Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Security Copilot в портале Microsoft Defender помогает командам безопасности быстро писать отчёты о инцидентах. С помощью Security Copilot вы можете создать отчёт о происшествии всего за несколько кликов.
Это руководство охватывает данные в отчётах об инцидентах и показывает, как использовать функцию Generate incident report в портале Microsoft Defender. Также объясняется, как дать обратную связь по отчёту о происшествии, подготовленном Copilot.
Перед тем как начать
Генерация отчетов об инцидентах требует предоставленного доступа к Security Copilot.
Если вы не знакомы с Security Copilot, ознакомьтесь со следующими статьями:
- Что такое Security Copilot?
- Возможности Security Copilot
- Начало работы с Security Copilot
- Общие сведения о проверке подлинности в Security Copilot
- Создание запросов в Security Copilot
Чёткий отчёт о происшествии — ключевой ориентир для команд безопасности и их менеджеров. Однако написание подробного отчёта требует времени. Команды должны собирать, организовывать и суммировать данные из множества источников. С Copilot в Defender вы можете сразу создать полный отчёт о происшествии в портале.
Хотя краткое описание инцидента даёт обзор происшествия и его произошедшее, отчёт о происшествии объединяет информацию из различных источников данных, доступных в Microsoft Sentinel и Defender. Отчет об инцидентах, созданный Copilot, также включает все шаги и автоматизированные действия, выполняемые аналитиками, аналитиков, участвующих в реагировании на инциденты, а также комментарии аналитиков. Независимо от того, используют ли команды безопасности Microsoft Sentinel, Defender или оба, все релевантные данные об инцидентах добавляются в сгенерированный отчёт о инцидентах.
Copilot строит отчёт на основе автоматических и ручных действий, а также комментариев и заметок аналитиков. Чтобы добиться наилучших результатов, следуйте рекомендациям по созданию отчета о происшествии.
интеграция Security Copilot в Microsoft Defender
Вы можете генерировать отчёты о инцидентах в Microsoft Defender, если у вас есть доступ к Security Copilot.
Вы также можете генерировать отчёты об инцидентах в автономном портале Security Copilot. Используйте плагин Microsoft Defender XDR, который предустановлен и соединяет Copilot с данными инцидентов Defender. Дополнительные сведения о предварительно установленных подключаемых модулях см. в Security Copilot.
Функции отчета о ключевых инцидентах
Copilot в Defender создает отчет об инцидентах, содержащий следующие сведения:
- Временные отметки основных действий по управлению инцидентами, включая:
- Создание и закрытие инцидента
- Первая и последняя записи журнала, независимо от того, были ли они созданы аналитиком или автоматически, зафиксированные в инциденте.
- Аналитики, участвующие в реагировании на инциденты
- Классификация инцидентов, включая причину классификации, указанную аналитиком, которую резюмирует Copilot
- Действия по изучению и исправлению
- Дальнейшие действия, такие как рекомендации, открытые проблемы или дальнейшие шаги, отмеченные аналитиками в журналах инцидентов
В отчете включены такие действия, как изоляция устройств, отключение пользователя и мягкое удаление писем. Полный список смотрите в центре действий Microsoft Defender. Отчёт о инцидентах, созданный Copilot, также включает запущенные сценарии Microsoft Sentinel. Команды и действия на оперативный ответ из публичных API или пользовательские обнаружения пока не поддерживаются.
Разрешите инцидент до того, как сгенерируете отчёт, чтобы зафиксировать все действия. Если инцидент не будет разрешён, в отчёте могут показаться только некоторые действия.
Создание отчета об инциденте
Чтобы создать отчет об инциденте с помощью Copilot в Defender, выполните следующие действия.
Откройте страницу инцидента. На странице инцидента перейдите к многоточию Дополнительные действия (...) и выберите Создать отчет об инциденте. Кроме того, можно выбрать значок отчета на боковой панели Copilot.
Copilot создает отчет об инциденте. Вы можете остановить создание сводки, нажав Отменить или перезапустить создание, выбрав Создать заново. Кроме того, при возникновении ошибки можно перезапустить создание отчета.
На панели Copilot появится карточка отчета об инциденте. Созданный отчет зависит от сведений об инцидентах, доступных в Microsoft Defender XDR и Microsoft Sentinel. Ознакомьтесь с рекомендациями по созданию отчета об инцидентах, чтобы обеспечить полный отчет об инцидентах.
Выберите многоточие «Другие действия» (...), расположенное в правом верхнем углу карточки отчета об инциденте. Чтобы скопировать отчет, выберите Копировать в буфер обмена и вставьте отчет в предпочитаемую систему, Опубликовать в журнал действий, чтобы добавить отчет в журнал действий на портале Microsoft Defender, или Экспорт инцидента в формате PDF для экспорта данных об инцидентах в PDF. Выберите Создать повторно, чтобы перезапустить создание отчета. Вы также можете открыть Security Copilot, чтобы просмотреть результаты и продолжить работу с другими плагинами, доступными в отдельном портале Security Copilot.
Просмотрите созданный отчет об инциденте. Вы можете оставить отзыв об отчете, выбрав значок обратной связи в нижней части результатов
.
Экспорт данных об инцидентах в PDF-файл
Вы можете экспортировать данные об инцидентах в PDF-файл, чтобы создать отчет, которым можно легко поделиться с заинтересованными лицами. Экспортированные данные об инцидентах содержат соответствующую информацию, такую как история атаки, затронутые ресурсы, соответствующие оповещения и содержимое, созданное ИИ из Copilot, например сводка по инцидентам и отчет об инцидентах. С экспортом данных о инцидентах в PDF команды безопасности могут быстро делиться информацией о происшествиях для послеинцидентных обсуждений с членами команды или другими заинтересованными сторонами.
Чтобы создать PDF-файл, выполните действия, описанные в статье Экспорт данных об инцидентах в PDF-файл.
Рекомендации по созданию отчета об инциденте
Вот несколько рекомендаций, которые следует учитывать, чтобы Copilot создавал исчерпывающий и полный отчет об инциденте:
- Классифицируйте и устраните инцидент перед созданием отчета об инциденте.
- Убедитесь, что вы пишете и сохраняете комментарии в журнале активности Microsoft Sentinel или в журнале инцидентов Microsoft Defender, чтобы включить их в отчёт об инциденте.
- Пишите комментарии, используя исчерпывающий и понятный язык. Подробные и четкие комментарии обеспечивают более понятный контекст о действиях по реагированию. Чтобы узнать, как получить доступ к полю комментариев, ознакомьтесь со следующими инструкциями.
- Добавление комментариев к инцидентам на портале Microsoft Defender
- Добавление комментариев к инцидентам в Microsoft Sentinel
- Для пользователей ServiceNow включите двухнаправленную синхронизацию Microsoft Sentinel и ServiceNow для получения более надёжных данных о инцидентах.
- Скопируйте созданный отчет об инциденте и опубликуйте его в журнал действий на портале Microsoft Defender, чтобы обеспечить сохранение отчета об инциденте на странице инцидента.
Пример запроса на создание отчета об инциденте
В автономном портале Security Copilot используйте этот запрос для создания отчёта об инциденте:
- Создайте отчет об инциденте в Defender {идентификатор инцидента}.
Совет
Включите слово Defender в свои подсказки. Это помогает Security Copilot использовать правильные возможности и получать правильные результаты.
Предоставление отзывов
Ваша обратная связь помогает улучшить Copilot. Чтобы поделиться отзывами, перейдите вниз боковой панели Copilot и выберите значок обратной
.
Связанные материалы
- Узнайте о других встроенных возможностях Security Copilot
- Конфиденциальность и безопасность данных в Security Copilot
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.