Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Microsoft Security Copilot in Microsoft Defender bietet zwei leistungsstarke Funktionen für die erweiterte Suche, um die Bedrohungssuche und Sicherheitsanalyse zu verbessern.
Die folgende Tabelle beschreibt diese Funktionen, wo sie am besten verwendet werden, und die erwartete Ausgabe:
| Fähigkeit | Beschreibung | Ausgabe | Erlebnis |
|---|---|---|---|
| Bedrohungssuche-Agent (Vorschau) | KI-gestützter dialogorientierter Agent für die Bedrohungssuche, der sich besonders für vollständige Untersuchungen, mehrstufige Bedrohungssuchen, explorative Analysen und direkte Antworten eignet | Konversationsantworten, KQL-Abfragen (Kusto Query Language), Ergebnisse, Erkenntnisse und Empfehlungen | untersuchungsorientiert |
| Abfrage-Assistent | Generierung von KQL-Abfragen aus natürlicher Sprache, die sich am besten für die Generierung von Abfragen eignet | KQL-Abfrage mit Erklärung | Abfrageorientiert |
Der Agent für die Bedrohungssuche und der Abfrage-Assistent ermöglichen es Ihnen, Bedrohungen schneller, genauer und mit mehr Zuversicht aufzuspüren, ohne KQL-Abfragen schreiben zu müssen.
Zugriff erhalten
Benutzer mit Zugriff auf Security Copilot können diese Funktionen bei der erweiterten Suche verwenden.
Sie können jeweils nur eine Funktion verwenden. Standardmäßig ist der Bedrohungssuche-Agent der aktive Modus. Um zum Query Assistant-Modus zu wechseln, wählen Sie im Security Copilot-Seitenbereich das Dreipunktmenü aus, und deaktivieren Sie dann den Schalter Threat Hunting Agent.
Hinweis
- Der Wechsel zwischen Modi ist nur in bestimmten Benutzerumgebungen verfügbar.
- Wenn Sie zwischen den Modi wechseln, wird Ihre Unterhaltung mit Security Copilot zurückgesetzt.
Umfang des Security Copilot bei der erweiterten Suche
Unterstützung von Anwendungsfällen
Der Agent für die Bedrohungssuche und der Abfrageassistent unterstützen beide vollumfänglich die Erstellung von Abfragen mit einfacher bis mittlerer Komplexität, einschließlich Filteroperationen und/oder Aggregationen. Komplexe Anwendungsfälle (Abfragen mit Joins, Filtern und Aggregation) werden unterstützt, es wird jedoch empfohlen, deren Genauigkeit zu überprüfen. Helfen Sie uns zu verbessern, indem Sie Feedback zu Security Copilot in Microsoft Defender mit falschen Abfragen oder Antwortbeispielen bereitstellen.
Bewährte Methoden
Verwenden Sie die folgenden bewährten Vorgehensweisen bei Eingaben an den Threat Hunting-Agent oder den Abfrage-Assistenten:
- Eindeutig sein. Stellen Sie Fragen mit einem klaren Thema. Beispielsweise können "Anmeldungen" Geräteanmeldungen oder Cloudanmeldungen bedeuten.
- Stellen Sie jeweils eine Frage. Fordern Sie jeweils eine einzelne Aufgabe oder einen Informationstyp an. Erwarten Sie nicht, dass das KI-Modell mehrere nicht zusammenhängende Aufgaben gleichzeitig ausführt. Sie können immer Folgefragen stellen, anstatt nicht verwandte Fragen in einer einzigen Eingabeaufforderung zu kombinieren.
- Machen Sie präzise Angaben. Wenn Sie etwas über die gesuchten Daten wissen, geben Sie diese Informationen in Ihrer Frage an.
Unterstützte Tabellen
Der Bedrohungssuche-Agent und der Abfrage-Assistent unterstützen die folgenden Tabellen in der erweiterten Suche:
| Microsoft Defender Tabellen | Microsoft Sentinel Tabellen |
|---|---|
|
|