Descrever o Copilot no Microsoft Defender XDR

Concluído

Microsoft Security Copilot é inserido no portal Microsoft Defender para permitir que as equipes de segurança investiguem e respondam de forma rápida e eficiente a incidentes, procurem ameaças e protejam sua organização com inteligência contra ameaças relevante.

O breve vídeo a seguir mostra algumas das funcionalidades do Copilot inseridas no Microsoft Defender e como elas podem ajudar os analistas de segurança a serem mais produtivos.

Observação

A lista de recursos de Copilot inseridos no Microsoft Defender está crescendo continuamente. Esta unidade fornece apenas uma amostragem de algumas dessas funcionalidades do Copilot. Para obter mais informações, consulte a documentação sobre Microsoft Security Copilot no Microsoft Defender.

Há também algumas opções que são comuns em todos esses recursos, incluindo a capacidade de fornecer comentários sobre respostas à solicitação e passar diretamente para a experiência autônoma.

Conforme descrito na unidade de introdução, na experiência inserida, o Copilot é capaz de invocar os recursos específicos do produto diretamente, fornecendo eficiência de processamento. Para garantir acesso aos recursos do Microsoft Security Copilot, é necessário ativar o plug-in Microsoft Defender XDR, o que pode ser feito através da experiência autônoma. Para saber mais, confira Descrever os recursos disponíveis na experiência autônoma do Microsoft Security Copilot.

Captura de tela da janela Gerenciar plug-ins que realça o plug-in do Microsoft Defender XDR.

Resumir incidentes

Copilot cria automaticamente um resumo quando você navega até a página de um incidente, fornecendo uma visão geral do ataque que contém informações essenciais, incluindo o que ocorreu, quais ativos estão envolvidos, a linha do tempo do ataque, indicadores de comprometimento (IOCs) e os nomes dos atores de ameaça envolvidos. Incidentes que contêm até 100 alertas podem ser resumidos em um resumo de incidentes.

Captura de tela da experiência inserida do Security Copilot no Microsoft Defender XDR, mostrando um resumo de incidentes.

O Copilot também sugere os prompts de acompanhamento sobre as identidades, os dispositivos e os endereços IP relacionados a fim de ajudá-lo a entender os recursos envolvidos e como agir.

Respostas guiadas

Copilot usa IA e aprendizado de máquina para contextualizar um incidente e aprender com investigações anteriores para gerar ações de resposta apropriadas. As respostas guiadas recomendam ações nas seguintes categorias:

  • Triagem – inclui uma recomendação para classificar os incidentes como informativos, verdadeiros positivos ou falsos positivos.
  • Contenção – inclui ações recomendadas para conter um incidente.
  • Investigação - inclui ações recomendadas para uma investigação mais aprofundada.
  • Correção – inclui ações de resposta recomendadas a serem aplicadas a entidades específicas envolvidas em um incidente.

Captura de tela mostrando as informações incluídas em uma resposta guiada.

Cada cartão contém informações sobre a ação recomendada, incluindo por que a ação é recomendada. Os administradores também podem carregar diretrizes de resposta específicas da organização para adaptar as recomendações ao respetivo ambiente. As respostas guiadas estão disponíveis para tipos de incidentes, como phishing, comprometimento de email comercial e ransomware.

Análise de script e linha de comando

Ataques sofisticados geralmente evitam a detecção usando scripts ofuscados e linhas de comando. O recurso de análise de script permite que as equipes de segurança inspecionem scripts e códigos sem usar ferramentas externas, avaliando rapidamente se um script é mal-intencionado ou benigno.

Captura de tela mostrando a opção de analisar um script do PowerShell.

Copilot analisa o script e exibe os resultados em um cartão de análise de script, incluindo uma explicação em linguagem simples sobre o que o script faz, se é mal-intencionado e quais técnicas do MITRE ATT&CK emprega. Os usuários podem selecionar Mostrar código para ver linhas de código específicas relacionadas à análise. Você pode acessar a análise dos scripts na linha do tempo de um alerta dentro de um incidente, caso a entrada da linha do tempo consista em script ou código.

Captura de tela mostrando as linhas de código relacionadas à análise de script.

Observação

As funções de análise de script estão continuamente em desenvolvimento. A análise de scripts em linguagens diferentes do PowerShell, batch e bash está sendo avaliada.

Gerar consultas KQL

Copilot no Microsoft Defender inclui uma funcionalidade de assistente de consulta na busca avançada que converte perguntas de linguagem natural em consultas KQL prontas para execução. Esse recurso reduz o tempo necessário para escrever uma consulta de busca do zero, permitindo que caçadores de ameaças e analistas de segurança se concentrem na busca e investigação de ameaças.

Captura de tela mostrando a consulta KQL gerada a partir de uma solicitação de linguagem natural.

Usando a barra de prompts, os analistas podem solicitar uma consulta de busca de ameaças usando linguagem natural, como "Dê-me todos os dispositivos que entraram nos últimos 10 minutos". A consulta gerada pode ser executada automaticamente, adicionada ao editor de consultas para ajustes adicionais ou copiada para uso em outro lugar.

Criar relatórios de incidentes

Copilot permite que as equipes de segurança criem instantaneamente um extenso relatório de incidentes no portal. Embora um resumo de incidentes forneça uma visão geral do que aconteceu, um relatório de incidentes consolida informações de incidentes de várias fontes de dados disponíveis em Microsoft Sentinel e Microsoft Defender XDR.

O relatório sobre incidentes inclui carimbos de data/hora de ações de gerenciamento-chaves, analistas envolvidos, classificação de incidentes com comentários de analistas, ações de investigação e correção (manuais e automatizadas, incluindo os guias estratégicos do Microsoft Sentinel) e ações de acompanhamento anotadas pelos analistas.

Captura de tela mostrando o relatório de incidentes gerado e o menu suspenso de opções disponíveis selecionando as reticências.

Analisar os arquivos

Copilot permite que as equipes de segurança identifiquem rapidamente arquivos mal-intencionados e suspeitos por meio de recursos de análise de arquivos alimentados por IA. Quando um analista abre uma página de arquivo, Copilot pode gerar um resumo que inclui informações de detecção, certificados de arquivo relacionados, uma lista de chamadas à API e cadeias de caracteres encontradas no arquivo. Os arquivos podem ser acessados na guia evidência e resposta de um incidente, no grafo de incidentes ou no recurso de pesquisa.

Resuma dispositivos e identidades

O Copilot no Defender pode gerar resumos sobre dispositivos e identidades a fim de ajudar as equipes de segurança a avaliarem rapidamente a postura de segurança durante uma investigação.

Device summaries incluem a postura de segurança do dispositivo com informações sobre o status dos recursos de proteção, como redução da superfície de ataque e proteção contra adulterações, qualquer atividade incomum do usuário, uma lista de software vulnerável, configurações de firewall e informações relevantes de Microsoft Intune.

Identity summaries fornecem uma visão geral contextual de uma identidade de usuário, incluindo, como a data de criação da conta, o nível de criticidade, função e mudanças de função, comportamentos e padrões de login, métodos de autenticação, riscos associados ao Microsoft Entra ID e informações de contato.

Informações sobre ameaças

Copilot está inserido na seção de inteligência contra ameaças do portal Microsoft Defender, ajudando as equipes de segurança a tomar decisões informadas consolidando e resumindo dados de inteligência contra ameaças. Você pode pedir a Copilot resumir as ameaças relevantes que afetam seu ambiente, priorizar ameaças com base nos níveis de exposição da sua organização ou encontrar atores de ameaça que possam estar direcionando seu setor. Copilot usa o plug-in Informações sobre Ameaças do Microsoft Defender para exibir resumos de relatórios de análise de ameaças, perfis intel e divulgações de vulnerabilidades, tudo em linguagem natural.

Funcionalidade comum entre os principais recursos

Há algumas opções que são comuns entre os recursos de Copilot para Microsoft Defender.

Fornecendo comentários

Assim como acontece com a experiência autônoma, a experiência inserida fornece aos usuários um mecanismo para fornecer comentários sobre a precisão da resposta gerada por IA. Para qualquer conteúdo gerado por IA, você pode selecionar o prompt de comentários no canto inferior direito da janela de conteúdo e selecionar entre as opções disponíveis.

Captura de tela do ícone de feedback para conteúdo gerado por IA e as três opções. As opções são: confirmado, parece ótimo; fora do alvo, impreciso; potencialmente prejudicial, inadequado.

Ir para a experiência autônoma

Os investigadores que começam no portal do Defender podem facilmente fazer a transição para a experiência independente, permitindo uma investigação de forma mais detalhada e entre produtos, que traz todas as funcionalidades do Copilot habilitadas para sua função. Para ir para a experiência autônoma, selecione as reticências na janela de conteúdo gerada e escolha “Abrir no Copilot de Segurança”.

Captura de tela mostrando a opção de abrir no Security Copilot, que está disponível selecionando as reticências na janela de conteúdo gerado pela IA.