Integrace služby Azure Web Application Firewall v Microsoft Security Copilotu

Microsoft Security Copilot je cloudová platforma AI, která poskytuje prostředí kopírování v přirozeném jazyce. Může pomoci odborníkům na zabezpečení v různých scénářích, jako je reakce na incidenty, proaktivní vyhledávání hrozeb a shromažďování informací. Další informace naleznete v tématu Co je Microsoft Security Copilot?

Integrace firewallu webových aplikací Azure (WAF) ve službě Microsoft Security Copilot umožňuje hloubkové šetření událostí Azure WAF. Může vám pomoct prozkoumat protokoly WAF aktivované službou Azure WAF během několika minut a poskytovat související vektory útoku pomocí odpovědí přirozeného jazyka rychlostí počítače. Poskytuje přehled o prostředí hrozeb vašeho prostředí. Umožňuje načíst seznam nejčastěji aktivovaných pravidel WAF a identifikovat nejlepší IP adresy pro přesměrování ve vašem prostředí.

Integrace Microsoft Security Copilotu je podporovaná v Azure WAF ve službě Azure Application Gateway i Azure WAF ve službě Azure Front Door.

Než začnete

Pokud s Microsoft Security Copilotem začínáte, měli byste se s ním seznámit v těchto článcích:

Integrace Microsoft Security Copilotu ve službě Azure WAF

Tato integrace podporuje samostatné prostředí a je přístupná prostřednictvím https://securitycopilot.microsoft.com. Jedná se o prostředí podobné chatu, které můžete použít k kladení otázek a získávání odpovědí na vaše data. Další informace naleznete v tématu Microsoft Security Copilot prostředí.

Klíčové funkce

Integrace firewallu webových aplikací Azure ve službě Microsoft Security Copilot nabízí několik výkonných funkcí, které vám pomůžou analyzovat a pochopit stav zabezpečení. Tyto funkce používají AI k překladu složitých protokolů WAF do použitelných přehledů prostřednictvím odpovědí přirozeného jazyka.

  • Poskytuje seznam hlavních pravidel Azure WAF aktivovaných v zákaznickém prostředí a generování hlubokého kontextu se souvisejícími vektory útoku.

    Tato funkce poskytuje podrobnosti o pravidlech Azure WAF, která se aktivují kvůli bloku WAF. Poskytuje seřazený seznam pravidel na základě četnosti spouštěčů v požadovaném časovém období. Analýza zpracovává protokoly Azure WAF a připojuje související protokoly za určité časové období. Výsledkem je snadno srozumitelné vysvětlení v přirozeném jazyce, proč byl konkrétní požadavek zablokován.

  • Poskytuje seznam škodlivých IP adres v prostředí zákazníka a generuje související hrozby.

    Tato funkce poskytuje podrobnosti o IP adresách klientů blokovaných Azure WAF. Analýza zpracovává protokoly Azure WAF a připojuje související protokoly za určité časové období. Výsledkem je snadno srozumitelné vysvětlení v přirozeném jazyce, které IP adresy WAF zablokoval a důvod blokování.

  • Shrnutí útoků prostřednictvím injektáže SQL (SQLi)

    Tato funkce poskytuje podrobnosti o útocích prostřednictvím injektáže SQL (SQLi), které služba Azure WAF zablokovala. Analýza protokolů Azure WAF a korelace souvisejících dat v určitém časovém období poskytuje snadno pochopitelné vysvětlení, proč byly požadavky SQLi blokovány.

  • Shrnutí útoků na skriptování mezi weby (XSS)

    Tato funkce Azure WAF vám pomůže pochopit, proč Azure WAF blokuje útoky typu „Cross Site Scripting“ (XSS) na webové aplikace. Dovednost analyzuje protokoly Azure WAF a spojuje související incidenty v určitém časovém období. Výsledkem je snadno srozumitelné vysvětlení v přirozeném jazyce, proč byl požadavek XSS zablokován.

Povolení integrace Azure WAF v nástroji Security Copilot

Chcete-li integraci povolit, postupujte takto:

  1. Ujistěte se, že máte alespoň oprávnění přispěvatele Copilot.
  2. Otevřít https://securitycopilot.microsoft.com/.
  3. Otevřete nabídku Security Copilot.
  4. Otevřete Zdrojové kódy na liště výzev.
  5. Na stránce Pluginy nastavte přepínač Firewall Webových Aplikací Azure na Zapnuto.
  6. Vyberte nastavení v modulu Firewall webových aplikací Azure a nastavte pracovní prostor služby Log Analytics pro firewall služby Azure Front Door či firewall služby Azure Application Gateway.
  7. Chcete-li začít používat dovednosti, použijte panel výzev. Snímek obrazovky s panelem výzvy Microsoft Security Copilot

Ukázkové výzvy Azure WAF

V aplikaci Microsoft Security Copilot můžete vytvořit vlastní výzvy k provedení analýzy útoků na základě protokolů WAF. V této části jsou uvedeny některé nápady a příklady.

Než začnete

  • S výzvami buďte jasní a konkrétní. Lepších výsledků můžete dosáhnout, pokud do výzev zahrnete konkrétní ID/názvy zařízení, názvy aplikací nebo názvy zásad.

    Může také pomoci přidat WAF do vašeho promptu. Například:

    • Došlo za poslední den k nějakému útoku prostřednictvím injektáže SQL v mém regionálním WAF?
    • Řekněte mi více o nejvýznamnějších pravidlech aktivovaných v mém globálním WAF.
  • Experimentujte s různými výzvami a variantami a zjistěte, co je pro váš případ použití nejvhodnější. Modely umělé inteligence chatu se liší, proto iterujte a upřesňujte výzvy na základě výsledků, které obdržíte. Pokyny k psaní efektivních výzev najdete v tématu Vytváření vlastních výzev.

Následující příklad výzev může být užitečný.

Shrnutí informací o útocích prostřednictvím injektáže SQL

  • Došlo k útoku prostřednictvím injektáže SQL v mém globálním WAF za poslední den?
  • Zobrazit IP adresy související s nejčastějším útokem prostřednictvím injektáže SQL v mém globálním WAF
  • Zobrazit všechny útoky prostřednictvím injektáže SQL v regionálním WAF za posledních 24 hodin

Shrnutí informací o útocích skriptování napříč weby

  • Byl v posledních 12 hodinách detekován nějaký útok XSS ve WAF služby Application Gateway?
  • Zobrazit seznam všech útoků XSS v mém WAF služby Azure Front Door

Vygenerovat seznam hrozeb v mém prostředí na základě pravidel WAF

  • Jaká globální pravidla WAF se aktivovala za posledních 24 hodin?
  • Jaké jsou hlavní hrozby související s pravidlem WAF v mém prostředí? <zadejte ID pravidla>
  • Došlo za poslední den k nějakému útoku botů v mém regionálním WAF?
  • Shrňte bloky vlastních pravidel aktivované službou Azure Front Door WAF za poslední den.

Vygenerovat seznam hrozeb v mém prostředí na základě škodlivých IP adres

  • Jaká byla nejvíce problematická IP adresa v regionálním WAF za poslední den?
  • Shrnout seznam škodlivých IP adres ve waF služby Azure Front Door za posledních šest hodin?

Poskytnutí zpětné vazby

Váš názor na integraci Azure WAF s Microsoft Security Copilot vám pomůže s vývojem. Chcete-li poskytnout zpětnou vazbu v aplikaci Copilot, vyberte Jak se vám líbí tato odpověď? ve spodní části každé dokončené výzvy a zvolte jednu z následujících možností:

  • Vypadá správně – Vyberte, zda jsou výsledky přesné na základě vašeho hodnocení.
  • Vyžaduje vylepšení – Na základě vašeho posouzení vyberte, zda jsou některé podrobnosti ve výsledcích nesprávné nebo neúplné.
  • Nevhodné – Vyberte, zda výsledky obsahují sporné, nejednoznačné nebo potenciálně škodlivé informace.

U každé položky zpětné vazby můžete v dalším zobrazeném dialogovém okně zadat další informace. Kdykoli je to možné a když je výsledkem Potřebuje zlepšení, napište několik slov vysvětlující, co lze udělat pro zlepšení výsledku.

Omezení

Pokud migrujete na tabulky určené pro Azure Log Analytics ve verzi Application Gateway WAF V2, dovednosti WAF Microsoft Security Copilot nejsou funkční. Jako dočasné alternativní řešení povolte Azure Diagnostics jako cílovou tabulku kromě tabulky specifické pro prostředek.

Application Gateway pro kontejnery WAF: Application Gateway pro kontejnery WAF nepodporuje Security Copilot.

Ochrana osobních údajů a zabezpečení dat v Microsoft Security Copilot

Pokud chcete zjistit, jak Microsoft Security Copilot zpracovává výzvy a data načtená ze služby (výstup výzvy), přečtěte si téma Ochrana osobních údajů a zabezpečení dat v Microsoft Security Copilotu.