Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Security Copilot на портале Microsoft Defender поддерживает команды реагирования на инциденты в немедленном разрешении инцидентов с помощью управляемых ответов. Copilot в Defender использует возможности ИИ и машинного обучения для контекстуализации инцидента и изучения результатов предыдущих исследований для принятия соответствующих ответных мер.
В этом руководстве описано, как получить доступ к возможности управляемого ответа, включая сведения о предоставлении отзывов об ответах.
Перед началом работы
Если вы не знакомы с Security Copilot, ознакомьтесь со следующими статьями:
- Что такое Security Copilot?
- Возможности Security Copilot
- Начало работы с Security Copilot
- Общие сведения о проверке подлинности в Security Copilot
- Создание запросов в Security Copilot
Реагирование на инциденты на портале Microsoft Defender часто требует знания доступных действий портала для предотвращения атак. Кроме того, новые участники процесса реагирования на инциденты могут иметь различные представления о том, где и как его начать. Возможности управляемого реагирования Copilot в Defender позволяют группам реагирования на инциденты на всех уровнях уверенно и быстро применять ответные действия для легкого разрешения инцидентов.
интеграция Security Copilot в Microsoft Defender
Ответы с рекомендациями доступны на портале Microsoft Defender для клиентов, которые получили доступ к Security Copilot.
Примечание.
Microsoft Security Copilot предоставляет контекстные рекомендации, помогающие более эффективно реагировать на инциденты. Если в вашей организации есть собственные рекомендации, администратор может загрузить их, чтобы ответ с подсказками учитывал конкретные потребности и политики вашей организации.
Ответы с рекомендациями также доступны в автономной версии Security Copilot через плагин Microsoft Defender XDR. Узнайте больше о предустановленных плагинах в Security Copilot.
Основные возможности
Служба реагирования по инструкции рекомендует действия в следующих категориях:
- Триаж — включает рекомендацию классифицировать инциденты как информационные, истинно положительные или ложноположительные
- сдерживание — включает рекомендуемые действия для сдерживания инцидента;
- исследование — включает рекомендуемые действия для дальнейшего исследования;
- Устранение — включает рекомендуемые ответные меры, применимые к конкретным объектам, затронутым инцидентом.
Каждая карточка содержит сведения о рекомендуемом действии, включая объект, к которому необходимо применить действие, и почему это действие рекомендуется. На карточках также указывается, когда рекомендованное действие было выполнено в результате автоматического расследования, например, срыв атаки или реагирование на автоматическое исследование.
Карточки с управляемыми ответами можно сортировать в зависимости от доступного состояния каждой карточки. Вы можете выбрать определенное состояние при просмотре управляемых ответов, нажав Состояние и выбрав соответствующий статус, который вы хотите просмотреть. По умолчанию отображаются все карточки управляемых ответов независимо от их статуса.
Чтобы использовать реагирование по инструкции, выполните следующие действия.
Откройте страницу инцидента. Copilot автоматически генерирует управляемые ответы при открытии страницы инцидента. В правой части страницы инцидента появится панель Copilot с карточками управляемого реагирования.
Прежде чем применять рекомендации, просмотрите каждую карточку. Щелкните многоточие Дополнительные действия (...) в верхней части карточки ответа, чтобы просмотреть варианты, доступные для каждой рекомендации. Ниже приведены некоторые примеры.
Чтобы применить действие, выберите нужное действие, указанное на каждой карточке. Рекомендуемое действие по реагированию на каждой карточке адаптировано к типу инцидента и конкретной задействованной сущности.
Вы можете предоставить обратную связь к каждой карточке ответа, чтобы постоянно улучшать будущие ответы от Copilot. Чтобы отправить отзыв, выберите значок обратной связи
расположенных в правом нижнем углу каждого карта.
Примечание.
Кнопки действий, выделенные серым цветом, означают, что эти действия ограничены разрешением. Дополнительные сведения см. на странице унифицированных разрешений для управления доступом на основе ролей (RBAC).
Copilot помогает ускорить задачи аналитиков по расследованию. Если инцидент требует дальнейшего изучения действий пользователя, Copilot предлагает текст, который аналитики могут использовать для общения с пользователем. Карточка с подсказкой ответа включает действие «Связаться с пользователем в Teams» или «Копировать в буфер обмена», которое копирует предложенный текст в буфер обмена. Затем аналитики могут вставить текст в сообщение электронной почты или другое средство коммуникации. Аналитик также может получить дополнительный контекст о пользователе с помощью действия Просмотреть пользователя .
Copilot также поддерживает команды реагирования на инциденты, позволяя аналитикам получать больше контекста о действиях реагирования с дополнительными аналитическими сведениями. В целях исправления команды реагирования на инциденты могут просматривать дополнительные сведения с помощью таких параметров, как Просмотреть аналогичные инциденты или Просмотреть аналогичные сообщения электронной почты.
Действие Просмотреть аналогичные инциденты становится доступным при наличии в организации других инцидентов, аналогичных текущему. На вкладке "Аналогичные инциденты" приводится список похожих инцидентов, который можно просмотреть. Microsoft Defender автоматически выявляет подобные инциденты в организации с помощью машинного обучения. Команды реагирования на инциденты могут использовать информацию из аналогичных инцидентов для классификации инцидентов и дальнейшего просмотра действий, выполненных в этих инцидентах.
Действие Просмотреть аналогичные сообщения электронной почты, которое предназначено для инцидентов, связанных с фишингом, перенаправляет пользователя на страницу расширенной охоты, где автоматически создается запрос KQL на создание списка аналогичных сообщений электронной почты в организации. Автоматическое создание запросов, связанных с инцидентом, помогает командам реагирования на инциденты дополнительно исследовать другие сообщения электронной почты, которые могут быть связаны с инцидентом. Вы можете просмотреть запрос и изменить его при необходимости.
Пример запроса с подсказками для ответов
На автономном портале Security Copilot можно использовать следующий запрос для создания интерактивных ответов:
- Создайте рекомендуемые ответы и рекомендации для инцидента Defender {incident ID}.
Совет
При создании интерактивных ответов на портале Security Copilot корпорация Майкрософт рекомендует включить слово Defender в запросы, чтобы обеспечить доставку результатов с помощью возможности интерактивных ответов.
Предоставление отзывов
Корпорация Майкрософт настоятельно рекомендует оставлять отзывы о Copilot, поскольку такая обратная связь крайне важна для постоянного улучшения его функций. Чтобы отправить отзыв, перейдите в нижнюю часть боковой панели Copilot и выберите значок
.
См. также
- Узнайте о других встроенных возможностях Security Copilot
- Конфиденциальность и безопасность данных в Security Copilot
- Загрузка рекомендаций организации для управляемого реагирования в Microsoft Security Copilot
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.