia sygnały dotyczące stanu zabezpieczeń w całym Twoim środowisku i opracowuje plan działań uporządkowany według priorytetów.
- Przejdź do Playbooks.
- Wybierz podręcznik planu korygowania stanu .
- Wybierz pozycję Nowa sesja.
- Wybierz pozycję Rozpocznij sesję.
Ochrona przed zagrożeniem
Scenariusz (reakcja na stan zabezpieczeń w kontekście zagrożeń):"Pojawiło się nowe zagrożenie. Czy jestem na nie narażony i co powinienem zrobić?"
Użyj tego podręcznika, gdy określone zagrożenie pojawiło się i chcesz zrozumieć ekspozycję i odpowiednio ustalić priorytety korygowania. Agent przyporządkowuje zagrożenie do ustaleń dotyczących poziomu zabezpieczeń przed nadaniem priorytetu.
- Przejdź do Playbooks.
- Wybierz podręcznik Ochrona przed zagrożeniami .
- Wybierz pozycję Nowa sesja.
- Podaj wymagane dane wejściowe dotyczące zagrożeń: artykuł zawierający informacje o zagrożeniach.
- Wybierz pozycję Rozpocznij sesję.
Monitorowanie postępu sesji
Po rozpoczęciu sesji agent tworzy sesję w Project Perception. Aby wyświetlić sesje i zarządzać nimi, przejdź do obszaru Agenci, znajdź agenta priorytetyzacji stanu w obszarze Agenci w użyciu, a następnie wybierz pozycję Przejdź do agenta.
Strona Agent priorytetyzacji stanu zawiera następujące karty:
| Tab | Description |
|---|---|
| Przegląd | Wyświetla status agenta, playbooki, tożsamość, uprawnienia i ostatnie sesje. |
| Sesje | Wyświetla sesje, w tym ich bieżący stan i ostatnie działania. Otwórz sesję, aby przejrzeć wyniki i kontynuować zadawanie pytań za pośrednictwem czatu. |
Wybierz ikonę wielokropka (...) w prawym górnym rogu strony, aby zarządzać agentem. Wybierz pozycję Wstrzymaj , aby tymczasowo zatrzymać agenta lub Uruchom , aby wznowić działanie agenta.
Omówienie raportu
Note
Wyniki mogą się różnić w zależności od przebiegów. Nie oznacza to, że zalecenia są nieprawidłowe. Każda zalecana akcja jest oceniana pod kątem dostępnych sygnałów ryzyka i dowodów w czasie analizy.
Po zakończeniu sesji wybierz pozycję Podsumowanie w interfejsie sesji, aby wyświetlić podsumowanie sesji. Pełne pliki wyjściowe są również dostępne jako pliki markdown do pobrania w sekcji Dane wyjściowe panelu szczegółów sesji. Dane wyjściowe są podstawowym wynikiem przebiegu. Zawiera najważniejsze ekspozycje, którym należy nadać priorytet, aby ograniczyć ryzyko w Twoim środowisku.
Możesz śledzić raport w interfejsie czatu sesji. Poproś agenta o wyjaśnienie konkretnej akcji, skupienie się na konkretnym obciążeniu lub podanie bardziej szczegółowych informacji na temat rozumowania dotyczącego rekomendacji.
Zawartość raportu
Podsumowanie sesji obejmuje:
- Nagłówek — zwięzły przegląd wyników sesji i kluczowych wyników.
- Co się stało - narracja opisująca, co agent przeanalizował i co znalazł.
- Co zrobić dalej — priorytetowa lista zalecanych akcji korygowania.
Pełne dane wyjściowe są również dostępne jako pliki markdown do pobrania w sekcji Dane wyjściowe panelu szczegółów sesji.
Zakres i ograniczenia wersji zapoznawczej
W wersji zapoznawczej obowiązują następujące zakresy i ograniczenia:
| Scope | Szczegóły |
|---|---|
| Tylko odczyt | Agent analizuje i zaleca; nie wprowadza zmian w środowisku ani nie wymusza akcji korygowania |
| Stan chmury i urządzenia | W wersji zapoznawczej agent koncentruje się na zasobach i urządzeniach w chmurze. |
| Tylko sygnały z usługi Defender | Agent współpracuje z sygnałami stanu dostępnymi w środowisku Defender. Dane CSPM innych firm i sygnały ze źródeł zewnętrznych nie są obsługiwane w wersji zapoznawczej. |