Descrever o Copilot no Microsoft Defender XDR
Microsoft Security Copilot é inserido no portal Microsoft Defender para permitir que as equipes de segurança investiguem e respondam de forma rápida e eficiente a incidentes, procurem ameaças e protejam sua organização com inteligência contra ameaças relevante.
O breve vídeo a seguir mostra algumas das funcionalidades do Copilot inseridas no Microsoft Defender e como elas podem ajudar os analistas de segurança a serem mais produtivos.
Observação
A lista de recursos de Copilot inseridos no Microsoft Defender está crescendo continuamente. Esta unidade fornece apenas uma amostragem de algumas dessas funcionalidades do Copilot. Para obter mais informações, consulte a documentação sobre Microsoft Security Copilot no Microsoft Defender.
Há também algumas opções que são comuns em todos esses recursos, incluindo a capacidade de fornecer comentários sobre respostas à solicitação e passar diretamente para a experiência autônoma.
Conforme descrito na unidade de introdução, na experiência inserida, o Copilot é capaz de invocar os recursos específicos do produto diretamente, fornecendo eficiência de processamento. Para garantir acesso aos recursos do Microsoft Security Copilot, é necessário ativar o plug-in Microsoft Defender XDR, o que pode ser feito através da experiência autônoma. Para saber mais, confira Descrever os recursos disponíveis na experiência autônoma do Microsoft Security Copilot.
Resumir incidentes
Copilot cria automaticamente um resumo quando você navega até a página de um incidente, fornecendo uma visão geral do ataque que contém informações essenciais, incluindo o que ocorreu, quais ativos estão envolvidos, a linha do tempo do ataque, indicadores de comprometimento (IOCs) e os nomes dos atores de ameaça envolvidos. Incidentes que contêm até 100 alertas podem ser resumidos em um resumo de incidentes.
O Copilot também sugere os prompts de acompanhamento sobre as identidades, os dispositivos e os endereços IP relacionados a fim de ajudá-lo a entender os recursos envolvidos e como agir.
Respostas guiadas
Copilot usa IA e aprendizado de máquina para contextualizar um incidente e aprender com investigações anteriores para gerar ações de resposta apropriadas. As respostas guiadas recomendam ações nas seguintes categorias:
- Triagem – inclui uma recomendação para classificar os incidentes como informativos, verdadeiros positivos ou falsos positivos.
- Contenção – inclui ações recomendadas para conter um incidente.
- Investigação - inclui ações recomendadas para uma investigação mais aprofundada.
- Correção – inclui ações de resposta recomendadas a serem aplicadas a entidades específicas envolvidas em um incidente.
Cada cartão contém informações sobre a ação recomendada, incluindo por que a ação é recomendada. Os administradores também podem carregar diretrizes de resposta específicas da organização para adaptar as recomendações ao respetivo ambiente. As respostas guiadas estão disponíveis para tipos de incidentes, como phishing, comprometimento de email comercial e ransomware.
Análise de script e linha de comando
Ataques sofisticados geralmente evitam a detecção usando scripts ofuscados e linhas de comando. O recurso de análise de script permite que as equipes de segurança inspecionem scripts e códigos sem usar ferramentas externas, avaliando rapidamente se um script é mal-intencionado ou benigno.
Copilot analisa o script e exibe os resultados em um cartão de análise de script, incluindo uma explicação em linguagem simples sobre o que o script faz, se é mal-intencionado e quais técnicas do MITRE ATT&CK emprega. Os usuários podem selecionar Mostrar código para ver linhas de código específicas relacionadas à análise. Você pode acessar a análise dos scripts na linha do tempo de um alerta dentro de um incidente, caso a entrada da linha do tempo consista em script ou código.
Observação
As funções de análise de script estão continuamente em desenvolvimento. A análise de scripts em linguagens diferentes do PowerShell, batch e bash está sendo avaliada.
Gerar consultas KQL
Copilot no Microsoft Defender inclui uma funcionalidade de assistente de consulta na busca avançada que converte perguntas de linguagem natural em consultas KQL prontas para execução. Esse recurso reduz o tempo necessário para escrever uma consulta de busca do zero, permitindo que caçadores de ameaças e analistas de segurança se concentrem na busca e investigação de ameaças.
Usando a barra de prompts, os analistas podem solicitar uma consulta de busca de ameaças usando linguagem natural, como "Dê-me todos os dispositivos que entraram nos últimos 10 minutos". A consulta gerada pode ser executada automaticamente, adicionada ao editor de consultas para ajustes adicionais ou copiada para uso em outro lugar.
Criar relatórios de incidentes
Copilot permite que as equipes de segurança criem instantaneamente um extenso relatório de incidentes no portal. Embora um resumo de incidentes forneça uma visão geral do que aconteceu, um relatório de incidentes consolida informações de incidentes de várias fontes de dados disponíveis em Microsoft Sentinel e Microsoft Defender XDR.
O relatório sobre incidentes inclui carimbos de data/hora de ações de gerenciamento-chaves, analistas envolvidos, classificação de incidentes com comentários de analistas, ações de investigação e correção (manuais e automatizadas, incluindo os guias estratégicos do Microsoft Sentinel) e ações de acompanhamento anotadas pelos analistas.
Analisar os arquivos
Copilot permite que as equipes de segurança identifiquem rapidamente arquivos mal-intencionados e suspeitos por meio de recursos de análise de arquivos alimentados por IA. Quando um analista abre uma página de arquivo, Copilot pode gerar um resumo que inclui informações de detecção, certificados de arquivo relacionados, uma lista de chamadas à API e cadeias de caracteres encontradas no arquivo. Os arquivos podem ser acessados na guia evidência e resposta de um incidente, no grafo de incidentes ou no recurso de pesquisa.
Resuma dispositivos e identidades
O Copilot no Defender pode gerar resumos sobre dispositivos e identidades a fim de ajudar as equipes de segurança a avaliarem rapidamente a postura de segurança durante uma investigação.
Device summaries incluem a postura de segurança do dispositivo com informações sobre o status dos recursos de proteção, como redução da superfície de ataque e proteção contra adulterações, qualquer atividade incomum do usuário, uma lista de software vulnerável, configurações de firewall e informações relevantes de Microsoft Intune.
Identity summaries fornecem uma visão geral contextual de uma identidade de usuário, incluindo, como a data de criação da conta, o nível de criticidade, função e mudanças de função, comportamentos e padrões de login, métodos de autenticação, riscos associados ao Microsoft Entra ID e informações de contato.
Informações sobre ameaças
Copilot está inserido na seção de inteligência contra ameaças do portal Microsoft Defender, ajudando as equipes de segurança a tomar decisões informadas consolidando e resumindo dados de inteligência contra ameaças. Você pode pedir a Copilot resumir as ameaças relevantes que afetam seu ambiente, priorizar ameaças com base nos níveis de exposição da sua organização ou encontrar atores de ameaça que possam estar direcionando seu setor. Copilot usa o plug-in Informações sobre Ameaças do Microsoft Defender para exibir resumos de relatórios de análise de ameaças, perfis intel e divulgações de vulnerabilidades, tudo em linguagem natural.
Funcionalidade comum entre os principais recursos
Há algumas opções que são comuns entre os recursos de Copilot para Microsoft Defender.
Fornecendo comentários
Assim como acontece com a experiência autônoma, a experiência inserida fornece aos usuários um mecanismo para fornecer comentários sobre a precisão da resposta gerada por IA. Para qualquer conteúdo gerado por IA, você pode selecionar o prompt de comentários no canto inferior direito da janela de conteúdo e selecionar entre as opções disponíveis.
Ir para a experiência autônoma
Os investigadores que começam no portal do Defender podem facilmente fazer a transição para a experiência independente, permitindo uma investigação de forma mais detalhada e entre produtos, que traz todas as funcionalidades do Copilot habilitadas para sua função. Para ir para a experiência autônoma, selecione as reticências na janela de conteúdo gerada e escolha “Abrir no Copilot de Segurança”.