Copilot в Microsoft Defender для облака

Завершено

Microsoft Defender для облака интегрирует Microsoft Security Copilot и Microsoft Copilot для Azure в свой опыт. Эти интеграции позволяют задавать вопросы, связанные с безопасностью, получать ответы и автоматически активировать необходимые навыки для анализа, сводки, исправления и делегирования рекомендаций с помощью запросов естественного языка.

Замечание

Список возможностей Copilot, внедренных в Microsoft Defender для облака, постоянно растет. В этом модуле представлена лишь небольшая часть этих возможностей. Дополнительные сведения см. в документации по Microsoft Security Copilot в Defender для облака.

Как работает интеграция

Copilot в Defender для облака использует архитектуру двойной платформы. При вводе запроса в интерфейсе Copilot Copilot для Azure получает запрос и оценивает его вместе с активной страницей, чтобы определить необходимые навыки. Если запрос связан с безопасностью и доступен соответствующий навык Security Copilot, Security Copilot выполняет навык и отправляет ответ обратно через Copilot для Azure для презентации. Если навык недоступен, Copilot для Azure ищет свои собственные доступные навыки, чтобы найти наиболее релевантное совпадение и ответить соответствующим образом.

Это различие имеет значение для потребления SCU. Запросы, вызывающие навыки Security Copilot, используют единицы вычислений безопасности. Запросы, которые полностью обрабатываются Copilot для Azure, не потребляют SCU.

Необходимые условия

Copilot в Defender для облачных служб доступен для всех пользователей, когда вы:

  • Включите Defender для облака в вашей среде.
  • Имеют доступ к Azure Copilot, который по умолчанию доступен всем пользователям портала Azure, если только доступ не ограничен глобальным администратором.
  • Назначьте единицы вычислений безопасности (ЕВБ) для Security Copilot.

Copilot в Defender для облака не полагается ни на один из доступных планов Defender для облака. Тем не менее, чтобы воспользоваться полным спектром возможностей Copilot, рекомендуется активировать план Defender Cloud Security Posture Management (DCSPM). План DCSPM включает дополнительные функции безопасности, такие как анализ пути атаки и приоритезация рисков, всеми из которых можно управлять с помощью системы Security Copilot. Без плана DCSPM можно по-прежнему использовать Copilot в Defender для облака, но с ограниченной емкостью.

Анализ рекомендаций

интеграция Copilot с Defender для облака позволяет анализировать все рекомендации, представленные на странице рекомендаций с помощью запросов естественного языка. На странице рекомендаций выбор Analyze с помощью Copilot открывает интерфейс Copilot, в котором можно использовать запросы на естественном языке, чтобы сузить фокус рекомендаций и сосредоточиться на проблемных областях.

Снимок экрана страницы рекомендаций Microsoft Defender для Облака.

Ниже приведены некоторые примеры запросов:

  • Отображение рисков для общедоступных ресурсов
  • Отображение рисков для ресурсов с конфиденциальными данными
  • Отображение рисков для критически важных ресурсов

Copilot создает первоначальный анализ и вы можете отфильтровать список рекомендаций на основе результатов. Вы можете дополнительно уточнить результаты, выбрав предложенные дальнейшие запросы или введя запросы вручную. Страница рекомендаций обновляется с соответствующими фильтрами, примененными на основании предоставленных подсказок.

Снимок экрана анализа рекомендаций, предоставляемых Microsoft Defender для облака, и возможность фильтрации списка рекомендаций.

Сводка рекомендаций

Выбрав конкретную рекомендацию, Copilot сможет предоставить сводные сведения о ней и представит краткий обзор рисков и уязвимостей, связанных с этой рекомендацией. Сводка помогает понять контекст и эффект рекомендации, что позволяет эффективно определять приоритеты усилий по исправлению.

Обобщая рекомендацию, вы получите представление о том, какие рекомендации рассматриваются, почему это важно, и потенциальное влияние его реализации— все без необходимости интерпретировать технические сведения вручную.

Снимок экрана: сводка рекомендаций, созданная Copilot.

Получив лучшее представление о рекомендации, вы можете решить, как лучше всего его обрабатывать. Например, вы можете попросить Copilot помочь устранить рекомендацию, делегировать исправление владельцу ресурса или ввести другие запросы по мере необходимости.

Рекомендации по устранению проблем

После сводки рекомендации Copilot может помочь в исправлении, предоставив пошаговые инструкции по устранению идентифицированного риска. Использование Copilot для реализации рекомендаций позволяет улучшить безопасность, непосредственно устраняя уязвимости в вашей среде.

Когда вы просите Copilot помочь в исправлении, он предоставляет предлагаемые сведения об исправлении вместе с инструкциями. В некоторых случаях рекомендация может включать скрипт, который можно запустить для непосредственного применения исправления.

Снимок экрана сводки рекомендаций с параметром запуска скрипта для исправления рекомендации.

Рекомендации делегата

Copilot также может помочь вам делегировать рекомендации соответствующему лицу или команде. Делегирование задач по выполнению рекомендаций обеспечивает, что подходящие специалисты занимаются устранением рисков и уязвимостей в вашей среде, повышая общий уровень безопасности.

При выборе делегирования Copilot составляет черновик электронной почты, суммируя рекомендации и предлагаемые действия по исправлению. Вы можете просмотреть сообщение электронной почты, добавить получателей и отправить его непосредственно из интерфейса. После делегирования можно отслеживать ход исправления на странице рекомендаций Defender для облака.

Снимок экрана ответа, создаваемого Copilot, когда вы выбираете делегировать рекомендацию владельцу ресурса.

Экранная запись, создаваемая Copilot, при выборе делегирования рекомендации владельцу ресурса.

Исправление кода

Copilot в Defender для облака также может помочь исправить неправильно настроенные конфигурации инфраструктуры как код (IaC), обнаруженные в репозиториях кода. Эта возможность позволяет устранять неправильные настройки безопасности и уязвимости в начале цикла разработки путем автоматического создания запросов на вытягивание (PR), которые исправляют выявленные недостатки.

Для этой возможности требуются дополнительные предварительные требования, превышающие стандартные требования Copilot, включая подключение среды Azure DevOps к Defender для облака, настройку Microsoft Security DevOps Azure DevOps расширение и соответствие требованиям к обеспечению безопасности DevOps и требованиям к предварительным требованиям.

Если определена рекомендация, связанная с результатами проверки IaC, можно выбрать Снизить риск с помощью Copilot, чтобы Copilot создал исправление кода. Copilot определяет соответствующую проверку безопасности, создает исправление и создает pull request в вашем репозитории кода. Затем разработчик должен проверить и утвердить PR, прежде чем объединить его в базу кода.

Снимок экрана рекомендации с заголовком, что репозитории Azure DevOps должны иметь выявленные результаты сканирования инфраструктуры как кода, и возможность снизить риск с помощью Copilot.

Снимок экрана, показывающий ответ Copilot на выбор снижения риска с помощью Copilot.

Предоставление отзывов

Как и в других внедренных интерфейсах, Copilot в Defender для облака предоставляет механизм предоставления отзывов о точности созданных ИИ ответов. После каждого завершенного запроса можно выбрать из доступных вариантов, включая выглядит правильно, если результаты являются точными, требуется улучшение, если результаты неполны или неверны, или неуместный, если результаты содержат сомнительные сведения. По возможности укажите дополнительные сведения для улучшения будущих ответов.