Décrire les plugins Security Copilot

Effectué

Microsoft Security Copilot s'intègre à différentes sources, notamment les produits de sécurité de Microsoft, les fournisseurs non Microsoft, les flux d'intelligence open source, les sites web et les bases de connaissances pour générer des conseils spécifiques à votre organisation.

L’un des mécanismes par lesquels Copilot s’intègre à ces différentes sources consiste à utiliser des plug-ins. Les plug-ins étendent les fonctionnalités de Copilot. Dans cette unité, vous explorez les différentes catégories de plug-ins disponibles dans Security Copilot.

Catégories de plug-ins

Les plug-ins dans Security Copilot sont organisés en catégories suivantes :

  • Microsoft : plug-ins de produits et services de sécurité Microsoft.
  • Other : plug-ins provenant de services de sécurité non Microsoft.
  • Sites Web : plug-ins fournissant l’accès aux informations web publiques.
  • Personnalisé : plug-ins que vous ou votre organisation développez.

Plug-ins pour Microsoft

Les plug-ins Microsoft offrent à Copilot l’accès à des informations et à des capacités provenant des produits Microsoft au sein de votre organisation. Security Copilot inclut de nombreux plug-ins Microsoft préinstallés. L’image qui suit montre uniquement un sous-ensemble des plug-ins Microsoft disponibles et l’ordre dans lequel les plug-ins sont répertoriés peut varier de ce qui est affiché dans le produit.

Si un propriétaire de Copilot a restreint l'accès aux plug-ins, alors les plug-ins définis comme restreints apparaissent grisés et restreints.

Pour obtenir la liste complète de tous les plug-ins Microsoft disponibles, reportez-vous à l'aperçu des plug-ins dans la documentation de Microsoft Security Copilot.

Note

Les produits qui s’intègrent à Security Copilot en tant que plug-ins doivent être achetés séparément.

Concepts clés pour les plug-ins

Il existe plusieurs concepts clés liés aux plug-ins qui sont importants pour comprendre comment ils fonctionnent dans Security Copilot.

Authentication

Les plug-ins Microsoft dans Copilot utilisent généralement le modèle d’authentification « on-behalf-of » (OBO). Cela signifie que Copilot sait qu’un client a des licences à des produits spécifiques et est automatiquement connecté à ces produits. Copilot pouvez ensuite accéder à ces produits lorsque le plug-in est activé. Certains plug-ins qui nécessitent une configuration, comme indiqué par une icône de paramètres ou un bouton d’installation, peuvent inclure des paramètres configurables utilisés pour l’authentification au lieu du modèle OBO.

Les plug-ins non-Microsoft définissent chacun leurs propres exigences d’authentification, qui peuvent inclure des clés API, des informations d’identification OAuth ou d’autres informations d’identification spécifiques au service.

Gestion des plug-ins

Les propriétaires contrôlent la disponibilité des plug-ins au sein de l’organisation. Par défaut, tous les propriétaires et contributeurs ont accès aux plug-ins Microsoft et non-Microsoft préinstallés. Lorsqu’un propriétaire limite l’accès au plug-in, il peut définir la disponibilité sur :

  • Tous les utilisateurs
  • Propriétaires uniquement

Une fois l’accès restreint, les nouveaux plug-ins préinstallés sont mis à la disposition des propriétaires uniquement jusqu’à ce qu’ils soient configurés autrement. La restriction de l’accès est un changement immédiat qui affecte tous les utilisateurs de Security Copilot, y compris les expériences incorporées.

Certains plug-ins, comme Microsoft Sentinel et Recherche Azure AI, nécessitent une configuration supplémentaire. Tout plug-in avec une icône d’engrenage ou bouton Configurer est configuré par utilisateur.

Fonctionnalités du système

Chaque plug-in activé expose des fonctionnalités système spécifiques, des invites uniques que vous pouvez utiliser dans Copilot. Pour afficher les fonctionnalités système prises en charge par les plug-ins activés, sélectionnez l’icône d’invite dans la barre d’invite, puis sélectionnez « Afficher toutes les fonctionnalités système ». La sélection d’une fonctionnalité système nécessite généralement davantage d’entrée pour obtenir une réponse utile, mais Copilot fournit des conseils.

Capture d’écran de l’icône de prompt qui, une fois sélectionnée, ouvre la fenêtre pour sélectionner des fonctionnalités du système.

Exemples de plug-ins Microsoft

Les sections qui suivent fournissent des descriptions de deux plug-ins Microsoft pour illustrer les types de fonctionnalités que les plug-ins fournissent. Microsoft Security Copilot ajoute continuellement la prise en charge des produits Microsoft, et pour chaque plug-in, la liste des fonctionnalités augmente également.

Microsoft Defender XDR

Microsoft Defender XDR est une suite unifiée de défense en entreprise pré-et post-violation qui coordonne de façon native la détection, la prévention, l’enquête et la réponse au niveau des points de terminaison, des identités, de la messagerie et des applications, afin de fournir une protection intégrée contre les attaques sophistiquées.

Il existe deux plug-ins distincts dans Copilot liés à Microsoft Defender XDR :

  • Microsoft Defender XDR : fournit des fonctionnalités pour résumer les incidents, prendre des mesures sur les incidents via des réponses guidées, créer des rapports d’incidents, obtenir des résumés d’appareils, analyser des fichiers et des scripts, etc.
  • Langage naturel en langage KQL pour Microsoft Defender XDR : convertit toute question en langage naturel dans le contexte de la chasse aux menaces en requête KQL prête à l’emploi. Cela permet aux équipes de sécurité de gagner du temps en générant une requête KQL qui peut ensuite être exécutée automatiquement ou modifiée en fonction des besoins de l’analyste.

L’autorisation de rôle qui accorde à l’utilisateur l’accès à Copilot détermine le niveau d’accès aux données de Microsoft Defender XDR. Aucune autre autorisation de rôle n’est requise pour utiliser le plug-in Microsoft Defender XDR ou le plug-in Langage naturel KQL pour Defender XDR.

Les fonctionnalités de Microsoft Defender XDR dans Copilot sont des invites intégrées que vous pouvez utiliser, mais vous pouvez également entrer vos propres invites selon les fonctionnalités prises en charge.

Capture d’écran des fonctionnalités Defender XDR que vous pouvez exécuter dans l’expérience autonome.

Voici quelques exemples d'instructions :

  • Résumez l’incident {numéro d’incident}.
  • Donnez-moi les réponses guidées pour l’incident {numéro d’incident}.
  • Quels appareils sont impliqués dans l’incident {numéro d’incident} ?

Copilot inclut également un manuel intégré pour l'enquête sur les incidents dans Microsoft Defender XDR, que vous pouvez utiliser pour obtenir un rapport sur un incident spécifique, avec des alertes connexes, des scores de réputation, des utilisateurs et des appareils.

Une fois le plug-in activé, l’intégration de Copilot à Microsoft Defender XDR peut également être expérimentée via l’expérience incorporée. Les scénarios pris en charge via l’expérience incorporée sont décrits plus en détail dans le module intitulé « Décrire les expériences incorporées de Microsoft Security Copilot ».

Microsoft Sentinel

Microsoft Sentinel fournit une analytique de sécurité intelligente et une veille des menaces à l’échelle de l’entreprise. Avec Microsoft Sentinel, vous disposez d’une solution unique pour la détection des attaques, la visibilité des menaces, la chasse proactive et la réponse aux menaces.

Il existe deux plug-ins distincts dans Copilot liés à Microsoft Sentinel :

  • Microsoft Sentinel : fournit des fonctionnalités axées sur les incidents et les espaces de travail. Il permet aux analystes d’obtenir des informations sur les incidents, les alertes associées et les données d’espace de travail.
  • Natural language to Microsoft Sentinel KQL : convertit toute question en langage naturel dans le contexte de la chasse aux menaces en une requête KQL prête à l’emploi, ce qui permet aux équipes de sécurité de gagner du temps en générant des requêtes qui peuvent ensuite être exécutées automatiquement ou encore modifiées.

Screen capture des Microsoft Sentinel et NL2KQL dans Microsoft Sentinel plugin.

Pour utiliser le plug-in Microsoft Sentinel, l’utilisateur a besoin d’une autorisation de rôle qui accorde l’accès à Copilot et à un rôle spécifique à Microsoft Sentinel comme Microsoft Sentinel Lecteur pour accéder aux incidents dans l’espace de travail. Le plug-in Microsoft Sentinel nécessite également que l’utilisateur configure l’espace de travail Microsoft Sentinel, le nom de l’abonnement et le nom du groupe de ressources.

Screen capture de la page des paramètres du plug-in Microsoft Sentinel.

Voici quelques exemples d'instructions :

  • Affichez les 5 incidents Microsoft Sentinel les plus critiques.
  • Affichez l’incident le plus récent de Microsoft Sentinel.
  • Obtenez les incidents de Microsoft Sentinel qui m’ont été attribués.

Copilot inclut également un guide de commandes dédié à l’investigation des incidents Microsoft Sentinel. Ce guide de saisie propose des requêtes permettant de générer un rapport sur un incident donné, ainsi que sur les alertes, les scores de réputation, les utilisateurs et les appareils qui y sont associés.

Plug-ins non-Microsoft

Au-delà des produits Microsoft, Security Copilot prend également en charge les plug-ins non Microsoft.

Autres plug-ins

D’autres plug-ins donnent Copilot accès aux informations et aux fonctionnalités des services de sécurité non Microsoft que votre organisation utilise. La liste des plug-ins pris en charge augmente continuellement et inclut des intégrations avec des services tels que ServiceNow, Splunk, CrowdSec et GreyNoise.

 Capture d’écran des plug-ins non-Microsoft.

L’accès à ces plug-ins nécessite un compte et une licence au service spécifique. Chaque plug-in nécessite sa propre configuration d’authentification, qui peut inclure des clés API ou d’autres informations d’identification.

Plug-ins de site web

Les plug-ins de site web donnent Copilot accès aux informations du secteur à partir du web public. Ces plug-ins utilisent l’authentification anonyme et ne nécessitent pas de configuration supplémentaire.

Capture d’écran des plug-ins du site web.

Plug-ins personnalisés

La plateforme Security Copilot permet aux développeurs et aux utilisateurs de créer leurs propres plug-ins pour effectuer des tâches spécialisées. Il existe deux types de plug-ins personnalisés :

  • Plug-ins de Copilot personnalisés que vous développez.
  • Plug-ins personnalisés développés avec l’API d’OpenAI.

Chaque plug-in personnalisé nécessite un fichier manifeste au format YAML ou JSON qui décrit les métadonnées relatives à l’ensemble de compétences et à l’appel des compétences. Les paramètres de propriétaire déterminent qui peut ajouter et gérer des plug-ins personnalisés pour eux-mêmes et pour d’autres membres de l’organisation.

Capture d’écran montrant les deux types de plug-ins personnalisés.

Pour en savoir plus sur les plug-ins personnalisés, consultez Créer vos propres plug-ins personnalisés.

Regardez cette courte vidéo pour obtenir un résumé sur la configuration de plug-ins non Microsoft et l’ajout de plug-ins personnalisés.