Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.
Microsoft Security Copilot в Microsoft Defender предоставляет Threat Hunting Assistant для продвинутой охоты для улучшения поиска угроз и анализа безопасности. Помощник по охоте за угрозами работает в одном из двух режимов, в зависимости от того, насколько вам нужна помощь.
В следующей таблице описана каждая возможность, где её использовать и ожидаемый результат:
| Mode | Описание | Выходные данные | Опыт |
|---|---|---|---|
|
Богатые инсайты Помощник по охоте за угрозами |
Опыт охоты на разговорные угрозы на базе ИИ, который лучше всего подходит для полных расследований, многоступенчатого охоты, исследовательского анализа и получения прямых ответов | Ответы в диалоговом режиме, запросы на языке Kusto Query Language (KQL), результаты, выводы и рекомендации | Ориентированное на исследование |
|
Только запрос Помощник запросов |
Генерация запросов KQL из естественного языка, лучше всего подходящая для создания запросов | Запрос KQL с объяснением | Ориентированные на запросы |
Помощники по охоте на угрозы и помощники по запросам позволяют вам охотиться на угрозы быстрее, точнее и с большей уверенностью, без необходимости писать запросы KQL.
Получите доступ к Security Copilot для продвинутой охоты
Пользователи с доступом к Security Copilot могут использовать эти возможности при расширенной охоте.
Можно использовать один режим за раз. Режим по умолчанию — Rich Insights . Активный режим появляется в виде значка рядом с помощником по охоте на угрозу в верхней части боковой панели Security Copilot.
Чтобы сменить режим, выберите трёхточечное меню (Больше действий) в боковой панели Security Copilot, укажите на режим помощника по охоте за угрозами, затем выберите Rich insights или Только запрос.
Чтобы использовать Security Analyst Agent, выберите Переключиться на Security Analyst Agent в том же меню.
Примечание.
- Выбор режима недоступен на неосновных рабочих пространствах.
- Переключение режима запускает новый чат и очищает текущий разговор. Вас просят подтвердить до того, как произойдёт переключение.
Чтобы переключиться в режим помощника по запросам, на боковой панели Security Copilot выберите меню с тремя точками, а затем выключите переключатель Threat Hunting Agent.
Область применения Security Copilot в расширенном поиске угроз
Поддержка вариантов использования
Помощник по охоте за угрозами отвечает на вопросы от простых фильтров и агрегирований до запросов, охватывающих несколько таблиц. Когда вопросу нужны данные из более чем одной таблицы, ассистент выбирает соответствующие таблицы и присоединяется к ним.
Как и с любым контентом, созданным ИИ, прочитайте сгенерированный запрос и его результаты, прежде чем действовать. Помогите нам улучшить, предоставив отзыв о Security Copilot в Microsoft Defender с неправильными запросами или примерами ответов.
Лучшие методики
Используйте следующие лучшие практики при обращении к помощнику по охоте на угрозы или помощнику по запросу:
- Будьте однозначны. Задавайте вопросы с четкой темой. Например, "имена входа" могут означать имена входа устройств или облачные имена входа.
- Задавайте один вопрос за раз. Запрашивать одну задачу или тип сведений за раз. Не ожидайте, что модель ИИ будет выполнять несколько несвязанных задач одновременно. Вы всегда можете задавать уточняющие вопросы, а не объединять несвязанные вопросы в один запрос.
- Будьте точными. Если вы знаете что-нибудь о данных, которые вы ищете, укажите эту информацию в своем вопросе.
Как ассистент находит ваши данные
Помощник по охоте на угрозы обнаруживает доступные данные в вашей среде по мере работы, вместо использования фиксированного списка таблиц. Для каждого вопроса он:
- Перечисляет таблицы, к которым у вас есть доступ.
- Осматривает схему таблиц, которые выглядят актуальными.
- Выбирает таблицы, необходимые для ответа на вопрос, и присоединяется к ним, когда требуется более одной.
Это включает пользовательские таблицы в вашем рабочем пространстве Microsoft Sentinel.
Обнаружение подчиняется вашим собственным правам, поэтому ассистент получает только те данные, которые вы уже можете запросить в продвинутом поиске. Он запускает запросы только для чтения и не может выполнять команды, меняющие данные или конфигурацию.