Обнаружение агентов ИИ и оценка состояния безопасности с помощью Microsoft Defender

Microsoft Defender предоставляет централизованный список агентов ИИ в организации и оценивает их состояние безопасности.

Инвентаризация включает:

Используйте страницу "Агенты ИИ" на портале Microsoft Defender для просмотра конфигурации агента, уровней риска, индикаторов риска, рекомендаций, оповещений, инструментов, удостоверений и связанного контекста безопасности. Вы также можете запрашивать данные об инвентаризации и конфигурации агента с помощью Advanced Hunting.

Предварительные условия

Проверка риска и безопасности агента ИИ

Microsoft Defender вычисляет уровень риска агента на основе его активных индикаторов риска. Рекомендации по безопасности определяют доступные действия для улучшения состояния агента, но вычисляются отдельно от уровня риска.

Доступные индикаторы риска, рекомендации, вкладки и вспомогательные доказательства зависят от типа агента и информации о безопасности, доступной для этого агента.

Чтобы проверить уровень риска и безопасности агентов ИИ, выполните следующие действия.

  1. Войдите на портал Microsoft Defender.

  2. В области навигации слева выберите Ресурсы>агенты ИИ.

  3. Перейдите на вкладку "Агенты ".

    Инвентаризация включает следующие столбцы, связанные с рисками:

    • Уровень риска: общий уровень риска, вычисляемый на основе активных индикаторов риска агента.
    • Индикаторы риска: условия, влияющие на уровень риска агента.
    • Рекомендации: Количество и степень серьёзности активных рекомендаций по безопасности для агента.
    • Активные оповещения: количество и серьезность активных оповещений, связанных с агентом.

    Снимок экрана: страница

  4. Используйте панель фильтров, чтобы сузить инвентаризацию по таким свойствам, какимя агента, платформа, состояние публикации, уровень риска или индикаторы риска.

  5. Выберите "Настроить столбцы " для добавления, удаления или изменения порядка столбцов в инвентаризации.

  6. Выберите агент, чтобы открыть область сведений о нем.

    На панели отображаются сведения о рисках и конфигурации, доступные для выбранного агента.

    Снимок экрана со списком агентов ИИ в портале Defender, на котором показана панель сведений об агенте для выбранного агента Copilot Studio, включая описание, версию, состояние публикации, время создания, модель, инструменты, каналы и серверы MCP.

  7. Выберите Открыть страницу агента, чтобы просмотреть дополнительные сведения об агенте.

    На вкладке "Обзор" отображаются сведения о безопасности и конфигурации, доступные для агента, которые могут включать:

    • Уровень риска и индикаторы активных рисков
    • Сведения о конфигурации агента
    • Идентификационные данные и сведения об аутентификации
    • Контекст конечной точки и пользователя, когда он доступен
    • Связи с поверхностью атаки
    • Активные оповещения
    • Рекомендации по безопасности
    • Инструменты
    • Серверы MCP
  8. Просмотрите все дополнительные вкладки, доступные для агента:

    • Выберите рекомендации по безопасности, чтобы просмотреть рекомендации по состоянию безопасности, связанные с агентом. Выберите рекомендацию, чтобы просмотреть его описание и вспомогательные доказательства на вкладке "Обзор ", действия по исправлению на вкладке "Действия по исправлению " и затронутые агенты на вкладке " Доступные ресурсы ".
    • Выберите инциденты и оповещения для проверки инцидентов безопасности и оповещений, связанных с агентом. Выберите инцидент, чтобы открыть область сведений или выберите страницу "Открыть инцидент " для полного анализа.

    Доступные вкладки зависят от платформы агента и сведений о безопасности, связанных с агентом.

Дополнительные сведения об индикаторах риска, уровнях риска и логике рекомендаций см. в статье Риск защищенности ИИ-агента в Microsoft Defender.

Дополнительные сведения об изучении угроз агента см. в статье "Обнаружение и исследование угроз для агентов ИИ" с помощью Microsoft Defender.

Обнаружение и оценка агентов ИИ с помощью расширенной охоты

Таблица AgentInfo в Advanced Hunting предоставляет инвентаризацию агентов ИИ и их свойств безопасности.

Используйте таблицу, чтобы:

  • Обнаруживайте агентов ИИ в вашей среде.
  • Просмотрите доступные свойства агента, такие как проверка подлинности, управление доступом, средства, источники знаний, параметры оркестрации, контекст конечной точки и контекст пользователя.
  • Сопоставляйте данные инвентаризации агента с другими данными безопасности.

Примечание.

Таблица AgentsInfo заменяет предыдущую AIAgentsInfo таблицу в рамках перехода Microsoft Agent 365. Дополнительные сведения см. в разделе Переход возможностей безопасности агента Microsoft Copilot Studio и Microsoft Foundry в Microsoft Agent 365.

Чтобы запросить данные инвентаризации агента:

  1. Войдите на портал Microsoft Defender.

  2. Выберите Исследование & ответ>Охота>Расширенная охота.

  3. Выполните запрос к таблице AgentsInfo.

    Чтобы использовать предварительно созданные запросы, поддерживаемые Microsoft, перейдите на вкладку "Запросы" и выберите агенты ИИ. Дополнительные сведения см . в разделе Примеры запросов.

    Чтобы вернуть последнюю запись для каждого агента, выполните следующий запрос:

    AgentsInfo
    | summarize arg_max(Timestamp, *) by AgentId
    | where LifecycleStatus != "Deleted"
    

Снимок экрана: расширенная охота в Microsoft Defender с результатами запроса AgentInfo и инвентаризации агентов.

Важно!

Таблица AgentsInfo хранит несколько снимков состояния каждого агента за разные моменты времени. Используется arg_max(Timestamp, *) для возврата последнего состояния каждого агента. Дополнительные сведения см. в статье агрегатная функция arg_max().

Подробнее:

Дальнейшие действия