Перейти к основному содержанию Узнайте, как максимально эффективно использовать AI agents, Microsoft 365 Copilot и другие технологии. Присоединяйтесь к нам на конференции сообщества Microsoft 365, которая пройдет с 21 по 23 апреля.
Учить больше

Безопасность Copilot agents

Security Copilot agents — это автономные ИИ, разработанные для решения масштабных задач безопасности. Созданные на основе Security Copilot и бесшовно интегрированные с решениями Microsoft Security и экосистемой партнеров, эти agents адаптированы к конкретным сценариям использования безопасности, адаптируются к вашим рабочим процессам и изучают отзывы, при этом полностью контролируя работу вашей команды. Каждый запущенный агент создан на платформе Security Copilot, что обеспечивает согласованный, безопасный и унифицированный опыт для всех возможностей.

Познакомьтесь с agents сегодня!

Defender agentsEntra агентАгент по анализу угроз3P-агентыОбласть применения agentsIntune agents

Ресурсы по ролям

Ознакомьтесь с нашими наиболее распространенными ролями и сценариями ниже, чтобы лучше понять, как Security Copilot может помочь вам повысить эффективность и производительность при выполнении повседневных задач.

Аналитик Центра безопасности операций (SOC)

Аналитики SOC часто сталкиваются с проблемами:

  • Сложный и разрозненный инструментарий: Типичный стек безопасности организации — это сложная мозаика с недостаточной интеграцией. Этот фрагментарный подход создает пробелы в безопасности и неэффективен с точки зрения времени и бюджета.
  • Огромный объем данных: Объем данных по идентификаторам, устройствам, облакам и приложениям, которые необходимо управлять и защищать, продолжает расширять ландшафт угроз для организаций. Этим объемом сложно управлять, и он может скрывать уязвимости внутри организации.
  • Нехватка экспертов в области безопасности: Опытных специалистов по безопасности трудно найти и обучить, поскольку каждая третья вакансия в сфере кибербезопасности остается вакантной. Нехватка персонала замедляет время реагирования на инциденты безопасности и ограничивает ресурсы для проактивного управления позициями.

Security Copilot помогает аналитикам безопасности:

  1. Уловите то, что упускают другие.: Security Copilot позволяет командам анализировать сигналы угроз в режиме реального времени и данные организации, чтобы отсеивать лишнюю информацию, выявлять угрозы до того, как они причинят вред, и укреплять уровень безопасности. вне-из-тот-коробка agents предоставляет аналитикам специализированную автоматизацию, которая постоянно повышает прозрачность процесса. Security Copilot совместим с продуктами Microsoft Security и системой анализа угроз Microsoft, что помогает командам получать более глубокое понимание ситуации. 
  2. Опередить противников: Безопасность Copilot не Это помогает аналитикам не отставать от угроз — это помогает им опережать их. Агент поиска угроз ускоряет проактивную защиту, преобразуя гипотезы на естественном языке в исполняемые KQL-запросы с помощью NL2KQL, направляя аналитиков на протяжении всего процесса.кзавершают поиски и автоматически выявляют аномальные закономерности.  
  3. Укрепить профессионализм командыЭто позволяет младшим сотрудникам выполнять более сложные задачи, а опытным специалистам – решать самые сложные, повышая квалификацию всей команды. Построенов agents и такие навыки, как управляемые ответы, поиск подозрительных сигналов, анализ вредоносного ПО/скриптов, автономная сортировка фишинговых атак и автоматизированные информационные сводки, гарантируют, что каждый аналитик сможет работать на более высоком уровне. 

Агенты:

  • Специалист по сортировке фишинговых атакАвтономно анализирует пользователь сообщили фишинговые электронные письма позволяют отличать реальные угрозы от ложных срабатываний, учатся на основе отзывов аналитиков и предоставляют четкую информацию. естественный язык Вердикты — значительно сокращают время ручной сортировки пациентов.  
  • Динамический агент обнаружения угрозАн всегда на Агент обнаружения, который непрерывно сопоставляет телеметрические данные для создания новых, контекст осведомленный Обнаружение угроз в режиме реального времени — выявление скрытых угроз, которые не обнаруживаются традиционными правилами. 
  • Агент по поиску угрозПовороты естественный язык превращать вопросы в управляемые вопросы в режиме реального времени Поиски, выявляющие скрытые закономерности и значимые повороты сюжета, — предоставляют каждому аналитику возможность эксперт уровень Возможности проведения расследований без необходимости написания запросов. 
  • Специалист по подготовке аналитических обзоров угрозЕжедневно предоставляет персонализированные аналитические сводки непосредственно в Microsoft Defender, обобщая глобальные данные об угрозах от Microsoft с информацией, специфичной для каждого клиента. Контекст позволяет за считанные минуты выявить приоритетные риски, определить четкие действия и определить соответствующие ресурсы. 

Ресурсы:

Специалист по сортировке фишинговых атакДинамический агент обнаружения угрозАгент по поиску угрозСпециалист по подготовке аналитических обзоров угроз

ИТ-администратор

ИТ-администраторы часто сталкиваются с такими проблемами:

  • Адаптация к быстро меняющимся технологиям: Из-за нехватки квалифицированных ИТ-специалистов, особенно в области продвинутой аналитики, управления облачными ресурсами и автоматизации на основе искусственного интеллекта, ИТ-команды сталкиваются со значительными проблемами. Им необходимо сбалансировать постоянно растущие потребности... поддержание существующие системы со сложностями, связанными с их внедрением новые технологии. 
  • Защита организаций от современных киберугроз: Поскольку риски кибербезопасности продолжают развиваться, ИТ-администраторы должны устранять уязвимости, внедряя комплексные политики для устройств и превентивные меры безопасности, одновременно адаптируясь к меняющимся нормативным требованиям и возникающим угрозам. 
  • Обеспечение производительности труда сотрудников на широком спектре конечных устройств и при работе с различными типами данных: Поддержание Обеспечение стабильного и высококачественного пользовательского опыта на разных устройствах, операционных системах и в разных местах имеет решающее значение, но является сложной задачей. ИТ-команды должны иметь возможность эффективно получать доступ к данным об устройствах, приложениях, соответствии требованиям и политикам, а также принимать соответствующие меры для упреждающего реагирования. идентифицировать и решать проблемы., оптимизация как с точки зрения производительности, так и с точки зрения пользовательского опыта. 

Security Copilot помогает ИТ-администраторам решать проблемы конечных точек путем:

  1. Расширение возможностей ИТ: Copilot предоставляет контекстные рекомендации, которые устраняют неопределенность и расширяют возможности ИТ-команд благодаря использованию искусственного интеллекта. экспертиза. Запросы на естественном языке оптимизируют процессы и помогают свести к минимуму время, необходимое администраторам для обучения. Эта функция обеспечивает быстрый доступ к аналитической информации, упрощает процедуры устранения неполадок и... облегчает Кроме того, интерактивный интерфейс, учитывающий роли пользователей, адаптируется к правам доступа каждого администратора, расставляя приоритеты для соответствующих задач и снижая когнитивную нагрузку. 
  2. Защита конечных точек: Copilot помогает ИТ-командам идти в ногу с развивающимися угрозами, заблаговременно выявляя уязвимости, автоматизируя их устранение и соответствуя принципам нулевого доверия. Intune обеспечивает единую видимость и контроль над всеми конечными устройствами, включая облачные ПК Windows 365, Windows, Mac, Android и мобильные устройства, что позволяет ИТ-командам управлять всем своим парком устройств с меньшими сложностями.
  3. Оптимизация работа: Copilot упрощает задачи и помогает эффективно масштабировать операции. Он предлагает контекстную поддержку в чате, помогая администраторам быстро устранять неполадки, анализировать политики устройств и предлагать решения. Вместо реактивного решения проблем, Copilot обеспечивает проактивное управление, преобразуя данные об устройствах в практические действия. идеи а также обработка сложных анализов, которые обычно требуют дополнительных ресурсов. 

Ключевые сценарии:

  • Управление безопасностью и рисками: Оцените уровень безопасности и быстро просмотрите состояние устройства. определять Соблюдение политики. Немедленно идентифицировать На каких устройствах отсутствуют критически важные обновления для обработки естественного языка?. 
  • Эффективное устранение неполадок: С помощью прибора Copilot вы сможете быстро и точно выявлять и устранять проблемы с устройствами и приложениями. Узнайте больше. здесь. 
  • Идентифицировать политические конфликты: Снижение риска сбоев в работе и уязвимостей, вызванных конфликтующими или неправильно настроенными политиками. 
  • Составляйте KQL-запросы для получения информации об устройстве: Используйте Copilot для построения KQL-запроса и запустите запрос, чтобы получить сведения об одном или нескольких устройствах. 
  • Изучите данные: IВзаимодействуйте с данными, используя запросы на естественном языке, и просматривайте настраиваемые наборы данных с помощью Опыт эксплуатации исследовательского самолета Copilot. Учить больше здесь. 
  • Автоматизируйте с помощью agents: Компоненты безопасности Copilot и agents в Intune помогают упростить сложные задачи. безопасность Более сильными. От преобразования требований в политику до идентификация устройства для удаления, для оценки изменений до того, как они произойдут влияние Повышение производительности — эти agents помогают принимать более взвешенные решения, обеспечивать лучшее соответствие нормативным требованиям и снижать риски благодаря интеллектуальным функциям и автоматизации. Учить больше здесь.
Безопасность Copilot в документации Intune

Администратор удостоверений личности

Администраторы удостоверений часто сталкиваются с такими проблемами:

  • Серьезные угрозы для личности, требующие сложных, длительных расследований и экспертизы: Им необходимо устранять неполадки и корректировать политики в режиме реального времени, сохраняя баланс между безопасностью и непрерывностью бизнеса.
  • Непоследовательные политики IAM, которые увеличивают риск, ослабляют безопасность и приводят к неэффективности: Изменения в практике идентификации, такие как несанкционированные или недокументированные корректировки политики, усложняют корреляцию данных, увеличивают риск ошибок и приводят к значительным пробелам. Эти несоответствия снижают операционную эффективность и увеличивают подверженность потокам, связанным с идентификацией.
  • Эксплуатационные перегрузки ограничивают фокус IAM: Администраторы удостоверений управляют миллиардами удостоверений, каждое из которых имеет уникальные политики и права доступа, одновременно защищая себя от атак, управляемых ИИ. Это ограничивает их способность сосредоточиться на проактивных улучшениях безопасности и оптимизации IAM.
  • Нехватка специалистов по кибербезопасности увеличивает риски и нагружает возможности IAM: Нехватка квалифицированных специалистов по кибербезопасности означает, что администраторы идентификации перегружены управлением сложными системами IAM. Когда квалифицированные администраторы недоступны, выполнение рутинных задач может задерживаться, что приводит к потенциальным неправильным настройкам, неэффективным процессам и повышенным рискам безопасности. Это влияет как на безопасность, так и на непрерывность работы.

Безопасность Copilot помогает администраторам идентификации:

  1. Упрощение повторяющихся задач IAM для автоматизации управления идентификацией и применения политик. Автоматизация рутинных действий освобождает время для сосредоточения на важных задачах, повышая общую производительность и сокращая человеческие ошибки.
  2. Помощь в обнаружении угроз, аналитике и смягчении последствий с помощью ИИ. Он обеспечивает администраторам расширенную контекстуализацию личности и аналитику в реальном времени. Обобщение на естественном языке выводит на первый план наиболее важный контекст, позволяя принимать решения на основе данных.
  3. Предоставление естественного языка и контекстных рекомендаций. Это позволяет администраторам принимать точные решения на основе данных. Это помогает устранить пробелы в навыках и поддерживает сотрудничество, а также делает сложные задачи IAM более управляемыми для менее опытных членов команды. Это позволяет командам по идентификации более эффективно решать сложные проблемы идентификации, открывая ресурсы для сосредоточения на стратегических, высокоэффективных вопросах.

Ключевые сценарии:

  • Использование Security Copilot в Entra для защиты идентификационных данных и безопасного доступа с помощью обнаружения и снижения рисков на основе искусственного интеллекта: Безопасность Copilot в Entra позволяет администраторам идентификации значительно сократить время расследования и разрешения, автоматизируя наиболее трудоемкие аспекты своей работы. Он автоматизирует сбор данных, корреляцию и контекстуализацию, устраняя необходимость для администраторов вручную просеивать журналы аутентификации, просматривать сложные политики или проводить трудоемкие расследования. Вместо этого Copilot предоставляет сводки на естественном языке, которые четко объясняют повышенные риски для пользователей, предоставляет действенные идеи, адаптированные к каждому инциденту, и предлагает индивидуальные рекомендации с быстрыми ссылками на соответствующую документацию.
  • Использование Security Copilot в Entra для устранения неполадок при критических попытках доступа: Администраторам удостоверений больше не нужно тратить часы на просмотр журналов и сбор данных (например, просмотр журналов аутентификации, приложений и сети), выявление основных причин (например, сбоев MFA из-за незарегистрированных устройств) и реализацию исправления (например, повторной регистрации устройства или корректировки политик). С Security Copilot администраторы могут быстро использовать GenAI для устранения неполадок, связанных с событиями входа, непосредственно в центре администрирования Microsoft Entra с краткими сводками наиболее важной информации. Copilot помогает администраторам быстро определять основные причины сбоев входа, прерываний, запросов MFA и других проблем, предоставляя действенные подсказки для эффективного расследования и решения проблем.
  • Использование Security Copilot в Entra для расследования и устранения проблем с опасными приложениями, зарегистрированными в Microsoft Entra: Организации сталкиваются с проблемами защиты принципалов обслуживания и идентификаторов рабочей нагрузки, которые часто имеют повышенные уровни доступа и являются основными целями для злоумышленников. Традиционные решения IAM фокусируются на идентификаторах пользователей, оставляя пробел в защите нечеловеческих идентификаторов. Microsoft Security Copilot, интегрированный с Microsoft Entra, расширяет обнаружение рисков на основе ИИ для принципалов обслуживания и идентификаторов рабочей нагрузки, позволяя администраторам быстро выявлять и устранять риски. Используя подсказки на естественном языке, такие как «Перечислите сведения о рискованных приложениях для моего клиента», администраторы могут получать доступ к подробным сведениям и принимать меры для повышения безопасности. Этот подход устраняет пробелы в IAM, обеспечивая защиту на основе ИИ для всех типов идентификаторов.
  • Помощь в расследовании инцидентов и устранении неполадок с использованием навыков Microsoft Entra в области безопасности Copilot: Copilot с Entra может улучшить разрешение инцидентов с идентификацией, оптимизируя процесс расследования. Он может быстро суммировать и контекстно-зависимую важную информацию (такую как роли пользователей, журналы регистрации и факторы риска), чтобы предоставить аналитикам четкий обзор ситуации на естественном языке. Это помогает аналитикам понять масштаб и специфику потенциальных компрометаций, способствуя более быстрому принятию решений и реагированию.

Ресурсы для ИТ-администраторов:

Документация Microsoft EntraРасследуйте рискованных пользователейРасследование инцидентов безопасности

Администратор безопасности данных

Администраторы безопасности данных часто сталкиваются с такими проблемами:

  • Огромный объем данных и количество оповещений. Большой объем и сложность оповещений приводят к усталости от оповещений, когда критические угрозы могут быть пропущены.
  • Время реагирования на инциденты и координация. Координация своевременного и эффективного реагирования на инциденты безопасности данных требует сотрудничества между несколькими членами команды и отделами. Задержки в общении и принятии решений могут привести к увеличению времени разрешения и увеличению ущерба.
  • Нехватка опыта. Существует хорошо документированная нехватка квалифицированных специалистов по кибербезопасности, что оказывает давление на существующие команды, чтобы справляться с растущим числом угроз при ограниченных ресурсах. Это усугубляется тем, что организации часто имеют ограниченные ресурсы для увеличения и обучения команд.
  • Риск видимости данных и пользователей. Сложность разнообразных сред данных, включая локальные системы, облако и гибридные инфраструктуры, в сочетании с динамическими моделями доступа пользователей, усложняет для администраторов безопасности задачу поддержания всеобъемлющей видимости рисков.

Security Copilot помогает администраторам безопасности данных:

    1. Раскрытие скрытых рисков данных. Анализирует большие объемы данных в различных решениях для проведения комплексных расследований. Выявляйте и управляйте рисками в ландшафте безопасности данных с помощью Data Security Posture Management (DSPM) и изучайте информацию из Information Protection, Data Loss Prevention (DLP) и Insider Risk Management (IRM) на единой панели мониторинга. DSPM предоставляет рекомендации на основе Security Copilot по классификации данных вашей организации, политикам, оповещениям, которым необходимо приоритизировать, пользователям для анализа и позволяет вам глубже вникнуть в расследования с помощью открытых вопросов-подсказок.
    2. Ускорение расследований по безопасности данных. Безопасность Copilot позволяет группам понимать случаи и быстрее выявлять риски, предоставляя контекстные сводки одним щелчком мыши в IRM и DLP, все в рамках существующего рабочего процесса расследования. В IRM он обеспечивает краткую видимость из контента, оцененного по соответствующим политикам, и упрощает исследования с контекстными доказательствами. В DLP он ускоряет настройку политик и помогает группам улучшить покрытие безопасности данных и обнаружить дополнительные риски.
    3. Укрепление экспертных знаний в области безопасности данных. Он может предоставить практическое руководство для повышения квалификации ваших команд, обеспечить более напористую производительность и дать аналитикам на всех уровнях возможность проводить расширенные расследования. Для опытных администраторов DSPM централизует аналитику по всем расследованиям и показывает основные риски безопасности данных, а также рекомендации по решению, насколько чувствителен ландшафт данных и как данные перемещаются с пользователями. Для новых администраторов DSPM предоставляет агрегированную аналитику и помогает им быстро начать ориентироваться в ландшафте организации.

Ключевые сценарии:

  • Раскрывайте, управляйте и реагируйте на скрытые риски. Используя DSPM в качестве стартовой площадки для анализа безопасности данных, администраторы смогут нарисовать более широкую картину ландшафта своих данных в области защиты информации, DLP и IRM под одним стеклом. DSPM должен быть тем местом, куда следует обращаться в начале каждого дня, чтобы понять, на чем сосредоточиться и с чего начать.
  • Анализируйте инциденты глубже и эффективнее. При оценке оповещений администраторы безопасности данных могут проводить более быстрые расследования, используя Security Copilot, чтобы получить больше контекста из инцидентов, извлекать сложные оповещения безопасности из кратких, действенных сводок, что обеспечивает более быстрое время реагирования и оптимизированное принятие решений. Более того, команды могут использовать аналитику на основе Copilot для улучшения оповещений и расследования пользователей в IRM, дважды щелкая по профилю риска пользователя и действиям за пределами сводки оповещений. Пользователи смогут расширять подсказки, доступные в DLP, за пределы сводки оповещений, такие как расследование данных/пользователя и подсказки и фильтры в Activity Explorer.
  • Обнаружьте пробелы в защите и оптимизируйте элементы управления. Администраторы безопасности данных могут оптимизировать настройку и планирование политик, улучшая охват и элементы управления с помощью анализа пробелов в политике DLP на основе Copilot, основанного на потребностях и уязвимостях ландшафта данных каждой организации.
  • Ускорьте расследование нарушений безопасности данных. Повысьте уровень расследования нарушений безопасности данных с помощью естественного языка поиска, не требующего знания языка запросов, возможностей резюмирования, ускоряющих исследование и понимание инцидентов, а также допроса с глубоким анализом контента в DSPM.
  • Изучите руководство на основе ИИ для расширения возможностей команд. Получите действенное руководство через Knowledge Hub, чтобы понять ландшафт данных и лучше изучить решения Purview, с соответствующими глубокими ссылками на рекомендуемые действия и следующие шаги для оптимизации расследований и рабочих нагрузок.

Ресурсы для администраторов безопасности данных:

Copilot для Purview на IgniteВидео по тренировке ниндзяРасширение возможностей организаций за счет интегрированной защиты данныхЧто нового в Copilot в Microsoft Purview?Использование возможностей генеративного ИИ для защиты ваших данныхБезопасность Copilot в технической документации Microsoft Purview

Безопасность Copilot для малого и среднего бизнеса

Security Copilot предлагает малому бизнесу мощный инструмент для повышения уровня безопасности и более эффективного реагирования на угрозы. Используя ИИ, он повышает эффективность и возможности групп безопасности, позволяя им быстро обнаруживать и смягчать киберугрозы. Интеграция с уже развернутыми продуктами безопасности Microsoft обеспечивает всеобъемлющее покрытие на нескольких платформах и устройствах, в то время как пошаговое руководство расширяет возможности как младшего, так и старшего персонала. Security Copilot помогает сократить эксплуатационные расходы за счет минимизации потребности в большом количестве сотрудников службы безопасности и эффективного управления большими объемами данных, а также предоставляет малому бизнесу экономически эффективный, проактивный подход к поддержанию надежной безопасности.

Чтобы начать, посмотрите наши видео ниже.

Начало работы с Security CopilotMicrosoft Entra и безопасность CopilotНачните работу с Security Copilot в IntuneНовые возможности Defender XDR Security CopilotБезопасность Copilot в Purview поддерживает расследования в сфере безопасности

Безопасность Copilot опыт

Security Copilot легко интегрируется и изначально встроен в решения Microsoft Security для защиты всей вашей организации. Он потребляет сигналы от каждого инструмента безопасности и предоставляет руководство на естественном языке для повышения эффективности команды и управления ежедневными рабочими процессами безопасности и ИТ. Security Copilot не является заменой этих инструментов; вместо этого генеративный ИИ Security Copilot позволяет специалистам по безопасности и ИТ быстрее получать доступ, обобщать и действовать на основе информации из своих инструментов.

Присоединяйтесь к программе подключения клиентов Security Copilot (CCP)

Присоединяйтесь сейчас, чтобы получить доступ к бесплатным техническим вебинарам и принять участие в закрытых предварительных просмотрах. Услышьте напрямую от наших инженеров по продуктам и получите краткий обзор дорожной карты продукта Security Copilot. Членство бесплатное, а бонусов много! Для согласия требуется действительное соглашение Microsoft NDA. Выберите Security Copilot, когда вас спросят, к какому сообществу вы хотите присоединиться.

Присоединяйся сейчас
Microsoft Security Copilot