Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Sentinel aplica las funcionalidades de Security Copilot en el Azure Portal para crear resúmenes enriquecidos de incidentes, lo que proporciona una visión general completa de los incidentes de seguridad mediante la consolidación de información de varias alertas. La función de resumen de incidentes Copilot mejora la eficiencia de la respuesta a incidentes al ofrecer un resumen claro que ayuda a tus equipos de operaciones de seguridad a comprender rápidamente el alcance e impacto de un incidente. El resumen del incidente ofrece una visión estructurada, incluyendo plazos, activos implicados e indicadores de compromiso, junto con enriquecimientos como el riesgo del usuario, el riesgo de dispositivos y la coincidencia de listas de vigilancia. Estos resúmenes de incidentes sugieren una vía de investigación para que tus analistas evalúen el alcance y el impacto de un ataque. Para obtener más información, vea Navegar, evaluar y administrar incidentes de Microsoft Sentinel en el Azure Portal.
Si has integrado Microsoft Sentinel en el portal Defender, puedes pasar directamente al mismo incidente en el portal Defender y seguir los procedimientos de investigación guiada en el portal Defender. Para obtener más información, consulte Evaluación e investigación de incidentes con respuestas guiadas de Security Copilot en Microsoft Defender.
En esta guía se describe qué esperar y cómo acceder a la funcionalidad de resumen de Copilot en Microsoft Sentinel, incluida la información sobre cómo proporcionar comentarios.
Importante
La característica de resumen de incidentes de Copilot para Microsoft Sentinel está actualmente en versión preliminar. Los términos complementarios de Azure Preview incluyen términos legales adicionales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.
Prerequisites
Si no está familiarizado con Security Copilot, debe familiarizarse con él leyendo estos artículos:
- ¿Qué es Seguridad de Microsoft Copilot?
- experiencias de Microsoft Security Copilot
- Introducción a Microsoft Security Copilot
- Descripción de la autenticación en Microsoft Security Copilot
- Creación de prompts en Microsoft Security Copilot
integración Security Copilot con Microsoft Sentinel
La funcionalidad de resumen de incidentes está disponible en Microsoft Sentinel en el Azure Portal para los clientes que han aprovisionado el acceso a Security Copilot.
La funcionalidad de resumen de incidentes también está disponible en el portal de Defender y en la experiencia independiente de Security Copilot a través de los complementos de Microsoft Sentinel. Más información sobre los complementos preinstalados en Security Copilot.
Características clave del resumen de incidentes
Los incidentes que contengan hasta 100 alertas pueden resumirse en un resumen de incidente. En función de la disponibilidad de los datos, un resumen de incidentes incluye lo siguiente:
- La hora y la fecha en que comenzó un ataque.
- La entidad o activo donde se inició el ataque.
- Un resumen de líneas de tiempo sobre cómo se desarrolló el atentado.
- Los recursos implicados en el ataque.
- Indicadores de compromiso (IoCs).
- Nombres de los actores de amenazas implicados.
- Riesgo y criticidad del usuario.
- Riesgo y importancia crítica del dispositivo.
- Resultados positivos en la lista de vigilancia.
Copilot genera automáticamente un resumen de incidentes al abrir la página del incidente. El resumen del incidente aparece en la parte superior del panel de detalles de la página del incidente, antes de la descripción.
Seleccione Mostrar más para expandir el resumen para ver su contenido completo.
Sugerencia
Puede ir a la página de un archivo, una dirección IP o una URL desde el panel de resultados de Copilot haciendo clic en la evidencia mostrada en los resultados.
Revise el resumen y use la información para guiar su investigación y respuesta al incidente.