Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender – hantering av extern attackyta (Defender EASM) identifierar och mappar kontinuerligt din digitala attackyta för att ge en extern vy över din onlineinfrastruktur. Den här synligheten hjälper säkerhets- och IT-team att identifiera okända, prioritera risker, eliminera hot och utöka sårbarhets- och exponeringskontrollen utanför brandväggen. Insikter om attackytan genereras genom att analysera sårbarhets- och infrastrukturdata för att visa upp viktiga områden som är viktiga för din organisation.
Integreringen av Microsoft Security Copilot (Security Copilot) i Defender EASM hjälper dig att arbeta med attackytor som identifierats av Microsoft. Genom att identifiera attackytor kan din organisation snabbt förstå sin externa infrastruktur och relevanta, kritiska risker. Den ger insikter om specifika riskområden, inklusive sårbarheter, efterlevnad och säkerhetshygien.
Mer information om Security Copilot finns i Vad är Security Copilot? Mer information om den inbäddade Security Copilot-upplevelsen finns i Fråga om din attackyta med Defender EASM med Azure Copilot.
Ha kunskap innan du börjar
Om du inte har Security Copilot är det en bra idé att bekanta dig med lösningen genom att läsa följande artiklar:
- Vad är Microsoft Security Copilot?
- Security Copilot upplevelser
- Komma igång med Security Copilot
- Förstå autentisering i Security Copilot
- Att skriva promptar i Security Copilot
Security Copilot i Defender EASM
Security Copilot kan visa insikter från Defender EASM om din organisations attackyta. Du kan använda Security Copilot inbyggda funktioner. Om du vill ha mer information använder du prompter i Security Copilot. Informationen kan hjälpa dig att förstå din säkerhetsstatus och minska sårbarheter.
Den här artikeln introducerar dig till Security Copilot och innehåller exempelprompter som kan hjälpa Defender EASM-användare.
Nyckelfunktioner
Integreringen av EASM Security Copilot kan hjälpa dig att:
Få en ögonblicksbild av din externa attackyta och generera insikter om potentiella risker: Du kan snabbt få en överblick över din externa attackyta genom att analysera internetbaserad information kombinerat med Defender EASM:s proprietära upptäcktsalgoritm. Det ger en lättförstårlig förklaring av organisationens externt riktade tillgångar, till exempel värdar, domäner, webbsidor och IP-adresser. Den belyser de kritiska risker som är associerade med var och en.
Prioritera saneringsinsatser baserat på tillgångsrisk och listor för Common Vulnerabilities and Exposures (CVEs): Defender EASM hjälper säkerhetsteam att prioritera sina åtgärdsinsatser genom att förstå vilka tillgångar och CVE:er som utgör störst risk i deras miljö. Den analyserar sårbarhets- och infrastrukturdata för att visa viktiga områden som är viktiga, vilket ger en förklaring av riskerna och rekommenderade åtgärder på naturligt språk.
Använd Security Copilot för att lyfta fram insikter: Du kan använda Security Copilot för att fråga om insikter med naturligt språk och extrahera insikter från Defender EASM om din organisations attackyta. Frågeinformation som antalet SSL-certifikat (Secure Sockets Layer) som inte är säkra, portar som identifieras och specifika sårbarheter som påverkar attackytan.
Påskynda hanteringen av attackytan: Använd Security Copilot för att hantera din attackyta med hjälp av etiketter, externa ID:n och tillståndsändringar för en uppsättning tillgångar. Den här processen påskyndar kurationen, så att du kan organisera inventeringen snabbare och effektivare.
Aktivera Security Copilot-integrationen
Om du vill konfigurera Security Copilot integrering i Defender EASM utför du stegen som beskrivs i nästa avsnitt.
Förhandskrav
För att aktivera integrering måste du ha följande krav:
- Åtkomst till Microsoft Security Copilot
- Behörigheter för att aktivera nya anslutningar
Anslut Security Copilot till Defender EASM
Åtkomst Security Copilot och kontrollera att du är autentiserad.
Välj Security Copilot-plugin-ikonen längst upp till höger i inmatningsfältet för prompten.
Under Microsoft hittar du Defender – hantering av extern attackyta. Välj På för att ansluta.
Om du vill att Security Copilot ska hämta data från din Defender EASM resurs väljer du kugghjulsikonen för att öppna plugin-inställningarna. Ange eller välj värden med hjälp av värdena i avsnittet Essentials för resursen i fönstret Översikt .
Obs!
Du kan använda dina Defender EASM kunskaper även om du inte har köpt Defender EASM. Mer information finns i Referens för plugin-funktioner.
Exempel på Defender EASM prompter
Security Copilot använder främst uppmaningar på naturligt språk. När du frågar efter information från Defender EASM skickar du en uppmaning som vägleder Security Copilot att välja Defender EASM plugin-programmet och anropa den relevanta funktionen.
För att lyckas med Security Copilot prompter rekommenderar vi följande metoder:
Se till att du refererar till företagsnamnet i din första prompt. Om inget annat anges anger alla framtida frågor data om det ursprungligen angivna företaget.
Var tydlig och specifik med dina frågor. Du kan få bättre resultat om du inkluderar specifika tillgångsnamn eller metadatavärden (till exempel CVE-ID:er) i dina frågor.
Det kan också hjälpa dig att lägga till Defender EASM i prompten, som i följande exempel:
- Vad är mina utgångna domäner enligt Defender EASM?
- Berätta om Defender EASM-insikter om högprioriterade attackytor.
Experimentera med olika frågor och variationer för att se vad som fungerar bäst för ditt användningsfall. Chatt-AI-modeller varierar, så iterera och förfina dina frågor baserat på de resultat du får.
Security Copilot sparar dina promptsessioner. Om du vill se tidigare sessioner går du till Security Copilot och väljer Mina sessioner på menyn.
En genomgång av Security Copilot, inklusive pin- och delningsfunktionerna, finns i Navigera Security Copilot.
Mer information om att skriva Security Copilot-promptar finns i Tips för promptning i Security Copilot.
Referens för plugin-funktioner
| Kapacitet | Beskrivning | Ingångar | Beteenden |
|---|---|---|---|
| Hämta sammanfattning av attackyta | Returnerar sammanfattningen av attackytan för kundens Defender EASM resurs eller ett specifikt företagsnamn. |
Exempel på indata: - Få attackyta för LinkedIn. - Hämta min attackyta. - Vad är attackytan för Microsoft? - Vad är min attackyta? - Vilka är de externa tillgångarna för Azure? - Vilka är mina externa tillgångar? Valfria indata: - CompanyName |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs och inget annat företag har angetts: - Returnerar en sammanfattning av attackytan för kundens Defender EASM-resurs. Om ett annat företagsnamn anges: - Om ingen exakt matchning för företagsnamn hittas, returneras en lista över möjliga matchningar. - Om det finns en exakt matchning returneras attackytans sammanfattning för företagsnamnet. |
| Få insikter om attackytan | Returnerar insikter om attackytan för antingen kundens Defender EASM-resurs eller ett visst företagsnamn. |
Exempel på indata: - Få insikter om attackytor med hög prioritet för LinkedIn. - Få mina högprioriterade insikter om attackytan. - Få insikter om attackytor med låg prioritet för Microsoft. - Få insikter om attackytor med låg prioritet. - Har jag högprioriterade sårbarheter på min externa attackyta för Azure? Nödvändiga indata: - PriorityLevel (prioritetsnivån måste vara hög, medel eller låg; om den inte anges anges den som standard hög) Valfria indata: - CompanyName (företagsnamnet) |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs och inget annat företag har angetts: - Returnerar insikter om attackytor för kundens Defender EASM-resurs. Om ett annat företagsnamn anges: - Om ingen exakt matchning för företagsnamn hittas, returneras en lista över möjliga matchningar. - Om det finns en exakt matchning returneras attackytans insikter för företagsnamnet. |
| Hämta tillgångar som påverkas av en CVE | Returnerar de tillgångar som påverkas av en CVE för kundens Defender EASM resurs eller ett specifikt företagsnamn. |
Exempel på indata: - Få tillgångar som påverkas av CVE-2023-0012 för LinkedIn. - Vilka tillgångar påverkas av CVE-2023-0012 för Microsoft? - Påverkas Azure:s externa attackyta av CVE-2023-0012? - Hämta resurser som påverkas av CVE-2023-0012 i min attackyta. - Vilka av mina tillgångar påverkas av CVE-2023-0012? - Påverkas min externa attackyta av CVE-2023-0012? Nödvändiga indata: - CveId Valfria indata: - CompanyName |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs och inget annat företag har angetts: - Om plugin-inställningarna inte har fyllts i ska det hanteras på ett smidigt sätt och kunderna påminnas. - Om plugin-inställningarna är ifyllda, returnerar tillgångarna som påverkats av en CVE för kundens Defender EASM-resurs. Om ett annat företagsnamn anges: - Om ingen exakt matchning för företagsnamn hittas, returneras en lista över möjliga matchningar. - Om det finns en exakt matchning, returnerar de tillgångar som påverkats av en CVE för det specifika företagsnamnet. |
| Hämta tillgångar som påverkas av en CVSS | Returnerar de tillgångar som påverkas av ett CVSS-poäng (Common Vulnerability Scoring System) för kundens Defender EASM resurs eller ett specifikt företagsnamn. |
Exempel på indata: - Få tillgångar som påverkas av högprioriterade CVSS-poäng i LinkedIn:s attackyta. - Hur många tillgångar har kritisk CVSS-poäng för Microsoft? - Vilka tillgångar har kritiska CVSS-poäng för Azure? - Visa tillgångar i min attackyta som påverkas av höga CVSS-värden. - Hur många av mina tillgångar har kritiska CVSS-poäng? - Vilka av mina tillgångar har kritiska CVSS-poäng? Nödvändiga indata: - CvssPriority (CVSS-prioriteten måste vara kritisk, hög, medel eller låg) Valfria indata: - CompanyName |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs och inget annat företag har angetts: - Om plugin-inställningarna inte är ifyllda, visa ett vänligt felmeddelande och påminn kunderna. - Om inställningar för plugin-programmet har angetts returneras de tillgångar i kundens Defender EASM-resurs som påverkas av en CVSS-poäng. Om ett annat företagsnamn anges: - Om ingen exakt matchning för företagsnamn hittas, returneras en lista över möjliga matchningar. - Om det finns en exakt match returneras de tillgångar som påverkas av en CVSS-poäng för det angivna företagsnamnet. |
| Hämta utgångna domäner | Returnerar antalet utgångna domäner för kundens Defender EASM resurs eller ett specifikt företagsnamn. |
Exempel på indata: - Hur många domäner har gått ut i LinkedIn:s attackyta? - Hur många tillgångar använder utgångna domäner för Microsoft? - Hur många domäner har gått ut på min attackyta? - Hur många av mina tillgångar använder utgångna domäner för Microsoft? Valfria indata: - CompanyName |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs och inget annat företag har angetts: - Returnerar antalet utgångna domäner för kundens Defender EASM-resurs. Om ett annat företagsnamn anges: - Om ingen exakt matchning för företagsnamn hittas, returneras en lista över möjliga matchningar. - Om det finns en exakt matchning returneras antalet utgångna domäner för det specifika företagsnamnet. |
| Hämta utgångna certifikat | Returnerar antalet utgångna SSL-certifikat för kundens Defender EASM resurs eller ett specifikt företagsnamn. |
Exempel på indata: - Hur många SSL-certifikat har gått ut för LinkedIn? - Hur många tillgångar använder utgångna SSL-certifikat för Microsoft? - Hur många SSL-certifikat har gått ut för min attackyta? - Vilka är mina utgångna SSL-certifikat? Valfria indata: - CompanyName |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs och inget annat företag har angetts: - Returnerar antalet SSL-certifikat för kundens Defender EASM-resurs. Om ett annat företagsnamn anges: - Om ingen exakt matchning för företagsnamn hittas, returneras en lista över möjliga matchningar. - Om det finns en exakt matchning, returnerar antalet SSL-certifikat för det specifika företagsnamnet. |
| Hämta SHA1-certifikat | Returnerar antalet SHA1 SSL-certifikat för kundens Defender EASM resurs eller ett specifikt företagsnamn. |
Exempel på indata: - Hur många SSL SHA1-certifikat finns för LinkedIn? - Hur många tillgångar använder SSL SHA1 för Microsoft? - Hur många SSL SHA1-certifikat finns på min attackyta? - Hur många av mina tillgångar använder SSL SHA1? Valfria indata: - CompanyName |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs och inget annat företag har angetts: - Returnerar antalet SHA1 SSL-certifikat för kundens Defender EASM-resurs. Om ett annat företagsnamn anges: - Om ingen exakt matchning för företagsnamn hittas, returneras en lista över möjliga matchningar. - Om det finns en exakt matchning, returnerar antalet SHA1 SSL-certifikat för det specifika företagsnamnet. |
| Översätta naturligt språk till en Defender EASM fråga | Översätter alla frågor på naturligt språk till en Defender EASM fråga och returnerar de tillgångar som matchar frågan. |
Exempel på indata: - Vilka tillgångar använder jQuery version 3.1.0? - Få värdarna med port 80 öppen i min attackyta. - Hitta alla sid-, host- och ASN-tillgångar i mitt inventarium som har en IP-adress som är IP X, IP Y eller IP Z. - Vilka av mina tillgångar har registrerad e-postadress på <name@example.com>? |
Om plugin-programmet är konfigurerat för en aktiv Defender EASM resurs: - Returnerar tillgångarna som matchar den översatta frågan. |
Växla mellan resursdata och företagsdata
Även om vi har lagt till resursintegrering för våra kunskaper stöder vi fortfarande att hämta data från fördefinierade attackytor för specifika företag. För att förbättra noggrannheten i Security Copilot när det gäller att avgöra när en kund vill hämta från sin attackyta eller från en färdigdefinierad attackyta för företaget rekommenderar vi att du använder min, min attackyta och så vidare för att ange att du vill använda din resurs. Använd deras, specifika företagsnamn och så vidare för att visa att du vill använda en färdigbyggd attackyta. Även om detta tillvägagångssätt förbättrar upplevelsen under en enda session, rekommenderar vi starkt att använda två separata sessioner för att undvika förvirring.
Ge återkoppling
Din feedback om Security Copilot i allmänhet, och Defender EASM plugin-programmet specifikt, är avgörande för att vägleda aktuell och planerad utveckling av produkten. Det optimala sättet att ge denna feedback är direkt i produkten, med hjälp av feedbackknapparna längst ned i varje slutförd prompt. Välj Ser rätt ut, Behöver förbättras eller Olämpligt. Vi rekommenderar att du väljer Ser rätt ut när resultatet matchar förväntningarna, Behöver förbättras när det inte gör det och Olämpligt när resultatet är skadligt på något sätt.
När det är möjligt, och särskilt när resultatet du väljer är Behöver förbättras, skriver du några ord för att förklara vad vi kan göra för att förbättra resultatet. Den här begäran gäller även när du förväntar dig att Security Copilot anropar Defender EASM-plugin-programmet, men ett annat plugin-program används i stället.
Sekretess och datasäkerhet i Security Copilot
När du interagerar med Security Copilot för att hämta Defender EASM data hämtar Copilot dessa data från Defender EASM. Prompterna, de data som hämtas och de utdata som visas i promptresultaten bearbetas och lagras i Security Copilot-tjänsten.
Mer information om datasekretess i Security Copilot finns i Sekretess och datasäkerhet i Security Copilot.