Beskriv Security Copilot insticksprogram

Slutförd

Microsoft Security Copilot integreras med olika källor, inklusive Microsoft egna säkerhetsprodukter, icke-Microsoft leverantörer, intelligensflöden med öppen källkod, webbplatser och kunskapsbaser för att generera vägledning som är specifik för din organisation.

En av de mekanismer som Copilot integrerar med dessa olika källor är genom plugin-program. Plugin-program utökar Copilot funktioner. I den här lektionen utforskar du de olika kategorierna av plugin-program som är tillgängliga i Security Copilot.

Plugin-kategorier

Plugin-program i Security Copilot är ordnade i följande kategorier:

  • Microsoft – Plugin-program från Microsoft säkerhetsprodukter och -tjänster.
  • Other – plugin-program från icke-Microsoft säkerhetstjänster.
  • Webbplatser – Plugin-program som ger åtkomst till offentlig webbinformation.
  • Anpassad – Plugin-program som du eller din organisation utvecklar.

Microsoft-tillägg

Microsoft-plugin-program ger Copilot åtkomst till information och funktioner från din organisations Microsoft-produkter. Security Copilot innehåller många förinstallerade Microsoft plugin-program. Bilden som följer visar endast en delmängd av tillgängliga Microsoft-plugin-program och ordningen i vilken plugin-programmen visas kan variera från vad som visas i produkten.

Om en Copilot-ägare har begränsat åtkomst till plugin-program visas de plugin-program som har angetts som sådana som gråmarkerade och spärrade.

En fullständig lista över alla tillgängliga Microsoft plugin-program finns i Plugins-översikten i dokumentationen Microsoft Security Copilot.

Note

Produkter som integreras med Security Copilot som plugin-program måste köpas separat.

Viktiga begrepp för plugin-program

Det finns flera viktiga begrepp som rör plugin-program som är viktiga för att förstå hur de fungerar inom Security Copilot.

Authentication

Microsoft-pluginprogram i Copilot använder vanligtvis autentiseringsmodellen obo (on-behalf-of). Det innebär att Copilot vet att en kund har licenser för specifika produkter och automatiskt loggas in på dessa produkter. Copilot kan sedan komma åt dessa produkter när plugin-programmet är aktiverat. Vissa plugin-program som kräver installation, enligt en inställningsikon eller inställningsknapp, kan innehålla konfigurerbara parametrar som används för autentisering i stället för OBO-modellen.

Icke-Microsoft plugin-program definierar var och en sina egna autentiseringskrav, som kan innehålla API-nycklar, OAuth-autentiseringsuppgifter eller andra tjänstspecifika autentiseringsuppgifter.

Hantering av plugin-program

Ägare kontrollerar tillgängligheten för plugin-program i hela organisationen. Som standard har alla ägare och deltagare åtkomst till förinstallerade Microsoft och icke-Microsoft plugin-program. När en ägare begränsar åtkomsten till plugin-programmet kan de ange tillgängligheten till:

  • Alla användare
  • Endast ägare

När åtkomsten är begränsad görs nya förinstallerade plugin-program tillgängliga för ägare endast tills de har konfigurerats på annat sätt. Att begränsa åtkomsten är en omedelbar ändring som påverkar alla användare av Security Copilot, inklusive inbäddade upplevelser.

Vissa plugin-program, till exempel Microsoft Sentinel och Azure AI-sökning, kräver ytterligare installation. Alla plugin-program med en kugghjulsikon eller knappen Konfigurera konfigureras per användare.

Systemfunktioner

Varje aktiverat plugin-program exponerar systemfunktioner – specifika, enskilda frågor som du kan använda i Copilot. Om du vill visa systemfunktioner som stöds av de aktiverade plugin-program väljer du promptikonen i promptfältet och väljer "Visa alla systemfunktioner." Om du väljer en systemfunktion krävs vanligtvis mer indata för att få ett användbart svar, men Copilot ger vägledning.

Skärmdump av promptikonen som när den väljs öppnar fönstret för att välja systemfunktioner.

Exempel på Microsoft plugin-program

Avsnitten som följer innehåller beskrivningar av två Microsoft plugin-program för att illustrera de typer av funktioner som plugin-program tillhandahåller. Microsoft Security Copilot lägger kontinuerligt till stöd för Microsoft produkter, och för varje plugin-program växer också listan över funktioner.

Microsoft Defender XDR

Microsoft Defender XDR är en enhetlig företagsförsvarssvit före och efter intrång som internt samordnar identifiering, förebyggande, undersökning och svar mellan slutpunkter, identiteter, e-post och program för att ge integrerat skydd mot avancerade attacker.

Det finns två separata plugin-program i Copilot som rör Microsoft Defender XDR:

  • Microsoft Defender XDR – Ger funktioner för att sammanfatta incidenter, vidta åtgärder mot incidenter genom guidade svar, skapa incidentrapporter, få enhetssammanfattningar, analysera filer och skript med mera.
  • Naturligt språk till KQL för Microsoft Defender XDR – Konverterar alla frågor på naturligt språk i kontexten av sökningsarbete av hot till en färdig körbar KQL-fråga. Detta sparar tid för säkerhetsteam genom att generera en KQL-fråga som sedan kan köras automatiskt eller justeras ytterligare enligt analytikerns behov.

Rollbehörigheten som ger användaren åtkomst till Copilot avgör åtkomstnivån för Microsoft Defender XDR-data. Det finns inga ytterligare rollbehörigheter som krävs för att använda Plugin-programmet Microsoft Defender XDR eller det naturliga språket till Defender XDR KQL-plugin-programmet.

Microsoft Defender XDR-funktioner i Copilot är inbyggda uppmaningar som du kan använda, men du kan också ange egna frågor baserat på vilka funktioner som stöds.

Skärmdump av de Defender XDR-funktioner som kan köras i den fristående upplevelsen.

Några exempelprompter är:

  • Sammanfatta incidenten {incidentnummer}.
  • Ge mig de guidade svaren för incidenten {incidentnummer}.
  • Vilka enheter är inblandade i incidenten {incidentnummer}?

Copilot innehåller också en inbyggd vägledningsbok för incidentutredning i Microsoft Defender XDR som du kan använda för att få en rapport om en specifik incident, med tillhörande varningar, ryktesbetyg, användare och enheter.

När plugin-programmet är aktiverat kan Copilot-integrering med Defender XDR också upplevas via den inbäddade upplevelsen. De scenarier som stöds via den inbäddade upplevelsen beskrivs mer detaljerat i modulen "Beskriv de inbäddade funktionerna i Microsoft Security Copilot".

Microsoft Sentinel

Microsoft Sentinel levererar intelligent säkerhetsanalys och hotinformation i hela företaget. Med Microsoft Sentinel får du en enda lösning för attackidentifiering, synlighet för hot, proaktiv jakt och hotsvar.

Det finns två separata plugin-program i Copilot som rör Microsoft Sentinel:

  • Microsoft Sentinel – Ger funktioner som fokuserar på incidenter och arbetsytor. Det gör det möjligt för analytiker att få information om incidenter, associerade aviseringar och arbetsytedata.
  • Naturligt språk till Microsoft Sentinel KQL – Konverterar alla naturliga språkfrågor i kontexten av threat hunting till en färdig KQL-fråga, som sparar tid åt säkerhetsteamen genom att generera frågor som sedan kan köras automatiskt eller justeras ytterligare.

Skärmsfångst av Microsoft Sentinel och NL2KQL i Microsoft Sentinel plugin.

Om du vill använda plugin-programmet Microsoft Sentinel behöver användaren en rollbehörighet som ger åtkomst till Copilot och en Microsoft Sentinel specifik roll som Microsoft Sentinel Reader för att få åtkomst till incidenter på arbetsytan. Det Microsoft Sentinel plugin-programmet kräver också att användaren konfigurerar Microsoft Sentinel-arbetsytan, prenumerationsnamnet och resursgruppens namn.

Skärmdump av inställningssidan för Microsoft Sentinel-plugin.

Några exempelprompter är:

  • Ge mig de 5 Microsoft Sentinel-incidenserna med högsta allvarlighetsgrad.
  • Visa den senaste incidenten från Microsoft Sentinel.
  • Få Microsoft Sentinel-incidenterna som har tilldelats mig.

Copilot innehåller även en promptbook för Microsoft Sentinel incidentutredning. Den här promptbooken innehåller uppmaningar om att få en rapport om en specifik incident, tillsammans med relaterade aviseringar, ryktespoäng, användare och enheter.

Plugin-program från tredje part

Utöver Microsoft produkter stöder Security Copilot även plugin-program som inte är Microsoft.

Andra insticksprogram

Andra plugin-program ger Copilot åtkomst till information och funktioner från icke-Microsoft säkerhetstjänster som din organisation använder. Listan över plugin-program som stöds växer kontinuerligt och innehåller integreringar med tjänster som ServiceNow, Splunk, CrowdSec och GreyNoise.

Skärmdump av de icke-Microsoft plugins.

Åtkomst till dessa plugin-program kräver ett konto och en licens för den specifika tjänsten. Varje plugin-program kräver en egen autentiseringskonfiguration, som kan innehålla API-nycklar eller andra autentiseringsuppgifter.

Plugin-program för webbplatser

Plugin-program för webbplatser ger Copilot tillgång till branschinformation från den offentliga webben. Dessa plugin-program använder anonym autentisering och kräver inte ytterligare konfiguration.

Skärmdump av plugin-program för webbplatsen.

Anpassade plugins

Med Security Copilot plattform kan utvecklare och användare skapa egna plugin-program för att utföra särskilda uppgifter. Det finns två typer av anpassade plugin-program:

  • Anpassade Copilot plugin-program som du utvecklar.
  • Anpassade plugin-program som utvecklats med OpenAI:s API.

Varje anpassat plugin-program kräver en YAML- eller JSON-formaterad manifestfil som beskriver metadata om kunskapsuppsättningen och hur du anropar färdigheterna. Ägarinställningar avgör vem som kan lägga till och hantera anpassade plugin-program för sig själva och för andra i organisationen.

Skärmbild som visar de två typerna av anpassade plugin-program.

Mer information om anpassade plugin-program finns i Skapa egna anpassade plugin-program.

Titta på den här korta videon för en sammanfattning av hur du konfigurerar plugin-program som inte Microsoft och lägger till anpassade plugin-program.