Opis wtyczek Security Copilot

Ukończone

Microsoft Security Copilot integruje się z różnymi źródłami, w tym z własnymi produktami zabezpieczeń Microsoft, dostawcami innych niż Microsoft, źródłami analizy typu open source, witrynami internetowymi i bazami wiedzy w celu wygenerowania wskazówek specyficznych dla organizacji.

Jednym z mechanizmów, za pomocą których Copilot integruje się z tymi różnymi źródłami, jest użycie wtyczek. Wtyczki rozszerzają możliwości Copilot. W tej lekcji zapoznasz się z różnymi kategoriami wtyczek dostępnych w Security Copilot.

Kategorie wtyczek

Wtyczki w Security Copilot są zorganizowane w następujące kategorie:

  • Microsoft — wtyczki z Microsoft produktów i usług zabezpieczeń.
  • Inne — wtyczki z usług zabezpieczeń innych niż Microsoft.
  • Witryny internetowe — wtyczki zapewniające dostęp do publicznych informacji internetowych.
  • Niestandardowe — wtyczki opracowywane przez Ciebie lub Twoją organizację.

Wtyczki firmy Microsoft

Wtyczki firmy Microsoft zapewniają Copilot dostęp do informacji oraz możliwości w produktach firmy Microsoft w Twojej organizacji. Security Copilot zawiera wiele wstępnie zainstalowanych wtyczek Microsoft. Poniższy obraz przedstawia tylko podzbiór dostępnych wtyczek firmy Microsoft oraz kolejność wyświetlania wtyczek może się różnić od tego, co jest wyświetlane w produkcie.

Jeśli właściciel Copilot ma ograniczony dostęp do wtyczek, to te, które zostały oznaczone jako ograniczone, są wyszarzone i oznaczone jako ograniczone.

Pełną listę wszystkich dostępnych wtyczek Microsoft można znaleźć w przeglądzie wtyczek w Microsoft Security Copilot.

Note

Produkty integrujące się z Security Copilot jako wtyczki muszą być kupowane oddzielnie.

Kluczowe pojęcia dotyczące wtyczek

Istnieje kilka kluczowych pojęć związanych z wtyczkami, które są ważne, aby zrozumieć, jak działają w Security Copilot.

Authentication

Wtyczki Microsoftu w Copilot zazwyczaj korzystają z modelu uwierzytelniania on-behalf-of (OBO). Oznacza to, że Copilot wie, że klient ma licencje na określone produkty i jest automatycznie zalogowany na te produkty. Copilot może następnie uzyskać dostęp do tych produktów po włączeniu wtyczki. Niektóre wtyczki, które wymagają konfiguracji, jak wspomniano za pomocą ikony ustawień lub przycisku konfiguracji, mogą zawierać konfigurowalne parametry, które są używane do uwierzytelniania zamiast modelu OBO.

Wtyczki inne niż Microsoft definiują własne wymagania dotyczące uwierzytelniania, które mogą obejmować klucze interfejsu API, poświadczenia OAuth lub inne poświadczenia specyficzne dla usługi.

Zarządzanie wtyczkami

Właściciele kontrolują dostępność wtyczek w całej organizacji. Domyślnie wszyscy właściciele i współautorzy mają dostęp do wstępnie zainstalowanych wtyczek Microsoft i innych niż Microsoft. Gdy właściciel ogranicza dostęp do wtyczek, może ustawić dostępność na:

  • Wszyscy użytkownicy
  • Tylko właściciele

Po ograniczeniu dostępu nowe wstępnie zainstalowane wtyczki są udostępniane właścicielom tylko do czasu skonfigurowania w inny sposób. Ograniczanie dostępu to natychmiastowa zmiana, która ma wpływ na wszystkich użytkowników Security Copilot, w tym środowiska osadzone.

Niektóre wtyczki, takie jak Microsoft Sentinel i Wyszukiwanie AI platformy Azure, wymagają dodatkowej konfiguracji. Każda wtyczka z ikoną koła zębatego lub przyciskiem Ustawienia jest konfigurowana dla danego użytkownika.

Możliwości systemowe

Każda włączona wtyczka ujawnia możliwości systemu — konkretne, pojedyncze polecenia, których można użyć w Copilot. Aby wyświetlić możliwości systemowe obsługiwane przez włączone wtyczki, wybierz ikonę monitu na pasku monitu i wybierz pozycję "Zobacz wszystkie możliwości systemowe". Wybranie możliwości systemu zwykle wymaga większej ilości danych wejściowych, aby uzyskać przydatną odpowiedź, ale Copilot zawiera wskazówki.

Zrzut ekranu ikony, która po wybraniu otwiera okno do wyboru możliwości systemowych.

Przykłady wtyczek Microsoft

Poniższe sekcje zawierają opisy dwóch wtyczek Microsoft, aby zilustrować typy możliwości zapewnianych przez wtyczki. Microsoft Security Copilot stale dodaje obsługę produktów Microsoft, a dla każdej wtyczki lista możliwości również rośnie.

Microsoft Defender XDR

Usługa Microsoft Defender XDR to ujednolicony pakiet ochrony przedsiębiorstwa przed naruszeniem zabezpieczeń, który natywnie koordynuje wykrywanie, zapobieganie, badanie i reagowanie między punktami końcowymi, tożsamościami, pocztą e-mail i aplikacjami w celu zapewnienia zintegrowanej ochrony przed zaawansowanymi atakami.

Istnieją dwie oddzielne wtyczki w Copilot, które odnoszą się do Microsoft Defender XDR:

  • Microsoft Defender XDR — zapewnia możliwości podsumowywania zdarzeń, podejmowania działań dotyczących zdarzeń za pośrednictwem odpowiedzi z przewodnikiem, tworzenia raportów zdarzeń, pobierania podsumowań urządzeń, analizowania plików i skryptów oraz nie tylko.
  • Natural language to KQL for Microsoft Defender XDR — konwertuje dowolne pytanie języka naturalnego w kontekście wyszukiwania zagrożeń w gotowym do uruchomienia zapytaniu KQL. Pozwala to zaoszczędzić czas zespołów ds. zabezpieczeń, generując zapytanie KQL, które można następnie automatycznie uruchomić lub dodatkowo dostosować zgodnie z potrzebami analityka.

Uprawnienie roli, które udziela użytkownikowi dostępu do aplikacji Copilot, określa poziom dostępu do danych XDR w usłudze Microsoft Defender. Nie ma żadnych dodatkowych uprawnień roli wymaganych do korzystania z wtyczki Microsoft Defender XDR ani wtyczki Natural language to Defender XDR KQL.

Funkcje XDR w usłudze Microsoft Defender w Copilot to wbudowane podpowiedzi, których można użyć, ale możesz również wprowadzić własne polecenia na podstawie obsługiwanych funkcji.

Zrzut ekranu przedstawiający funkcjonalności XDR usługi Defender, które można uruchomić w samodzielnym środowisku.

Niektóre przykładowe monity obejmują:

  • Podsumuj zdarzenie {numer zdarzenia}.
  • Proszę o wskazówki dotyczące odpowiedzi związanych z incydentem {numer incydentu}.
  • Jakie urządzenia są zaangażowane w zdarzenie {incident number}?

Copilot zawiera również wbudowany podręcznik szybkiego działania dotyczący śledztwa incydentów Microsoft Defender XDR, którego można użyć do uzyskania raportu o konkretnym incydencie, z powiązanymi alertami, wynikami reputacji, użytkownikami i urządzeniami.

Po włączeniu wtyczki można również skorzystać z integracji rozwiązania Copilot z usługą Defender XDR za pomocą wbudowanego interfejsu. Scenariusze obsługiwane przez środowisko osadzone opisano bardziej szczegółowo w module zatytułowanym "Opis środowiska osadzonego w Microsoft Security Copilot".

Microsoft Sentinel

Usługa Microsoft Sentinel zapewnia inteligentną analizę zabezpieczeń i analizę zagrożeń w całym przedsiębiorstwie. Dzięki usłudze Microsoft Sentinel uzyskasz jedno rozwiązanie do wykrywania ataków, widoczności zagrożeń, proaktywnego wyszukiwania zagrożeń i reagowania na zagrożenia.

Istnieją dwie oddzielne wtyczki w Copilot, które odnoszą się do Microsoft Sentinel:

  • Microsoft Sentinel — zapewnia możliwości skoncentrowane na zdarzeniach i obszarach roboczych. Umożliwia analitykom uzyskiwanie informacji o zdarzeniach, skojarzonych alertach i danych obszaru roboczego.
  • Naturalny język do Microsoft Sentinel KQL — konwertuje dowolne pytanie języka naturalnego w kontekście wyszukiwania zagrożeń w gotowym do uruchomienia zapytaniu KQL, co pozwala zaoszczędzić czas zespołów ds. zabezpieczeń, generując zapytania, które następnie można automatycznie uruchamiać lub dalej dostosowywać.

 Przechwytywanie ekranu Microsoft Sentinel i NL2KQL w Microsoft Sentinel plugin.

Aby użyć wtyczki Microsoft Sentinel, użytkownik musi mieć uprawnienie roli, które udziela dostępu do Copilot i roli specyficznej dla Microsoft Sentinel, takiej jak Microsoft Sentinel Reader, aby uzyskać dostęp do zdarzeń w obszarze roboczym. Wtyczka Microsoft Sentinel wymaga również od użytkownika skonfigurowania obszaru roboczego Microsoft Sentinel, nazwy subskrypcji i nazwy grupy zasobów.

Uchwyć ekranu strony ustawień wtyczki Microsoft Sentinel.

Niektóre przykładowe monity obejmują:

  • Uzyskaj mi 5 najważniejszych Microsoft Sentinel incydentów o wysokiej ważności.
  • Pokaż najnowsze zdarzenie z Microsoft Sentinel.
  • Uzyskaj incydenty w Microsoft Sentinel, które zostały mi przypisane.

Copilot zawiera również podręcznik poleceń do analizy zdarzeń w Microsoft Sentinel. Przewodnik do podpowiedzi zawiera monity dotyczące raportu o konkretnym zdarzeniu, wraz z powiązanymi alertami, ocenami reputacji, użytkownikami i urządzeniami.

Wtyczki inne niż Microsoft

Poza produktami Microsoft Security Copilot obsługuje również wtyczki inne niż Microsoft.

Inne wtyczki

Inne wtyczki zapewniają Copilot dostęp do informacji i możliwości z usług zabezpieczeń innych niż Microsoft używane przez organizację. Lista obsługiwanych wtyczek stale rośnie i obejmuje integracje z usługami takimi jak ServiceNow, Splunk, CrowdSec i GreyNoise.

Zrzut ekranu wtyczek nie-Microsoft.

Dostęp do tych wtyczek wymaga konta i licencji na określoną usługę. Każda wtyczka wymaga własnej konfiguracji uwierzytelniania, która może obejmować klucze interfejsu API lub inne poświadczenia.

Wtyczki witryny sieci Web

Wtyczki witryn internetowych zapewniają Copilot dostęp do informacji branżowych z publicznej sieci Web. Te wtyczki używają uwierzytelniania anonimowego i nie wymagają dodatkowej konfiguracji.

Przechwytywanie ekranu wtyczek witryny internetowej.

Wtyczki niestandardowe

Platforma Security Copilot umożliwia deweloperom i użytkownikom tworzenie własnych wtyczek w celu wykonywania wyspecjalizowanych zadań. Istnieją dwa typy wtyczek niestandardowych:

  • Niestandardowe wtyczki Copilot, które opracowujesz.
  • Niestandardowe wtyczki opracowane za pomocą interfejsu API platformy OpenAI.

Każda wtyczka niestandardowa wymaga pliku manifestu w formacie YAML lub JSON, który opisuje metadane dotyczące zestawu umiejętności i sposobu wywoływania umiejętności. Ustawienia właściciela określają, kto może dodawać niestandardowe wtyczki i zarządzać nimi dla siebie i dla innych osób w organizacji.

Przechwytywanie ekranu przedstawiające dwa typy wtyczek niestandardowych.

Aby dowiedzieć się więcej na temat wtyczek niestandardowych, zobacz Tworzenie własnych wtyczek niestandardowych.

Obejrzyj ten krótki film wideo, aby uzyskać podsumowanie dotyczące konfigurowania wtyczek innych niż Microsoft i dodawania wtyczek niestandardowych.