Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Security Copilot est une plateforme qui vous aide à protéger votre organisation à la vitesse et à l’échelle des machines. Les données de sécurité étendues de Microsoft Sentinel fournissent une excellente source pour Copilot afin d’analyser les incidents et de générer des requêtes de repérage.
Avec les autres sources de Security Copilot que vous activez, vos Microsoft Sentinel incidents et données offrent une visibilité plus large des menaces et de leur contexte pour votre organization.
Bon à savoir avant de commencer
Si vous débutez avec Security Copilot, vous devez vous y familiariser en lisant les articles suivants :
- Qu’est-ce que Microsoft Copilot for Security ?
- Expériences Microsoft Security Copilot
- Bien démarrer avec Microsoft Security Copilot
- Comprendre l’authentification dans Microsoft Security Copilot
- Invite dans Microsoft Security Copilot
intégration Security Copilot avec Microsoft Sentinel
Utilisez les données Microsoft Sentinel avec Security Copilot à la fois dans le portail autonome Security Copilot et l’expérience intégrée dans le portail Microsoft Defender après avoir intégré Microsoft Sentinel. Pour plus d’informations, consultez expériences Microsoft Security Copilot.
Principales fonctionnalités
Les données Microsoft Sentinel s’intègrent à Security Copilot dans le portail Defender de la manière suivante :
- Si vous disposez également de Microsoft Defender XDR, Copilot dans Microsoft Defender XDR bénéficie d’incidents unifiés intégrés avec Microsoft Sentinel.
- Dans l’expérience autonome, Microsoft Sentinel fournit les plug-ins suivants à intégrer à Security Copilot :
Microsoft Sentinel (préversion)
Du langage naturel à KQL pour Microsoft Sentinel (préversion).
Activer l’intégration Security Copilot avec Microsoft Sentinel
Pour optimiser votre intégration Security Copilot avec Microsoft Sentinel procédez comme suit :
- configurer un espace de travail Microsoft Sentinel par défaut pour Security Copilot
- connecter votre espace de travail Microsoft Sentinel à Microsoft Defender XDR
Configurer un espace de travail Microsoft Sentinel par défaut
Augmentez la précision de vos requêtes en définissant un espace de travail Microsoft Sentinel comme espace de travail par défaut.
Accédez à Security Copilot à l’adresse https://securitycopilot.microsoft.com/.
Ouvrez Sources
dans la barre d’invite.Sur la page Gérer les plug-ins, réglez le bouton bascule sur Activé
Sélectionnez l’icône d’engrenage dans le plug-in Microsoft Sentinel (préversion).
Configurez le nom de l’espace de travail par défaut.
Conseil
Spécifiez l’espace de travail dans votre prompt lorsqu’il ne correspond pas à la valeur par défaut définie.
Exemple : What are the top 5 high priority Sentinel incidents in workspace "soc-sentinel-workspace"?
Intégrer Microsoft Sentinel à Copilot dans Defender
Utilisez le portail Microsoft Defender avec vos données Microsoft Sentinel pour une expérience de Security Copilot incorporée. Les sources de données uniques de Microsoft Sentinel alimentant les incidents unifiés de Microsoft Defender XDR permettent à Copilot dans Defender d’exploiter pleinement ses capacités.
Par exemple :
- La solution SAP (préversion) est installée dans votre espace de travail pour Microsoft Sentinel.
- La règle en quasi temps réel SAP - (Aperçu) Fichier téléchargé à partir d’une adresse IP malveillante déclenche une alerte et crée un incident dans Microsoft Sentinel.
- Microsoft Sentinel a été intégré au portail Defender.
- Les incidents Microsoft Sentinel sont désormais regroupés avec les incidents Defender XDR.
- Utilisez Copilot dans Microsoft Defender pour le résumé des incidents, les réponses guidées et les rapports d’incident.
Pour plus d’informations, consultez les ressources suivantes :
- Intégrer Microsoft Defender XDR
- Microsoft Sentinel dans le portail Microsoft Defender
- Copilot en Microsoft Defender
Intégrer Microsoft Sentinel à Security Copilot dans la chasse avancée
Le plug-in Langage naturel vers KQL pour Microsoft Sentinel (version préliminaire) génère et exécute des requêtes de chasse KQL à partir des données Microsoft Sentinel. Cette fonctionnalité est disponible dans l’expérience autonome et la section chasse avancée du portail Microsoft Defender.
Remarque
Dans le portail Microsoft Defender unifié, vous pouvez inviter Security Copilot à générer des requêtes de repérage avancées pour les tables Defender XDR et Microsoft Sentinel. Toutes les tables Microsoft Sentinel ne sont actuellement pas prises en charge.
Pour plus d’informations, consultez Security Copilot dans la chasse avancée.
Exemples d’invites de Microsoft Sentinel
Considérez le recueil de prompts Microsoft Sentinel pour l’investigation des incidents comme point de départ pour créer des prompts efficaces. Ce guide interactif génère un rapport sur un incident spécifique, ainsi que sur les alertes, les scores de réputation, les utilisateurs et les appareils associés.
| Conseils | Prompt |
|---|---|
| Incitez Copilot à fournir des informations compréhensibles par un humain au lieu de renvoyer des ID d’objet. | Show me Sentinel incidents that were closed as a false positive. Supply the Incident number, Incident Title, and the time they were created. |
| Copilot sait qui vous êtes. Utilisez le pronom « moi » pour rechercher les incidents qui vous concernent. L’instruction suivante concerne les incidents qui vous sont attribués. | What Sentinel incidents created in the last 24 hours are assigned to me? List them with highest priority incidents at the top. |
| Lorsque vous limitez une réponse de requête à un seul incident, Copilot comprend le contexte. | Tell me about the entities associated with that incident. |
| Copilot est bon pour résumer. Décrivez un public spécifique auquel vous souhaitez que les prompts et les réponses soient résumés. | Write an executive report summarizing this investigation. It should be suited for a nontechnical audience. |
Pour obtenir des instructions et des exemples plus rapides, consultez les ressources suivantes :
- Utiliser des recueils de prompts
- Invite dans Microsoft Security Copilot
- La bibliothèque de requêtes Security Copilot de Rod Trent
Envoyer des commentaires
Vos commentaires sont essentiels pour guider le développement actuel et planifié du produit. La meilleure façon de fournir ces commentaires est directement dans le produit. Sélectionnez Que pensez-vous de cette réponse ? en bas de chaque requête traitée, puis choisissez l’une des options suivantes :
- Semble correct : sélectionnez si les résultats sont exacts, en fonction de votre évaluation.
- Amélioration nécessaire : sélectionnez si des détails dans les résultats sont incorrects ou incomplets, en fonction de votre évaluation.
- Inapproprié : indiquez si les résultats contiennent des informations douteuses, ambiguës ou potentiellement dangereuses.
Pour chaque option de commentaires, vous pouvez fournir plus d’informations dans la boîte de dialogue suivante qui s’affiche. Dans la mesure du possible, et surtout lorsque le résultat est Nécessite une amélioration, écrivez quelques mots en expliquant ce qui peut être fait pour améliorer le résultat. Si vous avez saisi des requêtes spécifiques à Pare-feu Azure et que les résultats ne sont pas pertinents, incluez ces informations.
Confidentialité et sécurité des données dans Securité Copilot
Pour comprendre comment Security Copilot gère vos invites et les données récupérées à partir du service (sortie de l’invite), consultez Confidentialité et sécurité des données dans Microsoft Security Copilot.