Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Security Copilot, no portal Microsoft Defender, ajuda as equipes de segurança a redigir relatórios de incidentes rapidamente. Com o Security Copilot, você pode criar um relatório de incidente em apenas alguns cliques.
Este guia cobre os dados dos relatórios de incidentes e mostra como usar o recurso Gerar relatório de incidentes no portal Microsoft Defender. Também explica como dar feedback sobre o relatório de incidente gerado pelo Copilot.
Antes de começar
A geração de relatórios de incidente requer acesso provisionado ao Security Copilot.
Se não estiver familiarizado com Security Copilot, deve familiarizar-se com o mesmo ao ler os seguintes artigos:
- O que é Security Copilot?
- experiências de Security Copilot
- Primeiros passos com o Copilot de Segurança
- Compreender a autenticação no Security Copilot
- Criação de prompts no Security Copilot
Um relatório claro de incidentes é uma referência fundamental para as equipes de segurança e seus gestores. No entanto, escrever um relatório detalhado leva tempo. As equipes devem coletar, organizar e resumir dados de diversas fontes. Com o Copilot no Defender, você pode criar um relatório completo de incidente no portal imediatamente.
Enquanto um resumo de incidente fornece uma visão geral de um incidente e de como ele aconteceu, um relatório de incidente consolida informações de incidentes de várias fontes de dados disponíveis no Microsoft Sentinel e no Defender. O relatório de incidentes gerado pelo Copilot também inclui todas as etapas orientadas por analistas e ações automatizadas, além dos analistas envolvidos na resposta a incidentes e seus comentários. Seja para as equipes de segurança usarem Microsoft Sentinel, Defender ou ambos, todos os dados relevantes do incidente são adicionados ao relatório gerado.
O Copilot constrói o relatório a partir de ações automáticas e manuais, além de comentários e anotações dos analistas. Para obter os melhores resultados, siga as recomendações para a criação de relatórios de incidentes.
integração do Security Copilot no Microsoft Defender
Você pode gerar relatórios de incidentes no Microsoft Defender se tiver acesso ao Security Copilot.
Você também pode gerar relatórios de incidentes no portal independente Security Copilot. Use o plugin Microsoft Defender XDR, que já está pré-instalado e conecta o Copilot aos dados de incidentes do Defender. Saiba mais sobre plug-ins pré-instalados no Security Copilot.
Principais recursos de relatório de incidentes
O Copilot no Defender cria um relatório de incidentes que contém as seguintes informações:
- Os registros de data e hora das principais ações de gerenciamento de incidentes, inclusive:
- Criação e encerramento de incidentes
- Primeiro e último registros, independentemente de o registro ter sido conduzido por analistas ou automatizado, capturados no incidente
- Os analistas envolvidos na resposta a incidentes
- Classificação de incidentes, incluindo o motivo da classificação fornecido pelo analista, que o Copilot resume
- Investigação e ações corretivas
- Ações de acompanhamento, como recomendações, questões em aberto ou próximas etapas, registradas pelos analistas nos registros de incidentes
O relatório inclui ações como isolamento de dispositivos, desativação de um usuário e exclusão suave de e-mails. Para uma lista completa, veja o centro de ação do Microsoft Defender. O relatório de incidente gerado pelo Copilot também inclui os playbooks do Microsoft Sentinel que foram executados. Comandos e ações de resposta ao vivo de fontes públicas de API ou detecções personalizadas ainda não são suportados.
Resolva o incidente antes de gerar o relatório para registrar todas as ações. Se o incidente não for resolvido, o relatório pode mostrar apenas algumas das ações.
Criar um relatório de incidentes
Para criar um relatório de incidentes com o Copilot no Defender, execute as seguintes etapas:
Abra uma página de incidentes. Na página do incidente, vá até as reticências (...) de Mais ações e selecione Gerar relatório de incidentes. Como alternativa, você pode selecionar o ícone de relatório encontrado no painel lateral do Copilot.
O Copilot cria o relatório de incidentes. Você pode interromper a criação do relatório selecionando Cancelar e reiniciar a criação do relatório selecionando Gerar novamente. Além disso, você poderá reiniciar a criação do relatório caso encontre um erro.
O cartão de relatório de incidente aparece no painel do Copilot. O relatório gerado depende das informações sobre os incidentes disponíveis no Microsoft Defender XDR e no Microsoft Sentinel. Consulte as recomendações para a criação do relatório de incidentes para garantir um relatório de incidentes abrangente.
Selecione as reticências (...) de Mais ações localizadas no canto superior direito do cartão do relatório de incidente. Para copiar o relatório, selecione Copiar para a área de transferência e cole o relatório em seu sistema preferido, Postar no log de atividades para adicionar o relatório ao log de atividades no portal do Microsoft Defender ou Exportar incidente como PDF para exportar os dados do incidente para PDF. Selecione Gerar novamente para reiniciar a criação do relatório. Também pode Abrir no Security Copilot para ver os resultados e continuar a aceder a outros plug-ins disponíveis no portal Security Copilot autónomo.
Analise o relatório de incidentes gerado. Você pode fornecer comentários sobre o relatório selecionando o ícone de comentários encontrado na parte inferior dos resultados
.
Exportar dados de incidentes para PDF
Você pode exportar os dados de incidentes para PDF para criar um relatório que pode ser compartilhado facilmente com as partes interessadas. Os dados de incidente exportados contêm informações relevantes, como a história do ataque, os ativos afetados, os alertas relevantes e o conteúdo gerado por IA do Copilot, como o resumo do incidente e o relatório de incidentes. Com a exportação dos dados do incidente para PDF, as equipes de segurança podem compartilhar rapidamente informações do incidente para discussões pós-incidente com membros da equipe ou outras partes interessadas.
Você pode seguir as etapas de exportar dados de incidentes para PDF para gerar o PDF.
Recomendações para a criação do relatório de incidentes
Aqui estão algumas recomendações a serem levadas em consideração para garantir que o Copilot gere um relatório de incidentes completo e abrangente:
- Classifique e resolva o incidente antes de gerar o relatório de incidentes.
- Certifique-se de escrever e salvar os comentários no registro de atividades do Microsoft Sentinel ou no registro de atividades de incidentes do Microsoft Defender para incluir os comentários no relatório de incidentes.
- Escreva comentários usando uma linguagem abrangente e clara. Comentários detalhados e claros fornecem um contexto melhor sobre as ações de resposta. Confira as etapas a seguir para saber como acessar o campo de comentários:
- Adicionar comentários a incidentes no portal do Microsoft Defender
- Adicionar comentários a incidentes no Microsoft Sentinel
- Para usuários do ServiceNow, ative a sincronização bidirecional Microsoft Sentinel e ServiceNow para obter dados de incidentes mais robustos.
- Copie o relatório de incidentes gerado e poste-o no log de atividades no portal do Microsoft Defender para garantir que o relatório de incidentes seja salvo na página de incidentes.
Pedido de exemplo para a criação de relatórios de incidentes
No portal standalone do Security Copilot, use este prompt para criar um relatório de incidente:
- Gere o relatório de incidente para o incidente do Defender {incident ID}.
Dica
Inclua a palavra Defender nos seus prompts. Isso ajuda o Security Copilot a usar a capacidade correta e devolver os resultados corretos.
Faça comentários
Seu feedback ajuda a melhorar o Copilot. Para compartilhar feedback, vá até o final do painel lateral do Copilot e selecione o ícone
.
Conteúdo relacionado
- Saiba mais sobre outras experiências integradas do Security Copilot
- Privacidade e segurança de dados no Security Copilot
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.