Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Defender aplica as capacidades do Security Copilot para resumir incidentes. Os resumos de incidentes fornecem informações relevantes e insights valiosos para simplificar as tarefas de investigação. As investigações são, muitas vezes, demoradas e envolvem vários passos.
Este guia descreve como aceder à capacidade de resumo do Copilot no Defender e que informações estão incluídas no resumo, incluindo informações sobre como fornecer comentários.
Pré-requisitos
Se não estiver familiarizado com Security Copilot, familiarize-se com o mesmo ao ler os seguintes artigos:
- O que é Security Copilot?
- experiências de Security Copilot
- Primeiros passos com o Copilot de Segurança
- Compreender a autenticação no Security Copilot
- Criação de prompts no Security Copilot
Os socorristas de incidentes podem acessar o contexto certo para investigar e remediar incidentes por meio das capacidades de correlação do Defender e do processamento e contextualização de dados alimentados por IA do Security Copilot. Com um resumo do incidente, os socorristas obtêm informações importantes rapidamente para ajudar na sua investigação.
integração do Security Copilot no Microsoft Defender
A capacidade de resumo de incidentes está disponível no portal do Microsoft Defender para clientes com acesso aprovisionado a Security Copilot.
A funcionalidade de resumo de incidentes também está disponível na experiência autônoma do Security Copilot por meio do plug-in do Microsoft Defender XDR. Para obter mais informações sobre o plug-in Microsoft Defender XDR, consulte plug-ins pré-instalados no Security Copilot.
Conteúdo do resumo do incidente
Incidentes que contêm até 100 alertas podem ser resumidos em um resumo de incidentes. Um resumo do incidente, consoante a disponibilidade dos dados, inclui as seguintes informações:
- A hora e a data em que um ataque foi iniciado.
- A entidade ou ativo em que o ataque foi iniciado.
- Um resumo das linhas do tempo de como o ataque se desdobrou.
- Os ativos envolvidos no ataque.
- Indicadores de comprometimento (IOCs).
- Nomes dos atores de ameaça envolvidos.
- Sugestões de prompts do Security Copilot, que orientam você a se concentrar nas próximas etapas mais relevantes, obter insights mais profundos e simplificar as investigações.
Resumir um incidente
Para exibir um resumo de incidentes no Microsoft Defender, execute as seguintes etapas:
Abra uma página de incidentes. O Copilot cria automaticamente um resumo de incidentes no painel Tarefas . Você pode interromper a criação do resumo selecionando Cancelar ou reiniciar a criação selecionando Regenerar.
O cartão de resumo do incidente é carregado no painel do Copilot. Examine o resumo gerado no cartão. Examine o resumo e use as informações para orientar sua investigação e resposta ao incidente.
Dica
Você pode navegar até uma página de arquivo, IP ou URL no painel de resultados do Copilot clicando na evidência nos resultados.
Selecione Ver pedidos para ver os pedidos sugeridos. As sugestões de prompts exibem perguntas de acompanhamento relevantes com base nas informações mais cruciais do incidente em questão.
Selecione um pedido sugerido para obter mais informações sobre os recursos específicos envolvidos no incidente, como resumos de dispositivos, resumos de identidade e informações sobre ameaças relacionadas.
Selecione as reticências de Mais ações (...) na parte superior do cartão de resumo do incidente para copiar ou regenerar o resumo, ou visualizar o resumo no portal do Security Copilot. Selecionar Abrir no Copilot da Segurança abre uma nova guia para o portal autônomo do Copilot da Segurança, no qual você pode inserir prompts e acessar outros plug-ins.
Gerenciar configurações de resumos de incidentes gerados pelo Copilot (versão prévia)
Por predefinição, Copilot gera um resumo para cada incidente que o utilizador abre, mas pode alterar esta definição para apresentar resumos de incidentes apenas em instâncias específicas. Pode optar por ter resumos gerados:
- Sempre (para cada incidente aberto)
- Com base no nível de gravidade do incidente
- Apenas a pedido
Para alterar as definições dos resumos de incidentes do Copilot no Microsoft Sentinel, siga estes passos:
Vá para Sistema>Configurações>Copilot no Defender no painel de navegação do Microsoft Sentinel.
Em Preferências, selecione Geração de Resumo de Incidentes.
Selecione Gerar automaticamente ou Gerar a pedido, consoante a sua preferência.
Se selecionar Gerar automaticamente, escolha entre Sempre ou Gravidade do incidente. Se selecionar Gravidade do incidente, escolha o nível de gravidade mínimo para o qual pretende que o Copilot gere resumos de incidentes automaticamente.
Selecione Salvar.
Quando seleciona Gravidade do incidente, é apresentada uma estimativa do número de incidentes de cada nível de gravidade revisto por dia, juntamente com o consumo estimado de SCU.
O Copilot guarda os resumos de incidentes gerados durante uma semana. Se o incidente selecionado já tiver um resumo na cache e o incidente não tiver sido alterado significativamente, o resumo será automaticamente reproduzido sem custos, independentemente da definição.
Para gerar um resumo a pedido de um incidente que não é gerado automaticamente, selecione o botão Gerar .
Exemplo de prompt de resumo de incidente
No portal autónomo Security Copilot, pode utilizar o seguinte pedido para gerar resumos de incidentes:
- Forneça um resumo para o incidente do Defender {incident ID}.
Dica
Ao gerar um resumo de incidente no portal do Security Copilot, inclua a palavra Defender nos prompts para garantir que o recurso de resumo de incidentes forneça os resultados.
Fornecer comentários sobre resumos de incidentes
Microsoft incentiva você a fornecer comentários para Copilot, pois é crucial para o aprimoramento contínuo da funcionalidade de resumo de incidentes. Você pode fornecer comentários sobre o resumo ao selecionar o ícone de comentários
encontrado na parte inferior do painel do Copilot.
Conteúdo relacionado
- Saiba mais sobre outras experiências integradas do Security Copilot
- Privacidade e segurança de dados no Security Copilot
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.