Describir complementos de Security Copilot
Microsoft Security Copilot se integra con varios orígenes, incluidos los propios productos de seguridad de Microsoft, proveedores que no son Microsoft, fuentes de inteligencia de código abierto, sitios web y bases de conocimiento para generar instrucciones específicas de su organización.
Uno de los mecanismos por los que Copilot se integra con estos diversos orígenes es a través de complementos. Los complementos amplían las funcionalidades de Copilot. En esta unidad, explorará las diferentes categorías de complementos disponibles en Security Copilot.
Categorías de complementos
Los complementos de Security Copilot se organizan en las siguientes categorías:
- Microsoft: complementos de productos y servicios de seguridad de Microsoft.
- Other: complementos de servicios de seguridad que no son Microsoft.
- Sitios web : complementos que proporcionan acceso a la información web pública.
- Personalizado : los complementos que usted o su organización desarrollan.
Complementos de Microsoft
Los complementos de Microsoft proporcionan a Copilot acceso a información y funcionalidades desde los productos de Microsoft de su organización. Security Copilot incluye muchos complementos de Microsoft preinstalados. La imagen siguiente muestra solo un subconjunto de los complementos de Microsoft disponibles y el orden en el que aparecen los complementos puede variar de lo que se muestra en el producto.
Si el propietario de Copilot ha restringido el acceso a los complementos, estos complementos aparecerán atenuados y restringidos.
Para obtener una lista completa de todos los complementos de Microsoft disponibles, consulte la información general de Plugins en Microsoft Security Copilot documentación.
Nota:
Los productos que se integran con Security Copilot como complementos deben adquirirse por separado.
Conceptos clave para complementos
Hay varios conceptos clave relacionados con los complementos que son importantes para comprender cómo funcionan en Security Copilot.
Authentication
Normalmente, los complementos de Microsoft en Copilot usan el modelo de autenticación delegado (OBO). Esto significa que Copilot sabe que un cliente tiene licencias para productos específicos y que inicia sesión automáticamente en esos productos. Copilot puede acceder a esos productos cuando el complemento está habilitado. Algunos complementos que requieren configuración, como se indica en un icono de configuración o un botón de configuración, pueden incluir parámetros configurables que se usan para la autenticación en lugar del modelo de OBO.
Los complementos que no son de Microsoft definen sus propios requisitos de autenticación, que pueden incluir claves de API, credenciales de OAuth u otras credenciales específicas del servicio.
Administración de complementos
Los propietarios controlan la disponibilidad del complemento en toda la organización. De forma predeterminada, todos los propietarios y colaboradores tienen acceso a complementos preinstalados de Microsoft y que no son de Microsoft. Cuando un propietario restringe el acceso al complemento, puede establecer la disponibilidad en:
- Todos los usuarios
- Solo propietarios
Una vez restringido el acceso, los nuevos complementos preinstalados solo estarán disponibles para los propietarios hasta que se configure lo contrario. Restringir el acceso es un cambio inmediato que afecta a todos los usuarios de Security Copilot, incluidas las experiencias insertadas.
Algunos complementos, como Microsoft Sentinel y Búsqueda de Azure AI, requieren una configuración adicional. Cualquier complemento con un icono de engranaje o el botón Configurar está configurado por usuario.
Funcionalidades del sistema
Cada complemento habilitado expone las funcionalidades del sistema, indicaciones específicas y únicas que puede usar en Copilot. Para ver las funcionalidades del sistema compatibles con los complementos habilitados, seleccione el icono de símbolo del sistema en la barra de mensajes y seleccione "Ver todas las funcionalidades del sistema". La selección de una funcionalidad del sistema normalmente requiere más entrada para obtener una respuesta útil, pero Copilot proporciona instrucciones.
Ejemplos de complementos de Microsoft
En las secciones siguientes se proporcionan descripciones de dos complementos de Microsoft para ilustrar los tipos de funcionalidades que proporcionan los complementos. Microsoft Security Copilot está agregando continuamente compatibilidad con Microsoft productos, y para cada complemento la lista de funcionalidades también está creciendo.
Microsoft Defender XDR
Microsoft Defender XDR es un conjunto de aplicaciones de defensa empresarial unificada previa y posterior a la vulneración que coordina de forma nativa la detección, prevención, investigación y respuesta en puntos de conexión, identidades, correos electrónicos y aplicaciones para ofrecer protección integrada frente a ataques sofisticados.
Hay dos complementos independientes en Copilot relacionados con Microsoft Defender XDR:
- Microsoft Defender XDR: proporciona funcionalidades para resumir incidentes, tomar medidas sobre incidentes a través de respuestas guiadas, crear informes de incidentes, obtener resúmenes de dispositivos, analizar archivos y scripts, etc.
- Natural language to KQL for Microsoft Defender XDR – Convierte cualquier pregunta en lenguaje natural en el contexto de la búsqueda de amenazas en una consulta KQL lista para ejecutarse. Esto ahorra tiempo a los equipos de seguridad mediante la generación de una consulta KQL que luego se puede ejecutar o modificar automáticamente según las necesidades del analista.
El permiso de rol que concede al usuario acceso a Copilot determina el nivel de acceso a los datos XDR de Microsoft Defender. No se requieren permisos de rol adicionales para usar el complemento XDR de Microsoft Defender o el lenguaje natural para el complemento KQL de Defender XDR.
Las funcionalidades de Microsoft Defender XDR en Copilot son indicaciones integradas que puede usar, pero también puede escribir sus propias indicaciones en función de las funcionalidades admitidas.
Algunos mensajes de ejemplo incluyen:
- Resumir el incidente {número de incidente}.
- Proporcióname las respuestas guiadas para el incidente {número de incidente}.
- ¿Qué dispositivos intervienen en el incidente {número de incidente}?
Copilot también incluye un libro de instrucciones integrado para la investigación de incidentes de Microsoft Defender XDR, que puede usar para generar un informe de un incidente específico, con alertas relacionadas, puntuaciones de reputación, usuarios y dispositivos.
Con el complemento habilitado, la integración de Copilot con Defender XDR también se puede experimentar a través de la experiencia integrada. Los escenarios admitidos a través de la experiencia integrada se describen con más detalle en el módulo titulado "Describir las experiencias integradas de Microsoft Security Copilot."
Microsoft Sentinel
Microsoft Sentinel proporciona análisis de seguridad inteligentes e inteligencia sobre amenazas a toda la empresa. Con Microsoft Sentinel obtendrá una única solución para la detección de ataques, la visibilidad de amenazas, la búsqueda proactiva y la respuesta contra amenazas.
Hay dos complementos independientes en Copilot relacionados con Microsoft Sentinel:
- Microsoft Sentinel: proporciona funcionalidades centradas en incidentes y áreas de trabajo. Permite a los analistas obtener información sobre incidentes, alertas asociadas y datos del área de trabajo.
- Natural language to Microsoft Sentinel KQL : convierte cualquier pregunta en lenguaje natural en el contexto de la búsqueda de amenazas en una consulta KQL lista para ejecutarse, lo que ahorra tiempo a los equipos de seguridad mediante la generación de consultas que se pueden ejecutar o modificar automáticamente.
Para usar el complemento Microsoft Sentinel, el usuario necesita un permiso de rol que conceda acceso a Copilot y un rol específico de Microsoft Sentinel, como Microsoft Sentinel Lector, para acceder a incidentes en el área de trabajo. El complemento Microsoft Sentinel también requiere que el usuario configure el área de trabajo de Microsoft Sentinel, el nombre de la suscripción y el nombre del grupo de recursos.
Algunos mensajes de ejemplo incluyen:
- Dame los 5 incidentes de alta gravedad principales de "Microsoft Sentinel".
- Muestra el incidente más reciente de Microsoft Sentinel.
- Obtener incidencias de Microsoft Sentinel que se me asignaron a mí.
Copilot también incluye una guía para la investigación de incidentes de Microsoft Sentinel. Este libro de sugerencias incluye sugerencias para obtener un informe sobre un incidente específico, junto con alertas relacionadas, puntuaciones de reputación, usuarios y dispositivos.
Complementos que no son de Microsoft
Además de Microsoft productos, Security Copilot también admite complementos que no son Microsoft.
Otros complementos
Otros complementos proporcionan a Copilot acceso a la información y a las funcionalidades de los servicios de seguridad que no son de Microsoft y que utiliza su organización. La lista de complementos admitidos está creciendo continuamente e incluye integraciones con servicios como ServiceNow, Splunk, CrowdSec y GreyNoise.
El acceso a estos complementos requiere una cuenta y una licencia para el servicio específico. Cada complemento requiere su propia configuración de autenticación, que puede incluir claves de API u otras credenciales.
Complementos de sitios web
Los complementos de sitios web proporcionan Copilot acceso a la información del sector desde la web pública. Estos complementos usan la autenticación anónima y no requieren configuración adicional.
Complementos personalizados
La plataforma Security Copilot permite a los desarrolladores y usuarios crear sus propios complementos para realizar tareas especializadas. Hay dos tipos de complementos personalizados:
- Complementos de Copilot personalizados que desarrolle.
- Complementos personalizados desarrollados con la API de OpenAI.
Cada complemento personalizado requiere un archivo de manifiesto con formato YAML o JSON que describe los metadatos sobre el conjunto de aptitudes y cómo invocar las aptitudes. La configuración del propietario determina quién puede agregar y administrar complementos personalizados para sí mismos y para otros usuarios de la organización.
Para más información sobre los complementos personalizados, consulte Creación de sus propios complementos personalizados.
Vea este breve vídeo para obtener un resumen sobre cómo configurar complementos que no son Microsoft y agregar complementos personalizados.