Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.
O Agente analista de segurança no Defender ajuda os analistas de segurança a identificar, avaliar e priorizar rapidamente os riscos ao fornecer:
Análise Flexível: Executar análises prontas a utilizar ou personalizadas em dados de segurança. Obtenha informações, recomendações e relatórios acionáveis e prioritários para descobrir as principais vulnerabilidades e riscos.
Integração de Dados: analise dados de Microsoft Defender XDR, Sentinel Log Analytics ou Sentinel Data Lake, com base nas suas instruções. Também pode carregar ficheiros CSV para análise de conjuntos de dados personalizados (Disponível atualmente na experiência Autónoma, mas estará disponível em breve no Defender)
Exploração Interativa: Visualize dados para detetar anomalias e riscos mais rapidamente.
Assistência de Conversação: Conversar com o agente, fazer perguntas de seguimento e realizar análises relacionadas para aprofundar a sua compreensão
Utilize o Agente analista de segurança, se quiser realizar tarefas de análise básicas como análise de padrões, análise de tendências, série temporal e visualização e tarefas de análise mais complexas, como deteção de anomalias, clustering, classificação, classificação de riscos e atribuição de prioridades, previsão e modelação preditiva para descobrir riscos ocultos. O agente gera insights priorizados com evidências completas para defesa. Trata-se de uma análise avançada com tecnologia python numa primeira experiência de chat, sem necessidade de escrever código ou consultas.
O agente pode realizar análises em uma ou várias etapas sobre grandes volumes de dados e raciocina iterativamente para identificar riscos ocultos, priorizando esses riscos com uma trilha de evidências detalhada e justificativa.
Pré-requisitos e requisitos de configuração
Tem de ter acesso a Security Copilot e Defender XDR ou Sentinel Log Analytics ou Sentinel Data Lake para utilizar o Agente.
Requisitos de acesso e configuração
Revise os seguintes requisitos de acesso e configuração antes de configurar o agente.
- Requisitos de Acesso
Você deve ter acesso de leitura ao Microsoft Defender XDR, ao Microsoft Sentinel Log Analytics Workspace ou ao Microsoft Sentinel Data Lake, dependendo da fonte de dados escolhida.
- RBAC e configuração específica do usuário
Quando configura o agente, este está associado à sua identidade e aplica-se apenas à sua instância de utilizador.
- Compatibilidade multiusuário
Outros utilizadores no mesmo inquilino também podem configurar o agente com a sua própria identidade, desde que tenham o acesso necessário às origens de dados selecionadas.
Fontes de dados usadas pelo Agente de Analista de Segurança
O agente suporta atualmente três origens de dados:
| Fonte de dados | Descrição |
|---|---|
| Defender XDR (predefinição) | telemetria Microsoft Defender XDR |
| Sentinel Log Analytics | Área de Trabalho do Microsoft Sentinel Log Analytics |
| Sentinel Data Lake (passo obrigatório apenas para Sentinel Data Lake) | Microsoft Sentinel Data Lake |
Existem dois métodos para especificar a origem de dados:
Pedidos de linguagem natural: adicione a origem de dados à sua instrução. Use o seguinte exemplo de prompt para pedir ao agente que investigue se eventos de escalonamento de privilégios ou elevação de função são seguidos por acesso a dados sensíveis usando dados do Sentinel Log Analytics:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
Quando especifica uma origem de dados na sua instrução, o agente obtém e analisa os registos de segurança dessa origem. Se existirem várias áreas de trabalho, o agente pede-lhe para especificar qual utilizar.
Depois de configurada em um prompt, a configuração da fonte de dados permanece válida durante toda a sessão até ser alterada. Recomendamos que limite as alterações da origem de dados numa determinada sessão a três para um melhor desempenho.
Definições do Agente: também pode especificar a origem de dados ao editar as Definições do Agente.
Importante
O agente honra sempre as suas instruções. Se houver um conflito entre as Configurações do Agente e uma instrução de prompt, a instrução de prompt terá precedência.
Se nenhuma origem de dados for especificada através de qualquer um dos métodos, o agente tenta primeiro obter dados de Defender XDR. Se a tentativa de recuperação do Defender XDR falhar devido à indisponibilidade de dados ou a um problema de permissão, o agente tenta novamente com o Sentinel Log Analytics.
Configurar o Agente do Analista de Segurança (opcional)
Pode executar o agente do Analista de Segurança diretamente no Defender sem concluir a configuração. A configuração do agente é fornecida para suportar cenários de configuração opcionais, tais como definir uma identidade de agente ou pré-configurar origens de dados. Isso não afeta sua capacidade de executar o agente no Defender.
Importante
A configuração da origem de dados é opcional. Pode especificar a origem de dados diretamente na sua linha de comandos e o agente prioriza estas instruções baseadas em pedidos ao realizar a análise. Se não for especificada nenhuma origem de dados no pedido, o agente utiliza a origem de dados configurada nas definições do agente.
Inicie sessão no Security Copilot (https://securitycopilot.microsoft.com).
Selecione o ícone do menu inicial.
Navegue para Agentes.
Na secção Pronto para configuração , selecione Agente do Analista de Segurança.
Para a configuração inicial, localize o agente na secção Pronto para configuração e selecione Configurar. Se o agente já estiver configurado para, pelo menos, um utilizador, procure "Agente analista de segurança" na secção "Agentes em Utilização" e clique em "Ir para o agente".
Forneça os detalhes das origens de dados preferenciais para configurar o agente:
Defender XDR: deixe todos os campos em branco e especifique
Use Defender XDRno final da sua instrução.Sentinel Data Lake (obrigatório):
- Introduza
SentinelDataLakeno campo OrigemDeDados . - Insira o nome do seu workspace no campo Nome do Workspace do Sentinel Data Lake.
- Deixe os restantes campos vazios.
- Introduza
Espaço de trabalho do Log Analytics do Sentinel:
- Introduza
SentinelLogAnalyticsWorkspaceno campo OrigemDeDados . - Preencha o seguinte campo: Nome da Área de Trabalho do Log Analytics.
- Deixe o campo Nome do Espaço de Trabalho do Sentinel Data Lake em branco e salve suas configurações.
- Introduza
Selecione Conversar com o agente na parte superior para interagir com o agente.
Você pode iniciar uma nova conversa para uma nova análise, visualizar e acessar conversas anteriores e visualizar os detalhes das configurações do agente em qualquer sessão do agente.
Usar o Agente de Análise de Segurança
Execute as etapas a seguir para usar o Agente de Analista de Segurança no Microsoft Defender.
Vá para o portal Microsoft Defender e selecione Busca avançada em Investigação e resposta.
Abra o Copilot, selecione o menu de três pontos (Mais ações) no painel lateral e então selecione Mudar para Agente de Analista de Segurança.
Introduza o seu pedido de análise de segurança em linguagem natural ou selecione um dos pedidos sugeridos.
Se a tarefa for ampla, responda às perguntas esclarecedoras do agente para que o agente possa restringir o âmbito da análise.
Opcionalmente, especifique a fonte de dados no prompt. Se não for fornecida nenhuma origem de dados, o agente tenta primeiro Defender XDR e, em seguida, Sentinel Log Analytics para identificar e obter os dados necessários para análise.
Reveja a resposta, incluindo resultados prioritários, provas de apoio e recomendações.
No exemplo seguinte, o agente resume as suas conclusões juntamente com as provas e também fornece recomendações contextuais sobre os próximos passos, quer seja uma investigação mais aprofundada ou uma contenção. A resposta também contém uma lista de sugestões seguintes que o utilizador pode pedir para continuar a interação.
Continue com os prompts de acompanhamento na mesma sessão ou inicie uma nova sessão para uma investigação separada.
Observação
O agente pode demorar alguns minutos a concluir análises complexas.
Se você executou uma consulta KQL e deseja analisar os resultados para entender os riscos de segurança, selecione Analisar com o Copilot abaixo da guia de resultados da consulta. O agente analisa os resultados gerados e apresenta um resumo dos insights prioritários que precisam de atenção urgente.
Utilize os botões de feedback na resposta para partilhar se o resultado foi útil.
Volte para o Assistente de Caça a Ameaças
Para retornar ao Assistente de Caça a Ameaças, selecione o menu de três pontos (Mais ações) no painel lateral do Security Copilot e então selecione Mudar para Assistente de Caça a Ameaças.
Observação
Alternar entre o Agente Analista de Segurança e o Assistente de Caça a Ameaças reinicia sua conversa com o Security Copilot.
Interprete o relatório do Agente Analista de Segurança
O relatório é organizado nas seções a seguir para ajudá-lo a revisar a análise e as evidências de suporte.
Revise o resumo executivo
No relatório, a seção de resumo executivo fornece uma narrativa clara de como a análise foi realizada, descrevendo as etapas tomadas e os dados considerados. Explica os critérios de filtragem, intervalos de tempo e qualquer classificação aplicada, tudo num idioma simples para que os leitores possam seguir facilmente o processo.
Revise os principais insights
Aqui, encontrará as conclusões mais significativas da análise, apresentadas de forma concisa e significativa. Cada informação inclui uma breve explicação do porquê de ser importante e, quando relevante, referências a provas de apoio.
Interpretar visualizações de relatórios
A seção Visualizações contém gráficos ou grafos que adicionam profundidade e clareza ao relatório, ajudando os leitores a interpretar rapidamente padrões ou relações nos dados. Os elementos visuais só são incluídos quando fornecem um valor exclusivo à análise.
Artefatos do relatório de revisão
Artefatos são os arquivos de suporte que acompanham o relatório do Agente Analista de Segurança, como um CSV abrangente de todas as entidades analisadas e, quando aplicável, arquivos detalhados de evidências. Estes recursos permitem que os leitores explorem o conjunto de dados completo por trás das descobertas. Os artefactos incluem a consulta KQL que foi utilizada pelo agente para obter os dados (tenha em atenção que o agente utiliza apenas KQL para obtenção de dados, a análise é feita em python), um plano abrangente que foi formulado para executar a tarefa.