Defender EASM의 Microsoft Security Copilot 통합

Microsoft Defender 외부 공격 표면 관리(Defender EASM)는 디지털 공격 표면을 지속적으로 검색하고 매핑하여 온라인 인프라의 외부 보기를 제공합니다. 이 가시성은 보안 및 IT 팀이 알 수 없는 것을 식별하고, 위험을 우선 순위를 지정하고, 위협을 제거하고, 방화벽을 넘어 취약성 및 노출 제어를 확장하는 데 도움이 됩니다. 공격 표면 인사이트는 취약성 및 인프라 데이터를 분석하여 생성되며, 이를 통해 조직의 주요 우려 영역을 보여 줍니다.

Defender EASM Microsoft Security Copilot(Security Copilot) 통합을 통해 Microsoft에서 검색한 공격 표면과 상호 작용할 수 있습니다. 공격 노출 영역을 식별하면 organization 외부에 연결된 인프라 및 관련 중요 위험을 신속하게 이해하는 데 도움이 됩니다. 취약성, 규정 준수 및 보안 위생을 포함하여 특정 위험 영역에 대한 인사이트를 제공합니다.

Security Copilot에 대한 자세한 내용은 Security Copilot이란?을 참조하세요. 기본 제공되는 Security Copilot 환경에 대한 자세한 내용은 Azure Copilot을 사용하여 Defender EASM에서 공격 표면 쿼리를 참조하세요.

시작하기 전에 다음 사항에 유의합니다.

Security Copilot을 처음 접하는 경우 다음 문서를 읽고 솔루션을 익히는 것이 좋습니다:

Defender EASM의 Security Copilot

Security Copilot는 Defender EASM을 통해 조직의 공격 표면에 대한 인사이트를 제공할 수 있습니다. Security Copilot 기본 제공 기능을 사용할 수 있습니다. 자세한 내용을 보려면 Security Copilot 프롬프트를 사용합니다. 이 정보는 보안 상태를 이해하고 취약성을 완화하는 데 도움이 될 수 있습니다.

이 문서에서는 Security Copilot을 소개하고 Defender EASM 사용자에게 도움이 될 수 있는 샘플 프롬프트를 제공합니다.

주요 기능

EASM Security Copilot 통합을 통해 다음을 수행할 수 있습니다.

  • 외부 공격 표면의 스냅샷을 얻고 잠재적 위험에 대한 인사이트를 생성하세요: 인터넷에서 이용 가능한 정보를 분석하고 Defender EASM의 독점 검색 알고리즘을 결합하여 외부 공격 표면을 빠르게 파악할 수 있습니다. 호스트, 도메인, 웹 페이지 및 IP 주소와 같은 organization 외부에 연결된 자산에 대해 이해하기 쉬운 자연어 설명을 제공합니다. 각각과 관련된 중요한 위험을 강조 표시합니다.

  • 자산 위험과 공통 취약점 및 노출(CVE) 목록 항목을 기반으로 우선순위를 정하세요: Defender EASM은 보안 팀이 환경에서 가장 큰 위험을 초래하는 자산과 CVE를 이해하도록 하여 복구 우선순위를 정할 수 있도록 돕습니다. 취약성 및 인프라 데이터를 분석하여 주요 관심 영역을 소개하고 위험 및 권장 조치에 대한 자연어 설명을 제공합니다.

  • Security Copilot를 사용하여 인사이트 표시: 자연어를 사용하여 인사이트에 대해 질문하고, Defender EASM에서 조직의 공격 표면과 관련된 인사이트를 추출할 수 있습니다. 안전하지 않은 SSL(Secure Sockets Layer) 인증서 수, 검색된 포트 및 공격 표면에 영향을 주는 특정 취약성과 같은 쿼리 세부 정보입니다.

  • 공격 표면 큐레이션 가속화: Security Copilot을 사용하여 자산 집합에 대해 레이블, 외부 ID 및 상태 수정을 활용해 공격 표면을 큐레이션하세요. 이 프로세스는 큐레이션 속도를 향상하므로 인벤토리를 더 빠르고 효율적으로 구성할 수 있습니다.

Security Copilot 통합 사용하도록 설정

Defender EASM Security Copilot 통합을 설정하려면 다음 섹션에 설명된 단계를 완료합니다.

필수 구성 요소

통합을 사용하려면 다음 필수 구성 요소가 있어야 합니다.

  • Microsoft Security Copilot에 대한 액세스
  • 새 연결을 활성화할 수 있는 권한

Security Copilot를 Defender EASM에 연결

  1. Security Copilot 액세스하고 인증되었는지 확인합니다.

  2. 프롬프트 입력줄의 오른쪽 위에 있는 Security Copilot 플러그 인 아이콘을 선택합니다.

    Security Copilot 플러그인 아이콘 스크린샷입니다.

  3. Microsoft 아래에서 Defender 외부 공격 표면 관리를 찾으세요. 연결하려면 켜기를 선택하세요.

    Security Copilot에서 활성화된 Defender EASM 스크린샷입니다.

  4. Security Copilot Defender EASM 리소스에서 데이터를 가져오려면 기어 아이콘을 선택하여 플러그 인 설정을 엽니다. 개요 창의 리소스 Essentials 섹션에 있는 값을 사용하여 값을 입력하거나 선택합니다.

    Security Copilot에서 반드시 설정해야 하는 Defender EASM 필드 스크린샷입니다.

참고 항목

Defender EASM 구입하지 않은 경우에도 Defender EASM 기술을 사용할 수 있습니다. 자세한 내용은 플러그 인 기능 참조를 참조하세요.

샘플 Defender EASM 프롬프트

Security Copilot 주로 자연어 프롬프트를 사용합니다. Defender EASM 정보를 쿼리할 때 Security Copilot 안내하는 프롬프트를 제출하여 Defender EASM 플러그 인을 선택하고 관련 기능을 호출합니다.

Security Copilot 프롬프트에서 성공하려면 다음 방법을 사용하는 것이 좋습니다.

  • 첫 번째 프롬프트에서 회사 이름을 참조해야 합니다. 달리 지정하지 않는 한, 이후의 모든 프롬프트는 처음에 지정된 회사에 대한 데이터를 제공합니다.

  • 프롬프트에 명확하고 구체적으로 입력합니다. 프롬프트에 특정 자산 이름 또는 메타데이터 값(예: CVE ID)을 포함하는 경우 더 나은 결과를 얻을 수 있습니다.

    또한 다음 예제와 같이 프롬프트에 Defender EASM 추가하는 데 도움이 될 수 있습니다.

    • Defender EASM 따르면 만료된 도메인은 무엇인가요?
    • Defender EASM의 우선순위가 높은 공격 표면 인사이트에 대해 알려주세요.
  • 사용 사례에 가장 적합한 것을 알 수 있도록 다양한 프롬프트와 변형을 실험합니다. 채팅 AI 모델은 서로 다르므로 얻는 결과를 바탕으로 프롬프트를 반복적으로 수정하고 다듬으세요.

  • Security Copilot은 프롬프트 세션을 저장합니다. 이전 세션을 보려면 Security Copilot 메뉴에서 내 세션을 선택합니다.

    핀 및 공유 기능을 포함한 Security Copilot에 대한 안내는 Security Copilot 탐색을 참조하세요.

Security Copilot 프롬프트 작성에 대한 자세한 내용은 Security Copilot 프롬프트 팁을 참조하세요.

플러그 인 기능 참조

기능 설명 입력 동작 방식
공격 표면 요약 가져오기 고객의 Defender EASM 리소스 또는 특정 회사 이름에 대한 공격 표면 요약을 반환합니다. 예제 입력:
- LinkedIn의 공격 표면 가져오기.  
- 내 공격 표면 확인. 
- Microsoft의 공격 표면은 무엇인가요?  
- 내 공격 표면은 어디야? 
- Azure의 외부에 노출된 자산은 무엇인가요? 
- 내 외부 노출 자산은 무엇인가요? 

선택적 입력:
- CompanyName
플러그 인이 활성 Defender EASM 리소스로 구성되고 다른 회사가 지정되지 않은 경우:
- 고객의 Defender EASM 자원에 대한 공격 표면 요약을 반환합니다. 

다른 회사 이름이 제공된 경우:
 - 회사 이름과 정확한 일치를 찾지 못하면, 가능한 일치 목록을 반환합니다. 
- 정확히 일치하는 경우, 회사 이름의 공격 표면 요약을 반환합니다.
공격 표면 인사이트 가져오기 고객의 Defender EASM 리소스 또는 특정 회사 이름에 대한 공격 표면 인사이트를 반환합니다.  예제 입력:
- LinkedIn에서 우선순위가 높은 공격 표면 인사이트를 얻습니다. 
- 내 우선순위가 높은 공격 표면 인사이트 확인하기. 
- Microsoft의 우선순위가 낮은 공격 표면에 대한 인사이트 가져오기 
- 우선순위가 낮은 공격 표면 정보를 확인하세요. 
- Azure 외부 공격 표면에 우선순위가 높은 취약점이 있나요? 

필수 입력:
- PriorityLevel (우선순위 수준은 높음, 중간, 낮음이어야 하며, 제공되지 않으면 기본값은 높음으로 전환됩니다)

선택적 입력:
- CompanyName (회사 이름)
플러그 인이 활성 Defender EASM 리소스로 구성되고 다른 회사가 지정되지 않은 경우:
- 고객의 Defender EASM 자원에 대한 공격 표면 인사이트를 반환합니다. 

다른 회사 이름이 제공된 경우:
- 회사 이름과 정확한 일치를 찾지 못하면, 가능한 일치 목록을 반환합니다.
- 정확히 일치하는 경우, 회사 이름에 대한 공격 표면 인사이트를 반환합니다. 
CVE의 영향을 받는 자산 가져오기 고객의 Defender EASM 리소스 또는 특정 회사 이름에 대한 CVE의 영향을 받는 자산을 반환합니다.  예제 입력:

- LinkedIn에서 CVE-2023-0012의 영향을 받는 자산을 확보하세요. 
- Microsoft CVE-2023-0012의 영향을 받는 자산은 무엇인가요? 
- Azure의 외부 공격 표면이 CVE-2023-0012에 의해 영향을 받는가? 
- CVE-2023-0012로 영향을 받는 자산을 공격 표면에 포함시키세요. 
- CVE-2023-0012의 영향을 받는 자산은 무엇인가요? 
- 내 외부 공격 표면이 CVE-2023-0012에 의해 영향을 받나요? 

필수 입력:
- CveId

선택적 입력:
- CompanyName
플러그 인이 활성 Defender EASM 리소스로 구성되고 다른 회사가 지정되지 않은 경우:
- 플러그인 설정을 입력하지 않은 경우, 오류를 친절히 고객에게 알립니다. 
- 플러그인 설정이 완료되면, 고객의 Defender EASM 자원에 대해 CVE로 영향을 받는 자산을 반환합니다.

다른 회사 이름이 제공된 경우:
- 회사 이름과 정확한 일치를 찾지 못하면, 가능한 일치 목록을 반환합니다. 
- 정확히 일치하는 경우, 특정 회사명에 대해 CVE에 영향을 받은 자산을 반환합니다. 
CVSS의 영향을 받는 자산 가져오기 고객의 Defender EASM 리소스 또는 특정 회사 이름에 대한 CVSS(Common Vulnerability Scoring System) 점수의 영향을 받는 자산을 반환합니다.  예제 입력:
- LinkedIn 공격 표면에서 고우선순위 CVSS 점수에 영향을 받는 자산을 확보합니다.
- Microsoft에 중요한 CVSS 점수를 가진 자산은 몇 개인가요? 
- Azure에서 중요한 CVSS 점수를 가진 자산은 무엇인가요? 
- 우선 순위가 높은 CVSS 점수의 영향을 받는 자산을 내 공격 표면에서 가져옵니다. 
- 내 자산 중 몇 개가 중요한 CVSS 점수를 가지고 있지? 
- 내 자산 중 어떤 게 중요한 CVSS 점수를 가지고 있지? 

필수 입력:
- CvssPriority (CVSS 우선순위는 중요, 음, 중간, 음이어야 합니다)

선택적 입력:
- CompanyName
플러그 인이 활성 Defender EASM 리소스로 구성되고 다른 회사가 지정되지 않은 경우:
- 플러그인 설정을 입력하지 않은 경우, 오류를 친절히 고객에게 알립니다. 
- 플러그인 설정이 작성되면, 고객의 Defender EASM 자원에 대한 CVSS 점수에 영향을 받는 자산을 반환합니다.

다른 회사 이름이 제공된 경우:
- 회사 이름과 정확한 일치를 찾지 못하면, 가능한 일치 목록을 반환합니다. 
- 정확히 일치하는 경우, 특정 회사명에 대해 CVSS 점수에 영향을 받은 자산을 반환합니다. 
만료된 도메인 가져오기 고객의 Defender EASM 리소스 또는 특정 회사 이름에 대해 만료된 도메인 수를 반환합니다.  예제 입력:
- LinkedIn 공격 표면에서 만료된 도메인은 몇 개인가요?  
- Microsoft에서 만료된 도메인을 사용하는 자산은 몇 개인가요? 
- 내 공격 표면에서 만료된 도메인은 몇 개인가요?  
- 내 자산 중 몇 개가 Microsoft의 만료된 도메인을 사용하고 있나요? 

선택적 입력:
- CompanyName
플러그 인이 활성 Defender EASM 리소스로 구성되고 다른 회사가 지정되지 않은 경우:
- 고객의 Defender EASM 자원에 대한 만료된 도메인 수를 반환합니다.

다른 회사 이름이 제공된 경우:
- 회사 이름과 정확한 일치를 찾지 못하면, 가능한 일치 목록을 반환합니다. 
- 정확히 일치하는 도메인이 있으면 해당 회사명에 대해 만료된 도메인 수를 반환합니다. 
만료된 인증서 가져오기 고객의 Defender EASM 리소스 또는 특정 회사 이름에 대해 만료된 SSL 인증서 수를 반환합니다.  예제 입력:
- LinkedIn에서 만료된 SSL 인증서는 몇 개인가요?  
- Microsoft의 만료된 SSL 인증서를 사용하는 자산은 몇 개인가요? 
- 내 공격 표면에서 만료된 SSL 인증서는 몇 개입니까?  
- 만료된 SSL 인증서가 무엇인가요? 

선택적 입력:
- CompanyName
플러그 인이 활성 Defender EASM 리소스로 구성되고 다른 회사가 지정되지 않은 경우:
- 고객의 Defender EASM 자원에 대한 SSL 인증서 수를 반환합니다.

다른 회사 이름이 제공된 경우:
 - 회사 이름과 정확한 일치를 찾지 못하면, 가능한 일치 목록을 반환합니다. 
 - 정확히 일치하는 경우, 해당 회사명에 대한 SSL 인증서 수를 반환합니다. 
SHA1 인증서 가져오기 고객의 Defender EASM 리소스 또는 특정 회사 이름에 대한 SHA1 SSL 인증서 수를 반환합니다.  예제 입력:
- LinkedIn에는 몇 개의 SSL SHA1 인증서가 있나요?  
- Microsoft용 SSL SHA-1을 사용하는 자산은 몇 개인가요? 
- 공격 표면에 SSL SHA1 인증서가 몇 개 존재하나요?  
- 내 자산 중 몇 개가 SSL SHA1을 사용하고 있나요? 

선택적 입력:
- CompanyName
플러그 인이 활성 Defender EASM 리소스로 구성되고 다른 회사가 지정되지 않은 경우:
- 고객의 Defender EASM 자원에 대한 SHA1 SSL 인증서 수를 반환합니다.

다른 회사 이름이 제공된 경우:
 - 회사 이름과 정확한 일치를 찾지 못하면, 가능한 일치 목록을 반환합니다. 
 - 정확히 일치하는 경우, 해당 회사명에 대해 SHA1 SSL 인증서 수를 반환합니다. 
자연어를 Defender EASM 쿼리로 번역 자연어 질문을 Defender EASM 쿼리로 변환하고 쿼리와 일치하는 자산을 반환합니다. 예제 입력:
- jQuery 버전 3.1.0을 사용하는 자산은 무엇인가요?
- 내 공격 표면에서 포트 80이 열려 있는 호스트를 가져와.
- 인벤토리 내에서 IP X, IP Y, 또는 IP Z를 가진 모든 페이지, 호스트, ASN 자산을 찾아보세요.
- 내 자산 중 등록자 이메일 <name@example.com>이 있는 곳은 어디인가요?
플러그 인이 활성 Defender EASM 리소스로 구성된 경우:
- 번역된 쿼리와 일치하는 자산을 반환합니다.

리소스 데이터와 회사 데이터 간 전환

스킬에 대한 리소스 통합을 추가했지만, 여전히 특정 회사에 대해 사전 구축된 공격 표면에서 데이터를 가져오는 기능을 지원합니다. 고객이 자신의 공격 표면에서 가져오려는 것인지, 아니면 사전에 구축된 회사 공격 표면에서 가져오려는 것인지 Security Copilot이 더 정확하게 판단하도록 하려면, 사용자 본인의 리소스를 사용하려는 것임을 전달하기 위해 my, my attack surface 등을 사용하는 것이 좋습니다. 특정 회사 이름등을 사용해 미리 구축된 공격 표면을 사용하고 싶다는 의사를 전달하세요. 이 접근법은 한 세션에서 경험을 개선하지만, 혼동을 피하기 위해 두 개의 별도 세션을 사용하는 것을 강력히 권장합니다.

피드백 제공

일반적으로 Security Copilot 대한 피드백과 특히 Defender EASM 플러그 인은 제품의 현재 및 계획된 개발을 안내하는 데 매우 중요합니다. 이 피드백을 제공하는 최적의 방법은 완료된 각 프롬프트의 맨 아래에 있는 피드백 단추를 사용하여 제품에 직접 적용됩니다. 올바르게 보이거나, 개선이 필요하거나, 부적절을 선택합니다. 결과가 예상과 일치할 때는 적절함을 선택하고, 그렇지 않을 때는 개선 필요를 선택하며, 결과가 어떤 방식으로든 해로운 경우에는 부적절을 선택하는 것이 좋습니다.

가능할 때마다, 특히 선택한 결과가 개선이 필요한 경우 결과를 개선하기 위해 수행할 수 있는 작업을 설명하는 몇 가지 단어를 작성하세요. 이 요청은 Security Copilot Defender EASM 플러그 인을 호출할 것으로 예상하지만 다른 플러그 인이 대신 사용되는 경우에도 적용됩니다.

Security Copilot의 개인 정보 보호 및 데이터 보안

Defender EASM 데이터를 가져오기 위해 Security Copilot과 상호 작용하면 Copilot은 Defender EASM에서 해당 데이터를 가져옵니다. 프롬프트, 검색된 데이터 및 프롬프트 결과에 표시되는 출력은 처리되고 Security Copilot 서비스에 저장됩니다.

Security Copilot 데이터 개인 정보에 대한 자세한 내용은 Security Copilot 개인 정보 및 데이터 보안을 참조하세요.