Microsoft Security Copilot in der erweiterten Bedrohungssuche

Wichtig

Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Microsoft Security Copilot in Microsoft Defender bietet zwei leistungsstarke Funktionen für die erweiterte Suche, um die Bedrohungssuche und Sicherheitsanalyse zu verbessern.

Die folgende Tabelle beschreibt diese Funktionen, wo sie am besten verwendet werden, und die erwartete Ausgabe:

Fähigkeit Beschreibung Ausgabe Erlebnis
Bedrohungssuche-Agent (Vorschau) KI-gestützter dialogorientierter Agent für die Bedrohungssuche, der sich besonders für vollständige Untersuchungen, mehrstufige Bedrohungssuchen, explorative Analysen und direkte Antworten eignet Konversationsantworten, KQL-Abfragen (Kusto Query Language), Ergebnisse, Erkenntnisse und Empfehlungen untersuchungsorientiert
Abfrage-Assistent Generierung von KQL-Abfragen aus natürlicher Sprache, die sich am besten für die Generierung von Abfragen eignet KQL-Abfrage mit Erklärung Abfrageorientiert

Der Agent für die Bedrohungssuche und der Abfrage-Assistent ermöglichen es Ihnen, Bedrohungen schneller, genauer und mit mehr Zuversicht aufzuspüren, ohne KQL-Abfragen schreiben zu müssen.

Zugriff erhalten

Benutzer mit Zugriff auf Security Copilot können diese Funktionen bei der erweiterten Suche verwenden.

Sie können jeweils nur eine Funktion verwenden. Standardmäßig ist der Bedrohungssuche-Agent der aktive Modus. Um zum Query Assistant-Modus zu wechseln, wählen Sie im Security Copilot-Seitenbereich das Dreipunktmenü aus, und deaktivieren Sie dann den Schalter Threat Hunting Agent.

Screenshot von Security Copilot in Advanced Hunting, wobei angezeigt wird, dass der Modus „Threat Hunting Agent“ aktiv ist.

Hinweis

  • Der Wechsel zwischen Modi ist nur in bestimmten Benutzerumgebungen verfügbar.
  • Wenn Sie zwischen den Modi wechseln, wird Ihre Unterhaltung mit Security Copilot zurückgesetzt.

Umfang des Security Copilot bei der erweiterten Suche

Unterstützung von Anwendungsfällen

Der Agent für die Bedrohungssuche und der Abfrageassistent unterstützen beide vollumfänglich die Erstellung von Abfragen mit einfacher bis mittlerer Komplexität, einschließlich Filteroperationen und/oder Aggregationen. Komplexe Anwendungsfälle (Abfragen mit Joins, Filtern und Aggregation) werden unterstützt, es wird jedoch empfohlen, deren Genauigkeit zu überprüfen. Helfen Sie uns zu verbessern, indem Sie Feedback zu Security Copilot in Microsoft Defender mit falschen Abfragen oder Antwortbeispielen bereitstellen.

Bewährte Methoden

Verwenden Sie die folgenden bewährten Vorgehensweisen bei Eingaben an den Threat Hunting-Agent oder den Abfrage-Assistenten:

  • Eindeutig sein. Stellen Sie Fragen mit einem klaren Thema. Beispielsweise können "Anmeldungen" Geräteanmeldungen oder Cloudanmeldungen bedeuten.
  • Stellen Sie jeweils eine Frage. Fordern Sie jeweils eine einzelne Aufgabe oder einen Informationstyp an. Erwarten Sie nicht, dass das KI-Modell mehrere nicht zusammenhängende Aufgaben gleichzeitig ausführt. Sie können immer Folgefragen stellen, anstatt nicht verwandte Fragen in einer einzigen Eingabeaufforderung zu kombinieren.
  • Machen Sie präzise Angaben. Wenn Sie etwas über die gesuchten Daten wissen, geben Sie diese Informationen in Ihrer Frage an.

Unterstützte Tabellen

Der Bedrohungssuche-Agent und der Abfrage-Assistent unterstützen die folgenden Tabellen in der erweiterten Suche:

Microsoft Defender Tabellen Microsoft Sentinel Tabellen
  • AADSignInEventsBeta
  • AADSpnSignInEventsBeta
  • AlertEvidence
  • AlertInfo
  • BehaviorEntities
  • BehaviorInfo
  • CloudAppEvents
  • CloudAuditEvents
  • CloudDnsEvents
  • CloudProcessEvents
  • DeviceAlertEvents
  • Bewertung der Geräte-Baselinekonformität
  • DeviceBaselineComplianceAssessmentKB
  • DeviceBaselineComplianceProfiles
  • Geräteereignisse
  • DeviceFileCertificateInfo
  • DeviceFileEvents
  • DeviceImageLoadEvents
  • DeviceInfo
  • Gerät mit Internetzugriff
  • DeviceLogonEvents
  • DeviceNetworkEvents
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceRegistryEvents
  • DeviceScriptEvents
  • DeviceTvmInfoGathering
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • DeviceTvmSoftwareVulnerabilities
  • DeviceTvmSoftwareVulnerabilitiesKB
  • DynamicEventCollection
  • EmailAttachmentInfo
  • EmailEvents
  • EmailPostDeliveryEvents
  • EmailUrlInfo
  • IdentityDirectoryEvents
  • IdentityInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • UrlClickEvents
  • AADManagedIdentitySignInLogs
  • AADNonInteractiveUserSignInLogs
  • AADProvisioningLogs
  • AADRiskyUsers
  • AADServicePrincipalSignInLogs
  • AADUserRiskEvents
  • ABAPAuditLog_CL
  • AlertEvidence
  • AlertInfo
  • Anomalien
  • AppDependencies
  • AppTraces
  • Überwachungsprotokolle
  • AWSCloudTrail
  • AWSGuardDuty
  • AzureActivity
  • AzureDevOpsAuditing
  • AzureDiagnostics
  • AzureMetrics
  • BehaviorAnalytics
  • CloudAppEvents
  • CloudAuditEvents
  • CloudDnsEvents
  • CloudProcessEvents
  • CommonSecurityLog
  • ContainerInventory
  • ContainerLog
  • DeviceEvents
  • DeviceFileCertificateInfo
  • DeviceFileEvents
  • DeviceImageLoadEvents
  • DeviceInfo
  • DeviceLogonEvents
  • DeviceNetworkEvents
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceRegistryEvents
  • DnsEvents
  • Dynamics365Activity
  • EmailPostDeliveryEvents
  • Ereignis
  • Taktsignal
  • IdentityInfo
  • InsightsMetrics
  • IntuneAuditLogs
  • Intune-Geräte
  • LAQueryLogs
  • MicrosoftAzureBastionAuditLogs
  • Microsoft Purview Information Protection
  • OfficeActivity
  • Perf
  • PowerBIActivity
  • ProtectionStatus
  • Sicherheitswarnung
  • SecurityEvent
  • Sicherheitsvorfall
  • Sicherheitsempfehlung
  • SigninLogs
  • SqlAtpStatus
  • StorageBlobLogs
  • StorageFileLogs
  • Syslog
  • ThreatIntelligenceIndicator
  • Aktualisieren
  • UrlClickEvents
  • Verwendung
  • UserAccessAnalytics
  • UserPeerAnalytics
  • VMBoundPort
  • VMComputer
  • VMConnection
  • VMProcess
  • WindowsEvent
  • W3CIISLog
  • Windows-Firewall