Agent analizy zagrożeń

Important

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Perception jest obecnie dostępny w ograniczonej publicznej wersji zapoznawczej. Program ograniczonej publicznej wersji zapoznawczej oznacza, że funkcja Perception jest dostępna dla niewielkiej grupy klientów, którzy otrzymali zaproszenie, przez określony okres wersji zapoznawczej przed szerszym publicznym udostępnieniem.

Raporty analizy zagrożeń są stale publikowane, ale tłumaczenie ogólnej zawartości TI na odpowiednie wskazówki dotyczące organizacji wymaga znacznego nakładu pracy analityka. Zespoły mają trudności z nadążaniem za ilością inteligencji i zrozumieniem jego znaczenia dla ich konkretnego środowiska. Wyodrębnianie wskaźników, mapowanie ich na MITRE ATT&CK i ręczne generowanie zapytań wyszukiwania zagrożeń jest czasochłonną pracą, która opóźnia działanie obronne.

Ten agent analizuje artykuły analizy zagrożeń i konwertuje je na analizę ustrukturyzowaną, z których mogą korzystać zespoły ds. zabezpieczeń i inni agenci. Zamiast streszczać artykuł, agent analizuje dane wywiadowcze o zagrożeniach i kontekst środowiska, aby wyodrębnić praktyczne informacje, wzbogacić ustalenia o kontekst specyficzny dla klienta oraz dostarczyć wniosków na temat tego, jak konkretne zagrożenie odnosi się do Twojej organizacji.

Agent analizy zagrożeń służy jako punkt wejścia dla wieloagentowego scenariusza Ochrona przed zagrożeniem, a generowane przez niego dane wyjściowe są przekazywane bezpośrednio do agenta rozpoznania, agenta priorytetyzacji poziomu zabezpieczeń oraz agenta tworzenia reguł wykrywania.

Skorzystaj z tego artykułu, aby zapoznać się z możliwościami, wymaganiami wstępnymi i krokami uruchamiania.

Kluczowe możliwości

Agent analizy danych wywiadowczych o zagrożeniach przeprowadza wieloetapową analizę treści wywiadowczych o zagrożeniach, koordynowaną przez AI.

  • Wyodrębnia obiekty analizy ustrukturyzowanej: identyfikuje identyfikatory IOC, TTPs, rodziny złośliwego oprogramowania, CVE i informacje o aktorach zagrożeń z raportów analizy zagrożeń bez struktury.
  • Mapuje techniki do struktury MITRE ATT&CK: identyfikuje techniki stosowane przez atakującego i mapuje je do struktury MITRE ATT&CK na podstawie danych wywiadowczych ze źródła.
  • Ocenia istotność konkretnego środowiska: analizuje, jak zagrożenie jest mapowane na branżę, stos technologii i środowisko organizacji.
  • Generuje zapytania do wyszukiwania zagrożeń na podstawie danych telemetrycznych: tworzy zapytania KQL dostosowane do źródeł danych usługi Defender XDR, służące do wyszukiwania wskaźników zagrożenia.
  • Tworzy priorytetowe rekomendacje obronne: zapewnia możliwość działania kroków defensywnych sklasyfikowanych według wpływu i możliwości dla danego środowiska.
  • Integruje się z Microsoft Defender Threat Intelligence: wzbogaca wyodrębnione wskaźniki naruszenia (IOC) o dodatkowy kontekst z Microsoft Defender Threat Intelligence (MDTI), jeśli są dostępne.
  • Zasila kolejne agenty: Dostarcza ustrukturyzowane informacje, które agent tworzenia reguł wykrywania, agent rozpoznania i agent priorytetyzacji poziomu zabezpieczeń wykorzystują w scenariuszach wieloagentowych.

Zanim rozpoczniesz

Wymagania wstępne

Dla agenta analizy zagrożeń wymagane są następujące produkty:

  • Microsoft Defender XDR
  • Microsoft Defender Threat Intelligence (MDTI) do uzyskiwania pełnego dostępu do danych TI i wzbogacania danych

Uprawnienia przyznane agentowi

Podczas konfigurowania agenta udzielasz agentowi następujących uprawnień:

  • uprawnienia interfejsu API Microsoft Defender XDR:
    • ThreatIntelligence.Read.All
    • ThreatHunting.Read.All
    • AdvancedHunting.Read.All
  • Uprawnienia interfejsu API Microsoft Defender Threat Intelligence:
    • ThreatIntelligence.Read.All
  • Uprawnienia interfejs Graph API firmy Microsoft:
    • SecurityEvents.Read.All

Konfigurowanie agenta analizy zagrożeń

Aby skonfigurować tego agenta, wykonaj kroki opisane w temacie Konfigurowanie agenta.

Rozpoczynanie sesji agenta analizy zagrożeń

Aby uzyskać informacje na temat sposobów rozpoczęcia sesji, zobacz Rozpoczynanie nowej sesji.

Ten agent działa zgodnie z następującymi playbookami:

Scenariusz Wymagane dane wejściowe
Wyodrębnianie informacji o zagrożeniach Adres URL artykułu analizy zagrożeń, profil aktora zagrożeń lub raport TI. Możesz podać adres URL z Microsoft Defender Threat Intelligence lub wybrać artykuł z portalu Defender.
Ochrona przed zagrożeniem Artykuł analizy zagrożeń.

Note

Możesz również uruchomić tego agenta bezpośrednio z artykułu analizy zagrożeń w portalu Defender. Aby uzyskać więcej informacji, zobacz Run playbook from incidents and threat intelligence (Uruchamianie podręczników zdarzeń i analizy zagrożeń).

Zatwierdzanie planu zadania

Po wygenerowaniu początkowego planu zadania agent wstrzymuje się i wyświetla komunikat wskazujący, że dane wejściowe są potrzebne. Stan sesji zmienia się na Oczekiwanie na dane wejściowe.

Dostępne są trzy opcje:

Option Do czego służy
Zatwierdzić Potwierdza plan. Agent kontynuuje pracę.
Odmowa i przekierowanie Odrzuca bieżący plan i umożliwia podanie różnych instrukcji. Agent generuje poprawiony plan do Twojej weryfikacji.
Zadaj pytanie Umożliwia zapytanie o plan bez zobowiązań. Użyj tej funkcji, aby zrozumieć, do czego agent będzie uzyskiwał dostęp przed zatwierdzeniem.

Monitorowanie postępu sesji

Gdy sesja jest uruchomiona, panel szczegółów sesji pokazuje:

  • Podsumowanie: Bieżący stan sesji i podsumowanie wykonanej pracy.
  • Postęp: śledzi ukończone kroki analizy zagrożeń.
  • Agenci: agent analizy zagrożeń przypisany do tej sesji.
  • Dane wejściowe: podane źródło analizy zagrożeń.
  • Artefakty: pliki wyjściowe wygenerowane do tej pory, zaktualizowane w miarę postępu sesji.

Wartości stanu sesji

Status Description Co się stanie dalej
W trakcie realizacji Co najmniej jeden agent aktywnie pracuje. Sesja będzie kontynuowana, dopóki agenci nie zakończą pracy lub zażądają danych wejściowych.
Oczekiwanie na dane wejściowe Co najmniej jedno zadanie agenta jest wstrzymane i wymaga wprowadzenia danych przez użytkownika w celu kontynuowania. Przejrzyj żądanie agenta i podaj zatwierdzenie, odrzucenie lub alternatywne wskazówki.
Completed Wszystkie zadania agenta zakończyły się pomyślnie. Przejrzyj podsumowanie sesji i artefakty. Sesja jest archiwizowana.
Zatrzymany Użytkownik ręcznie wymusił zakończenie sesji, wybierając pozycję Zatrzymaj. Wszystkie niedokończone działania agenta również są oznaczone jako Zatrzymane. Nie można wznowić sesji i jest zarchiwizowana.

Przeglądanie danych wyjściowych

Agent analizy zagrożeń tworzy kompleksowy raport analizy zagrożeń zawierający następujące sekcje:

  • Podsumowanie kadry kierowniczej: zwięzły przegląd zagrożenia, jego wzorców docelowych i kluczowych zagrożeń dla organizacji.
  • Profil sprawcy zagrożenia: podsumowanie taktyk, technik i procedur (TTP) stosowanych przez sprawcę, znanych wzorców doboru celów oraz jego dotychczasowej aktywności w przypadku analizy raportu skoncentrowanego na danym sprawcy.
  • Wyodrębnione wskaźniki IOC: ustrukturyzowana lista wskaźników kompromitacji, w tym:
    • Adresy IP
    • Nazwy domen
    • Skróty plików (MD5, SHA-1, SHA-256)
    • URLs
    • Adresy e-mail
    • Każdy wskaźnik IOC zawiera dane uzupełniające z usługi Microsoft Defender Threat Intelligence, jeśli są dostępne.
  • Mapowanie MITRE ATT&CK: Obserwowane techniki zagrożeń mapowane na strukturę MITRE ATT&CK z dowodami z analizy źródłowej.
  • Ocena istotności środowiska: analiza sposobu mapowania zagrożeń na branżę, stos technologii i środowisko organizacji. Ta sekcja odpowiada: "Czy powinniśmy być zaniepokojeni tym zagrożeniem?"
  • Zapytania do wyszukiwania zagrożeń w KQL: gotowe do użycia zapytania KQL oparte na danych telemetrycznych usługi Microsoft Defender XDR, służące do wyszukiwania wskaźników tego zagrożenia w Twoim środowisku.
  • Rekomendacje obronne: priorytetowe akcje wykrywania, zapobiegania i ograniczania ryzyka sklasyfikowane według wpływu i możliwości. Zalecenia mogą obejmować:
    • Aktualizacje reguły wykrywania
    • Utwardzanie konfiguracji
    • Blokowanie IOC
    • Wskazówki dotyczące świadomości użytkowników
    • Działania związane z aktywnym wyszukiwaniem zagrożeń

Dane wyjściowe raportu są wyświetlane jako plik markdown w sekcji Artefakty widoku szczegółów sesji. Zapytania wyszukiwania KQL są również udostępniane jako oddzielne pliki tekstowe do łatwego wykonywania w portalu Microsoft Defender.

Important

Dane wyjściowe agenta analizy zagrożeń są generowane przez sztuczną inteligencję i uziemione w danych dostępnych za pośrednictwem źródeł analizy zagrożeń i interfejsów API Defender XDR. Zawsze należy sprawdzać ustalenia pod kątem poprawności i weryfikować zapytania do wyszukiwania zagrożeń w środowisku testowym przed uruchomieniem ich w środowisku produkcyjnym.

Uruchamianie zapytań dotyczących wyszukiwania zagrożeń

Po przejrzeniu danych wyjściowych możesz wykonać zapytania wyszukiwania zagrożeń:

  1. Skopiuj zapytanie KQL z artefaktów wyjściowych.
  2. W portalu Microsoft Defender przejdź do pozycji Wyszukiwanie zagrożeń>zaawansowane wyszukiwanie zagrożeń.
  3. Wklej zapytanie KQL w edytorze zapytań.
  4. Przejrzyj logikę zapytania i dostosuj zakresy czasu lub filtry zgodnie z potrzebami.
  5. Wybierz pozycję Uruchom zapytanie , aby wyszukać wskaźniki w danym środowisku.
  6. Przejrzyj wyniki i eskaluj wszystkie potwierdzone dopasowania do procesu reagowania na zdarzenia.