<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Advanced-Hunting on Eriteach | Microsoft Cloud Tech</title><link>https://blog.eriteach.com/tags/advanced-hunting/</link><description>Recent content in Advanced-Hunting on Eriteach | Microsoft Cloud Tech</description><generator>Hugo -- 0.155.1</generator><language>no</language><copyright>2024-2026 Robel Mehari. All rights reserved.</copyright><lastBuildDate>Sat, 20 Jun 2026 23:33:34 +0200</lastBuildDate><atom:link href="https://blog.eriteach.com/tags/advanced-hunting/index.xml" rel="self" type="application/rss+xml"/><item><title>Defender XDR: Flytt AI-agent-spørringer til AgentsInfo før juli 2026</title><link>https://blog.eriteach.com/posts/defender-xdr-agentsinfo-ai-agent-hunting/</link><pubDate>Thu, 18 Jun 2026 00:00:00 +0000</pubDate><guid>https://blog.eriteach.com/posts/defender-xdr-agentsinfo-ai-agent-hunting/</guid><description>Microsoft Defender XDR flytter AI-agent-søk til AgentsInfo. Sjekk spørringer før 1. juli 2026 for å unngå brudd på AI-rapportering.</description><content:encoded><![CDATA[<h2 id="hva-er-nytt">Hva er nytt</h2>
<p>Microsoft har oppdatert skjemaet for advanced hunting i Microsoft Defender XDR for AI-agent-inventar.</p>
<p>Den gamle preview-tabellen, <code>AIAgentsInfo</code>, er i ferd med å bli erstattet av <code>AgentsInfo</code>. Microsoft sier <code>AIAgentsInfo</code> forblir tilgjengelig til <strong>1. juli 2026</strong>, og Microsoft Agent 365-kunder bør bruke <code>AgentsInfo</code> nå.</p>
<p>Dette er fortsatt merket som <strong>preview</strong>, så jeg ville behandlet det som et operativt signal, ikke som den eneste sannhetskilden for AI-styring.</p>
<h2 id="hvorfor-administratorer-bør-bry-seg">Hvorfor administratorer bør bry seg</h2>
<p>Dette er en liten skjemaendring med reell operativ påvirkning.</p>
<p>Hvis du allerede har bygget Defender XDR advanced hunting-spørringer, lagrede spørringer, arbeidsbøker, Sentinel-innhold eller eksportjobber rundt <code>AIAgentsInfo</code>, må disse spørringene gjennomgås før julifristen.</p>
<p>Den mer interessante delen er datamodellen. <code>AgentsInfo</code> er ikke bare et navneskifte. Tabellen gir administratorer et sted å inspisere AI-agentmetadata som:</p>
<ul>
<li>agentnavn og plattform</li>
<li>Microsoft Entra agentidentitetsreferanser</li>
<li>tillatelser og samtykkestatus</li>
<li>distribusjonsomfang</li>
<li>eiere og deling</li>
<li>erklærte datakilder og verktøy</li>
<li>MCP-servere og ekstern endepunktinformasjon</li>
<li>guardrails, triggere, ferdigheter og tilkoblede agenter</li>
</ul>
<p>For Microsoft 365-administratorer gjør dette tabellen til et nyttig utgangspunkt for AI-agentoversikt og risikogjennomgang. Den erstatter ikke policy-design, eierskapsgjennomgang eller datatilgangsstyring, men den gir en praktisk jaktflate.</p>
<h2 id="hva-jeg-ville-sjekket-først">Hva jeg ville sjekket først</h2>
<p>Jeg ville startet med å finne alt som fortsatt refererer til det gamle tabellnavnet.</p>
<p>I <strong>Microsoft Defender-portalen</strong> &gt; <strong>Hunting</strong> &gt; <strong>Advanced hunting</strong>, sjekk lagrede spørringer og custom detection-logikk for <code>AIAgentsInfo</code>.</p>
<p>En minimal valideringsspørring for den nye tabellen er:</p>
<div class="highlight"><pre tabindex="0" class="chroma"><code class="language-fallback" data-lang="fallback"><span class="line"><span class="cl">AgentsInfo
</span></span><span class="line"><span class="cl">| take 10
</span></span></code></pre></div><p>Deretter ville jeg kjørt en liten inventarvisning:</p>
<div class="highlight"><pre tabindex="0" class="chroma"><code class="language-fallback" data-lang="fallback"><span class="line"><span class="cl">AgentsInfo
</span></span><span class="line"><span class="cl">| project Timestamp, AgentName, Platform, LifecycleStatus, PublishedStatus, DeploymentScope, Owners
</span></span><span class="line"><span class="cl">| order by Timestamp desc
</span></span></code></pre></div><p>For styringsgjennomgang ville jeg også sett på tillatelser og eksterne tilkoblingssignaler:</p>
<div class="highlight"><pre tabindex="0" class="chroma"><code class="language-fallback" data-lang="fallback"><span class="line"><span class="cl">AgentsInfo
</span></span><span class="line"><span class="cl">| project AgentName, Platform, Permissions, DeclaredDataSources, DeclaredTools, McpServers, Endpoints
</span></span><span class="line"><span class="cl">| order by AgentName asc
</span></span></code></pre></div><p>Den eksakte verdien er tenant-avhengig. I noen miljøer kan det første nyttige resultatet være å bekrefte at tabellen finnes og om noen agentinventar er synlig.</p>
<h2 id="praktisk-utrulling--valideringstrinn">Praktisk utrulling / valideringstrinn</h2>
<p>Min foretrukne utrulling er enkel:</p>
<ol>
<li>Søk etter lagrede spørringer, Sentinel-innhold og dokumentasjon for <code>AIAgentsInfo</code>.</li>
<li>Kopier én spørring og erstatt tabellen med <code>AgentsInfo</code>.</li>
<li>Valider at de refererte kolonnene fortsatt finnes i Microsoft Learn-tabellskjemaet.</li>
<li>Behold den gamle spørringen kun som midlertidig fallback under overgangen.</li>
<li>Oppdater eventuelle dashbord- eller eksportetiketter slik at eieren vet at dataene kommer fra preview-tabellen <code>AgentsInfo</code>.</li>
<li>Legg til en påminnelse før 1. juli 2026 om å fjerne den gamle tabellreferansen.</li>
</ol>
<p>Dette er også et godt tidspunkt å bestemme hvem som eier agentgjennomgang. AI-agentinventar krysser vanlige grenser mellom sikkerhet, identitet, produktivitet og datastyring.</p>
<h2 id="hva-du-bør-passe-på">Hva du bør passe på</h2>
<p>Noen ting jeg ikke vil overdrive:</p>
<ul>
<li><code>AgentsInfo</code> er merket som preview.</li>
<li>Inventarsynlighet er ikke det samme som runtime-kontroll.</li>
<li>Et rent spørringsresultat beviser ikke at all AI-relatert risiko er styrt.</li>
<li>Tillatelser og datakilder bør gjennomgås sammen med Entra ID, Microsoft 365 admin center og Purview-kontroller der det er relevant.</li>
</ul>
<p>Den praktiske gevinsten er å redusere blindsoner. Hvis AI-agenter blir en del av Microsoft 365-miljøet, bør ikke spørringer og rapportering brytes på grunn av et gammelt preview-tabellnavn.</p>
<h2 id="offisielle-microsoft-kilder">Offisielle Microsoft-kilder</h2>
<ul>
<li><a href="https://learn.microsoft.com/en-us/defender-xdr/whats-new">Hva er nytt i Microsoft Defender XDR</a></li>
<li><a href="https://learn.microsoft.com/en-us/defender-xdr/advanced-hunting-agentsinfo-table">AgentsInfo-tabell i advanced hunting</a></li>
</ul>
]]></content:encoded></item></channel></rss>