Resumir um incidente com o Microsoft Copilot no Microsoft Defender

O Microsoft Defender aplica as capacidades do Security Copilot para resumir incidentes. Os resumos de incidentes fornecem informações relevantes e insights valiosos para simplificar as tarefas de investigação. As investigações são, muitas vezes, demoradas e envolvem vários passos.

Este guia descreve como aceder à capacidade de resumo do Copilot no Defender e que informações estão incluídas no resumo, incluindo informações sobre como fornecer comentários.

Pré-requisitos

Se não estiver familiarizado com Security Copilot, familiarize-se com o mesmo ao ler os seguintes artigos:

Os socorristas de incidentes podem acessar o contexto certo para investigar e remediar incidentes por meio das capacidades de correlação do Defender e do processamento e contextualização de dados alimentados por IA do Security Copilot. Com um resumo do incidente, os socorristas obtêm informações importantes rapidamente para ajudar na sua investigação.

integração do Security Copilot no Microsoft Defender

A capacidade de resumo de incidentes está disponível no portal do Microsoft Defender para clientes com acesso aprovisionado a Security Copilot.

A funcionalidade de resumo de incidentes também está disponível na experiência autônoma do Security Copilot por meio do plug-in do Microsoft Defender XDR. Para obter mais informações sobre o plug-in Microsoft Defender XDR, consulte plug-ins pré-instalados no Security Copilot.

Conteúdo do resumo do incidente

Incidentes que contêm até 100 alertas podem ser resumidos em um resumo de incidentes. Um resumo do incidente, consoante a disponibilidade dos dados, inclui as seguintes informações:

  • A hora e a data em que um ataque foi iniciado.
  • A entidade ou ativo em que o ataque foi iniciado.
  • Um resumo das linhas do tempo de como o ataque se desdobrou.
  • Os ativos envolvidos no ataque.
  • Indicadores de comprometimento (IOCs).
  • Nomes dos atores de ameaça envolvidos.
  • Sugestões de prompts do Security Copilot, que orientam você a se concentrar nas próximas etapas mais relevantes, obter insights mais profundos e simplificar as investigações.

Resumir um incidente

Para exibir um resumo de incidentes no Microsoft Defender, execute as seguintes etapas:

  1. Abra uma página de incidentes. O Copilot cria automaticamente um resumo de incidentes no painel Tarefas . Você pode interromper a criação do resumo selecionando Cancelar ou reiniciar a criação selecionando Regenerar.

  2. O cartão de resumo do incidente é carregado no painel do Copilot. Examine o resumo gerado no cartão. Examine o resumo e use as informações para orientar sua investigação e resposta ao incidente.

    Captura de tela que mostra o cartão de resumo do incidente no painel do Copilot, como visto na página de incidente do Microsoft Defender.

    Dica

    Você pode navegar até uma página de arquivo, IP ou URL no painel de resultados do Copilot clicando na evidência nos resultados.

  3. Selecione Ver pedidos para ver os pedidos sugeridos. As sugestões de prompts exibem perguntas de acompanhamento relevantes com base nas informações mais cruciais do incidente em questão.

    Selecione um pedido sugerido para obter mais informações sobre os recursos específicos envolvidos no incidente, como resumos de dispositivos, resumos de identidade e informações sobre ameaças relacionadas.

    Captura de tela que mostra os prompts sugeridos pelo Copilot no cartão de resumo do incidente.

  4. Selecione as reticências de Mais ações (...) na parte superior do cartão de resumo do incidente para copiar ou regenerar o resumo, ou visualizar o resumo no portal do Security Copilot. Selecionar Abrir no Copilot da Segurança abre uma nova guia para o portal autônomo do Copilot da Segurança, no qual você pode inserir prompts e acessar outros plug-ins.

    Captura de tela que mostra as ações disponíveis no cartão de resumo do incidente.

Gerenciar configurações de resumos de incidentes gerados pelo Copilot (versão prévia)

Por predefinição, Copilot gera um resumo para cada incidente que o utilizador abre, mas pode alterar esta definição para apresentar resumos de incidentes apenas em instâncias específicas. Pode optar por ter resumos gerados:

  • Sempre (para cada incidente aberto)
  • Com base no nível de gravidade do incidente
  • Apenas a pedido

Para alterar as definições dos resumos de incidentes do Copilot no Microsoft Sentinel, siga estes passos:

  1. Vá para Sistema>Configurações>Copilot no Defender no painel de navegação do Microsoft Sentinel.

    Captura de ecrã a mostrar a página de definições do Copilot no Microsoft Sentinel.

  2. Em Preferências, selecione Geração de Resumo de Incidentes.

  3. Selecione Gerar automaticamente ou Gerar a pedido, consoante a sua preferência.

  4. Se selecionar Gerar automaticamente, escolha entre Sempre ou Gravidade do incidente. Se selecionar Gravidade do incidente, escolha o nível de gravidade mínimo para o qual pretende que o Copilot gere resumos de incidentes automaticamente.

    Captura de ecrã a mostrar a página de preferências de definições do Copilot no Microsoft Sentinel.

  5. Selecione Salvar.

  • Quando seleciona Gravidade do incidente, é apresentada uma estimativa do número de incidentes de cada nível de gravidade revisto por dia, juntamente com o consumo estimado de SCU.

    Captura de ecrã que mostra o número aproximado de incidentes de cada nível de gravidade.

  • O Copilot guarda os resumos de incidentes gerados durante uma semana. Se o incidente selecionado já tiver um resumo na cache e o incidente não tiver sido alterado significativamente, o resumo será automaticamente reproduzido sem custos, independentemente da definição.

  • Para gerar um resumo a pedido de um incidente que não é gerado automaticamente, selecione o botão Gerar .

    Captura de ecrã que mostra o botão Gerar resumo na página do incidente.

Exemplo de prompt de resumo de incidente

No portal autónomo Security Copilot, pode utilizar o seguinte pedido para gerar resumos de incidentes:

  • Forneça um resumo para o incidente do Defender {incident ID}.

Dica

Ao gerar um resumo de incidente no portal do Security Copilot, inclua a palavra Defender nos prompts para garantir que o recurso de resumo de incidentes forneça os resultados.

Fornecer comentários sobre resumos de incidentes

Microsoft incentiva você a fornecer comentários para Copilot, pois é crucial para o aprimoramento contínuo da funcionalidade de resumo de incidentes. Você pode fornecer comentários sobre o resumo ao selecionar o ícone de comentários Captura de tela do botão de comentários no Copilot em cartões do Defender encontrado na parte inferior do painel do Copilot.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.