Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Security Copilot im Microsoft Defender-Portal hilft Sicherheitsteams, Vorfallberichte schnell zu erstellen. Mit Security Copilot können Sie mit nur wenigen Klicks einen Vorfallbericht erstellen.
Dieser Leitfaden behandelt die Daten in Vorfallberichten und zeigt, wie man die Funktion "Vorfallbericht generieren" im Microsoft Defender-Portal verwendet. Es wird auch erklärt, wie man Feedback zum von Copilot erstellten Vorfallbericht geben kann.
Bevor Sie anfangen
Die Erstellung von Vorfallberichten erfordert bereitgestellten Zugriff auf Security Copilot.
Wenn Sie noch nicht mit Security Copilot vertraut sind, sollten Sie sich mit den folgenden Artikeln vertraut machen:
- Was ist Security Copilot?
- Security Copilot Erfahrungen
- Erste Schritte mit Security Copilot
- Verstehen der Authentifizierung in Security Copilot
- Aufforderungen in Security Copilot
Ein klarer Vorfallbericht ist eine wichtige Referenz für Sicherheitsteams und deren Manager. Allerdings braucht das Verfassen eines detaillierten Berichts Zeit. Teams müssen Daten aus vielen Quellen sammeln, organisieren und zusammenfassen. Mit Copilot in Defender können Sie sofort einen vollständigen Vorfallbericht im Portal erstellen.
Während eine Vorfallzusammenfassung einen Überblick über einen Vorfall und dessen Ablauf bietet, fasst ein Vorfallbericht Vorfallinformationen aus verschiedenen Datenquellen zusammen, die in Microsoft Sentinel und Defender verfügbar sind. Der von Copilot generierte Incidentbericht enthält auch alle von Analysten gesteuerten Schritte und automatisierten Aktionen, die an der Reaktion auf Vorfälle beteiligten Analysten und die Kommentare der Analysten. Egal, ob Sicherheitsteams Microsoft Sentinel, Defender oder beide verwenden, alle relevanten Vorfalldaten werden in den generierten Vorfallbericht aufgenommen.
Copilot erstellt den Bericht aus automatischen und manuellen Aktionen sowie Analystenkommentaren und Notizen. Um die besten Ergebnisse zu erzielen, folgen Sie den Empfehlungen zur Erstellung von Vorfallberichten.
Security Copilot-Integration in Microsoft Defender
Sie können Vorfallberichte in Microsoft Defender erstellen, wenn Sie Zugang zu Security Copilot haben.
Sie können auch Vorfallberichte im eigenständigen Security Copilot-Portal erstellen. Verwenden Sie das Microsoft Defender XDR-Plugin, das vorinstalliert ist und Copilot mit Defender-Vorfalldaten verbindet. Erfahren Sie mehr über vorinstallierte Plug-Ins in Security Copilot.
Wichtige Funktionen des Vorfallberichts
Copilot in Defender erstellt einen Incidentbericht mit den folgenden Informationen:
- Zeitstempel der wichtigsten Incidentmanagementmaßnahmen, einschließlich:
- Erstellung und Schließung von Incidents
- Erste und letzte Protokolle, unabhängig davon, ob das Protokoll vom Analysten gesteuert oder automatisiert war, werden im Incident erfasst.
- Die Analysten, die an der Incident Response beteiligt sind
- Klassifizierung des Incidents, einschließlich der Begründung des Analysten für die Klassifizierung, die von Copilot zusammengefasst wird
- Untersuchungs- und Wartungsaktionen
- Nachverfolgung von Aktionen wie Empfehlungen, offenen Problemen oder nächsten Schritten, die von den Analysten in den Incidentprotokollen angegeben werden
Der Bericht enthält Maßnahmen wie Geräteisolation, das Deaktivieren eines Benutzers und das weiche Löschen von E-Mails. Eine vollständige Liste finden Sie im Microsoft Defender Action Center. Der von Copilot erstellte Vorfallbericht enthält außerdem die laufenden Microsoft Sentinel-Playbooks. Live-Response-Befehle und Aktionen aus öffentlichen API-Quellen oder benutzerdefinierten Erkennungen werden bisher nicht unterstützt.
Lösen Sie den Vorfall, bevor Sie den Bericht erstellen, um alle Aktionen zu erfassen. Wenn der Vorfall nicht gelöst wird, zeigt der Bericht möglicherweise nur einige der Handlungen.
Erstellen eines Schadensberichts
Führen Sie zum Erstellen eines Incidentberichts mit Copilot in Defender die folgenden Schritte aus:
Öffnen Sie die Incident-Seite. Navigieren Sie auf der Vorfallseite zu den Auslassungspunkten (...) für Weitere Aktionen, und wählen Sie dann Vorfallbericht generieren aus. Alternativ können Sie das Berichtssymbol im Copilot-Seitenbereich auswählen.
Copilot erstellt den Incidentbericht. Sie können die Berichtserstellung beenden, indem Sie Abbrechen auswählen und die Berichtserstellung neu starten, indem Sie Erneut generieren auswählen. Darüber hinaus können Sie die Berichtserstellung neu starten, wenn ein Fehler auftritt.
Die Karte "Incidentbericht" wird im Bereich "Copilot" angezeigt. Der generierte Bericht hängt von den Incidentinformationen ab, die von Microsoft Defender XDR und Microsoft Sentinel verfügbar sind. Lesen Sie die Empfehlungen für die Erstellung von Vorfallberichten , um einen umfassenden Vorfallbericht sicherzustellen.
Wählen Sie die Auslassungspunkte (...) für „Weitere Aktionen“ oben rechts auf der Vorfallberichtskarte aus. Um den Bericht zu kopieren, wählen Sie In Zwischenablage kopieren aus, und fügen Sie den Bericht in Ihr bevorzugtes System ein, In Aktivitätsprotokoll posten, um den Bericht dem Aktivitätsprotokoll im Microsoft Defender-Portal hinzuzufügen, oder Incident als PDF exportieren, um die Incidentdaten in PDF zu exportieren. Wählen Sie Neu generieren aus, um die Berichtserstellung neu zu starten. Sie können auch in Security Copilot öffnen, um die Ergebnisse anzuzeigen und weiterhin auf andere Plug-Ins zuzugreifen, die im eigenständigen Security Copilot-Portal verfügbar sind.
Überprüfen Sie den generierten Incidentbericht. Sie können Feedback zu dem Bericht geben, indem Sie das Feedbacksymbol auswählen, das sich unten in den Ergebnissen befindet
.
Exportieren von Incidentdaten in eine PDF-Datei
Sie können die Incidentdaten als PDF-Datei exportieren, um einen Bericht zu erstellen, den Sie problemlos für Projektbeteiligte freigeben können. Die exportierten Incidentdaten enthalten relevante Informationen wie die Angriffsgeschichte, betroffene Ressourcen, relevante Warnungen und KI-generierte Inhalte von Copilot, z. B. die Incidentzusammenfassung und den Incidentbericht. Mit dem Export von Vorfalldaten in PDF können Sicherheitsteams schnell Vorfallinformationen für Gespräche nach dem Vorfall mit Teammitgliedern oder anderen Interessengruppen teilen.
Sie können die Schritte unter Exportieren von Incidentdaten in PDF ausführen, um die PDF-Datei zu generieren.
Empfehlungen für die Erstellung von Incidentberichten
Im Folgenden sind einige Empfehlungen aufgeführt, die Sie berücksichtigen sollten, um sicherzustellen, dass Copilot einen umfassenden und vollständigen Incidentbericht generiert:
- Klassifizieren und beheben Sie den Incident, bevor Sie den Incidentbericht erstellen.
- Stellen Sie sicher, dass Sie Kommentare im Microsoft Sentinel-Aktivitätsprotokoll oder im Microsoft Defender-Aktivitätsprotokoll schreiben und speichern, um die Kommentare im Vorfallbericht aufzunehmen.
- Schreiben Sie Kommentare in einer umfassenden und klaren Sprache. Ausführliche und klare Kommentare bieten einen besseren Kontext zu den Antwortaktionen. In den folgenden Schritten erfahren Sie, wie Sie auf das Kommentarfeld zugreifen:
- Hinzufügen von Kommentaren zu Incidents im Microsoft Defender-Portal
- Hinzufügen von Kommentaren zu Incidents in Microsoft Sentinel
- Für ServiceNow-Nutzer aktivieren Sie die bidirektionale Synchronisation von Microsoft Sentinel und ServiceNow, um robustere Vorfalldaten zu erhalten.
- Kopieren Sie den generierten Incidentbericht, und stellen Sie ihn im Aktivitätsprotokoll im Microsoft Defender-Portal bereit, um sicherzustellen, dass der Incidentbericht auf der Incidentseite gespeichert wird.
Beispielaufforderung für die Erstellung eines Incidentberichts
Im eigenständigen Security Copilot-Portal verwenden Sie diese Aufforderung, um einen Vorfallbericht zu erstellen:
- Generieren Sie den Vorfallbericht für den Defender-Vorfall {incident ID}.
Tipp
Fügen Sie das Wort Defender in Ihre Prompts ein. Dies hilft Security Copilot, die richtige Fähigkeit einzusetzen und die korrekten Ergebnisse zu liefern.
Feedback geben
Dein Feedback hilft, Copilot zu verbessern. Um Feedback zu teilen, gehen Sie unten im Copilot-Seitenpanel und wählen Sie das Feedback-Symbol
wird.
Verwandte Inhalte
- Erfahren Sie mehr über andere in Security Copilot integrierte Funktionen
- Datenschutz und Datensicherheit in Security Copilot
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.