Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Security Copilot агенты — это процессы на основе ИИ, которые помогают выполнять определенные задачи на основе ролей. Microsoft Purview предлагает:
- агент рассмотрения Защита от потери данных Microsoft Purview (DLP)
- агент рассмотрения Управление внутренними рисками Microsoft Purview
- Управление состоянием безопасности данных агент состояния в предварительной версии
- Исследования по безопасности данных агент состояния в предварительной версии
Агент проверки безопасности данных
Агент рассмотрения предоставляет управляемую очередь оповещений, в которой он определяет и определяет приоритеты действий с наибольшим риском. Агент анализирует содержимое и потенциальное намерение, участвующие в действии, на основе выбранных параметров организации и уровня допустимости риска. Агент предлагает полное объяснение логики классификации.
Эти агенты можно найти во встроенных интерфейсах Microsoft Purview. Дополнительные сведения см. в разделе Внедренные интерфейсы.
Рассмотрение и назначение приоритета оповещениям может быть сложным и трудоемким. При настройке агента для рассмотрения и определения приоритетов оповещений сокращается время, необходимое для выполнения задачи. Агент помогает сосредоточиться на наиболее важных оповещениях, отсеив их от шума оповещений о более низком риске. Такое определение приоритетов увеличивает время отклика и помогает повысить эффективность и эффективность команды.
Сведения о развертывании, настройке и использовании агентов рассмотрения см. в следующих разделах:
- Начало работы с агентом microsoft Purview Triage в области защиты от потери данных
- Начало работы с агентом Microsoft Purview Triage в управлении внутренними рисками
Агент по обеспечению безопасности данных
Поиск соответствующих данных и определение их защиты — это трудоемкая, трудоемкая и очень ручная задача. Основная роль агента заключается в том, чтобы помочь вам обнаружить конфиденциальные данные в пространстве данных с помощью простого поиска на естественном языке. Вместо того, чтобы полагаться на средства поиска на основе ключевое слово или фильтров, она использует большие языковые модели (LLM) для понимания намерений пользователей. Он выполняет поиск содержимого с заданной областью в экосистеме Microsoft 365, включая документы, электронные письма, сообщения и взаимодействия с Copilot, и быстро возвращает результаты. Интерфейс включает в себя краткую сводку и связанный анализ рисков, сформированный LLM.
В Исследования по безопасности данных агент posture расширяет эти возможности, помогая вам заблаговременно обнаруживать предоставляемые учетные данные в большом масштабе в клиенте. Агент автоматизирует проверку учетных данных в расположениях данных Microsoft 365, создает оценки рисков, создаваемые ИИ, и отслеживает задачи на доске задач в стиле Канбан для упрощения проверки и исправления. Дополнительные сведения см. в статье Начало работы с агентом Исследования по безопасности данных posture (предварительная версия).
Сведения о развертывании, настройке и использовании агентов состояния см. в следующих разделах:
- Начало работы с агентом posture в Управление состоянием безопасности данных
- Начало работы с агентом posture (предварительная версия) в Исследования по безопасности данных
Подготовка к работе
Если вы не знакомы с агентами Security Copilot или Security Copilot, ознакомьтесь со сведениями, приведенными в следующих статьях:
- Обзор агентов Microsoft Security Copilot
- Что такое Microsoft Security Copilot?
- Microsoft Security Copilot интерфейсы
- Начало работы с Microsoft Security Copilot
- Общие сведения о проверке подлинности в Microsoft Security Copilot
- Запрос в Microsoft Security Copilot
- Настройка параметров владельца
- Сведения о Security Copilot в Microsoft 365 E5
основные понятия агента Security Copilot
Агенты Microsoft Purview выполняются в единицах вычислений безопасности (SCU). В вашей организации должны быть подготовлены номера SKU для запуска агентов. Дополнительные сведения см. в разделе:
- Начало работы с агентом microsoft Purview Triage в области защиты от потери данных
- Начало работы с агентом Microsoft Purview Triage в управлении внутренними рисками
- Начало работы с microsoft Purview Posture Agent в Управление состоянием безопасности данных
- Начало работы с агентом Исследования по безопасности данных posture (предварительная версия)
Следующие разделы относятся только к агенту рассмотрения. Они не применяются к агенту posture.
Триггеры
Триггеры — это группы параметров, значения которых должны быть выполнены, чтобы агент обработал любое оповещение. К триггерам относятся:
- Период времени. Вы можете определить время область, в которых создаются оповещения для рассмотрения. См. раздел Выбор интервала оповещений.
- Пользовательские инструкции. Вы можете определить определенные инструкции для агента для обучения и определения приоритетов.
Запуск автоматически или вручную
При развертывании агента и при изменении триггеров можно выбрать, запускается ли агент автоматически по заданному расписанию или агент запускается вручную по одному оповещению за раз . При выборе параметра Запустить автоматически в соответствии с заданным расписанием агент будет рассматривать оповещения, включенные в параметр Выбор интервала времени оповещения .
Выбор интервала оповещений
При развертывании агента и изменении триггеров агента можно выбрать период времени, который использует агент, чтобы решить, какие оповещения следует рассматривать. Доступны следующие варианты:
- Рассмотрение только новых оповещений
- Последние 24 часа
- Последние 48 часов
- Последние 72 часа
- Последние 7 дней
- Последние 14 дней
- Последние 21 день
- Последние 30 дней
При выборе параметра Только рассмотрение новых оповещений агент будет рассматривать только оповещения, созданные после развертывания агента. Агент не обрабатывает оповещения, созданные до развертывания агента. Это означает, что все параметры последних часов или дней игнорируются.
Если выбран какой-либо из параметров Последние часы или дни , агент будет рассматривать оповещения, созданные за выбранный период времени. Выбор позволяет рассмотреть все оповещения, созданные до развертывания агента. Агент также выполняет рассмотрение всех вновь созданных оповещений.
Важно!
Срок область для рассмотрения оповещений привязан к моменту успешного включения агента. По сути, часы начинают тикать при включении агента. Таким образом, последнее число часов или дней относится к периоду времени до развертывания агента. Этот период времени не выполняется.
Удостоверение агента
Агенты, включая агент posture, можно настроить с помощью двух параметров:
Создание и использование удостоверения агента (рекомендуется): Создайте отдельное удостоверение агента Microsoft Entra для агента. Свяжите все действия агента с этим удостоверением агента. Дополнительные сведения см. в статье Microsoft Entra идентификаторов агента и Microsoft Entra агентов для агентов ИИ.
Назначение и использование удостоверений: Настройте агент с помощью удостоверения пользователя или администратора, который настраивает агент. Свяжите все действия с удостоверением пользователя.
Важно!
Агенты не являются административной единицей. Но если агент запускается в контексте администратора с ограниченным доступом к административной единице и существуют политики, которые относятся к административной единице, то агент видит оповещения только из политик, которые относятся к административной единице.
Пользовательские инструкции
В процессе настройки агента можно предоставить настраиваемые инструкции агента. (Пользовательские инструкции применяются только к агенту рассмотрения в DLP. Агенты Microsoft Purview используют эти инструкции на естественном языке для улучшения рассмотрения оповещений:
- Преобразование входных данных в логику структурированной классификации.
- Выполнение этой логики для содержимого документа, связанного с каждым оповещением.
- Повышение приоритета оповещения, если содержимое соответствует пользовательской инструкции.
Для пользовательских инструкций агент анализирует только содержимое документа, но не метаданные или атрибуты поведения. Это означает, что агент поддерживает такие категории содержимого, как:
- Налоговая, финансовая или юридическая информация.
- Именованные сущности, такие как кредитные карта номера, номера социального страхования и имена.
- Логические условия, такие как более пяти имен SSN, содержат финансовые документы.
Если вы не знаете, поддерживается ли условие, которое вы хотите использовать, проверка, помечено ли условие как условие содержимого. Если это так, агент может использовать его в пользовательских инструкциях.
Например, если вы введете: я хочу сосредоточиться на оповещениях с содержимым, связанным с налогами или финансами и содержащим более пяти кредитных карта номеров или имен SSN. Агент интерпретирует это условие как:
{
"logic_expression": "MATCH(content, 'Tax') or MATCH(content, 'Finance') and (COUNT(content, 'U.S. social security number') >= 5) or (COUNT(content, 'U.S. credit card number') >= 5)"
}
Рассмотрение оповещений
Агент выполняет рассмотрение оповещений, созданных в течение периода времени и с помощью выбранной политики. Агент не выполняет рассмотрение всех оповещений.
Агент группирует три вида оповещений на четыре категории:
Все. Эта категория включает все оповещения, которые обошли агент. Счетчик, указанный в категории, может не точно отражать истинное количество оповещений, пока вы не перейдете в это представление и прокрутите вниз, чтобы загрузить все оповещения. Если условия, которые вызвали оповещение, изменяются или если оповещение еще не распространилось, можно выбрать оповещение, а затем выбрать Запустить агент , чтобы вручную запустить агент в оповещении.
Требуется внимание. Эта категория содержит оповещения, которые агент оценил и определил, представляют наибольший риск для вашей организации. При выборе одного из этих оповещений откроется всплывающее окно сведений, в который будет отображаться сводка оповещения и другие сведения.
Менее срочный. Эта категория содержит оповещения, которые агент оценил и решил создать более низкий риск для вашей организации. При выборе одного из этих оповещений откроется всплывающее окно сведений, в который будет отображаться сводка оповещения и другие сведения.
Не классифицировано: эта категория содержит оповещения о том, что агенту не удалось успешно провести проверку. Это может произойти по многим причинам, в том числе:
- Ошибка сервера
- В процессе проверки
- Другая ошибка
- Неподдерживаемая ошибка для оповещений, содержащих действия, которые агент не поддерживает.
Агенты используют файлы размером до 2 МБ.
Как агенты определяют приоритеты
Агент рассмотрения в DLP определяет приоритеты оповещений на основе следующих факторов риска:
- Риск содержимого. Эта категория является основным фактором риска, используемым во время рассмотрения агента. Он охватывает конфиденциальное содержимое на основе предоставленных корпорацией Майкрософт типов конфиденциальной информации (SIT), обучаемых классификаторов и меток конфиденциальности по умолчанию. Дополнительные сведения см. в разделе Метки конфиденциальности по умолчанию.
- Риск кражи. Кража конфиденциальных данных, совместно используемых извне.
- Риск политики. Режим политики и правила с действиями влияют на определение приоритетов оповещений.
- Риск содержимого: метка удалена или понижена.
Агент рассмотрения в управлении внутренними рисками определяет приоритеты оповещений на основе:
- Риск активности. Агент определяет действия с наибольшим риском кражи и сообщает аналитические сведения об оповещениях за прошлые периоды.
- Риск пользователя. Атрибуты пользователя, которые могут повлиять на определение приоритетов оповещений, таких как конфигурация группы пользователей с приоритетом или количество активных в настоящее время случаев.
Сведения о рассмотрении оповещений
Важно!
Агент рассмотрения в DLP поддерживает только оповещения от политик, которые находятся в активном режиме. Он не выполняет проверку оповещений из политик защиты от потери данных, работающих в режиме имитации.
Агенты могут просматривать оповещения, созданные за 30 дней до включения, если клиент имеет достаточноЕ количество SKU. Оповещения, созданные более чем за 30 дней до включения агента, не область.
Агент рассмотрения в DLP выполняет сортировку оповещений из Exchange, устройств, SharePoint, OneDrive и Teams. Для рассмотрения оповещений с устройств необходимо включить сбор доказательств для действий с файлами на устройствах.
В защите от потери данных агент не расценивает оповещения только с помощью условий политики классификатора, не относящихся к SIT, или не обучаемых условий политики классификатора, таких как Email subject match.
Анализ оповещений, которые агент не оценивает, следует вручную.
Частично изобилуемая обработка оповещений
Ниже приведены некоторые примеры ситуаций, в которых можно частично рассмотреть оповещения.
- Правило защиты от потери данных содержит некоторые условия, которые не поддерживаются, например
The user accessed a sensitive site from Edge. - Правило защиты от потери данных включает в себя определенные условия, но система не может получить соответствующие свойства электронной почты или файлов, таких как
Document couldn't be scanned. - Пользователь не найден.
- Во время предварительной версии агент управления внутренними рисками анализирует только содержимое файлов SharePoint. Он не анализирует действия электронной почты и устройств с сопутствующими файлами. Если оповещение содержит только действия электронной почты или устройства, агент не анализирует его.
- Оповещение, созданное из политики, которая просматривает только действия конечной точки или электронной почты для управления внутренними рисками.
Анализ содержимого
В некоторых ситуациях анализ содержимого может быть ограничен.
Определение приоритетов риска содержимого в оповещении основано на типах конфиденциальной информации (SIT), обучаемых классификаторах и метках конфиденциальности в содержимом. Когда агент оценивает риск содержимого, он ищет только SIT и обучаемые классификаторы, определенные в политике.
Если оповещение защиты от потери данных связано с менее чем 10 файлами, агент сканирует все файлы и использует их для создания сводки содержимого. Если оповещение содержит 10 или более файлов, агент использует потенциально первые 10 файлов для создания сводки рисков файлов. В DLP агент рассмотрения выбирает 10 наиболее рискованных файлов на основе количества попаданий классификатора политики, размера файла и последнего времени доступа к файлам. После завершения этого выбора агент рассмотрения добавляет примечание о том, что сводка содержимого не включает все файлы в оповещении.
Статьи по теме
- обзор Security Copilot в Microsoft Purview
- Начало работы с агентом microsoft Purview Triage в области защиты от потери данных
- Начало работы с агентом Microsoft Purview Triage в управлении внутренними рисками
- Начало работы с microsoft Purview Posture Agent в Управление состоянием безопасности данных
- Начало работы с агентом Исследования по безопасности данных posture (предварительная версия)