Microsoft Security Copilot 安全分析師代理概述

重要事項

本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。

Defender 中的 Security Analyst Agent 協助安全分析師快速識別、評估並優先排序風險,提供:

  • 彈性分析: 對安全資料進行現成或客製化分析。 獲取可行且優先排序的洞察、建議與報告,揭露主要漏洞與風險。

  • 資料整合:根據您的指示,分析來自 Microsoft Defender 全面偵測回應、Sentinel Log Analytics 或 Sentinel 資料湖 的資料。 你也可以上傳 CSV 檔案進行自訂資料集分析(目前僅在 Standalone 體驗中提供,但很快也會在 Defender 中提供)

  • 互動探索: 視覺化數據以更快發現異常與風險。

  • 對話協助: 與經紀人聊天、提出後續問題,並進行相關分析,以深化你的理解

如果你想執行基本分析任務,如模式分析、趨勢分析、時間序列與視覺化,以及較複雜的分析任務,如異常偵測、聚類、排名、風險評分與優先排序、預測與預測建模,則可使用Security Analyst Agent,以發掘隱藏風險。 代理會產生經優先排序的洞察,並附上完整證據作為佐證,以利辯護。 這是在以聊天為優先的體驗中,由 Python 驅動的進階分析,無需撰寫任何程式碼或查詢。

代理人能對大量資料進行單步或多步驟分析,反覆推理並揭露隱藏風險,並以詳細的證據、追蹤與理由優先排序這些風險。

前置條件與設定要求

您必須具有 Security Copilot 以及 Defender 全面偵測回應、Sentinel Log Analytics 或 Sentinel 資料湖的存取權限,才能使用代理程式。

存取與設定要求

在設定代理前,請先檢視以下存取與設定要求。

  • 存取要求

視您選擇的資料來源而定,您必須具有 Microsoft Defender 全面偵測回應、Microsoft Sentinel Log Analytics 工作區或 Microsoft Sentinel 資料湖 其中之一的讀取權限。

  • RBAC 與使用者專屬設定

當你設定代理時,它會綁定到你的身份,且只適用於你的使用者實例。

  • 多用戶支援

同一租戶中的其他使用者也可以使用自己的身分設定代理程式,前提是他們對所選資料來源具有必要的存取權限。

安全分析師代理所使用的資料來源

代理目前支援三個資料來源:

資料來源 描述
Defender 全面偵測回應 (預設) Microsoft Defender 全面偵測回應 遙測
Sentinel Log Analytics Microsoft Sentinel Log Analytics 工作區
Sentinel 資料湖 (僅適用於 Sentinel 資料湖的必要步驟) Microsoft Sentinel 資料湖

指定資料來源有兩種方法:

自然語言提示:將資料來源加入你的教學中。 請使用以下範例提示,請客服人員調查權限提升或角色提升事件後,是否會利用 Sentinel Log Analytics 資料進行敏感資料存取:

Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.

當你在指令中指定資料來源時,代理程式會從該來源檢索並分析安全日誌。 如果有多個工作區,代理會要求你指定要使用哪一個。

一旦在提示字中設定好,資料來源設定會持續整個會話,直到更改為止。 我們建議在一次會話中將資料來源變更限制在三次以內,以提升效能。

代理設定:您也可以透過編輯代理設定來指定資料來源。

重要事項

經紀人總是會遵守你的指示。 若代理設定與提示指令衝突,提示指令優先。

如果未透過任一方法指定資料來源,代理程式會先嘗試從 Defender 全面偵測回應 擷取資料。 如果 Defender 全面偵測回應 的檢索嘗試因資料無法取得或權限問題而失敗,代理會從 Sentinel Log Analytics 重新嘗試。

設定安全分析師代理 (選用)

你可以直接在 Defender 裡執行 Security Analyst 代理,而不必完成設定。 提供代理設定以支援可選的設定場景,例如定義代理身份或預先設定資料來源。 這不會影響你在 Defender 裡執行代理的能力。

重要事項

設定資料來源是可選的。 你可以直接在提示中指定資料來源,代理人在執行分析時會優先處理這些基於提示的指令。 若提示中未指定資料來源,代理程式使用代理設定中設定的資料來源。

  1. 登入 Security Copilot(https://securitycopilot.microsoft.com)。

  2. 選取主功能表圖示。

  3. 前往 Agents

  4. 「準備設定 」區塊中,選擇 安全分析師代理

  5. 首次設定時,請在 「準備設定 」區塊找到該代理,並選擇 設定。 如果該代理程式已至少為一位使用者完成設定,請在「Agents in Use」區段中搜尋「Security Analyst Agent」,然後按一下「前往代理程式」。

    安全性分析師 Agent 的映像 - 前往 Agent

  6. 提供您偏好的資料來源細節以設定代理:

    • Defender 全面偵測回應:將所有欄位留白,並在指示結尾加上 Use Defender 全面偵測回應

    • Sentinel 資料湖 (必要):

      1. 輸入 SentinelDataLakeDataSource 欄位。
      2. 請在 Sentinel 資料湖 工作區名稱欄位輸入您的工作區名稱。
      3. 剩下的欄位保持空著。
    • Sentinel Log Analytics 工作空間

      1. 輸入 SentinelLogAnalyticsWorkspaceDataSource 欄位。
      2. 請填寫以下欄位: Log Analytics 工作區名稱
      3. 請將 Sentinel 資料湖 Workspace 名稱欄位留空,並儲存你的設定。

      安全分析師代理圖片 - 設定代理聊天

  7. 在最上方選擇 「與客服人員聊天 」以與客服人員互動。

    安全分析師代理圖片 - 與代理聊天按鈕

    你可以啟動新聊天進行新的分析,查看並存取歷史聊天紀錄,並查看任何代理會話中的代理設定細節。

    安全性分析師 Agent 的映像 - 新的交談工作階段

使用安全性分析師代理程式

請執行以下步驟以使用Microsoft Defender中的安全分析師代理。

  1. 前往 Microsoft Defender 入口網站,然後在調查與回應中選擇「進階狩獵」。

  2. 打開 Copilot,選擇側邊選單中的三點選單(更多動作),然後選擇切換到安全分析師代理

    Security Copilot 側窗「更多行動」選單的截圖,顯示「切換到安全分析師代理」選項。

  3. 請以自然語言輸入您的安全分析提示,或選擇建議的提示之一。

  4. 如果任務範圍廣泛,請回應代理人的澄清問題,以便代理人能縮小分析範圍。

  5. 也可以在提示中指定資料來源。 若未提供資料來源,代理程式會先嘗試使用 Defender 全面偵測回應,接著再使用 Sentinel Log Analytics,以識別並擷取分析所需的資料。

  6. 檢視回應內容,包括優先排序的發現、支持證據及建議。

    在以下範例中,代理人總結了其發現與證據,並提供後續步驟的情境建議,無論是更深入的調查還是遏制措施。 回應中還包含了使用者可請求的下一步提示清單,以便繼續互動。

    安全分析師代理的範例回應截圖。

  7. 在同一工作階段中繼續使用後續提示,或啟動新的工作階段進行個別調查。

    注意事項

    代理人可能需要幾分鐘完成複雜的分析。

  8. 如果您執行了 KQL 查詢,並希望分析結果以了解安全風險,請在查詢結果標籤下方選擇 「與 copilot 一起分析 」。 客服人員會根據產生的結果進行推理,並總結需要緊急關注的優先洞察。

    顯示進階狩獵查詢結果中「用副駕駛分析」動作的截圖。

  9. 請使用回應上的回饋按鈕,分享該結果是否有幫助。

切回威脅獵殺助理

要回到威脅狩獵助理,請在 Security Copilot 側窗選擇三點選單(更多動作),然後選擇切換到威脅狩獵助理

安全分析師代理側窗格中「更多行動」選單的截圖,顯示「切換到威脅狩獵助理」選項。

注意事項

在安全分析師代理與威脅狩獵助理之間切換,會重置你與 Security Copilot 的對話。

解讀安全分析師代理報告

報告組織為以下幾個章節,協助您檢視分析及支持證據。

檢視執行摘要

報告中的執行摘要部分清楚說明分析的進行方式,說明所採取的步驟及所考慮的數據。 它用直白的語言解釋篩選標準、時間範圍及所適用的排名,讓讀者能輕鬆跟上流程。

回顧關鍵見解

在這裡,你會看到分析中最重要的發現,以簡潔且有意義的方式呈現。 每個洞見都包含簡短說明其重要性,並在相關時引用支持證據。

解讀報告視覺化

視覺化部分包含圖表,為報告增添深度與清晰度,幫助讀者快速解讀資料中的模式或關係。 只有當視覺化對分析具有獨特價值時才會被納入。

檢視報告的產物

工件是隨安全分析師代理報告附帶的支援檔案,例如所有分析實體的完整 CSV 文件,以及在適用時的詳細證據檔案。 這些資源讓讀者能探索研究結果背後的完整資料集。 產出項目包括代理用來擷取資料的 KQL 查詢(請注意,代理僅使用 KQL 來擷取資料,分析則是以 Python 進行),以及為執行任務所制定的完整計畫。