Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel применяет возможности Security Copilot в портал Azure для создания расширенных сводок инцидентов, предоставляя полный обзор инцидентов безопасности путем объединения информации из нескольких оповещений. Функция сводки инцидентов Copilot повышает эффективность реагирования на инциденты, предоставляя чёткое резюме, которое помогает вашим командам оперативных операций быстро понять масштаб и последствия инцидента. Краткое описание инцидента предоставляет структурированный обзор, включающий сроки, используемые активы и индикаторы компрометации, а также обогащения, такие как риск пользователя, риск устройства и сопоставление списков наблюдения. Эти сводки инцидентов предлагают путь расследования, чтобы ваши аналитики могли оценить масштаб и последствия атаки. Дополнительные сведения см. в статье Навигация, сортировка и управление инцидентами Microsoft Sentinel на портале Azure.
Если вы подключили Microsoft Sentinel к порталу Defender, вы можете напрямую перейти к тому же инциденту в портале Defender и следовать процедурам расследования в портале Defender. Дополнительные сведения см. в статье Рассмотрение и исследование инцидентов с помощью интерактивных ответов от Security Copilot в Microsoft Defender.
В этом руководстве описывается, чего ожидать и как получить доступ к возможности формирования сводных данных Copilot в Microsoft Sentinel, включая сведения о предоставлении отзывов.
Важно!
Функция сводки по инцидентам Copilot для Microsoft Sentinel в настоящее время доступна в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
Prerequisites
Если вы не знакомы с Security Copilot, ознакомьтесь с ним, прочитав следующие статьи:
- Что такое Microsoft Security Copilot?
- Возможности Microsoft Security Copilot
- Начало работы с Microsoft Security Copilot
- Общие сведения о проверке подлинности в Microsoft Security Copilot
- Составление запросов в Microsoft Security Copilot
интеграция Security Copilot с Microsoft Sentinel
Функция сводки по инцидентам доступна в Microsoft Sentinel в портале Azure для клиентов, которым предоставлен доступ к Security Copilot.
Возможность сводки инцидентов также доступна на портале Defender и в автономном интерфейсе Security Copilot через подключаемые модули Microsoft Sentinel. Узнайте больше о предустановленных плагинах в Security Copilot.
Ключевые функции сводки инцидентов
Инциденты, содержащие до 100 оповещений, можно объединить в одну сводку по инцидентам. Сводка по инциденту в зависимости от доступности данных включает следующее:
- Время и дату начала атаки.
- Объект или актив, с которого началась атака.
- Сводка хронологии развития атаки.
- Активы, задействованные в атаке.
- Индикаторы компрометации (IoC).
- Имена задействованных субъектов угроз.
- Риск пользователя и критичность.
- Риск и критичность устройств.
- Совпадения в списке наблюдения.
При открытии страницы инцидента Copilot автоматически создает сводку по инцидентам. Сводка по инцидентам отображается в верхней части области сведений на странице инцидента перед описанием.
Выберите Показать еще , чтобы развернуть сводку, чтобы просмотреть ее полное содержимое.
Совет
Вы можете перейти к файлу, IP-адресу или URL-странице из области результатов Copilot, щелкнув по элементу доказательства в результатах.
Просмотрите сводку и используйте информацию для направления исследования и реагирования на инцидент.