Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Important
Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Perception jest obecnie dostępny w ograniczonej publicznej wersji zapoznawczej. Program ograniczonej publicznej wersji zapoznawczej oznacza, że funkcja Perception jest dostępna dla niewielkiej grupy klientów, którzy otrzymali zaproszenie, przez określony okres wersji zapoznawczej przed szerszym publicznym udostępnieniem.
Raporty analizy zagrożeń są stale publikowane, ale tłumaczenie ogólnej zawartości TI na odpowiednie wskazówki dotyczące organizacji wymaga znacznego nakładu pracy analityka. Zespoły mają trudności z nadążaniem za ilością inteligencji i zrozumieniem jego znaczenia dla ich konkretnego środowiska. Wyodrębnianie wskaźników, mapowanie ich na MITRE ATT&CK i ręczne generowanie zapytań wyszukiwania zagrożeń jest czasochłonną pracą, która opóźnia działanie obronne.
Ten agent analizuje artykuły analizy zagrożeń i konwertuje je na analizę ustrukturyzowaną, z których mogą korzystać zespoły ds. zabezpieczeń i inni agenci. Zamiast streszczać artykuł, agent analizuje dane wywiadowcze o zagrożeniach i kontekst środowiska, aby wyodrębnić praktyczne informacje, wzbogacić ustalenia o kontekst specyficzny dla klienta oraz dostarczyć wniosków na temat tego, jak konkretne zagrożenie odnosi się do Twojej organizacji.
Agent analizy zagrożeń służy jako punkt wejścia dla wieloagentowego scenariusza Ochrona przed zagrożeniem, a generowane przez niego dane wyjściowe są przekazywane bezpośrednio do agenta rozpoznania, agenta priorytetyzacji poziomu zabezpieczeń oraz agenta tworzenia reguł wykrywania.
Skorzystaj z tego artykułu, aby zapoznać się z możliwościami, wymaganiami wstępnymi i krokami uruchamiania.
Kluczowe możliwości
Agent analizy danych wywiadowczych o zagrożeniach przeprowadza wieloetapową analizę treści wywiadowczych o zagrożeniach, koordynowaną przez AI.
- Wyodrębnia obiekty analizy ustrukturyzowanej: identyfikuje identyfikatory IOC, TTPs, rodziny złośliwego oprogramowania, CVE i informacje o aktorach zagrożeń z raportów analizy zagrożeń bez struktury.
Mapuje techniki do struktury MITRE ATT&CK : identyfikuje techniki stosowane przez atakującego i mapuje je do struktury MITRE ATT&CK na podstawie danych wywiadowczych ze źródła.- Ocenia istotność konkretnego środowiska: analizuje, jak zagrożenie jest mapowane na branżę, stos technologii i środowisko organizacji.
- Generuje zapytania do wyszukiwania zagrożeń na podstawie danych telemetrycznych: tworzy zapytania KQL dostosowane do źródeł danych usługi Defender XDR, służące do wyszukiwania wskaźników zagrożenia.
- Tworzy priorytetowe rekomendacje obronne: zapewnia możliwość działania kroków defensywnych sklasyfikowanych według wpływu i możliwości dla danego środowiska.
- Integruje się z Microsoft Defender Threat Intelligence: wzbogaca wyodrębnione wskaźniki naruszenia (IOC) o dodatkowy kontekst z Microsoft Defender Threat Intelligence (MDTI), jeśli są dostępne.
- Zasila kolejne agenty: Dostarcza ustrukturyzowane informacje, które agent tworzenia reguł wykrywania, agent rozpoznania i agent priorytetyzacji poziomu zabezpieczeń wykorzystują w scenariuszach wieloagentowych.
Zanim rozpoczniesz
Wymagania wstępne
Dla agenta analizy zagrożeń wymagane są następujące produkty:
- Microsoft Defender XDR
- Microsoft Defender Threat Intelligence (MDTI) do uzyskiwania pełnego dostępu do danych TI i wzbogacania danych
Uprawnienia przyznane agentowi
Podczas konfigurowania agenta udzielasz agentowi następujących uprawnień:
-
uprawnienia interfejsu API Microsoft Defender XDR:
- ThreatIntelligence.Read.All
- ThreatHunting.Read.All
- AdvancedHunting.Read.All
-
Uprawnienia interfejsu API Microsoft Defender Threat Intelligence:
- ThreatIntelligence.Read.All
-
Uprawnienia interfejs Graph API firmy Microsoft:
- SecurityEvents.Read.All
Konfigurowanie agenta analizy zagrożeń
Aby skonfigurować tego agenta, wykonaj kroki opisane w temacie Konfigurowanie agenta.
Rozpoczynanie sesji agenta analizy zagrożeń
Aby uzyskać informacje na temat sposobów rozpoczęcia sesji, zobacz Rozpoczynanie nowej sesji.
Ten agent działa zgodnie z następującymi playbookami:
| Scenariusz | Wymagane dane wejściowe |
|---|---|
| Wyodrębnianie informacji o zagrożeniach | Adres URL artykułu analizy zagrożeń, profil aktora zagrożeń lub raport TI. Możesz podać adres URL z Microsoft Defender Threat Intelligence lub wybrać artykuł z portalu Defender. |
| Ochrona przed zagrożeniem | Artykuł analizy zagrożeń. |
Note
Możesz również uruchomić tego agenta bezpośrednio z artykułu analizy zagrożeń w portalu Defender. Aby uzyskać więcej informacji, zobacz Run playbook from incidents and threat intelligence (Uruchamianie podręczników zdarzeń i analizy zagrożeń).
Zatwierdzanie planu zadania
Po wygenerowaniu początkowego planu zadania agent wstrzymuje się i wyświetla komunikat wskazujący, że dane wejściowe są potrzebne. Stan sesji zmienia się na Oczekiwanie na dane wejściowe.
Dostępne są trzy opcje:
| Option | Do czego służy |
|---|---|
| Zatwierdzić | Potwierdza plan. Agent kontynuuje pracę. |
| Odmowa i przekierowanie | Odrzuca bieżący plan i umożliwia podanie różnych instrukcji. Agent generuje poprawiony plan do Twojej weryfikacji. |
| Zadaj pytanie | Umożliwia zapytanie o plan bez zobowiązań. Użyj tej funkcji, aby zrozumieć, do czego agent będzie uzyskiwał dostęp przed zatwierdzeniem. |
Monitorowanie postępu sesji
Gdy sesja jest uruchomiona, panel szczegółów sesji pokazuje:
- Podsumowanie: Bieżący stan sesji i podsumowanie wykonanej pracy.
- Postęp: śledzi ukończone kroki analizy zagrożeń.
- Agenci: agent analizy zagrożeń przypisany do tej sesji.
- Dane wejściowe: podane źródło analizy zagrożeń.
- Artefakty: pliki wyjściowe wygenerowane do tej pory, zaktualizowane w miarę postępu sesji.
Wartości stanu sesji
| Status | Description | Co się stanie dalej |
|---|---|---|
| W trakcie realizacji | Co najmniej jeden agent aktywnie pracuje. | Sesja będzie kontynuowana, dopóki agenci nie zakończą pracy lub zażądają danych wejściowych. |
| Oczekiwanie na dane wejściowe | Co najmniej jedno zadanie agenta jest wstrzymane i wymaga wprowadzenia danych przez użytkownika w celu kontynuowania. | Przejrzyj żądanie agenta i podaj zatwierdzenie, odrzucenie lub alternatywne wskazówki. |
| Completed | Wszystkie zadania agenta zakończyły się pomyślnie. | Przejrzyj podsumowanie sesji i artefakty. Sesja jest archiwizowana. |
| Zatrzymany | Użytkownik ręcznie wymusił zakończenie sesji, wybierając pozycję Zatrzymaj. | Wszystkie niedokończone działania agenta również są oznaczone jako Zatrzymane. Nie można wznowić sesji i jest zarchiwizowana. |
Przeglądanie danych wyjściowych
Agent analizy zagrożeń tworzy kompleksowy raport analizy zagrożeń zawierający następujące sekcje:
- Podsumowanie kadry kierowniczej: zwięzły przegląd zagrożenia, jego wzorców docelowych i kluczowych zagrożeń dla organizacji.
- Profil sprawcy zagrożenia: podsumowanie taktyk, technik i procedur (TTP) stosowanych przez sprawcę, znanych wzorców doboru celów oraz jego dotychczasowej aktywności w przypadku analizy raportu skoncentrowanego na danym sprawcy.
-
Wyodrębnione wskaźniki IOC: ustrukturyzowana lista wskaźników kompromitacji, w tym:
- Adresy IP
- Nazwy domen
- Skróty plików (MD5, SHA-1, SHA-256)
- URLs
- Adresy e-mail
- Każdy wskaźnik IOC zawiera dane uzupełniające z usługi Microsoft Defender Threat Intelligence, jeśli są dostępne.
- Mapowanie MITRE ATT&CK: Obserwowane techniki zagrożeń mapowane na strukturę MITRE ATT&CK z dowodami z analizy źródłowej.
- Ocena istotności środowiska: analiza sposobu mapowania zagrożeń na branżę, stos technologii i środowisko organizacji. Ta sekcja odpowiada: "Czy powinniśmy być zaniepokojeni tym zagrożeniem?"
- Zapytania do wyszukiwania zagrożeń w KQL: gotowe do użycia zapytania KQL oparte na danych telemetrycznych usługi Microsoft Defender XDR, służące do wyszukiwania wskaźników tego zagrożenia w Twoim środowisku.
-
Rekomendacje obronne: priorytetowe akcje wykrywania, zapobiegania i ograniczania ryzyka sklasyfikowane według wpływu i możliwości. Zalecenia mogą obejmować:
- Aktualizacje reguły wykrywania
- Utwardzanie konfiguracji
- Blokowanie IOC
- Wskazówki dotyczące świadomości użytkowników
- Działania związane z aktywnym wyszukiwaniem zagrożeń
Dane wyjściowe raportu są wyświetlane jako plik markdown w sekcji Artefakty widoku szczegółów sesji. Zapytania wyszukiwania KQL są również udostępniane jako oddzielne pliki tekstowe do łatwego wykonywania w portalu Microsoft Defender.
Important
Dane wyjściowe agenta analizy zagrożeń są generowane przez sztuczną inteligencję i uziemione w danych dostępnych za pośrednictwem źródeł analizy zagrożeń i interfejsów API Defender XDR. Zawsze należy sprawdzać ustalenia pod kątem poprawności i weryfikować zapytania do wyszukiwania zagrożeń w środowisku testowym przed uruchomieniem ich w środowisku produkcyjnym.
Uruchamianie zapytań dotyczących wyszukiwania zagrożeń
Po przejrzeniu danych wyjściowych możesz wykonać zapytania wyszukiwania zagrożeń:
- Skopiuj zapytanie KQL z artefaktów wyjściowych.
- W portalu Microsoft Defender przejdź do pozycji Wyszukiwanie zagrożeń>zaawansowane wyszukiwanie zagrożeń.
- Wklej zapytanie KQL w edytorze zapytań.
- Przejrzyj logikę zapytania i dostosuj zakresy czasu lub filtry zgodnie z potrzebami.
- Wybierz pozycję Uruchom zapytanie , aby wyszukać wskaźniki w danym środowisku.
- Przejrzyj wyniki i eskaluj wszystkie potwierdzone dopasowania do procesu reagowania na zdarzenia.