Resumir incidentes de Microsoft Sentinel con Security Copilot

Microsoft Sentinel aplica las funcionalidades de Security Copilot en el Azure Portal para crear resúmenes enriquecidos de incidentes, lo que proporciona una visión general completa de los incidentes de seguridad mediante la consolidación de información de varias alertas. La función de resumen de incidentes Copilot mejora la eficiencia de la respuesta a incidentes al ofrecer un resumen claro que ayuda a tus equipos de operaciones de seguridad a comprender rápidamente el alcance e impacto de un incidente. El resumen del incidente ofrece una visión estructurada, incluyendo plazos, activos implicados e indicadores de compromiso, junto con enriquecimientos como el riesgo del usuario, el riesgo de dispositivos y la coincidencia de listas de vigilancia. Estos resúmenes de incidentes sugieren una vía de investigación para que tus analistas evalúen el alcance y el impacto de un ataque. Para obtener más información, vea Navegar, evaluar y administrar incidentes de Microsoft Sentinel en el Azure Portal.

Si has integrado Microsoft Sentinel en el portal Defender, puedes pasar directamente al mismo incidente en el portal Defender y seguir los procedimientos de investigación guiada en el portal Defender. Para obtener más información, consulte Evaluación e investigación de incidentes con respuestas guiadas de Security Copilot en Microsoft Defender.

En esta guía se describe qué esperar y cómo acceder a la funcionalidad de resumen de Copilot en Microsoft Sentinel, incluida la información sobre cómo proporcionar comentarios.

Importante

La característica de resumen de incidentes de Copilot para Microsoft Sentinel está actualmente en versión preliminar. Los términos complementarios de Azure Preview incluyen términos legales adicionales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.

Prerequisites

Si no está familiarizado con Security Copilot, debe familiarizarse con él leyendo estos artículos:

integración Security Copilot con Microsoft Sentinel

La funcionalidad de resumen de incidentes está disponible en Microsoft Sentinel en el Azure Portal para los clientes que han aprovisionado el acceso a Security Copilot.

La funcionalidad de resumen de incidentes también está disponible en el portal de Defender y en la experiencia independiente de Security Copilot a través de los complementos de Microsoft Sentinel. Más información sobre los complementos preinstalados en Security Copilot.

Características clave del resumen de incidentes

Los incidentes que contengan hasta 100 alertas pueden resumirse en un resumen de incidente. En función de la disponibilidad de los datos, un resumen de incidentes incluye lo siguiente:

  • La hora y la fecha en que comenzó un ataque.
  • La entidad o activo donde se inició el ataque.
  • Un resumen de líneas de tiempo sobre cómo se desarrolló el atentado.
  • Los recursos implicados en el ataque.
  • Indicadores de compromiso (IoCs).
  • Nombres de los actores de amenazas implicados.
  • Riesgo y criticidad del usuario.
  • Riesgo y importancia crítica del dispositivo.
  • Resultados positivos en la lista de vigilancia.

Copilot genera automáticamente un resumen de incidentes al abrir la página del incidente. El resumen del incidente aparece en la parte superior del panel de detalles de la página del incidente, antes de la descripción.

Captura de pantalla que muestra el resumen del incidente generado por Copilot en el panel de detalles de la página del incidente de Microsoft Sentinel.

Seleccione Mostrar más para expandir el resumen para ver su contenido completo.

Captura de pantalla que muestra el resumen de incidentes expandido.

Sugerencia

Puede ir a la página de un archivo, una dirección IP o una URL desde el panel de resultados de Copilot haciendo clic en la evidencia mostrada en los resultados.

Revise el resumen y use la información para guiar su investigación y respuesta al incidente.