Een incident met Microsoft Copilot in Microsoft Defender samenvatten
Microsoft Defender XDR past de mogelijkheden van Security Copilot toe om incidenten samen te vatten, waardoor belangrijke informatie en inzichten worden geleverd om onderzoekstaken te vereenvoudigen. Aanvalsonderzoek is een cruciale stap voor incidentresponsteams om een organisatie met succes te verdedigen tegen verdere schade door een cyberdreiging. Onderzoeken kunnen vaak tijdrovend zijn omdat het om talloze stappen gaat. Incidentresponsteams moeten begrijpen hoe de aanval is gebeurd: verschillende waarschuwingen sorteren, identificeren welke assets en entiteiten betrokken zijn en het bereik en de impact van een aanval beoordelen.
In deze handleiding wordt beschreven wat je kunt verwachten en hoe je toegang krijgt tot de samenvattingsmogelijkheden van Copilot in Defender, inclusief informatie over het geven van feedback.
Weet voordat u begint
Als u nog geen ervaring hebt met Security Copilot, moet u ermee vertrouwd raken door de volgende artikelen te lezen:
- Wat is Security Copilot?
- Security Copilot ervaringen
- Aan de slag met Copilot voor beveiliging
- Inzicht in verificatie in Security Copilot
- Vragen in Security Copilot
Incident responders kunnen eenvoudig de juiste context krijgen om incidenten te onderzoeken en te herstellen via de correlatiemogelijkheden van Defender XDR en Security Copilot door AI aangedreven gegevensverwerking en contextualisatie. Met een incidentoverzicht kan bij het reageren op incidenten snel belangrijke informatie worden verkregen om te helpen bij het onderzoek.
Security Copilot integratie in Microsoft Defender
De mogelijkheid voor het overzicht van incidenten is beschikbaar in de Microsoft Defender portal voor klanten die toegang hebben ingericht tot Security Copilot.
Deze mogelijkheid is ook beschikbaar in de Security Copilot zelfstandige ervaring via de Microsoft Defender XDR-invoegtoepassing. Meer informatie over vooraf geïnstalleerde invoegtoepassingen in Security Copilot.
Belangrijkste functies
Incidenten met maximaal 100 waarschuwingen kunnen worden samengevat in één incidentoverzicht. Een incidentoverzicht, afhankelijk van de beschikbaarheid van de gegevens, bevat het volgende:
- De tijd en datum waarop een aanval is gestart.
- De entiteit of asset waar de aanval is begonnen.
- Een samenvatting van tijdlijnen van hoe de aanval zich ontvouwde.
- De assets die betrokken zijn bij de aanval.
- Indicatoren van inbreuk (IoC's).
- Namen van betrokken bedreigingsactoren.
Voer de volgende stappen uit om een incident samen te vatten:
Open een incidentpagina. Copilot maakt automatisch een overzicht van incidenten bij het openen van de pagina. U kunt het maken van de samenvatting stoppen door Annuleren te selecteren of het maken opnieuw starten door Opnieuw genereren te selecteren.
De kaart met het overzicht van incidenten wordt geladen in het deelvenster Copilot voor beveiliging op de incidentpagina. Bekijk de gegenereerde samenvatting op de kaart.
Tip
Je kunt naar een bestand, IP of URL-pagina navigeren vanuit het Copilot-resultatenvenster door op het bewijs in de resultaten te klikken.
Selecteer het beletselteken Meer acties (...) bovenaan de overzichtskaart van het incident om de samenvatting te kopiëren of opnieuw te genereren, of bekijk het overzicht in de Security Copilot portal. Als u Openen in Copilot voor beveiliging selecteert, wordt er een nieuw tabblad geopend in de Copilot voor beveiliging zelfstandige portal, waar u prompts kunt invoeren en andere invoegtoepassingen kunt openen.
Bekijk de samenvatting en gebruik de informatie om je onderzoek en reactie op het incident te begeleiden.
Voorbeeldprompt voor incidentoverzicht
In de Security Copilot zelfstandige portal kunt u de volgende prompt gebruiken om samenvattingen van incidenten te genereren:
- Geef een samenvatting op voor Defender-incident {incident-id}.
Tip
Wanneer u een overzicht van incidenten genereert in de Security Copilot portal, raadt Microsoft aan het woord Defender op te slaan in uw prompts om ervoor te zorgen dat de functie voor het overzicht van incidenten de resultaten oplevert.
Feedback geven
Microsoft raadt u ten zeerste aan om feedback te geven aan Copilot, omdat dit van cruciaal belang is voor de continue verbetering van de mogelijkheden. Je kunt feedback geven over de samenvatting door het feedbackpictogram te selecteren onder aan het Copilot-deelvenster.
Zie ook
- Meer informatie over andere Copilot voor beveiliging ingesloten ervaringen
- Privacy en gegevensbeveiliging in Copilot voor beveiliging
Tip
Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.