Агент сортировки фишинговых инцидентов Microsoft Security Copilot в Microsoft Defender

Примечание.

Агент проверки фишинга — это тот же агент, что и агент проверки оповещений системы безопасности, который расширен для рассмотрения более широкого набора оповещений в Microsoft Defender, начиная с подмножества оповещений об удостоверениях и облачных оповещениях. Эти расширенные возможности в настоящее время находятся в предварительной версии. Ожидается, что набор поддерживаемых оповещений со временем будет расти.

Фишинг является одной из наиболее распространенных точек входа для кибератак и постоянной операционной нагрузки для команд центра управления безопасностью (SOC). Аналитики сталкиваются с непрерывным потоком подозрительных сообщений электронной почты, сообщаемых пользователем, которые требуют тщательной проверки и рассмотрения. При таком масштабе такой объём замедляет реагирование, отнимает время у аналитиков и повышает риск того, что реальные угрозы будут упущены.

Агент проверки фишинга в Microsoft Defender — это агент ИИ, который помогает группам безопасности масштабировать рассмотрение и классификацию фишинговых сообщений, сообщаемых пользователем, что сокращает повторяющиеся исследования и ускоряет реагирование.

Агент сортировки фишинговых сообщений использует анализ на основе большой языковой модели (LLM) для оценки сообщений электронной почты, отправленных на проверку, определения их назначения и классификации каждого обращения как реальной угрозы или ложноположительного срабатывания. Вместо того чтобы полагаться на статические правила или предопределенные входные данные, агент применяет контекстное обоснование для динамической и масштабируемой оценки отправляемых данных.

Отфильтровав ложные сигналы тревоги, агент позволяет аналитикам сосредоточиться на подтвержденных угрозах и исследованиях с более высокими последствиями, повышая эффективность, ускоряя обнаружение и укрепляя общее состояние безопасности организации.

Посмотрите это видео, чтобы увидеть демонстрацию агента сортировки фишинговых сообщений:

Принцип работы агента

Агент проверки фишинга — это агент Security Copilot в Microsoft Defender, который повышает эффективность команд по обеспечению безопасности путем классификации и рассмотрения отправленных пользователем фишинговых инцидентов. Ключевые возможности агента:

  • Автономное рассмотрение: Использует расширенные средства ИИ для выполнения сложных оценок и определения того, является ли отправка реальной угрозой или ложным сигналом тревоги, без необходимости пошагового ввода человеком или кода.
  • Прозрачное обоснование: Предоставляет прозрачное обоснование для его классификации вердиктов на естественном языке, подробное обоснование своих выводов и доказательств, используемых для их достижения. Он также предоставляет визуальное представление процесса рассуждения.
  • Обучение на основе отзывов: Аналитики могут предоставлять отзывы о результатах классификации. Со временем эта обратная связь помогает уточнить поведение агента, чтобы лучше отражать контекст организации и уменьшать выполнение действий вручную.

Для исследования попыток фишинга агент использует сочетание возможностей Microsoft Defender и Microsoft Security Copilot, а также набор средств безопасности, которые постоянно развиваются по мере доступности новых методов обнаружения и интеграции. Текущие примеры:

  • Анализ содержимого электронной почты — обнаруживает подозрительные шаблоны и индикаторы в тексте писем.
  • Детонация файлов и URL-адресов — безопасно выполняет и анализирует потенциально вредоносные файлы и ссылки с помощью средств глубокого анализа Майкрософт.
  • Анализ снимков экрана – Анализирует визуальный контент в сообщениях электронной почты, URL-адресах и поддерживаемых типах файлов.
  • Инструменты анализа угроз – использует потоки данных Microsoft Threat Intelligence, чтобы предоставить расширенный контекст для обнаружения.
  • Расширенный поиск угроз по всем источникам данных – Сопоставляет сигналы из всех доступных источников данных безопасности, чтобы анализировать подозрительную активность в контексте и принимать обоснованные решения при расследовании.

Предварительные условия

Чтобы запустить агент сортировки фишинговых сообщений в вашей среде, вам потребуется:

Компоненты Сведения
Продукты — Security Copilot и зарезервированная емкость в модулях вычислений безопасности (SCU). См. статью Начало работы с Security Copilot или проверка, имеете ли вы право на SKU в рамках модели
включения Microsoft Security Copilot — Microsoft Defender для развернутого Office 365 плана 2.
Необходимые функции Microsoft Defender — для Defender для Office 365 включено единое управление доступом на основе ролей (URBAC). Дополнительные сведения см. в разделе Активация параметров URBAC .
— Включить мониторинг сообщений, сообщаемых в Outlook , в параметрах отчета пользователя. Дополнительные сведения см. в разделе Параметры, сообщаемые пользователем
— политика оповещений Электронная почта, о которой пользователь сообщил как о вредоносной или фишинговой должна быть включена. Дополнительные сведения см. в статье Политики оповещений на портале Microsoft Defender.
Плагины Агент сортировки фишинга автоматически активирует следующие плагины Security Copilot:
— Microsoft Defender XDR
— Аналитика угроз (Майкрософт)
— агент первичного анализа фишинговых атак
Правила настройки оповещений Агент триажа фишинга не сортирует оповещения, которые устраняются с помощью настройки оповещений. Обязательно отключите встроенное правило настройки оповещений Автоматическое разрешение — сообщение электронной почты, о котором пользователь сообщил как о вредоносном или фишинговом, а также все настраиваемые правила, которые автоматически закрывают это оповещение.

Активация параметров URBAC

Активируйте рабочую нагрузку Defender для Office 365 в параметрах Microsoft Defender XDR:

Снимок экрана: страница активации единого управления доступом на основе ролей, на которой показан переключатель Defender для Office 365, который необходимо включить для агента фишинга.

Дополнительные сведения см. в разделе Активация рабочих нагрузок в параметрах Microsoft Defender XDR.

Настройка параметров, указанных пользователем

Включите мониторинг сообщений, сообщаемых в Outlook, чтобы определить, как пользователи сообщают о потенциально вредоносных сообщениях в Microsoft Outlook, и выбрать любой из вариантов назначения сообщений.

Снимок экрана: страница параметров, сообщаемых пользователем, на которой показана кнопка отчета Outlook и конфигурации мест назначения сообщений.

Дополнительные сведения см. в статье Настройка параметров, сообщаемого пользователем, с помощью портала Microsoft Defender.

Если вы используете сторонний инструмент для отчётов по электронной почте, ознакомьтесь с опциями сторонних отчётов и просмотрите опции вашего поставщика для интеграции сообщений с Microsoft Defender.

Включение политики оповещений

Агент анализа фишинга обрабатывает фишинговые инциденты, включающие оповещения типа электронное письмо, помеченное пользователем как вредоносное или фишинговое. Убедитесь, что у вас включена соответствующая политика генерации оповещений. Дополнительные сведения см. в статье Политики оповещений на портале Microsoft Defender.

Важно!

Агент анализа фишинга не выполняет рассмотрение оповещений, разрешенных путем настройки оповещений. Обязательно отключите встроенное правило настройки оповещений Автоматическое разрешение — сообщение электронной почты, о котором пользователь сообщил как о вредоносном или фишинговом, а также все настраиваемые правила, которые автоматически закрывают это оповещение.

Необходимые разрешения

В этой таблице приведены разрешения, необходимые для выполнения различных действий, связанных с агентом Phishing Triage в портале Defender.

Действие пользователя Необходимое разрешение
Просмотр результатов агента и обучение агента с помощью отзывов Те же права, что и у агента (или выше), как описано в разделе Необходимые разрешения для агента сортировки фишинга.
Просмотр параметров агента Security Copilot (чтение) и Базовые данные безопасности (чтение) в группе разрешений Операции безопасности на портале Defender
ИЛИ
Администратор безопасности в Microsoft Entra ID
Просмотр страницы отзывов Security Copilot (чтение), Основные сведения о данных безопасности (чтение) и метаданные электронной почты и совместной работы (чтение) в группе разрешений Операции безопасности на портале Defender
ИЛИ
Администратор безопасности в Microsoft Entra ID
Управление параметрами агента (настройка, приостановка, удаление агента и управление удостоверением агента) Администратор безопасности в Microsoft Entra ID
Отклонить отзыв Администратор безопасности в Microsoft Entra ID

Для получения дополнительной информации об унифицированном RBAC в портале Defender см. Microsoft Defender Unified role-based access control (RBAC).

Настройте агент сортировки фишинговых сообщений

Убедитесь, что у вас есть разрешения, необходимые для агента сортировки фишинговых сообщений, и что все предварительные требования для агента сортировки фишинговых сообщений выполнены перед настройкой агента.

Начать настройку

Откройте мастер настройки Phishing Triage Agent одним из двух способов:

Следуйте шагам мастера установки, как описано в разделе Назначение идентификатора и разрешений агента.

Назначьте идентификатор и разрешения агента

Мастер установки пошагово поможет назначить агенту идентификационные данные и разрешения доступа, необходимые для выполнения его задач.

Назначить идентификатор

Агенту требуется удостоверение для работы. Мастер предложит выбрать один из двух типов удостоверений.

Снимок экрана экрана «Выбор нового идентификатора» в мастере настройки агента сортировки фишинговых сообщений.

Выберите:

  • Создание удостоверения агента (рекомендуется) — автоматическое создание нового Microsoft Entra ID для агентов. Microsoft Entra создает идентификаторы агентов специально для агентов ИИ. Использование идентификаторов агентов позволяет разграничить доступ, повысить безопасность и упростить управление. Дополнительные сведения см. в разделе Что такое удостоверения агента?

    ИЛИ

  • Подключить существующую учетную запись пользователя - Назначьте существующую учетную запись пользователя в качестве идентификатора агента. Агент наследует доступ и разрешения учетной записи пользователя. Чтобы использовать этот параметр удостоверения, необходимо создать удостоверение самостоятельно и назначить ему разрешения, необходимые агенту перед установкой. Сведения о создании учетной записи пользователя см. в разделе Создание нового пользователя.

    При подключении агента к учетной записи рекомендуется задать длинную дату окончания срока действия учетной записи и внимательно следить за ее состоянием проверки подлинности, чтобы обеспечить непрерывную работу агента. По истечении срока действия проверки подлинности агент перестает работать до его продления.

    Указанная учетная запись пользователя агента несовместима с PIM или TAP, так как они не поддерживают длительные фоновые операции.

    Совет

    Используйте отдельную учетную запись с минимально необходимыми разрешениями для агента. При создании учетной записи назначьте отличительное отображаемое имя, например Агент сортировки фишинга, чтобы его можно было легко идентифицировать на портале Microsoft Defender.

    Настройте политики условного доступа для Security Copilot, чтобы агент функционировал на основе созданной для него учетной записи пользователя. Дополнительные сведения см. в статье Устранение неполадок с политиками условного доступа для Microsoft Security Copilot.

Примечание.

Удостоверение агента можно изменить после настройки, как описано в разделе Изменение удостоверения и роли агента.

Назначение разрешений

В соответствии с принципом минимальных привилегий рекомендуется назначать идентификатору агента только разрешения, необходимые агенту проверки фишинга для выполнения своих задач.

  • Если вы используете идентификатор агента, в раскрывающемся списке отображаются только роли в вашей организации, которые имеют необходимые агенту разрешения. Выберите существующую роль в организации или автоматически создайте новую роль с необходимыми разрешениями, если у вас еще нет подходящей роли.

    Снимок экрана страницы «Создание нового идентификатора агента» в мастере настройки агента сортировки фишинговых сообщений.

  • Если вы используете существующую учетную запись пользователя, необходимо назначить этой учетной записи необходимые разрешения для агента Phishing Triage, прежде чем назначать удостоверение агента в процессе установки — это нельзя сделать в мастере установки.

    Снимок экрана страницы «Подключение с существующей учётной записью пользователя» в мастере настройки агента Phishing Triage

Необходимые разрешения для агента анализа фишинга

Удостоверение агента нуждается в этих разрешениях для доступа к электронной почте, анализа их содержимого и управления оповещениями:

  • Основы безопасности данных (чтение): Используется для доступа к базовым данным безопасности, таким как оповещения и инциденты.
  • Оповещения (управление): Используется для классификации оповещения и отслеживания состояния оповещения, предотвращая переопределение состояния оповещения.
  • Security Copilot (чтение): используется для доступа к возможностям Security Copilot.
  • Электронная почта и метаданные совместной работы (чтение): Используется для доступа к метаданным электронных писем, о которых сообщили пользователи.
  • Содержимое электронной почты и совместной работы: сообщения электронной почты, связанные с оповещениями (чтение): Используется для чтения содержимого сообщений электронной почты пользователя, необходимых для анализа. Это более ограниченное разрешение предоставляет агенту доступ только к сообщениям электронной почты, связанным с оповещениями, а не ко всем сообщениям электронной почты.

Эти разрешения находятся в группе Разрешений для операций безопасности :

Снимок экрана с необходимыми разрешениями для сортировки фишинга

Обязательно предоставьте агенту доступ к Microsoft Defender для Office 365 источника данных.

Снимок экрана: необходимые источники данных для рассмотрения фишинга

Чтобы создать роль, выполните приведенные далее действия.

  1. Убедитесь, что активированы соответствующие рабочие нагрузки Defender, чтобы позволить агенту эффективно анализировать оповещения с помощью комплексного контекста. Выполните действия, описанные в разделе Активация параметров URBAC.
  2. Создайте роль с необходимыми разрешениями или назначьте агенту существующую роль с этими разрешениями.
  3. Назначьте роль агенту. Обязательно предоставьте агенту доступ к Microsoft Defender для Office 365 источника данных.

Важно!

После назначения агенту его разрешений убедитесь, что группа пользователей, отслеживающая агент, имеет равные или более высокие разрешения для наблюдения за его действиями и выходными данными. Для этого сравните разрешения группы пользователей с агентом на странице Разрешения на портале Microsoft Defender.

Повысьте эффективность реагирования на инциденты с помощью агента Phishing Triage

Агент предназначен для того, чтобы помочь группам безопасности управлять огромным объемом подозрительных сообщений электронной почты, которые организации получают ежедневно. Выступая в качестве множителя силы для команд SOC, агент разгружает трудоемкие задачи рассмотрения, снижает усталость от оповещений и ускоряет реагирование на инциденты за счет автономного выявления истинных фишинговых угроз. Это позволяет аналитикам прорезать шум и сосредоточить свое внимание на действительно важных угрозах.

Триггер и поток агента

После полной настройки и запуска агент сортировки фишинговых сообщений автоматически запускается, когда пользователь сообщает о подозрительном фишинговом письме и создается оповещение. Затем агент самостоятельно анализирует оповещение с помощью сложных средств ИИ и контекста вашей организации, чтобы определить, является ли связанная угроза вредоносной или просто ложной тревогой.

Если оповещение признано ложной тревогой, агент классифицирует его как False Positive и соответствующим образом закрывает его. Если оповещение считается вредоносным, оно классифицируется как истинно положительное, и состояние связанного инцидента остается открытым и выполняется для аналитика, чтобы исследовать и предпринять дальнейшие действия.

Для каждой обработки оповещений агент предоставляет подробное объяснение своего вердикта, повышая прозрачность и повышая уверенность аналитиков в соответствующем инциденте.

Совместная работа с агентом

Для обеспечения прозрачности агент регулярно обновляет поля инцидентов во время рассмотрения. Когда начинается сортировка, агент назначает это оповещение себе и добавляет тег Agent к соответствующему инциденту. Аналитики могут фильтровать очередь инцидентов, чтобы увидеть только инциденты, помеченные агентом, что упрощает контроль и определение приоритетов.

Совет

Вы также можете отфильтровать очередь инцидентов по имени удостоверения личности, назначенного агенту Phishing Triage, чтобы увидеть инциденты, которые агент сейчас активно обрабатывает.

Если оповещение определяется как реальная фишинговая угроза, агент по анализу фишинга помечает его как истинно положительный. Это позволяет аналитикам определять приоритеты подтвержденных фишинговых угроз и быстрее реагировать на них. Если эти оповещения четко помечены, аналитики могут легко фильтровать очередь, чтобы сосредоточиться на проверенных угрозах, что приводит к значительному сокращению очереди и минимизации времени, затрачиваемого на сортировку ложных срабатываний. Это позволяет им сосредоточить свои усилия там, где они имеют наибольшее значение.

Снимок экрана очереди инцидентов, отфильтрованной по тегу Phishing Triage Agent

Прозрачность и объяснимость в рассмотрении фишинга

Агент фишингового анализа предназначен для того, чтобы четко объяснить , почему и как он принял каждое решение. Для каждого оповещений, которые он обрабатывает, он предоставляет подробное объяснение в виде обычного текста, а также полное графическое представление рабочего процесса принятия решений. Этот уровень прозрачности позволяет аналитикам быстро интерпретировать результаты, повысить доверие к выходным данным агента и сосредоточить свое время на принятии обоснованных решений, а не повторять действия вручную в процессе рассмотрения фишинга.

Чтобы просмотреть выводы агента, выполните следующие действия.

  1. Выберите инцидент в очереди инцидентов.

  2. На странице инцидента найдите карточку агента триажа фишинга на боковой панели Copilot или «Задачи» в разделе «Триаж управляемого реагирования». Задача помечается как завершенная и назначается агенту. Карточка показывает вердикт агента на основе выполненной им классификации, выделяя ключевые фрагменты уличающих доказательств, которые легли в основу этого решения.

    Снимок экрана страницы инцидента с выделенной карточкой агента сортировки фишинговых атак

  3. Вы можете выбрать многоточие Дополнительные действия , чтобы просмотреть дополнительные сведения об оповещении, скопировать сведения о классификации агента в буфер обмена или управлять отзывами.

    Снимок экрана, на котором выделены параметры «Дополнительные действия» в карточке агента сортировки фишинга

  4. Чтобы просмотреть действия, которые агент выполнил до того, как определил классификацию, выберите Просмотреть действия агента на карточке агента сортировки фишинга. Здесь показана логика, лежащая в основе итоговой классификации агента.

    Снимок экрана: выделена область

Обучите агента контексту вашей организации с помощью обратной связи

Агент фишингового анализа постоянно улучшает процесс принятия решений на основе отзывов, адаптированных к потребностям вашей организации. Аналитики могут предоставлять входные данные на простом естественном языке ( без сложных конфигураций), что упрощает руководство и формирование поведения агента. Эта обратная связь хранится в памяти агента, что позволяет ему адаптироваться к тому, как ваша организация интерпретирует и классифицирует фишинговые угрозы. Со временем эта адаптация повышает точность и эффективность агента при приоритизации и обработке будущих оповещений, при этом управление остаётся за вашей командой.

Чтобы оставить отзыв и обучить агента, выполните следующие действия.

  1. На странице инцидента найдите карточку Phishing Triage Agent на боковой панели Copilot или Tasks в разделе Guided Response Triage.

  2. Просмотрите классификацию и обоснование агента, отображаемые в заголовке и содержимом карточки. Если решение не соответствует критериям классификации вашей организации, выберите Изменить классификацию. Кроме того, можно обновить классификацию, выбрав конкретное оповещение на вкладке Оповещения, а затем выбрав Управление оповещением.

    Снимок экрана, на котором выделен параметр «Изменить классификацию» в карточке агента Phishing Triage

  3. В области Управление оповещениями выберите новую классификацию в раскрывающемся меню Классификация . Затем укажите причину изменения, заполнив поле Зачем вы изменили эту классификацию . На этом шаге ваши входные данные записываются на странице управления отзывами только в целях аудита. Агент не будет использовать этот отзыв для улучшения принятия решений, пока вы явно не выберете использовать этот отзыв, чтобы обучить агента. Если вы решили не использовать этот отзыв для обучения агента, можно нажать кнопку Сохранить, чтобы провести аудит отзыва, не вставив его в память агента.

    Снимок экрана: выделение полей классификации и отзывов на панели

  4. Чтобы применить ваш отзыв, выберите Использовать этот отзыв, чтобы научить агента. Вы можете использовать руководство по написанию отзывов , чтобы помочь вам создать эффективные входные данные, а затем выбрать Оценить отзыв , чтобы вы могли просмотреть, как агент преобразует ваши отзывы в урок, и оценить, соответствует ли результат вашему намерению. Кроме того, оценка отзывов выполняет основные проверки безопасности, чтобы убедиться, что примененная обратная связь актуальна для использования агентом и не конфликтует с предыдущим отзывом.

    Примечание.

    Вы можете предоставлять агенту отзыв только один раз за каждое оповещение, и его можно использовать только для обучения агента классификации фишинговых оповещений, в частности путем выбора истинно положительных (фишинг) или ложноположительных (не вредоносных). Перед сохранением урока всегда проверяйте свой отзыв и проверяйте ответ, созданный ИИ.

  5. Если результат соответствует вашим ожиданиям, вы можете вставить урок в память агента, чтобы повлиять на его будущие решения. Нажмите кнопку Сохранить , чтобы сохранить урок и сохранить его как урок в памяти агента, если применимо. Все отзывы записываются в целях аудита, а уроки, добавленные в память агента, можно просмотреть позже на странице управления отзывами.

Агент использует хранимую обратную связь для рассмотрения и классификации аналогичных оповещений в будущем. При получении соответствующего оповещения, соответствующего характеристикам обратной связи, агент применяет этот отзыв для определения его классификации, включив его в качестве подтверждающих доказательств в процессе принятия решений.

Рекомендации по написанию отзывов

Уроки предоставляют систематические рекомендации, помогающие агенту определить, является ли оповещение подлинной фишинговой угрозой или ложным сигналом тревоги. Чтобы агент эффективно включал ваши отзывы, следуйте приведенным ниже рекомендациям при предоставлении входных данных агенту проверки фишинга:

  1. Убедитесь, что отзывы являются релевантными и контекстными. Отзыв должен относиться только к адресу электронной почты, в настоящее время проверяемой. Он также должен соответствовать обновлённой классификации, которую вы присвоили.
  2. Будьте описательными и конкретными. Четко объяснить характеристики сообщения электронной почты. Укажите соответствующие сведения, такие как тема электронной почты, текст сообщения, отправитель или получатели, чтобы помочь агенту понять контекст. Конкретные отзывы с несколькими сведениями повышают эффективность.
  3. Обеспечьте ясность и решительность. Избегайте расплывчатых или универсальных утверждений. Дайте отзыв, понятный и практический. Используйте решительные и четкие термины идентификации.
  4. Учитывайте предыдущие замечания. Убедитесь, что новые отзывы соответствуют ранее предоставленным, чтобы избежать противоречий, которые могут сбить с толку агента или снизить точность его решений. Вы можете просмотреть все ранее отправленные входные данные на странице управления отзывами агента .
  5. Проверьте интерпретацию вашего отзыва агентом. При отправке отзыва всегда проверяйте, правильно ли он переведен на урок. Убедитесь, что урок отражает ваше намерение и поддерживает согласованность с исходными входными данными. Проверка допустимости ответов, созданных ИИ, чтобы убедиться, что они применимы к сценарию.

Ниже приведены примеры того, как можно написать отзыв агенту.

Область Примеры хорошо написанной обратной связи Примеры обратной связи, которая может привести к сбою Сравнение
Отзыв об отправителе Все сообщения электронной почты, которые утверждают, что они от поставщиков преимуществ, должны исходить от "@benefits.company.com". Отправитель во втором оповещении об инциденте не является подлинным. Обратная связь должна касаться электронного письма в текущем оповещении и его контекста. Она будет привязана к выбранной классификации (даже если она не указана явно в отзыве) и будет использоваться для аналогичных будущих оповещений.
Отзыв об отправителе и тексте сообщения электронной почты Сообщения электронной почты, предлагающие общий доступ к файлам или документам, должны поступать только от нашего авторизованного поставщика Contoso.com. Сообщения электронной почты, предлагающие общий доступ к файлам или документам, должны поступать только от наших авторизованных поставщиков. В правильно написанном отзыве четко указаны конкретные требования (например, домен отправителя), а расплывчатые ссылки (например, "авторизованные поставщики") не содержат информацию, которую можно выполнить.
Отзыв о теме электронной почты Любое сообщение электронной почты, в котором содержится запрос на транзакцию выставления счетов, в нашей организации запрещено и считается фишинговым. Если у объекта естественно положительная тональность, это допустимо. Обратная связь, которая является описательной и конкретной, может быть эффективно проверена, в то время как субъективные отзывы могут привести к непредвиденным результатам.
Отзыв о тексте сообщения электронной почты Сообщения электронной почты, запрашивающие проверку учетных данных, должны содержать ссылку на определенную учетную запись или службу. Любой универсальный запрос "проверить учетную запись" без сведений должен рассматриваться как фишинг. Это сообщение электронной почты должно рассматриваться как фишинг. Обратная связь, содержащая подробные сведения, скорее всего, будет понятна, в то время как обратная связь без подробностей может быть интерпретирована различными способами и может привести к непредсказуемым результатам.
Отзыв о получателе и тексте сообщения электронной почты Это сообщение было отправлено нескольким сотрудникам, и текст предписывает получателям скачать "важное вложение", не описывая его содержимое. В допустимых сообщениях электронной почты всегда указываются сведения о вложении. Массовые внутренние сообщения электронной почты с вложениями являются фишинговыми. Более эффективным является отзыв, в котором выделены конкретные отсутствующие сведения, часто встречающиеся в допустимых сообщениях электронной почты. Обратная связь, содержащая широкие обобщения (массовые сообщения электронной почты) или расплывчатые термины (например, "внутренние"), может привести к чрезмерному количеству истинных положительных результатов.
Отзыв о получателе и домене Сообщения о подключении новых подрядчиков должны отправляться только на адреса электронной почты, начиная с "v-", чтобы убедиться, что они направляются правильным получателям. Письма подрядчика выглядят не так, как обычные, поэтому они могут быть фишинговыми. Хорошо написанная обратная связь четко определяет ожидаемый формат получателя, в то время как обратная связь, которая является нерешительной ("может быть") и не имеет четких критериев идентификации ("выглядит не так, как обычно", не указывая, что отличается), делает обнаружение ненадежным.

Устранение ошибок обратной связи

Когда агент принимает ваши отзывы, он преобразует их в урок. Если агенту не удалось интерпретировать отзыв, в соответствующем сообщении показано, что вызвало сбой. Эти сбои можно устранить на основе сообщения, возвращенного агентом.

Ниже приведены примеры сбоев, которые могут возникнуть при написании отзывов агенту, и способы их устранения.

Сообщение о сбое Рекомендуемое действие
Снимок экрана: сообщение об ошибке о нерелевантной информации в предоставленном отзыве
Часть предоставленных отзывов не может быть решена, так как агент в настоящее время не поддерживает этот тип входных данных и поэтому не может быть переведен на урок вообще.
Перепишите свой отзыв и убедитесь, что он соответствует рекомендациям. Выберите Оценить отзыв , чтобы повторить попытку.
Снимок экрана: сообщение об ошибке о неподдерживаемых функциях в предоставленном отзыве
Обратная связь содержит входные данные, которые агент может поддерживать, но они не относятся к сообщению электронной почты и поэтому не могут быть преобразованы в практический урок для сохранения в памяти.
Перепишите свой отзыв и убедитесь, что в нём учтены описания поддерживаемых писем. Затем выберите Оценить отзыв , чтобы повторить попытку.
Снимок экрана: сообщение об ошибке о конфликтующих данных в предоставленном отзыве
Указанный отзыв конфликтует с предыдущим отзывом, предоставленным аналогичному сообщению электронной почты.
На странице управления отзывами найдите идентификатор отзыва, чтобы просмотреть отзывы, с которыми он конфликтует. По результатам проверки вы можете:
— Отклонить предыдущий отзыв на странице управления отзывами. После этого нажмите кнопку Оценить , чтобы попытаться вставить свой отзыв еще раз.
— Перепишите предоставленный отзыв таким образом, который не конфликтует, а затем выберите Оценить отзыв для агента, чтобы повторно оценить новые входные данные.

Примечание.

Вы можете не устранять сбои обратной связи. Вы можете оставить свой отзыв и выбрать Сохранить , не устанавливая флажок для обучения агента. Отзыв не будет сохранен в памяти агента и будет задокументирован только на странице управления отзывами для будущих изменений классификации отслеживания.

Если применимые отзывы будут утверждены и сохранены, агент может применить его при рассмотрении аналогичных оповещений в будущем.

Отслеживайте агент сортировки фишинговых сообщений и управляйте им

Чтобы просмотреть метрики агента и управлять им, перейдите к карточке Phishing Triage Agent в очереди инцидентов или на страницу «Агенты»:

  • Чтобы открыть страницу Агент проверки фишинга напрямую, выберите Security Copilot > Агенты, найдите агент проверки фишинга в разделе Используемые агенты и выберите Перейти к агенту.

    Эта страница состоит из двух вкладок: "Обзор" и "Производительность".

    • На вкладке Обзор содержатся сведения о текущем состоянии, удостоверении, роли и последних действиях агента.

      Снимок экрана вкладки «Обзор» на странице агента сортировки фишинговых сообщений.

      Выберите действие из списка Последние действия , чтобы просмотреть сведения о расследовании агента и полном рабочем процессе агента.

      Снимок экрана с панелью сведений о действии, которая открывается на странице агента сортировки фишинга.

      Выберите Просмотреть полный рабочий процесс агента , чтобы просмотреть графическое представление процесса принятия агентом решений для этого конкретного действия.

      Снимок экрана страницы полного рабочего процесса агента, которая открывается со страницы агента сортировки фишинговых сообщений.

    • На вкладке Производительность отображаются ключевые метрики активности агента с течением времени, включая ежедневную активность, среднее время рассмотрения (MTTT) и потребление SCU.

      Снимок экрана: вкладка

    Выберите многоточие (...) в правом верхнем углу страницы, чтобы получить доступ к опциям управления агентом, включая изменение идентичности и роли агента, просмотр и управление обратной связью, а также удаление агента.

    Выберите Приостановить или Запустить , чтобы временно остановить или перезапустить действия агента.

  • Чтобы открыть карточку агента сортировки фишинговых сообщений в очереди инцидентов, выберите раздел Расследование и реагирование > Инциденты и оповещения > Инциденты.

    Карточка агента сортировки фишинга над очередью инцидентов отображает некоторые ключевые показатели агента, в том числе:

    • Устраненные инциденты: Инциденты, содержащие сообщаемые пользователем фишинговые оповещения, которые агент классифицирует как истинные фишинговые угрозы или ложные оповещения.
    • Устраненные инциденты: Инциденты, которые больше не требуют дальнейшей обработки, например ложные оповещения.

    Эти данные помогают продемонстрировать влияние агента и могут использоваться для более широких стратегических обсуждений, подчёркивания окупаемости инвестиций или поддержки решений о масштабировании автоматизации в рамках всей организации.

    Метрики вычисляются на основе действий агента, начиная с его первого зарегистрированного инцидента или с последних 30 дней, в зависимости от того, что является более поздним.

    Снимок экрана очереди инцидентов с выделенной карточкой агента анализа фишинга.

    На карточке выберите Управление агентом, чтобы открыть страницу Агент сортировки фишинга, где доступны дополнительные метрики производительности и параметры управления.

Изменить идентификационные данные и роль агента

Чтобы управлять идентификацией и ролью агента:

  1. Выберите Агенты Security Copilot >, найдите агент сортировки фишинга в разделе Используемые агенты и выберите Перейти к агенту.
  2. Выберите многоточие (...) в правом верхнем углу страницы и пункт > Редактировать агента. Откроется страница Изменение агента .
  3. Выберите Удостоверение и роль > Выберите новое удостоверение.
  4. Выберите новый идентификатор, как описано в Назначение идентификатора и разрешений агенту.

Просмотр отзывов агента и управление ими

Агент фишингового анализа учится на отзывах, отправленных пользователем, и с течением времени улучшает свою производительность. Он сохраняет применимые отзывы в своей памяти в качестве уроков. Вы можете просматривать отзывы об агенте сортировки фишинга и управлять ими на странице Отзывы об агенте.

На этой странице представлен полный список всех отзывов, отправленных агенту. Вы можете просмотреть ключевые сведения для каждого фрагмента отзыва, в том числе:

  • Исходная классификация агента и примененное пользователем изменение
  • Исходный отзыв, предоставленный пользователем при изменении классификации
  • Переведенный урок, созданный агентом (если применимо)
  • Состояние обратной связи: используется, не используется или конфликт
  • Пользователь, предоставивший отзыв
  • Дата отправки отзывов, идентификатор отзыва, идентификатор оповещения и идентификатор инцидента

Снимок экрана: страница управления отзывами

В этой таблице описаны состояния отзывов:

Состояние Описание
В использовании Обратная связь была успешно преобразована в урок в памяти агента и активно используется для рассмотрения и классификации аналогичных инцидентов.
Конфликт (Conflict) Предоставленный отзыв конфликтовал с ранее предоставленным отзывом в аналогичном инциденте. Узнайте, как устранить сбои обратной связи.
Не используется Обратная связь либо не была добавлена в память агента, либо не была помечена пользователем для обучения. Отклоненные уроки отображаются как "не используются" и сохраняются только для аудита, а не для рассмотрения и классификации инцидентов. Для получения дополнительных сведений выберите панель сведений.

Совет

Обратная связь может управляться только по отдельности. Массовое управление несколькими записями отзывов в настоящее время не поддерживается.

Чтобы просмотреть отправленные пользователем отзывы и управлять ими, выполните приведенные ниже действия.

  1. Выберите Агенты Security Copilot >, найдите агент сортировки фишинга в разделе Используемые агенты и выберите Перейти к агенту.

  2. Выберите многоточие (...) в правом верхнем углу страницы и пункт > Редактировать агента. Откроется страница Изменение агента .

  3. Выберите Отзыв в области слева, чтобы открыть страницу отзывов агента .

  4. Выберите запись в списке отзывов, чтобы открыть панель Рецензирование отзывов .

  5. Проверьте подробности отзыва, урока агента, изменений в классификации и другие важные сведения.

    Снимок экрана области отзывов рецензирования

  6. Чтобы отклонить определенный отзыв, выберите Отклонить отзыв. Агент перестает использовать обратную связь при принятии дальнейших решений по сортировке.

    Примечание.

    Чтобы отклонить предоставленный отзыв, вам потребуется роль администратора безопасности в Microsoft Entra ID.

Удаление агента

Предупреждение

Удаление агента удаляет всю сохранённую обратную связь и останавливает сортировку и классификацию новых инцидентов. История предыдущих инцидентов с сортировкой сохранена для справки.

Чтобы удалить агент, выполните следующие действия:

  1. Выберите Агенты Security Copilot >, найдите агент сортировки фишинга в разделе Используемые агенты и выберите Перейти к агенту.
  2. Щелкните многоточие (...) в правом верхнем углу страницы и нажмите кнопку Удалить.

Вопросы и ответы

Ниже приведены ответы на часто задаваемые вопросы об агенте сортировки фишинговых сообщений. Сведения о возможностях и требованиях агента см. в статье о работе агента и предварительных требованиях.

Когда активируется агент?

Агент автоматически запускается, когда пользователь сообщает о потенциальной попытке фишинга и создается оповещение.

Почему важен агент сортировки фишинговых атак?

Фишинг остается одним из наиболее распространенных методов, с помощью которых злоумышленники получают первоначальный доступ к системам. Хотя средства безопасности эффективно блокируют большинство угроз, некоторым по-прежнему удается проскользнуть, переполняя почтовые ящики и оставляя пользователей электронной почты неявными, является ли подозрительная электронная почта законной попыткой фишинга или безвредным спамом. Эта неопределенность часто приводит к притоку отчетов, отправляемых пользователем. Таким образом, управление этими инцидентами становится трудоемкой и повторяющейся задачей для аналитиков Центра управления безопасностью (SOC). Каждое оповещение может потребовать до 30 минут ручного рассмотрения, требуя значительных усилий для отсеивать большое количество инцидентов в поисках подлинной угрозы среди шума. Эти усилия перегружают аналитиков, которые имеют ограниченное количество времени, чтобы посвятить выполнению критических требований. Снижая нагрузку, связанную с реактивными задачами, агент обработки фишинговых инцидентов позволяет аналитикам сосредоточиться на проактивных мерах безопасности, что в конечном итоге повышает общий уровень безопасности организаций.

Можно ли доверять агенту первичной сортировки фишинговых атак?

Microsoft AI агенты следуют строгим рекомендациям по ответственному использованию ИИ и проходят тщательные проверки, чтобы обеспечить соответствие всем стандартам ИИ и мерам безопасности. Агент Security Copilot для сортировки фишинговых инцидентов полностью интегрирован в эти элементы управления. Во время установки вы назначаете агенту удостоверение и настраиваете его с минимальными разрешениями, необходимыми для его работы, гарантируя, что у него нет ненужных разрешений. Все действия агента регистрируются подробно, а полный поток доступен для просмотра аналитиками и администраторами в любое время. Отзывы, предоставляемые агенту, чтобы помочь ему адаптироваться к среде организации, регистрируются, отражаются в системе и доступны для проверки и изменения администраторами по мере необходимости.

Чем агент отличается от стандартного решения для оркестрации, автоматизации и реагирования безопасности (SOAR)?

Хотя решения SOAR и агент проверки фишинга направлены на автоматизацию аспектов операций безопасности, их подходы принципиально отличаются. Средства SOAR используют статические рабочие процессы, рабочие процессы на основе политик и правил, для которых требуется предопределенная логика и ручная настройка. В отличие от этого, агент использует рекурсивные рассуждения для автономного выполнения задач — обучения, адаптации и улучшения с течением времени.

Агента не требуется перепрограммировать для каждой новой ситуации. В определенных границах он подстраивается под поставленную задачу, что делает ее гораздо более гибкой, чем традиционная автоматизация. Вместо того чтобы быть жестким и реактивным, он постоянно развивается в вашей среде и ландшафте угроз, руководствуясь отзывами аналитиков и опираясь на реальные данные. Специально созданный для групп безопасности агент проверки фишинга помогает ускорить реагирование и сократить количество ручных рабочих нагрузок, освобождая аналитиков для сосредоточения внимания на стратегических инициативах.

Какой уровень видимости и контроля у меня есть в агенте?

Microsoft предоставляет организациям инструменты для обеспечения прозрачности и контроля над Phishing Triage Agent на всех этапах — от развертывания до повседневной эксплуатации. Агент придерживается стандартов ответственного ИИ (RAI) Корпорации Майкрософт в отношении справедливости, надежности, безопасности, конфиденциальности, безопасности, инклюзивности, прозрачности и подотчетности.

Администраторы настраивают удостоверения и уровни доступа агента во время установки, следуя принципам минимальных привилегий. Команды по безопасности и ИТ могут авторизовать определенные действия, отслеживать производительность и просматривать выходные данные непосредственно в Microsoft Defender. Администраторы также могут настраивать ограничения на использование емкости и доступ к данным.

Агент рассмотрения фишинга работает в среде с нулевым доверием. Система обеспечивает соблюдение организационных политик при каждом действии агента, оценивая намерение и объём каждой операции. Все решения, рассуждения и действия, выполняемые агентом, прозрачно документируются как дерево принятия решений в Defender и записываются в журналы аудита Microsoft Purview для отслеживания и соответствия требованиям.

Я хочу попробовать агент сортировки фишинга — как его настроить в Microsoft Defender?

Чтобы настроить агент, необходимо иметь доступ к Security Copilot в Microsoft Defender и соответствовать необходимым предварительным требованиям. Если вы еще не подключены к Security Copilot, см. статью Начало работы с Security Copilot или обратитесь к представителю Майкрософт. После подключения к Security Copilot может потребоваться некоторое время, чтобы параметр настройки агента стал доступен на портале Microsoft Defender.

Я опробовал агент сортировки фишинговых сообщений. Как мне оценить требуемую емкость SCU для этого агента в моей организации?

После настройки агент автоматически начинает использовать SCU, выделенные для рабочей области, после окончания пробного периода.

Важно убедиться, что в вашей организации достаточно SKU для работоспособной работы агента. Чтобы оценить использование SCU и планировать будущую емкость, ознакомьтесь с панелью мониторинга использования на портале Security Copilot и проверьте, имеете ли вы право на получение SCU в рамках модели включения Microsoft Security Copilot. На панели мониторинга отображаются следующие сведения:

  • Стоимость обработки электронной почты
  • Потребление емкости с течением времени

Вы также можете экспортировать данные панели мониторинга в Excel для более подробного анализа и фильтрации только по операциям агента.

После оценки потребностей в использовании SCU обновите емкость SCU для организации. Дополнительные сведения об управлении единицами вычислений безопасности (SCU) см. в статье Управление использованием единиц вычислений безопасности в Security Copilot.