Describir Copilot en Microsoft Defender XDR
Microsoft Security Copilot se inserta en el portal de Microsoft Defender para permitir que los equipos de seguridad investiguen y respondan de forma rápida y eficaz a incidentes, busquen amenazas y protejan su organización con inteligencia sobre amenazas pertinente.
En el breve vídeo siguiente se muestran algunas de las funcionalidades de Copilot insertadas en Microsoft Defender y cómo pueden ayudar a los analistas de seguridad a ser más productivos.
Nota:
La lista de funcionalidades de Copilot insertadas en Microsoft Defender está creciendo continuamente. Esta unidad proporciona solo un muestreo de algunas de esas funcionalidades de Copilot. Para obtener más información, consulte la documentación sobre Microsoft Security Copilot en Microsoft Defender.
También hay algunas opciones que son comunes en todas estas características, incluida la capacidad de proporcionar comentarios sobre las respuestas rápidas y pasar sin problemas a la experiencia independiente.
Como se describe en la unidad de introducción, en la experiencia integrada, Copilot puede invocar directamente las funcionalidades específicas del producto, lo que proporciona eficiencia de procesamiento. Para garantizar el acceso a estas características de Microsoft Security Copilot, es necesario habilitar el complemento Microsoft Defender XDR y esto se realiza a través de la experiencia independiente. Para más información, consulte Descripción de las características disponibles en la experiencia independiente de Microsoft Security Copilot.
Resumen de incidentes
Copilot crea automáticamente un resumen al navegar a la página de un incidente, proporcionando una visión general del ataque que contiene información esencial que incluye lo que ha ocurrido, qué recursos están implicados, la escala de tiempo del ataque, los indicadores de riesgo (IOC) y los nombres de los actores de amenazas implicados. Los incidentes que contengan hasta 100 alertas pueden resumirse en un resumen de incidente.
Copilot también sugiere avisos de seguimiento sobre identidades, dispositivos y direcciones IP relacionados para ayudarle a comprender los recursos implicados y a actuar.
Respuestas guiadas
Copilot usa inteligencia artificial y aprendizaje automático para contextualizar un incidente y aprender de investigaciones anteriores para generar acciones de respuesta adecuadas. Las respuestas guiadas recomiendan acciones en las siguientes categorías:
- Clasificación: incluye una recomendación para clasificar los incidentes como informativos, verdaderos positivos o falsos positivos.
- Contención : incluye acciones recomendadas para contener un incidente.
- Investigación : incluye acciones recomendadas para una investigación más detallada.
- Corrección : incluye acciones de respuesta recomendadas para aplicar a entidades específicas implicadas en un incidente.
Cada tarjeta contiene información sobre la acción recomendada, incluido el motivo por el que se recomienda la acción. Los administradores también pueden cargar directrices de respuesta específicas de la organización para adaptar las recomendaciones a su entorno. Las respuestas guiadas están disponibles para tipos de incidentes, como phishing, riesgo de correo electrónico empresarial y ransomware.
Secuencia de comandos y análisis de línea de comandos
Los ataques sofisticados suelen eludir la detección mediante scripts ofuscados y líneas de comandos. La funcionalidad de análisis de scripts permite a los equipos de seguridad inspeccionar scripts y código sin usar herramientas externas, evaluando rápidamente si un script es malintencionado o benigno.
Copilot analiza el script y muestra los resultados en una tarjeta de análisis de scripts, incluida una explicación en lenguaje sencillo de lo que hace el script, si es malicioso, y qué técnicas de MITRE ATT&CK emplea. Los usuarios pueden seleccionar Mostrar código para ver líneas de código específicas relacionadas con el análisis. Puede acceder al análisis de guiones en la cronología de alertas en el contexto de un incidente, para una entrada de cronología que consista en guiones o código.
Nota:
Las funciones de análisis de scripts están continuamente en desarrollo. Se está evaluando el análisis de scripts en lenguajes distintos de PowerShell, batch y bash.
Generación de consultas KQL
Copilot en Microsoft Defender incluye una funcionalidad del asistente de consultas en la búsqueda avanzada que convierte preguntas en lenguaje natural en consultas KQL listas para ejecutarse. Esta característica reduce el tiempo necesario para escribir una consulta de búsqueda desde cero, lo que permite a los cazadores de amenazas y analistas de seguridad centrarse en la búsqueda e investigación de amenazas.
Con la barra de mensajes, los analistas pueden solicitar una consulta de búsqueda de amenazas mediante lenguaje natural, como "Dame todos los dispositivos que iniciaron sesión en los últimos 10 minutos". A continuación, la consulta generada se puede ejecutar automáticamente, agregarla al editor de consultas para realizar más ajustes o copiarla para su uso en otro lugar.
Crear informes de incidentes
Copilot permite a los equipos de seguridad crear instantáneamente un amplio informe de incidentes en el portal. Aunque un resumen de incidentes proporciona información general sobre lo que ha ocurrido, un informe de incidentes consolida la información de incidentes de varios orígenes de datos disponibles en Microsoft Sentinel y Microsoft Defender XDR.
El informe de incidentes incluye marcas de tiempo para las acciones de administración clave, los analistas implicados, la clasificación de incidentes con comentarios de analistas, acciones de investigación y corrección (tanto manuales como automatizadas, incluidos cuadernos de estrategias de Microsoft Sentinel) y acciones de seguimiento anotadas por los analistas.
Análisis de archivos
Copilot permite a los equipos de seguridad identificar rápidamente archivos malintencionados y sospechosos a través de funcionalidades de análisis de archivos con tecnología de IA. Cuando un analista abre una página de archivos, Copilot puede generar un resumen que incluya información de detección, certificados de archivo relacionados, una lista de llamadas API y cadenas que se encuentran en el archivo. Se puede acceder a los archivos desde la pestaña evidencia y respuesta de un incidente, el gráfico de incidentes o la característica de búsqueda.
Resumen de dispositivos e identidades
Copilot en Defender puede generar resúmenes de dispositivos e identidades para ayudar a los equipos de seguridad a evaluar rápidamente su postura de seguridad durante una investigación.
Resúmenes de dispositivos incluir la posición de seguridad del dispositivo con información sobre el estado de las funcionalidades de protección, como la reducción de la superficie expuesta a ataques y la protección contra alteraciones, cualquier actividad inusual del usuario, una lista de software vulnerable, la configuración del firewall y la información de Microsoft Intune pertinente.
Resúmenes de identidad proporcionan información general contextual de una identidad de usuario, incluida la fecha de creación de la cuenta, el nivel de criticidad, los cambios de rol, los comportamientos y patrones de inicio de sesión, los métodos de autenticación, los riesgos según Microsoft Entra ID y la información de contacto.
Inteligencia sobre amenazas
Copilot se inserta en la sección de inteligencia sobre amenazas del portal de Microsoft Defender, lo que ayuda a los equipos de seguridad a tomar decisiones informadas mediante la consolidación y resumen de los datos de inteligencia sobre amenazas. Puede pedir a Copilot resumir las amenazas pertinentes que afectan a su entorno, priorizar las amenazas en función de los niveles de exposición de su organización o encontrar actores de amenazas que podrían estar dirigidos a su sector. Copilot usa el complemento Inteligencia contra amenazas de Microsoft Defender para exponer resúmenes de informes de análisis de amenazas, perfiles de intel y divulgaciones de vulnerabilidades, todo en lenguaje natural.
Funcionalidad común entre las características clave
Hay algunas opciones que son comunes en las características de Copilot para Microsoft Defender.
Proporcionar comentarios
Al igual que con la experiencia independiente, la experiencia insertada proporciona a los usuarios un mecanismo para proporcionar comentarios sobre la precisión de la respuesta generada por IA. Para cualquier contenido generado por IA, puede seleccionar la solicitud de comentarios en la parte inferior derecha de la ventana de contenido y seleccionar entre las opciones disponibles.
Pasar a la experiencia independiente
Los investigadores que comienzan en el portal de Defender pueden pasar fácilmente a la experiencia independiente para realizar una investigación más detallada y multiplataforma que utiliza todas las capacidades de Copilot habilitadas para su rol. Para pasar a la experiencia independiente, seleccione los puntos suspensivos dentro de la ventana de contenido generado y elija Abrir en Security Copilot.