Riepilogo degli incidenti di Microsoft Sentinel con Security Copilot

Microsoft Sentinel applica le funzionalità di Security Copilot nel portale di Azure per creare riepiloghi arricchiti degli eventi imprevisti, fornendo una panoramica completa degli eventi imprevisti di sicurezza consolidando le informazioni da più avvisi. La funzione di riepilogo degli incidenti Copilot migliora l'efficienza della risposta agli incidenti offrendo un riassunto chiaro che aiuta i tuoi team di operazioni di sicurezza a comprendere rapidamente l'entità e l'impatto di un incidente. Il riepilogo dell'incidente fornisce una panoramica strutturata, includendo tempistiche, risorse coinvolte e indicatori di compromissione, insieme a arricchimenti come il rischio per l'utente, il rischio del dispositivo e il confronto delle liste di controllo. Questi riassunti degli incidenti suggeriscono un percorso investigativo per i tuoi analisti per valutare l'entità e l'impatto di un attacco. Per altre informazioni, vedere Esplorare, valutare e gestire gli eventi imprevisti Microsoft Sentinel nel portale di Azure.

Se hai integrato Microsoft Sentinel sul portale Defender, puoi spostarti direttamente sullo stesso incidente nel portale Defender e seguire le procedure di indagine guidate nel portale Defender. Per altre informazioni, vedere Valutare e analizzare gli eventi imprevisti con risposte guidate da Security Copilot in Microsoft Defender.

Questa guida descrive cosa aspettarsi e come accedere alla funzionalità di riepilogo di Copilot in Microsoft Sentinel, incluse informazioni su come fornire commenti e suggerimenti.

Importante

La funzionalità di riepilogo degli eventi imprevisti di Copilot per Microsoft Sentinel è attualmente disponibile in ANTEPRIMA. Le condizioni aggiuntive per l'anteprima Azure includono termini legali aggiuntivi che si applicano alle funzionalità Azure in versione beta, in anteprima o in altro modo non ancora rilasciate nella disponibilità generale.

Prerequisiti

Se non si ha familiarità con Security Copilot, è consigliabile acquisire familiarità con questo articolo leggendo questi articoli:

Integrazione di Security Copilot con Microsoft Sentinel

La funzionalità di riepilogo degli eventi imprevisti è disponibile in Microsoft Sentinel nel portale di Azure per i clienti che hanno effettuato il provisioning dell'accesso a Security Copilot.

La funzionalità di riepilogo degli eventi imprevisti è disponibile anche nel portale di Defender e nell'esperienza autonoma Security Copilot tramite i plug-in Microsoft Sentinel. Altre informazioni sui plug-in preinstallati in Security Copilot.

Funzionalità chiave del riepilogo degli eventi imprevisti

Gli eventi imprevisti contenenti fino a 100 avvisi possono essere riepilogati in un unico riepilogo degli eventi imprevisti. Un riepilogo degli eventi imprevisti, a seconda della disponibilità dei dati, include quanto segue:

  • Ora e data di inizio di un attacco.
  • Entità o asset in cui è iniziato l'attacco.
  • Riepilogo delle sequenze temporali di come si è svolto l'attacco.
  • Asset coinvolti nell'attacco.
  • Indicatori di compromissione (IOC).
  • Nomi degli attori delle minacce coinvolti.
  • Rischio e criticità dell'utente.
  • Rischio e criticità del dispositivo.
  • Risultati della watchlist.

Copilot genera automaticamente un riepilogo degli eventi imprevisti quando si apre la pagina dell'evento imprevisto. Il riepilogo degli eventi imprevisti viene visualizzato nella parte superiore del riquadro dei dettagli della pagina dell'evento imprevisto, prima della descrizione.

Screenshot che mostra il riepilogo degli eventi imprevisti generati da Copilot nel riquadro dei dettagli della pagina dell'evento imprevisto Microsoft Sentinel.

Selezionare Mostra altro per espandere il riepilogo per visualizzarne il contenuto completo.

Schermata che mostra il riepilogo dell’incidente espanso.

Consiglio

È possibile passare a un file, IP o pagina URL dal riquadro dei risultati di Copilot facendo clic sull'evidenza nei risultati.

Esaminare il riepilogo e usare le informazioni per guidare l'indagine e la risposta all'incidente.