Caso de uso: investigar um incidente e entidades suspeitas associadas

Função mencionada: Analista SOC TI analisando scripts suspeitos

Cenário de investigação de incidente

Durante um incidente, os analistas de segurança geralmente têm a tarefa de investigar alertas e coletar informações pertinentes associadas ao incidente. Eles realizam análises de causa raiz e correlacionam informações de uma variedade de fontes para determinar o impacto potencial na organização.

Dependendo do cenário, os analistas podem precisar analisar logs, examinar malware, fazer engenharia reversa de arquivos ou scripts e investigar URLs que foram observadas.

Um componente essencial de uma investigação envolve entender quais etapas de correção devem ser seguidas e transmitir efetivamente descobertas significativas para manter os stakeholders informados sobre o estado atual do incidente.

Neste exemplo, o Security Copilot é usado para realizar uma investigação abrangente de incidentes, reunindo informações contextuais de alertas, analisando um script suspeito e gerando uma avaliação acompanhada por um conjunto de etapas de correção.

Etapas

  1. Comece a investigar no Microsoft Defender XDR.

    O Security Copilot está integrado ao Microsoft Defender XDR. Em uma página de incidente, selecione o botão Copilot para obter um resumo de um incidente e obter detalhes como a hora e a data de quando um ataque começou, a entidade ou ativo que iniciou o ataque e os ativos envolvidos no ataque.

    Captura de tela do resumo do incidente no Microsoft Defender XDR

  2. Analise o script suspeito.

    O Microsoft Defender XDR sinaliza quando um script suspeito é executado. Use o Security Copilot para explicar o que o script suspeito está fazendo.

    Observação

    As funções de análise de script estão continuamente em desenvolvimento. A análise de scripts em linguagens diferentes do PowerShell, lote e bash está sendo avaliada.

    Com o clique de um botão, uma descrição é exibida junto com um resumo geral do script.

    Captura de tela do analisador de script no Microsoft Defender XDR

  3. Estenda a investigação no Security Copilot usando prompts de linguagem natural e mais plug-ins.

    Continue sua investigação na experiência autônoma do Security Copilot selecionando Abrir no Security Copilot.

    Captura de tela de como investigar selecionando o botão Abrir no Security Copilot

    A experiência autônoma permite que você estenda a investigação usando prompts de linguagem natural.

    Captura de tela do script analisado mostrado no Security Copilot

  4. Para obter uma compreensão mais abrangente do incidente, use o Security Copilot para coletar mais informações sobre a atividade suspeita vista no script de linha de comando.

    Prompt usado:

    O que você pode me dizer sobre a reputação dos indicadores no script? Eles são maliciosos? Se sim, por quê?

    Resposta:

    Captura de tela de uma resposta do Security Copilot

    A resposta indica que os vários indicadores no script estão associados a agentes de ameaças conhecidos. Você pode fixar essa resposta como uma informação crítica que pode ser usada posteriormente.

  5. Use o Security Copilot para fornecer uma avaliação do incidente com evidências de suporte e um conjunto de recomendações.

    Prompt usado:

    Resuma as descobertas da investigação e conclua com um conjunto de recomendações.

    Resposta:

    Captura de tela do resumo de um incidente

    Dica

    Você pode exportar a resposta para referência futura. Você também tem a opção de compartilhar toda a sessão com outros analistas. Outros membros da equipe que estão analisando o incidente podem aproveitar o quadro de pinos para obter um resumo completo das etapas da investigação, o que economiza um tempo valioso.

    Captura de tela do quadro de pinos do relatório de incidente

Conclusão

Nesse caso de uso, o Security Copilot ajudou a conduzir uma investigação completa de um incidente. Usando linguagem natural, os analistas podem obter uma explicação sobre o que o script suspeito está fazendo e verificar se os indicadores no script estão associados a agentes de ameaças conhecidos.

Além disso, o Security Copilot gerou uma avaliação por meio de um relatório resumido e forneceu um conjunto de recomendações para conter o incidente, que também pode ser usado para aprimorar as habilidades.