Resumir um incidente com o Microsoft Copilot no Microsoft Defender

O Microsoft Defender aplica as capacidades do Security Copilot para resumir incidentes. Os resumos de incidentes fornecem informações e perspetivas valiosas para simplificar as tarefas de investigação. As investigações são, muitas vezes, demoradas e envolvem vários passos.

Este guia descreve como aceder à capacidade de resumo do Copilot no Defender e que informações estão incluídas no resumo, incluindo informações sobre como fornecer comentários.

Pré-requisitos

Se não estiver familiarizado com Security Copilot, familiarize-se com o mesmo ao ler os seguintes artigos:

Os intervenientes podem aceder ao contexto certo para investigar e remediar incidentes graças às capacidades de correlação do Defender e ao processamento e contextualização de dados alimentados por IA do Security Copilot. Com um resumo do incidente, os socorristas obtêm informações importantes rapidamente para ajudar na sua investigação.

integração do Security Copilot no Microsoft Defender

A capacidade de resumo de incidentes está disponível no portal do Microsoft Defender para clientes com acesso aprovisionado a Security Copilot.

A capacidade de resumo de incidentes também está disponível na experiência autónoma Security Copilot através do plugin Microsoft Defender XDR. Para mais informações sobre o plugin Microsoft Defender XDR, consulte plugins pré-instalados no Security Copilot.

Conteúdo do resumo do incidente

Os incidentes que contenham até 100 alertas podem ser resumidos num resumo de incidente. Um resumo do incidente, consoante a disponibilidade dos dados, inclui as seguintes informações:

  • A hora e a data em que um ataque foi iniciado.
  • A entidade ou recurso onde o ataque foi iniciado.
  • Um resumo das linhas cronológicas de como o ataque foi desvendado.
  • Os recursos envolvidos no ataque.
  • Indicadores de comprometimento (IOCs).
  • Nomes dos agentes de ameaça envolvidos.
  • Pedidos sugeridos do Security Copilot, que o orientam a concentrar-se nos próximos passos mais relevantes, a obter perspetivas mais aprofundadas e a simplificar as investigações.

Resumir um incidente

Para visualizar um resumo do incidente no Microsoft Defender, execute os seguintes passos:

  1. Abra uma página de incidente. O Copilot cria automaticamente um resumo de incidentes no painel Tarefas . Pode parar a criação do resumo ao selecionar Cancelar ou reiniciar a criação ao selecionar Regenerar.

  2. O cartão de resumo do incidente é carregado no painel do Copilot. Reveja o resumo gerado no cartão. Avalie o resumo e utilize as informações para orientar a sua investigação e resposta a incidentes.

    Captura de ecrã que mostra o cartão de resumo do incidente no painel do Copilot, tal como aparece na página de incidentes do Microsoft Defender.

    Sugestão

    Pode navegar para uma página de ficheiros, IP ou URL a partir do painel de resultados do Copilot, ao clicar nas provas que aparecem nos resultados.

  3. Selecione Ver pedidos para ver os pedidos sugeridos. As sugestões apresentam perguntas de seguimento relevantes com base nas informações mais cruciais do incidente apresentado.

    Selecione um pedido sugerido para obter mais informações sobre os recursos específicos envolvidos no incidente, como resumos de dispositivos, resumos de identidade e informações sobre ameaças relacionadas.

    Captura de ecrã que mostra os pedidos sugeridos pelo Copilot no cartão de resumo do incidente.

  4. Selecione Mais ações nas reticências (...) na parte superior do cartão de resumo do incidente para copiar ou regenerar o resumo, ou consultar o resumo no portal do Security Copilot. Selecionar Abrir no Security Copilot abre um novo separador no portal autónomo do Security Copilot, onde poderá introduzir pedidos e aceder a outros plug-ins.

    Captura de ecrã que mostra as ações disponíveis no cartão de resumo do incidente.

Gerir definições de resumos de incidentes do Copilot (pré-visualização)

Por predefinição, Copilot gera um resumo para cada incidente que o utilizador abre, mas pode alterar esta definição para apresentar resumos de incidentes apenas em instâncias específicas. Pode optar por ter resumos gerados:

  • Sempre (para cada incidente aberto)
  • Com base no nível de gravidade do incidente
  • Apenas a pedido

Para alterar as definições dos resumos de incidentes do Copilot no Microsoft Sentinel, siga estes passos:

  1. Aceda a Sistema>Definições>Copilot in Defender no painel de navegação do Microsoft Sentinel.

    Captura de ecrã a mostrar a página de definições do Copilot no Microsoft Sentinel.

  2. Em Preferências, selecione Geração de Resumo de Incidentes.

  3. Selecione Gerar automaticamente ou Gerar a pedido, consoante a sua preferência.

  4. Se selecionar Gerar automaticamente, escolha entre Sempre ou Gravidade do incidente. Se selecionar Gravidade do incidente, escolha o nível de gravidade mínimo para o qual pretende que o Copilot gere resumos de incidentes automaticamente.

    Captura de ecrã a mostrar a página de preferências de definições do Copilot no Microsoft Sentinel.

  5. Seleccione Guardar.

  • Quando seleciona Gravidade do incidente, é apresentada uma estimativa do número de incidentes de cada nível de gravidade revisto por dia, juntamente com o consumo estimado de SCU.

    Captura de ecrã que mostra o número aproximado de incidentes de cada nível de gravidade.

  • O Copilot guarda os resumos de incidentes gerados durante uma semana. Se o incidente selecionado já tiver um resumo na cache e o incidente não tiver sido alterado significativamente, o resumo será automaticamente reproduzido sem custos, independentemente da definição.

  • Para gerar um resumo a pedido de um incidente que não é gerado automaticamente, selecione o botão Gerar .

    Captura de ecrã que mostra o botão Gerar resumo na página do incidente.

Instrução de exemplo para resumo de incidentes

No portal autónomo Security Copilot, pode utilizar o seguinte pedido para gerar resumos de incidentes:

  • Forneça um resumo para o incidente do Defender {incident ID}.

Sugestão

Quando gerar um resumo de incidentes no portal do Security Copilot, inclua a palavra Defender nos seus pedidos para garantir que a funcionalidade de resumo de incidentes devolve resultados.

Fornecer feedback sobre os resumos de incidentes

A Microsoft incentiva vivamente que forneça feedback ao Copilot, pois é crucial para a melhoria contínua da capacidade de resumo de incidentes. Pode fornecer feedback sobre o resumo selecionando o ícone de feedback Captura de ecrã do botão de feedback em Copilot in Defender cards localizado na parte inferior do painel Copilot.

Sugestão

Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.