Security Copilot com Microsoft Sentinel

Microsoft Security Copilot é uma plataforma que o ajuda a defender a sua organização à velocidade e dimensionamento da máquina. Os vastos dados de segurança do Microsoft Sentinel fornecem ao Copilot uma excelente fonte para ajudar a analisar incidentes e gerar consultas de busca.

Juntamente com outras origens de Security Copilot ativadas, os seus Microsoft Sentinel incidentes e dados fornecem uma maior visibilidade sobre ameaças e o respetivo contexto para a sua organização.

Antes de começar

Se não estiver familiarizado com Security Copilot, deve familiarizar-se com o mesmo ao ler estes artigos:

Integração do Security Copilot ao Microsoft Sentinel

Use os dados do Microsoft Sentinel com o Security Copilot tanto no portal independente do Security Copilot quanto na experiência incorporada no portal do Microsoft Defender após integrar o Microsoft Sentinel. Para obter mais informações, consulte experiências do Microsoft Security Copilot.

Principais recursos

Os dados do Microsoft Sentinel integram-se ao Security Copilot no portal do Defender da seguinte forma:

  • Se você também tiver o Microsoft Defender XDR, o Copilot no Microsoft Defender XDR aproveita os incidentes unificados integrados ao Microsoft Sentinel.
  • Na experiência autónoma, o Microsoft Sentinel fornece os seguintes plug-ins para integrar com Security Copilot:
    Microsoft Sentinel (versão prévia)
    Conversão de linguagem natural em KQL para o Microsoft Sentinel (Versão prévia).

Ativar a integração do Security Copilot com o Microsoft Sentinel

Para maximizar a sua integração Security Copilot com Microsoft Sentinel faça o seguinte:

  • configurar uma área de trabalho de Microsoft Sentinel predefinida para Security Copilot
  • ligar a área de trabalho do Microsoft Sentinel ao Microsoft Defender XDR

Configurar uma área de trabalho de Microsoft Sentinel predefinida

Aumente a precisão do seu prompt configurando um workspace do Microsoft Sentinel como padrão.

  1. Acesse o Security Copilot em https://securitycopilot.microsoft.com/.

  2. Abra Fontes na barra de prompt.

  3. Na página Gerenciar plugins, defina a alternância como Ativado

  4. Selecione o ícone de engrenagem no plug-in Microsoft Sentinel (Pré-visualização).

    Captura de tela do ícone de engrenagem de seleção de personalização para o plug-in do Microsoft Sentinel.

  5. Configure o nome predefinido da área de trabalho.

    Captura de tela das opções de personalização do plugin do Microsoft Sentinel.

Dica

Especifique o espaço de trabalho no seu prompt quando ele não corresponder ao padrão configurado.

Exemplo: What are the top 5 high priority Sentinel incidents in workspace "soc-sentinel-workspace"?

Integrar Microsoft Sentinel com o Copilot no Defender

Utilize o portal Microsoft Defender com os seus dados de Microsoft Sentinel para uma experiência de Security Copilot incorporada. As fontes de dados exclusivas do Microsoft Sentinel que alimentam os incidentes unificados do Microsoft Defender XDR permitem que o Copilot no Defender maximize suas capacidades.

Por exemplo:

Captura de tela do incidente do Microsoft Sentinel no portal do Defender com a experiência integrada do Copilot.

Para obter mais informações, consulte os seguintes recursos:

Integrar o Microsoft Sentinel ao Security Copilot na busca avançada

A linguagem natural para KQL para o plug-in Microsoft Sentinel (Versão prévia) gera e executa consultas de busca de KQL utilizando dados do Microsoft Sentinel. Esta capacidade está disponível na experiência autónoma e na secção de investigação avançada do portal do Microsoft Defender.

Observação

No portal unificado do Microsoft Defender, você pode pedir ao Security Copilot para gerar consultas de caça avançada para as tabelas do Defender XDR e do Microsoft Sentinel. Nem todas as tabelas Microsoft Sentinel são atualmente suportadas.

Para obter mais informações, consulte Security Copilot na caça avançada.

Exemplos de prompts do Microsoft Sentinel

Considere a sequência de solicitações Investigação de incidentes do Microsoft Sentinel como um ponto de partida para a criação de prompts eficazes. Este promptbook fornece um relatório sobre um incidente específico, juntamente com alertas relacionados, classificações de reputação, utilizadores e dispositivos.

Orientação Prompt
Incentive o Copilot a fornecer informações legíveis para humanos em vez de responder com identificadores de objeto. Show me Sentinel incidents that were closed as a false positive. Supply the Incident number, Incident Title, and the time they were created.
Copilot sabe quem é. Utilize o pronome "eu" para encontrar incidentes relacionados consigo. A solicitação a seguir se aplica aos incidentes atribuídos a você. What Sentinel incidents created in the last 24 hours are assigned to me? List them with highest priority incidents at the top.
Quando reduz uma resposta rápida a um único incidente, Copilot conhece o contexto. Tell me about the entities associated with that incident.
Copilot é bom para resumir. Descreva uma audiência específica para a qual pretende resumir os pedidos e as respostas. Write an executive report summarizing this investigation. It should be suited for a nontechnical audience.

Para obter mais diretrizes e exemplos de prompts, consulte os seguintes recursos:

Faça comentários

Os seus comentários são vitais para orientar o desenvolvimento atual e planeado do produto. A melhor forma de fornecer este feedback é diretamente no produto. Selecione O que você achou desta resposta? na parte inferior de cada prompt concluído e escolha qualquer uma das seguintes opções:

  • Parece correto – selecione se os resultados são precisos, com base na sua avaliação.
  • Precisa de melhoria – selecione se algum detalhe nos resultados está incorreto ou incompleto, com base na sua avaliação.
  • Inadequado – selecione se os resultados contêm informações questionáveis, ambíguas ou potencialmente prejudiciais.

Para cada opção de feedback, pode fornecer mais informações na caixa de diálogo seguinte apresentada. Sempre que possível, e especialmente quando o resultado for Precisa de ser melhorado, escreva algumas palavras que expliquem o que pode ser feito para melhorar o resultado. Se você tiver inserido prompts específicos ao Firewall do Azure e os resultados não estiverem relacionados, inclua essa informação.

Privacidade e segurança de dados no Security Copilot

Para entender como o Security Copilot processa seus prompts e os dados recuperados do serviço (saída do prompt), consulte Privacidade e segurança de dados no Microsoft Security Copilot.