Usare Microsoft Security Copilot per l'intelligence sulle minacce

Microsoft Security Copilot è una piattaforma di intelligenza artificiale basata sul cloud che offre un'esperienza copilot in linguaggio naturale. Può aiutare a supportare i professionisti della sicurezza in scenari diversi, ad esempio la risposta agli eventi imprevisti, la ricerca delle minacce e la raccolta di informazioni. Per altre informazioni sulle operazioni che può eseguire, vedere Che cos'è Microsoft Security Copilot?.

I clienti di Security Copilot ricevono accesso a Microsoft Threat Intelligence per ogni utente Copilot autenticato. Per assicurarsi di avere accesso a Copilot, vedere le informazioni sull'acquisto e sulle licenze Security Copilot.

Dopo aver accesso a Security Copilot, le funzionalità principali descritte in questo articolo diventano accessibili nel portale di Security Copilot o nel portale di Microsoft Defender.

Sapere prima di iniziare

Se non si ha familiarità con Security Copilot, è consigliabile acquisire familiarità con esso leggendo questi articoli:

Integrazione di Security Copilot con Microsoft Threat Intelligence

Security Copilot fornisce informazioni sugli attori delle minacce, sugli indicatori di compromissione (IOC), sugli strumenti e sulle vulnerabilità, nonché informazioni contestuali sulle minacce fornite da Microsoft Threat Intelligence. È possibile usare i prompt e i promptbook per analizzare gli eventi imprevisti, arricchire i flussi di ricerca con informazioni sull'intelligence sulle minacce o acquisire maggiori informazioni sul panorama delle minacce dell'organizzazione o sul panorama globale delle minacce.

  • Essere chiari e specifici con le richieste. È possibile ottenere risultati migliori se si includono nomi di attori di minacce o IPC specifici nelle richieste. Potrebbe essere utile anche aggiungere informazioni sulle minacce alla richiesta, ad esempio:

    • Mostrami i dati di intelligence sulle minacce per Aqua Blizzard.
    • Riepilogare i dati di intelligence sulle minacce per "malicious.com".
  • Specificare quando si fa riferimento a un evento imprevisto, ad esempio "ID evento imprevisto 15324".

  • Sperimentare diverse richieste e varianti per vedere cosa funziona meglio per il caso d'uso. I modelli di intelligenza artificiale della chat variano, quindi è possibile eseguire l'iterazione e perfezionare le richieste in base ai risultati ricevuti.

  • Copilot salva le sessioni di prompt. Per visualizzare le sessioni precedenti, dal menu Security Copilot Home passare a Sessioni personali.

    Screenshot che mostra il menu home Microsoft Security Copilot con sessioni personali evidenziate.

    Note

    Per una guida dettagliata su Copilot, inclusa la funzionalità di aggiunta ai preferiti e condivisione, leggi Navigate Microsoft Security Copilot.

Altre informazioni sulla creazione di richieste efficaci

Funzionalità principali

Security Copilot consente ai team di sicurezza di comprendere, assegnare priorità e intervenire immediatamente sulle informazioni di intelligence sulle minacce.

Puoi chiedere informazioni su un attore minaccioso, una campagna di attacco o qualsiasi altra informazione di intelligence sulle minacce su cui desideri saperne di più, e Copilot genera risposte basate su report di analisi delle minacce, profili e articoli di intelligence e altri contenuti di Microsoft Threat Intelligence.

È anche possibile selezionare una delle richieste predefinite disponibili nel portale di Defender per eseguire le azioni seguenti:

  • Riassumi le ultime minacce relative alla tua organizzazione.
  • Dai priorità a quali minacce concentrarti in base al livello di esposizione più alto dell'ambiente.
  • Chiedi quali attori minacciosi prendono di mira un settore specifico.

Scopri di più sull'uso di Copilot in Defender per intelligence sulle minacce

Attiva l'integrazione con Security Copilot

  1. Passare a Microsoft Security Copilot e accedere con le credenziali.

  2. Assicurarsi che il plug-in Microsoft Threat Intelligence sia attivato. Nella barra dei prompt selezionare l'icona Origini .

    Schermata della barra dei prompt in Microsoft Security Copilot con l'icona Origini evidenziata.

    Nella finestra popup Gestisci origini visualizzata, in Plug-in, verificare che l'interruttore di Microsoft Threat Intelligence sia attivato e quindi chiudere la finestra.

    Schermata della finestra popup Gestisci plug-in con il plug-in Microsoft Threat Intelligence evidenziato.

    Note

    Alcuni ruoli possono attivare o disattivare l'interruttore per plug-in come Microsoft Threat Intelligence. Per altre informazioni, vedere Gestire i plug-in in Microsoft Security Copilot.

  3. Immettere il prompt nella barra dei prompt.

Funzionalità di sistema predefinite

Security Copilot include funzionalità di sistema predefinite che possono ottenere dati dai diversi plug-in attivati.

Per visualizzare l'elenco delle funzionalità di sistema integrate per Microsoft Threat Intelligence:

  1. Nella barra dei prompt selezionare l'icona Prompt .

    Schermata della barra dei prompt in Microsoft Security Copilot con l'icona Prompt evidenziata.

  2. Selezionare Visualizza tutte le funzionalità di sistema. La sezione Microsoft Threat Intelligence elenca tutte le funzionalità disponibili che puoi utilizzare.

Copilot ha anche i seguenti promptbook che forniscono informazioni da Microsoft Threat Intelligence:

  • Controlla l'impatto di un articolo di minaccia esterno – Analizza un articolo esterno o di terze parti per estrarre gli IOC correlati, riassumere le informazioni e generare query di ricerca in modo da valutare il potenziale impatto della minaccia riportata nell'articolo alla tua organizzazione.
  • Profilo dell'attore di minacce: genera un report che profila un attore di minacce noto, inclusi i suggerimenti per difendersi dagli strumenti e dalle tattiche comuni.
  • Rapporto Threat Intelligence 360 basato sull'articolo MDTI – Analizza un articolo di Microsoft Threat Intelligence per estrarre gli IOC correlati, riassumere le informazioni e generare query di ricerca in modo da valutare il potenziale impatto della minaccia riportata nell'articolo alla tua organizzazione.
  • Valutazione dell'impatto sulla vulnerabilità : genera un report che riepiloga l'intelligence per una vulnerabilità nota, inclusi i passaggi per risolverla.

Per visualizzare queste raccolte di prompt, nella barra dei prompt, selezionare l'icona Prompts, quindi selezionare Visualizza tutte le raccolte di prompt.

Esempio di prompt Microsoft Threat Intelligence

Puoi usare molti prompt per ottenere informazioni da Microsoft Threat Intelligence. Questa sezione elenca alcune idee ed esempi.

Ottieni intelligence sulle minacce dagli articoli sulle minacce e dagli attori delle minacce.

Richieste di esempio:

  • Riepilogare l'intelligence sulle minacce recente.
  • Mostra gli articoli più recenti sulle minacce.
  • Ottieni articoli sulle minacce correlati al ransomware negli ultimi sei mesi.

Mappatura e infrastruttura dell'attore della minaccia

Ottieni informazioni sugli attori della minaccia e sulle tattiche, tecniche e procedure (TTP), sugli Stati associati, sui settori e sugli IOC a essi associati.

prompt di esempio:

  • Altre informazioni su Silk Typhoon.
  • Condividere gli IOC associati a Silk Typhoon.
  • Condividere i TTP associati a Silk Typhoon.
  • Condividere gli attori di minaccia associati alla Russia.

Dati di vulnerabilità di CVE

Ottieni informazioni contestuali e intelligence sulle minacce sulle Vulnerabilità e Esposizioni Comuni (CVE), che derivano da articoli di Microsoft Threat Intelligence, rapporti di analisi delle minacce e dati di Gestione delle vulnerabilità di Microsoft Defender e Gestione della superficie di attacco esterna di Microsoft Defender.

prompt di esempio:

  • Condividere le tecnologie soggette alla vulnerabilità CVE-2021-44228.
  • Riassumi la vulnerabilità CVE-2021-44228.
  • Mostra le CVE più recenti.
  • Mostra gli attori di minaccia associati a CVE-2021-44228.
  • Mostra gli articoli sulle minacce associati a CVE-2021-44228.

Dati degli indicatori in relazione all'intelligence sulle minacce

Ottieni informazioni dettagliate su un indicatore (ad esempio, indirizzi IP, domini e file hash) basandoti sui numerosi set di dati disponibili in Microsoft Threat Intelligence, inclusi punteggi di reputazione, informazioni WHOIS, sistema di nomi di dominio (DNS), coppie host e certificati.

prompt di esempio:

  • Cosa puoi dirmi sul <nome di dominio>?
  • Mostra gli indicatori relativi al nome< di> dominio.
  • Visualizza tutte le risoluzioni per <il nome> di dominio.
  • Mostrami le coppie host associate al <nome di dominio>.
  • Mostra la reputazione dell'host <nome host>.
  • Mostrami tutte le risoluzioni per l'indirizzo IP <indirizzo IP>.
  • Mostra i servizi aperti nell'indirizzo<> IP.

Informazioni sul malware

Ottieni informazioni dettagliate su uno specifico rilevamento di malware, ricavate dalla enciclopedia delle minacce Microsoft Security Intelligence.

prompt di esempio:

  • Cosa puoi dirmi su Ransom:Win32/WannaCrypt?

Inviare commenti

Il tuo feedback sull'integrazione di Microsoft Threat Intelligence in Security Copilot aiuta nello sviluppo. Per fornire commenti e suggerimenti, in Copilot selezionare Qual è la risposta? nella parte inferiore di ogni richiesta completata e scegliere una delle opzioni seguenti:

  • Sembra corretto - Seleziona questo pulsante se i risultati sono accurati, in base alla tua valutazione.
  • C'è da migliorare: selezionare questo pulsante se i dettagli nei risultati non sono corretti o incompleti, in base alla valutazione.
  • Inappropriata : selezionare questo pulsante se i risultati contengono informazioni dubbie, ambigue o potenzialmente dannose.

Per ogni pulsante di feedback, è possibile fornire altre informazioni nella finestra di dialogo successiva visualizzata. Quando possibile, e quando il risultato è C'è da migliorare, scrivere alcune parole che spiegano cosa è possibile fare per migliorare il risultato. Se hai inserito prompt specifici per l'intelligence sulle minacce e i risultati non sono correlati, allora includi quell'informazione.

Privacy e sicurezza dei dati in Security Copilot

Quando interagisci con Security Copilot per ottenere i dati di Microsoft Threat Intelligence, Copilot estrae quei dati da Microsoft Threat Intelligence. I prompt, i dati recuperati e l'output visualizzato nei risultati della richiesta vengono elaborati e archiviati all'interno del servizio Copilot. Altre informazioni sulla privacy e sulla sicurezza dei dati in Microsoft Security Copilot