Defender EASMでのMicrosoft Security Copilot統合

Microsoft Defender 外部攻撃面管理 (Defender EASM) は、オンライン インフラストラクチャの外部ビューを提供するために、デジタル攻撃面を継続的に検出してマップします。 この可視性は、セキュリティと IT チームが不明な情報を特定し、リスクの優先順位を付け、脅威を排除し、ファイアウォールを越えて脆弱性と露出制御を拡張するのに役立ちます。 攻撃対象領域に関する分析情報は、脆弱性データとインフラストラクチャデータを分析し、組織にとって主要な懸念領域を明らかにすることで生成されます。

Defender EASMでのMicrosoft Security Copilot (Security Copilot) 統合は、Microsoft で検出された攻撃サーフェスとの対話に役立ちます。 攻撃面を特定すると、organizationが外部に直面しているインフラストラクチャと、関連する重要なリスクをすばやく理解できます。 脆弱性、コンプライアンス、セキュリティの検疫など、リスクの特定の領域に関する分析情報を提供します。

Security Copilot の詳細については、「Security Copilot とは」を参照してください。埋め込み型の Security Copilot エクスペリエンスの詳細については、「Azure Copilot を使用して Defender EASM で攻撃対象領域を照会する」を参照してください。

始める前に知っておくこと

Security Copilotを初めて使用する場合は、次の記事を読んでソリューションについて理解することをお勧めします。

Defender EASM の Security Copilot

Security Copilot は、組織の攻撃対象領域に関する Defender EASM の分析情報を提示できます。 Security Copilot組み込み機能を使用できます。 詳細を取得するには、Security Copilotでプロンプトを使用します。 この情報は、セキュリティ体制を理解し、脆弱性を軽減するのに役立ちます。

この記事では、Security Copilot を紹介し、Defender EASM ユーザーに役立つサンプル プロンプトを掲載しています。

主な機能

EASM Security Copilot統合は、次の場合に役立ちます。

  • 外部の攻撃面のスナップショットを取得し、潜在的なリスクの洞察を生成する:インターネット上の情報を分析し、Defender EASM独自の発見アルゴリズムを組み合わせることで、外部攻撃面を素早く把握できます。 ホスト、ドメイン、Web ページ、IP アドレスなど、organizationの外部に接続する資産のわかりやすい自然言語の説明を提供します。 各リスクに関連する重要なリスクが強調表示されます。

  • 資産リスクや共通脆弱性・露出(CVE)リスト項目に基づいて修復の優先順位をつける:Defender EASMは、セキュリティチームが環境で最もリスクが高い資産やCVEを理解することで、修復作業の優先順位をつけるのを支援します。 脆弱性とインフラストラクチャ データを分析して、重要な懸念事項を示し、リスクと推奨されるアクションの自然言語の説明を提供します。

  • Security Copilotを活用してインサイトを抽出:自然言語を使ってSecurity Copilotを活用し、組織の攻撃対象面に関するDefender EASMからインサイトを抽出できます。 セキュリティで保護されていない Secure Sockets Layer (SSL) 証明書の数、検出されたポート、攻撃対象領域に影響を与える特定の脆弱性などの詳細を照会します。

  • 攻撃面のキュレーションを迅速化する:Security Copilotを使って、ラベル、外部ID、アセットの状態修正を用いて攻撃面をキュレーションしましょう。 このプロセスによりキュレーションが高速化されるため、インベントリをより迅速かつ効率的に整理できます。

Security Copilot の統合を有効にする

Defender EASM で Security Copilot の統合を設定するには、以降の各セクションで説明する手順を完了してください。

前提条件

統合を有効にするには、次の前提条件が必要です。

  • Microsoft Security Copilotへのアクセス
  • 新しい接続をアクティブ化するためのアクセス許可

Security CopilotをDefender EASMに接続する

  1. Security Copilotにアクセスし、認証されていることを確認します。

  2. プロンプト入力バーの右上にある [Security Copilot プラグイン] アイコンを選択します。

    Security Copilotプラグインアイコンのスクリーンショットです。

  3. Microsoft で、Defender 外部攻撃面管理 を見つけてください。 [オン] を選択して接続します。

    Security CopilotでDefender EASMが有効化されたスクリーンショットです。

  4. Security Copilot で Defender EASM リソースからデータを取得するには、歯車アイコンを選択してプラグインの設定を開きます。 [概要] ウィンドウのリソースの [要点] セクションの値を使用して、値を入力または選択します。

    Security Copilotで設定しなければならないDefender EASMフィールドのスクリーンショットです。

注:

Defender EASMを購入していない場合でも、Defender EASMスキルを使用できます。 詳細については、「 プラグイン機能リファレンス」を参照してください

Defender EASM のサンプル プロンプト

Security Copilotは主に自然言語プロンプトを使用します。 Defender EASMから情報を照会するときは、Defender EASM プラグインを選択し、関連する機能を呼び出すSecurity Copilotを指示するプロンプトを送信します。

Security Copilot プロンプトで成功するには、次の方法をお勧めします。

  • 最初のプロンプトで会社名を参照していることを確認します。 特に指定がない限り、今後のプロンプトはすべて、最初に指定した会社に関するデータを提供します。

  • プロンプトは明確かつ具体的なものを使用します。 特定の資産名やメタデータ値 (CVE ID など) をプロンプトに含めれば、より良い結果が得られる場合があります。

    また、次の例のように、プロンプトにDefender EASMを追加する場合にも役立ちます。

    • Defender EASMによると、期限切れのドメインは何ですか?
    • Defender EASM優先度の高い攻撃面の分析情報について教えてください。
  • さまざまなプロンプトとバリエーションを試して、ユース ケースに最適なものを確認します。 チャット AI モデルにはさまざまなものがあるため、受け取った結果に基づいてプロンプトを繰り返し調整します。

  • Security Copilot はプロンプト セッションを保存します。 以前のセッションを表示するには、Security Copilotのメニューで [マイ セッション] を選択します。

    ピン留め機能と共有機能を含む Security Copilot の概要については、Security Copilot の操作を参照してください。

Security Copilot のプロンプトの書き方について詳しくは、Security Copilot のプロンプト作成のヒントを参照してください。

プラグイン機能リファレンス

能力 説明 入力 動作
攻撃面の概要を取得する 顧客のDefender EASM リソースまたは特定の会社名の攻撃対象領域の概要を返します。 入力例:
- LinkedIn のアタックサーフェスを取得。  
- 自分のアタックサーフェスを表示する。 
- Microsoftの攻撃対象はどのようなものですか?  
- 自分のアタック サーフェスは何ですか? 
- Azureの外部向け資産は何ですか? 
- 私の外部向け資産は何だ? 

省略可能な入力:
- CompanyName
プラグインがアクティブなDefender EASM リソースに構成されていて、他の会社が指定されていない場合:
- 顧客のDefender EASMリソースの攻撃面概要を返します。 

別の会社名が指定されている場合:
 - 会社名の正確な一致が見つからない場合は、可能な一致リストを返します。 
- 完全に一致すれば、会社名の攻撃面概要を返します。
攻撃面の分析情報を取得する 顧客のDefender EASM リソースまたは特定の会社名の攻撃対象となる分析情報を返します。  入力例:
- LinkedInの優先度の高い攻撃面インサイトを獲得。 
- 高優先度のアタック サーフェスに関する分析情報を確認する。 
- Microsoftの低優先度攻撃面インサイトを得られます。 
- 低優先度の攻撃面インサイトを得ること。 
- Azureの外部攻撃対象面に高優先度の脆弱性があるか? 

必須の入力:
- PriorityLevel (優先度は高、中、低でなければなりません。提供されなければデフォルトで高くなります)

省略可能な入力:
- CompanyName (会社名)
プラグインがアクティブなDefender EASM リソースに構成されていて、他の会社が指定されていない場合:
- 顧客のDefender EASMリソースに対する攻撃面インサイトを返します。 

別の会社名が指定されている場合:
- 会社名の正確な一致が見つからない場合は、可能な一致リストを返します。
- 完全一致する場合、会社名に対するアタック サーフェス インサイトを返します。 
CVE の影響を受ける資産を取得する 顧客のDefender EASM リソースまたは特定の会社名のいずれかの CVE の影響を受ける資産を返します。  入力例:

- LinkedInでCVE-2023-0012の影響を受ける資産を取得すること。 
- Microsoftの CVE-2023-0012 の影響を受ける資産は? 
- Azureの外部攻撃対象はCVE-2023-0012の影響を受けているか? 
- CVE-2023-0012の影響を受ける資産を攻撃対象に取得してください。 
- CVE-2023-0012の影響を受ける資産はどれですか? 
- CVE-2023-0012によって外部攻撃面の影響を受けていますか? 

必須の入力:
- CveId

省略可能な入力:
- CompanyName
プラグインがアクティブなDefender EASM リソースに構成されていて、他の会社が指定されていない場合:
- プラグインの設定が未入力の場合は、適切なエラーメッセージを表示し、顧客に通知してください。 
- プラグイン設定が入力された場合、顧客のDefender EASMリソースのCVE対象の資産を返します。

別の会社名が指定されている場合:
- 会社名の正確な一致が見つからない場合は、可能な一致リストを返します。 
- 完全に一致した場合、特定の会社名に対してCVEの影響を受けた資産を返します。 
CVSS の影響を受ける資産を取得する 顧客のDefender EASM リソースまたは特定の会社名のいずれかの共通脆弱性スコアリング システム (CVSS) スコアの影響を受ける資産を返します。  入力例:
- LinkedInのアタックサーフェス内で、高優先度のCVSSスコアの影響を受けた資産を取得。
- Microsoftにとって重要なCVSSスコアを持つ資産はどれくらいありますか? 
- Azureで重要なCVSSスコアを持つ資産は? 
- 攻撃対象面に高優先度のCVSSスコアの影響を受ける資産を配置すること。 
- 私の資産のうち、どれだけの資産が重要なCVSSスコアを持っている? 
- 私の資産の中で、どれが重要なCVSSスコアを持っている? 

必須の入力:
- CvssPriority (CVSSの優先度は クリティカルまたは低でなければなりません)

省略可能な入力:
- CompanyName
プラグインがアクティブなDefender EASM リソースに構成されていて、他の会社が指定されていない場合:
- プラグイン設定が未入力の場合は、適切にエラーを表示し、顧客に入力を促してください。 
- プラグイン設定が入力された場合、顧客のDefender EASMリソースのCVSSスコアに影響を受けた資産を返します。

別の会社名が指定されている場合:
- 会社名の正確な一致が見つからない場合は、可能な一致リストを返します。 
- 完全に一致した場合、特定の会社名に対してCVSSスコアの影響を受けた資産を返します。 
期限切れのドメインを取得する 顧客のDefender EASM リソースまたは特定の会社名の有効期限が切れたドメインの数を返します。  入力例:
- LinkedInの攻撃対象領域で期限切れのドメインは何つありますか?  
- Microsoftの期限切れドメインを使用している資産はどれくらいありますか? 
- 攻撃対象面で期限切れのドメインはいくつありますか?  
- 私の資産のうち、どれくらいの資産がMicrosoftの期限切れドメインを使っていますか? 

省略可能な入力:
- CompanyName
プラグインがアクティブなDefender EASM リソースに構成されていて、他の会社が指定されていない場合:
- 顧客のDefender EASMリソースの期限切れドメイン数を返します。

別の会社名が指定されている場合:
- 会社名の正確な一致が見つからない場合は、可能な一致リストを返します。 
- 完全に一致した場合は、特定の会社名の期限切れドメイン数を返します。 
期限切れの証明書を取得する 顧客のDefender EASM リソースまたは特定の会社名の有効期限が切れた SSL 証明書の数を返します。  入力例:
- LinkedInで期限切れになったSSL証明書は何件ありますか?  
- Microsoftの期限切れのSSL証明書を使用している資産はどれくらいいますか? 
- 攻撃対象のSSL証明書はどれくらい期限切れですか?  
- 期限切れのSSL証明書は何ですか? 

省略可能な入力:
- CompanyName
プラグインがアクティブなDefender EASM リソースに構成されていて、他の会社が指定されていない場合:
- 顧客のDefender EASMリソースのSSL証明書数を返します。

別の会社名が指定されている場合:
 - 会社名の正確な一致が見つからない場合は、可能な一致リストを返します。 
 - 完全に一致した場合、特定の会社名のSSL証明書の数を返します。 
SHA1 証明書を取得する 顧客のDefender EASM リソースまたは特定の会社名の SHA1 SSL 証明書の数を返します。  入力例:
- LinkedInにはSSL SHA1証明書が何枚存在しますか?  
- MicrosoftでSSL SHA1を使用している資産はいくつありますか? 
- 攻撃対象面にはSSLのSHA1証明書がいくつ存在しますか?  
- 私の資産のうち何つがSSL SHA1を使っていますか? 

省略可能な入力:
- CompanyName
プラグインがアクティブなDefender EASM リソースに構成されていて、他の会社が指定されていない場合:
- 顧客のDefender EASMリソースのSHA1 SSL証明書の数を返します。

別の会社名が指定されている場合:
 - 会社名の正確な一致が見つからない場合は、可能な一致リストを返します。 
 - 完全に一致した場合、特定の会社名のSHA1 SSL証明書の数を返します。 
自然言語をDefender EASMクエリに変換する 自然言語の質問をDefender EASMクエリに変換し、クエリに一致する資産を返します。 入力例:
- jQuery バージョン 3.1.0 を使用しているアセットは何ですか?
- 自分のアタックサーフェス内でポート80が開いているホストを取得しろ。
- インベントリ内のIP X、IP Y、またはIP Zを持つすべてのページ、ホスト、ASN資産を見つけます。
- 私の資産のうち、登録者のメールアドレスが <name@example.com>のものはどれですか?
プラグインがアクティブなDefender EASM リソースに構成されている場合:
- 翻訳クエリと一致する資産を返します。

リソース データと会社データを切り替える

スキル向けのリソース統合を追加したものの、特定の企業向けにあらかじめ構築されたアタックサーフェスからデータを取得することは、引き続きサポートしています。 顧客が自分のアタック サーフェスと事前構築済みの会社のアタック サーフェスのどちらを参照したいのかを Security Copilot が正確に判断できるようにするため、自分のリソースを使用したいことを示すには、mymy attack surface などを使用することをお勧めします。 their具体的な会社名などを使って、事前構築済みのアタックサーフェスを使用したいことを伝えましょう。 この方法は1回のセッションでの体験を向上させますが、混乱を避けるために2つの別々のセッションを使うことを強くお勧めします。

フィードバックの提供

Security Copilotに関するフィードバック、特にDefender EASMプラグインは、製品の現在および計画された開発を導くために不可欠です。 このフィードバックを提供する最適な方法は、完了した各プロンプトの下部にあるフィードバック ボタンを使用して、製品内で直接行います。 [ 見た目が正しい]、[ 改善が必要]、または [不適切] を選択します。 結果が期待値と一致する場合は [正しく表示 ] 、そうでない場合は [改善が必要 ] 、結果が何らかの形で有害な場合は [不適切] を選択することをお勧めします。

可能な限り、特に選択した結果が [改善が必要] の場合は、結果を改善するために何ができるかを説明するためにいくつかの単語を記述してください。 この要求は、Security CopilotがDefender EASM プラグインを呼び出すと予想されるが、代わりに別のプラグインが関与している場合にも適用されます。

Security Copilot のプライバシーとデータのセキュリティ

Security Copilotと対話してDefender EASMデータを取得すると、Copilot はそのデータをDefender EASMからプルします。 プロンプト、取得されたデータ、プロンプト結果に表示される出力が処理され、Security Copilot サービスに格納されます。

Security Copilotのデータ プライバシーの詳細については、「Security Copilotのプライバシーとデータ セキュリティ」を参照してください。