интеграция Microsoft Security Copilot в Defender EASM

Управление направлением внешних атак Microsoft Defender (Defender EASM) непрерывно обнаруживает и картирует вашу цифровую поверхность атаки, чтобы предоставить внешнее представление вашей интернет-инфраструктуры. Эта видимость помогает специалистам по безопасности и ИТ-специалистам выявлять неизвестные, определять приоритеты рисков, устранять угрозы, а также расширять возможности управления уязвимостями и рисками за пределы брандмауэра. Аналитика направлений атак создается путем анализа данных об уязвимостях и инфраструктуре, чтобы продемонстрировать ключевые области, вызывающие озабоченность для вашей организации.

Интеграция Microsoft Security Copilot (Security Copilot) в Defender EASM позволяет взаимодействовать с поверхностями атаки, обнаруженными Microsoft. Выявление направлений атак помогает вашей организации быстро понять ее внешнюю инфраструктуру и актуальные критические риски. Он предоставляет аналитические сведения о конкретных областях риска, включая уязвимости, соответствие требованиям и гигиену безопасности.

Дополнительные сведения о Security Copilot см. в статье Что такое Security Copilot? Сведения о встроенном интерфейсе Security Copilot см. в статье Запрос области атак с помощью Defender EASM с помощью Azure Copilot.

Перед началом работы

Если вы не знакомы с Security Copilot, рекомендуется ознакомиться с решением, прочитав следующие статьи:

Security Copilot в Defender EASM

Security Copilot могут получать аналитические сведения из Defender EASM о области атак вашей организации. Вы можете использовать встроенные функции Security Copilot. Чтобы получить дополнительные сведения, используйте запросы в Security Copilot. Эти сведения помогут вам понять состояние безопасности и устранить уязвимости.

Эта статья знакомит вас с Security Copilot и содержит примеры запросов, которые могут помочь пользователям Defender EASM.

Основные возможности

Интеграция EASM Security Copilot поможет вам:

  • Получите снимок внешней поверхности атаки и получите данные о возможных рисках: вы можете быстро увидеть поверхность внешней атаки, анализируя доступную в интернете информацию в сочетании с патентным алгоритмом обнаружения Defender EASM. Он предоставляет простое и понятное объяснение естественного языка внешних ресурсов организации, таких как узлы, домены, веб-страницы и IP-адреса. В ней выделены критические риски, связанные с каждым из них.

  • Приоритизируйте усилия по устранению, исходя из риска активов и пунктов списка Common Vulnerabilities and Exposures (CVE): Defender EASM помогает командам по безопасности расставить приоритеты в их устранении, помогая понять, какие активы и CVE представляют наибольший риск в их среде. Он анализирует данные об уязвимостях и инфраструктуре для демонстрации ключевых проблемных областей, предоставляя объяснение рисков на естественном языке и рекомендуемые действия.

  • Используйте Security Copilot для выявления инсайтов: вы можете использовать Security Copilot, чтобы спрашивать информацию с естественным языком и извлекать данные из Defender EASM о поверхности атаки вашей организации. Запрос сведений, таких как количество ssl-сертификатов, которые не являются безопасными, обнаруженные порты и конкретные уязвимости, влияющие на область атак.

  • Ускорьте управление поверхностью атаки: используйте Security Copilot для управления поверхностью атаки с помощью меток, внешних идентификаторов и изменений состояния для группы активов. Этот процесс ускоряет упорядочивание, благодаря чему вы сможете быстрее и эффективнее организовать свои запасы.

Включить интеграцию с Security Copilot

Чтобы настроить интеграцию Security Copilot в Defender EASM, выполните действия, описанные в следующих разделах.

Предварительные условия

Чтобы включить интеграцию, необходимо выполнить следующие предварительные требования:

  • Доступ к Microsoft Security Copilot
  • Разрешения на активацию новых подключений

Подключите Security Copilot к Defender EASM

  1. Получите доступ к Security Copilot и убедитесь, что вы прошли проверку подлинности.

  2. Выберите значок плагина Security Copilot в правом верхнем углу строки ввода запроса.

    Скриншот значка плагина Security Copilot.

  3. В разделе Microsoft найдите Управление внешней поверхностью атаки в Defender. Нажмите кнопку Включено , чтобы подключиться.

    Скриншот активации Defender EASM в Security Copilot.

  4. Если вы хотите, чтобы Security Copilot получал данные из вашего ресурса Defender EASM, щёлкните значок шестерёнки, чтобы открыть параметры плагина. Введите или выберите значения, используя значения из раздела Основные компоненты ресурса на панели Обзор .

    Скриншот полей Defender EASM, которые необходимо настроить в Security Copilot.

Примечание.

Вы можете использовать свои навыки Defender EASM, даже если вы не приобрели Defender EASM. Дополнительные сведения см. в справочнике по возможностям подключаемого модуля.

Примеры запросов Defender EASM

Security Copilot в основном использует запросы на естественном языке. При запросе сведений из Defender EASM вы отправляете запрос, который поможет Security Copilot выбрать подключаемый модуль Defender EASM и вызвать соответствующую возможность.

Для успешного выполнения запросов Security Copilot рекомендуется использовать следующие подходы:

  • Убедитесь, что вы ссылаетесь на название компании в первом запросе. Если не указано иное, все будущие запросы затем предоставляют данные о первоначально указанной компании.

  • Будьте ясны и конкретны в своих подсказках. Вы можете получить лучшие результаты, если включить в запрос конкретные имена ресурсов или значения метаданных (например, идентификаторы CVE).

    Это также может помочь добавить Defender EASM в запрос, как в следующих примерах:

    • В соответствии с Defender EASM, каковы мои домены с истекшим сроком действия?
    • Расскажите о высокоприоритетных сведениях Defender EASM о поверхности атаки.
  • Поэкспериментируйте с различными подсказками и вариантами, чтобы увидеть, что лучше всего подходит для вашего случая использования. Модели искусственного интеллекта в чате различаются, поэтому повторяйте и уточняйте подсказки на основе полученных результатов.

  • Security Copilot сохраняет ваши сеансы быстрого доступа. Чтобы просмотреть предыдущие сеансы, в Security Copilot в меню выберите Мои сеансы.

    Пошаговое руководство по Security Copilot, включая функции закрепления и общего доступа, см. в статье Навигация по Security Copilot.

Дополнительные сведения о создании запросов для Security Copilot см. в статье Советы по составлению запросов для Security Copilot.

Справочник по возможностям подключаемого модуля

Возможность Описание Входные данные Поведение
Получить сводку по поверхности атаки Возвращает сводку направлений атаки для Defender EASM ресурса клиента или конкретного названия компании. Примеры входных данных:
- Получить поверхность атаки для LinkedIn.  
- Достань мою поверхность для атаки. 
- Какова поверхность атаки для Microsoft?  
- Какая у меня поверхность атаки? 
- Какие внешние ресурсы доступны из интернета в Azure? 
- Какие у меня внешние активы? 

Необязательные входные данные:
- CompanyName
Если подключаемый модуль настроен для активного ресурса Defender EASM и не указана другая компания:
- Возвращает сводку поверхности атаки для ресурса Defender EASM клиента. 

Если указано другое название компании:
 - Если не найдено точного совпадения по названию компании, возвращается список возможных совпадений. 
- Если есть точное совпадение, возвращает сводку поверхности атаки для названия компании.
Получите аналитику по поверхности атаки Возвращает аналитические данные о поверхности атаки либо для ресурса Defender EASM клиента, либо для имени конкретной компании.  Примеры входных данных:
- Получать информацию о поверхностях атак с высоким приоритетом для LinkedIn. 
- Получите мои данные о первоприоритетных поверхностях атаки. 
- Получить информацию о поверхности атак с низким приоритетом для Microsoft. 
- Получите сведения о поверхности атаки с низким приоритетом. 
- Есть ли у меня уязвимости высокого приоритета на внешней поверхности атаки Azure? 

Обязательные входные данные:
- PriorityLevel (уровень приоритета должен быть высоким, средним или низким; если не предоставлен, по умолчанию он становится высоким)

Необязательные входные данные:
- CompanyName (название компании)
Если подключаемый модуль настроен для активного ресурса Defender EASM и не указана другая компания:
- Возвращает аналитические данные о поверхности атаки для ресурса Defender EASM клиента. 

Если указано другое название компании:
- Если не найдено точного совпадения по названию компании, возвращается список возможных совпадений.
- Если найдено точное совпадение, возвращает сведения об области атак по названию компании. 
Получить ресурсы, затронутые CVE Возвращает активы, затронутые CVE, либо для ресурса Defender EASM клиента, либо для конкретного названия компании.  Примеры входных данных:

- Получить активы LinkedIn, затронутые CVE-2023-0012. 
- Какие активы затрагиваются CVE-2023-0012 для Microsoft? 
- Подвержена ли внешняя поверхность атаки Azure воздействию CVE-2023-0012? 
- Получить активы, затронутые CVE-2023-0012, в моей поверхности атаки. 
- Какие из моих активов затронуты CVE-2023-0012? 
- Затронут ли мой внешний периметр атаки уязвимостью CVE-2023-0012? 

Обязательные входные данные:
- CveId

Необязательные входные данные:
- CompanyName
Если подключаемый модуль настроен для активного ресурса Defender EASM и не указана другая компания:
- Если настройки плагина не заполнены, потерпите ошибку и напоминайте об этом клиентам. 
- Если указаны параметры плагина, возвращаются ресурсы, затронутые уязвимостью CVE, для ресурса Defender EASM клиента.

Если указано другое название компании:
- Если не найдено точного совпадения по названию компании, возвращается список возможных совпадений. 
- Если есть точное совпадение, возвращает активы, затронутые CVE для конкретного названия компании. 
Получить активы, затронутые CVSS Возвращает ресурсы, затронутые оценкой общей системы оценки уязвимостей (CVSS) для ресурса Defender EASM клиента или конкретного названия компании.  Примеры входных данных:
- Получить активы, затронутые высокоприоритетными оценками CVSS, на поверхности атаки LinkedIn.
- Сколько активов имеют критический CVSS-рейтинг для Microsoft? 
- Какие активы имеют критические оценки CVSS для Azure? 
- Получить активы, затронутые высокоприоритетными оценками CVSS, на моей атакующей поверхности. 
- Сколько моих активов имеют критические оценки CVSS? 
- Какие из моих активов имеют критически важные результаты CVSS? 

Обязательные входные данные:
- CvssPriority (приоритет CVSS должен быть критический, высокий, средний или низкий)

Необязательные входные данные:
- CompanyName
Если подключаемый модуль настроен для активного ресурса Defender EASM и не указана другая компания:
- Если настройки плагина не заполнены, потерпите ошибку и напоминайте об этом клиентам. 
- Если настройки плагина заполнены, возвращаются активы ресурса Defender EASM клиента, затронутые оценкой CVSS.

Если указано другое название компании:
- Если не найдено точного совпадения по названию компании, возвращается список возможных совпадений. 
- Если есть точное совпадение, он возвращает активы, на которые влияет CVSS-балл для конкретного названия компании. 
Получение доменов с истекшим сроком действия Возвращает число доменов с истекшим сроком действия для ресурса Defender EASM клиента или конкретного названия компании.  Примеры входных данных:
- У скольких доменов в периметре атаки LinkedIn истёк срок регистрации?  
- Сколько активов используют просроченные домены, относящиеся к Microsoft? 
- Сколько доменов истекло на моей поверхности атаки?  
- Сколько моих активов используют просроченные домены Microsoft? 

Необязательные входные данные:
- CompanyName
Если подключаемый модуль настроен для активного ресурса Defender EASM и не указана другая компания:
- Возвращает количество просроченных доменов ресурса Defender EASM клиента.

Если указано другое название компании:
- Если не найдено точного совпадения по названию компании, возвращается список возможных совпадений. 
- Если есть точное совпадение, возвращается количество просроченных доменов для конкретного названия компании. 
Получение сертификатов с истекшим сроком действия Возвращает количество просроченных SSL-сертификатов для ресурса Defender EASM клиента или конкретного названия компании.  Примеры входных данных:
- Сколько SSL-сертификатов истекло для LinkedIn?  
- Сколько активов используют просроченные SSL-сертификаты Microsoft? 
- Сколько SSL-сертификатов истекло для моей атакующей поверхности?  
- Какие у меня просроченные сертификаты SSL? 

Необязательные входные данные:
- CompanyName
Если подключаемый модуль настроен для активного ресурса Defender EASM и не указана другая компания:
- Возвращает количество SSL-сертификатов для ресурса Defender EASM клиента.

Если указано другое название компании:
 - Если не найдено точного совпадения по названию компании, возвращается список возможных совпадений. 
 - Если есть точное совпадение, возвращается количество SSL-сертификатов для конкретного названия компании. 
Получение сертификатов SHA1 Возвращает количество SSL-сертификатов SHA1 для ресурса Defender EASM клиента или конкретного названия компании.  Примеры входных данных:
- Сколько SSL сертификатов SHA1 существует для LinkedIn?  
- Сколько активов используют SSL SHA1 для Microsoft? 
- Сколько SSL SHA1 сертификатов имеется для моей атакующей поверхности?  
- Сколько моих активов используют SSL SHA1? 

Необязательные входные данные:
- CompanyName
Если подключаемый модуль настроен для активного ресурса Defender EASM и не указана другая компания:
- Возвращает количество SSL-сертификатов SHA1 для ресурса Defender EASM клиента.

Если указано другое название компании:
 - Если не найдено точного совпадения по названию компании, возвращается список возможных совпадений. 
 - Если есть точное совпадение, возвращается количество SSL-сертификатов SHA1 для конкретного названия компании. 
Перевод естественного языка в запрос Defender EASM Преобразует любой вопрос естественного языка в запрос Defender EASM и возвращает ресурсы, соответствующие запросу. Примеры входных данных:
- Какие ресурсы используют jQuery версии 3.1.0?
- Отключите хосты с открытым портом 80 на моей атакующей поверхности.
- Найти все активы страниц, хоста и ASN в моём инвентаре с IP-адресами IP X, IP Y или IP Z.
- У каких из моих активов адрес электронной почты регистранта — <name@example.com>?
Если ваш плагин настроен для использования с активным ресурсом Defender EASM:
- Возвращает активы, совпадающие с переведённым запросом.

Переключение между данными ресурсов и данными компании

Несмотря на то, что мы добавили интеграцию ресурсов для наших навыков, мы по-прежнему поддерживаем извлечение данных из предварительно созданных направлений атак для конкретных компаний. Чтобы повысить точность Security Copilot при определении того, когда клиент хочет использовать данные из своей поверхности атаки или из предварительно созданной поверхности атаки компании, мы рекомендуем использовать my, my attack surface и т. д., чтобы указать, что вы хотите использовать свой ресурс. Используйте их, конкретное название компании и так далее, чтобы дать понять, что вы хотите использовать готовую поверхность атаки. Хотя такой подход улучшает опыт за одну сессию, мы настоятельно рекомендуем использовать две отдельные сессии, чтобы избежать путаницы.

Предоставление отзывов

Ваши отзывы о Security Copilot в целом и Defender EASM подключаемом модуле, в частности, жизненно важны для текущей и запланированной разработки продукта. Оптимальный способ предоставления этой обратной связи — непосредственно в продукте с помощью кнопок обратной связи в нижней части каждого завершенного запроса. Выберите Выглядит правильно, Требуется улучшение или Неуместно. Мы рекомендуем выбрать Выглядит правильно, когда результат соответствует ожиданиям, Требуется улучшение, если результат не соответствует ожиданиям, и Неуместно, когда результат каким-либо образом вреден.

По возможности, и особенно если выбран результат Требует улучшения, напишите несколько слов, чтобы объяснить, что мы можем сделать для улучшения результата. Этот запрос также применим, если вы ожидаете, что Security Copilot вызовет подключаемый модуль Defender EASM, но вместо него задействуется другой подключаемый модуль.

Конфиденциальность и безопасность данных в Security Copilot

Когда вы взаимодействуете с Security Copilot, чтобы получить данные Defender EASM, Security Copilot извлекает эти данные из Defender EASM. Запросы, полученные данные и выходные данные, отображаемые в результатах запроса, обрабатываются и сохраняются в службе Security Copilot.

Дополнительные сведения о конфиденциальности данных в Security Copilot см. в разделе Конфиденциальность и безопасность данных в Security Copilot.