Microsoft Defender の Microsoft Copilot によるスクリプト分析

セキュリティ チームは、Microsoft Defender ポータルのMicrosoft Security Copilotから AI を利用した調査機能を使用して、悪意のあるスクリプトや疑わしいスクリプトやコマンド ラインの分析を高速化できます。

このガイドでは、スクリプト分析機能とそのしくみについて説明します。生成された結果に関するフィードバックを提供する方法も含まれます。

始める前の準備

Security Copilotを初めて使用する場合は、次の記事を読んで理解する必要があります。

Microsoftランサムウェア ガイダンスのような最も複雑で高度な攻撃は、スクリプトや PowerShell コマンド ラインの使用など、さまざまな方法で検出を回避します。 さらに、これらのスクリプトは難読化されることが多いため、検出と分析の複雑さが増します。 セキュリティ運用チームは、スクリプトをすばやく分析して機能を理解し、適切な軽減策を適用し、攻撃がネットワーク内でさらに進行するのを直ちに停止する必要があります。

スクリプト分析機能により、セキュリティ チームは外部ツールを使用せずにスクリプトを検査できるようになります。 スクリプト分析機能により、分析の複雑さが軽減され、課題が最小限に抑えられ、セキュリティ チームはスクリプトを悪意のある、または無害なものとして迅速に評価して識別できます。

Microsoft DefenderでのSecurity Copilot統合

スクリプト分析機能は、Security Copilotへのアクセスをプロビジョニングした顧客向けのMicrosoft Defender ポータルで使用できます。

スクリプト分析は、Microsoft Defender XDR プラグインを通じてSecurity Copilotスタンドアロン エクスペリエンスでも使用できます。 Microsoft Defender XDRプラグインの詳細については、Security Copilotにプレインストールされているプラグインを参照してください。

主要なスクリプト分析機能

スクリプト解析機能は、インシデントページのインシデントグラフ下の攻撃ストーリー内およびデバイスタイムラインビューでアクセスできます。 詳細は 「デバイスのタイムラインを調査する」をご覧ください。

分析を開始するには、次の手順を実行します。

  1. インシデント ページを開き、左側のウィンドウで項目を選択して、インシデント グラフの下に攻撃ストーリーを開きます。 攻撃ストーリー内で、分析するスクリプトまたはコマンド ラインを含むイベントを選択します。 分析を開始するには、[分析] をクリックします。

    攻撃ストーリー ビューのスクリプト分析ボタンを示すスクリーンショット。

    あるいは、デバイスのタイムライン ビューで検査するイベントを選択することもできます。 ファイルの詳細ウィンドウで、[分析] を選択してスクリプト分析機能を実行します。

    デバイス タイムラインの [分析] ボタンを示すスクリーンショット。

  2. Copilot はスクリプト分析を実行し、その結果を Copilot ウィンドウに表示します。 スクリプトを展開するには [コードの表示] を選択し、展開を閉じるには [コードの非表示] を選択します。

    スクリプト分析結果内の [コードの表示と非表示] オプションを強調表示しているスクリーンショット。

  3. [ MITRE 手法の表示 ] を選択して、スクリプトに関連付けられている MITRE ATT&CK 手法を表示します。 この情報は、スクリプトで使用される手法と、それが環境に与える影響を理解するのに役立ちます。 [ MITRE 手法を非表示にする] を選択して展開を閉じます。

    スクリプト分析結果内の [MITRE 手法の表示と非表示] オプションを強調表示しているスクリーンショット。

  4. スクリプト分析カードの右上にある その他のアクション の省略記号 (...) を選択すると、結果をコピーまたは再生成したり、Security Copilot のスタンドアロン エクスペリエンスで結果を表示したりできます。 [Security Copilotで開く] を選択すると、Copilot スタンドアロン ポータルに新しいタブが開き、プロンプトを入力して他のプラグインにアクセスできます。

    Copilot スクリプト分析カードの [その他のアクション] オプションを示すスクリーンショット。

  5. 結果を確認し、情報を使用して、インシデントに対する調査と対応をガイドします。

サンプル スクリプト分析プロンプト

Security Copilotスタンドアロン ポータルでは、次のプロンプトを使用してスクリプトを識別および分析できます。

  • Defender インシデント {インシデント ID} のスクリプトを特定します。 これらの悪意のあるスクリプトですか?

ヒント

Security Copilot ポータルでスクリプトを分析する場合、スクリプト分析機能によって結果が確実に提供されるように、プロンプトに Defender という単語を含めることをお勧めします。

スクリプト分析に関するフィードバックを提供する

Microsoft では、機能の継続的な改善に不可欠であるため、Copilot にフィードバックを提供することを強くお勧めします。 フィードバックアイコンを選択することで、DefenderカードのCopilot回答に対するフィードバック入力のスクリーンショットを選択できます。スクリプト分析カードの最後に掲載されています。

ヒント

さらに詳しく知りたいですか? Tech Community 内の Microsoft Security コミュニティにご参加ください: 「Microsoft Defender XDR Tech Community」。