Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel wendet die Funktionen von Security Copilot in der Azure-Portal an, um angereicherte Zusammenfassungen von Vorfällen zu erstellen und einen umfassenden Überblick über Sicherheitsvorfälle zu bieten, indem Informationen aus mehreren Warnungen konsolidiert werden. Die Copilot-Funktion zur Zusammenfassung von Vorfällen verbessert die Effizienz der Reaktion auf Vorfälle, indem sie eine klare Zusammenfassung bietet, die Ihren Sicherheitsteams hilft, den Umfang und die Auswirkungen eines Vorfalls schnell zu verstehen. Die Vorfallzusammenfassung bietet einen strukturierten Überblick, einschließlich Zeitpläne, beteiligten Vermögenswerte und Indikatoren für Kompromittierungen sowie Bereicherungen wie Nutzerrisiko, Geräterisiko und Watchlist-Matching. Diese Vorfallzusammenfassungen schlagen einen Untersuchungsweg für Ihre Analysten vor, um das Ausmaß und die Auswirkungen eines Angriffs zu bewerten. Weitere Informationen finden Sie unter Navigieren, Selektieren und Verwalten Microsoft Sentinel Incidents im Azure-Portal.
Wenn Sie Microsoft Sentinel über das Defender-Portal integriert haben, können Sie direkt zum selben Vorfall im Defender-Portal wechseln und die geführten Untersuchungsverfahren im Defender-Portal befolgen. Weitere Informationen finden Sie unter Triage und Untersuchung von Vorfällen mit angeleiteten Reaktionen von Security Copilot in Microsoft Defender.
In diesem Leitfaden wird beschrieben, was Sie erwarten und wie Sie auf die Zusammenfassungsfunktion von Copilot in Microsoft Sentinel zugreifen können, einschließlich Informationen zur Übermittlung von Feedback.
Wichtig
Die Copilot-Funktion zur Zusammenfassung von Vorfällen für Microsoft Sentinel ist derzeit als Vorschau verfügbar. Die zusätzlichen Azure-Vorschaubedingungen enthalten zusätzliche rechtliche Bestimmungen, die für Azure Features gelten, die sich in der Betaversion, Vorschauversion oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden.
Voraussetzungen
Wenn Sie noch nicht mit Security Copilot vertraut sind, sollten Sie sich damit vertraut machen, indem Sie die folgenden Artikel lesen:
- Was ist Microsoft Security Copilot?
- Microsoft Security Copilot Erfahrungen
- Erste Schritte mit Microsoft Security Copilot
- Authentifizierung in Microsoft Security Copilot verstehen
- Eingabeaufforderung in Microsoft Security Copilot
Security Copilot Integration mit Microsoft Sentinel
Die Funktion "Incidentzusammenfassung" ist in Microsoft Sentinel im Azure-Portal für Kunden verfügbar, die Zugriff auf Security Copilot bereitgestellt haben.
Die Vorfallzusammenfassungsfunktion ist auch im Defender-Portal und im Security Copilot eigenständigen Erlebnis über die Microsoft Sentinel Plugins verfügbar. Erfahren Sie mehr über vorinstallierte Plug-Ins in Security Copilot.
Wichtige Features der Vorfallzusammenfassung
Incidents mit bis zu 100 Warnungen können in einer Vorfallzusammenfassung zusammengefasst werden. Eine Vorfallzusammenfassung umfasst je nach Verfügbarkeit der Daten Folgendes:
- Die Uhrzeit und das Datum, zu dem ein Angriff gestartet wurde.
- Die Entität oder Ressource, in der der Angriff begonnen hat.
- Eine Zusammenfassung des zeitlichen Ablaufs des Angriffs.
- Die an dem Angriff beteiligten Ressourcen.
- Kompromittierungsindikatoren (IoCs).
- Namen der beteiligten Bedrohungsakteure.
- Benutzerrisiko und Kritikalität.
- Geräterisiko und Kritikalität.
- Watchlist-Abgleiche.
Copilot generiert automatisch eine Incidentzusammenfassung, wenn Sie die Seite des Incidents öffnen. Die Incidentzusammenfassung wird oben im Detailbereich der Incidentseite vor der Beschreibung angezeigt.
Wählen Sie Mehr anzeigen aus, um die Zusammenfassung zu erweitern, um den vollständigen Inhalt anzuzeigen.
Tipp
Sie können im Copilot-Ergebnisbereich zu einer Datei-, IP- oder URL-Seite navigieren, indem Sie in den Ergebnissen auf den Beweis klicken.
Überprüfen Sie die Zusammenfassung, und verwenden Sie die Informationen, um Ihre Untersuchung und Reaktion auf den Vorfall zu steuern.