Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Grazie alle funzionalità di indagine basate sull'intelligenza artificiale di Microsoft Security Copilot nel portale di Microsoft Defender, i team di sicurezza possono velocizzare l'analisi di script e righe di comando dannosi o sospetti.
Questa guida descrive cos'è e come funziona la funzionalità di analisi degli script, e come è possibile fornire un feedback sui risultati generati.
Prima di iniziare
Se non si ha familiarità con Security Copilot, è consigliabile acquisire familiarità con questo articolo leggendo gli articoli seguenti:
- Che cos'è Security Copilot?
- esperienze Security Copilot
- Introduzione a Security Copilot
- Informazioni sull'autenticazione in Security Copilot
- Richiesta in Security Copilot
Gli attacchi più complessi e sofisticati, come le linee guida Microsoft sul ransomware, eludono il rilevamento in numerosi modi, tra cui l'uso di script e righe di comando PowerShell. Inoltre, questi script sono spesso offuscati, il che aumenta la complessità del rilevamento e dell'analisi. I team operativi di sicurezza devono analizzare rapidamente gli script per comprendere le capacità e applicare la mitigazione appropriata, impedendo immediatamente agli attacchi di progredire ulteriormente all'interno della rete.
La funzionalità di analisi degli script offre ai team di sicurezza capacità aggiuntiva per ispezionare gli script senza usare strumenti esterni. La funzionalità di analisi degli script riduce anche la complessità dell'analisi, riducendo al minimo le sfide e consentendo ai team di sicurezza di valutare e identificare rapidamente uno script come dannoso o dannoso.
Integrazione di Security Copilot in Microsoft Defender
La funzionalità di analisi degli script è disponibile nel portale di Microsoft Defender per i clienti che hanno effettuato il provisioning dell'accesso a Security Copilot.
L'analisi degli script è disponibile anche nell'esperienza autonoma Security Copilot tramite il plug-in Microsoft Defender XDR. Per informazioni sul plug-in Microsoft Defender XDR, vedere Plug-in preinstallati in Security Copilot.
Funzionalità di analisi degli script chiave
È possibile accedere alla funzionalità di analisi degli script nella sequenza di attacco, sotto il grafico dell'incidente nella pagina di un incidente, e in Esamina la sequenza temporale del dispositivo.
Per iniziare l'analisi, eseguire i seguenti passaggi:
Apri la pagina di un incidente, quindi seleziona un elemento nel riquadro sinistro per aprire la sequenza di attacco sotto il grafico dell'incidente. All'interno della storia di attacco, selezionare un evento con uno script o una riga di comando da analizzare. Fare clic su Analizza per avviare l'analisi.
In alternativa, è possibile selezionare un evento da esaminare nella visualizzazione della sequenza temporale del dispositivo. Nel riquadro dei dettagli del file selezionare Analizza per eseguire la funzionalità di analisi degli script.
Copilot esegue l'analisi degli script e visualizza i risultati nel riquadro Copilot. Selezionare Mostra codice per espandere lo script o Nascondi codice per chiudere l'espansione.
Selezionare Mostra tecniche MITRE per visualizzare le tecniche MITRE ATT&CK associate allo script. Queste informazioni consentono di comprendere le tecniche usate dallo script e il modo in cui possono influire sull'ambiente. Selezionare Nascondi tecniche MITRE per chiudere l'espansione.
Selezionare i puntini di sospensione Altre azioni (...) in alto a destra nella scheda di analisi dello script per copiare o rigenerare i risultati oppure visualizzare i risultati nell'esperienza autonoma Security Copilot. Selezionando Apri in Security Copilot viene aperta una nuova scheda per il portale autonomo copilot in cui è possibile immettere richieste e accedere ad altri plug-in.
Esaminare i risultati e usare le informazioni per guidare l'indagine e la risposta all'evento imprevisto.
Prompt di analisi dello script di esempio
Nel portale autonomo Security Copilot è possibile usare il prompt seguente per identificare e analizzare gli script:
- Identificare gli script nell'evento imprevisto di Defender {ID evento imprevisto}. Questi script dannosi sono?
Consiglio
Quando si analizzano gli script nel portale di Security Copilot, Microsoft consiglia di includere la parola Defender nelle richieste per assicurarsi che la funzionalità di analisi degli script fornisca i risultati.
Fornire commenti e suggerimenti sull'analisi degli script
Microsoft incoraggia vivamente l'utente a fornire feedback a Copilot, in quanto è fondamentale per il miglioramento continuo di una funzionalità. È possibile fornire commenti e suggerimenti sui risultati selezionando l'icona del feedback
Disponibile alla fine della scheda di analisi dello script.
Contenuti correlati
- Scopri altre esperienze integrate di Security Copilot
- Privacy e sicurezza dei dati in Security Copilot
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.