Creare un report degli incidenti con Microsoft Copilot in Microsoft Defender

Microsoft Security Copilot nel portale Microsoft Defender aiuta i team di sicurezza a scrivere rapidamente rapporti sugli incidenti. Con Security Copilot, puoi creare un rapporto sull'incidente con pochi clic.

Questa guida copre i dati nei rapporti sugli incidenti e mostra come utilizzare la funzione Genera report sugli incidenti nel portale Microsoft Defender. Spiega anche come fornire un feedback sul rapporto sull'incidente generato da Copilot.

Prima di iniziare

La generazione dei rapporti sugli incidenti richiede accesso fornito a Security Copilot.

Se non si ha familiarità con Security Copilot, è consigliabile acquisire familiarità con questo articolo leggendo gli articoli seguenti:

Un rapporto chiaro sull'incidente è un riferimento chiave per i team di sicurezza e i loro manager. Tuttavia, scrivere un rapporto dettagliato richiede tempo. I team devono raccogliere, organizzare e riassumere dati da molte fonti. Con Copilot in Defender, puoi creare subito un rapporto completo sull'incidente nel portale.

Mentre un riepilogo dell'incidente fornisce una panoramica di un incidente e di come è accaduto, un rapporto sull'incidente consolida le informazioni dell'incidente provenienti da varie fonti di dati disponibili in Microsoft Sentinel e Defender. Il report degli incidenti generato da Copilot include anche tutti i passaggi basati sugli analisti e sulle azioni automatizzate, gli analisti coinvolti nella risposta agli incidenti e i relativi commenti. Che i team di sicurezza utilizzino Microsoft Sentinel, Defender o entrambi, tutti i dati rilevanti sugli incidenti vengono aggiunti nel report generato.

Copilot costruisce il report partendo da azioni automatiche e manuali, oltre ai commenti e alle note degli analisti. Per ottenere i migliori risultati, segui le raccomandazioni per la creazione dei rapporti sugli incidenti.

Integrazione di Security Copilot in Microsoft Defender

Puoi generare rapporti sugli incidenti in Microsoft Defender se hai accesso a Security Copilot.

Puoi anche generare rapporti sugli incidenti nel portale standalone Security Copilot. Usa il plugin Microsoft Defender XDR, che è preinstallato e collega Copilot ai dati dell'incidente di Defender. Altre informazioni sui plug-in preinstallati in Security Copilot.

Funzionalità principali del report sugli eventi imprevisti

Copilot in Defender crea un report degli incidenti contenente le informazioni seguenti:

  • Le marche temporali delle principali azioni di gestione degli incidenti, tra cui:
    • Creazione e chiusura di incidenti
    • Primo e ultimo log, se generati da un analista o automaticamente, registrati nell'incidente
  • Gli analisti coinvolti nella risposta agli incidenti
  • Classificazione incidenti, incluso il motivo dell'analista per la classificazione che Copilot riepiloga
  • Azioni di indagine e rimedio
  • Azioni di completamento quali raccomandazioni, problemi aperti o passaggi successivi annotati dagli analisti nei log degli incidenti

Il report include azioni come l'isolamento del dispositivo, la disabilitazione di un utente e la cancellazione soft delle email. Per un elenco completo, consulta il Microsoft Defender Action Center. Il rapporto sull'incidente generato da Copilot include anche i manuali di gioco Microsoft Sentinel che sono stati eseguiti. I comandi e le azioni di risposta in tempo reale provenienti da fonti API pubbliche o rilevamenti personalizzati non sono ancora supportati.

Risolvi l'incidente prima di generare il report per registrare tutte le azioni. Se l'incidente non viene risolto, il rapporto potrebbe mostrare solo alcune delle azioni.

Creare un report degli incidenti

Per creare un report degli incidenti con Copilot in Defender, seguire questa procedura:

  1. Aprire la pagina di un incidente. Nella pagina dell'incidente, passa a Altre azioni (...) e quindi seleziona Genera report dell'incidente. In alternativa, è possibile selezionare l'icona del report disponibile nel pannello laterale di Copilot.

    Schermata che evidenzia i pulsanti del report dell'incidente generato e dell'icona del report nella pagina dell'incidente.

  2. Copilot crea il report degli incidenti. È possibile arrestare la creazione del report selezionando Annulla e riavviarla facendo clic su Rigenera. Inoltre, è possibile riavviare la creazione del report, se si verifica un errore.

  3. La scheda del report degli incidenti viene visualizzata nel riquadro di Copilot. Il report generato dipende dalle informazioni sugli incidenti disponibili da Microsoft Defender XDR e Microsoft Sentinel. Fare riferimento alle raccomandazioni per la creazione di report sugli eventi imprevisti per garantire un report completo sugli eventi imprevisti.

    Screenshot della scheda del report dell'evento imprevisto nella relativa pagina, con la metà superiore della scheda.

    Screenshot della scheda del report dell'evento imprevisto nella relativa pagina, con la parte inferiore della scheda.

  4. Selezionare i puntini di sospensione Altre azioni (...) nell'angolo in alto a destra della scheda del report degli eventi imprevisti. Per copiare il report, selezionare Copia negli appunti e incollare il report nel sistema preferito, scegliere Pubblica nel log attività per aggiungere il report al log attività nel portale di Microsoft Defender o Esporta incidente in PDF per esportare i dati dell'incidente in PDF. Per riavviare la creazione del report, selezionare Rigenera. È anche possibile aprire in Security Copilot per visualizzare i risultati e continuare ad accedere ad altri plug-in disponibili nel portale autonomo Security Copilot.

    Schermata delle azioni aggiuntive nella scheda risultati della segnalazione di incidente.

  5. Esaminare il report degli incidenti generato. È possibile fornire commenti e suggerimenti sul report selezionando l'icona del feedback disponibile nella parte inferiore dei risultati Screenshot del Copilot in Defender controllo feedback usato per inviare commenti e suggerimenti sui risultati generati.

Esportare i dati degli eventi imprevisti in FORMATO PDF

È possibile esportare i dati degli incidenti in formato PDF per creare un report che è possibile condividere facilmente con gli stakeholder. I dati degli incidenti esportati contengono informazioni rilevanti come la storia di attacco, gli asset interessati, gli avvisi pertinenti e il contenuto generato dall'intelligenza artificiale di Copilot, ad esempio il riepilogo degli incidenti e il report degli incidenti. Con l'esportazione dei dati degli incidenti in PDF, i team di sicurezza possono condividere rapidamente le informazioni sugli incidenti per le discussioni post-incidente con i membri del team o altri stakeholder.

È possibile seguire i passaggi per esportare i dati degli incidenti in PDF per generare il PDF.

Raccomandazioni per la creazione di report degli incidenti

Ecco alcune raccomandazioni da considerare per garantire che Copilot generi un report completo e completo sugli incidenti:

  • Prima di generare il report degli incidenti, classificare e risolvere l'evento imprevisto.
  • Assicurati di scrivere e salvare i commenti nel registro attività di Microsoft Sentinel o nel registro di attività di Microsoft Defender per includere i commenti nel rapporto di incidente.
  • Scrivere i commenti usando un linguaggio completo e chiaro. I commenti approfonditi e dettagliati forniscono un contesto migliore sulle azioni di risposta. Per informazioni su come accedere al campo dei commenti, vedere la procedura seguente:
  • Per gli utenti ServiceNow, abilita la sincronizzazione bidirezionale Microsoft Sentinel e ServiceNow per ottenere dati sugli incidenti più robusti.
  • Copiare il report degli incidenti generato e pubblicarlo nel log attività del portale di Microsoft Defender per assicurarsi che il report degli incidenti venga salvato nella pagina dell'incidente.

Richiesta di esempio per la creazione di report sugli eventi imprevisti

Nel portale standalone Security Copilot, usa questo prompt per creare un rapporto sull'incidente:

  • Genera il report dell'incidente per l'incidente di Defender {incident ID}.

Consiglio

Includi la parola Defender nei tuoi prompt. Questo aiuta Security Copilot a utilizzare la capacità corretta e a restituire i risultati corretti.

Inviare commenti e suggerimenti

Il tuo feedback aiuta a migliorare Copilot. Per condividere feedback, vai in fondo al pannello laterale di Copilot e seleziona l'icona di feedback Screenshot del Copilot nel controllo feedback di Defender usata per inviare feedback sui risultati generati.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.