Integração do Microsoft Security Copilot com o GSAE do Defender

A Gestão da Superfície de Ataque Externa do Microsoft Defender (GSAE do Defender) descobre e mapeia continuamente a sua superfície de ataque digital para fornecer uma visão externa da sua infraestrutura online. Esta visibilidade ajuda a segurança e as equipas de TI a identificarem desconhecidos, a priorizar o risco, a eliminar ameaças e a expandir o controlo de vulnerabilidades e exposição para além da firewall. As informações da superfície de ataque são geradas através da análise de dados de vulnerabilidade e infraestrutura para demonstrar as principais áreas de preocupação da sua organização.

A integração do Microsoft Security Copilot (Security Copilot) no GSAE do Defender ajuda a interagir com superfícies de ataque detetadas pela Microsoft. A identificação de superfícies de ataque ajuda a sua organização a compreender rapidamente a infraestrutura que enfrenta externamente e os riscos relevantes e críticos. Fornece informações sobre áreas de risco específicas, incluindo vulnerabilidades, conformidade e higiene de segurança.

Para obter mais informações sobre o Security Copilot, consulte O que é o Security Copilot? Para obter informações sobre a experiência incorporada do Security Copilot, consulte Consultar a sua superfície de ataque com o GSAE do Defender utilizando o Azure Copilot.

Saiba antes de começar

Se não estiver familiarizado com Security Copilot, recomendamos que se familiarize com a solução ao ler estes artigos:

Security Copilot no GSAE do Defender

O Security Copilot pode revelar informações do GSAE do Defender relativas à superfície de ataque da sua organização. Pode utilizar as funcionalidades incorporadas do Security Copilot. Para obter mais informações, utilize prompts no Security Copilot. As informações podem ajudá-lo a compreender a sua postura de segurança e a mitigar vulnerabilidades.

Este artigo apresenta o Security Copilot e inclui prompts de exemplo que podem ajudar os utilizadores do GSAE do Defender.

Funcionalidades principais

A integração do Security Copilot com o EASM pode ajudá-lo a:

  • Obtenha uma imagem da sua superfície de ataque externa e gere insights sobre potenciais riscos: Pode obter uma visão rápida da sua superfície de ataque externa analisando informações disponíveis na internet em combinação com o algoritmo proprietário de descoberta do GSAE do Defender. Fornece uma explicação de linguagem natural fácil de compreender dos recursos externos da organização, como anfitriões, domínios, páginas Web e endereços IP. Realça os riscos críticos associados a cada um.

  • Priorize os esforços de remediação com base no risco de ativos e nos itens da lista de Vulnerabilidades e Exposições Comuns (CVEs): O GSAE do Defender ajuda as equipas de segurança a priorizar os seus esforços de remediação, ajudando-as a compreender quais os ativos e CVEs que representam o maior risco no seu ambiente. Analisa dados de vulnerabilidades e infraestruturas para mostrar áreas importantes de preocupação, fornecendo uma explicação em linguagem natural dos riscos e das ações recomendadas.

  • Use o Security Copilot para revelar insights: Pode usar o Security Copilot para obter insights usando linguagem natural e extrair insights do GSAE do Defender sobre a superfície de ataque da sua organização. Detalhes da consulta, como o número de certificados SSL (Secure Sockets Layer) que não são seguros, portas detetadas e vulnerabilidades específicas que afetam a superfície de ataque.

  • Acelerar a curadoria da superfície de ataque: Use o Security Copilot para curar a sua superfície de ataque, utilizando rótulos, IDs externos e modificações de estado para um conjunto de ativos. Este processo acelera a curadoria, para que possa organizar o seu inventário de forma mais rápida e eficiente.

Ativar a integração do Security Copilot

Para configurar a integração do Security Copilot no GSAE do Defender, conclua os passos descritos nas secções seguintes.

Pré-requisitos

Para ativar a integração, tem de ter estes pré-requisitos:

  • Acesso ao Microsoft Security Copilot
  • Permissões para ativar novas ligações

Ligar o Security Copilot ao GSAE do Defender

  1. Aceda Security Copilot e certifique-se de que está autenticado.

  2. Selecione o ícone do plugin Security Copilot no canto superior direito da barra de introdução do prompt.

    Captura de ecrã do ícone do plugin Security Copilot.

  3. Em Microsoft, localize Gestão da superfície de ataque externa do Defender. Selecione Ativado para ligar.

    Captura de ecrã do GSAE do Defender ativado no Security Copilot.

  4. Se quiser que Security Copilot extraia dados do recurso GSAE do Defender, selecione o ícone de engrenagem para abrir as definições do plug-in. Introduza ou selecione valores com os valores da secção Essentials do recurso no painel Descrição geral .

    Captura de ecrã dos campos GSAE do Defender que devem ser configurados no Security Copilot.

Nota

Pode usar as funcionalidades do GSAE do Defender mesmo que não tenha adquirido o GSAE do Defender. Para obter mais informações, consulte Referência de capacidades do plug-in.

Exemplos de instruções do GSAE do Defender

Security Copilot utiliza principalmente pedidos de linguagem natural. Quando consulta informações do GSAE do Defender, introduz um pedido que orienta o Security Copilot a selecionar o plug-in do GSAE do Defender e a invocar a capacidade relevante.

Para ter sucesso com os prompts do Security Copilot, recomendamos as seguintes abordagens:

  • Certifique-se de que faz referência ao nome da empresa no seu primeiro pedido. Salvo especificação em contrário, todos os pedidos futuros fornecem dados sobre a empresa especificada inicialmente.

  • Seja claro e específico com as suas instruções. Poderá obter melhores resultados se incluir nomes específicos de ativos ou valores de metadados (por exemplo, IDs CVE) nos prompts.

    Também poderá ser útil adicionar GSAE do Defender ao seu pedido, como nestes exemplos:

    • De acordo com GSAE do Defender, quais são os meus domínios expirados?
    • Fala-me sobre as informações relevantes do GSAE do Defender relativas à superfície de ataque de alta prioridade.
  • Experimente diferentes pedidos e variações para ver o que funciona melhor para o seu caso de utilização. Os modelos de IA de chat variam, pelo que deve iterar e aperfeiçoar os seus avisos com base nos resultados que recebe.

  • Security Copilot guarda as suas sessões de prompt. Para ver sessões anteriores, no Security Copilot, no menu, selecione As minhas sessões.

    Para uma explicação passo a passo do Security Copilot, incluindo as funcionalidades de afixar e partilhar, consulte Navegar no Security Copilot.

Para obter mais informações sobre como escrever pedidos para o Security Copilot, consulte Sugestões para criar pedidos para o Security Copilot.

Referência das funcionalidades do plug-in

Capacidade Descrição Entradas Comportamentos
Obter resumo da superfície de ataque Devolve o resumo da superfície de ataque do recurso GSAE do Defender do cliente ou de um nome de empresa específico. Entradas de exemplo:
- Obter superfície de ataque para o LinkedIn.  
- Obter a minha superfície de ataque. 
- Qual é a superfície de ataque para a Microsoft?  
- Qual é a minha superfície de ataque? 
- Quais são os ativos voltados para o exterior do Azure? 
- Quais são os meus ativos expostos externamente? 

Entradas opcionais:
- CompanyName
Se o plug-in estiver configurado com um recurso GSAE do Defender ativo e não for especificada qualquer outra empresa:
- Devolve um resumo da superfície de ataque para o recurso GSAE do Defender do cliente. 

Se for fornecido outro nome de empresa:
 - Se não for encontrada correspondência exata para o nome da empresa, retorna uma lista de possíveis correspondências. 
- Se houver uma correspondência exata, devolve o resumo da superfície de ataque com o nome da empresa.
Obter informações da superfície de ataque Devolve as informações da superfície de ataque relativas ao recurso GSAE do Defender do cliente ou a um nome de empresa específico.  Entradas de exemplo:
- Obtenha informações de alta prioridade sobre a superfície de ataque do LinkedIn. 
- Obter as análises de alta prioridade da minha superfície de ataque. 
- Obter insights sobre superfícies de ataque de baixa prioridade para a Microsoft. 
- Obter informações sobre a superfície de ataque de baixa prioridade. 
- Tenho vulnerabilidades de alta prioridade na minha superfície de ataque externa para o Azure? 

Entradas necessárias:
- PriorityLevel (o nível de prioridade deve ser elevado, médio ou baixo; se não for fornecido, a predefinição é elevado)

Entradas opcionais:
- CompanyName (o nome da empresa)
Se o plug-in estiver configurado com um recurso GSAE do Defender ativo e não for especificada qualquer outra empresa:
- Fornece informações sobre a superfície de ataque para o recurso GSAE do Defender do cliente. 

Se for fornecido outro nome de empresa:
- Se não for encontrada nenhuma correspondência exata para o nome da empresa, devolve uma lista de possíveis correspondências.
- Se houver uma correspondência exata, devolve as informações da superfície de ataque relativas ao nome da empresa. 
Obter ativos afetados por CVE Devolve os ativos afetados por uma CVE do recurso GSAE do Defender do cliente ou de um nome de empresa específico.  Entradas de exemplo:

- Obter ativos afetados pelo CVE-2023-0012 para o LinkedIn. 
- Que ativos são afetados pelo CVE-2023-0012 para a Microsoft? 
- A superfície de ataque externa do Azure é afetada pelo CVE-2023-0012? 
- Obtenha os ativos afetados pela CVE-2023-0012 na minha superfície de ataque. 
- Quais dos meus bens são afetados pelo CVE-2023-0012? 
- A minha superfície de ataque externa foi afetada pelo CVE-2023-0012? 

Entradas necessárias:
- CveId

Entradas opcionais:
- CompanyName
Se o plug-in estiver configurado com um recurso GSAE do Defender ativo e não for especificada qualquer outra empresa:
- Se as definições dos plugins não forem preenchidas, falhar com elegância e lembrar os clientes. 
- Se as definições do plugin forem preenchidas, devolve os ativos afetados por um CVE para o recurso GSAE do Defender do cliente.

Se for fornecido outro nome de empresa:
- Se não for encontrada correspondência exata para o nome da empresa, retorna uma lista de possíveis correspondências. 
- Se houver uma correspondência exata, devolve os ativos afetados por um CVE para o nome de empresa especificado. 
Obter ativos afetados pela classificação CVSS Retorna os ativos afetados por uma pontuação do Common Vulnerability Scoring System (CVSS), relativamente ao recurso GSAE do Defender do cliente ou a um nome de empresa específico.  Entradas de exemplo:
- Obtenha os ativos afetados por pontuações CVSS de prioridade elevada na superfície de ataque do LinkedIn.
- Quantos ativos têm pontuação crítica CVSS para a Microsoft? 
- Que ativos têm pontuações críticas CVSS para o Azure? 
- Obter ativos afetados por pontuações CVSS de alta prioridade na minha superfície de ataque. 
- Quantos dos meus ativos têm pontuações críticas CVSS? 
- Quais dos meus ativos têm pontuações críticas CVSS? 

Entradas necessárias:
- CvssPriority (a prioridade CVSS deve ser crítica, alta, média ou baixa)

Entradas opcionais:
- CompanyName
Se o plug-in estiver configurado com um recurso GSAE do Defender ativo e não for especificada qualquer outra empresa:
- Se as definições dos plugins não forem preenchidas, falhar com elegância e lembrar os clientes. 
- Se as configurações do plugin estiverem preenchidas, devolve os ativos afetados por uma classificação CVSS para o recurso GSAE do Defender do cliente.

Se for fornecido outro nome de empresa:
- Se não for encontrada nenhuma correspondência exata para o nome da empresa, devolve uma lista de possíveis correspondências. 
- Se houver uma correspondência exata, devolve os ativos afetados com uma determinada pontuação CVSS para o nome da empresa especificado. 
Obter domínios expirados Devolve o número de domínios expirados do recurso GSAE do Defender do cliente ou de um nome de empresa específico.  Entradas de exemplo:
- Quantos domínios estão expirados na superfície de ataque do LinkedIn?  
- Quantos ativos estão a usar domínios expirados para a Microsoft? 
- Quantos domínios estão expirados na minha superfície de ataque?  
- Quantos dos meus ativos estão a usar domínios expirados para a Microsoft? 

Entradas opcionais:
- CompanyName
Se o plug-in estiver configurado com um recurso GSAE do Defender ativo e não for especificada qualquer outra empresa:
- Devolve o número de domínios expirados para o recurso GSAE do Defender do cliente.

Se for fornecido outro nome de empresa:
- Se não for encontrada correspondência exata para o nome da empresa, retorna uma lista de possíveis correspondências. 
- Se houver uma correspondência exata, devolve o número de domínios expirados para o nome específico da empresa. 
Obter certificados expirados Devolve o número de certificados SSL expirados do recurso EASM do Defender do cliente ou de um nome de empresa específico.  Entradas de exemplo:
- Quantos certificados SSL estão expirados para o LinkedIn?  
- Quantos ativos estão a usar certificados SSL expirados para a Microsoft? 
- Quantos certificados SSL estão expirados para a minha superfície de ataque?  
- Quais são os meus certificados SSL expirados? 

Entradas opcionais:
- CompanyName
Se o plug-in estiver configurado com um recurso GSAE do Defender ativo e não for especificada qualquer outra empresa:
- Devolve o número de certificados SSL para o recurso GSAE do Defender do cliente.

Se for fornecido outro nome de empresa:
 - Se não for encontrada correspondência exata para o nome da empresa, retorna uma lista de possíveis correspondências. 
 - Se houver uma correspondência exata, devolve o número de certificados SSL para o nome específico da empresa. 
Obter certificados SHA1 Retorna o número de certificados SSL SHA1 do recurso GSAE do Defender do cliente ou de um nome de empresa específico.  Entradas de exemplo:
- Quantos certificados SSL SHA1 estão presentes no LinkedIn?  
- Quantos ativos estão a usar SSL SHA1 para a Microsoft? 
- Quantos certificados SSL SHA1 estão presentes na minha superfície de ataque?  
- Quantos dos meus ativos estão a usar SSL SHA1? 

Entradas opcionais:
- CompanyName
Se o plug-in estiver configurado com um recurso GSAE do Defender ativo e não for especificada qualquer outra empresa:
- Devolve o número de certificados SSL SHA1 para o recurso GSAE do Defender do cliente.

Se for fornecido outro nome de empresa:
 - Se não for encontrada correspondência exata para o nome da empresa, retorna uma lista de possíveis correspondências. 
 - Se houver uma correspondência exata, devolve o número de certificados SSL SHA1 para o nome específico da empresa. 
Traduzir linguagem natural para uma consulta do GSAE do Defender Traduz qualquer pergunta em linguagem natural numa consulta do GSAE do Defender e devolve os ativos que correspondem à consulta. Entradas de exemplo:
- Que assets estão a usar a versão 3.1.0 do jQuery?
- Ponham os hosts com a porta 80 aberta na minha superfície de ataque.
- Encontrar todas as páginas, hosts e ativos ASN no meu inventário que tenham um endereço IP que seja IP X, IP Y ou IP Z.
- Quais dos meus ativos têm o endereço de e-mail do titular do registo <name@example.com>?
Se o plug-in estiver configurado com um recurso ativo do GSAE do Defender:
- Devolve os ativos correspondentes à consulta traduzida.

Alternar entre dados de recursos e dados da empresa

Apesar de termos adicionado integração de recursos às nossas competências, continuamos a suportar a extração de dados de superfícies de ataque pré-criadas para empresas específicas. Para melhorar a precisão do Security Copilot ao determinar quando um cliente pretende obter dados da sua superfície de ataque ou de uma superfície de ataque predefinida da empresa, recomendamos a utilização de minha, minha superfície de ataque, e assim sucessivamente, para indicar que pretende utilizar os seus recursos. Use o nomeespecífico da empresa deles, e assim por diante, para mostrar que quer usar uma superfície de ataque pré-construída. Embora esta abordagem melhore a experiência numa única sessão, recomendamos fortemente a utilização de duas sessões separadas para evitar confusões.

Fornecer comentários

O seu feedback sobre o Security Copilot, de um modo geral, e sobre o plug-in EASM do Defender, em particular, é vital para ajudar a orientar o desenvolvimento atual e futuro do produto. A melhor forma de fornecer estes comentários é diretamente no produto, através dos botões de feedback na parte inferior de cada prompt concluído. Selecione Parece correto, Precisa de melhorias ou Inadequado. Recomendamos que escolha Parece correto quando o resultado corresponde às expetativas, Precisa de melhorias quando não corresponde e Inadequado quando o resultado é prejudicial de alguma forma.

Sempre que possível, e especialmente quando o resultado que selecionar for Precisa de melhorias, escreva algumas palavras para explicar o que podemos fazer para melhorar o resultado. Esta solicitação também se aplica quando espera que o Security Copilot invoque o plug-in do GSAE do Defender, mas, em vez disso, é acionado outro plug-in.

Privacidade e segurança de dados no Security Copilot

Quando interage com o Security Copilot para obter dados do GSAE do Defender, o Copilot obtém esses dados do GSAE do Defender. As instruções, os dados obtidos e o resultado apresentado nos resultados das instruções são processados e armazenados no serviço Security Copilot.

Para obter mais informações sobre a privacidade dos dados no Security Copilot, consulte Privacidade e segurança de dados no Security Copilot.