Security Copilot для Microsoft Sentinel

Microsoft Security Copilot — это платформа, которая помогает защищать вашу организацию с машинной скоростью и в любом масштабе. Огромные данные о безопасности Microsoft Sentinel — отличный источник для Copilot, помогающий анализировать инциденты и создавать запросы на охоту.

Вместе с другими источниками Security Copilot, которые вы подключаете, инциденты и данные Microsoft Sentinel обеспечивают более полное представление об угрозах и их контексте в вашей организации.

Перед началом работы

Если вы не знакомы с Security Copilot, ознакомьтесь с ним, прочитав следующие статьи:

интеграция Security Copilot с Microsoft Sentinel

Используйте данные Microsoft Sentinel вместе с Security Copilot как в автономном портале Security Copilot, так и в встроенном интерфейсе в портале Microsoft Defender после подключения к Microsoft Sentinel. Дополнительные сведения см. в разделе Возможности Microsoft Security Copilot.

Основные возможности

Данные Microsoft Sentinel интегрируются с Security Copilot на портале Defender следующим образом:

  • Если у вас также есть Microsoft Defender XDR, Copilot в Microsoft Defender XDR использует преимущества унифицированных инцидентов, интегрированных с Microsoft Sentinel.
  • В автономном интерфейсе Microsoft Sentinel предоставляет следующие подключаемые модули для интеграции с Security Copilot:
    Microsoft Sentinel (предварительная версия)
    Преобразование естественного языка в KQL для Microsoft Sentinel (предварительная версия).

Включение интеграции Security Copilot с Microsoft Sentinel

Чтобы максимально эффективно интегрировать Security Copilot с Microsoft Sentinel сделайте следующее:

  • настройка рабочей области Microsoft Sentinel по умолчанию для Security Copilot
  • Подключите вашу рабочую область Microsoft Sentinel к Microsoft Defender XDR

Настройка рабочей области Microsoft Sentinel по умолчанию

Увеличьте точность запросов, настроив рабочую область Microsoft Sentinel в качестве значения по умолчанию.

  1. Перейдите к Security Copilot по адресу https://securitycopilot.microsoft.com/.

  2. Откройте источники на панели запросов.

  3. На странице Управление подключаемыми модулями установите переключатель в значение Вкл.

  4. Выберите значок шестеренки в подключаемом модуле Microsoft Sentinel (предварительная версия).

    Снимок экрана: значок шестеренки выбора персонализации для подключаемого модуля Microsoft Sentinel.

  5. Настройте имя рабочей области по умолчанию.

    Снимок экрана параметров настройки подключаемого модуля Microsoft Sentinel.

Совет

Укажите рабочую область в запросе, если она не соответствует настроенной по умолчанию.

Пример: What are the top 5 high priority Sentinel incidents in workspace "soc-sentinel-workspace"?

Интегрируйте Microsoft Sentinel с Copilot в Defender

Используйте портал Microsoft Defender с данными Microsoft Sentinel для встроенного интерфейса Security Copilot. Уникальные источники данных Microsoft Sentinel, поступающие в унифицированные инциденты Microsoft Defender XDR, позволяют Copilot in Defender в полной мере раскрыть свои возможности.

Например, вы можете:

Снимок экрана инцидента Microsoft Sentinel на портале Defender со встроенными возможностями Copilot.

Дополнительные сведения см. в следующих источниках:

Интегрируйте Microsoft Sentinel с Security Copilot в расширенном поиске угроз

Плагин преобразования естественного языка в KQL для Microsoft Sentinel (предварительная версия) создаёт и выполняет запросы KQL для поиска угроз с использованием данных Microsoft Sentinel. Эта возможность доступна в автономном интерфейсе и разделе расширенной охоты на портале Microsoft Defender.

Примечание.

На едином портале Microsoft Defender можно предложить Security Copilot создавать расширенные запросы на поиск как для Defender XDR, так и для таблиц Microsoft Sentinel. В настоящее время поддерживаются не все таблицы Microsoft Sentinel.

Дополнительные сведения см. в разделе Security Copilot в расширенном поиске угроз.

Примеры промптов Microsoft Sentinel

Рассматривайте сборник подсказок Microsoft Sentinel для расследования инцидентов как отправную точку для создания эффективных подсказок. Этот набор промптов предоставляет отчет о конкретном инциденте, а также связанные с ним оповещения, показатели репутации, сведения о пользователях и устройствах.

Рекомендации Запрос
Попросите Copilot предоставлять информацию в понятном для человека виде, а не отвечать идентификаторами объектов. Show me Sentinel incidents that were closed as a false positive. Supply the Incident number, Incident Title, and the time they were created.
Копилот знает, кто ты. Используйте местоимение "я", чтобы найти связанные с вами инциденты. Следующая подсказка предназначена для назначенных вам инцидентов. What Sentinel incidents created in the last 24 hours are assigned to me? List them with highest priority incidents at the top.
Когда вы сводите ответ на запрос к одному инциденту, Copilot знает контекст. Tell me about the entities associated with that incident.
Копилот хорошо умеет обобщать. Опишите определенную аудиторию, для которой вы хотите получить сводку запросов и ответов. Write an executive report summarizing this investigation. It should be suited for a nontechnical audience.

Дополнительные рекомендации по составлению промптов и примеры см. в следующих материалах:

Предоставление отзывов

Ваш отзыв имеет жизненно важное значение для текущей и запланированной разработки продукта. Лучший способ предоставить эту обратную связь — непосредственно в продукте. Выберите Как вам этот ответ? внизу каждого завершённого запроса, а затем выберите один из следующих вариантов:

  • Выглядит правильно . Выберите, являются ли результаты точными на основе вашей оценки.
  • Нуждается в улучшении . Выберите, являются ли какие-либо сведения в результатах неверными или неполными, на основе вашей оценки.
  • Неприемлемо — выберите, содержат ли результаты сомнительные, неоднозначные или потенциально опасные сведения.

Для каждого варианта обратной связи можно указать дополнительные сведения в следующем появившемся диалоговом окне. По возможности, и особенно когда результат требует улучшения, напишите несколько слов, объясняя, что можно сделать для улучшения результата. Если вы ввели запросы, связанные с Брандмауэр Azure, а результаты не связаны с ними, укажите эту информацию.

Конфиденциальность и безопасность данных в Security Copilot

Сведения о том, как Security Copilot обрабатывает ваши запросы и данные, полученные из службы (выходные данные запроса), см. в статье Конфиденциальность и безопасность данных в Microsoft Security Copilot.