红色金丝雀

重要

本文中的某些信息与预发行的产品有关,该产品在商业发布之前可能有重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

Red Canary 提供托管检测和响应 (MDR) 和其他安全功能,以保护终结点、网络、云工作负载、标识和 SaaS 应用程序。 可以将 Red Canary 插件与 Microsoft Copilot for Security 配合使用,以增强安全操作。

注意

本文包含有关第三方插件的信息。 这是为了帮助完成集成方案而提供的。 但是,Microsoft不提供对第三方插件的故障排除支持。 请联系第三方供应商获取支持。

在开始之前了解

与 Microsoft 安全 Copilot 集成需要 API 密钥。 必须在 Red Canary 中分配分析师查看者管理员角色才能获取 API 密钥,在使用插件之前需要执行以下步骤。

  1. 获取红色金丝雀 API 密钥。 如果还没有,请按照以下步骤操作:

  2. 转到“红色 Canary”门户并登录。

  3. 在右上角的“你的姓名”旁边,选择“ 查看配置文件”。

  4. “生成 API 身份验证令牌”下,选择“ 生成”。

    显示你在 Red Canary 中创建 API 密钥的位置的屏幕截图。

  5. 复制并保存 API 密钥。 建议使用安全密码保管库。

  6. 登录到 Microsoft 安全 Copilot

  7. 通过从提示栏中选择“插件”按钮来访问“管理插件”。

  8. “红色金丝雀”旁边,选择切换以启用它。

    显示如何将 Red Canary 插件打开的屏幕截图。

  9. 提供红色金丝雀 URL 和 API 令牌。

    显示输入红色金丝雀 URL 和 API 密钥的位置的屏幕截图。

  10. 保存所做的更改。

示例红色金丝雀提示

配置 Red Canary 插件后,可以通过在 Copilot for Security 提示栏中键入 Red Canary 操作来使用它。 以下屏幕截图显示了可以使用的红色金丝雀功能。

显示可用的红色金丝雀技能的屏幕截图。

下表提供了几个可以尝试的示例:

API 终结点 请求类型 Prompt 需要 API 角色
openapi/v3/endpoints GET Show me the 25 most recent endpoints in Red Canary 分析者查看器
openapi/v3/audit_logs GET Can you show me the 10 most recent audit logs in Red canary? 管理员
openapi/v3/endpoint_users GET Can you show me the most recent 10 endpoint users in Red Canary? 分析者查看器
openapi/v3/detections GET Show me the 10 most recent threats in Red Canary 分析者查看器
/openapi/v3/detections/marked_indicators_of_compromise GET Are there any IOCs in Red Canary? 分析者查看器
/openapi/v3/customer/external_alerts GET Can you show me the external alerts in Red Canary? 分析者查看器
/openapi/v3/customer/external_alerts/{id} GET Can you give me more details on Red Canary external alert 371119? 分析者查看器
/openapi/v3/customer/system_activities GET Were their any detector updates in Red Canary? 分析者查看器
/openapi/v3/customer/intel_reporting GET How many events were analyzed by Red Canary 分析者查看器
/openapi/v3/detections/{id} GET Can you give me more details on Red Canary Threat ID 72? 分析者查看器
/openapi/v3/managed_portal_users GET Can you show me a list of users who have access to the Red Canary portal? 管理员
/openapi/v3/endpoints/sensor_id/{sensor_id} GET Can you give me more details on Red Canary sensor ID 169428575? 分析者查看器
/openapi/v3/endpoints/{id} GET Can you give me more info on endpoint ID 100000074413556 in Red Canary? 分析者查看器
/openapi/v3/detections/{id}/timeline GET Can you show me the threat timeline entries for Threat ID 72? 分析者查看器
/openapi/v3/detections/{id}/detectors GET Can you list the detectors in Threat 72? 分析者查看器
/openapi/v3/detections/{id}/related_detections GET Can you show me related detections for Threat 72? 分析者查看器
/openapi/v3/detections/{id}/marked_indicators_of_compromise GET Can you show me an IOCs in Threat 72? 分析者查看器
/openapi/v3/endpoint_users/{id} GET Can you give me more information about Endpoint User ID: 100000305141114? 分析者查看器
/openapi/v3/detections/{id}/events GET Can you show me all the events in Threat 72? 分析者查看器
/openapi/v3/endpoint_users/{id}/system_activities GET Can you show me the activities for Endpoint User ID 100000305141114 分析者查看器
/openapi/v3/endpoints/{id}/endpoint_users GET Can you show me the users from Endpoint ID: 100000060390802? 分析者查看器
/openapi/v3/search/ip_addresses/{ip_address} GET can you search for ip address 172.16.16.16 in Red Canary? 分析者查看器
/openapi/v3/search/endpoint_hostnames/{endpoint_hostname} GET Can you search in Red Canary for hostname vtw-ad10a49823a? 分析者查看器
/openapi/v3/events GET Can you show me the most recent events investigated by Red Canary? 分析者查看器

常见问题解答(FAQ)

为什么提示失败?

如果提示调用失败,请确保使用支持的提示 (查看上表) 。 否则,请使用 /调用 Red Canary。

为什么我收到错误?

如果在使用插件时遇到错误,请确保区域中没有 AWS 中断, (AWS US-East-2) 。

提供反馈

若要提供反馈,请联系 Red Canary

另请参阅

适用于 Microsoft 安全 Copilot 的其他插件

管理 Microsoft 安全 Copilot 中的插件