Beschreiben von Microsoft Security Copilot-Agents
Microsoft Security Copilot Agents verbessern die Sicherheit und den IT-Betrieb mit autonomer und adaptiver Automatisierung. Diese Agents integrieren sich nahtlos in Microsoft Security Lösungen und das Partnerökosystem von Drittanbietern, um Sicherheitsaufgaben mit hohem Volumen zu bewältigen. Speziell für Sicherheit entwickelt, lernen die Agenten durch Feedback, passen sich den Organisationsworkflows an, während Ihr Team die vollständige Kontrolle behält, und arbeiten sicher innerhalb des Microsoft Zero Trust Frameworks – indem sie Antwortzeiten beschleunigen, Risiken priorisieren und die Effizienz steigern.
Definieren von Agents in Microsoft Security Copilot
Ein Agent ist ein KI-gestützter Sicherheits-Assistent oder Workflow, der Aufgaben im Auftrag von Sicherheitsteams autonom ausführen und orchestrieren kann. Jeder Agent hat ein definiertes Ziel, z. B. das Triagieren von Alarmen, das Generieren eines Briefings mit Bedrohungsinformationen oder das Beheben von Schwachstellen. Agents reduzieren manuelle Arbeitslasten, verbessern die betriebliche Effektivität und stärken den allgemeinen Sicherheitsstatus Ihrer Organisation.
Agents können sein:
- Interaktiv – Reagieren Sie in Echtzeit auf Benutzereingaben durch eine dialogorientierte Erfahrung.
- Automatisiert – Ausgelöst durch Ereignisse oder Zeitpläne, die autonom ausgeführt werden, ohne dass eine Benutzerinteraktion erforderlich ist.
Agenten nutzen Sicherheitsberechnungseinheiten (Security Compute Units, SCUs), ähnlich wie andere Funktionen in Security Copilot. Sie integrieren sich nahtlos in Microsoft Security Lösungen und das umfassendere unterstützte Partnerökosystem, das natürlich in bestehende Workflows passt.
Agentterminologie in Microsoft Security Copilot
Um Security Copilot-Agents effektiv zu nutzen, ist es wichtig, die Terminologie zu verstehen, die beim Arbeiten mit Agents verwendet wird.
| Begriff | BESCHREIBUNG |
|---|---|
| Auslösen | Ein Ereignis oder eine Bedingung, die ein agentisches System veranlasst, eine Aktion oder eine Reihe von Aktionen einzuleiten. Sie können festlegen, dass der Agent in bestimmten Intervallen automatisch ausgeführt wird, oder ihn bei Bedarf manuell ausführen. |
| Erlaubnisse | Die Berechtigungsstufe, die ein KI-Agent während der Konfiguration erhält, wird von einem Administrator erteilt, der es ermöglicht, auf bestimmte Informationen zuzugreifen oder seine Aufgaben auszuführen. Diese Berechtigungen können das Lesen von Daten aus anderen Lösungen ermöglichen, wie Microsoft Defender External Attack Surface Management oder Microsoft Threat Intelligence. |
| Identität | Ein Agent benötigt eine Identität, um sich zu authentifizieren und sicher auf Ressourcen zuzugreifen, während sie ausgeführt werden. Während des Agent-Setupprozesses können Sie aus zwei Identitätstypen wählen: (1) Erstellen einer Agentidentität – Erstellt eine dedizierte Identität für den Agent mithilfe der Microsoft Entra-Agent-ID-Funktion. Microsoft Entra-Agent-IDs sind Identitäten, die speziell für KI-Agents erstellt wurden. Die Verwendung von Agent-IDs sorgt für einen bereichsbezogenen, sicheren und einfacheren Zugriff. Derzeit ist diese Option nur für von Microsoft erstellte Agents verfügbar. (2) Stellen Sie eine Verbindung mit einem vorhandenen Benutzerkonto her– Ermöglicht dem Agenten, Ihre Anmeldeinformationen zu verwenden und Ihren Zugriff sowie Ihre Berechtigungen zu übernehmen, während er aktiv ist. |
| Plug-Ins | Eine Komponente, die erweitert, was ein Agent tun kann, indem er über APIs Zugriff auf Funktionen in Microsoft- und Nicht-Microsoft-Diensten und öffentlichen Websites erhält. Der Zugriff auf Plug-Ins fügt der Ausgabe eines Agents mehr Kontext hinzu. Während einige Plug-Ins zum Ausführen eines Agents erforderlich sein können, sind andere optional und können funktionen verbessern, indem sie Zugriff auf weitere Datenquellen oder Tools bieten. |
| Rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) | Bestimmt, wer die von Agents in Microsoft Security Copilot generierten Ausgaben anzeigen und verwalten kann, und stellt sicher, dass vertrauliche Informationen nur für autorisierte Benutzer zugänglich sind. |
Entdecken von Agents in Microsoft Security Copilot
Sie können Microsoft Security Copilot Agents sowohl aus den eigenständigen als auch aus eingebetteten Umgebungen entdecken. Die Suche nach dem richtigen Agent ist der erste Schritt zur Automatisierung Ihrer Sicherheitsworkflows.
In der eigenständigen Anwendung (Zugriff über https://securitycopilot.microsoft.com):
- Navigieren Sie über das Startmenü zur Agentbibliothek.
- Wählen Sie Agentsaus.
- Die Agentbibliothek wird geöffnet und zeigt Microsoft und Partner-Agents an, aus der Sie wählen können.
In den Embedded-Erfahrungen sehen Sie Agenten im Portal des entsprechenden Microsoft-Sicherheitsprodukts und können ihre Funktionen direkt erkunden.
Je nach Ihrer Rolle können Sie entweder Agenten einrichten oder darauf zugreifen, um sie auszuführen.
Hinweis
Die Liste der Microsoft- und Partner-Agents wächst ständig. Die in diesem Modul behandelten Agents stellen nur eine Stichprobe der verfügbaren Agents dar.
Microsoft-Agenten
Security Copilot umfasst Agents, die nahtlos in Microsoft-Sicherheitslösungen integriert sind. Agenten sind in den integrierten Microsoft Sicherheitsprodukten verfügbar, organisiert nach Bereich:
Agents in der Standalone-Erfahrung
- Threat Intelligence Briefing Agent: Generiert zeitnahe, relevante Berichte zur Bedrohungserkennung mit detaillierter technischer Analyse basierend auf den neuesten Aktivitäten und Informationen zu Sicherheitsrisiken.
- Security Analyst Agent: Hilft Sicherheitsanalysten dabei, Risiken schnell zu erkennen, zu bewerten und zu priorisieren, indem er flexible Analysen, Datenintegration und verwertbare Einblicke aus Microsoft Defender XDR, Microsoft Sentinel Log Analytics oder Microsoft Sentinel Data Lake bereitstellt.
In Microsoft Entra eingebettete Agents
- Conditional Access Optimization Agent: Wertet Ihre Richtlinien für bedingten Zugriff anhand Microsoft bewährten Methoden und Zero Trust Prinzipien aus, identifiziert Lücken und Redundanzen und empfiehlt Verbesserungen, die Identitätsteams mit einem Klick anwenden können.
- Identity Risk Management Agent (Vorschau): Hilft Administratoren, potenzielle Identitätsrisiken in Microsoft Entra ID Protection zu untersuchen, ihre Auswirkungen zu verstehen und entscheidende Maßnahmen zum Schutz kritischer Vermögenswerte zu ergreifen.
In Microsoft Defender eingebettete Agents
- Triage-Agent für Sicherheitswarnungen: Hilft Sicherheitsteams, Warnungen mithilfe von KI-gesteuerter Analyse zu priorisieren und zu identifizieren, welche Warnungen echte Angriffe darstellen und welche falsche Positive sind. Dieser Agent wurde vom Phishing Triage-Agent entwickelt und unterstützt jetzt E-Mail-, Identitäts- und Cloudwarnungen.
- Threat Intelligence Briefing Agent: Auch im Defender-Portal verfügbar, sammelt und synthetisiert dieser Agent Threat Intelligence-Daten, um präzise und umsetzbare Erkenntnisse für Sicherheitsbetriebsteams bereitzustellen.
- Bedrohungssuche-Agent: Ermöglicht die Bedrohungssuche mit natürlicher Sprache, generiert KQL-Abfragen, interpretiert Ergebnisse und leitet Analysten durch vollständige Suchsitzungen.
- Dynamic Threat Detection Agent: Ein always-on adaptiver Dienst, der verborgene Bedrohungen in Defender- und Microsoft Sentinel Umgebungen durch Korrelieren von Warnungen, Ereignissen und Bedrohungserkennung aufdeckt.
- Security Analyst Agent: Im erweiterten Jagderlebnis im Defender-Portal zugänglich, hilft dieser Agent Sicherheitsanalysten dabei, Risiken schnell zu erkennen, zu bewerten und zu priorisieren, indem er Daten aus Microsoft Defender XDR, Microsoft Sentinel Log Analytics oder Microsoft Sentinel Data Lake analysiert.
In Microsoft Purview eingebettete Agents
- Warnungs-Triage-Agent in der Verhinderung von Datenverlust: Wertet DLP-Warnungen basierend auf Vertraulichkeitsrisiko, Exfiltrationsrisiko und Richtlinienrisiko aus und sortiert sie dann in priorisierte Kategorien.
- Triage Agent im Insider-Risikomanagement: Wertet IRM-Warnungen basierend auf Benutzerrisiko, Dateirisiko und Aktivitätsrisiko aus und sortiert sie dann in priorisierte Kategorien.
- Data Security Posture Agent: Verwendet die Suche in natürlicher Sprache, um vertrauliche Daten in SharePoint, OneDrive, Teams, Exchange und Copilot-Interaktionen zu finden und stellt Bewertungen auf Risikoebene sowie exportierbare Einblickberichte für Vorabprüfungen bereit.
In Microsoft Intune eingebettete Agents
- Sicherheitsrisikobehebungs-Agent: Verwendet Defender-Daten, um Sicherheitsrisiken auf verwalteten Geräten zu identifizieren, Korrekturen zu priorisieren und schrittweise Anleitungen bereitzustellen.
- Änderungsüberprüfungs-Agent: Wertet die Auswirkung von Genehmigungsanforderungen für mehrere Administratoren in Intune aus und gibt Empfehlungen für aktionen, die ausgeführt werden sollen.
- Device Offboarding Agent: Identifiziert veraltete oder falsch ausgerichtete Geräte in ganz Intune und Microsoft Entra ID und bietet so umsetzbare Einblicke vor dem Offboarding.
- Richtlinienkonfigurations-Agent: Wandelt Dokumente in einfacher Sprache und Branchen-Basislinien in empfohlene Intune-Einstellungen und -Richtlinien um.
Partner-Agents
Organisationen können ihre Sicherheitsvorgänge erweitern, indem sie von Partnern entwickelte Agenten in Security Copilot integrieren. Diese Agents bieten einzigartige Funktionen – von der Reaktion auf Datenschutzverletzungen bis hin zur Netzwerkaufsicht und Warnungstriage – und stellen sicher, dass Sie verschiedene Sicherheitsprobleme mit Tools bewältigen können, mit denen Sie bereits vertraut sind.
Durchsuchen Sie und fügen Sie Agents direkt aus dem integrierten Sicherheitsshop von Security Copilot hinzu. Der Security Store bietet ein wachsendes Ökosystem von Microsoft und von Partnern erstellten Agents, sodass Sie lösungen finden können, die Ihren Sicherheitsanforderungen entsprechen.