Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O artigo aborda como um analista usa o Security Copilot para fazer uma triagem rápida de um incidente usando prompts de exemplo.
Funções mencionadas: analista de SOC e administrador de identidade para triagem de incidentes (principal), CISO e outras partes interessadas para resumo do relatório de incidentes (destinatário)
Cenário de triagem de incidente
Como analista do SOC (centro de operações de segurança), você analisa os alertas e incidentes atribuídos a você. Seu dever é identificar se uma ação real precisa ser tomada. Você aproveita as informações dos alertas associados ao incidente para orientar seu processo. Muitas vezes, você coleta informações contextuais para entender melhor as próximas etapas a serem seguidas. Com o enriquecimento das entidades envolvidas e a compreensão total dos alertas subjacentes, você determina se o incidente deve ser escalonado ou corrigido.
Neste exemplo detalhado, um analista usa o Security Copilot para fazer uma triagem rápida de um incidente. Se o incidente for uma ameaça real, o objetivo é reunir novos indicadores de comprometimento ou vincular entidades à inteligência finalizada. Nesse caso, a inteligência contra ameaças é resumida pelo Security Copilot para mostrar a conexão com um agente de ameaça conhecido e informar a avaliação de gravidade.
Etapas para triagem de incidentes usando a inteligência contra ameaças
Comece seu dia com o Security Copilot. Recupere o incidente mais recente do Microsoft Defender XDR atribuído a você e resuma os alertas associados a ele.
Prompt usado:
Qual é o último incidente ativo do Defender atribuído a mim?
angus.macgregor@contoso.comResuma-o, incluindo os alertas associados a ele.Resposta:
Parece possível roubo de credencial. Você segue as ações recomendadas e começa a definir o escopo do incidente e validar o alerta.
Concentre-se em entidades específicas para obter mais informações sobre elas.
Prompt usado:
Elabore os detalhes deste alerta de incidente do Defender, incluindo as entidades envolvidas.
Resposta:
Agora você tem uma conta de usuário e um dispositivo para investigar ainda mais. Nesse caso, você opta por entender mais sobre o usuário afetado antes de se aprofundar nos detalhes do ataque ao dispositivo.
Obtenha mais informações sobre este usuário para orientar as próximas etapas. Que tipo de ações podem ocorrer para alguém com suas credenciais?
Prompt usado:
Fale mais sobre a entidade do usuário.
Resposta:
Você descobre que esse usuário está trabalhando em Vendas. Se sua credencial fosse roubada, isso poderia afetar os dados de vendas. Você se lembra de que seu espaço de trabalho do Sentinel tem uma solução SAP para ajudar a detectar ameaças lá. Este alerta do Defender está vinculado a um incidente do Microsoft Sentinel? Sua primeira prioridade é determinar se houve alguma atividade suspeita desse usuário no SAP.
Use uma consulta de busca salva para correlacionar entidades com incidentes do Sentinel.
Você ativa manualmente o prompt sugerido para o plug-in KQL do Natural language to Sentinel para executar sua consulta.
Dica
Se a consulta precisar ser ligeiramente ajustada, edite o prompt e execute-o novamente. Por exemplo, sua consulta projetada
IncidentNames, mas esses são simplesmente GUIDs. Você se lembra que é oTitlecampo que você realmente quer. Basta editar o prompt e selecionar a opção Executar prompt novamente .
Prompt ajustado usado:
Execute o seguinte KQL
*SecurityAlert | where Entities has "`adele.vance@contoso.com`" and TimeGenerated >= datetime(10/06/2023) | join kind=inner (SecurityIncident | mv-expand SystemAlertId = AlertIds | extend SystemAlertId = tostring(SystemAlertId)) on SystemAlertId | summarize by IncidentNumber, Title*Resposta:
O incidente relacionado ao SAP agora é sua primeira prioridade.
Dinamize sua investigação para o incidente SAP associado ao usuário do alerta original.
Prompt usado:
Elabore sobre o incidente 33805 do Sentinel e me dê detalhes sobre as entidades.
Resposta:
Muitas informações são retornadas a partir desse prompt. O IP malicioso e a possível exfiltração de dados financeiros se destacam como itens importantes a serem investigados mais a fundo.
Saiba mais sobre a entidade de endereço IP e examine como ela foi determinada como mal-intencionada.
Prompt usado:
Dê-me mais detalhes sobre o endereço IP e por que ele é malicioso?
Resposta:
Criar um relatório de resumo
Economize tempo no processo de escalonamento com um resumo para equipes de liderança e resposta a incidentes.
Prompt usado:
Escreva um relatório com base nesta investigação. Comece com sua avaliação do incidente original do Defender e se a ameaça de roubo de credenciais é real. Conclua sua avaliação sobre como essa ameaça se relaciona com o incidente do Sentinel em relação ao arquivo baixado para um IP mal-intencionado.
Resposta:
Fixe as respostas de prompts mais úteis e edite o nome da sessão.
Você atingiu sua meta e determinou que o incidente atribuído do Microsoft Defender XDR é uma ameaça real. Ao vinculá-lo a um incidente do Microsoft Sentinel envolvendo um arquivo SAP exfiltrado, você se prepara para colaborar com sua equipe de escalonamento.
Conclusão
Nesse caso de uso, o Security Copilot ajudou a fazer a triagem de um incidente atribuído rapidamente. Você confirmou que o alerta exigia uma ação real investigando incidentes relacionados. A busca resultou na descoberta de um incidente com uma entidade IP vinculada à inteligência finalizada sobre o agente da ameaça e a ferramenta C2 usada. Com um quadro de pinos sucinto, você compartilhou a sessão e um relatório resumido fornecendo à equipe de escalonamento as informações necessárias para responder com eficácia.