Обобщение Microsoft Sentinel инцидентов с Security Copilot

Microsoft Sentinel применяет возможности Security Copilot в портал Azure для создания расширенных сводок инцидентов, предоставляя полный обзор инцидентов безопасности путем объединения информации из нескольких оповещений. Функция сводки инцидентов Copilot повышает эффективность реагирования на инциденты, предоставляя чёткое резюме, которое помогает вашим командам оперативных операций быстро понять масштаб и последствия инцидента. Краткое описание инцидента предоставляет структурированный обзор, включающий сроки, используемые активы и индикаторы компрометации, а также обогащения, такие как риск пользователя, риск устройства и сопоставление списков наблюдения. Эти сводки инцидентов предлагают путь расследования, чтобы ваши аналитики могли оценить масштаб и последствия атаки. Дополнительные сведения см. в статье Навигация, сортировка и управление инцидентами Microsoft Sentinel на портале Azure.

Если вы подключили Microsoft Sentinel к порталу Defender, вы можете напрямую перейти к тому же инциденту в портале Defender и следовать процедурам расследования в портале Defender. Дополнительные сведения см. в статье Рассмотрение и исследование инцидентов с помощью интерактивных ответов от Security Copilot в Microsoft Defender.

В этом руководстве описывается, чего ожидать и как получить доступ к возможности формирования сводных данных Copilot в Microsoft Sentinel, включая сведения о предоставлении отзывов.

Важно!

Функция сводки по инцидентам Copilot для Microsoft Sentinel в настоящее время доступна в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Prerequisites

Если вы не знакомы с Security Copilot, ознакомьтесь с ним, прочитав следующие статьи:

интеграция Security Copilot с Microsoft Sentinel

Функция сводки по инцидентам доступна в Microsoft Sentinel в портале Azure для клиентов, которым предоставлен доступ к Security Copilot.

Возможность сводки инцидентов также доступна на портале Defender и в автономном интерфейсе Security Copilot через подключаемые модули Microsoft Sentinel. Узнайте больше о предустановленных плагинах в Security Copilot.

Ключевые функции сводки инцидентов

Инциденты, содержащие до 100 оповещений, можно объединить в одну сводку по инцидентам. Сводка по инциденту в зависимости от доступности данных включает следующее:

  • Время и дату начала атаки.
  • Объект или актив, с которого началась атака.
  • Сводка хронологии развития атаки.
  • Активы, задействованные в атаке.
  • Индикаторы компрометации (IoC).
  • Имена задействованных субъектов угроз.
  • Риск пользователя и критичность.
  • Риск и критичность устройств.
  • Совпадения в списке наблюдения.

При открытии страницы инцидента Copilot автоматически создает сводку по инцидентам. Сводка по инцидентам отображается в верхней части области сведений на странице инцидента перед описанием.

Снимок экрана: сводка по инцидентам, созданным Copilot, на панели сведений на странице инцидента Microsoft Sentinel.

Выберите Показать еще , чтобы развернуть сводку, чтобы просмотреть ее полное содержимое.

Снимок экрана: развернутая сводка по инцидентам.

Совет

Вы можете перейти к файлу, IP-адресу или URL-странице из области результатов Copilot, щелкнув по элементу доказательства в результатах.

Просмотрите сводку и используйте информацию для направления исследования и реагирования на инцидент.