Microsoft Security Copilot nella ricerca avanzata

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Microsoft Security Copilot in Microsoft Defender fornisce l'Assistente di Caccia alle Minacce per la caccia avanzata per migliorare la ricerca e l'analisi della sicurezza. L'Assistente alla Caccia alle Minacce funziona in una di due modalità, a seconda di quanto aiuto desideri.

La tabella seguente descrive ogni capacità, dove utilizzarla e l'output atteso:

Mode Descrizione Output Esperienza
Approfondimenti ricchi
Assistente alla Caccia alle Minacce
Esperienza di caccia conversazionale alle minacce alimentata dall'IA, al meglio utilizzata per indagini complete, ricerca a più passi, analisi esplorativa e per ottenere risposte dirette Risposte conversazionali, query KQL (Kusto Query Language), risultati, informazioni dettagliate e raccomandazioni Incentrato sulle indagini
Solo query
Assistente di query
Generazione di query KQL da linguaggio naturale, ideale per generare query Query KQL con spiegazione Incentrato sulle query

L'Assistente di Caccia alle Minacce e l'Assistente Query ti permettono di cacciare le minacce più velocemente, con maggiore precisione e maggiore sicurezza, senza dover scrivere query KQL.

Ottieni accesso a Security Copilot in advanced hunting

Gli utenti con accesso a Security Copilot possono usare queste funzionalità nella ricerca avanzata.

Puoi usare una modalità alla volta. Rich insights è la modalità predefinita. La modalità attiva appare come badge accanto a Assistente Caccia Minacce in alto nel pannello laterale di Security Copilot.

Per cambiare modalità, seleziona il menu a tre punti (Più azioni) nel pannello laterale di Security Copilot, punta alla modalità Assistente alla caccia alle minacce, poi seleziona Insight ricchi o Solo Interrogazione.

Screenshot del sottomenu della modalità assistente alla caccia alle minacce nel pannello laterale di Security Copilot, che mostra Rich insights selezionati e solo Query disponibile.

Per usare invece l'Agente Analista di Sicurezza, seleziona Passa a Agente Analista di Sicurezza dallo stesso menu.

Nota

  • La selezione delle modalità non è disponibile sugli spazi di lavoro non primari.
  • Cambiare modalità avvia una nuova chat e cancella la conversazione attuale. Ti viene chiesto di confermare prima che avvenga il cambio.

Per passare alla modalità Query assistente, nel riquadro laterale Security Copilot selezionare il menu a tre punti e quindi disattivare l'agente di ricerca delle minacce.

Schermata di Security Copilot nella ricerca avanzata che mostra la modalità Agente di ricerca delle minacce attiva.

Ambito di Security Copilot nella ricerca avanzata

Supporto dei casi d'uso

L'Assistente alla Caccia alle Minacce gestisce domande che vanno da semplici filtri e aggregazioni a query che si estendono su più tabelle. Quando una domanda richiede dati da più tabelle, l'assistente seleziona le tabelle rilevanti e le unisce.

Come per qualsiasi contenuto generato dall'IA, esamina la query generata e i suoi risultati prima di agire su di essi. Aiutarci a migliorare fornendo feedback su Security Copilot in Microsoft Defender con query o esempi di risposta non corretti.

Procedure consigliate

Utilizzare le seguenti migliori pratiche quando si chiede all'Assistente di Caccia alle Minacce o all'Assistente di Interrogazione:

  • Sii chiaro. Porre domande con un argomento chiaro. Ad esempio, "accessi" potrebbe riferirsi agli accessi al dispositivo o agli accessi al cloud.
  • Fai una domanda alla volta. Richiedere una singola attività o tipo di informazioni alla volta. Non aspettarti che il modello di intelligenza artificiale esegua contemporaneamente diverse attività non correlate. È sempre possibile porre domande di follow-up anziché combinare domande non correlate in un'unica richiesta.
  • Essere specifici. Se si conosce qualcosa sui dati che si sta cercando, specificare tali informazioni nella domanda.

Come l'assistente trova i tuoi dati

L'Assistente di Caccia alle Minacce scopre i dati disponibili nel tuo ambiente mentre funziona, invece di usare una lista fissa di tabelle. Per ogni domanda, è:

  1. Elenca le tabelle a cui hai accesso.
  2. Ispeziona lo schema delle tabelle che sembrano rilevanti.
  3. Seleziona le tabelle necessarie per rispondere alla domanda e vi si unisce quando ne serve più di una.

Questo include tabelle personalizzate nel tuo spazio di lavoro Microsoft Sentinel.

La scoperta segue i tuoi permessi, quindi l'assistente raggiunge solo i dati che puoi già consultare in advanced hunting. Esegue query di sola lettura e non può eseguire comandi che modificano dati o configurazioni.