Risolvere minacce complesse con l’integrazione di Microsoft Copilot per ThreatConnect

26/11/2024
I team di sicurezza affrontano una pressione costante per setacciare enormi quantità di dati per identificare minacce, valutare rischi e rispondere prontamente. Immagina uno scenario in cui un team di Cyber ​​Threat Intelligence (CTI) sta indagando su una sofisticata campagna di phishing che prende di mira la propria organizzazione. Gli indizi sono minimi e il tempo è fondamentale. È qui che l’ integrazione di Microsoft Copilot for Security con ThreatConnect diventa un punto di svolta.

La sfida

Una mattina, sono arrivate segnalazioni di un potenziale attacco di phishing. Diversi dipendenti hanno ricevuto e-mail sospette che sembrano legittime ma contengono link dannosi. Queste e-mail sono altamente mirate e imitano comunicazioni interne con un attore di minacce sconosciuto dietro di loro. Gli obiettivi del team CTI sono chiari:

  • Identificare gli indicatori di compromissione (IOC) nelle e-mail di phishing.
  • Determinare se la minaccia è in linea con gli schemi noti degli avversari.
  • Produrre informazioni fruibili per orientare la strategia del team di risposta agli incidenti.

Di fronte alla scarsità di informazioni e alla necessità di una risposta rapida, il team CTI si affida a Microsoft Copilot for Security, la soluzione integrata in ThreatConnect.

Come l’integrazione di Microsoft Copilot migliora l’indagine

Fase 1: Identificazione rapida del CIO

Utilizzando le capacità di elaborazione del linguaggio naturale di Copilot, il team immette:

“Cosa sa ThreatConnect del dominio ‘secure-update-notice.com’?”

Copilot esegue una rapida ricerca nei dati di intelligence di ThreatConnect, fornendo un riepilogo conciso:

  • Il dominio è stato segnalato in recenti campagne di phishing.
  • È collegato a un gruppo di autori di minacce noto come “Silver Falcon”.
  • Gli IOC correlati includono indirizzi IP specifici e hash di malware.

Fase 2: Indagine sui gruppi di attori della minaccia

Per ottenere una conoscenza più ampia dell’avversario, il team utilizza un comando abilità:

/tcGetGroups avversario chiamato “Silver Falcon”

Copilot recupera informazioni complete su Silver Falcon, tra cui le loro tattiche, tecniche e campagne storiche. Ciò fornisce un contesto immediato, suggerendo che l’attacco di phishing potrebbe essere parte di uno sforzo coordinato più ampio di questo gruppo.

Passaggio 3: generazione di query TQL avanzate

Il team deve scoprire indicatori correlati nei propri dati. Invece di creare manualmente query complesse, usano Copilot per generare una query ThreatConnect Query Language (TQL):

/tcGenerateBasicIndicatori TQL associati a “Silver Falcon” degli ultimi 30 giorni

Copilot genera una query TQL pronta all’uso, risparmiando tempo prezioso e consentendo al team di estrarre rapidamente informazioni rilevanti per l’analisi.

Fase 4: Riepilogo dell’intelligence per le parti interessate

Per comunicare i risultati in modo efficiente, il team richiede un riepilogo a Copilot:

“Riassumere i risultati principali relativi all’attacco di phishing e Silver Falcon.”

Copilot genera un riepilogo preciso, evidenziando gli aspetti critici:

  • La campagna di phishing ha come target le organizzazioni del settore finanziario.
  • Silver Falcon impiega sofisticate tattiche di ingegneria sociale.
  • Le misure di mitigazione consigliate includono il blocco di domini e IP identificati e il rafforzamento della consapevolezza dei membri del team.

L’impatto dell’integrazione di Microsoft Copilot

Utilizzando l’integrazione Microsoft Copilot per ThreatConnect, il team CTI completa l’indagine con impressionante efficienza:

  • Risparmio di tempo : riduci il tempo impiegato per raccogliere e analizzare i dati da ore a minuti.
  • Maggiore precisione : ridotto il rischio di perdere indicatori o connessioni critiche.
  • Comunicazione efficace : riepiloghi concisi abilitati per un rapido allineamento del team.
  • Risposta rapida : ha consentito al team di sicurezza di implementare tempestivamente le contromisure.

Perché questa integrazione è importante per i team CTI

L’integrazione dell’intelligenza artificiale di Microsoft Copilot con ThreatConnect offre numerosi vantaggi ai team CTI:

1. Analisi e indagine più rapide : le query in linguaggio naturale e i comandi di abilità forniscono un rapido accesso alle informazioni rilevanti senza ricerche manuali.

2. Automazione delle attività : la generazione automatica di query e riepiloghi alleggerisce il carico di lavoro degli analisti, consentendo loro di concentrarsi su questioni complesse.

3. Collaborazione migliorata : i riepiloghi e i report basati sull’intelligenza artificiale semplificano la condivisione di informazioni con team più ampi e decisori.

4. Intelligence sulle minacce avanzata : la capacità di elaborare e riassumere grandi set di dati consente al team di generare informazioni più complete e fruibili.

Potenziare la sicurezza informatica con l’intelligenza artificiale

Questo caso dimostra il potere trasformativo dell’integrazione di Microsoft Copilot con ThreatConnect per qualsiasi team CTI. Mentre lavorano per restare al passo con le minacce emergenti, questa integrazione accelera i loro processi, migliora la qualità dei dati e fornisce un alleato basato sull’intelligenza artificiale per aiutarli a prendere decisioni informate e tempestive.

Microsoft Copilot for Security, integrato con ThreatConnect, offre una soluzione potente ed efficiente per le organizzazioni che desiderano migliorare le proprie operazioni di sicurezza. Visita ThreatConnect Marketplace per esplorare l’integrazione e vedere come può rafforzare le tue difese di sicurezza informatica.

PUBBLICATO DA:<br>Fabrizio Bressani
PUBBLICATO DA:
Fabrizio Bressani
Managing Director, DotForce

ARTICOLI CORRELATI

L’ascesa degli attacchi deepfake

L’ascesa degli attacchi deepfake

I deepfake rappresentano un rischio serio per le aziende. Scopri come funzionano, quali sono le minacce che rappresentano e cosa puoi fare per proteggerti. I deepfake stanno diventando parte integrante della cultura della disinformazione. L'ascesa dei deepfake sta...