Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Sentinel aplica as capacidades de Security Copilot no portal do Azure para criar resumos melhorados de incidentes, fornecendo uma descrição geral abrangente dos incidentes de segurança ao consolidar informações de múltiplos alertas. O recurso de resumo de incidentes Copilot aumenta a eficiência da resposta a incidentes ao oferecer um resumo claro que ajuda suas equipes de operações de segurança a entender rapidamente o alcance e o impacto de um incidente. O resumo do incidente oferece uma visão estruturada, incluindo cronogramas, ativos envolvidos e indicadores de comprometimento, além de enriquecimentos como risco do usuário, risco de dispositivo e correspondência de listas de observação. Esses resumos de incidentes sugerem um caminho de investigação para que seus analistas avaliem o alcance e o impacto de um ataque. Para obter mais informações, veja Navigate, triage, and manage Microsoft Sentinel incidents in the portal do Azure (Navegar, fazer a triagem e gerir incidentes Microsoft Sentinel no portal do Azure).
Se você integrou o Microsoft Sentinel no portal do Defender, pode ir diretamente para o mesmo incidente no portal do Defender e seguir os procedimentos de investigação guiada no portal do Defender. Para obter mais informações, veja Triage and investigate incidents with guided responses from Security Copilot in Microsoft Defender (Triagem e investigação de incidentes com respostas guiadas de Security Copilot no Microsoft Defender).
Este guia descreve o que esperar e como aceder à capacidade de resumo do Copilot no Microsoft Sentinel, incluindo informações sobre como fornecer comentários.
Importante
O recurso de resumo de incidentes do Copilot para Microsoft Sentinel está atualmente em VERSÃO PRELIMINAR. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Pré-requisitos
Se não estiver familiarizado com Security Copilot, deve familiarizar-se com o mesmo ao ler estes artigos:
- O que é o Copilot da Segurança da Microsoft?
- experiências de Microsoft Security Copilot
- Introdução ao Microsoft Security Copilot
- Compreender a autenticação no Microsoft Security Copilot
- Criação de prompts no Microsoft Security Copilot
Integração do Security Copilot ao Microsoft Sentinel
A capacidade de resumo de incidentes está disponível no Microsoft Sentinel no portal do Azure para clientes que tenham acesso a Security Copilot.
O recurso de resumo de incidentes também está disponível no portal do Defender e na experiência autônoma do Security Copilot por meio dos plug-ins do Microsoft Sentinel. Saiba mais sobre plug-ins pré-instalados no Security Copilot.
Principais funcionalidades do resumo de incidentes
Incidentes que contêm até 100 alertas podem ser resumidos em um resumo de incidentes. Um resumo de incidentes, dependendo da disponibilidade dos dados, inclui o seguinte:
- A hora e a data em que um ataque foi iniciado.
- A entidade ou ativo em que o ataque foi iniciado.
- Um resumo das linhas do tempo de como o ataque se desdobrou.
- Os ativos envolvidos no ataque.
- Indicadores de comprometimento (IOCs).
- Nomes dos atores de ameaça envolvidos.
- Risco e criticidade do utilizador.
- Risco e criticidade do dispositivo.
- Correspondências com a watchlist.
O Copilot gera automaticamente um resumo do incidente quando abre a página do incidente. O resumo do incidente é apresentado na parte superior do painel de detalhes da página do incidente, antes da descrição.
Selecione Mostrar mais para expandir o resumo para ver o conteúdo completo.
Dica
Você pode navegar até uma página de arquivo, IP ou URL no painel de resultados do Copilot clicando na evidência nos resultados.
Examine o resumo e use as informações para orientar sua investigação e resposta ao incidente.