Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Defender External Attack Surface Management (Defender EASM) ermittelt und ordnet ihre digitale Angriffsfläche kontinuierlich zu, um eine externe Ansicht Ihrer Onlineinfrastruktur zu ermöglichen. Diese Transparenz hilft Sicherheits- und IT-Teams dabei, Unbekannte zu identifizieren, Risiken zu priorisieren, Bedrohungen zu beseitigen und die Sicherheits- und Gefährdungssteuerung über die Firewall hinaus zu erweitern. Erkenntnisse zur Angriffsfläche werden durch die Analyse von Sicherheitsrisiko- und Infrastrukturdaten generiert, um die wichtigsten Bereiche zu präsentieren, die für Ihre organization von Bedeutung sind.
Microsoft Security Copilot (Security Copilot)-Integration in Defender EASM hilft Ihnen bei der Interaktion mit von Microsoft entdeckten Angriffsflächen. Die Identifizierung von Angriffsflächen hilft Ihrem organization die externe Infrastruktur und die relevanten, kritischen Risiken schnell zu verstehen. Sie bietet Einblicke in bestimmte Risikobereiche, einschließlich Sicherheitsrisiken, Compliance und Sicherheitshygiene.
Weitere Informationen zu Security Copilot finden Sie unter Was ist Security Copilot?. Informationen zur eingebetteten Security-Copilot-Erfahrung finden Sie unter Ihre Angriffsfläche mit Defender EASM mithilfe von Azure Copilot abfragen.
Was Sie vor Beginn wissen sollten
Wenn Sie noch nicht mit Security Copilot vertraut sind, sollten Sie sich mit der Lösung vertraut machen, indem Sie die folgenden Artikel lesen:
- Was ist Microsoft Security Copilot?
- Security Copilot Erfahrungen
- Erste Schritte mit Security Copilot
- Verstehen der Authentifizierung in Security Copilot
- Aufforderungen in Security Copilot
Sicherheits-Copilot in Defender EASM
Security Copilot kann Erkenntnisse aus Defender EASM über die Angriffsfläche Ihrer Organisation aufdecken. Sie können die integrierten Funktionen von Security Copilot verwenden. Um weitere Informationen zu erhalten, verwenden Sie Eingabeaufforderungen in Security Copilot. Die Informationen können Ihnen helfen, Ihren Sicherheitsstatus zu verstehen und Sicherheitsrisiken zu minimieren.
Dieser Artikel führt Sie in Security Copilot ein und enthält Beispieleingabeaufforderungen, die Defender EASM Benutzern helfen können.
Hauptmerkmale
Die EASM Security Copilot-Integration kann Ihnen dabei helfen:
Erhalten Sie einen Überblick über Ihre externe Angriffsfläche und erhalten Sie Einblicke in potenzielle Risiken: Sie erhalten einen schnellen Überblick über Ihre externe Angriffsfläche, indem Sie internetverfügbare Informationen in Kombination mit dem proprietären Defender EASM-Erkennungsalgorithmus analysieren. Es bietet eine leicht verständliche Beschreibung in natürlicher Sprache der externen, öffentlich erreichbaren Ressourcen der Organisation, z. B. Hosts, Domänen, Webseiten und IP-Adressen. Es hebt die kritischen Risiken hervor, die mit den einzelnen Risiken verbunden sind.
Priorisieren Sie Sanierungsmaßnahmen basierend auf dem Asset-Risiko und den Punkten der Common Vulnerabilities and Exposures (CVEs): Defender EASM hilft Sicherheitsteams, ihre Sanierungsmaßnahmen zu priorisieren, indem sie verstehen, welche Vermögenswerte und CVEs in ihrer Umgebung das größte Risiko darstellen. Es analysiert Sicherheitsrisiko- und Infrastrukturdaten, um wichtige Problembereiche zu präsentieren und bietet eine erklärung der Risiken und empfohlenen Maßnahmen in natürlicher Sprache.
Nutzen Sie Security Copilot, um Einblicke zu gewinnen: Sie können Security Copilot nutzen, um mit natürlicher Sprache nach Erkenntnissen zu fragen und Erkenntnisse aus Defender EASM über die Angriffsfläche Ihrer Organisation zu extrahieren. Abfragedetails wie die Anzahl der nicht sicheren SSL-Zertifikate (Secure Sockets Layer), erkannte Ports und bestimmte Sicherheitsrisiken, die sich auf die Angriffsfläche auswirken.
Beschleunigen Sie die Verwaltung Ihrer Angriffsfläche: Verwenden Sie Security Copilot, um Ihre Angriffsfläche mithilfe von Bezeichnungen, externen IDs und Statusänderungen für eine Reihe von Assets zu verwalten. Dieser Prozess beschleunigt die Zusammenstellung, sodass Sie Ihren Bestand schneller und effizienter organisieren können.
Aktivieren der Security Copilot Integration
Um die Security Copilot-Integration in Defender EASM einzurichten, führen Sie die in den folgenden Abschnitten beschriebenen Schritte aus.
Voraussetzungen
Um die Integration zu aktivieren, müssen Folgende Voraussetzungen erfüllt sein:
- Zugriff auf Microsoft Security Copilot
- Berechtigungen zum Aktivieren neuer Verbindungen
Verbinden von Security Copilot mit Defender EASM
Greifen Sie auf Security Copilot zu, und stellen Sie sicher, dass Sie authentifiziert sind.
Wählen Sie das Security Copilot-Plug-In-Symbol oben rechts in der Eingabeleiste der Eingabeaufforderung aus.
Suchen Sie unter Microsoftnach Defender External Attack Surface Management. Wählen Sie Ein aus, um eine Verbindung herzustellen.
Wenn Security Copilot Daten aus Ihrer Defender EASM-Ressource abrufen möchten, wählen Sie das Zahnradsymbol aus, um die Plug-In-Einstellungen zu öffnen. Geben Sie Werte mithilfe der Werte aus dem Abschnitt Essentials Ihrer Ressource im Bereich Übersicht ein, oder wählen Sie sie aus.
Hinweis
Sie können Ihre Defender EASM Fähigkeiten auch dann nutzen, wenn Sie noch keine Defender EASM erworben haben. Weitere Informationen finden Sie unter Referenz zu Plug-In-Funktionen.
Beispiele für Defender EASM-Aufforderungen
Security Copilot verwendet in erster Linie Eingabeaufforderungen in natürlicher Sprache. Wenn Sie Informationen aus Defender EASM abrufen, übermitteln Sie einen Prompt, der Security Copilot anweist, das Defender EASM-Plug-In auszuwählen und die entsprechende Funktion aufzurufen.
Für den Erfolg mit den Security Copilot-Eingabeaufforderungen empfehlen wir die folgenden Ansätze:
Stellen Sie sicher, dass Sie in der ersten Eingabeaufforderung auf den Firmennamen verweisen. Sofern nicht anders angegeben, stellen alle zukünftigen Aufforderungen dann Daten zum ursprünglich angegebenen Unternehmen bereit.
Ihre Prompts sollten klar und spezifisch sein. Möglicherweise erhalten Sie bessere Ergebnisse, wenn Sie bestimmte Ressourcennamen oder Metadatenwerte (z. B. CVE-IDs) in Ihre Eingabeaufforderungen einschließen.
Es kann auch hilfreich sein, Defender EASM zu Ihrem Prompt hinzuzufügen, wie in diesen Beispielen:
- Was sind laut Defender EASM meine abgelaufenen Domänen?
- Erzählen Sie mir von den Erkenntnissen zur Angriffsfläche mit hoher Priorität in Defender EASM.
Probieren Sie verschiedene Prompts und Varianten aus, um zu sehen, was für Ihren Anwendungsfall am besten geeignet ist. Die Chat-KI-Modelle variieren, so dass Sie Ihre Prompts auf der Grundlage der Ergebnisse, die Sie erhalten, wiederholen und verfeinern können.
Security Copilot speichert Ihre Promptsitzungen. Um vorherige Sitzungen anzuzeigen, wählen Sie in Security Copilot im Menü Meine Sitzungen aus.
Eine exemplarische Vorgehensweise für Security Copilot, einschließlich der Features zum Anheften und Freigeben, finden Sie unter Navigieren in Security Copilot.
Weitere Informationen zum Verfassen von Security Copilot-Prompts finden Sie unter Tipps für Prompts in Security Copilot.
Referenz für Pluginfunktionen
| Fähigkeit | Beschreibung | Eingaben | Verhaltensweisen |
|---|---|---|---|
| Abrufen einer Zusammenfassung der Angriffsfläche | Gibt die Zusammenfassung der Angriffsfläche für die Defender EASM Ressource des Kunden oder einen bestimmten Firmennamen zurück. |
Beispieleingaben: - Angriffsfläche für LinkedIn erstellen. - Meine Angriffsfläche abrufen. - Was ist die Angriffsfläche für Microsoft? - Was ist meine Angriffsfläche? - Welche extern erreichbaren Ressourcen gibt es für Azure? - Was sind meine nach außen gerichteten Vermögenswerte? Optionale Eingaben: - CompanyName |
Wenn Ihr Plug-In für eine aktive Defender EASM Ressource konfiguriert ist und kein anderes Unternehmen angegeben ist: - Gibt eine Angriffsfläche-Zusammenfassung für die Defender EASM-Ressource des Kunden zurück. Wenn ein anderer Firmenname angegeben wird: - Wenn kein exaktes Treffer für den Firmennamen gefunden wird, wird eine Liste möglicher Übereinstimmungen zurückgegeben. – Wenn eine exakte Übereinstimmung vorliegt, wird die Zusammenfassung zur Angriffsfläche für den Firmennamen zurückgegeben. |
| Einblicke in die Angriffsfläche erhalten | Gibt die Einblicke in die Angriffsfläche für entweder die Defender EASM-Ressource des Kunden oder einen bestimmten Firmennamen zurück. |
Beispieleingaben: - Erhalten Sie hochprioritäre Angriffsoberflächen-Insights für LinkedIn. – Erkenntnisse zu meinen Angriffsflächen mit hoher Priorität erhalten. - Erhalten Sie niedrigprioritäre Angriffsoberflächen-Einblicke für Microsoft. - Erhalten Sie Einblicke in Angriffsflächen mit niedriger Priorität. - Habe ich hochprioritäre Schwachstellen auf meiner externen Angriffsfläche für Azure? Erforderliche Eingaben: - PriorityLevel (die Prioritätsstufe muss hoch, mittel oder niedrig sein; wenn nicht angegeben, steht sie standardmäßig auf hoch) Optionale Eingaben: - CompanyName (der Firmenname) |
Wenn Ihr Plug-In für eine aktive Defender EASM Ressource konfiguriert ist und kein anderes Unternehmen angegeben ist: - Gibt Erkenntnisse zur Angriffsfläche für die Defender EASM-Ressource des Kunden zurück. Wenn ein anderer Firmenname angegeben wird: - Wenn kein exaktes Treffer für den Firmennamen gefunden wird, wird eine Liste möglicher Übereinstimmungen zurückgegeben. – Wenn eine exakte Übereinstimmung vorliegt, werden die Erkenntnisse zur Angriffsfläche für den Firmennamen zurückgegeben. |
| Abrufen von Ressourcen, die von einem CVE-Score betroffen sind | Gibt die von einer CVE betroffenen Ressourcen für entweder die Defender EASM-Ressource des Kunden oder einen bestimmten Unternehmensnamen zurück. |
Beispieleingaben: - Rufen Sie die von CVE-2023-0012 betroffenen LinkedIn-Assets ab. - Welche Vermögenswerte sind von CVE-2023-0012 für Microsoft betroffen? - Wird die externe Angriffsfläche von Azure durch CVE-2023-0012 beeinflusst? - Von CVE-2023-0012 betroffene Ressourcen für meine Angriffsfläche erhalten. - Welche meiner Vermögenswerte sind von CVE-2023-0012 betroffen? - Ist meine externe Angriffsfläche durch CVE-2023-0012 betroffen? Erforderliche Eingaben: - CveId Optionale Eingaben: - CompanyName |
Wenn Ihr Plug-In für eine aktive Defender EASM Ressource konfiguriert ist und kein anderes Unternehmen angegeben ist: – Wenn die Plug-In-Einstellungen nicht ausgefüllt sind, wird ein ordnungsgemäßer Fehler ausgegeben, und die Kunden werden benachrichtigt. - Wenn die Plugin-Einstellungen ausgefüllt sind, gibt die Funktion die von einem CVE betroffenen Ressourcen für die Defender EASM-Ressource des Kunden zurück. Wenn ein anderer Firmenname angegeben wird: - Wenn kein exaktes Treffer für den Firmennamen gefunden wird, wird eine Liste möglicher Übereinstimmungen zurückgegeben. – Wenn eine exakte Übereinstimmung vorliegt, werden die von einem CVE betroffenen Ressourcen für den bestimmten Firmennamen zurückgegeben. |
| Abrufen von Ressourcen, die von einer CVSS betroffen sind | Gibt die Ressourcen zurück, die von einer CVSS-Bewertung (Common Vulnerability Scoring System) für die Defender EASM Ressource des Kunden oder einen bestimmten Firmennamen betroffen sind. |
Beispieleingaben: – Rufen Sie Ressourcen ab, die von CVSS-Scores mit hoher Priorität in der Angriffsfläche von LinkedIn betroffen sind. - Wie viele Assets haben einen kritischen CVSS-Wert für Microsoft? - Welche Assets haben kritische CVSS-Werte für Azure? – Rufen Sie Ressourcen ab, die von CVSS-Scores mit hoher Priorität in meiner Angriffsfläche betroffen sind. - Wie viele meiner Vermögenswerte haben kritische CVSS-Werte? - Welche meiner Vermögenswerte haben kritische CVSS-Werte? Erforderliche Eingaben: - CvssPriority (die CVSS-Priorität muss kritisch, hoch, mittel oder niedrig sein) Optionale Eingaben: - CompanyName |
Wenn Ihr Plug-In für eine aktive Defender EASM Ressource konfiguriert ist und kein anderes Unternehmen angegeben ist: – Wenn die Plug-In-Einstellungen nicht ausgefüllt sind, wird ein ordnungsgemäßer Fehler ausgegeben, und die Kunden werden benachrichtigt. – Wenn Plug-In-Einstellungen ausgefüllt sind, werden die Ressourcen zurückgegeben, die von einem CVSS-Score für die Defender EASM-Ressource des Kunden betroffen sind. Wenn ein anderer Firmenname angegeben wird: - Wenn kein exaktes Treffer für den Firmennamen gefunden wird, wird eine Liste möglicher Übereinstimmungen zurückgegeben. - Wenn es eine exakte Übereinstimmung gibt, gibt er die Vermögenswerte zurück, die von einem CVSS-Score für den jeweiligen Firmennamen betroffen sind. |
| Abgelaufene Domains abrufen | Gibt die Anzahl der abgelaufenen Domänen für die Defender EASM Ressource des Kunden oder einen bestimmten Firmennamen zurück. |
Beispieleingaben: - Wie viele Domains sind in der Angriffsfläche von LinkedIn abgelaufen? - Wie viele Assets nutzen abgelaufene Domains von Microsoft? - Wie viele Domänen sind auf meiner Angriffsfläche abgelaufen? - Wie viele meiner Vermögenswerte verwenden abgelaufene Domains für Microsoft? Optionale Eingaben: - CompanyName |
Wenn Ihr Plug-In für eine aktive Defender EASM Ressource konfiguriert ist und kein anderes Unternehmen angegeben ist: - Gibt die Anzahl der abgelaufenen Domains für die Defender EASM-Ressource des Kunden zurück. Wenn ein anderer Firmenname angegeben wird: - Wenn kein exaktes Treffer für den Firmennamen gefunden wird, wird eine Liste möglicher Übereinstimmungen zurückgegeben. - Wenn es eine exakte Übereinstimmung gibt, wird die Anzahl der abgelaufenen Domains für den jeweiligen Firmennamen zurückgegeben. |
| Abrufen abgelaufener Zertifikate | Gibt die Anzahl der abgelaufenen SSL-Zertifikate für die Defender EASM Ressource des Kunden oder einen bestimmten Firmennamen zurück. |
Beispieleingaben: - Wie viele SSL-Zertifikate sind für LinkedIn abgelaufen? - Wie viele Assets verwenden abgelaufene SSL-Zertifikate für Microsoft? - Wie viele SSL-Zertifikate sind für meine Angriffsfläche abgelaufen? - Was sind meine abgelaufenen SSL-Zertifikate? Optionale Eingaben: - CompanyName |
Wenn Ihr Plug-In für eine aktive Defender EASM Ressource konfiguriert ist und kein anderes Unternehmen angegeben ist: - Gibt die Anzahl der SSL-Zertifikate für die Defender EASM-Ressource des Kunden zurück. Wenn ein anderer Firmenname angegeben wird: - Wenn kein exaktes Treffer für den Firmennamen gefunden wird, wird eine Liste möglicher Übereinstimmungen zurückgegeben. - Wenn es eine exakte Übereinstimmung gibt, wird die Anzahl der SSL-Zertifikate für den spezifischen Firmennamen zurückgegeben. |
| SHA1-Zertifikate abrufen | Gibt die Anzahl der SHA1-SSL-Zertifikate für die Defender EASM Ressource des Kunden oder einen bestimmten Firmennamen zurück. |
Beispieleingaben: - Wie viele SSL SHA1-Zertifikate sind für LinkedIn vorhanden? - Wie viele Assets verwenden SSL SHA1 für Microsoft? - Wie viele SSL-SHA1-Zertifikate sind für meine Angriffsfläche vorhanden? - Wie viele meiner Vermögenswerte verwenden SSL SHA1? Optionale Eingaben: - CompanyName |
Wenn Ihr Plug-In für eine aktive Defender EASM Ressource konfiguriert ist und kein anderes Unternehmen angegeben ist: - Gibt die Anzahl der SHA1-SSL-Zertifikate für die Defender EASM-Ressource des Kunden zurück. Wenn ein anderer Firmenname angegeben wird: - Wenn kein exaktes Treffer für den Firmennamen gefunden wird, wird eine Liste möglicher Übereinstimmungen zurückgegeben. - Wenn es eine exakte Übereinstimmung gibt, wird die Anzahl der SHA1-SSL-Zertifikate für den spezifischen Firmennamen zurückgegeben. |
| Übersetzen natürlicher Sprache in eine Defender EASM Abfrage | Übersetzt alle Fragen in natürlicher Sprache in eine Defender EASM Abfrage und gibt die Ressourcen zurück, die der Abfrage entsprechen. |
Beispieleingaben: - Welche Assets verwenden jQuery Version 3.1.0? - Rufe die Hosts ab, bei denen Port 80 in meiner Angriffsfläche offen ist. - Alle Seiten-, Host- und ASN-Assets in meinem Inventar finden, die eine IP-Adresse haben, die IP X, IP Y oder IP Z ist. - Welche meiner Vermögenswerte haben eine Registranten-E-Mail von <name@example.com>? |
Wenn Ihr Plug-In für eine aktive Defender EASM-Ressource konfiguriert ist: - Gibt die Vermögenswerte zurück, die mit der übersetzten Abfrage übereinstimmen. |
Wechseln zwischen Ressourcen- und Unternehmensdaten
Obwohl wir ressourcenintegration für unsere Fähigkeiten hinzugefügt haben, unterstützen wir weiterhin das Abrufen von Daten aus vordefinierten Angriffsflächen für bestimmte Unternehmen. Um die Genauigkeit von Security Copilot bei der Erkennung zu verbessern, wann ein Kunde auf seine Angriffsfläche oder auf eine vorgefertigte Angriffsfläche des Unternehmens zugreifen möchte, empfehlen wir, my, my attack surface usw. zu verwenden, um anzugeben, dass Sie Ihre eigene Ressource verwenden möchten. Verwenden Sie ihrenspezifischen Firmennamen usw., um zu zeigen, dass Sie eine vorgefertigte Angriffsfläche verwenden möchten. Obwohl dieser Ansatz das Erlebnis in einer einzigen Sitzung verbessert, empfehlen wir dringend, zwei separate Sitzungen zu verwenden, um Verwirrung zu vermeiden.
Feedback geben
Ihr Feedback zu Security Copilot im Allgemeinen und speziell zum Defender EASM Plug-In ist wichtig, um die aktuelle und geplante Entwicklung des Produkts zu steuern. Die optimale Möglichkeit, dieses Feedback zu geben, befindet sich direkt im Produkt, indem Sie die Feedbackschaltflächen unten in jeder abgeschlossenen Eingabeaufforderung verwenden. Wählen Sie Sieht richtig aus, Verbesserungsbedarf oder Unangemessen aus. Wir empfehlen, Sieht richtig aus auszuwählen, wenn das Ergebnis den Erwartungen entspricht, Muss verbessert werden, wenn dies nicht der Fall ist, und Unangemessen, wenn das Ergebnis in irgendeiner Weise schädlich ist.
Wenn immer möglich, und vor allem, wenn das von Ihnen ausgewählte Ergebnis Verbesserung erforderlich ist, schreiben Sie bitte ein paar Worte, um zu erklären, was wir tun können, um das Ergebnis zu verbessern. Diese Anforderung gilt auch, wenn Sie erwarten, dass Security Copilot das Defender EASM-Plug-In aufruft, aber stattdessen ein anderes Plug-In verwendet wird.
Datenschutz und Datensicherheit in Security Copilot
Wenn Sie mit Security Copilot interagieren, um Defender EASM Daten abzurufen, ruft Copilot diese Daten aus Defender EASM ab. Die Eingabeaufforderungen, die abgerufenen Daten und die Ausgabe, die in den Eingabeaufforderungsergebnissen angezeigt wird, werden verarbeitet und im Security Copilot-Dienst gespeichert.
Weitere Informationen zum Datenschutz in Security Copilot finden Sie unter Datenschutz und Datensicherheit in Security Copilot.