描述 Security Copilot 外掛

已完成

Microsoft Security Copilot 整合多種來源,包括 Microsoft 自家安全產品、非 Microsoft 廠商、開源情報源、網站及知識庫,為你的組織生成專屬指引。

Copilot 與這些各種來源整合的機制之一是透過外掛。 外掛擴充了 Copilot 的功能。 在本單元中,您將探索 Security Copilot 中不同類別的外掛。

插件類別

Security Copilot 中的外掛依以下類別分類:

  • Microsoft – 來自Microsoft安全產品與服務的外掛。
  • Other – 來自非Microsoft安全服務的外掛。
  • 網站 – 提供公共網路資訊存取的外掛。
  • 客製化 – 您或您的組織開發的外掛。

Microsoft 外掛程式

Microsoft 外掛程式可讓 Copilot 從貴組織的 Microsoft 產品中存取資訊和功能。 Security Copilot 包含許多預裝的 Microsoft 外掛。 下列影像只會顯示可用 Microsoft 外掛程式的子集,而列出外掛程式的順序可能會與產品中顯示的不同。

如果 Copilot 擁有者有限制插件存取,那麼那些設定為限制的插件會顯示為灰色且受限。

欲了解所有可用Microsoft插件的完整清單,請參閱 Microsoft Security Copilot 文件中的 Plugins 概覽。

Note

與 Security Copilot 整合為外掛的產品則需另行購買。

插件的關鍵概念

有幾個與外掛相關的關鍵概念,對於理解它們在 Security Copilot 中的運作方式非常重要。

Authentication

Copilot 中的 Microsoft 外掛通常採用代理(OBO)驗證模式。 這表示 Copilot 知道客戶擁有特定產品的授權,並自動登入這些產品。 當外掛啟用後,Copilot 就能存取這些產品。 有些需要設定的外掛,如設定圖示或設定按鈕所示,可能包含可設定參數,用於驗證,取代 OBO 模型。

非 Microsoft 外掛各自定義自己的認證要求,可能包括 API 金鑰、OAuth 憑證或其他服務專屬憑證。

外掛程式管理

擁有者掌控整個組織內的插件可用性。 預設情況下,所有擁有者與貢獻者皆可使用預先安裝的 Microsoft 及非 Microsoft 外掛。 當擁有者限制外掛存取時,他們可以設定可用性為:

  • 所有使用者
  • 僅限車主

一旦存取權限被限制,新的預裝外掛僅會開放給擁有者,直到另有設定為止。 限制存取是一項立即的改變,影響所有 Security Copilot 使用者,包括嵌入式體驗。

有些外掛,如 Microsoft Sentinel 和 Azure AI 搜尋服務,則需要額外的設定。 任何帶有齒輪圖示或 設定 按鈕的插件,都是依使用者設定的。

系統功能

每個啟用的外掛都會提供系統功能:你可以在 Copilot 中使用特定的單一提示。 要查看啟用插件所支援的系統功能,請在提示欄中選擇提示圖示,並選擇「查看所有系統能力」。選擇系統功能通常需要更多輸入才能得到有用的回應,但 Copilot 會提供指引。

提示圖示的螢幕擷取畫面,選取該圖示後會開啟一個可以選取系統功能的視窗。

Microsoft 外掛範例

接下來的章節將介紹兩個 Microsoft 外掛,說明這些外掛所提供的功能類型。 Microsoft Security Copilot 持續新增對 Microsoft 產品的支援,且每個外掛的功能清單也在擴大。

Microsoft Defender 全面偵測回應

Microsoft Defender 全面偵測回應 是一套整合入侵前和入侵後的企業防護套件,可原生協調端點、身分識別、電子郵件和應用程式之間的偵測、預防、調查和回應,以提供整合的保護來防範複雜的攻擊。

Copilot 中有兩個獨立的外掛與 Microsoft Defender 全面偵測回應 相關:

  • Microsoft Defender 全面偵測回應 – 提供事件摘要、透過引導回應採取行動、建立事件報告、取得裝置摘要、分析檔案與腳本等功能。
  • 自然語言轉換為 KQL for Microsoft Defender 全面偵測回應 – 將任何在威脅狩獵情境下的自然語言問題轉換為可執行的 KQL 查詢。 這能節省資安團隊時間,產生 KQL 查詢,並可自動執行或根據分析師需求進一步調整。

授與使用者存取 Copilot 的角色權限,可決定對 Microsoft Defender 全面偵測回應 資料的存取層級。 使用 Microsoft Defender 全面偵測回應 外掛或自然語言轉換為 Defender 全面偵測回應 KQL 外掛時,不需要額外的角色權限。

Copilot 中的 Microsoft Defender 全面偵測回應 功能提供您可以使用的內建提示,但您也可以根據支援的功能輸入自己的提示。

可在獨立體驗中執行的 Defender 全面偵測回應 功能的螢幕擷取畫面。

一些範例提示包括:

  • 總結事件{事件編號}。
  • 請提供事件{事件編號}的引導式回應。
  • 事件涉及哪些裝置 {事件編號}?

Copilot 也內建 Microsoft Defender 全面偵測回應 事件調查的提示簿,您可以用來取得特定事件的報告,包含相關警示、聲譽分數、使用者與裝置資訊。

啟用外掛程式後,還可以透過內嵌體驗來體驗 Copilot 與 Defender 全面偵測回應 的整合。 標題為「描述 Microsoft Security Copilot 的内嵌體驗」的模組中更詳細地描述了透過内嵌體驗支援的案例。

Microsoft Sentinel

Microsoft Sentinel 可在整個企業內提供智慧型安全性分析和威脅情報。 透過 Microsoft Sentinel,您可以取得用於攻擊偵測、威脅可見度、主動式搜捕和威脅回應的單一解決方案。

Copilot 中有兩個獨立的外掛與 Microsoft Sentinel 相關:

  • Microsoft Sentinel – 提供聚焦於事件與工作空間的功能。 它讓分析師能取得有關事件、相關警示及工作區資料的資訊。
  • 自然語言轉為Microsoft Sentinel KQL – 將任何在威脅狩獵情境下的自然語言問題轉換為現成的 KQL 查詢,節省資安團隊時間,產生可自動執行或進一步調整的查詢。

Microsoft Sentinel 外掛中的 Microsoft Sentinel 及 NL2KQL 螢幕擷取。

要使用 Microsoft Sentinel 外掛,使用者需要一個角色權限,才能存取 Copilot,以及一個 Microsoft Sentinel 專屬角色(如 Microsoft Sentinel Reader)才能存取工作區中的事件。 Microsoft Sentinel 外掛還要求使用者設定 Microsoft Sentinel 工作空間、訂閱名稱及資源群組名稱。

Microsoft Sentinel插件設定頁面的螢幕截圖。

一些範例提示包括:

  • 幫我找出 Microsoft Sentinel 前五大高嚴重事件。
  • 顯示 Microsoft Sentinel 最新的事件。
  • 取得分配給我的 Microsoft Sentinel 事件。

Copilot 也包含一本針對 Microsoft Sentinel 事件調查的提示書。 此提示簿包含取得有關特定事件 (以及相關警示、信譽分數、使用者和裝置) 的報告的提示。

非 Microsoft 外掛

除了 Microsoft 產品外,Security Copilot 也支援非 Microsoft 的外掛程式。

其他插件

其他外掛則讓 Copilot 存取貴組織所使用的非 Microsoft 安全服務的資訊與能力。 支援的外掛清單持續增加,並包含與 ServiceNow、Splunk、CrowdSec 及 GreyNoise 等服務的整合。

非Microsoft插件的螢幕擷取。

使用這些外掛需要帳號和該服務的授權。 每個外掛都需要自己的認證設定,可能包含 API 金鑰或其他憑證。

網站外掛

網站外掛讓 Copilot 能從公開網路取得產業資訊。 這些外掛採用匿名認證,且不需要額外設定。

網站外掛的截圖。

自訂外掛程式

Security Copilot 平台讓開發者和使用者能夠自行開發外掛來執行專門任務。 自訂外掛有兩種類型:

  • 你開發的自訂 Copilot 插件。
  • 使用 OpenAI API 開發的自訂外掛。

每個自訂插件都需要一個 YAML 或 JSON 格式的清單檔案,描述技能組的元資料以及如何調用技能。 擁有者設定決定誰可以為自己及組織內其他人新增和管理自訂外掛。

螢幕截圖顯示兩種自訂插件。

想了解更多自訂插件,請參見 「建立你自己的自訂插件」。

請觀看這支短片,了解如何設定非 Microsoft 外掛及新增自訂外掛的摘要。