Суммировать инцидент с помощью Microsoft Copilot в Microsoft Defender

Microsoft Defender применяет возможности Security Copilot для суммирования инцидентов. Сводка по инцидентам предоставляет важные сведения и аналитические сведения для упрощения задач исследования. Расследования часто требуют много времени и включают в себя многочисленные шаги.

В этом руководстве описывается, как получить доступ к возможности создания сводных данных Copilot в Defender и какие сведения включены в сводку, включая сведения о предоставлении отзывов.

Предварительные условия

Если вы не знакомы с Security Copilot, ознакомьтесь со следующими статьями:

Реагирующие на инциденты могут получить доступ к правильному контексту для расследования и устранения инцидентов благодаря корреляционным возможностям Defender и обработке данных на базе искусственного интеллекта и контекстуализации Security Copilot. С помощью сводки по инцидентам специалисты по реагированию быстро получают важную информацию, чтобы помочь в их расследовании.

интеграция Security Copilot в Microsoft Defender

Возможность сводки инцидентов доступна на портале Microsoft Defender для клиентов с подготовленным доступом к Security Copilot.

Возможность сводки инцидентов также доступна в автономном интерфейсе Security Copilot через подключаемый модуль Microsoft Defender XDR. Дополнительные сведения о плагине Microsoft Defender XDR см. в статье Предустановленные плагины в Security Copilot.

Содержимое сводки по инцидентам

Инциденты, содержащие до 100 оповещений, можно объединить в одну сводку по инцидентам. Сводка по инцидентам в зависимости от доступности данных содержит следующие сведения:

  • Время и дату начала атаки.
  • Объект или актив, с которого началась атака.
  • Сводка хронологии развития атаки.
  • Активы, задействованные в атаке.
  • Индикаторы компрометации (IoC).
  • Имена задействованных субъектов угроз.
  • Предлагаемые Security Copilot подсказки, которые помогут вам сосредоточиться на наиболее важных дальнейших шагах, получить более подробные сведения и упростить исследования.

Обобщение инцидента

Чтобы просмотреть сводку инцидента в Microsoft Defender, выполните следующие действия:

  1. Откройте страницу инцидента. Copilot автоматически создает сводку по инцидентам в области Задачи . Вы можете остановить создание сводки, нажав Отмена или перезапустить создание, выбрав Создать заново.

  2. Сводная карточка инцидента загружается на панели Copilot. Просмотрите созданную сводку на карточке. Просмотрите сводку и используйте информацию для направления исследования и реагирования на инцидент.

    Снимок экрана: карта сводки инцидентов на панели Copilot, как показано на странице инцидента Microsoft Defender.

    Совет

    Вы можете перейти к файлу, IP-адресу или URL-странице из области результатов Copilot, щелкнув по элементу доказательства в результатах.

  3. Выберите Просмотреть запросы , чтобы просмотреть предлагаемые запросы. Предлагаемые подсказки отображают актуальные вопросы о дальнейших действиях, основанные на наиболее важной информации в данном инциденте.

    Выберите рекомендуемый запрос, чтобы получить дополнительные сведения о конкретных ресурсах, участвующих в инциденте, таких как сводки устройств, сводки удостоверений и связанная аналитика угроз.

    Снимок экрана, на котором показаны предлагаемые Copilot запросы на карточке сводки по инциденту.

  4. Выберите многоточие (...) Дополнительные действия в верхней части карточки сводки по инциденту, чтобы скопировать или повторно создать сводку либо просмотреть её на портале Security Copilot. При выборе Открыть в Security Copilot открывается новая вкладка автономного портала Security Copilot, где можно вводить запросы и получать доступ к другим подключаемым модулям.

    Снимок экрана, на котором показаны действия, доступные на карточке сводки по инциденту.

Управление параметрами сводки инцидентов Copilot (предварительная версия)

По умолчанию Copilot создает сводку для каждого инцидента, который открывает пользователь, но вы можете изменить этот параметр, чтобы сводки по инцидентам отображались только в определенных случаях. Вы можете создать сводки:

  • Всегда (для каждого открытого инцидента)
  • На основе уровня серьезности инцидента
  • Только по запросу

Чтобы изменить параметры сводки по инцидентам Copilot в Microsoft Sentinel, выполните следующие действия.

  1. Перейдите в раздел Система>Параметры>Copilot in Defender на панели навигации Microsoft Sentinel.

    Снимок экрана: страница параметров Copilot в Microsoft Sentinel.

  2. В разделе Параметры выберите Создание сводки по инцидентам.

  3. Выберите Автоматически создать или Создать по запросу в зависимости от ваших предпочтений.

  4. Если выбрать Автосоздание, выберите Всегда или Серьезность инцидента. Если выбран параметр Серьезность инцидента, выберите минимальный уровень серьезности, для которого copilot автоматически создает сводки по инцидентам.

    Снимок экрана: страница параметров Copilot в Microsoft Sentinel.

  5. Выберите Сохранить.

  • При выборе значения Серьезность инцидента отображается оценка количества инцидентов каждого уровня серьезности, проверяемого в день, а также предполагаемое потребление SCU.

    Снимок экрана, на котором показано приблизительное число инцидентов для каждого уровня серьезности.

  • Copilot сохраняет созданные сводки об инцидентах в течение недели. Если в выбранном инциденте уже есть сводка в кэше и инцидент существенно не изменился, сводка автоматически переиздается без затрат, независимо от параметра.

  • Чтобы создать сводку по запросу для инцидента, который не создается автоматически, нажмите кнопку Создать .

    Снимок экрана: кнопка

Пример запроса для сводки по инциденту

На автономном портале Security Copilot можно использовать следующий запрос для создания сводок по инцидентам:

  • Предоставьте сводку по инциденту в Defender {идентификатор инцидента}.

Совет

При создании сводки по инцидентам на портале Security Copilot добавьте в запросы слово Defender, чтобы обеспечить получение результатов с помощью функции сводки по инцидентам.

Оставить отзыв о сводках по инцидентам

Microsoft настоятельно рекомендует предоставлять отзывы Copilot, так как это важно для непрерывного улучшения возможностей сводки инцидентов. Вы можете отправить отзыв о сводке, выбрав значок отзыва Снимок экрана кнопки отзыва в карточках Copilot в Defender, расположенный в нижней части панели Copilot.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.