Caso de uso: Triagem de incidentes com base no enriquecimento da inteligência de ameaças

O artigo aborda como um analista usa o Security Copilot para fazer uma triagem rápida de um incidente usando prompts de exemplo.

Funções mencionadas: analista de SOC e administrador de identidade para triagem de incidentes (principal), CISO e outras partes interessadas para resumo do relatório de incidentes (destinatário)

Cenário de triagem de incidente

Como analista do SOC (centro de operações de segurança), você analisa os alertas e incidentes atribuídos a você. Seu dever é identificar se uma ação real precisa ser tomada. Você aproveita as informações dos alertas associados ao incidente para orientar seu processo. Muitas vezes, você coleta informações contextuais para entender melhor as próximas etapas a serem seguidas. Com o enriquecimento das entidades envolvidas e a compreensão total dos alertas subjacentes, você determina se o incidente deve ser escalonado ou corrigido.

Neste exemplo detalhado, um analista usa o Security Copilot para fazer uma triagem rápida de um incidente. Se o incidente for uma ameaça real, o objetivo é reunir novos indicadores de comprometimento ou vincular entidades à inteligência finalizada. Nesse caso, a inteligência contra ameaças é resumida pelo Security Copilot para mostrar a conexão com um agente de ameaça conhecido e informar a avaliação de gravidade.

Etapas para triagem de incidentes usando a inteligência contra ameaças

  1. Comece seu dia com o Security Copilot. Recupere o incidente mais recente do Microsoft Defender XDR atribuído a você e resuma os alertas associados a ele.

    Prompt usado:

    Qual é o último incidente ativo do Defender atribuído a mim? angus.macgregor@contoso.com Resuma-o, incluindo os alertas associados a ele.

    Resposta:

    Captura de tela do resumo do alerta do Defender.

    Parece possível roubo de credencial. Você segue as ações recomendadas e começa a definir o escopo do incidente e validar o alerta.

  2. Concentre-se em entidades específicas para obter mais informações sobre elas.

    Prompt usado:

    Elabore os detalhes deste alerta de incidente do Defender, incluindo as entidades envolvidas.

    Resposta:

    Captura de tela do enriquecimento de alerta do Defender.

    Agora você tem uma conta de usuário e um dispositivo para investigar ainda mais. Nesse caso, você opta por entender mais sobre o usuário afetado antes de se aprofundar nos detalhes do ataque ao dispositivo.

  3. Obtenha mais informações sobre este usuário para orientar as próximas etapas. Que tipo de ações podem ocorrer para alguém com suas credenciais?

    Prompt usado:

    Fale mais sobre a entidade do usuário.

    Resposta:

    Captura de tela de informações detalhadas do usuário.

    Você descobre que esse usuário está trabalhando em Vendas. Se sua credencial fosse roubada, isso poderia afetar os dados de vendas. Você se lembra de que seu espaço de trabalho do Sentinel tem uma solução SAP para ajudar a detectar ameaças lá. Este alerta do Defender está vinculado a um incidente do Microsoft Sentinel? Sua primeira prioridade é determinar se houve alguma atividade suspeita desse usuário no SAP.

  4. Use uma consulta de busca salva para correlacionar entidades com incidentes do Sentinel.

    Você ativa manualmente o prompt sugerido para o plug-in KQL do Natural language to Sentinel para executar sua consulta.

    Captura de tela mostrando o prompt sugerido para consultas de busca do Microsoft Sentinel.

    Dica

    Se a consulta precisar ser ligeiramente ajustada, edite o prompt e execute-o novamente. Por exemplo, sua consulta projetada IncidentNames, mas esses são simplesmente GUIDs. Você se lembra que é o Title campo que você realmente quer. Basta editar o prompt e selecionar a opção Executar prompt novamente .

    Captura de tela mostrando as opções de prompt para editar, executar novamente e excluir.

    Prompt ajustado usado:

    Execute o seguinte KQL

        *SecurityAlert | where Entities has "`adele.vance@contoso.com`" and TimeGenerated >= datetime(10/06/2023) | join kind=inner (SecurityIncident | mv-expand SystemAlertId = AlertIds | extend SystemAlertId = tostring(SystemAlertId)) on SystemAlertId | summarize by IncidentNumber, Title*
    

    Resposta:

    Captura de tela mostrando os resultados da consulta de busca do Microsoft Sentinel.

    O incidente relacionado ao SAP agora é sua primeira prioridade.

  5. Dinamize sua investigação para o incidente SAP associado ao usuário do alerta original.

    Prompt usado:

    Elabore sobre o incidente 33805 do Sentinel e me dê detalhes sobre as entidades.

    Resposta:

    Captura de tela mostrando o resumo do incidente do Microsoft Sentinel.

    Muitas informações são retornadas a partir desse prompt. O IP malicioso e a possível exfiltração de dados financeiros se destacam como itens importantes a serem investigados mais a fundo.

  6. Saiba mais sobre a entidade de endereço IP e examine como ela foi determinada como mal-intencionada.

    Prompt usado:

    Dê-me mais detalhes sobre o endereço IP e por que ele é malicioso?

    Resposta:

    Captura de tela mostrando detalhes do IP mal-intencionado.

  7. Criar um relatório de resumo

    Economize tempo no processo de escalonamento com um resumo para equipes de liderança e resposta a incidentes.

    Prompt usado:

    Escreva um relatório com base nesta investigação. Comece com sua avaliação do incidente original do Defender e se a ameaça de roubo de credenciais é real. Conclua sua avaliação sobre como essa ameaça se relaciona com o incidente do Sentinel em relação ao arquivo baixado para um IP mal-intencionado.

    Resposta:

    Captura de tela mostrando o relatório de resumo da investigação.

  8. Fixe as respostas de prompts mais úteis e edite o nome da sessão.

    Você atingiu sua meta e determinou que o incidente atribuído do Microsoft Defender XDR é uma ameaça real. Ao vinculá-lo a um incidente do Microsoft Sentinel envolvendo um arquivo SAP exfiltrado, você se prepara para colaborar com sua equipe de escalonamento.

    Captura de tela mostrando o quadro de pinos e o nome da sessão editado.

Conclusão

Nesse caso de uso, o Security Copilot ajudou a fazer a triagem de um incidente atribuído rapidamente. Você confirmou que o alerta exigia uma ação real investigando incidentes relacionados. A busca resultou na descoberta de um incidente com uma entidade IP vinculada à inteligência finalizada sobre o agente da ameaça e a ferramenta C2 usada. Com um quadro de pinos sucinto, você compartilhou a sessão e um relatório resumido fornecendo à equipe de escalonamento as informações necessárias para responder com eficácia.