Security Copilot con Microsoft Sentinel

Microsoft Security Copilot es una plataforma que le ayuda a defender su organización a velocidad y escala de la máquina. los vastos datos de seguridad de Microsoft Sentinel proporcionan un excelente origen para que Copilot ayude a analizar incidentes y generar consultas de búsqueda.

Junto con otras fuentes de Security Copilot que active, los incidentes y datos de Microsoft Sentinel ofrecen una visibilidad más amplia de las amenazas y de su contexto para su organización.

Saber antes de empezar

Si no está familiarizado con Security Copilot, debe familiarizarse con él leyendo estos artículos:

integración Security Copilot con Microsoft Sentinel

Utiliza los datos de Microsoft Sentinel con Security Copilot tanto en el portal independiente Security Copilot como en la experiencia integrada en el portal de Microsoft Defender después de incorporarte a Microsoft Sentinel. Para obtener más información, consulte experiencias de Microsoft Security Copilot.

Características principales

Los datos de Microsoft Sentinel se integran con Security Copilot en el portal de Defender de la siguiente manera:

  • Si también tiene Microsoft Defender XDR, Copilot en Microsoft Defender XDR se beneficia de los incidentes unificados integrados con Microsoft Sentinel.
  • En la experiencia independiente, Microsoft Sentinel proporciona los siguientes complementos para integrar con Security Copilot:
    Microsoft Sentinel (versión preliminar)
    De lenguaje natural a KQL para Microsoft Sentinel (versión preliminar)

Habilitación de la integración de Security Copilot con Microsoft Sentinel

Para maximizar la integración de Security Copilot con Microsoft Sentinel haga lo siguiente:

  • configurar un área de trabajo de Microsoft Sentinel predeterminada para Security Copilot
  • conecte el área de trabajo de Microsoft Sentinel a Microsoft Defender XDR

Configuración de un área de trabajo de Microsoft Sentinel predeterminada

Aumente la precisión de la solicitud configurando un área de trabajo de Microsoft Sentinel como valor predeterminado.

  1. Accede a Security Copilot en https://securitycopilot.microsoft.com/.

  2. Abra Orígenes en la barra de mensajes.

  3. En la página Administrar complementos, active el interruptor Activado.

  4. Seleccione el icono de engranaje en el complemento Microsoft Sentinel (versión preliminar).

    Recorte de pantalla del icono de engranaje de selección de personalización para el complemento de Microsoft Sentinel.

  5. Configure el nombre predeterminado del área de trabajo.

    Captura de pantalla de las opciones de personalización del complemento para el complemento de Microsoft Sentinel.

Sugerencia

Especifique el espacio de trabajo en su prompt si no coincide con el valor predeterminado configurado.

Ejemplo: What are the top 5 high priority Sentinel incidents in workspace "soc-sentinel-workspace"?

Integración de Microsoft Sentinel con Copilot en Defender

Use el portal de Microsoft Defender con los datos de Microsoft Sentinel para una experiencia de Security Copilot integrada. Las fuentes de datos únicas de Microsoft Sentinel que se integran en los incidentes unificados de Microsoft Defender XDR permiten a Copilot en Defender aprovechar al máximo sus capacidades.

Por ejemplo:

Captura de pantalla de un incidente de Microsoft Sentinel del portal de Defender con la experiencia integrada de Copilot.

Para obtener más información, consulte los recursos siguientes:

Integración de Microsoft Sentinel con Security Copilot en la búsqueda avanzada

El complemento de lenguaje natural a KQL para Microsoft Sentinel (versión preliminar) genera y ejecuta consultas de búsqueda en KQL con datos de Microsoft Sentinel. Esta funcionalidad está disponible en la experiencia independiente y en la sección de búsqueda avanzada del portal de Microsoft Defender.

Nota:

En el portal de Microsoft Defender unificado, puede solicitar a Security Copilot que genere consultas de búsqueda avanzadas para las tablas Defender XDR y Microsoft Sentinel. Actualmente no se admiten todas las tablas Microsoft Sentinel.

Para obtener más información, vea Security Copilot en búsqueda avanzada.

Indicaciones de ejemplo de Microsoft Sentinel

Considere el libro de indicaciones para la investigación de incidentes de Microsoft Sentinel como punto de partida para crear indicaciones eficaces. Este cuaderno de mensajes proporciona un informe sobre un incidente específico, junto con alertas relacionadas, puntuaciones de reputación, usuarios y dispositivos.

Instrucciones Prompt
Ayude a Copilot a proporcionar información legible para el ser humano en lugar de responder con id. de objetos. Show me Sentinel incidents that were closed as a false positive. Supply the Incident number, Incident Title, and the time they were created.
Copiloto sabe quién eres. Use el pronombre "me" para encontrar incidentes relacionados con usted. El siguiente mensaje tiene como destino los incidentes asignados. What Sentinel incidents created in the last 24 hours are assigned to me? List them with highest priority incidents at the top.
Cuando se limita una respuesta rápida a un único incidente, Copilot conoce el contexto. Tell me about the entities associated with that incident.
Copilot es bueno para resumir. Describa una audiencia específica para la que desea que se resuman las solicitudes y respuestas. Write an executive report summarizing this investigation. It should be suited for a nontechnical audience.

Para obtener más orientación sobre indicaciones y ejemplos, consulte los siguientes recursos:

Enviar comentarios

Sus comentarios son vitales para guiar el desarrollo actual y planeado del producto. La mejor manera de proporcionar estos comentarios es directamente en el producto. Seleccione ¿Qué te parece esta respuesta? en la parte inferior de cada solicitud completada y elija cualquiera de las siguientes opciones:

  • Se ve bien : seleccione si los resultados son precisos, en función de su evaluación.
  • Necesita mejoras : seleccione si algún detalle de los resultados es incorrecto o incompleto, en función de su evaluación.
  • Inadecuado : seleccione si los resultados contienen información cuestionable, ambigua o potencialmente dañina.

Para cada opción de comentarios, puede proporcionar más información en el siguiente cuadro de diálogo que aparece. Siempre que sea posible, y especialmente cuando el resultado sea Necesita mejora, escriba unas palabras que expliquen lo que se puede hacer para mejorar el resultado. Si introdujo indicaciones específicas para Azure Firewall y los resultados no estuvieran relacionados, incluya esa información.

Privacidad y seguridad de los datos en Security Copilot

Para comprender cómo Security Copilot controla los mensajes y los datos que se recuperan del servicio (salida del mensaje), consulte Privacidad y seguridad de datos en Microsoft Security Copilot.