Security Copilot avec Microsoft Sentinel

Microsoft Security Copilot est une plateforme qui vous aide à protéger votre organisation à la vitesse et à l’échelle des machines. Les données de sécurité étendues de Microsoft Sentinel fournissent une excellente source pour Copilot afin d’analyser les incidents et de générer des requêtes de repérage.

Avec les autres sources de Security Copilot que vous activez, vos Microsoft Sentinel incidents et données offrent une visibilité plus large des menaces et de leur contexte pour votre organization.

Bon à savoir avant de commencer

Si vous débutez avec Security Copilot, vous devez vous y familiariser en lisant les articles suivants :

intégration Security Copilot avec Microsoft Sentinel

Utilisez les données Microsoft Sentinel avec Security Copilot à la fois dans le portail autonome Security Copilot et l’expérience intégrée dans le portail Microsoft Defender après avoir intégré Microsoft Sentinel. Pour plus d’informations, consultez expériences Microsoft Security Copilot.

Principales fonctionnalités

Les données Microsoft Sentinel s’intègrent à Security Copilot dans le portail Defender de la manière suivante :

  • Si vous disposez également de Microsoft Defender XDR, Copilot dans Microsoft Defender XDR bénéficie d’incidents unifiés intégrés avec Microsoft Sentinel.
  • Dans l’expérience autonome, Microsoft Sentinel fournit les plug-ins suivants à intégrer à Security Copilot :
    Microsoft Sentinel (préversion)
    Du langage naturel à KQL pour Microsoft Sentinel (préversion).

Activer l’intégration Security Copilot avec Microsoft Sentinel

Pour optimiser votre intégration Security Copilot avec Microsoft Sentinel procédez comme suit :

  • configurer un espace de travail Microsoft Sentinel par défaut pour Security Copilot
  • connecter votre espace de travail Microsoft Sentinel à Microsoft Defender XDR

Configurer un espace de travail Microsoft Sentinel par défaut

Augmentez la précision de vos requêtes en définissant un espace de travail Microsoft Sentinel comme espace de travail par défaut.

  1. Accédez à Security Copilot à l’adresse https://securitycopilot.microsoft.com/.

  2. Ouvrez Sources dans la barre d’invite.

  3. Sur la page Gérer les plug-ins, réglez le bouton bascule sur Activé

  4. Sélectionnez l’icône d’engrenage dans le plug-in Microsoft Sentinel (préversion).

    Capture d’écran de l’icône en forme d’engrenage de la sélection de personnalisation du module externe Microsoft Sentinel.

  5. Configurez le nom de l’espace de travail par défaut.

    Capture d’écran des options de personnalisation du plug-in Microsoft Sentinel.

Conseil

Spécifiez l’espace de travail dans votre prompt lorsqu’il ne correspond pas à la valeur par défaut définie.

Exemple : What are the top 5 high priority Sentinel incidents in workspace "soc-sentinel-workspace"?

Intégrer Microsoft Sentinel à Copilot dans Defender

Utilisez le portail Microsoft Defender avec vos données Microsoft Sentinel pour une expérience de Security Copilot incorporée. Les sources de données uniques de Microsoft Sentinel alimentant les incidents unifiés de Microsoft Defender XDR permettent à Copilot dans Defender d’exploiter pleinement ses capacités.

Par exemple :

Capture d’écran d’un incident Microsoft Sentinel depuis le portail Defender avec l’expérience Copilot intégrée.

Pour plus d’informations, consultez les ressources suivantes :

Intégrer Microsoft Sentinel à Security Copilot dans la chasse avancée

Le plug-in Langage naturel vers KQL pour Microsoft Sentinel (version préliminaire) génère et exécute des requêtes de chasse KQL à partir des données Microsoft Sentinel. Cette fonctionnalité est disponible dans l’expérience autonome et la section chasse avancée du portail Microsoft Defender.

Remarque

Dans le portail Microsoft Defender unifié, vous pouvez inviter Security Copilot à générer des requêtes de repérage avancées pour les tables Defender XDR et Microsoft Sentinel. Toutes les tables Microsoft Sentinel ne sont actuellement pas prises en charge.

Pour plus d’informations, consultez Security Copilot dans la chasse avancée.

Exemples d’invites de Microsoft Sentinel

Considérez le recueil de prompts Microsoft Sentinel pour l’investigation des incidents comme point de départ pour créer des prompts efficaces. Ce guide interactif génère un rapport sur un incident spécifique, ainsi que sur les alertes, les scores de réputation, les utilisateurs et les appareils associés.

Conseils Prompt
Incitez Copilot à fournir des informations compréhensibles par un humain au lieu de renvoyer des ID d’objet. Show me Sentinel incidents that were closed as a false positive. Supply the Incident number, Incident Title, and the time they were created.
Copilot sait qui vous êtes. Utilisez le pronom « moi » pour rechercher les incidents qui vous concernent. L’instruction suivante concerne les incidents qui vous sont attribués. What Sentinel incidents created in the last 24 hours are assigned to me? List them with highest priority incidents at the top.
Lorsque vous limitez une réponse de requête à un seul incident, Copilot comprend le contexte. Tell me about the entities associated with that incident.
Copilot est bon pour résumer. Décrivez un public spécifique auquel vous souhaitez que les prompts et les réponses soient résumés. Write an executive report summarizing this investigation. It should be suited for a nontechnical audience.

Pour obtenir des instructions et des exemples plus rapides, consultez les ressources suivantes :

Envoyer des commentaires

Vos commentaires sont essentiels pour guider le développement actuel et planifié du produit. La meilleure façon de fournir ces commentaires est directement dans le produit. Sélectionnez Que pensez-vous de cette réponse ? en bas de chaque requête traitée, puis choisissez l’une des options suivantes :

  • Semble correct : sélectionnez si les résultats sont exacts, en fonction de votre évaluation.
  • Amélioration nécessaire : sélectionnez si des détails dans les résultats sont incorrects ou incomplets, en fonction de votre évaluation.
  • Inapproprié : indiquez si les résultats contiennent des informations douteuses, ambiguës ou potentiellement dangereuses.

Pour chaque option de commentaires, vous pouvez fournir plus d’informations dans la boîte de dialogue suivante qui s’affiche. Dans la mesure du possible, et surtout lorsque le résultat est Nécessite une amélioration, écrivez quelques mots en expliquant ce qui peut être fait pour améliorer le résultat. Si vous avez saisi des requêtes spécifiques à Pare-feu Azure et que les résultats ne sont pas pertinents, incluez ces informations.

Confidentialité et sécurité des données dans Securité Copilot

Pour comprendre comment Security Copilot gère vos invites et les données récupérées à partir du service (sortie de l’invite), consultez Confidentialité et sécurité des données dans Microsoft Security Copilot.