Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Security Copilot — это платформа, которая помогает защищать вашу организацию с машинной скоростью и в любом масштабе. Огромные данные о безопасности Microsoft Sentinel — отличный источник для Copilot, помогающий анализировать инциденты и создавать запросы на охоту.
Вместе с другими источниками Security Copilot, которые вы подключаете, инциденты и данные Microsoft Sentinel обеспечивают более полное представление об угрозах и их контексте в вашей организации.
Перед началом работы
Если вы не знакомы с Security Copilot, ознакомьтесь с ним, прочитав следующие статьи:
- Что такое Microsoft Security Copilot?
- Возможности Microsoft Security Copilot
- Начало работы с Microsoft Security Copilot
- Общие сведения о проверке подлинности в Microsoft Security Copilot
- Составление запросов в Microsoft Security Copilot
интеграция Security Copilot с Microsoft Sentinel
Используйте данные Microsoft Sentinel вместе с Security Copilot как в автономном портале Security Copilot, так и в встроенном интерфейсе в портале Microsoft Defender после подключения к Microsoft Sentinel. Дополнительные сведения см. в разделе Возможности Microsoft Security Copilot.
Основные возможности
Данные Microsoft Sentinel интегрируются с Security Copilot на портале Defender следующим образом:
- Если у вас также есть Microsoft Defender XDR, Copilot в Microsoft Defender XDR использует преимущества унифицированных инцидентов, интегрированных с Microsoft Sentinel.
- В автономном интерфейсе Microsoft Sentinel предоставляет следующие подключаемые модули для интеграции с Security Copilot:
Microsoft Sentinel (предварительная версия)
Преобразование естественного языка в KQL для Microsoft Sentinel (предварительная версия).
Включение интеграции Security Copilot с Microsoft Sentinel
Чтобы максимально эффективно интегрировать Security Copilot с Microsoft Sentinel сделайте следующее:
- настройка рабочей области Microsoft Sentinel по умолчанию для Security Copilot
- Подключите вашу рабочую область Microsoft Sentinel к Microsoft Defender XDR
Настройка рабочей области Microsoft Sentinel по умолчанию
Увеличьте точность запросов, настроив рабочую область Microsoft Sentinel в качестве значения по умолчанию.
Перейдите к Security Copilot по адресу https://securitycopilot.microsoft.com/.
Откройте источники
на панели запросов.На странице Управление подключаемыми модулями установите переключатель в значение Вкл.
Выберите значок шестеренки в подключаемом модуле Microsoft Sentinel (предварительная версия).
Настройте имя рабочей области по умолчанию.
Совет
Укажите рабочую область в запросе, если она не соответствует настроенной по умолчанию.
Пример: What are the top 5 high priority Sentinel incidents in workspace "soc-sentinel-workspace"?
Интегрируйте Microsoft Sentinel с Copilot в Defender
Используйте портал Microsoft Defender с данными Microsoft Sentinel для встроенного интерфейса Security Copilot. Уникальные источники данных Microsoft Sentinel, поступающие в унифицированные инциденты Microsoft Defender XDR, позволяют Copilot in Defender в полной мере раскрыть свои возможности.
Например, вы можете:
- Решение SAP (предварительная версия) установлено в вашей рабочей области Microsoft Sentinel.
- Правило почти в реальном времени SAP — (предварительная версия) Загрузка файла с вредоносного IP-адреса вызывает оповещение, создавая инцидент в Microsoft Sentinel.
- Microsoft Sentinel подключен к порталу Defender.
- Microsoft Sentinel инциденты теперь объединяются с Defender XDR инцидентами.
- Используйте Copilot в Microsoft Defender для сводки инцидентов, интерактивных ответов и отчетов об инцидентах.
Дополнительные сведения см. в следующих источниках:
- Интегрируйте Microsoft Defender XDR
- Microsoft Sentinel на портале Microsoft Defender
- Copilot в Microsoft Defender
Интегрируйте Microsoft Sentinel с Security Copilot в расширенном поиске угроз
Плагин преобразования естественного языка в KQL для Microsoft Sentinel (предварительная версия) создаёт и выполняет запросы KQL для поиска угроз с использованием данных Microsoft Sentinel. Эта возможность доступна в автономном интерфейсе и разделе расширенной охоты на портале Microsoft Defender.
Примечание.
На едином портале Microsoft Defender можно предложить Security Copilot создавать расширенные запросы на поиск как для Defender XDR, так и для таблиц Microsoft Sentinel. В настоящее время поддерживаются не все таблицы Microsoft Sentinel.
Дополнительные сведения см. в разделе Security Copilot в расширенном поиске угроз.
Примеры промптов Microsoft Sentinel
Рассматривайте сборник подсказок Microsoft Sentinel для расследования инцидентов как отправную точку для создания эффективных подсказок. Этот набор промптов предоставляет отчет о конкретном инциденте, а также связанные с ним оповещения, показатели репутации, сведения о пользователях и устройствах.
| Рекомендации | Запрос |
|---|---|
| Попросите Copilot предоставлять информацию в понятном для человека виде, а не отвечать идентификаторами объектов. | Show me Sentinel incidents that were closed as a false positive. Supply the Incident number, Incident Title, and the time they were created. |
| Копилот знает, кто ты. Используйте местоимение "я", чтобы найти связанные с вами инциденты. Следующая подсказка предназначена для назначенных вам инцидентов. | What Sentinel incidents created in the last 24 hours are assigned to me? List them with highest priority incidents at the top. |
| Когда вы сводите ответ на запрос к одному инциденту, Copilot знает контекст. | Tell me about the entities associated with that incident. |
| Копилот хорошо умеет обобщать. Опишите определенную аудиторию, для которой вы хотите получить сводку запросов и ответов. | Write an executive report summarizing this investigation. It should be suited for a nontechnical audience. |
Дополнительные рекомендации по составлению промптов и примеры см. в следующих материалах:
- Использование promptbooks
- Составление запросов в Microsoft Security Copilot
- Библиотека запросов Рода Трента для Security Copilot
Предоставление отзывов
Ваш отзыв имеет жизненно важное значение для текущей и запланированной разработки продукта. Лучший способ предоставить эту обратную связь — непосредственно в продукте. Выберите Как вам этот ответ? внизу каждого завершённого запроса, а затем выберите один из следующих вариантов:
- Выглядит правильно . Выберите, являются ли результаты точными на основе вашей оценки.
- Нуждается в улучшении . Выберите, являются ли какие-либо сведения в результатах неверными или неполными, на основе вашей оценки.
- Неприемлемо — выберите, содержат ли результаты сомнительные, неоднозначные или потенциально опасные сведения.
Для каждого варианта обратной связи можно указать дополнительные сведения в следующем появившемся диалоговом окне. По возможности, и особенно когда результат требует улучшения, напишите несколько слов, объясняя, что можно сделать для улучшения результата. Если вы ввели запросы, связанные с Брандмауэр Azure, а результаты не связаны с ними, укажите эту информацию.
Конфиденциальность и безопасность данных в Security Copilot
Сведения о том, как Security Copilot обрабатывает ваши запросы и данные, полученные из службы (выходные данные запроса), см. в статье Конфиденциальность и безопасность данных в Microsoft Security Copilot.