Defender EASM'de Microsoft Security Copilot tümleştirmesi

Microsoft Defender Harici Saldırı Yüzeyi Yönetimi (Defender EASM), çevrimiçi altyapınızın dış görünümünü sağlamak için dijital saldırı yüzeyinizi sürekli keşfeder ve eşler. Bu görünürlük, güvenliğin ve BT ekiplerinin bilinmeyenleri belirlemesine, riski önceliklendirmesine, tehditleri ortadan kaldırmaya ve güvenlik açığı ile açığa çıkarma denetimini güvenlik duvarının ötesine genişletmesine yardımcı olur. Saldırı yüzeyi içgörüleri, kuruluşunuzun önemli endişe alanlarını göstermek için güvenlik açığı ve altyapı verileri çözümlenerek oluşturulur.

Defender EASM'da Microsoft Security Copilot (Security Copilot) tümleştirmesi, Microsoft tarafından bulunan saldırı yüzeyleriyle etkileşim kurmanıza yardımcı olur. Saldırı yüzeylerini tanımlamak, kuruluşunuzun dış kullanıma yönelik altyapısını ve ilgili, kritik riskleri hızla anlamasına yardımcı olur. Güvenlik açıkları, uyumluluk ve güvenlik hijyeni gibi belirli risk alanları hakkında içgörü sağlar.

Security Copilot hakkında daha fazla bilgi için bkz. Security Copilot nedir? Ekli Security Copilot deneyimi hakkında bilgi için bkz. Azure Copilot kullanarak saldırı yüzeyinizi Defender EASM ile sorgulama.

Başlamadan önce bilmeniz gerekenler

Security Copilot yeniyseniz, şu makaleleri okuyarak çözüm hakkında bilgi sahibi olmak iyi bir fikirdir:

Defender EASM'da Security Copilot

Security Copilot, Defender EASM’den kuruluşunuzun saldırı yüzeyiyle ilgili içgörüler sunabilir. Security Copilot yerleşik özellikleri kullanabilirsiniz. Daha fazla bilgi edinmek için Security Copilot'daki istemleri kullanın. Bilgiler, güvenlik duruşunuzu anlamanıza ve güvenlik açıklarınızı azaltmanıza yardımcı olabilir.

Bu makale sizi Security Copilot ile tanıştırır ve Defender EASM kullanıcılarına yardımcı olabilecek örnek istemler içerir.

Önemli özellikler

EASM Security Copilot entegrasyonu size şu konularda yardımcı olabilir:

  • Dış saldırı yüzeyinizin bir anlık görüntüsünü alın ve potansiyel riskler hakkında içgörüler edinin: İnternet erişimine sahip bilgileri Defender EASM özel keşif algoritması ile birleştirerek dış saldırı yüzeyinizin hızlı bir görüntüsünü elde edebilirsiniz. Kuruluşun ana bilgisayarlar, etki alanları, web sayfaları ve IP adresleri gibi dışa açık varlıklarına ilişkin kolay anlaşılır bir doğal dil açıklaması sunar. Her biriyle ilişkili kritik riskleri vurgular.

  • Varlık riski ve Yaygın Açıklıklar ve Açıklıklar (CVE) listesi maddelerine dayalı iyileştirme çalışmalarını önceliklendirin: Defender EASM, güvenlik ekiplerinin ortamlarında hangi varlıkların ve CVE'lerin en büyük risk oluşturduğunu anlamalarına yardımcı olarak iyileştirme çabalarını önceliklendirmelerine yardımcı olur. Güvenlik açığı ve altyapı verilerini analiz ederek önemli endişe alanlarını gösterir ve risklerin ve önerilen eylemlerin doğal bir dil açıklaması sağlar.

  • İçgörüler için Security Copilot'u kullanın: Security Copilot'ı kullanarak doğal dil kullanarak içgörüler sorabilir ve Defender EASM'den kuruluşunuzun saldırı yüzeyi hakkında içgörüler çıkarabilirsiniz. Güvenli olmayan Güvenli Yuva Katmanı (SSL) sertifikalarının sayısı, algılanan bağlantı noktaları ve saldırı yüzeyini etkileyen belirli güvenlik açıkları gibi sorgu ayrıntıları.

  • Saldırı yüzeyinin düzenlenmesini hızlandırın: Security Copilot'u kullanarak, bir varlık kümesi için etiketler, harici kimlikler ve durum değişikliklerinden yararlanarak saldırı yüzeyinizi düzenleyin. Bu işlem, envanterinizi daha hızlı ve daha verimli bir şekilde düzenleyebilmeniz için kürasyonu hızlandırır.

Security Copilot tümleştirmesini etkinleştir

Defender EASM Security Copilot tümleştirmesini ayarlamak için sonraki bölümlerde açıklanan adımları tamamlayın.

Önkoşullar

Tümleştirmeyi etkinleştirmek için şu önkoşullara sahip olmanız gerekir:

  • Microsoft Security Copilot’e erişim
  • Yeni bağlantıları etkinleştirme izinleri

Security Copilot'u Defender EASM'e bağlayın

  1. Security Copilot'a erişin ve kimliğinizin doğrulandığından emin olun.

  2. İstem giriş çubuğunun sağ üst tarafındaki Security Copilot eklenti simgesini seçin.

    Security Copilot eklentisi simgesinin ekran görüntüsü.

  3. Microsoft altında Defender Harici Saldırı Yüzeyi Yönetimi öğesini bulun. Bağlanmak için Açık seçeneğini seçin.

    Security Copilot'ta Defender EASM'nin etkinleştirilmiş ekran görüntüsü.

  4. Security Copilot Defender EASM kaynağınızdan veri çekmesini istiyorsanız eklenti ayarlarını açmak için dişli simgesini seçin. Genel Bakış bölmesinde kaynağınızın Temel Parçalar bölümünde yer alan değerleri kullanarak değerleri girin veya seçin.

    Security Copilot'ta yapılandırılması gereken Defender EASM alanlarının ekran görüntüsü.

Not

Defender EASM satın almamış olsanız bile Defender EASM becerilerinizi kullanabilirsiniz. Daha fazla bilgi için Eklenti özellikleri başvurusuna bakın.

Örnek Defender EASM istemleri

Security Copilot öncelikle doğal dil istemlerini kullanır. Defender EASM bilgilerini sorguladığınızda, Defender EASM eklentisini seçip ilgili özelliği çağırmak için Security Copilot yol gösteren bir istem gönderirsiniz.

Security Copilot istemlerinde başarı elde etmek için aşağıdaki yaklaşımları öneririz:

  • İlk isteminizde şirket adına başvurduğunuzdan emin olun. Aksi belirtilmedikçe, gelecekteki tüm istemler başlangıçta belirtilen şirket hakkında veri sağlar.

  • İstemleriniz konusunda açık ve net olun. İstemlerinize belirli varlık adlarını veya meta veri değerlerini (örneğin CVE kimlikleri) eklerseniz daha iyi sonuçlar elde edebilirsiniz.

    Ayrıca, aşağıdaki örneklerde olduğu gibi isteminize Defender EASM eklemenize de yardımcı olabilir:

    • Defender EASM göre süresi dolan etki alanlarım nelerdir?
    • Yüksek öncelikli Defender EASM saldırı yüzeyi içgörüleri hakkında bilgi verin.
  • Kullanım örneğine en uygun olanı görmek için farklı istemler ve çeşitlemelerle denemeler yapın. Sohbet yapay zekası modelleri farklılık gösterdiğinden, aldığınız sonuçlara göre istemlerinizi yineleyin ve geliştirin.

  • Güvenlik Copilot'u istem oturumlarınızı kaydeder. Önceki oturumları görmek için Security Copilot menüsünde Oturumlarım'ı seçin.

    Sabitleme ve paylaşma özellikleri dahil olmak üzere Security Copilot'a ilişkin adım adım açıklama için Security Copilot'ta Gezinme bölümüne bakın.

Security Copilot istemlerinin yazılması hakkında daha fazla bilgi için bkz: Security Copilot istem yazma ipuçları.

Eklenti özellikleri referansı

Yetenek Açıklama Giriş Davranış
Saldırı yüzeyi özetini alma Müşterinin Defender EASM kaynağının veya belirli bir şirket adının saldırı yüzeyi özetini döndürür. Örnek girişler:
- LinkedIn'in saldırı yüzeyini görüntüleyin.  
- Saldırı yüzeyimi al. 
- Microsoft'un saldırı yüzeyi nedir?  
- Saldırı yüzeyim nedir? 
- Azure’a ait dışarıya açık varlıklar nelerdir? 
- Dışa açık varlıklarım nelerdir? 

İsteğe bağlı girişler:
- CompanyName
Eklentiniz etkin bir Defender EASM kaynağı olarak yapılandırılmışsa ve başka bir şirket belirtilmemişse:
- Müşterinin Defender EASM kaynağı için saldırı yüzeyi özetini döndürür. 

Başka bir şirket adı sağlanmışsa:
 - Şirket adı için tam eşleşme bulunamazsa, olası eşleşmeler listesi döner. 
- Tam eşleşme varsa, şirket adının saldırı yüzeyi özetini döndürür.
Saldırı yüzeyi içgörüleri edinin Müşterinin Defender EASM kaynağı veya belirli bir şirket adı için saldırı yüzeyi içgörülerini döndürür.  Örnek girişler:
- LinkedIn için yüksek öncelikli saldırı yüzeyi içgörüleri edinin. 
- Yüksek öncelikli saldırı yüzeyi içgörülerimi al. 
- Microsoft için düşük öncelikli saldırı yüzeyi içgörüleri edinin. 
- Düşük öncelikli saldırı yüzeyi içgörüleri edinin. 
- Azure için harici saldırı yüzeyimde yüksek öncelikli güvenlik açığı var mı? 

Gerekli girişler:
- PriorityLevel (öncelik seviyesi yüksek, orta veya düşük olmalıdır; sağlanmazsa varsayılan olarak yüksek olur)

İsteğe bağlı girişler:
- CompanyName (şirket adı)
Eklentiniz etkin bir Defender EASM kaynağı olarak yapılandırılmışsa ve başka bir şirket belirtilmemişse:
- Müşterinin Defender EASM kaynağı için saldırı yüzeyi içgörülerini geri getirir. 

Başka bir şirket adı sağlanmışsa:
- Şirket adı için tam eşleşme bulunamazsa, olası eşleşmeler listesi döner.
- Tam eşleşme varsa, şirket adına ilişkin saldırı yüzeyi içgörülerini döndürür. 
Bir CVE'den etkilenen varlıkları getir Müşterinin Defender EASM kaynağı veya belirli bir şirket adı için CVE'nin etkilediği varlıkları döndürür.  Örnek girişler:

- LinkedIn için CVE-2023-0012'den etkilenen varlıkları alın. 
- Microsoft için CVE-2023-0012 hangi varlıklardan etkileniyor? 
- Azure'ın dış saldırı yüzeyi CVE-2023-0012 tarafından etkileniyor mu? 
- Saldırı yüzeyim için CVE-2023-0012'den etkilenen varlıkları al. 
- CVE-2023-0012 hangi varlıklarımdan etkileniyor? 
- Dış saldırı yüzeyim CVE-2023-0012 tarafından etkileniyor mu? 

Gerekli girişler:
- CveId

İsteğe bağlı girişler:
- CompanyName
Eklentiniz etkin bir Defender EASM kaynağı olarak yapılandırılmışsa ve başka bir şirket belirtilmemişse:
- Eklenti ayarları doldurulmamışsa, uygun şekilde hata verin ve müşterilere bunu hatırlatın. 
- Eklenti ayarları doldurulursa, müşterinin Defender EASM kaynağı için CVE'den etkilenen varlıklar iade edilir.

Başka bir şirket adı sağlanmışsa:
- Şirket adı için tam eşleşme bulunamazsa, olası eşleşmeler listesi döner. 
- Tam eşleşme varsa, belirli şirket adı için CVE'den etkilenen varlıkları iade eder. 
CVSS’den etkilenen varlıkları getir Müşterinin Defender EASM kaynağı veya belirli bir şirket adı için Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) puanından etkilenen varlıkları döndürür.  Örnek girişler:
- LinkedIn'in saldırı yüzeyinde yüksek öncelikli CVSS puanlarından etkilenen varlıkları listeleyin.
- Microsoft için kritik CVSS puanına sahip kaç varlık var? 
- Azure için kritik CVSS puanlarına sahip hangi varlıklar var? 
- Saldırı yüzeyimde yüksek öncelikli CVSS puanlarından etkilenen varlıkları al. 
- Hangi varlığımın kritik CVSS puanı var? 
- Hangi varlıklarımın kritik CVSS puanları var? 

Gerekli girişler:
- CvssPriority (CVSS önceliği kritik, yüksek, orta veya düşük olmalıdır)

İsteğe bağlı girişler:
- CompanyName
Eklentiniz etkin bir Defender EASM kaynağı olarak yapılandırılmışsa ve başka bir şirket belirtilmemişse:
- Eklenti ayarları doldurulmadıysa, başarısız olun ve müşterilere hatırlatın. 
- Eklenti ayarları doldurulmuşsa, müşterinin Defender EASM kaynağı için CVSS puanına göre etkilenen varlıkları geri döndürür.

Başka bir şirket adı sağlanmışsa:
- Şirket adı için tam eşleşme bulunamazsa, olası eşleşmeler listesi döner. 
- Tam bir eşleşme varsa, belirli şirket adı için CVSS puanından etkilenen varlıkları iade eder. 
Süresi dolmuş alan adlarını edinin Müşterinin Defender EASM kaynağı ya da belirli bir şirket adı için süresi dolmuş etki alanlarının sayısını döndürür.  Örnek girişler:
- LinkedIn'in saldırı yüzeyinde kaç tane süresi dolmuş alan var?  
- Microsoft için süresi dolmuş alan adresi kullanan kaç varlık var? 
- Saldırı yüzeyimde kaç alan süresi dolmuş?  
- Varlıklarımın kaçı Microsoft için süresi dolmuş alan adlarını kullanıyor? 

İsteğe bağlı girişler:
- CompanyName
Eklentiniz etkin bir Defender EASM kaynağı olarak yapılandırılmışsa ve başka bir şirket belirtilmemişse:
- Müşterinin Defender EASM kaynağı için süresi dolmuş alan adları sayısını döndürür.

Başka bir şirket adı sağlanmışsa:
- Şirket adı için tam eşleşme bulunamazsa, olası eşleşmeler listesi döner. 
- Tam eşleşme varsa, belirli şirket adına süresi dolmuş alan sayısını döndürür. 
Süresi dolan sertifikaları alma Müşterinin Defender EASM kaynağı veya belirli bir şirket adı için süresi dolan SSL sertifikalarının sayısını döndürür.  Örnek girişler:
- LinkedIn için kaç SSL sertifikası süresi doludur?  
- Microsoft için süresi dolmuş SSL sertifikaları kullanan kaç varlık var? 
- Saldırı yüzeyim için kaç SSL sertifikası süresi doldu?  
- Süresi dolmuş SSL sertifikalarım neler? 

İsteğe bağlı girişler:
- CompanyName
Eklentiniz etkin bir Defender EASM kaynağı olarak yapılandırılmışsa ve başka bir şirket belirtilmemişse:
- Müşterinin Defender EASM kaynağı için SSL sertifika sayısını döndürür.

Başka bir şirket adı sağlanmışsa:
 - Şirket adı için tam eşleşme bulunamazsa, olası eşleşmeler listesi döner. 
 - Tam eşleşme varsa, belirli şirket adına ait SSL sertifika sayısını döndürür. 
SHA1 sertifikalarını alma Müşterinin Defender EASM kaynağı veya belirli bir şirket adı için SHA1 SSL sertifikalarının sayısını döndürür.  Örnek girişler:
- LinkedIn için kaç tane SSL SHA1 sertifikası mevcut?  
- Microsoft için SSL SHA1 kullanan kaç varlık var? 
- Saldırı yüzeyim için kaç SSL SHA1 sertifikası var?  
- Varlıklarımdan kaç tanesi SSL SHA1 kullanıyor? 

İsteğe bağlı girişler:
- CompanyName
Eklentiniz etkin bir Defender EASM kaynağı olarak yapılandırılmışsa ve başka bir şirket belirtilmemişse:
- Müşterinin Defender EASM kaynağı için SHA1 SSL sertifika sayısını döndürür.

Başka bir şirket adı sağlanmışsa:
 - Şirket adı için tam eşleşme bulunamazsa, olası eşleşmeler listesi döner. 
 - Tam bir eşleşme varsa, belirli şirket adı için SHA1 SSL sertifikalarının sayısını döndürür. 
Doğal dili Defender EASM sorguya çevirme Doğal dil sorularını bir Defender EASM sorgusuna çevirir ve sorguyla eşleşen varlıkları döndürür. Örnek girişler:
- Hangi varlıklar jQuery 3.1.0 sürümünü kullanıyor?
- Port 80 açık olan hostları saldırı yüzeyimde al.
- Envanterimde IP adresi IP X, IP Y veya IP Z olan tüm sayfa, ana bilgisayar ve ASN varlıklarını bul.
- Hangi varlıklarımın kayıtlı e-posta <name@example.com>adresi var?
Eklentiniz etkin bir Defender EASM kaynağında yapılandırılmışsa:
- Çevrilmiş sorguyla eşleşen varlıkları döndürür.

Kaynak verileriyle şirket verileri arasında geçiş yapma

Becerilerimiz için kaynak tümleştirmesi eklemiş olsak da, belirli şirketler için önceden oluşturulmuş saldırı yüzeylerinden veri çekmeyi desteklemeye devam ediyoruz. Security Copilot’ın, bir müşterinin kendi saldırı yüzeyinden mi yoksa önceden oluşturulmuş bir şirket saldırı yüzeyinden mi veri çekmek istediğini belirlemedeki doğruluğunu artırmak için, kendi kaynağınızı kullanmak istediğinizi belirtmek üzere benim, benim saldırı yüzeyim gibi ifadeleri kullanmanızı öneririz. Önceden hazırlanmış bir saldırı yüzeyi kullanmak istediğinizi belirtmek için onların özel şirket adını kullanın. Bu yaklaşım tek bir seanstaki deneyimi iyileştirse de, karışıklığı önlemek için iki ayrı seans kullanmanızı şiddetle tavsiye ederiz.

Geri bildirim gönderin

genel olarak Security Copilot ve Defender EASM eklentisi hakkındaki geri bildirimleriniz, ürünün güncel ve planlı geliştirilmesine yol göstermesi açısından çok önemlidir. Bu geri bildirimi sağlamanın en uygun yolu, tamamlanan her istemin altındaki geri bildirim düğmelerini kullanarak doğrudan üründedir. Doğru görünüyor, İyileştirme gerekiyor veya Uygunsuz'ı seçin. Sonuç beklentilerle eşleştiğinde Doğru görünüyor , eşleşmediğinde iyileştirme gerekiyor ve sonuç bir şekilde zararlı olduğunda Uygunsuz'u seçmenizi öneririz.

Mümkün olduğunda ve özellikle seçtiğiniz sonuç İyileştirme gerekiyor olduğunda, sonucu geliştirmek için neler yapabileceğimizi açıklamak için lütfen birkaç sözcük yazın. Bu istek, Security Copilot Defender EASM eklentisini çağırmasını beklerken de geçerlidir, ancak bunun yerine farklı bir eklenti devreye girer.

Güvenlik Copilot’ta gizlilik ve veri güvenliği

Defender EASM verilerini almak için Security Copilot ile etkileşim kurduğunuzda, Copilot bu verileri Defender EASM’den çeker. İstemler, alınan veriler ve istem sonuçlarında gösterilen çıkış işlenir ve Security Copilot hizmetinde depolanır.

Security Copilot'da veri gizliliği hakkında daha fazla bilgi için bkz. Security Copilot'de gizlilik ve veri güvenliği.