Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender applica le capacità di Security Copilot per riassumere gli incidenti. I riepiloghi degli eventi imprevisti forniscono informazioni e informazioni dettagliate di impatto per semplificare le attività di indagine. Le indagini sono spesso dispendiose in termini di tempo e comportano numerosi passaggi.
Questa guida descrive come accedere alla funzionalità riepilogativa di Copilot in Defender e quali informazioni sono incluse nel riepilogo, incluse le informazioni su come fornire commenti e suggerimenti.
Prerequisiti
Se non conosci ancora Security Copilot, acquisisci familiarità con questo strumento leggendo i seguenti articoli:
- Che cos'è Security Copilot?
- esperienze Security Copilot
- Introduzione a Security Copilot
- Informazioni sull'autenticazione in Security Copilot
- Uso dei prompt in Security Copilot
I soccorritori degli incidenti possono accedere al contesto giusto per indagare e rimediare agli incidenti grazie alle capacità di correlazione di Defender e all'elaborazione e contestualizzazione dei dati basati su IA di Security Copilot. Con un riepilogo degli eventi imprevisti, i risponditori ottengono rapidamente informazioni importanti per facilitare l'analisi.
Integrazione di Security Copilot in Microsoft Defender
La funzionalità di riepilogo degli incidenti è disponibile nel portale Microsoft Defender per i clienti con accesso a Security Copilot sottoposto a provisioning.
La funzionalità di riepilogo degli eventi imprevisti è disponibile anche nell'esperienza autonoma Security Copilot tramite il plug-in Microsoft Defender XDR. Per altre informazioni sul plug-in Microsoft Defender XDR, vedere plug-in preinstallati in Security Copilot.
Contenuto del riepilogo dell'incidente
Gli eventi imprevisti contenenti fino a 100 avvisi possono essere riepilogati in un unico riepilogo degli eventi imprevisti. Un riepilogo degli eventi imprevisti, a seconda della disponibilità dei dati, include le informazioni seguenti:
- Ora e data di inizio di un attacco.
- Entità o asset in cui è iniziato l'attacco.
- Riepilogo delle sequenze temporali di come si è svolto l'attacco.
- Asset coinvolti nell'attacco.
- Indicatori di compromissione (IOC).
- Nomi degli attori delle minacce coinvolti.
- Suggerimenti Security Copilot suggeriti, che consentono di concentrarsi sui passaggi successivi più rilevanti, ottenere informazioni più approfondite e semplificare le indagini.
Riepilogare un evento imprevisto
Per visualizzare un riepilogo degli eventi imprevisti in Microsoft Defender, seguire questa procedura:
Aprire la pagina di un incidente. Copilot crea automaticamente un riepilogo degli eventi imprevisti nel riquadro Attività . È possibile arrestare la creazione del riepilogo selezionando Annulla o riavviare la creazione selezionando Rigenera.
La scheda di riepilogo degli incidenti viene caricata nel riquadro di Copilot. Esaminare il riepilogo generato nella scheda. Esaminare il riepilogo e usare le informazioni per guidare l'indagine e la risposta all'incidente.
Consiglio
È possibile passare a un file, IP o pagina URL dal riquadro dei risultati di Copilot facendo clic sull'evidenza nei risultati.
Selezionare Visualizza richieste per visualizzare i prompt suggeriti. I prompt suggeriti mettono in evidenza domande di approfondimento pertinenti in base alle informazioni più importanti nell'incidente fornito.
Selezionare una richiesta suggerita per ottenere altre informazioni dettagliate sugli asset specifici coinvolti nell'evento imprevisto, ad esempio riepiloghi dei dispositivi, riepiloghi delle identità e informazioni sulle minacce correlate.
Selezionare i puntini di sospensione Altre azioni (...) nella parte superiore della scheda di riepilogo degli eventi imprevisti per copiare o rigenerare il riepilogo oppure visualizzare il riepilogo nel portale di Security Copilot. Selezionando Apri in Security Copilot viene aperta una nuova scheda per il portale autonomo Security Copilot in cui è possibile immettere richieste e accedere ad altri plug-in.
Gestire le impostazioni dei riepiloghi degli eventi imprevisti di Copilot (anteprima)
Per impostazione predefinita, Copilot genera un riepilogo per ogni evento imprevisto aperto dall'utente, ma è possibile modificare questa impostazione per visualizzare i riepiloghi degli eventi imprevisti solo in istanze specifiche. È possibile scegliere di generare riepiloghi:
- Sempre (per ogni incidente aperto)
- In base al livello di gravità dell'evento imprevisto
- Solo su richiesta
Per modificare le impostazioni per i riepiloghi degli eventi imprevisti di Copilot in Microsoft Sentinel, seguire questa procedura:
Vai a Sistema>Impostazioni>Copilot in Defender nel riquadro di spostamento di Microsoft Sentinel.
In Preferenze selezionare Generazione riepilogo eventi imprevisti.
Selezionare Genera automaticamente o Genera su richiesta, a seconda delle preferenze.
Se si seleziona Genera automaticamente, scegli tra Sempre o Gravità dell'incidente. Se si seleziona Gravità evento imprevisto, scegliere il livello di gravità minimo per il quale si vuole che Copilot generi automaticamente i riepiloghi degli eventi imprevisti.
Seleziona Salva.
Quando si seleziona Gravità evento imprevisto, viene visualizzata una stima del numero di eventi imprevisti di ogni livello di gravità esaminato al giorno, insieme al consumo stimato di SCU.
Copilot salva i riepiloghi degli eventi imprevisti generati per una settimana. Se l'evento imprevisto selezionato contiene già un riepilogo nella cache e l'evento imprevisto non è cambiato in modo significativo, il riepilogo viene visualizzato automaticamente senza alcun costo indipendentemente dall'impostazione.
Per generare un riepilogo su richiesta per un evento imprevisto che non viene generato automaticamente, selezionare il pulsante Genera .
Richiesta di riepilogo degli eventi imprevisti di esempio
Nel portale autonomo Security Copilot è possibile usare la richiesta seguente per generare riepiloghi degli eventi imprevisti:
- Fornire un riepilogo per l'evento imprevisto di Defender {ID evento imprevisto}.
Consiglio
Quando si genera un riepilogo degli eventi imprevisti nel portale di Security Copilot, includere la parola Defender nelle richieste per assicurarsi che la funzionalità di riepilogo degli eventi imprevisti fornisca i risultati.
Fornire commenti e suggerimenti sui riepiloghi degli eventi imprevisti
Microsoft incoraggia vivamente l'utente a fornire feedback a Copilot, perché è fondamentale per il miglioramento continuo della funzionalità di riepilogo degli eventi imprevisti. È possibile fornire commenti e suggerimenti sul riepilogo selezionando l'icona feedback
disponibili nella parte inferiore del riquadro Copilot.
Contenuti correlati
- Scopri altre esperienze integrate di Security Copilot
- Privacy e sicurezza dei dati in Security Copilot
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.