Security Copilot i Microsoft Intune

Microsoft Security Copilot är en molnbaserad AI-plattform som ger en Copilot-upplevelse med naturligt språk. Det kan hjälpa säkerhetspersonal i olika scenarier, till exempel svara på incidenter, hotjakt och insamling av information. Mer information om vad den kan göra finns i Vad är Microsoft Security Copilot?

Security Copilot integrerar med Microsoft Intune.

Om du använder Microsoft Intune i samma klientorganisation som Security Copilot kan du använda Security Copilot för att få insikter om dina Intune data.

Det finns Intune funktioner inbyggda i Security Copilot och du kan använda uppmaningar för att få mer information, inklusive:

  • Information om dina enheter, appar, efterlevnads- & konfigurationsprinciper och principtilldelningar som hanteras i Intune
  • Attribut och maskinvaruinformation för hanterade enheter
  • Problem med specifika enheter och jämföra en fungerande & icke-fungerande enhet
  • Cloud PC-insikter om licensiering, anslutningskvalitet, konfigurationer och prestanda

Den här artikeln visar hur du kommer åt dina Microsoft Intune data i Security Copilot och innehåller exempelprompter.

Innan du börjar

Om du inte har använt Security Copilot tidigare bör du bekanta dig med det genom att läsa följande artiklar:

Nyckelfunktioner

Det finns flera sätt att använda Copilot i Intune:

Fokus för säkerhetsadministratör

Security Copilot har ett säkerhetsåtgärdscenter (SOC) eller säkerhetsadministratörsfokus. Så om du är SOC-analytiker eller säkerhetsadministratör kan du använda Security Copilot för att få säkerhetsstatusen för enheter som Intune hanterar.

Det finns till exempel en användare eller enhet som visar tecken på illvilliga avsikter. Du märker att vissa händelser inträffar efter den skadliga avsikten, till exempel en okänd enhet som registreras i Intune. Någon kanske försöker använda stulna autentiseringsuppgifter för att registrera sig och få åtkomst. Du behöver mer information.

I Security Copilot kan du använda funktionerna i Intune för att få mer information, till exempel:

  • Fråga om en specifik enhet, hämta alla egenskaper om enheten, inklusive enhetsnamn, enhets-ID och enhetstillverkare.
  • Ta reda på när enheten har registrerats i Intune.
  • Hitta den primära användaren av en enhet.
  • Ta reda på vilken typ av enhet, till exempel en bärbar dator eller mobiltelefon.
  • Kontrollera efterlevnadsstatusen, särskilt om en enhet inte är kompatibel, och varför den inte är kompatibel.

I Microsoft Defender kan du använda den här informationen, inklusive enhetstypen, för att bestämma nästa steg. Du kan till exempel vidta olika åtgärder beroende på typ av enhet (bärbar dator, mobiltelefon eller surfplatta). Security Copilot kan också ge dig en länk till enheten i Microsoft Defender, så att du kan köra alla Defender-åtgärder.

Vad du behöver veta

Aktivera Security Copilot-integreringen i Intune

Om du vill använda Intune -funktionerna i Security Copilot aktiverar du plugin-programmet Intune.

  1. Gå till Security Copilot och logga in med dina autentiseringsuppgifter.

  2. Välj Källor (högra hörnet) i promptfältet.

    Skärmbild som visar plugin-källor som är tillgängliga, aktiverade och inaktiverade i Microsoft Security Copilot.

  3. Aktivera Microsoft Intune i Hantera källor:

    Skärmbild som visar att källan för plugin-programmet Microsoft Intune är aktiverad i Security Copilot.

    Obs!

    Vissa roller kan aktivera eller inaktivera plugin-program. Mer information finns i Hantera plugin-program i Microsoft Security Copilot.

Använda de inbyggda funktionerna

I Security Copilot finns inbyggda systemfunktioner som är användbara för Intune administratörer. En genomgång av Security Copilot finns i Navigera i Microsoft Security Copilot.

I det här avsnittet beskrivs några av de funktioner som är användbara för Intune administratörer.

Systemfunktioner

Funktioner är inbyggda funktioner som kan hämta data från olika plugin-program som du aktiverar, inklusive Microsoft Intune. När du använder en uppmaning att fråga något om dina Intune data, till exempel appar tilldelade till en användare eller enhetsinformation, använder dina uppmaningar dessa Intune funktioner.

Använd följande steg för att visa listan över Intune inbyggda systemfunktioner för Intune:

  1. I promptfältet i Security Copilot -portalen väljer du ikonen > Copilot-prompter Se alla systemfunktioner.

    Skärmbild som visar hur du väljer promptikonen och systemfunktionerna i Security Copilot.

  2. I avsnittet Microsoft Intune finns en lista över alla inbyggda funktioner för Intune. Du kan välja någon av funktionerna och få mer information om funktionen.

Sessioner

När du använder uppmaningar i administrationscentret för Microsoft Intune eller i Security Copilot -portalen sparas sessionerna. Så här visar du de sparade sessionerna:

  1. I Security Copilot -portalen går du till menyn längst upp till vänster >Mina sessioner.

  2. När du väljer en session visas dina tidigare prompter och resultat. Varje session har också ett sessions-ID i URL:en. Du kan dela det här sessions-ID:t med andra för att granska samma promptsession.

    Ditt sessions-ID ser till exempel ut ungefär så https://securitycopilot.microsoft.com/sessions/023d1c61-f3c7-4702-8924-075a1058900dhär:

Exempel på Intune uppmaningar

Du kan skapa egna uppmaningar i Security Copilot för att få information om dina Intune data. I det här avsnittet visas några idéer och exempel.

Innan du börjar

  • Var tydlig och specifik med dina frågor. Du kan få bättre resultat om du inkluderar specifika enhets-ID:n eller namn, appnamn eller principnamn i dina frågor.

    Det kan också underlätta att lägga till Intune i frågan, till exempel:

    • Hur många enheter registrerades den här veckan enligt Intune?
    • Berätta om Intune -enheter för (användarnamn).
  • Experimentera med olika frågor och variationer för att se vad som fungerar bäst för ditt användningsfall. Chatt-AI-modeller varierar, så iterera och förfina dina frågor baserat på de resultat du får.

    Du kan också spara dina prompter i en promptbok för framtida användning. Mer information finns i:

Allmän information om dina Intune-data

allmän information om dina Intune-data, till exempel antalet enheter, distribuerade appar, plattformsversioner för dina enheter med mera.

Exempelfrågor:

  • Vilka appar läggs till i Intune?
  • Vilka Intune-appar tilldelas mest?
  • Hur många enheter har registrerats i Intune under de senaste 24 timmarna?
  • Berätta om Intune-enheter för Jens Persson.

Principmål

Få information om principmål, till exempel de grupper som har en viss app tilldelad till sig eller hur många användare som har en viss app tilldelad till sig.

Exempelfrågor:

  • Hur många användare har ContosoApp tilldelad till sig?
  • Vilka grupper har ContosoApp tilldelats till?
  • Hur många appar har tilldelats till enhets-ID:t Ange enhets-ID i Intune?
  • Varför gäller principen "Tillåt Microsoft Store-appen att uppdatera automatiskt" för DeviceA?
  • Berätta om Intune-enheter för användaren AnvändareA.
  • Varför tillämpas PrincipA på EnhetB?

Specifika enheter

Hämta information om en specifik enhet, till exempel dess gruppmedlemskap och de appar som tilldelats till den.

Exempelfrågor:

  • Vilka enheter används av UserA@contoso.com?
  • Vilka grupper finns DeviceA i?
  • Berätta om EnhetA.
  • Vem är den primära användaren av EnhetA?
  • Är ContosoApp installerat på EnhetA?
  • Visa identifierade appar på enhet A.

Likheter och skillnader

Hämta likheter och skillnader mellan två enheter, till exempel efterlevnadsprinciper, maskinvara och enhetskonfigurationer som tilldelats till båda enheterna.

Exempelfrågor:

  • Vad är skillnaden i maskinvarukonfiguration mellan enheterna EnhetA och EnhetB?
  • Vilka är likheterna i efterlevnadsprinciper mellan DeviceA- och DeviceB-enheter?
  • Vad är skillnaden i enhetskonfigurationsprofilen mellan enheterna EnhetA och EnhetB?
  • Jämför installerade program på EnhetA och EnhetB.

Ge feedback

Din feedback om Intune-integreringen med Security Copilot hjälper till med utvecklingen. Om du vill ge feedback använder du feedbackknapparna längst ned i varje slutförd fråga i Security Copilot.

Skärmbild som visar hur du skickar feedback om promptresultatet i Security Copilot.

När det är möjligt, och när resultatet inte är vad du förväntar dig, skriv några ord som förklarar vad som kan göras för att förbättra resultatet. Om du har angett Intune-specifika frågor och resultatet inte är Intune-relaterat ska du inkludera den informationen.

Sekretess och datasäkerhet i Security Copilot

Mer information om datasekretess i Security Copilot finns i Sekretess och datasäkerhet i Microsoft Security Copilot.

När du interagerar med Security Copilot för att hämta Intune data hämtar Security Copilot dessa data från Intune. Frågorna, Intune-data som hämtas och utdata som visas i frågeresultatet bearbetas och lagras i Security Copilot-tjänsten.

När du använder Security Copilot för att hämta Intune data har Security Copilot även åtkomst till de data och behörigheter som definieras av RBAC-rollerna och Intune omfångstaggar som tilldelats dig.