Защита идентификаторов для агентов

По мере внедрения, сборки и развертывания автономных агентов ИИ необходимо отслеживать и защищать эти агенты. Защита Microsoft Entra ID помогает защитить вашу организацию, автоматически обнаруживая риски, связанные с удостоверениями, и реагируя на них у агентов с удостоверениями, предоставляемыми Microsoft Entra ID для агентов.

Предпосылки

Роли

Чтобы использовать отчеты рискового агента, должна быть назначена одна из следующих ролей администратора.

Чтобы настроить политики, использующие риск агента в качестве условия, необходимо назначить роль администратора условного доступа .

Лицензирование

В скором времени для функции защиты удостоверений агентов потребуется Microsoft Agent 365 license, чтобы распространить защиту на агентов через Microsoft Entra ID для агентов.

Принцип работы

Так как агенты могут работать автономно и от имени пользователя, они могут отображать уникальное поведение входа. Агенты могут выполнять инициативу, взаимодействовать с конфиденциальными данными и работать в большом масштабе. Защита Microsoft Entra ID для агентов идентифицирует и устраняет риски, связанные с этими возможностями. Режим обучения автоматически подавляет поведенческие оповещения для агентов, у которых недостаточно истории активности, предотвращая ложные срабатывания во время первоначального развертывания и после периодов неактивности. Отдельный механизм обнаружения работает параллельно, чтобы действительно вредоносное поведение на раннем этапе всё равно выявлялось. Как только агент начинает вести себя подозрительно, ID Protection помечает эту активность как рискованную.

Действия, влияющие на риск

В следующей таблице приведены аномальные действия, которые могут способствовать помечению агента для риска. В настоящее время все обнаружения рисков для агентов с высоким уровнем риска находятся в автономном режиме.

Note

В потоках от имени (OBO), где агент действует с использованием делегированных разрешений пользователя, рискованные действия относятся к пользователю , а не агенту. Этот подход нацелен на устранение проблемы на уровне скомпрометированного пользовательского сеанса, не нарушая работу агента для других пользователей. Если не указано иное, обнаружение рисков в этой таблице применяется только к действиям автономного агента.

Обнаружение рисков агента Description riskEventType
Подтвержденный факт компрометации Администратор подтвердил, что агент скомпрометирован Администратор подтвердил компрометацию агента
Вредоносная активность на ранних этапах Недавно созданный агент сразу же продемонстрировал несколько подозрительных моделей поведения, действуя как злоумышленник. earlyLifeMaliciousActivity
Разведка каталогов Entra Агент выполнил подозрительную разведывательную активность или высокорисковые операции с каталогами. entraDirectoryReconnaissance
Неудачная попытка доступа Агент попытался получить доступ к ресурсам, для которых он не авторизован, но не смог. Это обнаружение может указывать, что злоумышленник пытается повторно использовать токен агента против неавторизованного ресурса. неудачная попытка доступа
аналитика угроз Microsoft Entra Microsoft определила действия, которые соответствуют известным шаблонам атак на основе внутренних и внешних разведывательных данных об угрозах. учётная запись анализа угроз
Всплеск входов Агент сделал больше входов в систему по сравнению с его обычной частотой входов. Этот пик может быть индикатором того, что злоумышленник использует автоматизацию или набор средств. signInSpike
Подозрительное использование учетных данных Это правило обнаружения срабатывает, когда в шаблоны агентов добавляются новые учетные данные, а затем действительно используются. подозрительное использование учетных данных
Незнакомый доступ к ресурсам Агент нацелился на ресурсы, к которым он обычно не обращается. Это обнаружение может означать, что злоумышленник пытается получить доступ к конфиденциальным ресурсам за пределами целевой цели агента. неавторизованныйДоступКРесурсу

Просмотр отчета о рискованных агентах

Отчет о рискованных агентах содержит список всех агентов, помеченных для рискованного поведения. Сводка рискованных агентов отображается на панели мониторинга защиты идентификаторов. Это обзорная таблица показывает количество агентов, отмеченных как рискованные, по уровням риска. Выберите "Просмотреть рискованные агенты" , чтобы открыть полный отчет.

Вы также можете перейти непосредственно к отчету о рискованных агентах из меню навигации по защите идентификаторов. Фильтрация и сортировка для поиска определенных агентов, состояний риска или уровней риска.

Снимок экрана: отчет о рискованных агентах.

Вы можете принять меры по агентам непосредственно из отчета, в том числе:

  • Подтвердите компрометацию: выберите этот параметр после того, как ручное исследование или автоматическое обнаружение подтвердят, что учетная запись скомпрометирована. Этот шаг полезен в рамках реагирования на инциденты для предотвращения дальнейшего ущерба. Подтверждение компрометации автоматически устанавливает высокий уровень риска и создает событие в разделе Обнаружение рисков агента. Это действие активирует политики условного доступа на основе рисков, настроенные для блокировки доступа при высоком уровне риска агента.
  • Подтвердите безопасность: помечает пользователя как безопасного после исследования и очищает любое активное состояние риска для этого пользователя, задав уровень риска «Нет». Используйте этот параметр, если вы хотите пометить ложное срабатывание и предотвратить, чтобы система отмечала подобные действия.
  • Игнорировать риск: сообщает системе, что обнаруженный риск для агента больше не имеет значения после исследования или является доброкачественным истинно положительным случаем, где вы хотите, чтобы система продолжала отмечать аналогичную активность.
  • Disable: запрещает все входы для этого агента в Microsoft Entra ID и подключенных приложениях.

Просмотр сведений о рискованных агентах

В отчете о рискованных агентах выберите запись, чтобы просмотреть полные сведения, включая соответствующие обнаружения рисков для этого агента. Как и в случае со всеми отчетами о рисках ID Protection, вы можете предпринять действия в отношении агента непосредственно из отчета или из подробного просмотра.

Ниже приведены сведения о рискованных агентах :

  • Отображаемое имя и идентификатор агента
  • Состояние риска и уровень риска
  • Тип агента и спонсоры (если указано)

Вы также можете перейти к отчету об обнаружении рисков и выбрать вкладку обнаружения агентов , чтобы просмотреть полный список событий риска обнаружения до последних 90 дней. Обнаружение рисков сохраняется до 90 дней в целях расследования.

Снимок экрана, показывающий сведения о рискованном агенте.

Условный доступ на основе рисков для агентов

Используйте условный доступ для агентов, чтобы задать политики риска, которые блокируют рискованные агенты от доступа к ресурсам или другим агентам. Используйте этот шаблон условного доступа для упрощения развертывания этой политики в организации.

Microsoft Graph

Кроме того, вы можете запросить рискованные агенты используя Microsoft API Graph. В API защиты идентификаторов есть две коллекции.

  • riskyAgents
  • agentRiskDetections

Экспорт данных о рисках

Вы можете экспортировать данные, настроив параметры диагностики в Microsoft Entra ID, чтобы отправлять данные риска в рабочую область Log Analytics, архивировать данные в учетную запись хранения, передавать их в концентратор событий или отправлять их в решение SIEM.