Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender nutzt die Funktionen von Security Copilot, um Vorfälle zusammenzufassen. Incidentzusammenfassungen bieten wirkungsvolle Informationen und Erkenntnisse, um Untersuchungsaufgaben zu vereinfachen. Untersuchungen sind oft zeitaufwändig und umfassen zahlreiche Schritte.
In diesem Leitfaden wird beschrieben, wie Sie auf die Zusammenfassungsfunktion von Copilot in Defender zugreifen und welche Informationen in der Zusammenfassung enthalten sind, einschließlich Informationen zur Bereitstellung von Feedback.
Voraussetzungen
Wenn Sie noch nicht mit Security Copilot vertraut sind, machen Sie sich damit vertraut, indem Sie die folgenden Artikel lesen:
- Was ist Security Copilot?
- Security Copilot Erfahrungen
- Erste Schritte mit Security Copilot
- Verstehen der Authentifizierung in Security Copilot
- Aufforderungen in Security Copilot
Einsatzhelfer können durch die Korrelationsfunktionen von Defender und die KI-gestützte Datenverarbeitung und -kontextualisierung von Security Copilot auf den richtigen Kontext zugreifen, um Vorfälle zu untersuchen und zu beheben. Mit einer Vorfallzusammenfassung erhalten Die Antwortenden schnell wichtige Informationen, die bei ihrer Untersuchung helfen.
Security Copilot-Integration in Microsoft Defender
Die Funktion "Incidentzusammenfassung" ist im Microsoft Defender-Portal für Kunden mit bereitgestelltem Zugriff auf Security Copilot verfügbar.
Die Vorfallzusammenfassungsfunktion ist auch im Security Copilot eigenständigen Erlebnis über das Microsoft Defender XDR-Plug-In verfügbar. Weitere Informationen zum Microsoft Defender XDR-Plug-In finden Sie unter vorinstallierten Plug-Ins in Security Copilot.
Inhalt der Incidentzusammenfassung
Incidents mit bis zu 100 Warnungen können in einer Vorfallzusammenfassung zusammengefasst werden. Eine Incidentzusammenfassung enthält je nach Verfügbarkeit der Daten die folgenden Informationen:
- Die Uhrzeit und das Datum, zu dem ein Angriff gestartet wurde.
- Die Entität oder Ressource, in der der Angriff begonnen hat.
- Eine Zusammenfassung des zeitlichen Ablaufs des Angriffs.
- Die an dem Angriff beteiligten Ressourcen.
- Kompromittierungsindikatoren (IoCs).
- Namen der beteiligten Bedrohungsakteure.
- Vorgeschlagene Security Copilot Aufforderungen, mit denen Sie sich auf die relevantesten nächsten Schritte konzentrieren, tiefere Einblicke gewinnen und Untersuchungen vereinfachen können.
Vorfall zusammenfassen
Führen Sie die folgenden Schritte aus, um eine Vorfallzusammenfassung in Microsoft Defender anzuzeigen:
Öffnen Sie eine Vorfallseite. Copilot erstellt automatisch eine Zusammenfassung des Incidents im Bereich Aufgaben. Sie können die Zusammenfassungserstellung beenden, indem Sie Erstellung abbrechen auswählen oder sie neu starten, indem Sie Erneut generieren auswählen.
Die Vorfallzusammenfassungskarte wird im Copilot-Bereich geladen. Überprüfen Sie die generierte Zusammenfassung auf der Karte. Überprüfen Sie die Zusammenfassung, und verwenden Sie die Informationen, um Ihre Untersuchung und Reaktion auf den Vorfall zu steuern.
Tipp
Sie können im Copilot-Ergebnisbereich zu einer Datei-, IP- oder URL-Seite navigieren, indem Sie in den Ergebnissen auf den Beweis klicken.
Wählen Sie Eingabeaufforderungen anzeigen aus, um vorgeschlagene Eingabeaufforderungen anzuzeigen. Vorgeschlagene Eingabeaufforderungen zeigen relevante Folgefragen auf, die auf den wichtigsten Informationen im jeweiligen Vorfall basieren.
Wählen Sie eine vorgeschlagene Eingabeaufforderung aus, um weitere Einblicke in die spezifischen Ressourcen zu erhalten, die an dem Vorfall beteiligt sind, z. B. Gerätezusammenfassungen, Identitätszusammenfassungen und zugehörige Threat Intelligence.
Wählen Sie oben auf der Vorfallzusammenfassungskarte die Auslassungspunkte (...) für Weitere Aktionen aus, um die Zusammenfassung zu kopieren oder neu zu generieren, oder zeigen Sie die Zusammenfassung im Security Copilot-Portal an. Wenn Sie In Security Copilot öffnen auswählen, wird eine neue Registerkarte zum Security Copilot eigenständigen Portal geöffnet, auf der Sie Eingabeaufforderungen eingeben und auf andere Plug-Ins zugreifen können.
Einstellungen für Copilot-Vorfallzusammenfassungen verwalten (Vorschau)
Standardmäßig generiert Copilot eine Zusammenfassung für jeden Incident, den der Benutzer öffnet, aber Sie können diese Einstellung ändern, um Incidentzusammenfassungen nur in bestimmten Fällen anzuzeigen. Sie können festlegen, dass Zusammenfassungen generiert werden sollen:
- Immer (für jeden eröffneten Vorfall)
- Basierend auf dem Schweregrad des Vorfalls
- Nur bei Bedarf
Führen Sie die folgenden Schritte aus, um die Einstellungen für Copilot-Incidentzusammenfassungen in Microsoft Sentinel zu ändern:
Wechseln Sie im Navigationsbereich von Microsoft Sentinel zu System>Einstellungen>Copilot in Defender.
Wählen Sie unter Einstellungen die Option Incidentzusammenfassungsgenerierung aus.
Wählen Sie je nach Wunsch entweder Automatisch generieren oder Bei Bedarf generieren aus.
Wenn Sie Automatisch generieren auswählen, wählen Sie zwischen Immer oder Schweregrad des Incidents. Wenn Sie Incidentschweregrad auswählen, wählen Sie den Mindestschweregrad aus, für den Copilot Incidentzusammenfassungen automatisch generieren soll.
Klicken Sie auf Speichern.
Wenn Sie Schweregrad des Vorfalls auswählen, wird eine Schätzung der Anzahl der pro Tag überprüften Vorfälle je Schweregrad sowie des geschätzten SCU-Verbrauchs angezeigt.
Copilot speichert generierte Incidentzusammenfassungen eine Woche lang. Wenn sich für den ausgewählten Incident bereits eine Zusammenfassung im Cache befindet und sich der Incident nicht wesentlich geändert hat, wird die Zusammenfassung unabhängig von der Einstellung automatisch kostenlos erneut angezeigt.
Um bei Bedarf eine Zusammenfassung für einen Incident zu generieren, der nicht automatisch generiert wird, wählen Sie die Schaltfläche Generieren aus.
Beispiel-Eingabeaufforderung für die Vorfallszusammenfassung
Im Security Copilot eigenständigen Portal können Sie die folgende Eingabeaufforderung verwenden, um Incidentzusammenfassungen zu generieren:
- Geben Sie eine Zusammenfassung für defender incident {incident ID} an.
Tipp
Wenn Sie eine Incidentzusammenfassung im Security Copilot-Portal generieren, fügen Sie das Wort Defender in Ihre Eingabeaufforderungen ein, um sicherzustellen, dass die Funktion "Incidentzusammenfassung" die Ergebnisse liefert.
Bereitstellen von Feedback zu Vorfallzusammenfassungen
Microsoft ermutigt Sie dringend, Feedback zu Copilot zu geben, da es für eine kontinuierliche Verbesserung der Vorfallzusammenfassungsfunktion von entscheidender Bedeutung ist. Sie können Feedback zur Zusammenfassung geben, indem Sie das Feedbacksymbol
unten im Copilot-Bereich auswählen.
Verwandte Inhalte
- Erfahren Sie mehr über andere in Security Copilot integrierte Funktionen
- Datenschutz und Datensicherheit in Security Copilot
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.