Microsoft Security Copilot при расширенной охоте

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Microsoft Security Copilot в Microsoft Defender предоставляет Threat Hunting Assistant для продвинутой охоты для улучшения поиска угроз и анализа безопасности. Помощник по охоте за угрозами работает в одном из двух режимов, в зависимости от того, насколько вам нужна помощь.

В следующей таблице описана каждая возможность, где её использовать и ожидаемый результат:

Mode Описание Выходные данные Опыт
Богатые инсайты
Помощник по охоте за угрозами
Опыт охоты на разговорные угрозы на базе ИИ, который лучше всего подходит для полных расследований, многоступенчатого охоты, исследовательского анализа и получения прямых ответов Ответы в диалоговом режиме, запросы на языке Kusto Query Language (KQL), результаты, выводы и рекомендации Ориентированное на исследование
Только запрос
Помощник запросов
Генерация запросов KQL из естественного языка, лучше всего подходящая для создания запросов Запрос KQL с объяснением Ориентированные на запросы

Помощники по охоте на угрозы и помощники по запросам позволяют вам охотиться на угрозы быстрее, точнее и с большей уверенностью, без необходимости писать запросы KQL.

Получите доступ к Security Copilot для продвинутой охоты

Пользователи с доступом к Security Copilot могут использовать эти возможности при расширенной охоте.

Можно использовать один режим за раз. Режим по умолчанию — Rich Insights . Активный режим появляется в виде значка рядом с помощником по охоте на угрозу в верхней части боковой панели Security Copilot.

Чтобы сменить режим, выберите трёхточечное меню (Больше действий) в боковой панели Security Copilot, укажите на режим помощника по охоте за угрозами, затем выберите Rich insights или Только запрос.

Скриншот подменю режима помощника по охоте за угрозами в боковой панели Security Copilot, где отмечены Rich insights и доступны только запросы.

Чтобы использовать Security Analyst Agent, выберите Переключиться на Security Analyst Agent в том же меню.

Примечание.

  • Выбор режима недоступен на неосновных рабочих пространствах.
  • Переключение режима запускает новый чат и очищает текущий разговор. Вас просят подтвердить до того, как произойдёт переключение.

Чтобы переключиться в режим помощника по запросам, на боковой панели Security Copilot выберите меню с тремя точками, а затем выключите переключатель Threat Hunting Agent.

Снимок экрана Security Copilot в режиме расширенного поиска угроз, где активен режим агента поиска угроз.

Область применения Security Copilot в расширенном поиске угроз

Поддержка вариантов использования

Помощник по охоте за угрозами отвечает на вопросы от простых фильтров и агрегирований до запросов, охватывающих несколько таблиц. Когда вопросу нужны данные из более чем одной таблицы, ассистент выбирает соответствующие таблицы и присоединяется к ним.

Как и с любым контентом, созданным ИИ, прочитайте сгенерированный запрос и его результаты, прежде чем действовать. Помогите нам улучшить, предоставив отзыв о Security Copilot в Microsoft Defender с неправильными запросами или примерами ответов.

Лучшие методики

Используйте следующие лучшие практики при обращении к помощнику по охоте на угрозы или помощнику по запросу:

  • Будьте однозначны. Задавайте вопросы с четкой темой. Например, "имена входа" могут означать имена входа устройств или облачные имена входа.
  • Задавайте один вопрос за раз. Запрашивать одну задачу или тип сведений за раз. Не ожидайте, что модель ИИ будет выполнять несколько несвязанных задач одновременно. Вы всегда можете задавать уточняющие вопросы, а не объединять несвязанные вопросы в один запрос.
  • Будьте точными. Если вы знаете что-нибудь о данных, которые вы ищете, укажите эту информацию в своем вопросе.

Как ассистент находит ваши данные

Помощник по охоте на угрозы обнаруживает доступные данные в вашей среде по мере работы, вместо использования фиксированного списка таблиц. Для каждого вопроса он:

  1. Перечисляет таблицы, к которым у вас есть доступ.
  2. Осматривает схему таблиц, которые выглядят актуальными.
  3. Выбирает таблицы, необходимые для ответа на вопрос, и присоединяется к ним, когда требуется более одной.

Это включает пользовательские таблицы в вашем рабочем пространстве Microsoft Sentinel.

Обнаружение подчиняется вашим собственным правам, поэтому ассистент получает только те данные, которые вы уже можете запросить в продвинутом поиске. Он запускает запросы только для чтения и не может выполнять команды, меняющие данные или конфигурацию.