Microsoft Intune の Security Copilot

Microsoft Security Copilot は、自然言語の Copilot エクスペリエンスを提供するクラウドベースの AI プラットフォームです。 インシデント応答、脅威ハンティング、インテリジェンス収集など、さまざまなシナリオでセキュリティ担当者をサポートするのに役立ちます。 実行できる操作の詳細については、「Microsoft Security Copilot とは?」を参照してください。

Security Copilot は、Microsoft Intune と統合されます

Security Copilot と同じテナントで Microsoft Intune を使用している場合は、Security Copilot を使用して Intune データに関する分析情報を取得できます。

Security Copilot には Intune 機能が組み込まれており、プロンプトを使用して次のような詳細情報を取得できます。

  • Intune で管理されているデバイス、アプリ、コンプライアンス & 構成ポリシー、ポリシー割り当てに関する情報
  • 管理対象デバイスの属性とハードウェアの詳細
  • 特定のデバイスの問題と正常に動作しているデバイス & 動作していないデバイスを比較する
  • ライセンス、接続品質、構成、パフォーマンスに関するクラウド PC の分析情報

この記事では、Security Copilot で Microsoft Intune データにアクセスする方法について説明し、サンプル プロンプトが含まれています。

開始する前に

Security Copilot を初めて使用する場合は、次の記事を読んで理解しておく必要があります。

主な機能

Intune の Copilot を使用するには、いくつかの方法があります:

セキュリティ管理者のフォーカス

Security Copilot には、セキュリティ オペレーション センター (SOC) またはセキュリティ管理者に重点が置かれています。 そのため、SOC アナリストまたはセキュリティ管理者の場合は、Security Copilot を使用して、Intune が管理するデバイスのセキュリティ態勢を取得できます。

たとえば、悪意のある兆候を示しているユーザーまたはデバイスがいる場合などです。 不明なデバイスが Intune に登録するなど、悪意のある意図の後に一部のイベントが発生していることに気付きます。 もしかしたら、誰かが盗んだ資格情報を使用して登録してアクセスしようとしているかもしれません。 You need to get more information.

Security Copilot では、Intune 機能を使用して、次のような詳細情報を取得できます:

  • 特定のデバイスについて質問する場合は、デバイス名、デバイス ID、デバイスの製造元など、そのデバイスに関するすべてのプロパティを取得します。
  • デバイスが Intune に登録されているタイミングを確認します。
  • デバイスのプライマリ ユーザーを検索します。
  • デバイスの種類 (ノート PC や携帯電話など) を決定します。
  • コンプライアンスの状態 (特にデバイスが非準拠の場合) と、その非準拠の理由を確認します。

Microsoft Defender では、デバイスの種類を含むこの情報を使用して、次の手順を決定できます。 たとえば、デバイスの種類 (ラップトップ、携帯電話、タブレット) に基づいて、異なるアクションを実行することができます。 Security Copilot は Microsoft Defender のデバイスへのリンクを提供するので、任意の Defender アクションを実行できます。

知っておく必要があること

Intune で Security Copilot 統合を有効にする

Security Copilot で Intune 機能を使用するには、Intune プラグインを有効にします。

  1. Security Copilot に移動し、資格情報を使用してサインインします。

  2. プロンプト バーで、[ ソース] (右上隅) を選択します。

    Microsoft Security Copilot で使用可能、有効、無効になっているプラグイン ソースを示すスクリーンショット。

  3. [ソースの管理] で Microsoft Intune を有効にします。

    Microsoft Intune プラグインのソースが Security Copilot で有効になっていることを示すスクリーンショット。

    注:

    一部のロールでは、プラグインを有効または無効にすることができます。 詳細については、「Microsoft Security Copilot のプラグインを管理する」を参照してください。

組み込み機能を使用する

Security Copilot には、Intune 管理者に役立つシステム機能が組み込まれています。 Security Copilot のチュートリアルについては、「Microsoft Security Copilot のナビゲーション」を参照してください。

このセクションでは、Intune 管理者に役立ついくつかの機能について説明します。

システム機能

機能は、Microsoft Intune など、有効にするさまざまなプラグインからデータを取得できる組み込み機能です。 プロンプトを使用して、ユーザーに割り当てられたアプリやデバイスの詳細など、Intune データについて何か質問する場合、プロンプトではこれらのIntune機能が使用されます。

Intune の Intune 組み込みシステム機能の一覧を表示するには、次の手順に従います。

  1. Security Copilot ポータルのプロンプト バーで、Copilot プロンプト アイコンを選択します >すべてのシステム機能を表示します

    Security Copilot でプロンプト アイコンとシステム機能を選択する方法を示すスクリーンショット。

  2. [Microsoft Intune] セクションには、Intune のすべての組み込み機能の一覧があります。 いずれかの機能を選択して、その機能に関する詳細情報を取得できます。

セッション

Microsoft Intune 管理センターまたは Security Copilot ポータルでプロンプトを使用すると、セッションが保存されます。 保存されたセッションを表示するには、次の手順を使用します。

  1. Security Copilot ポータルで、左上のメニュー >マイ セッション) に移動します。

  2. セッションを選択すると、以前のプロンプトと結果が表示されます。 また、すべてのセッションの URL にはセッション ID があります。 このセッション ID を他のユーザーと共有して、同じプロンプト セッションを確認できます。

    たとえば、セッション ID は https://securitycopilot.microsoft.com/sessions/023d1c61-f3c7-4702-8924-075a1058900d のようなものです。

サンプル Intune プロンプト

Security Copilot で独自のプロンプトを作成して、Intune データに関する情報を取得できます。 このセクションでは、いくつかのアイデアと例を紹介します。

開始する前に

  • プロンプトは明確かつ具体的なものを使用します。 プロンプトに特定のデバイス ID または名前、アプリ名、またはポリシー名を含めると、より良い結果が得られる可能性があります。

    また、次のように、Intune をプロンプトに追加 すると良い場合もあります。

    • Intune によると、今週登録されたデバイスの数は?
    • (ユーザー名) の Intune デバイスについて教えてください。
  • さまざまなプロンプトとバリエーションを試して、ユース ケースに最適なものを確認します。 チャット AI モデルにはさまざまなものがあるため、受け取った結果に基づいてプロンプトを繰り返し調整します。

    プロンプトをプロンプトブックに保存して、後で使用することもできます。 詳細については、次を参照してください:

Intune データに関する一般的な情報

デバイスの数、展開されたアプリ、デバイスのプラットフォーム バージョンなど、Intune データに関する一般的な情報を取得 します。

サンプル プロンプト:

  • Intune にどのようなアプリが追加されていますか?
  • 最も多く割り当てられている Intune アプリはどれですか?
  • この 24 時間で Intune に登録されたデバイスの数はいくつですか?
  • Jon Smith の Intune デバイスについて教えてください。

ポリシー ターゲット

特定のアプリが割り当てられているグループや、特定のアプリが割り当てられているユーザーの数など、ポリシー ターゲットの詳細を取得します。

サンプル プロンプト:

  • ContosoApp が割り当てられているユーザーは何人ですか?
  • ContosoApp はどのグループに割り当てられていますか?
  • デバイス ID (デバイス ID を入力) に割り当てられているアプリはいくつありますか?
  • "Microsoft Store アプリの自動更新を許可する" ポリシーがデバイス A に適用されるのはなぜですか?
  • ユーザー UserA の Intune デバイスについて教えてください。
  • PolicyA が DeviceB に適用されているのはなぜですか?

特定のデバイス

グループ メンバーシップや割り当てられたアプリなど、特定のデバイスに関する情報を取得します。

サンプル プロンプト:

  • UserA@contoso.comで使用されているデバイスは何ですか?
  • デバイス A はどのグループに属しますか?
  • DeviceA に関する操作アシスト。
  • DeviceA のプライマリ ユーザーは誰ですか?
  • ContosoApp は DeviceA にインストールされていますか?
  • Show me discovered apps on DeviceA (デバイス A で検出されたアプリを表示する)。

類似点と相違点

両方のデバイスに割り当てられているコンプライアンス ポリシー、ハードウェア、デバイス構成など、2 つのデバイスの類似点と相違点を取得します。

サンプル プロンプト:

  • DeviceA と DeviceB のハードウェア構成の違いは何ですか?
  • デバイス A デバイスとデバイス B デバイスのコンプライアンス ポリシーの類似点は何ですか?
  • DeviceA と DeviceB のデバイス構成プロファイルの違いは何ですか?
  • DeviceA と DeviceB にインストールされているアプリケーションを比較。

フィードバックの提供

Intune と Security Copilot の統合に関するフィードバックをいただけると、開発の参考になります。 フィードバックを提供するには、Security Copilot で、完了した各プロンプトの下部にあるフィードバック ボタンを使用します。

Security Copilot でプロンプトの結果に関するフィードバックを送信する方法を示すスクリーンショット。

可能な限り、結果が期待どおりでない場合は、結果を改善するために何ができるかを説明するいくつかの言葉を書いてください。 Intune 固有のプロンプトを入力し、結果が Intune に関連していない場合は、その情報を含めます。

Security Copilot のプライバシーとデータのセキュリティ

Security Copilot のデータ プライバシーに関する詳細は、「Microsoft Security Copilot のプライバシーとデータ セキュリティ」を参照してください。

Security Copilot と対話して Intune データを取得すると、Security Copilot はそのデータを Intune からプルします。 プロンプト、取得された Intune データ、プロンプト結果に表示される出力は、Security Copilot サービス内で処理され、保存されます。

Security Copilot を使用して Intune データを取得する場合、Security Copilot は、割り当てられた RBAC ロールIntune スコープ タグによって定義されたデータとアクセス許可にもアクセスできます。