Integración de Microsoft Security Copilot en Defender EASM

Administración de superficie expuesta a ataques externos de Microsoft Defender (Defender EASM) descubre continuamente y cartografía su superficie de ataque digital para proporcionar una vista externa de su infraestructura en línea. Esta visibilidad ayuda a los equipos de seguridad y TI a identificar desconocidos, priorizar el riesgo, eliminar amenazas y ampliar el control de vulnerabilidad y exposición más allá del firewall. La información de superficie expuesta a ataques se genera mediante el análisis de datos de vulnerabilidades y de infraestructura para mostrar las áreas clave que preocupan a su organización.

la integración de Microsoft Security Copilot (Security Copilot) en Defender EASM le ayuda a interactuar con las superficies de ataque detectadas por Microsoft. La identificación de superficies expuestas a ataques ayuda a la organización a comprender rápidamente su infraestructura externa y los riesgos importantes y críticos. Proporciona información sobre áreas específicas de riesgo, incluidas las vulnerabilidades, el cumplimiento y la higiene de seguridad.

Para obtener más información sobre Security Copilot, consulte ¿Qué es Security Copilot?. Para obtener información sobre la experiencia integrada de Security Copilot, consulte Consultar la superficie expuesta a ataques con Defender EASM mediante Azure Copilot.

Saber antes de empezar

Si no está familiarizado con Security Copilot, es una buena idea familiarizarse con la solución mediante la lectura de estos artículos:

Security Copilot en Defender EASM

Security Copilot puede mostrar información valiosa de Defender EASM sobre la superficie expuesta a ataques de su organización. Puede usar las características integradas de Security Copilot. Para obtener más información, use los mensajes en Security Copilot. La información puede ayudarle a comprender su posición de seguridad y a mitigar las vulnerabilidades.

En este artículo se le presenta Security Copilot y se incluyen indicaciones de ejemplo que pueden ayudar a los usuarios de Defender EASM.

Características principales

La integración EASM Security Copilot puede ayudarle a:

  • Obtén una instantánea de tu superficie de ataque externa y genera información sobre los posibles riesgos: puedes obtener una vista rápida de tu superficie de ataque externa analizando la información disponible en internet combinada con el algoritmo propietario de descubrimiento de Defender EASM. Proporciona una explicación en lenguaje natural fácil de entender de los recursos externos de la organización, como hosts, dominios, páginas web y direcciones IP. Resalta los riesgos críticos asociados a cada uno de ellos.

  • Prioriza los esfuerzos de remediación basándose en el riesgo de activos y en la lista de Vulnerabilidades y Exposiciones Comunes (CVEs): Defender EASM ayuda a los equipos de seguridad a priorizar sus esfuerzos de remediación ayudándoles a entender qué activos y CVEs suponen el mayor riesgo en su entorno. Analiza los datos de vulnerabilidad e infraestructura para mostrar áreas clave de preocupación, proporcionando una explicación en lenguaje natural de los riesgos y las acciones recomendadas.

  • Utiliza Security Copilot para sacar a la luz información: Puedes usar Security Copilot para preguntar información utilizando lenguaje natural y extraer información de Defender EASM sobre la superficie de ataque de tu organización. Consulta detalles como el número de certificados SSL inseguros, los puertos detectados y las vulnerabilidades específicas que afectan a la superficie de ataque.

  • Acelera la selección de la superficie expuesta a ataques: Utiliza Security Copilot para seleccionar tu superficie expuesta a ataques mediante etiquetas, identificadores externos y cambios de estado en un conjunto de activos. Este proceso acelera la curación para que pueda organizar el inventario de forma más rápida y eficaz.

Habilitación de la integración Security Copilot

Para configurar la integración de Security Copilot en Defender EASM, complete los pasos descritos en las siguientes secciones.

Requisitos previos

Para habilitar la integración, debe tener estos requisitos previos:

  • Acceso a Microsoft Security Copilot
  • Permisos para activar nuevas conexiones

Conectar Security Copilot a Defender EASM

  1. Acceda a Security Copilot y asegúrese de que está autenticado.

  2. Seleccione el icono del complemento Security Copilot en la esquina superior derecha de la barra de entrada de instrucciones.

    Captura de pantalla del icono del plugin Security Copilot.

  3. En Microsoft, busque Administración de superficie expuesta a ataques externos de Defender. Seleccione Activado para conectarse.

    Captura de pantalla de Defender EASM activado en Security Copilot.

  4. Si desea que Security Copilot extraiga datos del recurso de Defender EASM, seleccione el icono de engranaje para abrir la configuración del complemento. Escriba o seleccione valores con los valores de la sección Essentials de su recurso en el panel Información general.

    Captura de pantalla de los campos de Defender EASM que deben configurarse en Security Copilot.

Nota:

Puede usar sus aptitudes de Defender EASM incluso si no ha comprado Defender EASM. Para obtener más información, consulte Referencia de funcionalidades de complemento.

Indicaciones de ejemplo de Defender EASM

Security Copilot usa principalmente mensajes de lenguaje natural. Cuando consultas información de Defender EASM, envías una solicitud que indica a Security Copilot que seleccione el complemento de Defender EASM e invoque la funcionalidad correspondiente.

Para tener éxito con las indicaciones de Security Copilot, recomendamos los siguientes enfoques:

  • Asegúrese de hacer referencia al nombre de la empresa en el primer aviso. A menos que se especifique lo contrario, todas las solicitudes futuras proporcionan datos sobre la empresa especificada inicialmente.

  • Sea claro y específico con sus indicaciones. Puede obtener mejores resultados si incluye nombres de recursos específicos o valores de metadatos (por ejemplo, identificadores de CVE) en los mensajes.

    Puede que también resulte útil añadir Defender EASM a tu prompt, como en estos ejemplos:

    • Según Defender EASM, ¿cuáles son mis dominios expirados?
    • Cuéntame sobre la información de alta prioridad de Defender EASM relativa a la superficie expuesta a ataques.
  • Experimente con diferentes avisos y variaciones para ver lo que funciona mejor para su caso de uso. Los modelos de IA del chat varían, así que repite y mejora los mensajes en función de los resultados que reciba.

  • Security Copilot guarda las sesiones de indicaciones. Para ver sesiones anteriores, en Security Copilot, en el menú, seleccione Mis sesiones.

    Para obtener un tutorial de Security Copilot, incluidas las características de anclaje y uso compartido, consulte Ir a Security Copilot.

Para obtener más información sobre cómo redactar instrucciones en Security Copilot, consulte Sugerencias para redactar instrucciones en Security Copilot.

Referencia de funcionalidades del complemento

Capacidad Descripción Entradas Comportamientos
Obtención del resumen de la superficie expuesta a ataques Devuelve el resumen de la superficie expuesta a ataques para el recurso Defender EASM del cliente o un nombre de empresa específico. Entradas de ejemplo:
- Obtenga la superficie expuesta a ataques de LinkedIn.  
- Obtenga mi superficie expuesta a ataques. 
- ¿Cuál es la superficie de ataque para Microsoft?  
- ¿Cuál es mi superficie de ataque? 
- ¿Cuáles son los activos orientados hacia el exterior para Azure? 
- ¿Cuáles son mis activos orientados hacia el exterior? 

Entradas opcionales:
- CompanyName
Si el complemento está configurado en un recurso de Defender EASM activo y no se especifica ninguna otra empresa:
- Devuelve un resumen de la superficie de ataque para el recurso Defender EASM del cliente. 

Si se proporciona otro nombre de empresa:
 - Si no se encuentra una coincidencia exacta para el nombre de la empresa, devuelve una lista de posibles coincidencias. 
- Si hay una coincidencia exacta, devuelve el resumen de la superficie expuesta a ataques para el nombre de la empresa.
Obtener información sobre la superficie expuesta a ataques Devuelve la información de la superficie expuesta a ataques para el recurso de Defender EASM del cliente o un nombre de empresa específico.  Entradas de ejemplo:
- Obtén información prioritaria sobre la superficie de ataque de LinkedIn. 
- Obtenga información de alta prioridad sobre mi superficie expuesta a ataques. 
- Obtener información de baja prioridad sobre la superficie de ataque de Microsoft. 
- Obtener información sobre superficies de ataque de baja prioridad. 
- ¿Tengo vulnerabilidades de alta prioridad en mi superficie de ataque externa para Azure? 

Entradas necesarias:
- PriorityLevel (el nivel de prioridad debe ser alto, medio o bajo; si no se proporciona, por defecto es alto)

Entradas opcionales:
- CompanyName (el nombre de la empresa)
Si el complemento está configurado en un recurso de Defender EASM activo y no se especifica ninguna otra empresa:
- Devuelve insights sobre la superficie de ataque para el recurso Defender EASM del cliente. 

Si se proporciona otro nombre de empresa:
- Si no se encuentra una coincidencia exacta para el nombre de la empresa, devuelve una lista de posibles coincidencias.
- Si hay una coincidencia exacta, devuelve la información de la superficie expuesta a ataques para el nombre de la empresa. 
Obtener recursos afectados por un CVE Devuelve los recursos afectados por un CVE para el recurso Defender EASM del cliente o un nombre de empresa específico.  Entradas de ejemplo:

- Obtenga los recursos afectados por CVE-2023-0012 para LinkedIn. 
- ¿Qué activos se ven afectados por CVE-2023-0012 para Microsoft? 
- ¿La superficie externa de ataque de Azure se ve afectada por CVE-2023-0012? 
- Obtener los activos afectados por CVE-2023-0012 para mi superficie de ataque. 
- ¿Cuáles de mis activos están afectados por CVE-2023-0012? 
- ¿Mi superficie de ataque externa está afectada por CVE-2023-0012? 

Entradas necesarias:
- CveId

Entradas opcionales:
- CompanyName
Si el complemento está configurado en un recurso de Defender EASM activo y no se especifica ninguna otra empresa:
- Si no se ha rellenado la configuración del complemento, se produce un error controlado y se recuerda a los clientes que deben completarla. 
- Si se completan los ajustes del plugin, se devuelve los activos afectados por un CVE para el recurso Defender EASM del cliente.

Si se proporciona otro nombre de empresa:
- Si no se encuentra una coincidencia exacta para el nombre de la empresa, devuelve una lista de posibles coincidencias. 
- Si hay una coincidencia exacta, devuelve los activos afectados por un CVE para el nombre específico de la empresa. 
Obtener recursos afectados por un CVSS Devuelve los recursos afectados por una puntuación común del sistema de puntuación de vulnerabilidades (CVSS) para el recurso de Defender EASM del cliente o un nombre de empresa específico.  Entradas de ejemplo:
- Obtenga los recursos afectados por puntuaciones CVSS de alta prioridad en la superficie expuesta a ataques de LinkedIn.
- ¿Cuántos activos tienen puntuación crítica CVSS para Microsoft? 
- ¿Qué activos tienen puntuaciones críticas CVSS para Azure? 
- Obtenga los recursos afectados por puntuaciones CVSS de alta prioridad en mi superficie expuesta a ataques. 
- ¿Cuántos de mis activos tienen puntuaciones críticas CVSS? 
- ¿Cuáles de mis activos tienen puntuaciones críticas CVSS? 

Entradas necesarias:
- CvssPriority (la prioridad CVSS debe ser crítica, alta, media o baja)

Entradas opcionales:
- CompanyName
Si el complemento está configurado en un recurso de Defender EASM activo y no se especifica ninguna otra empresa:
- Si no se ha rellenado la configuración del complemento, se produce un error controlado y se recuerda a los clientes que deben completarla. 
- Si se completa la configuración del complemento, devuelve los activos afectados por una puntuación CVSS del recurso Defender EASM del cliente.

Si se proporciona otro nombre de empresa:
- Si no se encuentra una coincidencia exacta para el nombre de la empresa, devuelve una lista de posibles coincidencias. 
- Si hay una coincidencia exacta, devuelve los recursos afectados por una puntuación CVSS para el nombre específico de la empresa. 
Obtención de dominios expirados Devuelve el número de dominios expirados para el recurso de Defender EASM del cliente o un nombre de empresa específico.  Entradas de ejemplo:
- ¿Cuántos dominios están caducados en la superficie de ataque de LinkedIn?  
- ¿Cuántos activos están usando dominios caducados para Microsoft? 
- ¿Cuántos dominios están caducados en mi superficie de ataque?  
- ¿Cuántos de mis activos están usando dominios caducados para Microsoft? 

Entradas opcionales:
- CompanyName
Si el complemento está configurado en un recurso de Defender EASM activo y no se especifica ninguna otra empresa:
- Devuelve el número de dominios caducados para el recurso Defender EASM del cliente.

Si se proporciona otro nombre de empresa:
- Si no se encuentra una coincidencia exacta para el nombre de la empresa, devuelve una lista de posibles coincidencias. 
- Si hay una coincidencia exacta, devuelve el número de dominios caducados para el nombre específico de la empresa. 
Obtención de certificados expirados Devuelve el número de certificados SSL expirados para el recurso de Defender EASM del cliente o un nombre de empresa específico.  Entradas de ejemplo:
- ¿Cuántos certificados SSL están caducados para LinkedIn?  
- ¿Cuántos activos están usando certificados SSL caducados para Microsoft? 
- ¿Cuántos certificados SSL han caducado para mi superficie de ataque?  
- ¿Cuáles son mis certificados SSL caducados? 

Entradas opcionales:
- CompanyName
Si el complemento está configurado en un recurso de Defender EASM activo y no se especifica ninguna otra empresa:
- Devuelve el número de certificados SSL para el recurso Defender EASM del cliente.

Si se proporciona otro nombre de empresa:
 - Si no se encuentra una coincidencia exacta para el nombre de la empresa, devuelve una lista de posibles coincidencias. 
 - Si hay una coincidencia exacta, devuelve el número de certificados SSL para el nombre específico de la empresa. 
Obtención de certificados SHA1 Devuelve el número de certificados SSL SHA1 para el recurso Defender EASM del cliente o un nombre de empresa específico.  Entradas de ejemplo:
- ¿Cuántos certificados SSL SHA1 hay presentes en LinkedIn?  
- ¿Cuántos activos están usando SSL SHA1 para Microsoft? 
- ¿Cuántos certificados SSL SHA1 hay presentes para mi superficie de ataque?  
- ¿Cuántos de mis activos están usando SSL SHA1? 

Entradas opcionales:
- CompanyName
Si el complemento está configurado en un recurso de Defender EASM activo y no se especifica ninguna otra empresa:
- Devuelve el número de certificados SSL SHA1 para el recurso Defender EASM del cliente.

Si se proporciona otro nombre de empresa:
 - Si no se encuentra una coincidencia exacta para el nombre de la empresa, devuelve una lista de posibles coincidencias. 
 - Si hay una coincidencia exacta, devuelve el número de certificados SSL SHA1 para el nombre específico de la empresa. 
Traducción del lenguaje natural a una consulta de Defender EASM Convierte cualquier pregunta de lenguaje natural en una consulta Defender EASM y devuelve los recursos que coinciden con la consulta. Entradas de ejemplo:
- ¿Qué recursos están usando jQuery versión 3.1.0?
- Obtenga los hosts con el puerto 80 abierto en mi superficie expuesta a ataques.
- Encontrar todos los activos de página, host y ASN en mi inventario que tengan una dirección IP que sea IP X, IP Y o IP Z.
- ¿Cuáles de mis activos tienen como correo electrónico del registrante <name@example.com>?
Si el complemento está configurado en un recurso de Defender EASM activo:
- Devuelve los recursos que coinciden con la consulta traducida.

Cambio entre los datos de recursos y los datos de la empresa

Aunque hemos añadido la integración de recursos para nuestras habilidades, seguimos permitiendo la extracción de datos de superficies de ataque predefinidas para empresas específicas. Para mejorar la precisión de Security Copilot a la hora de determinar cuándo un cliente quiere usar su superficie de ataque o una superficie de ataque predefinida de la empresa, recomendamos usar mi, mi superficie de ataque, etc., para indicar que quiere usar su recurso. Usa sunombre específico de empresa, etc., para mostrar que quieres usar una superficie de ataque predefinida. Aunque este enfoque mejora la experiencia en una sola sesión, recomendamos encarecidamente usar dos sesiones separadas para evitar confusiones.

Enviar comentarios

Sus comentarios sobre Security Copilot en general, y el complemento Defender EASM específicamente, es vital para guiar el desarrollo actual y planeado del producto. La manera óptima de proporcionar estos comentarios es directamente en el producto, usando los botones de comentarios en la parte inferior de cada mensaje completado. Seleccione Parece correcto, Necesita mejoras o Inapropiado. Te recomendamos que elijas Parece correcto cuando el resultado coincida con lo esperado, Necesita mejoras cuando no sea así y Inapropiado cuando el resultado sea perjudicial de algún modo.

Siempre que sea posible, y especialmente cuando el resultado que seleccione sea Necesita mejora, escriba unas palabras para explicar lo que podemos hacer para mejorar el resultado. Esta solicitud también se aplica cuando se espera que Security Copilot invoque el complemento Defender EASM, pero en su lugar se activa un complemento diferente.

Privacidad y seguridad de los datos en Security Copilot

Cuando interactúa con Security Copilot para obtener datos Defender EASM, Copilot extrae esos datos de Defender EASM. Las indicaciones, los datos que se recuperan y los resultados que se muestran en los resultados de las indicaciones se procesan y almacenan en el servicio Security Copilot.

Para obtener más información sobre la privacidad de los datos en Security Copilot, consulte Privacidad y seguridad de datos en Security Copilot.