Microsoft Security Copilot 위협 사냥 어시스턴트는 AI 기반 에이전트로, 자연어를 사용해 위협을 처음부터 끝까지 조사할 수 있게 하여 위협 사냥에 혁신을 가져왔습니다. 전통적인 사냥 방식이 Kusto 쿼리 언어(KQL) 전문성에 크게 의존하는 것과 달리, 위협 사냥 어시스턴트는 복잡한 데이터를 빠르고 직관적으로 실행 가능한 인사이트로 변환하여 조사를 행동으로 이끌 수 있도록 돕습니다.
위협 헌팅 어시스턴트는 쿼리 생성을 넘어 완전하고 대화 형식의 위협 헌팅 경험을 제공합니다. 쿼리를 생성할 뿐만 아니라 결과를 해석하고, 인사이트를 표시하고, 전체 헌팅 세션을 안내합니다. 이러한 기능은 모든 수준의 분석가가 위협을 더 빠르고, 더 정확하고, 더 높은 신뢰도로 헌팅할 수 있도록 지원합니다.
Threat Hunting Assistant에 대한 개요를 보려면 이 영상을 시청하세요:
위협 헌팅 에이전트의 주요 기능
위협 사냥 보조기는 다음과 같은 주요 기능을 제공합니다:
자연어 답변에 대한 자연어 질문입니다. 자연어로 데이터 관련 질문을 하고(예: 지난 24시간 동안 프랑스에서 IP와 통신한 디바이스는 무엇인가요?) KQL 쿼리 및 테이블 형식 결과를 통해 직접 대화형 답변을 받습니다.
대화 흐름. 에이전트는 헌팅 세션 전체에서 컨텍스트를 추적하여 이전 항목을 기반으로 하는 후속 질문을 하고 전체 세션에서 연속성을 보장할 수 있습니다.
스키마 인식 데이터 발견. 어시스턴트는 쿼리를 작성하기 전에 어떤 테이블이 사용 가능한지 확인하고 스키마를 읽기 때문에, 쿼리가 가정된 테이블 이름이 아닌 실제 환경에 기반합니다. 여기에는 Microsoft Sentinel 작업 공간 내 맞춤 테이블도 포함됩니다.
반복적인 구체화. 어시스턴트는 얻은 결과를 평가하고, 질문에 답하지 않으면 추가 표를 가져오는 등 접근 방식을 조정합니다. 작동 진행 상황은 Copilot 사이드 창에서 확인할 수 있습니다.
관찰. 에이전트는 결과 분석을 간소화하기 위해 자연어 관찰 및 차트(원형, 타임라인 또는 세로 막대)를 제공합니다. 관련 차트 필드를 자동으로 선택하지만 나중에 차트 종류 또는 그룹화가 변경됩니다.
인사이트 생성. 에이전트는 관련 데이터 원본의 추가 컨텍스트 인사이트를 표시하여 조사를 보강하여 누락될 수 있는 연결 및 패턴을 검색하는 데 도움이 됩니다.
스마트 제안. 상담원은 조사 결과에 따라 후속 질문과 시정 조치를 제안합니다. 이러한 제안들은 응답이 생성된 후에만 나타납니다. 이 제안들은 새로운 질문을 하면 초기화됩니다.
통합 환경. 에이전트의 출력은 고급 헌팅 구성 요소에 직접 추가되며 생성된 KQL은 편집기에서 배치되고 결과는 평소와 같이 표시됩니다. 이 통합은 사용자가 조사 중 모든 고급 사냥 기능에 완전 접근할 수 있게 하여 최대한의 유연성을 보장합니다.
첫 번째 요청 사용해 보기
위협 사냥 보조기를 사용하기 위해 다음 단계를 따르세요:
메모
위협 사냥 보조 모드가 활성화되어 있는지 확인하세요. 고급 헌팅에서 Security Copilot 액세스 권한 얻기
Microsoft Defender 포털의 내비게이션 바에서 고급 사냥 페이지를 열어보세요. Copilot 측면 창은 오른쪽에 나타납니다.
쿼리 편집기의 맨 위에서 Copilot을 선택하여 Copilot을 다시 열 수도 있습니다.
제안된 프롬프트를 선택하거나 프롬프트 표시줄에 자연어로 질문을 입력하고 또는 Enter 키를 눌러
헌팅 세션을 시작합니다.
에이전트에 질문할 수 있는 샘플 질문:
- 지난 30일 동안 100개 이상의 이메일을 보낸 사용자 목록을 제공합니다.
- 이번 주에 관리자 계정에 대해 실패한 모든 로그인 시도를 표시합니다.
- 현재 의심스러운 도메인과 통신하는 디바이스는 무엇입니까?
에이전트는 다음을 비롯한 모든 유형의 헌팅 시나리오를 지원합니다.
- 경고 또는 인시던트 조사하기
- 의심스러운 손상 지표 조사(IOC)
- 위협 인텔리전스 보고서에서 공격의 영향 검토
- 보안 가설 검증
응답 이해
위협 사냥 보조원이 귀하의 질문에 답변하면, 다음과 같은 포괄적인 답변을 받게 됩니다:
직접 대화형 답변: 질문에 대한 자연어 응답이 Copilot 쪽 창에 표시됩니다.
KQL 쿼리 및 결과: 기본 KQL 쿼리는 자동으로 생성되고 실행되며, 결과는 고급 헌팅 결과 창에 표시되고 환경에 원활하게 통합됩니다.
쿼리가 구성된 방식에 대한 설명: Copilot가 쿼리를 어떻게 만들었는지 확인하려면, 쿼리 아래에 있는 쿼리의 논리 보기를 선택하세요.
관찰: 데이터 강조 표시 및 차트가 결과 위에 표시되어 결과 분석이 간소화됩니다. 차트 종류 또는 필드 그룹화는 변경할 수 있습니다.
상황별 인사이트: 다양한 적절한 리소스에서 파생된 추가 인사이트는 자연어 응답의 일부로 Copilot 쪽 창에 표시됩니다.
스마트 후속 제안: 권장되는 다음 질문 또는 작업은 올바른 방향으로 사냥을 유도하는 데 도움이 되도록 Copilot 측면 창의 아래쪽에 표시됩니다.
조사 계속
응답을 받은 후 다음과 같은 여러 가지 방법으로 헌팅 세션을 계속할 수 있습니다.
- 후속 질문: 에이전트는 세션 기록에서 컨텍스트를 유지 관리합니다.
- 쿼리 수정 요청: 에이전트에 생성된 쿼리를 수정하도록 요청합니다.
- 제안된 작업을 선택합니다. 에이전트가 제안한 후속 질문 또는 작업 중에서 선택합니다.
- 고급 헌팅 기능 사용: 쿼리를 저장하거나, 결과를 내보내거나, 검색 규칙을 만들거나, 편집기 및 생성된 결과에 표시되는 KQL 쿼리에 대한 다른 고급 헌팅 기능을 사용합니다.
새 세션 시작
Warning
새 세션을 시작하면 저장되지 않은 모든 채팅 기록이 삭제됩니다.
새 헌팅 세션을 시작하려면 Copilot 쪽 창의 맨 위에 있는 새 채팅(+) 아이콘을 선택합니다.
피드백 제공하기
피드백 아이콘을 선택하고 응답을 선택하여 포털에서 직접 피드백을 제공할 수 있습니다. 여러분의 피드백은 위협 사냥 보조원의 기능과 정확성을 향상시키는 데 도움이 됩니다.
팁
무엇이 잘 작동했는지, 개선할 점이 있는지에 대한 상세한 피드백을 제공하는 것은 위협 사냥 보조원 경험을 지속적으로 향상시키는 데 도움이 됩니다.