描述 Security Copilot 外掛
Microsoft Security Copilot 整合多種來源,包括 Microsoft 自家安全產品、非 Microsoft 廠商、開源情報源、網站及知識庫,為你的組織生成專屬指引。
Copilot 與這些各種來源整合的機制之一是透過外掛。 外掛擴充了 Copilot 的功能。 在本單元中,您將探索 Security Copilot 中不同類別的外掛。
插件類別
Security Copilot 中的外掛依以下類別分類:
- Microsoft – 來自Microsoft安全產品與服務的外掛。
- Other – 來自非Microsoft安全服務的外掛。
- 網站 – 提供公共網路資訊存取的外掛。
- 客製化 – 您或您的組織開發的外掛。
Microsoft 外掛程式
Microsoft 外掛程式可讓 Copilot 從貴組織的 Microsoft 產品中存取資訊和功能。 Security Copilot 包含許多預裝的 Microsoft 外掛。 下列影像只會顯示可用 Microsoft 外掛程式的子集,而列出外掛程式的順序可能會與產品中顯示的不同。
如果 Copilot 擁有者有限制插件存取,那麼那些設定為限制的插件會顯示為灰色且受限。
欲了解所有可用Microsoft插件的完整清單,請參閱 Microsoft Security Copilot 文件中的
Note
與 Security Copilot 整合為外掛的產品則需另行購買。
插件的關鍵概念
有幾個與外掛相關的關鍵概念,對於理解它們在 Security Copilot 中的運作方式非常重要。
Authentication
Copilot 中的 Microsoft 外掛通常採用代理(OBO)驗證模式。 這表示 Copilot 知道客戶擁有特定產品的授權,並自動登入這些產品。 當外掛啟用後,Copilot 就能存取這些產品。 有些需要設定的外掛,如設定圖示或設定按鈕所示,可能包含可設定參數,用於驗證,取代 OBO 模型。
非 Microsoft 外掛各自定義自己的認證要求,可能包括 API 金鑰、OAuth 憑證或其他服務專屬憑證。
外掛程式管理
擁有者掌控整個組織內的插件可用性。 預設情況下,所有擁有者與貢獻者皆可使用預先安裝的 Microsoft 及非 Microsoft 外掛。 當擁有者限制外掛存取時,他們可以設定可用性為:
- 所有使用者
- 僅限車主
一旦存取權限被限制,新的預裝外掛僅會開放給擁有者,直到另有設定為止。 限制存取是一項立即的改變,影響所有 Security Copilot 使用者,包括嵌入式體驗。
有些外掛,如 Microsoft Sentinel 和 Azure AI 搜尋服務,則需要額外的設定。 任何帶有齒輪圖示或 設定 按鈕的插件,都是依使用者設定的。
系統功能
每個啟用的外掛都會提供系統功能:你可以在 Copilot 中使用特定的單一提示。 要查看啟用插件所支援的系統功能,請在提示欄中選擇提示圖示,並選擇「查看所有系統能力」。選擇系統功能通常需要更多輸入才能得到有用的回應,但 Copilot 會提供指引。
Microsoft 外掛範例
接下來的章節將介紹兩個 Microsoft 外掛,說明這些外掛所提供的功能類型。 Microsoft Security Copilot 持續新增對 Microsoft 產品的支援,且每個外掛的功能清單也在擴大。
Microsoft Defender 全面偵測回應
Microsoft Defender 全面偵測回應 是一套整合入侵前和入侵後的企業防護套件,可原生協調端點、身分識別、電子郵件和應用程式之間的偵測、預防、調查和回應,以提供整合的保護來防範複雜的攻擊。
Copilot 中有兩個獨立的外掛與 Microsoft Defender 全面偵測回應 相關:
- Microsoft Defender 全面偵測回應 – 提供事件摘要、透過引導回應採取行動、建立事件報告、取得裝置摘要、分析檔案與腳本等功能。
- 自然語言轉換為 KQL for Microsoft Defender 全面偵測回應 – 將任何在威脅狩獵情境下的自然語言問題轉換為可執行的 KQL 查詢。 這能節省資安團隊時間,產生 KQL 查詢,並可自動執行或根據分析師需求進一步調整。
授與使用者存取 Copilot 的角色權限,可決定對 Microsoft Defender 全面偵測回應 資料的存取層級。 使用 Microsoft Defender 全面偵測回應 外掛或自然語言轉換為 Defender 全面偵測回應 KQL 外掛時,不需要額外的角色權限。
Copilot 中的 Microsoft Defender 全面偵測回應 功能提供您可以使用的內建提示,但您也可以根據支援的功能輸入自己的提示。
一些範例提示包括:
- 總結事件{事件編號}。
- 請提供事件{事件編號}的引導式回應。
- 事件涉及哪些裝置 {事件編號}?
Copilot 也內建 Microsoft Defender 全面偵測回應 事件調查的提示簿,您可以用來取得特定事件的報告,包含相關警示、聲譽分數、使用者與裝置資訊。
啟用外掛程式後,還可以透過內嵌體驗來體驗 Copilot 與 Defender 全面偵測回應 的整合。 標題為「描述 Microsoft Security Copilot 的内嵌體驗」的模組中更詳細地描述了透過内嵌體驗支援的案例。
Microsoft Sentinel
Microsoft Sentinel 可在整個企業內提供智慧型安全性分析和威脅情報。 透過 Microsoft Sentinel,您可以取得用於攻擊偵測、威脅可見度、主動式搜捕和威脅回應的單一解決方案。
Copilot 中有兩個獨立的外掛與 Microsoft Sentinel 相關:
- Microsoft Sentinel – 提供聚焦於事件與工作空間的功能。 它讓分析師能取得有關事件、相關警示及工作區資料的資訊。
- 自然語言轉為Microsoft Sentinel KQL – 將任何在威脅狩獵情境下的自然語言問題轉換為現成的 KQL 查詢,節省資安團隊時間,產生可自動執行或進一步調整的查詢。
要使用 Microsoft Sentinel 外掛,使用者需要一個角色權限,才能存取 Copilot,以及一個 Microsoft Sentinel 專屬角色(如 Microsoft Sentinel Reader)才能存取工作區中的事件。 Microsoft Sentinel 外掛還要求使用者設定 Microsoft Sentinel 工作空間、訂閱名稱及資源群組名稱。
一些範例提示包括:
- 幫我找出 Microsoft Sentinel 前五大高嚴重事件。
- 顯示 Microsoft Sentinel 最新的事件。
- 取得分配給我的 Microsoft Sentinel 事件。
Copilot 也包含一本針對 Microsoft Sentinel 事件調查的提示書。 此提示簿包含取得有關特定事件 (以及相關警示、信譽分數、使用者和裝置) 的報告的提示。
非 Microsoft 外掛
除了 Microsoft 產品外,Security Copilot 也支援非 Microsoft 的外掛程式。
其他插件
其他外掛則讓 Copilot 存取貴組織所使用的非 Microsoft 安全服務的資訊與能力。 支援的外掛清單持續增加,並包含與 ServiceNow、Splunk、CrowdSec 及 GreyNoise 等服務的整合。
使用這些外掛需要帳號和該服務的授權。 每個外掛都需要自己的認證設定,可能包含 API 金鑰或其他憑證。
網站外掛
網站外掛讓 Copilot 能從公開網路取得產業資訊。 這些外掛採用匿名認證,且不需要額外設定。
自訂外掛程式
Security Copilot 平台讓開發者和使用者能夠自行開發外掛來執行專門任務。 自訂外掛有兩種類型:
- 你開發的自訂 Copilot 插件。
- 使用 OpenAI API 開發的自訂外掛。
每個自訂插件都需要一個 YAML 或 JSON 格式的清單檔案,描述技能組的元資料以及如何調用技能。 擁有者設定決定誰可以為自己及組織內其他人新增和管理自訂外掛。
想了解更多自訂插件,請參見 「建立你自己的自訂插件」。
請觀看這支短片,了解如何設定非 Microsoft 外掛及新增自訂外掛的摘要。