Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel, die Sicherheitsplattform von Microsoft, führt Unterstützung für das Modellkontextprotokoll (MCP) ein. Diese Unterstützung umfasst mehrere szenarioorientierte Sammlungen von Sicherheitstools über eine einheitliche Serverschnittstelle. Mit dieser Unterstützung können Sie Sicherheitsdaten interaktiv in natürlicher Sprache abfragen und effektive Sicherheits-Agents erstellen, die eine komplexe Automatisierung durchführen können. Diese Sammlung von Sicherheitstools hilft Sicherheitsteams, KI in ihre täglichen Sicherheitsvorgänge zu integrieren, um bei allgemeinen Aufgaben wie Datenuntersuchung, Erstellung agentischer Automatisierung und Incident-Selektierung und Bedrohungssuche zu unterstützen.
Wichtige Features der Microsoft Sentinel-Unterstützung für MCP
Die folgenden Features und Vorteile sind Teil der MCP-Server von Microsoft Sentinel:
Einheitliche, gehostete Schnittstelle für KI-gesteuerte Sicherheitsvorgänge: Die einheitliche MCP-Serverschnittstelle von Microsoft Sentinel wird vollständig gehostet, erfordert keine Infrastrukturbereitstellung und verwendet Microsoft Entra für die Identität. Sicherheitsteams können kompatible Clients verbinden, um den täglichen KI-Betrieb zu optimieren.
Szenarioorientierte und natürliche Sprachsicherheitstools: die MCP-Unterstützung von Microsoft Sentinel erfolgt durch szenarioorientierte Sammlungen von sofort einsatzbereiten Sicherheitstools. Diese Sammlungen helfen Sicherheitsteams dabei, sicherheitsrelevante Daten in Microsoft Sentinel Data Lake und Microsoft Defender in natürlicher Sprache zu interagieren und zu analysieren. Dadurch entfällt die Notwendigkeit einer Code-First-Integration, des Verständnisses des Datenschemas oder des Schreibens wohlgeformten Datenabfragen.
Beschleunigte Entwicklung effektiver Sicherheits-Agents: Die Sammlung von Sicherheitstools von Microsoft Sentinel automatisiert die Ermittlung und den Abruf von Sicherheitsdaten und liefert vorhersagbare, umsetzbare Antworten zum Anpassen von Agents. Diese Unterstützung beschleunigt die effiziente Erstellung von Sicherheits-Agents und bietet bessere und hochwirksame Sicherheits-Agents.
Kostengünstige, kontextreiche Sicherheitsdatenintegration: Mit dem Data Lake können Sie all Ihre Sicherheitsdaten kostengünstig in Microsoft Sentinel integrieren, sodass Sie nicht zwischen Abdeckung und Kosten wählen müssen. Die Sammlung von Tools von Microsoft Sentinel ist nativ mit dem Security Data Lake und Microsoft Defender integriert und ermöglicht Ihnen den Aufbau eines umfassenden Security-Context-Engineering.
Weitere Informationen zur Verwendung von KI innerhalb des einheitlichen MCP-Servers von Microsoft Sentinel finden Sie unter Application Karte: Microsoft Sentinel MCP-Server.
Einführung in MCP
Das Modellkontextprotokoll (MCP) ist ein offenes Protokoll, das verwaltet, wie Sprachmodelle mit externen Tools, Arbeitsspeicher und Kontext auf sichere, strukturierte und zustandsbehaftete Weise interagieren. MCP verwendet eine Client-Server-Architektur mit mehreren Komponenten:
MCP-Host: Die KI-Anwendung, die einen oder mehrere MCP-Clients koordiniert und verwaltet.
MCP-Client: Eine Komponente, die eine Verbindung mit einem MCP-Server aufrechterhält und Kontext von einem MCP-Server abruft, der vom MCP-Host verwendet werden soll.
MCP-Server: Ein Programm, das MCP-Clients Kontext bereitstellt.
Beispielsweise fungiert Visual Studio Code als MCP-Host. Wenn Visual Studio Code eine Verbindung mit einem MCP-Server herstellt, z. B. dem Microsoft Sentinel MCP-Server für die Datenuntersuchung, instanziiert die Visual Studio Code-Laufzeit ein MCP-Clientobjekt, das die Verbindung mit dem verbundenen MCP-Server aufrechterhält.
Erfahren Sie mehr über die MCP-Architektur.
Szenarien für die Verwendung von MCP-Sammlungen von Microsoft Sentinel
Wenn Sie einen kompatiblen Client mit den MCP-Sammlungen von Microsoft Sentinel verbinden, können Sie Tools für Folgendes verwenden:
Interaktives Untersuchen langfristiger Sicherheitsdaten: Sicherheitsanalysten und Bedrohungsjäger, wie diejenigen, die sich auf identitätsbasierte Angriffe konzentrieren, müssen Daten schnell abfragen und über verschiedene Sicherheitstabellen hinweg korrelieren. Heute müssen sie alle Tabellen kennen und wissen, welche Daten jede Tabelle enthält. Mit der Datenuntersuchungssammlung können Analysten jetzt Eingabeaufforderungen in natürlicher Sprache verwenden, um relevante Daten aus Tabellen in Microsoft Sentinel Data Lake zu suchen und abzurufen, ohne sich Tabellen und deren Schema merken oder wohlgeformte Kusto-Abfragesprache (KQL)-Abfragen schreiben zu müssen.
Beispielsweise kann ein Analyst nach möglichen Insider-Bedrohungen suchen, indem er Dateiaktivitäten mit der Purview-Vertraulichkeitsbezeichnung korreliert, um Anzeichen für Datenexfiltration, Richtlinienverstöße oder verdächtiges Benutzerverhalten aufzudecken, die während des ursprünglichen Zeitfensters von 90 bis 180 Tagen/Zeitfenstern möglicherweise unbemerkt geblieben sind. Dieser interaktive Ansatz beschleunigt die Ermittlung und Untersuchung von Bedrohungen und verringert gleichzeitig die Abhängigkeit von der manuellen Abfrageformulierung.
Analysieren von Entitäten in Ihren Sicherheitsdaten: SOC-Techniker( Security Operations Center), Analysten und sogar Agents benötigen eine einfache Möglichkeit, Entitäten wie URLs und Benutzer zu analysieren und zu selektieren, indem alle Sicherheitsdaten eines organization verwendet werden. Die heutigen fragmentierten Datenquellen machen diesen Prozess jedoch komplex und zeitaufwändig zu automatisieren. Als eine der häufigsten Incident-Selektierungsaufgaben wird die Entitätsanreicherung daher häufig zu einer manuellen Kontexterfassung, die die Antwortzeiten verlangsamt. Mit den Entity Analyzer-Tools in der Datenuntersuchungssammlung verfügen Analysten und SOC-Techniker über eine 1-Klick-Aktion, die umfassende Bewertungen und Analysen von Entitäten mithilfe der Sicherheitsdaten im Data Lake abrufen, begründen und deutlich darstellen kann, sodass Sie und die von Ihnen erstellten Agents die Entitätsanreicherung ganz einfach automatisieren können.
Erfahren Sie, wie Sie Entitäten während Untersuchungen automatisch analysieren
Security Copilot-Agenten mithilfe natürlicher Sprache erstellen: SOC-Ingenieure verbringen oft Wochen damit, Playbooks aufgrund fragmentierter Datenquellen und starrer Schemaanforderungen manuell zu automatisieren. Mit den Agent-Erstellungstools können Techniker ihre Absicht in natürlicher Sprache beschreiben, Agents schnell mit den richtigen KI-Modellanweisungen und -tools zu erstellen, die ihre Sicherheitsdaten berücksichtigen, und Automatisierungen erstellen, die an die Workflows und Prozesse ihrer organization angepasst sind.
Selektieren von Vorfällen und Suchen nach Bedrohungen: SOC-Techniker müssen Incidents schnell priorisieren und die eigenen Daten Ihrer organization einfach durchsuchen, ohne sich Gedanken über Sicherheitsworkflowprobleme und die Interoperabilität zwischen den von ihnen verwendeten Plattformen und Tools machen zu müssen. Die Triage-Tools-Sammlung integriert Ihre KI-Modelle in APIs, die die Selektierung von Vorfällen und die Bedrohungssuche unterstützen. Diese Integration reduziert die durchschnittliche Zeit bis zur Lösung, Risikogefährdung und Verweildauer und ermöglicht Es Ihrem Team, KI für eine intelligentere und schnellere Entscheidungsfindung zu nutzen.
Erste Schritte mit der Selektierung von Vorfällen und der Bedrohungssuche