Классический фильтр фишинга смотрит на артефакты: домен ссылки, хэш вложения, репутацию отправителя. Если индикатор не засветился ни в одной базе, письмо проходит — а аналитик получает ложную тревогу или пропускает реальную атаку. Phishing Triage Agent в Microsoft Defender устроен иначе: он использует LLM для семантической оценки содержимого письма и намерения автора, а не только для сверки со списками индикаторов.
Что произошло
Microsoft развернула Phishing Triage Agent как часть Security Copilot в Microsoft Defender — агент автоматически запускается каждый раз, когда сотрудник репортит письмо как подозрительное через кнопку в Outlook. По данным документации Microsoft Learn, агент использует LLM-анализ, чтобы оценить репортнутое письмо, определить намерение и классифицировать инцидент как реальную угрозу или ложное срабатывание — без пошагового участия человека и без заранее написанного кода правил. По данным Microsoft, на ручной разбор каждого такого репорта у аналитика уходит до 30 минут — и именно этот объём рутины агент забирает на себя.
Это отличает агент от классического SOAR-плейбука. По данным Microsoft, SOAR-решения полагаются на статичные workflow с предопределённой логикой и ручной настройкой под каждый сценарий, а агент применяет рекурсивное рассуждение — не переписывается под каждую атаку, а адаптируется в границах заданных полномочий.
Как это работает
Ключевое отличие — в том, что смотрит агент. Помимо стандартной проверки URL и файлов через детонацию (безопасный запуск подозрительного объекта в изолированной среде), агент по данным Microsoft выполняет:
- семантический анализ текста письма — тон, структуру, сезонные предлоги для срочности действия;
- анализ скриншотов писем, ссылок и поддерживаемых типов файлов;
- обогащение через фиды Microsoft Threat Intelligence;
- расширенный хантинг по всем доступным источникам телеметрии для контекстуализации подозрительной активности.
Итог оценки — вердикт «ложная тревога» (алерт закрывается автоматически) либо «реальная угроза» (инцидент остаётся открытым для аналитика). Для каждого вердикта агент строит объяснение на естественном языке и визуальное дерево решений — действия протоколируются в журналах Microsoft Purview для аудита.
Разница с фильтром по индикаторам особенно заметна на письмах без явных технических следов: BEC-атаки без ссылки и вложения, где угрозу выдаёт только смысл текста, мы разбирали в материале о детекции BEC без вредоносной нагрузки — там та же логика: индикаторов нет, есть только намерение.
Отдельный механизм — обучение на обратной связи аналитиков. Если вердикт агента не совпал с оценкой аналитика, тот меняет классификацию и объясняет причину в свободной форме. Агент переводит объяснение в «урок» и сохраняет его в память, но только после явного подтверждения аналитика — неподтверждённый фидбэк фиксируется лишь для аудита. По данным Microsoft, конкретную формулировку — «письма о верификации аккаунта без указания сервиса считать фишингом» — агент примет и применит, а расплывчатое «это письмо выглядит подозрительно» отклонит как неприменимое для обучения.
Похожий принцип «смысл важнее формы письма» описан и в материале о том, как AI-фильтры ловят письма, написанные другим AI — семантическая детекция там тоже работает поверх текста, а не поверх списка вредоносных доменов.
Что внедрить у себя
- Наведите порядок в репортинге: включите мониторинг репортнутых писем в Outlook и проверьте, что алерт «Email reported by user as malware or phish» не гасится автотюнингом — иначе агент не увидит инцидент.
- Выделите агенту отдельную identity по принципу минимальных привилегий: доступ только к письмам, связанным с алертами, а не ко всей почте организации.
- Настройте группу аналитиков с правами не ниже, чем у агента — иначе контролировать его вердикты постфактум не получится.
- Формализуйте обратную связь: фидбэк должен указывать конкретные признаки (отправитель, домен, формулировка темы), а не оценочные суждения — расплывчатый фидбэк агент не примет.
- Считайте mean time to triage и расход SCU (security compute units) — по данным Microsoft, дашборд показывает стоимость обработки каждого письма и обосновывает ROI перед бюджетодержателем.
- Сохраните ручную эскалацию: агент закрывает ложные тревоги автономно, но решение по подтверждённой угрозе остаётся за аналитиком.
О том, где вообще проходит граница автономии в живом SOC и почему 75% фишинговых расследований, по данным Microsoft, закрываются без участия человека, но не все 100%, — читайте в материале о границах автономии агентного SOC. А как выглядит сам процесс триажа глазами аналитика — в разборе «Один запрос вместо вкладок» о том же агенте Microsoft.
По данным Microsoft Learn, «Microsoft Security Copilot Phishing Triage Agent in Microsoft Defender» (learn.microsoft.com) и анонса Microsoft Community Hub о публичном превью агента (techcommunity.microsoft.com).








