Microsoft Security Copilot nella ricerca avanzata

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Microsoft Security Copilot in Microsoft Defender offre due potenti funzionalità di ricerca avanzata per migliorare la ricerca delle minacce e l'analisi della sicurezza.

La tabella seguente descrive queste funzionalità, in cui sono usate al meglio, e l'output previsto:

Funzionalità Descrizione Output Esperienza
Agente di ricerca delle minacce (anteprima) Agente di ricerca delle minacce conversazionali basato sull'intelligenza artificiale che è meglio usare per indagini complete, ricerca in più passaggi, analisi esplorativa e risposte dirette Risposte conversazionali, query KQL (Kusto Query Language), risultati, informazioni dettagliate e raccomandazioni Incentrato sulle indagini
Assistente di query Generazione di query KQL da linguaggio naturale, ideale per generare query Query KQL con spiegazione Incentrato sulle query

L'agente di ricerca delle minacce e l'assistente query consentono di cercare le minacce in modo più rapido, più accurato e con maggiore sicurezza senza dover scrivere query KQL.

Ottenere l'accesso

Gli utenti con accesso a Security Copilot possono usare queste funzionalità nella ricerca avanzata.

È possibile usare una sola funzionalità alla volta. Per impostazione predefinita, Threat Hunting Agent è la modalità attiva. Per passare alla modalità Query assistente, nel riquadro laterale Security Copilot selezionare il menu a tre punti e quindi disattivare l'agente di ricerca delle minacce.

Schermata di Security Copilot nella ricerca avanzata che mostra la modalità Agente di ricerca delle minacce attiva.

Nota

  • Il passaggio da una modalità all'altra è disponibile solo in ambienti utente specifici.
  • Se si passa da una modalità all'altra, la conversazione viene reimpostata con Security Copilot.

Ambito di Security Copilot nella ricerca avanzata

Supporto dei casi d'uso

L'Agente di ricerca delle minacce e l'Assistente query supportano pienamente la generazione di query da semplici a mediamente complesse, incluse le operazioni di filtro e/o aggregazione. I casi d'uso complessi (query con join, filtri e aggregazioni) sono supportati, ma è consigliabile convalidarne l'accuratezza. Aiutarci a migliorare fornendo feedback su Security Copilot in Microsoft Defender con query o esempi di risposta non corretti.

Procedure consigliate

Usa le seguenti buone pratiche quando formulii richieste al Threat Hunting Agent o all'assistente per le query:

  • Sii chiaro. Porre domande con un argomento chiaro. Ad esempio, "accessi" potrebbe riferirsi agli accessi al dispositivo o agli accessi al cloud.
  • Fai una domanda alla volta. Richiedere una singola attività o tipo di informazioni alla volta. Non aspettarti che il modello di intelligenza artificiale esegua contemporaneamente diverse attività non correlate. È sempre possibile porre domande di follow-up anziché combinare domande non correlate in un'unica richiesta.
  • Essere specifici. Se si conosce qualcosa sui dati che si sta cercando, specificare tali informazioni nella domanda.

Tabelle supportate

L'agente di ricerca delle minacce e l'assistente di query supportano le tabelle seguenti nella ricerca avanzata:

le tabelle di Microsoft Defender tabelle Microsoft Sentinel
  • AADSignInEventsBeta
  • AADSpnSignInEventsBeta
  • AlertEvidence
  • AlertInfo
  • BehaviorEntities
  • BehaviorInfo
  • CloudAppEvents
  • CloudAuditEvents
  • CloudDnsEvents
  • CloudProcessEvents
  • Eventi di avviso del dispositivo
  • Valutazione della conformità della configurazione di base del dispositivo
  • DeviceBaselineComplianceAssessmentKB
  • Profili di conformità della baseline del dispositivo
  • Eventi del dispositivo
  • DeviceFileCertificateInfo
  • DeviceFileEvents
  • DeviceImageLoadEvents
  • DeviceInfo
  • Dispositivo esposto a Internet
  • DeviceLogonEvents
  • DeviceNetworkEvents
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceRegistryEvents
  • DeviceScriptEvents
  • Raccolta di informazioni TVM del dispositivo
  • DeviceTvmInfoGatheringKB
  • DeviceTvmSecureConfigurationAssessment
  • DeviceTvmSecureConfigurationAssessmentKB
  • DeviceTvmSoftwareEvidenceBeta
  • DeviceTvmSoftwareInventory
  • Vulnerabilità software del dispositivo
  • DeviceTvmSoftwareVulnerabilitiesKB
  • DynamicEventCollection
  • Informazioni sull'allegato dell'e-mail
  • EmailEvents
  • EmailPostDeliveryEvents
  • EmailUrlInfo
  • IdentityDirectoryEvents
  • IdentityInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • UrlClickEvents
  • AADManagedIdentitySignInLogs
  • AADNonInteractiveUserSignInLogs
  • AADProvisioningLogs
  • AADRiskyUsers
  • AADServicePrincipalSignInLogs
  • AADUserRiskEvents
  • ABAPAuditLog_CL
  • AlertEvidence
  • AlertInfo
  • Anomalie
  • AppDependencies
  • AppTraces
  • Registri di controllo
  • AWSCloudTrail
  • AWSGuardDuty
  • AzureActivity
  • AzureDevOpsAuditing
  • AzureDiagnostics
  • AzureMetrics
  • BehaviorAnalytics
  • CloudAppEvents
  • CloudAuditEvents
  • CloudDnsEvents
  • CloudProcessEvents
  • CommonSecurityLog
  • Inventario dei container
  • ContainerLog
  • Eventi del dispositivo
  • DeviceFileCertificateInfo
  • DeviceFileEvents
  • DeviceImageLoadEvents
  • DeviceInfo
  • DeviceLogonEvents
  • DeviceNetworkEvents
  • DeviceNetworkInfo
  • DeviceProcessEvents
  • DeviceRegistryEvents
  • DnsEvents
  • Dynamics365Activity
  • EmailPostDeliveryEvents
  • Evento
  • Heartbeat
  • IdentityInfo
  • InsightsMetrics
  • IntuneAuditLogs
  • IntuneDevices
  • LAQueryLogs
  • MicrosoftAzureBastionAuditLogs
  • Microsoft Purview Information Protection
  • OfficeActivity
  • Perf
  • PowerBIActivity
  • Stato della protezione
  • Avviso di sicurezza
  • SecurityEvent
  • Incidente di sicurezza
  • Raccomandazione di sicurezza
  • SigninLogs
  • SqlAtpStatus
  • StorageBlobLogs
  • StorageFileLogs
  • Syslog
  • Indicatore di intelligence sulle minacce
  • Aggiorna
  • UrlClickEvents
  • Utilizzo
  • UserAccessAnalytics
  • UserPeerAnalytics
  • VMBoundPort
  • Computer VM
  • VMConnection
  • VMProcess
  • WindowsEvent
  • W3CIISLog
  • WindowsFirewall