Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Microsoft Security Copilot in Microsoft Defender stellt den Threat Hunting Assistant in Advanced Hunting bereit, um Bedrohungsjagd und Sicherheitsanalysen zu verbessern. Der Threat Hunting Assistant läuft in einem von zwei Modi, je nachdem, wie viel Hilfe du möchtest.
Die folgende Tabelle beschreibt jede Fähigkeit, wo sie verwendet werden soll und die erwartete Ausgabe:
| Modus | Beschreibung | Ausgabe | Erlebnis |
|---|---|---|---|
|
Reichhaltige Einblicke Assistent der Bedrohungsjagd |
KI-gestützte, konversative Bedrohungsjagderfahrung, die am besten für vollständige Ermittlungen, mehrstufige Jagd, explorative Analysen und direkte Antworten genutzt wird | Konversationsantworten, KQL-Abfragen (Kusto Query Language), Ergebnisse, Erkenntnisse und Empfehlungen | untersuchungsorientiert |
|
Nur Abfrage Abfrage-Assistent |
Natürliche-Sprache-zu-KQL-Abfragegenerierung, die sich am besten für die Generierung von Abfragen eignet | KQL-Abfrage mit Erklärung | Abfrageorientiert |
Der Threat Hunting Assistant und der Query-Assistent ermöglichen es Ihnen, Bedrohungen schneller, präziser und mit größerer Sicherheit zu jagen, ohne KQL-Abfragen schreiben zu müssen.
Erhalten Sie Zugang zu Security Copilot in der fortgeschrittenen Jagd
Benutzer mit Zugriff auf Security Copilot können diese Funktionen bei der erweiterten Suche verwenden.
Du kannst jeweils einen Modus verwenden. Rich Insights ist der Standardmodus. Der aktive Modus erscheint als Abzeichen neben dem Threat Hunting Assistant oben im Security Copilot-Seitenbereich.
Um den Modus zu wechseln, wählen Sie das Dreipunktmenü (Mehr Aktionen) im Seitenbereich Security Copilot, zeigen Sie auf den Threat Hunting Assistant Modus und wählen Sie dann Rich Insights oder Nur Abfrage aus.
Um stattdessen den Security Analyst Agent zu verwenden, wählen Sie im selben Menü "Switch to Security Analyst Agent " aus.
Hinweis
- Die Modusauswahl ist in nicht-primären Arbeitsbereichen nicht verfügbar.
- Das Wechseln des Modus startet einen neuen Chat und löscht dein aktuelles Gespräch. Du wirst gebeten, das vor dem Wechsel zu bestätigen.
Um zum Query Assistant-Modus zu wechseln, wählen Sie im Security Copilot-Seitenbereich das Dreipunktmenü aus, und deaktivieren Sie dann den Schalter Threat Hunting Agent.
Umfang des Security Copilot beim erweiterten Hunting
Unterstützung von Anwendungsfällen
Der Threat Hunting Assistant bearbeitet Fragen, die von einfachen Filtern und Aggregationen bis hin zu Abfragen reichen, die sich über mehrere Tabellen erstrecken. Wenn eine Frage Daten aus mehr als einer Tabelle benötigt, wählt der Assistent die relevanten Tabellen aus und fügt sie zusammen.
Wie bei jedem KI-generierten Inhalt sollten Sie die generierte Anfrage und ihre Ergebnisse überprüfen, bevor Sie darauf reagieren. Helfen Sie uns zu verbessern, indem Sie Feedback zu Security Copilot in Microsoft Defender mit falschen Abfragen oder Antwortbeispielen bereitstellen.
Bewährte Methoden
Verwenden Sie die folgenden Best Practices, wenn Sie den Threat Hunting Assistant oder Query Assistant auffordern:
- Eindeutig sein. Stellen Sie Fragen mit einem klaren Thema. Beispielsweise können "Anmeldungen" Geräteanmeldungen oder Cloudanmeldungen bedeuten.
- Stellen Sie jeweils eine Frage. Fordern Sie jeweils eine einzelne Aufgabe oder einen Informationstyp an. Erwarten Sie nicht, dass das KI-Modell mehrere nicht zusammenhängende Aufgaben gleichzeitig ausführt. Sie können immer Folgefragen stellen, anstatt nicht verwandte Fragen in einer einzigen Eingabeaufforderung zu kombinieren.
- Machen Sie präzise Angaben. Wenn Sie etwas über die gesuchten Daten wissen, geben Sie diese Informationen in Ihrer Frage an.
Wie der Assistent deine Daten findet
Der Threat Hunting Assistant entdeckt die in deiner Umgebung verfügbaren Daten, während er funktioniert, anstatt eine feste Liste von Tabellen zu verwenden. Für jede Frage gilt:
- Listet die Tabellen auf, auf die du Zugriff hast.
- Untersucht das Schema der relevanten Tabellen.
- Wählt die Tabellen aus, die zur Beantwortung der Frage benötigt werden, und fügt sich ihnen hinzu, wenn mehr als eine benötigt wird.
Dazu gehören benutzerdefinierte Tabellen in Ihrem Microsoft Sentinel-Arbeitsbereich.
Die Entdeckung folgt deinen eigenen Berechtigungen, sodass der Assistent nur Daten erreicht, die du bereits in der fortgeschrittenen Suche abfragen kannst. Es führt nur lesebezogene Abfragen aus und kann keine Befehle ausführen, die Daten oder Konfigurationen ändern.