Usar promptbooks no Microsoft Security Copilot

O Security Copilot vem com promptbooks predefinidos, uma série de prompts que foram reunidos para realizar tarefas específicas relacionadas à segurança. Eles podem funcionar de maneira semelhante aos manuais de segurança, fluxos de trabalho prontos para uso que podem servir como modelos para automatizar etapas repetitivas, por exemplo, em relação à resposta a incidentes ou investigações. Cada promptbook predefinido requer uma entrada específica (por exemplo, um trecho de código ou um nome de ator de ameaça).

Exibir a biblioteca do promptbook

Você pode encontrar os diferentes promptbooks acessando a biblioteca do promptbook ou selecionando o ícone Prompts Captura de tela do ícone de brilho. na barra de prompts. Em seguida, você pode pesquisar um promptbook ou selecionar Ver todos os promptbooks para exibir tudo.

Usar promptbooks diferentes

Os promptbooks disponíveis incluem:

Assista ao vídeo a seguir para saber mais sobre promptbooks:

Verificar o impacto de um artigo de ameaça externa

Usando este promptbook, você pode analisar qualquer artigo de inteligência contra ameaças externas para extrair indicadores dele e coletar qualquer artigo relevante de Informações sobre Ameaças do Microsoft Defender.

Para executar o manual de prompts do artigo Verificar impacto de uma ameaça externa :

  1. Certifique-se de ter ativado o plug-in de Inteligência contra Ameaças da Microsoft seguindo as etapas em Habilitar a integração do Security Copilot no Defender TI.

  2. No Security Copilot, selecione o botão Prompts na barra de prompts e comece a digitar algumas letras do livro de prompts chamado Verificar impacto de um artigo de ameaça externa até que o livro de prompts apareça na lista.

    Captura de tela do impacto de marcação do livro de prompts de um artigo de ameaça externa.

  3. Forneça a URL do artigo de inteligência contra ameaças externas que você deseja analisar e extrair indicadores.

  4. Em seguida, selecione Enviar.

  5. Aguarde até que o Security Copilot execute a URL pelos diferentes prompts. Se você vir um indicador de progresso da rodada no lugar da resposta, o livro de prompts ainda estará em execução. O Security Copilot gera respostas para cada um dos prompts, baseando-se em cada resposta até chegar ao último prompt.

  6. Leia as respostas do Security Copilot. Você pode usar as consultas KQL geradas para ajudar na investigação.

Investigação de incidente

Você pode executar o livro de prompts de investigação de incidentes depois de fornecer um número de incidente ao plug-in do Microsoft Sentinel ou do Microsoft Defender XDR. Use o manual de prompts apropriado para o plug-in que você deseja usar. Os promptbooks de investigação de incidentes contêm vários prompts para gerar um relatório executivo para um público não técnico que resume a investigação. Cada prompt se baseia no prompt anterior.

Para executar o livro de prompts de Investigação de Incidente do Microsoft Sentinel:

  1. Selecione o botão Prompts na barra de prompts e comece a digitar "investigação de incidentes" até que os promptbooks apareçam na lista.

  2. Selecione Investigação de incidente do Microsoft Sentinel. (Para usar o plug-in do Microsoft Defender XDR, selecione Investigação de incidente do Microsoft Defender XDR.)

    Captura de tela do livro de prompts de investigação de incidentes.

  3. Forneça o número do incidente que você deseja investigar na caixa de entrada que diz SENTINEL_INCIDENT_ID.

  4. Em seguida, selecione Enviar.

  5. Aguarde até que o Security Copilot execute o número do incidente por meio dos diferentes prompts. Se você vir um indicador de progresso da rodada no lugar da resposta, o livro de prompts ainda estará em execução. O Security Copilot gera respostas para cada um dos prompts, baseando-se em cada resposta até chegar ao último prompt.

  6. Leia as respostas do Security Copilot. O último prompt do Security Copilot gera um relatório executivo resumindo a investigação com base nas respostas. Analise e verifique se as respostas são precisas e atendem às suas necessidades.

Análise do usuário da Microsoft

O manual de promptbook de análise do usuário da Microsoft pode ser usado por uma Administração de TI para analisar e obter informações detalhadas sobre um usuário e dispositivos associados em vários produtos do Microsoft 365. Isso inclui dados de entrada e autenticação do Microsoft Entra ID, informações do dispositivo do Intune, detalhes de atividades incomuns do Microsoft Purview e um resumo do Microsoft Defender destacando detecções importantes.

Para obter uma resposta abrangente deste promptbook, primeiro você precisa ativar ou certificar-se de que possui as seguintes funções:

  • Função de Leitor de Segurança para o Microsoft Entra ID, o Intune e o Defender, no mínimo
  • Função de Investigador ou Analista de Gerenciamento de Risco Interno para o Microsoft Purview

Para executar o manual de promptbook de análise do usuário da Microsoft :

  1. Vá para a biblioteca do Promptbook e procure o promptbook de Análise do Usuário da Microsoft .

  2. Selecione Iniciar nova sessão.

    Captura de tela do guia promptbook de análise do usuário da Microsoft.

  3. Você precisa das seguintes entradas:

    • o nome UPN do usuário
    • o intervalo de tempo em que você deseja que o Security Copilot procure as informações.
  4. Em seguida, selecione o botão Enviar no canto superior direito da caixa de diálogo.

  5. Aguarde até que o Security Copilot execute suas entradas pelos diferentes prompts. Se você vir um indicador de progresso da rodada no lugar da resposta, o livro de prompts ainda estará em execução. O Security Copilot gera respostas para cada um dos prompts e se baseia em cada um deles até chegar ao último prompt.

  6. Leia a resposta do Security Copilot. Usando a resposta dos prompts, você pode deduzir mais rapidamente se o usuário que está sendo investigado está realizando atividades suspeitas, para que você possa se concentrar nas próximas etapas na proteção do seu sistema.

Análise de script suspeita

O promptbook de análise de script suspeito é útil quando você está investigando um script de linha de comando do PowerShell ou do Windows. Por exemplo, se um script do PowerShell esteve envolvido em um incidente crítico na sua rede, você pode copiar o corpo do script e executar o livro de prompts para saber mais sobre ele.

Para executar o promptbook de análise de script suspeito :

1.Selecione o botão Prompts na barra de prompts e comece a digitar "análise de script suspeita" até que os promptbooks apareçam na lista.

  1. Selecione Análise de script suspeita.

  2. Cole a cadeia de caracteres de script que você deseja analisar na caixa de entrada dizendo SNIPPET.

    A captura de tela mostra análises de script suspeitas em um promptbook.

  3. Em seguida, selecione Enviar.

  4. Aguarde até que o Security Copilot execute o conteúdo do script pelos diferentes prompts. Se você vir um indicador de progresso da rodada no lugar da resposta, o livro de prompts ainda estará em execução. O Security Copilot gera respostas para cada um dos prompts, baseando-se em cada resposta até chegar ao último prompt.

  5. Leia as respostas do Security Copilot. O último prompt do Security Copilot gera um relatório completo do que o script faz, quaisquer atividades de ameaças relacionadas e as próximas etapas recomendadas com base na avaliação sobre a intenção do arquivo. Analise e verifique se as respostas são precisas e atendem às suas necessidades.

Perfil do ator da ameaça

O livro de promptbook de perfil de ator de ameaça é uma maneira rápida de obter um resumo executivo sobre um agente de ameaça específico. O promptbook procura por quaisquer artigos de inteligência de ameaças existentes sobre o agente, incluindo ferramentas, táticas e procedimentos (TTPs) conhecidos e indicadores, incluindo sugestões de correção. Em seguida, resume as descobertas em um relatório para leitores menos técnicos.

Para executar o livro de prompts do perfil do ator da ameaça :

  1. Selecione o botão Prompts na barra de prompts e comece a digitar "perfil de ator de ameaça" até que os promptbooks apareçam na lista.

  2. Selecione o perfil do ator da ameaça.

  3. Digite o nome do agente da ameaça na caixa de entrada que diz Nome do ator da ameaça.

    Captura de tela do promptbook do ator da ameaça.

  4. Em seguida, selecione Enviar.

  5. Aguarde o Security Copilot executar o nome do agente da ameaça por meio dos diferentes prompts. Se você vir um indicador de progresso da rodada no lugar da resposta, o livro de prompts ainda estará em execução. O Security Copilot gera respostas para cada um dos prompts e se baseia em cada um deles até chegar ao último prompt.

  6. Leia a resposta do Security Copilot. O último prompt do Security Copilot gera um relatório facilmente legível que inclui informações pertinentes sobre o agente de ameaça identificado. Analise e verifique se as respostas são precisas e atendem às suas necessidades.

Relatório de Inteligência contra Ameaças 360 com base no artigo do MDTI

Ao usar este promptbook, você pode obter um relatório detalhado sobre se as ameaças discutidas em um determinado artigo de Informações sobre Ameaças do Microsoft Defender estão afetando a organização, incluindo indicadores relevantes e consultas de busca.

Para executar o guia de prompts da Inteligência contra Ameaças da Microsoft :

  1. Certifique-se de ter ativado o plug-in de Inteligência contra Ameaças da Microsoft seguindo as etapas em Habilitar a integração do Security Copilot no Defender TI.

  2. No Security Copilot, selecione o botão Prompts na barra de prompts e comece a digitar o nome do promptbook até que o promptbook apareça na lista.

  3. Selecione o prompt chamado Relatório de Inteligência contra Ameaças 360 baseado no artigo MDTI.

  4. Digite o nome do artigo da Inteligência de ameaças do defensor na caixa de entrada que diz Nome do Artigo MDTI.

    Captura de tela do livro de prompts do relatório de TI.

  5. Em seguida, selecione Enviar.

  6. Aguarde até que o Security Copilot execute o artigo pelos diferentes prompts. Se você vir um indicador de progresso da rodada no lugar da resposta, o livro de prompts ainda estará em execução. O Security Copilot gera respostas para cada um dos prompts e se baseia em cada um deles até chegar ao último prompt.

  7. Leia a resposta do Security Copilot.

Avaliação de impacto de vulnerabilidade

O promptbook de avaliação de impacto de vulnerabilidade aceita um número CVE ou um nome de vulnerabilidade conhecido para descobrir se a vulnerabilidade foi divulgada ou explorada publicamente e se ela foi usada por agentes de ameaças em suas campanhas. Em seguida, ele pode fornecer recomendações para abordar ou atenuar a ameaça e resumir essas descobertas em um resumo executivo.

Para executar o promptbook de avaliação de impacto de vulnerabilidades :

  1. Selecione o botão Prompts na barra de prompts e comece a digitar "avaliação de impacto de vulnerabilidade" até que os promptbooks apareçam na lista.

  2. Selecione Avaliação de impacto de vulnerabilidade.

  3. Digite o número da CVE ou o nome da vulnerabilidade comum sobre o qual você deseja saber na caixa de entrada que diz CVEID.

    Captura de tela do livro de prompts de avaliação de impacto de vulnerabilidade.

  4. Em seguida, selecione Enviar.

  5. Aguarde até que o Security Copilot execute o nome da vulnerabilidade ou CVE por meio dos diferentes prompts. Se você vir um indicador de progresso da rodada no lugar da resposta, o livro de prompts ainda estará em execução. O Security Copilot gera respostas para cada um dos prompts e se baseia em cada um deles até chegar ao último prompt.

  6. Leia a resposta do Security Copilot. O último prompt gera um relatório facilmente legível sobre a vulnerabilidade. O relatório inclui detalhes sobre atividades de exploração conhecidas, incluindo sugestões de mitigação. Analise e verifique se as respostas são precisas e atendem às suas necessidades.

Use os seguintes artigos do Security Copilot para obter diretrizes: