¿Cuál es la compatibilidad de Microsoft Sentinel con el Protocolo de contexto de modelo (MCP)?

Microsoft Sentinel, la plataforma de seguridad de Microsoft, presenta compatibilidad con el Protocolo de contexto de modelo (MCP). Este soporte incluye varias colecciones de herramientas de seguridad orientadas a distintos escenarios mediante una interfaz de servidor unificada. Con esta compatibilidad, puede consultar datos de seguridad de forma interactiva en lenguaje natural y crear agentes de seguridad eficaces que puedan realizar una automatización compleja. Esta colección de herramientas de seguridad ayuda a los equipos de seguridad a incorporar la inteligencia artificial a sus operaciones de seguridad diarias para ayudar con tareas comunes, como la exploración de datos, la creación de automatización del agente y la clasificación de incidentes y la búsqueda de amenazas.

Características clave de la compatibilidad de Microsoft Sentinel con MCP

Las siguientes características y ventajas forman parte de los servidores MCP de Microsoft Sentinel:

  • Interfaz unificada hospedada para operaciones de seguridad controladas por inteligencia artificial: la interfaz de servidor MCP unificada de Microsoft Sentinel está totalmente hospedada, no requiere ninguna implementación de infraestructura y usa Microsoft Entra para la identidad. Los equipos de seguridad pueden conectar clientes compatibles para simplificar las operaciones diarias de inteligencia artificial.

  • Herramientas de seguridad centradas en escenarios y de lenguaje natural: la compatibilidad con MCP de Microsoft Sentinel se ofrece mediante colecciones de herramientas de seguridad listas para usar, centradas en escenarios. Estas colecciones ayudan a los equipos de seguridad a interactuar y razonar con los datos de seguridad en el lago de datos de Microsoft Sentinel y en Microsoft Defender mediante lenguaje natural, lo que elimina la necesidad de integraciones que requieren código desde el inicio, de comprender el esquema de datos o de redactar consultas de datos bien formadas.

  • Desarrollo acelerado de agentes de seguridad eficaces: la colección de herramientas de seguridad de Microsoft Sentinel automatiza la detección y recuperación de datos de seguridad y ofrece respuestas predecibles y accionables para personalizar los agentes. Esta compatibilidad acelera la creación eficaz de agentes de seguridad y proporciona agentes de seguridad mejores y altamente eficaces.

  • Integración de datos de seguridad rentable y rica en contexto: El lago de datos le permite incorporar todos los datos de seguridad a Microsoft Sentinel de forma rentable, por lo que no es necesario elegir entre cobertura y costo. la colección de herramientas de Microsoft Sentinel se integra de forma nativa con el lago de datos de seguridad y Microsoft Defender, lo que le permite crear una ingeniería completa del contexto de seguridad.

Para obtener más información sobre cómo se usa la inteligencia artificial dentro del servidor MCP unificado de Microsoft Sentinel, vea Tarjeta de aplicación: Microsoft Sentinel servidor MCP.

Introducción a MCP

El Protocolo de contexto de modelo (MCP) es un protocolo abierto que administra cómo interactúan los modelos de lenguaje con herramientas externas, memoria y contexto de forma segura, estructurada y con estado. MCP usa una arquitectura cliente-servidor con varios componentes:

  • Host MCP: la aplicación de IA que coordina y administra uno o varios clientes MCP.

  • Cliente MCP: componente que mantiene una conexión a un servidor MCP y obtiene el contexto de un servidor MCP para que el host MCP lo use.

  • Servidor MCP: programa que proporciona contexto a los clientes MCP.

Por ejemplo, Visual Studio Code actúa como host MCP. Cuando Visual Studio Code establece una conexión a un servidor MCP, como el Microsoft Sentinel servidor MCP para la exploración de datos, el entorno de ejecución de Visual Studio Code crea una instancia de un objeto de cliente MCP que mantiene la conexión con el servidor MCP conectado.

Obtenga más información sobre la arquitectura mcp.

Escenarios para usar las colecciones MCP de Microsoft Sentinel

Al conectar un cliente compatible con las colecciones MCP de Microsoft Sentinel, puede usar herramientas para:

  • Explorar de forma interactiva los datos de seguridad a largo plazo: los analistas de seguridad y los cazadores de amenazas, como los que se centran en los ataques basados en identidades, necesitan consultar y correlacionar rápidamente los datos en varias tablas de seguridad. En la actualidad, deben tener conocimientos de todas las tablas y de los datos que contiene cada tabla. Con la colección de exploración de datos, los analistas ahora pueden usar indicaciones en lenguaje natural para buscar y recuperar datos relevantes de tablas del lago de datos de Microsoft Sentinel sin necesidad de recordar las tablas, su esquema, ni de escribir consultas bien estructuradas en el Lenguaje de Consultas Kusto (KQL).

    Por ejemplo, un analista puede buscar posibles amenazas internas mediante la correlación de la actividad de archivos con la etiqueta de confidencialidad de Purview para descubrir signos de filtración de datos, infracciones de directivas o comportamientos sospechosos de los usuarios que podrían haber pasado desapercibidos durante el período original de 90 a 180 días/hora. Este enfoque interactivo acelera la detección e investigación de amenazas, a la vez que reduce la dependencia de la formulación manual de consultas.

    Introducción a la exploración de datos a largo plazo

  • Analice las entidades en los datos de seguridad: Los ingenieros, analistas e incluso agentes de Security Operations Center (SOC) necesitan una manera sencilla de analizar y evaluar las entidades, como direcciones URL y usuarios, mediante todos los datos de seguridad de una organización. Sin embargo, los orígenes de datos fragmentados de hoy en día hacen que este proceso sea complejo y lleva mucho tiempo automatizarlo. Como una de las tareas de evaluación de prioridades de incidentes más comunes, el enriquecimiento de entidades suele ser un proceso manual de recopilación de información contextual, lo que ralentiza los tiempos de respuesta. Con las herramientas del analizador de entidades dentro de la colección de exploración de datos, los analistas e ingenieros de SOC tienen una acción de un solo clic que les permite recuperar, razonar y presentar claramente veredictos y análisis completos sobre entidades utilizando los datos de seguridad en el lago de datos, facilitando la automatización del enriquecimiento de entidades para usted y los agentes que desarrolla.

    Introducción al análisis automático de entidades durante las investigaciones

  • Crea agentes de Security Copilot mediante lenguaje natural: Los ingenieros del SOC suelen dedicar semanas a automatizar manualmente los guiones debido a la fragmentación de las fuentes de datos y a los rígidos requisitos de esquema. Con las herramientas de creación de agentes, los ingenieros pueden describir su intención en lenguaje natural para crear rápidamente agentes con las instrucciones y herramientas adecuadas del modelo de inteligencia artificial que razonan sobre sus datos de seguridad, creando automatizaciones personalizadas para los flujos de trabajo y los procesos de su organización.

    Primeros pasos con la creación de agentes

  • Evaluar los incidentes y buscar amenazas: Los ingenieros de SOC deben priorizar los incidentes rápidamente y buscar fácilmente los propios datos de su organización sin tener que preocuparse por los problemas de flujo de trabajo de seguridad y la interoperabilidad entre las plataformas y las herramientas que usan. El conjunto de herramientas de triaje integra sus modelos de IA con las API que permiten el triaje y la búsqueda de incidentes. Esta integración reduce el tiempo medio de resolución, exposición a riesgos y tiempo de permanencia y permite a su equipo aprovechar la inteligencia artificial para tomar decisiones más inteligentes y rápidas.

    Introducción a la evaluación de incidentes y la búsqueda de amenazas