Security Copilot Temelleri

Security Copilot'un ne yaptığını, araştırma sınırlarını ve belirsizliği tahminle kapatmak yerine etiketleyen güvenlik prompt'ları yazmayı öğrenin.


Bu derste neler öğreneceksiniz?

  • Security Copilot'un ne yaptığını ve akıcı bir yanıta neden kendiliğinden grounding uygulanmış sayılamayacağını açıklayın
  • Çalışma alanından kapasiteye ve yetkili eyleme kadar araştırma sınırlarını izleyin
  • Hedef, bağlam, kaynak ve beklentiyle sınırlı, kanıt etiketleri kullanan bir prompt yazın
  • Girdisiyle çıktısını eşleştirerek doğru yerleşik promptbook'u seçin
Bu sayfada

Şüpheli bir PowerShell komutu saat 09:14'te uyarı oluşturuyor. Bunun ne anlama geldiğine karar vermeden önce olay, kullanıcı, cihaz ve betiğin çalışıp çalışmadığını gösteren kayıtlar gerekiyor. Security Copilot ilk taslağı hızlıca hazırlayabilir. Sorun, bu taslak bulgu gibi okunduğunda başlar.

Bu ders modül boyunca kullanacağınız çalışma modelini kuruyor. Aracın araştırmadaki yerini belirleyecek, çevresindeki sınırları izleyecek ve kayıtlı kanıtı yorumdan ayıran prompt'lar yazacaksınız.

Security Copilot gerçekte ne yapar?

Microsoft Security Copilot, güvenlik operasyonları için AI destekli bir çalışma yüzeyidir. Bir betiği analiz etmesini, olayı özetlemesini veya tehdit aktörü profili hazırlamasını isteyebilirsiniz. Yapılandırılmış entegrasyonlar üzerinden erişebildiği güvenlik bilgilerini kullanır ve sonraki kontrolleri önerebilir. Kanıtın neyi gösterdiğine ve herhangi bir müdahalenin uygun olup olmadığına analist karar verir. Security Copilot bir hesabın ele geçirildiğine karar veremez veya cihaz yalıtma eylemine yetki veremez.

Plugin, Copilot'u bir güvenlik ürününün verilerine veya özelliklerine bağlar. Grounding, yanıtın modelin genel bilgisi yerine bu bağlı verilere dayanmasıdır. Düzenli ve kendinden emin bir yanıt yine de ilgili uyarıyı, kimlik kaydını veya tehdit bilgisi kaynağını kaçırmış olabilir. Bu yüzden iki ayrı kontrol yapın. Önce her önemli ifadenin dayandığı kanıtı bulun. Ardından o kanıtın iddianın söylenişini gerçekten destekleyip desteklemediğine bakın. Bu kontrollerden biri geçmiyorsa ifade vaka kaydına hazır değildir.

Yalnızca sentetik verilerle pratik yapın

Kontrolünüzde olmayan bir ortama gerçek ve gizli güvenlik verileri girmeyin. Pratikte sentetik veya hassas bilgilerden arındırılmış kayıtlar kullanın. Bir prompt'a sızdırılmış kimlik bilgisi ya da özel anahtar yapıştırmak ders değil, gerçek bir güvenlik olayıdır.

Bir araştırma hangi sınırları geçer?

Destekli bir araştırma tek adım değildir. Birbirinden ayrı sınırların oluşturduğu bir zincirdir. Zincirde nerede olduğunuzu bilirseniz neyin neden aksadığını daha kolay görürsünüz. Erişim kabaca şöyle ilerler: çalışma alanı erişimi ve ayarları, kullanılabilir işlem kapasitesi, oturumunuz ve sınırları belirlenmiş prompt'unuz, izin verilen plugin'ler ve veriler, oluşturulan zaman çizelgesi ve öneriler, temel üründe yaptığınız doğrulama, son olarak belgelenmiş sonuç veya onaylanmış eylem.

Her halka bağımsızdır. Oturum açabilmeniz ihtiyaç duyduğunuz olayın erişilebilir olduğunu kanıtlamaz. Veri izninizin olması, isteği işleyecek kapasitenin hazır olduğu anlamına gelmez. Bir hesabı devre dışı bırakma önerisi de hesabı gerçekten kapatma yetkisi vermez. Baskı altında en sık unutulan boşluk budur: teknik açıdan mantıklı bir eylem yine de kuruluşunuzun onay sürecinden geçmelidir.

Ekiplerin en çok unuttuğu sınır kapasitedir. Security Copilot, Security Compute Unit (SCU) ile çalışır. Uygun Microsoft 365 E5 ve E7 müşterileri, ücretli her 1.000 kullanıcı lisansı için ayda 400 SCU alır. Aylık üst sınır 10.000 SCU'dur. Ek kapasiteyi önceden sağlarsanız SCU başına ayda $4 ödersiniz. Kullandıkça öde aşımında ise tüketilen SCU başına $6 uygulanır.

Tek araştırmanın maliyetini hesaplamanız genelde gerekmez. Araca operasyonlarda güvenmeden önce kullanılabilir kapasitenin varlığını ve bunu kimin izlediğini bilmelisiniz. Hesaplanan kullanım hakkını, yöneticinin tahminini ve tenant'ın ölçülen tüketimini ayrı kaydedin. Tahmin, gerçek kullanım kanıtı değildir.

Dahil edilen kapasite formülü tek satırda

Dahil edilen SCU = 400 × (ücretli E5/E7 lisansı ÷ 1.000). Aylık üst sınır 10.000'dir. Yani 7.500 lisans 3.000 SCU getirir. 30.000 lisansın formül sonucu 12.000 SCU'dur, fakat 10.000 SCU üst sınırı uygulanır. Bu sayı hesaplanan kullanım hakkını gösterir. Tahmin veya gerçek tüketimi göstermez.

Bağımsız mı gömülü mü: nereden başlamalısınız?

Security Copilot iki biçimde karşınıza çıkar. Doğru biçimi seçerseniz tanımlayıcıları elle taşımak zorunda kalmazsınız. Bağımsız deneyim, oturum açıp ortamınızın sunduğu veriler arasında araştırma yaptığınız özel yüzeydir. Belirli bir kayıt yerine geniş bir soruyla başlıyorsanız uygundur. Gömülü deneyim ise Copilot'u başka bir güvenlik ürününün içine yerleştirir. Defender XDR'da açık bir olay, Entra'da riskli bir kullanıcı veya Purview'de bir DLP uyarısı gibi mevcut ürün bağlamından başlarsınız. Microsoft, Defender XDR, Sentinel, Entra, Intune, Purview ve başka ürünlerde gömülü deneyimler sunar.

Pratik kural basit: elinizde açık kayıt yoksa ve bir soruyla başlıyorsanız bağımsız deneyimi kullanın. Kayıt önünüzdeyse ve ürünün doğal bağlamı önemliyse gömülü deneyimden başlayın. Giriş noktası, hazır gelen bağlamı değiştirir. Kanıtı doğrulama ve operasyonel eylemi onaya gönderme sorumluluğunuzu değiştirmez. Sonraki ders, Defender, Sentinel, Entra ve Purview'de Gömülü Deneyimler, tamamen bu ikinci biçime odaklanıyor.

Copilot'un boşlukları dolduramayacağı bir prompt nasıl yazılır?

"Bu uyarıya bak" gibi zayıf bir güvenlik prompt'u, akıcı bir tahmine davetiye çıkarır. Güçlü prompt ise Copilot'un hangi kanıtı kullanabileceğini ve ne döndürmesi gerektiğini sınırlar. Microsoft'un yaklaşımı Prompt Yazma 101'deki dört öğeyi araştırmalara uyarlar: Hedef eylemi ve teslimi, Bağlam kararı, hedef kitleyi ve zaman aralığını, Kaynak kullanılabilecek kesin kanıtı, Beklentiler ise formatı, belirsizlik yaklaşımını ve sonraki adımları belirler. İyi Bir Prompt'un Anatomisi dersindeki yapıyı biliyorsanız zor kısmı zaten öğrendiniz. Güvenlikte farklı olan, bulanık bir kaynak sınırının bedelidir.

Buradaki yeni alışkanlık belirsizliği etiketlemektir. Copilot'tan her ifadeyi OBSERVED (bir kayıt doğrudan destekliyor), INFERRED (henüz doğrulanmamış yorum), UNKNOWN (gerekli ancak mevcut değil) veya RECOMMENDED (önerilen kontrol, olayın gerçekleştiğine dair kanıt değil) diye sınıflandırmasını isteyin. Bu dört etiket, makul görünen yorumun vaka kaydına olgu diye kopyalanmasını önler. Eksik veri için de açık kural koyun: "İstenen değer kaynakta yoksa tahmin etmek yerine Not provided yaz." Böylece boşluklar kulağa doğru gelen tahminlerle doldurulmaz.

Her önemli ifadeye bir etiket takın

Her önemli satırda OBSERVED, INFERRED, UNKNOWN veya RECOMMENDED etiketi isteyin. Etiketli bir yanıtı saniyeler içinde denetleyebilirsiniz. Etiketsiz bir paragrafta ise hangi kısmın kanıt, hangisinin model yorumu olduğunu baştan çözmeniz gerekir.

Sınırları belirlenmiş olay araştırması· security-copilot
Zayıf örnek

Bu olayı araştır, ne olduğunu söyle ve sonraki eylemi öner.

İyi örnek

Seçili olayı bir SOC analisti için yalnızca bu oturumda kullanılabilen güvenlik verileriyle araştır. Gözlemlenen olayların zaman çizelgesini, her bulgunun kaynağını gösteren bir kanıt tablosunu, önde gelen hipotezi destekleyen ve zayıflatan kanıtları, önemli eksik verileri ve önerilen üç sonraki kontrolü döndür. Her ifadeyi OBSERVED, INFERRED, UNKNOWN veya RECOMMENDED olarak etiketle. Bir kayıt desteklemedikçe hiçbir olayı doğrulanmış diye sunma. Herhangi bir eylem gerçekleştirme veya simüle etme.

Bu prompt neden daha iyi? Satır satır denetlenebilen yapılandırılmış bir özet: her gözlem bir kayda bağlı, her boşluk görünür ve sizin adınıza hiçbir kısıtlama eylemi yapılmamış.

Dürüst kalan şüpheli betik ön incelemesi· security-copilot
Zayıf örnek

Bu PowerShell betiğini analiz edip kötü amaçlı olup olmadığını söyle.

İyi örnek

Aşağıdaki PowerShell betiğini ilk SOC incelemesi için analiz et. Betikte gözlemlenen davranışları, amaç hakkındaki hipotezlerden ayır. Betiğin davranışını, ağ ve yürütme göstergelerini, hâlâ doğrulanması gereken kanıtları, önerilen üç sonraki kontrolü ve tek cümlelik eskalasyon özetini döndür. Bir değer betikte yoksa "Not provided" yaz. Kanıt göstermedikçe betiğin başarıyla çalıştığını veya kötü amaçlı olduğunu iddia etme. ---SCRIPT--- [betiği yapıştırın] ---END SCRIPT---

Bu prompt neden daha iyi? Betiğin gerçek içeriğine dayanan bir davranış raporu. Yürütme başarısı, payload davranışı ve amaç, başka kanıtlar doğrulayana kadar bilinmeyen olarak kalır.

Oturum, promptbook ve agent arasındaki fark nedir?

Bu üç kavram, giderek artan tekrar edilebilirlik düzeylerini anlatır. Birbirine karıştırırsanız yanlış araca gidersiniz.

Mekanizma Nedir? Ne zaman kullanılır?
Oturum Tek bir konu için analistin yönettiği görüşme Aktif biçimde yönlendirdiğiniz araştırma
Promptbook Yeniden kullanılabilir prompt dizisi Her seferinde aynı adımlarla yürüttüğünüz görev
Agent Yapılandırılmış izinlerle çalışan, sınırları belirli iş akışı Denetim altında tekrarlamak istediğiniz çalışma

Security Copilot, her biri farklı girdi ve çıktı kullanan yedi yerleşik promptbook sunar: Harici tehdit makalesinin etkisini kontrol etme, Olay araştırması, Microsoft kullanıcı analizi, Şüpheli betik analizi, Tehdit aktörü profili, MDTI makalesine dayalı Threat Intelligence 360 raporu ve Güvenlik açığı etki değerlendirmesi. Seçimi hem gerekli girdiye hem de hedeflenen çıktıya göre yapın. Elinizde yalnızca bir uyarı var diye Olay araştırması promptbook'una gitmeyin. Bu promptbook, Sentinel veya Defender XDR olayından başlayıp teknik olmayan yönetici raporu üretmek için tasarlanmıştır.

Daha önce çalıştırdığınız prompt'lardan özel bir promptbook da oluşturabilirsiniz. Ad verin, <script> veya <incident> gibi yer tutucular ekleyin ve ikinci girdide test edin. Eski verinin yeni çalıştırmaya taşınmadığını doğrulayana kadar paylaşımı Just me olarak tutun. Agent'lar bu yapının daha ileri düzeyidir ve üçüncü dersin konusudur.

Yeniden kullanılabilir başarısız oturum açma incelemesi· security-copilot
Zayıf örnek

Bu başarısız oturum açmaları özetleyip hesabın eskale edilip edilmemesi gerektiğini söyle.

İyi örnek

Aşağıdaki başarısız oturum açma kayıtları için ilk inceleme özeti hazırla. Bağlam: Eskalasyon gerekip gerekmediğine karar veren bir SOC analistiyim. Kaynak: Yalnızca sağlanan olayları kullan. Kayıtta olmayan kullanıcı adını, IP adresini veya cihazı çıkarımla ekleme. Kısa bir zaman çizelgesi döndür, Doğrulanmış gözlemler ile Olası açıklamaları ayır, hâlâ gereken kanıtları listele ve sonraki üç araştırma adımını ver. Eksik MFA sonucu veya cihaz uyumluluğu durumu için "Not provided" yaz. Kullanıcı: [kullanıcı] · Aralık: [başlangıç–bitiş UTC] · Olaylar: [başarısız oturum açmalar]

Bu prompt neden daha iyi? Özel promptbook olarak kaydedilebilecek temiz bir inceleme özeti. Kullanıcı, zaman aralığı ve olaylar yer tutucularla değişir. Eksik alanlar uydurulmak yerine işaretli kalır.

Şimdi siz deneyin

Sınırı aşan bir özeti denetleyin

Oluşturulan olay özeti, kayıtların desteklediğinden çok daha fazlasını iddia ediyor. Beş dakika içinde her aşırı çıkarımı yakalayın. Destekli araştırmanın temel becerisi budur.

  1. 01

    Şu oluşturulan özeti okuyun: "Hesap ele geçirildi. Betik cihazda başarıyla çalıştı. İlgili DLP uyarısı veri sızdırmayı kanıtlıyor. Hesabı hemen devre dışı bırakın ve cihazı yalıtın."

  2. 02

    Kayıtların gerçekte neyi gösterdiğini not edin: aynı kullanıcı ve cihaz tek bir olayda geçiyor, bir betik bir uyarıyla ilişkilendiriliyor ve DLP uyarısı aynı kullanıcıyı adlandırıyor ama cihaz veya hedef belirtmiyor.

  3. 03

    Her cümleyi OBSERVED, INFERRED, UNKNOWN veya RECOMMENDED olarak yeniden etiketleyin. Desteklenmeyen her iddiayı hipotez ya da bilinmeyen olarak yeniden yazın.

    İpucu: "Başarıyla çalıştı" ve "veri sızdırmayı kanıtlıyor" en büyük iki sıçramadır. burada ikisini de destekleyen kayıt yok.

  4. 04

    Dürüst karar durumunu tek satırda yazın: Ne doğrulandı, ne hâlâ hipotez ve herhangi bir kısıtlama eylemi için onay var mı?

Kayıtlardaki olayları koruyan, her aşırı çıkarımı geri çeken ve hesabın ele geçirildiğini, betiğin çalıştığını veya veri sızdırıldığını kanıtlanmış gibi göstermeyen bir özet. Ayrıca henüz hiçbir eylemin onaylanmadığını belirtir.

Aklınızda kalsın

  • Security Copilot araştırmaya yardımcı olur. Analist muhakemesinin yerini almaz ve eylem yetkisi vermez.
  • Akıcı yanıt, grounding uygulanmış yanıt değildir. Yanıtın kanıta işaret ettiğini ve kanıtın iddiayı desteklediğini kontrol edin.
  • Çalışma alanı erişimi, veri izni, SCU kapasitesi ve operasyonel yetki ayrı sınırlardır. Her biri tek başına aksayabilir.
  • Prompt'ları hedef, bağlam, kaynak ve beklentiyle sınırlandırın. Her ifadeyi OBSERVED, INFERRED, UNKNOWN veya RECOMMENDED diye etiketleyin.
  • Oturumu analist yönetir, promptbook bir diziyi yeniden kullanılabilir kılar, agent ise sınırları belirli iş akışını denetim altında yürütür.

Kendinizi test edin

  1. 1. Copilot akıcı ve düzenli bir olay özeti döndürüyor. Bu özete güvenmeden önce grounding kontrolü ne gerektirir?

  2. 2. Güvenlik prompt'unda kanıt sınırını, yani Copilot'un kullanabileceği kayıtları hangi öğe belirler?

  3. 3. Bir tenant'ın 7.500 ücretli E5/E7 lisansı var. Microsoft'un formülüne göre ayda kaç SCU dahildir ve bu sayı neyi ifade eder?

  4. 4. Yetkiniz bulunan bir Defender XDR olayı açık ve ilişkili bir betiği analiz etmek istiyorsunuz. En iyi başlangıç noktası hangisidir?

  5. 5. Oluşturulan özet "hesap ele geçirildi ve betik başarıyla çalıştı" diyor. Kayıtlar yalnızca aynı kullanıcıyla cihazı tek olayda ve ilişkili bir betiği gösteriyor. Ne yapmalısınız?

Sık sorulan sorular

Bu dersteki terimler

Security Copilot
Bağlı güvenlik verileriyle olay araştırma, tehdit avlama ve güvenlik duruşu analizi çalışmalarına yardımcı olan Microsoft'un AI destekli güvenlik yüzeyi.
plugin
Security Copilot'un bir güvenlik ürününün veya hizmetinin verilerini ya da özelliklerini kullanmasını sağlayan bağlantı.
grounding
Yanıtı modelin genel bilgisi yerine gerçek ve bağlı güvenlik verilerine dayandırma.
promptbook
Her seferinde yeni bir girdiyle çalıştırılan, tekrarlanabilir güvenlik görevi için yeniden kullanılabilir prompt dizisi.
Security Compute Unit (SCU)
Security Copilot işlemlerinin kapasitesini ölçmek ve faturalandırmak için kullanılan birim.

Daha fazla kaynak