Сортируйте и исследуйте инциденты с помощью управляемых ответов от Microsoft Copilot в Microsoft Defender.

Microsoft Security Copilot на портале Microsoft Defender поддерживает команды реагирования на инциденты в немедленном разрешении инцидентов с помощью управляемых ответов. Copilot в Defender использует возможности ИИ и машинного обучения для контекстуализации инцидента и изучения результатов предыдущих исследований для принятия соответствующих ответных мер.

В этом руководстве описано, как получить доступ к возможности управляемого ответа, включая сведения о предоставлении отзывов об ответах.

Перед началом работы

Если вы не знакомы с Security Copilot, ознакомьтесь со следующими статьями:

Реагирование на инциденты на портале Microsoft Defender часто требует знания доступных действий портала для предотвращения атак. Кроме того, новые участники процесса реагирования на инциденты могут иметь различные представления о том, где и как его начать. Возможности управляемого реагирования Copilot в Defender позволяют группам реагирования на инциденты на всех уровнях уверенно и быстро применять ответные действия для легкого разрешения инцидентов.

интеграция Security Copilot в Microsoft Defender

Ответы с рекомендациями доступны на портале Microsoft Defender для клиентов, которые получили доступ к Security Copilot.

Примечание.

Microsoft Security Copilot предоставляет контекстные рекомендации, помогающие более эффективно реагировать на инциденты. Если в вашей организации есть собственные рекомендации, администратор может загрузить их, чтобы ответ с подсказками учитывал конкретные потребности и политики вашей организации.

Ответы с рекомендациями также доступны в автономной версии Security Copilot через плагин Microsoft Defender XDR. Узнайте больше о предустановленных плагинах в Security Copilot.

Основные возможности

Служба реагирования по инструкции рекомендует действия в следующих категориях:

  • Триаж — включает рекомендацию классифицировать инциденты как информационные, истинно положительные или ложноположительные
  • сдерживание — включает рекомендуемые действия для сдерживания инцидента;
  • исследование — включает рекомендуемые действия для дальнейшего исследования;
  • Устранение — включает рекомендуемые ответные меры, применимые к конкретным объектам, затронутым инцидентом.

Каждая карточка содержит сведения о рекомендуемом действии, включая объект, к которому необходимо применить действие, и почему это действие рекомендуется. На карточках также указывается, когда рекомендованное действие было выполнено в результате автоматического расследования, например, срыв атаки или реагирование на автоматическое исследование.

Карточки с управляемыми ответами можно сортировать в зависимости от доступного состояния каждой карточки. Вы можете выбрать определенное состояние при просмотре управляемых ответов, нажав Состояние и выбрав соответствующий статус, который вы хотите просмотреть. По умолчанию отображаются все карточки управляемых ответов независимо от их статуса.

Снимок экрана: состояние ответов на панели Copilot на странице инцидента Microsoft Defender.

Чтобы использовать реагирование по инструкции, выполните следующие действия.

  1. Откройте страницу инцидента. Copilot автоматически генерирует управляемые ответы при открытии страницы инцидента. В правой части страницы инцидента появится панель Copilot с карточками управляемого реагирования.

    Снимок экрана: панель Copilot с интерактивными ответами на странице инцидента Microsoft Defender.

  2. Прежде чем применять рекомендации, просмотрите каждую карточку. Щелкните многоточие Дополнительные действия (...) в верхней части карточки ответа, чтобы просмотреть варианты, доступные для каждой рекомендации. Ниже приведены некоторые примеры.

    Снимок экрана, на котором показаны варианты, доступные пользователям в карточке управляемого ответа на боковой панели Copilot.

    Снимок экрана, показывающий параметры, доступные пользователям в карточке ответа автоматизации в области Copilot в Microsoft Defender XDR.

  3. Чтобы применить действие, выберите нужное действие, указанное на каждой карточке. Рекомендуемое действие по реагированию на каждой карточке адаптировано к типу инцидента и конкретной задействованной сущности.

    Снимок экрана, на котором показаны карточки ответов с пошаговыми инструкциями на панели Copilot в Microsoft Defender.

  4. Вы можете предоставить обратную связь к каждой карточке ответа, чтобы постоянно улучшать будущие ответы от Copilot. Чтобы отправить отзыв, выберите значок обратной связи Снимок экрана, на котором показан значок обратной связи для Copilot в карточках Defender, расположенных в правом нижнем углу каждого карта.

Примечание.

Кнопки действий, выделенные серым цветом, означают, что эти действия ограничены разрешением. Дополнительные сведения см. на странице унифицированных разрешений для управления доступом на основе ролей (RBAC).

Copilot помогает ускорить задачи аналитиков по расследованию. Если инцидент требует дальнейшего изучения действий пользователя, Copilot предлагает текст, который аналитики могут использовать для общения с пользователем. Карточка с подсказкой ответа включает действие «Связаться с пользователем в Teams» или «Копировать в буфер обмена», которое копирует предложенный текст в буфер обмена. Затем аналитики могут вставить текст в сообщение электронной почты или другое средство коммуникации. Аналитик также может получить дополнительный контекст о пользователе с помощью действия Просмотреть пользователя .

Снимок экрана, на котором показан предлагаемый текст для коммуникации в интерактивной карточке ответа с подсказками.

Copilot также поддерживает команды реагирования на инциденты, позволяя аналитикам получать больше контекста о действиях реагирования с дополнительными аналитическими сведениями. В целях исправления команды реагирования на инциденты могут просматривать дополнительные сведения с помощью таких параметров, как Просмотреть аналогичные инциденты или Просмотреть аналогичные сообщения электронной почты.

Действие Просмотреть аналогичные инциденты становится доступным при наличии в организации других инцидентов, аналогичных текущему. На вкладке "Аналогичные инциденты" приводится список похожих инцидентов, который можно просмотреть. Microsoft Defender автоматически выявляет подобные инциденты в организации с помощью машинного обучения. Команды реагирования на инциденты могут использовать информацию из аналогичных инцидентов для классификации инцидентов и дальнейшего просмотра действий, выполненных в этих инцидентах.

Действие Просмотреть аналогичные сообщения электронной почты, которое предназначено для инцидентов, связанных с фишингом, перенаправляет пользователя на страницу расширенной охоты, где автоматически создается запрос KQL на создание списка аналогичных сообщений электронной почты в организации. Автоматическое создание запросов, связанных с инцидентом, помогает командам реагирования на инциденты дополнительно исследовать другие сообщения электронной почты, которые могут быть связаны с инцидентом. Вы можете просмотреть запрос и изменить его при необходимости.

Пример запроса с подсказками для ответов

На автономном портале Security Copilot можно использовать следующий запрос для создания интерактивных ответов:

  • Создайте рекомендуемые ответы и рекомендации для инцидента Defender {incident ID}.

Совет

При создании интерактивных ответов на портале Security Copilot корпорация Майкрософт рекомендует включить слово Defender в запросы, чтобы обеспечить доставку результатов с помощью возможности интерактивных ответов.

Предоставление отзывов

Корпорация Майкрософт настоятельно рекомендует оставлять отзывы о Copilot, поскольку такая обратная связь крайне важна для постоянного улучшения его функций. Чтобы отправить отзыв, перейдите в нижнюю часть боковой панели Copilot и выберите значок обратной связи Снимок экрана: значок обратной связи для Copilot в карточках Defender.

См. также

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.