Microsoft Defender에서 Microsoft Copilot을 사용한 인시던트 요약

Microsoft Defender는 Security Copilot의 기능을 적용해 사고를 요약합니다. 인시던트 요약은 조사 작업을 간소화하기 위한 영향력 있는 정보와 인사이트를 제공합니다. 조사에는 시간이 많이 걸리고 여러 단계가 수반되는 경우가 많습니다.

이 가이드에서는 Defender에서 Copilot의 요약 기능에 액세스하는 방법과 피드백 제공 정보를 포함하여 요약에 포함된 정보를 간략하게 설명합니다.

필수 구성 요소

Security Copilot 새로운 경우 다음 문서를 읽어 숙지하세요.

사고 대응자들은 Defender의 상관관계 기능과 Security Copilot의 AI 기반 데이터 처리 및 맥락화를 통해 사고를 조사하고 해결할 수 있는 적절한 맥락에 접근할 수 있습니다. 인시던트 요약을 통해 응답자는 조사에 도움이 되는 중요한 정보를 신속하게 얻을 수 있습니다.

Microsoft Defender의 Security Copilot 통합

인시던트 요약 기능은 Security Copilot 대한 프로비전된 액세스 권한이 있는 고객을 위해 Microsoft Defender 포털에서 사용할 수 있습니다.

인시던트 요약 기능은 Microsoft Defender XDR 플러그 인을 통해 Security Copilot 독립 실행형 환경에서도 사용할 수 있습니다. Microsoft Defender XDR 플러그 인에 대한 자세한 내용은 Security Copilot 사전 설치된 플러그 인을 참조하세요.

인시던트 요약 콘텐츠

최대 100개의 경고를 포함하는 인시던트를 하나의 인시던트 요약으로 요약할 수 있습니다. 데이터의 가용성에 따라 인시던트 요약에는 다음 정보가 포함됩니다.

  • 공격이 시작된 시간과 날짜입니다.
  • 공격이 시작된 엔터티 또는 자산입니다.
  • 공격이 어떻게 벌어지는지에 대한 타임라인 요약입니다.
  • 공격에 관련된 자산입니다.
  • 손상 지표 (IoCs)
  • 관련된 위협 행위자의 이름입니다.
  • 제안된 Security Copilot 프롬프트는 가장 관련성이 큰 다음 단계에 집중하고, 심층적인 인사이트를 얻고, 조사를 간소화하도록 안내합니다.

인시던트 요약

Microsoft Defender 인시던트 요약을 보려면 다음 단계를 수행합니다.

  1. 인시던트 페이지를 엽니다. Copilot는 작업 창에 인시던트 요약을 자동으로 만듭니다. 취소를 선택하거나 다시 생성을 선택하여 만들기를 다시 시작해야 요약 만들기를 중지할 수 있습니다.

  2. 인시던트 요약 카드는 Copilot 창에 로드됩니다. 카드에서 생성된 요약을 검토합니다. 요약을 검토하고 정보를 사용하여 인시던트에 대한 조사 및 응답을 안내합니다.

    Microsoft Defender 인시던트 페이지에 표시된 것처럼 Copilot 창의 인시던트 요약 카드 보여 주는 스크린샷

    결과에서 증거를 클릭하여 Copilot 결과 창에서 파일, IP 또는 URL 페이지로 이동할 수 있습니다.

  3. 프롬프트 보기를 선택하여 제안된 프롬프트를 확인합니다. 제안된 프롬프트는 지정된 인시던트에서 가장 중요한 정보를 기반으로 관련 후속 질문을 표시합니다.

    제안된 프롬프트를 선택하여 디바이스 요약, ID 요약 및 관련 위협 인텔리전스와 같은 인시던트와 관련된 특정 자산에 대한 더 많은 인사이트를 얻습니다.

    인시던트 요약 카드 대한 Copilot 제안 프롬프트를 보여 주는 스크린샷

  4. 인시던트 요약 카드 맨 위에 있는 추가 작업 줄임표(...)를 선택하여 요약을 복사하거나 다시 생성하거나 Security Copilot 포털에서 요약을 봅니다. Security Copilot에서 열기를 선택하면 프롬프트를 입력하고 다른 플러그 인에 액세스할 수 있는 새 Security Copilot 독립 실행형 포털 탭이 열립니다.

    인시던트 요약 카드에서 사용할 수 있는 작업을 보여주는 스크린샷

Copilot 인시던트 요약 설정 관리 (미리 보기)

기본적으로 Copilot는 사용자가 여는 각 인시던트에 대한 요약을 생성하지만 특정 인스턴스에서만 인시던트 요약을 표시하도록 이 설정을 변경할 수 있습니다. 요약이 생성되도록 선택할 수 있습니다.

  • 항상(열린 모든 인시던트에 대해)
  • 인시던트의 심각도 수준에 따라
  • 요청 시에만

Microsoft Sentinel Copilot 인시던트 요약에 대한 설정을 변경하려면 다음 단계를 수행합니다.

  1. Microsoft Sentinel 탐색 창의 Defender에서 시스템>설정>Copilot로 이동합니다.

    Microsoft Sentinel Copilot 설정 페이지를 보여 주는 스크린샷

  2. 기본 설정에서 인시던트 요약 생성을 선택합니다.

  3. 선호에 따라 자동 생성 또는 요청 시 생성 중 하나를 선택하세요.

  4. 자동 생성을 선택하는 경우 항상 또는 인시던트 심각도 중에서 선택합니다. 인시던트 심각도를 선택하는 경우 Copilot에서 인시던트 요약을 자동으로 생성할 최소 심각도 수준을 선택합니다.

    Microsoft Sentinel Copilot 설정 기본 설정 페이지를 보여 주는 스크린샷

  5. 저장을 선택합니다.

  • 인시던트 심각도를 선택하면 하루에 검토되는 각 심각도 수준의 인시던트 수와 예상 SCU 사용량이 표시됩니다.

    각 심각도 수준의 대략적인 인시던트 수를 보여 주는 스크린샷

  • Copilot는 생성된 인시던트 요약을 일주일 동안 저장합니다. 선택한 인시던트에 이미 캐시에 요약이 있고 인시던트가 크게 변경되지 않은 경우 설정에 관계없이 요약이 자동으로 다시 표시됩니다.

  • 자동으로 생성되지 않는 인시던트에 대한 요청 시 요약을 생성하려면 생성 단추를 선택합니다.

    인시던트 페이지의 요약 생성 단추를 보여 주는 스크린샷

샘플 인시던트 요약 프롬프트

Security Copilot 독립 실행형 포털에서 다음 프롬프트를 사용하여 인시던트 요약을 생성할 수 있습니다.

  • Defender 인시던트 {incident ID}에 대한 요약을 제공합니다.

Security Copilot 포털에서 인시던트 요약을 생성할 때 프롬프트에 Defender라는 단어를 포함하여 인시던트 요약 기능이 결과를 제공하는지 확인합니다.

인시던트 요약에 대한 피드백 제공

Microsoft는 인시던트 요약 기능을 지속적으로 개선하는 데 매우 중요하므로 Copilot에 피드백을 제공해 주실 것을 강력히 권장합니다. Copilot 창 아래쪽에 있는 Defender 카드의 Copilot 피드백 단추 스크린샷을 선택하여 요약에 대한 피드백을 제공할 수 있습니다.

더 자세히 알아보고 싶으신가요? Microsoft 기술 커뮤니티인 Microsoft Defender XDR 기술 커뮤니티에서 Microsoft Security 커뮤니티에 참여하세요.