Udostępnij za pośrednictwem


Badanie zdarzeń usługi Microsoft Sentinel w rozwiązaniu Copilot for Security

Microsoft Copilot for Security to platforma, która pomaga bronić organizacji przy szybkości i skali maszyny. Usługa Microsoft Sentinel udostępnia wtyczkę copilot, która ułatwia analizowanie zdarzeń i generowanie zapytań dotyczących wyszukiwania zagrożeń.

Wraz z iteracyjnymi monitami przy użyciu innych zaawansowanych źródeł zabezpieczeń, które włączasz, zdarzenia i dane usługi Microsoft Sentinel zapewniają szerszy wgląd w zagrożenia i ich kontekst dla organizacji.

Aby uzyskać więcej informacji na temat rozwiązania Copilot for Security, zobacz następujące artykuły:

Integrowanie usługi Microsoft Sentinel z rozwiązaniem Copilot for Security

Usługa Microsoft Sentinel udostępnia dwie wtyczki do integracji z rozwiązaniem Copilot for Security:

  • Microsoft Sentinel (wersja zapoznawcza)
  • Język naturalny do języka KQL dla usługi Microsoft Sentinel (wersja zapoznawcza).

Ważne

Wtyczki "Microsoft Sentinel" i "Język naturalny do języka naturalnego do języka KQL dla usługi Microsoft Sentinel" są obecnie dostępne w wersji zapoznawczej. Dodatkowe postanowienia dotyczące wersji zapoznawczej platformy Azure obejmują dodatkowe postanowienia prawne dotyczące funkcji platformy Azure, które są dostępne w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.

Konfigurowanie domyślnego obszaru roboczego usługi Microsoft Sentinel

Zwiększ dokładność monitu, konfigurując obszar roboczy usługi Microsoft Sentinel jako domyślny.

  1. Przejdź do witryny Copilot w celu uzyskania zabezpieczeń pod adresem https://securitycopilot.microsoft.com/.

  2. Otwórz źródła na pasku monitu.

  3. Na stronie Zarządzanie wtyczkami ustaw przełącznik na Wł.

  4. Wybierz ikonę koła zębatego w wtyczki Microsoft Sentinel (wersja zapoznawcza).

    Zrzut ekranu przedstawiający ikonę koła zębatego wyboru personalizacji dla wtyczki usługi Microsoft Sentinel.

  5. Skonfiguruj domyślną nazwę obszaru roboczego.

    Zrzut ekranu przedstawiający opcje personalizacji wtyczki dla wtyczki usługi Microsoft Sentinel.

Napiwek

Określ obszar roboczy w wierszu polecenia, gdy nie jest zgodny ze skonfigurowanym ustawieniem domyślnym.

Przykład: What are the top 5 high priority Sentinel incidents in workspace "soc-sentinel-workspace"?

Integracja usługi Microsoft Sentinel z rozwiązaniem Copilot w usłudze Defender

Użyj ujednoliconej platformy operacji zabezpieczeń z danymi usługi Microsoft Sentinel w celu uzyskania osadzonego rozwiązania Copilot for Security. Ujednolicone zdarzenia usługi Microsoft Sentinel w portalu usługi Defender umożliwiają usłudze Copilot w usłudze Defender korzystanie z jego możliwości z danymi usługi Microsoft Sentinel.

Na przykład:

Zrzut ekranu przedstawiający zdarzenie usługi Microsoft Sentinel z portalu usługi Defender z osadzonym środowiskiem Copilot.

Aby uzyskać więcej informacji, zobacz następujące zasoby:

Integrowanie usługi Microsoft Sentinel z rozwiązaniem Copilot for Security w zaawansowanym wyszukiwaniu zagrożeń

Wtyczka języka naturalnego do języka KQL dla usługi Microsoft Sentinel (wersja zapoznawcza) generuje i uruchamia zapytania wyszukiwania KQL przy użyciu danych usługi Microsoft Sentinel. Ta funkcja jest dostępna w środowisku autonomicznym i w sekcji zaawansowanego wyszukiwania zagrożeń w portalu Usługi Microsoft Defender.

Uwaga

W ujednoliconym portalu usługi Microsoft Defender możesz wyświetlić monit Copilot for Security, aby wygenerować zaawansowane zapytania wyszukiwania zagrożeń zarówno dla tabel Defender XDR, jak i Microsoft Sentinel. Nie wszystkie tabele usługi Microsoft Sentinel są obecnie obsługiwane, ale obsługa tych tabel może być oczekiwana w przyszłości.

Aby uzyskać więcej informacji, zobacz Copilot for Security in advanced hunting (Copilot for Security in advanced hunting).

Ulepszanie monitów usługi Microsoft Sentinel

Rozważ podręcznik monitu badania zdarzeń usługi Microsoft Sentinel jako punkt wyjścia do tworzenia skutecznych monitów. Ten element promptbook dostarcza raport dotyczący określonego zdarzenia wraz z powiązanymi alertami, ocenami reputacji, użytkownikami i urządzeniami.

Wskazówki Monit
Posuń Copilot, aby zapewnić czytelne dla człowieka informacje zamiast odpowiadać na identyfikatory obiektów. Show me Sentinel incidents that were closed as a false positive. Supply the Incident number, Incident Title, and the time they were created.
Copilot wie, kim jesteś. Użyj zaimka "me", aby znaleźć zdarzenia związane z Tobą. Poniższy monit dotyczy przypisanych zdarzeń. What Sentinel incidents created in the last 24 hours are assigned to me? List them with highest priority incidents at the top.
Gdy zawęzisz odpowiedź monitu do pojedynczego zdarzenia, copilot zna kontekst. Tell me about the entities associated with that incident.
Copilot jest dobry w podsumowaniu. Opisz określoną grupę odbiorców, dla której mają zostać podsumowane monity i odpowiedzi. Write an executive report summarizing this investigation. It should be suited for a nontechnical audience.

Aby uzyskać więcej wskazówek i przykładów, zobacz następujące zasoby: