Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Important
Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.
Локальные агенты ИИ выполняются с правами пользователя на конечных точках, на которых они работают, где они могут считывать файлы, вызывать средства и выполнять команды. Вредоносные инструкции, скрытые в контенте, который читает агент, могут перехватить управление агентом с помощью инъекции промпта. Защита среды выполнения агента ИИ помогает обнаруживать ввод запросов на уровне устройства и блокировать или проверять действия агента, прежде чем он выполнит действия этих инструкций.
В этой статье объясняется, как включить защиту во время выполнения в Microsoft Defender для конечной точки, развернуть её по всей организации и исследовать обнаружения.
Общие сведения о том, как работает защита среды выполнения, см. в статье Защита среды выполнения агента ИИ с помощью Microsoft Defender для конечной точки.
Предварительные условия
Перед настройкой защиты среды выполнения ознакомьтесь со следующими требованиями:
- У вашей организации есть лицензия Microsoft Defender для конечной точки (план 2), Microsoft 365 E5, Microsoft Agent 365 или Microsoft 365 E7.
- Ваши устройства подключены к Defender for Endpoint, а антивирусная программа Microsoft Defender работает в активном режиме с включённой защитой в режиме реального времени.
- Ваши устройства работают на поддерживаемой версии Windows, а Microsoft Defender Antivirus содержит последние обновления платформы, движка и безопасности.
- Устройства имеют один или несколько поддерживаемых локальных агентов ИИ , установленных для подхода защиты среды выполнения, который вы планируете включить.
- Чтобы развернуть настройки с помощью Microsoft Intune, ваш аккаунт имеет роль Intune с разрешением создавать, обновлять и назначать конфигурации устройств, такие как Policy и Profile Manager.
- Для просмотра оповещений ваш аккаунт имеет поддерживаемую роль Microsoft Entra, например, Security Reader, Security Operator, Security Administrator, или пользовательскую роль Microsoft Defender с разрешением на чтение данных безопасности. Для получения дополнительной информации см. раздел «Необходимые разрешения для расследования оповещений».
Рекомендуемые подходы к развертыванию
Корпорация Майкрософт рекомендует следующее поэтапное развертывание:
- Тест. Включение защиты среды выполнения в режиме аудита на небольшом наборе устройств, где активно используются поддерживаемые агенты.
- Обзор: Отслеживайте оповещения в портале Microsoft Defender в течение одной-двух недель. Классифицируйте неточные оповещения как ложные срабатывания. Если обнаружение связано с файлом, ошибочно идентифицированным как вредоносный, отправьте его в Microsoft для анализа.
- Развернуть: Развернуть по всей организации в режиме аудита для большего количества групп устройств.
- Применение: Убедившись, что оповещения точны и требуют принятия мер, включите режим блокировки для групп устройств, где требуется принудительное применение.
Включение защиты среды выполнения
Чтобы включить защиту среды выполнения на одном устройстве:
Откройте сеанс PowerShell с повышенными привилегиями (окно PowerShell, открытое путем выбора запуска от имени администратора).
Убедитесь, что
AntivirusSignatureVersionэто1.451.224.0или более поздняя версия:Get-MpComputerStatus | Select-Object AntivirusSignatureVersionВыберите метод защиты среды выполнения, который необходимо включить.
Вы можете включить встроенную в агент проверку событий, сетевую проверку или оба варианта сразу. Оба метода поддерживают одинаковые режимы:
Disabled,AuditиBlock.- Используйте
AiAgentProtectionдля защиты агентов, которые предоставляют интерфейсы событий агента, поддерживаемые поставщиком. - Используйте
AiAgentNetworkInspection, чтобы распространить защиту на агентов, которые не поддерживают интерфейсы событий агента, поддерживаемые поставщиком.
- Используйте
Включите нужный метод или методы:
Чтобы включить инспекцию событий агента, замените
<mode>наAuditилиBlock, а затем выполните следующую команду:Set-MpPreference -AiAgentProtection <mode>Чтобы включить проверку сети, замените
<mode>наAuditилиBlock, а затем выполните следующую команду:Set-MpPreference -AiAgentNetworkInspection <mode>
Чтобы отключить любой из методов защиты во время выполнения, установите его режим на
Disabled.Дополнительные сведения о каждом режиме см. в статье Что происходит при включении защиты среды выполнения. Дополнительные сведения о методах защиты среды выполнения см. в разделе " Проверка сети " и "Проверка событий на основе агента".
Проверьте текущие параметры:
Get-MpPreference | Select-Object AiAgentProtection, AiAgentNetworkInspectionЗакройте окно PowerShell и все окна терминала, используемые для запуска агентов. Затем откройте новое окно терминала перед запуском агента.
Размещайте настройки по всей вашей организации с помощью Microsoft Intune
Команды PowerShell в разделе «Включить защиту во время выполнения » настраивают одно устройство. После подтверждения поведения защиты во время выполнения на ограниченной группе устройств разверните скрипт платформы PowerShell для целевых групп устройств. Скрипт может установить проверку событий на стороне агента, проверку сетевого трафика или обе эти функции в значение Audit или Block на устройствах в области действия.
Примечание.
Нативная поддержка политик Microsoft Intune для защиты среды выполнения ИИ-агентов недоступна. Эти параметры можно развернуть с помощью сценариев платформы PowerShell. Обычно Intune запускает платформенный скрипт один раз. Скрипт запускается снова только после изменения скрипта или политики, либо если неудачный скрипт подходит для повторной попытки.
Чтобы развернуть параметры защиты среды выполнения с помощью Microsoft Intune:
Создайте скрипт PowerShell, включающий настройки, которые нужно развернуть.
Чтобы включить собственную для агента проверку событий:
Set-MpPreference -AiAgentProtection AuditЧтобы включить проверку сети, выполните приведенные действия.
Set-MpPreference -AiAgentNetworkInspection AuditЗамените
AuditнаBlock, когда будете готовы включить защиту. Вы можете включить любую из этих настроек или обе, в зависимости от того, какой охват агентов вам нужен.В настройках скрипта установите Запуск этого скрипта с использованием зарегистрированных учетных данных на No. Эта настройка запускает скрипт в системном контексте, чтобы получить разрешение менять настройки Microsoft Defender Antivirus.
Используйте Microsoft Intune, чтобы развернуть скрипт на целевые группы устройств. Подробные инструкции см. в статье Использование сценариев PowerShell на устройствах Windows в Intune.
Чтобы позже применить другой режим, обновите скрипт или его политику так, чтобы Intune запустил скрипт снова.
Проверка и изучение обнаружений
После включения защиты среды выполнения просмотрите оповещения, чтобы проверить точность обнаружения и настроить конфигурацию перед расширением принудительного применения. Этот шаг имеет решающее значение на этапе аудита, так как он помогает понять, с какими агентами сталкиваются и представляют ли обнаружения реальные угрозы.
Когда защита во время выполнения обнаруживает инъекцию в ИИ-запрос, Defender выдает предупреждение Подозрительная инъекция в ИИ-запрос и выполняет действия в соответствии с настроенным режимом. Оповещение отображается на временной шкале устройства, а связанные оповещения объединяются в инциденты для расследования центром управления безопасностью (SOC). В блочном режиме уровень серьезности оповещений — "Критический", "Высокий", "Средний" или "Низкий" в зависимости от оцениваемого риска. В режиме аудита оповещение является информационным, поэтому ваша команда может проверить, что было бы заблокировано, не рассматривая его как активную угрозу.
Для получения дополнительной информации о поведении режима см. раздел «Что происходит, когда вы включите защиту во время выполнения».
Пользовательский опыт
Когда Defender блокирует действие агента, он следует правилам уведомления, настроенным для устройства. Пользователи могут получать следующие уведомления:
- В терминале агента: агент отображает сообщение блока, показывающее, что было заблокировано, почему и подтверждение того, что действие не выполнено.
- Всплывающее уведомление Windows: Если уведомления Безопасности Windows включены, системное уведомление появляется независимо от того, находится ли терминал агента в фокусе.
На следующем снимке экрана показан пример внедрения заблокированного запроса в терминале агента и соответствующего всплывающего уведомления Windows:
Пользователи также могут просматривать обнаружения в разделе Безопасность Windows>Вирус & защита от> угрозТекущие угрозы и журнал защиты, где они могут просматривать имя угрозы, серьезность, затронутый агент и состояние исправления.
Опыт работы с операциями безопасности
Для команд по операциям с безопасностью события защиты во время выполнения отображаются в портале Microsoft Defender. Выберите оповещение, чтобы просмотреть тип обнаружения, степень тяжести, затронутого агента, детали дерева процессов и рекомендуемые действия.
Ваша команда безопасности использует те же процессы расследования, что и для других обнаружений на конечных точках: просмотр временной шкалы, корреляцию оповещений и сущностей, а также действия по реагированию.
Дополнительные сведения см. в разделах Исследование оповещений в Microsoft Defender и Исследование инцидентов в Microsoft Defender.