在 Microsoft Defender 中部署 AI 代理

Microsoft Defender 门户中的安全商店提供各种智能体,帮助你高效完成安全任务。 这些代理包括由 Microsoft 和合作伙伴发布的 智能 Microsoft Security Copilot 副驾驶® agents。 这些代理与 Microsoft Defender 集成,并执行各种安全运营(SOC)任务,例如事件分诊、调查、威胁狩猎和威胁情报。

本文介绍如何在 Microsoft Defender 中发现和部署 AI 代理。

注意

若要详细了解如何将代理发布到安全存储,请参阅 将代理发布到Microsoft安全存储

先决条件

若要购买、部署和使用来自 Security Store 的代理程序,您需要具备以下条件:

在 Microsoft Defender 门户中发现和部署代理

若要在 Microsoft Defender 门户中发现和部署代理,请执行以下操作:

  1. 选择 Security Copilot > Security Store

  2. 浏览或搜索要部署的代理。

  3. 选择代理以查看其详细信息,包括其功能、要求和设置说明。

  4. 若要购买和部署代理,请执行以下操作:

    • 如果有足够的权限,请选择“ 获取代理 ”以开始部署过程。 有关详细信息,请参阅先决条件

    • 如果没有部署代理的权限,请选择“ 复制链接 ”以复制代理的详细信息页 URL 并与安全管理员共享。

      Microsoft Defender 门户中“Security Store”页的屏幕截图。

    • 对于合作伙伴发布的代理程序,请按照 Microsoft 安全商店文档中的说明,在 安全商店网站 上完成购买和部署。

      您可以通过公开报价,或按照 如何购买 SaaS 解决方案(私人报价) 中所述通过私人报价,来管理对合作伙伴发布的代理的集中采购。

  5. 购买代理后,选择“Security Copilot>代理”,在“准备安装”部分找到代理,然后选择“设置以开始代理设置”。

    有关设置、管理和运行合作伙伴发布的代理的详细信息,请参阅 管理 Security Copilot 代理

    有关智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®代理的详细信息,请参阅 Microsoft Defender 中的智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®代理

    安装后,代理将显示在 “代理正在使用” 部分中。

Microsoft Defender 中的 智能 Microsoft Security Copilot 副驾驶® 代理

本节详细介绍了 Microsoft Defender 门户中提供的 智能 Microsoft Security Copilot 副驾驶® 代理。

安全警报会审代理 (预览版)

注意

安全警报会审代理是与 网络钓鱼会审代理 相同的代理,具有扩展的功能,可对一组更广泛的警报类型进行会审。 安全警报分流代理仅适用于参与预览的客户。 如果你未参与预览,仍可在安全存储中使用网络钓鱼分类处置代理。

安全警报会审代理是一种自治代理,可帮助安全团队跨多个工作负载大规模会审警报。 代理应用 AI 驱动的动态推理,为支持的安全工作负载提供明确的判决。 这是与 网络钓鱼会审代理相同的代理,后者在会审准确性和效率方面已显示出可衡量的改进。 代理现在可以在 Microsoft Defender 中会审更广泛的警报集,包括正式发布 () 的电子邮件和协作警报,以及云和标识警报 (预览) 。 代理自主运行,以自然语言为其分类判断提供透明的依据,并根据分析师的反馈不断学习和提高其准确性。

属性 说明
身份 创建新的代理标识或连接到现有用户帐户
许可证 取决于警报类型:
权限 代理需要以下权限才能正常运行,具体取决于您要分类研判的告警类型:
  • 所有警报类型:Security Copilot(读取)、安全数据基础知识(读取)、警报(管理)
  • 电子邮件和协作警报:电子邮件和协作元数据(读取)、电子邮件和协作内容(读取)
  • 云和标识警报: 除了基本权限之外,不需要其他权限
插件 代理会自动激活以下Security Copilot插件:
产品
  • 安全副驾驶
  • 适用于 Office 365 的 Microsoft Defender 计划 2(用于电子邮件和协作警报)
  • Microsoft Defender for Cloud(用于云警报)
  • Microsoft Defender for Identity 和 Microsoft Defender for Cloud Apps(用于标识警报)
基于角色的访问权限 需要安全管理员 Microsoft Entra 的角色来设置和管理代理

与安全警报会审代理具有相同权限的用户可以查看代理的活动和结果,并提供有关代理分类判决的反馈。
触发器 在检测到属于已配置警报类型的新警报时,会自动运行,包括用户报告的电子邮件(适用于电子邮件和协作警报)、云安全警报(适用于云警报)和身份警报。

威胁情报简报代理

威胁情报简报代理为安全运营团队提供定期自定义的威胁情报简报。 代理自主收集和合成来自各种来源的相关威胁情报数据,提供简洁且可操作的见解,帮助分析师随时了解新出现的威胁和趋势。

属性 说明
身份 创建新的代理标识或连接到现有用户帐户
许可证 不适用
权限 所需权限:
  • Microsoft Defender for Endpoint (微软终端防护)
  • 安全读取器
可选权限:
  • 暴露面管理(读取)
产品 安全副驾驶
插件 运行此代理需要以下插件:
  • Microsoft威胁情报
  • Microsoft 威胁情报代理
以下插件是可选的,但可以向输出添加更多上下文:
  • Microsoft Defender 外部攻击面管理
基于角色的访问权限 需要 安全管理员 角色才能设置和管理代理。

与威胁情报简报代理具有相同权限的用户可以查看代理的活动和结果。
触发器 按在安装期间配置的设置时间间隔运行,或者在要运行时手动运行

为代理身份配置 Defender for Endpoint 权限

使用 代理标识符 运行威胁情报简报代理时,还必须配置以下 Defender for Endpoint 角色权限和设备组访问权限。 如果没有这些权限,即使环境中存在漏洞,暴露报告也可能显示为“不可用”或返回零 CVE。

步骤 1 - 更新代理角色权限

  1. 登录到Microsoft Defender门户
  2. 导航到 “设置>终结点>权限>角色”。
  3. 找到分配给威胁情报简报代理的自定义角色。
  4. 编辑角色并确认已启用以下权限:
    • 高级搜寻 - 读取
    • 漏洞管理 - 读取
    • 计算机配置 - 读取
    • 设备清单 - 读取
  5. 如果进行了更新,请保存任何更改。

步骤 2 - 向设备组授予对代理的访问权限

  1. 在Microsoft Defender门户中,转到“设置>终结点>设备组”。
  2. 对于包含生产终结点的每个设备组:
    1. 打开设备组。
    2. 选择“ 用户访问” 部分。
    3. 添加威胁情报简报代理标识。
    4. 授予读取权限。
  3. 保存更改。

重要

在运行代理程序之前,请等待权限更新在 Microsoft Defender 各服务之间完成同步。

威胁搜寻代理

威胁搜寻代理使你能够使用自然语言从头到尾调查威胁,彻底改变了威胁搜寻。 它不仅会生成 KQL 查询,还可以解释结果、显示见解并指导你完成完整的搜寻会话。 这些功能使你能够更快、更准确、更自信地搜寻威胁。

高级搜寻中的 Copilot 窗格的屏幕截图,其中突出显示了答案。

安全分析师代理

安全分析师代理通过对安全数据执行随时可用的或自定义分析,帮助安全分析师快速识别、评估和确定风险的优先级。 代理提供可操作且优先的见解、建议和报告,以发现最大的漏洞和风险。 它支持来自 Microsoft Defender XDR、Sentinel Log Analytics 或 Sentinel Data Lake 的数据,并且可以执行复杂的分析任务,例如异常情况检测、聚类分析、风险评分和预测,而无需代码或查询。

属性 说明
身份 绑定到你的用户身份;每个用户独立配置该代理
许可证 不适用
权限 根据所选数据源,你需要具备对 Microsoft Defender XDR、Microsoft Sentinel Log Analytics 工作区或 Microsoft Sentinel Data Lake 的读取访问权限
产品
  • 安全副驾驶
  • Microsoft Defender XDR (可选数据源)
  • Microsoft Sentinel (可选数据源)
基于角色的访问权限 对所选数据源具有读取权限的用户可以配置和使用代理。
触发器 当你在智能体聊天中输入安全分析提示词时按需运行,或者从高级搜寻查询结果中选择使用 Copilot 分析

动态威胁检测代理

Defender 门户中的动态威胁检测代理是一种始终启用的自适应后端服务,可发现 Defender 和Microsoft Sentinel环境中的隐藏威胁。 它使用 AI 来识别差距,并通过关联警报、事件、异常和威胁情报来发现误报。 代理识别差距时,它会生成动态警报,其中包含警报详细信息中的完整上下文,包括自然语言说明、映射的 MITRE ATT&CK 技术以及定制的修正步骤。

数据丢失防护中的数据安全会审代理

数据丢失防护(DLP)中的数据安全会审代理是一种自治代理,可大规模会审 DLP 警报。 该代理会处理来自适用于 Exchange、Teams、OneDrive、SharePoint 和终结点位置的策略的警报,利用 AI 驱动的推理对每条警报进行分类,并为其判定提供自然语言说明。 完成配置后,代理还可以通过 Microsoft Teams 向最近修改了包含敏感信息文件的用户发送修正提醒。

属性 说明
身份 创建新的代理标识(建议)或连接到现有用户帐户。
许可证 Microsoft E5 或 E7 许可证或Microsoft数据丢失防护(DLP)附加许可证,以及Security Copilot SCU 容量。
权限 请参阅完整权限矩阵。
产品 Security Copilot、Microsoft Purview 数据丢失防护、Microsoft Defender XDR。
插件 必须在Security Copilot中启用Microsoft Purview插件。
基于角色的访问权限 请参阅完整权限矩阵。
触发器 当生成新的 DLP 警报时,它会按照 Microsoft 管理的计划自动运行;也可以手动运行,每次处理一个警报。 默认警报时间范围:过去 30 天。

注意

可以从Microsoft Purview 门户和Defender XDR门户部署数据安全会审代理,但只能从Microsoft Purview 门户进行管理、编辑和禁用。 部署后,可以在两个门户中查看代理摘要和输出。

从 Defender XDR 门户启用数据安全会审代理

若要从 Defender 门户启用代理,请执行以下步骤:

  1. 使用具有所需权限的帐户登录到 Microsoft Defender 门户
  2. 选择 Security Copilot>安全存储库
  3. 搜索或浏览至数据丢失防护中的分流代理卡片。
  4. 选择代理卡,然后选择“获取代理”以开始部署。
  5. 购买后,选择“Security Copilot>代理”,在“准备安装”部分找到代理,然后选择“设置”。
  6. 选择是自动运行还是手动运行,设置警报时间范围,并选择在 Microsoft Teams 中启用修正提醒。
  7. 选择开始。 代理将在 30 到 60 分钟内开始对 DLP 警报进行会审。

有关详细的配置选项、自定义说明和策略范围,请参阅数据丢失防护中的Microsoft Purview会审代理入门