معرفی Microsoft Security Copilot

معرفی Microsoft Security Copilot

Microsoft Copilot for Security چیست؟

Microsoft Copilot for Security یک دستیار مجازی مبتنی بر هوش مصنوعی است که برای تحلیل‌های امنیتی طراحی شده است.
اما چرا به یک Copilot برای امنیت نیاز داریم؟
زیرا این ابزار به چالش‌های رایج در حوزه امنیت سایبری پاسخ می‌دهد. برای مثال، با حجم بالایی از تهدیدات امنیتی مواجه هستیم که شامل انواع تکنیک‌ها و روش‌های هک هستند؛ هشدارهای زیادی دریافت می‌کنیم که تیم امنیتی ما را غرق می‌کند؛ و وظایف دستی متعددی داریم که باید برای تحلیل، کاهش اثرات و گزارش‌ دهی به حوادث امنیتی انجام شوند.

از طرف دیگر، منابع محدودی داریم: تعداد کمی از افراد دارای مهارت‌های لازم در حوزه‌های مختلف دانش امنیتی هستند، تعداد اندکی تحلیلگر با تجربه در عملیات امنیتی در اختیار داریم، و زمان کافی برای پاسخ‌گویی به حوادث بسیار محدود است.

اما آیا امکان مدیریت امنیت با سرعت و مقیاس ماشین وجود دارد؟
یک پاسخ ممکن به این پرسش، استفاده از هوش مصنوعی (AI) است. به‌ویژه، ظهور هوش مصنوعی مولد (Generative AI) در حال دگرگون کردن روش‌های کار و یادگیری ماست.

هوش مصنوعی مولد پس از عرضه برنامه ChatGPT توسط شرکت OpenAI در اواخر سال ۲۰۲۲ به‌سرعت محبوب شد. ChatGPT که مبتنی بر یک مدل زبانی بزرگ (Large Language Model) است، می‌تواند به سؤالات در حوزه‌های مختلف پاسخ دهد، اسناد را خلاصه کند، مقاله و گزارش بنویسد، کدها را تحلیل و تولید کند، و همچنین پیشنهادات و توصیه‌هایی ارائه دهد.

مایکروسافت نیز در همکاری با OpenAI، یک Copilot معرفی کرد؛ یک همراه مجازی مبتنی بر هوش مصنوعی که برای افزایش بهره‌وری کاری طراحی شده است. این ابزار بر پایه معماری Copilot ساخته شده است.

https dev to uploads.s3.amazonaws.com uploads articles cs8wvhbo374b7ds9v9bq معرفی Microsoft Security Copilot مهر 1405 1

مایکروسافت مجموعه‌ای از محصولات را معرفی کرده است، از جمله: Copilot برای ویندوز، Microsoft 365، Dynamics 365، Power Platform، GitHub، و Copilot for Security، که در این دوره با آن‌ها آشنا خواهید شد.

دو روش برای استفاده از Microsoft Copilot for Security وجود دارد:

  1. می‌توانید مستقیماً از طریق پورتال آن به آدرس securitycopilot.microsoft.com وارد شوید و درخواست‌های خود را وارد کنید، دقیقاً مانند استفاده از ChatGPT. به این حالت، تجربه مستقل (Standalone Experience) گفته می‌شود.

  2. یا می‌توانید از Copilot درون راهکارهای امنیتی مایکروسافت مانند Microsoft Defender، Intune، Entra و Purview استفاده کنید. به این حالت، تجربه تعبیه‌شده (Embedded Experience) گفته می‌شود.

با Microsoft Copilot for Security چه کارهایی می‌توانید انجام دهید؟

https dev to معرفی Microsoft Security Copilot مهر 1405 3

در اینجا چند مورد از کاربردهای رایج Microsoft Copilot for Security آمده است:

  • خلاصه‌سازی حوادث امنیتی

  • بررسی و پاسخ‌گویی به رخدادها

  • نوشتن گزارش‌های امنیتی

  • تحلیل تأثیر آسیب‌پذیری‌ها

  • تحلیل کدهای مشکوک

  • تولید اسکریپت‌هایی برای شکار تهدیدها (Threat Hunting)

برای انجام این وظایف، Copilot for Security می‌تواند با راهکارهای مختلف امنیتی کار کند، از جمله:

  • XDR (شناسایی و پاسخ‌گویی توسعه‌یافته)

  • SIEM (مدیریت اطلاعات و رخدادهای امنیتی)

  • IAM (مدیریت هویت و دسترسی)

  • مدیریت وضعیت امنیتی در فضای ابری (Cloud Posture Management)

  • محافظت از داده‌ها

  • مدیریت نقاط پایانی (Endpoint Management)

  • اطلاعات تهدیدات (Threat Intelligence)

جریان کاری Microsoft Copilot for Security

اکنون یک گام عمیق‌تر می‌رویم و به جریان کاری (Workflow) در Copilot for Security نگاه می‌کنیم.

Copilot for Security نقش یک هماهنگ‌کننده (Orchestrator) را دارد که با سه بخش اصلی تعامل می‌کند:

  1. رابط‌های کاربری (User Interfaces)
    شامل پورتال Copilot for Security و راهکارهای امنیتی مایکروسافت با Copilot تعبیه‌شده مانند Microsoft Defender و Intune

  2. پلاگین‌ها (Plugins)
    برای یکپارچه‌سازی با محصولات امنیتی مایکروسافت مانند Defender و Sentinel، و همچنین محصولات شخص ثالث مانند ServiceNow و Splunk

  3. خدمات هوش مصنوعی (AI Services)
    شامل مدل‌های زبانی بزرگ مانند GPT، هوش مصنوعی مسئول (Responsible AI) برای بررسی ورودی و خروجی‌ها، و زیرساخت Azure OpenAI

نحوه عملکرد:

  • ابتدا، دستور (Prompt) کاربر به Copilot for Security ارسال می‌شود.

  • سپس، Copilot پلاگین‌های مناسب را انتخاب می‌کند تا دستور را پیش‌پردازش کند و زمینه مرتبط (Context) را بازیابی کند.
    برای مثال، می‌تواند از Microsoft Defender Threat Intelligence برای دریافت اطلاعات مربوط به یک آسیب‌پذیری استفاده کند، بر اساس شناسه CVE که در دستور کاربر آمده است.

به این فرآیند، Grounding (زمینه‌سازی) گفته می‌شود؛ این کار به هوش مصنوعی کمک می‌کند تا پاسخ‌هایی مرتبط‌تر و قابل‌اقدام‌تر تولید کند.

  • پس از آن، دستور اصلاح‌شده به مدل زبانی بزرگ (LLM) ارسال می‌شود.

  • مدل، نتیجه را تولید می‌کند.

  • پس از انجام بررسی توسط هوش مصنوعی مسئول، پاسخ نهایی به Copilot for Security بازگردانده می‌شود.

https dev to معرفی Microsoft Security Copilot مهر 1405 5

سپس، Copilot for Security افزونه‌های لازم برای پردازش نهایی یا grounding خروجی را انتخاب می‌کند.
در نهایت، Copilot for Security پاسخ نهایی به همراه دستورات اپلیکیشن (در صورت وجود) را به درخواست‌کننده بازمی‌گرداند.

نکته‌ای مهم که باید به آن اشاره کنم این است که تمام این جریان کاری تحت نظارت مرز اعتماد امنیتی مایکروسافت (Microsoft Security Trust Boundary) انجام می‌شود. به بیان دیگر، داده‌های شما متعلق به خودتان هستند. این داده‌ها همیشه در محدوده سازمانی شما باقی می‌مانند و هرگز برای آموزش مدل‌های پایه هوش مصنوعی استفاده نمی‌شوند.

شروع کار با Microsoft Copilot for Security

برای شروع، مرورگر خود را باز کرده و وارد آدرس securitycopilot.microsoft.com شوید.
من با حساب کاری مایکروسافت خود وارد می‌شوم.

در پورتال Copilot for Security، بخش بالایی مربوط به نمایش تاریخچه نشست‌های شماست. اگر برای اولین بار وارد این ابزار می‌شوید، اطلاعاتی آموزشی مشاهده خواهید کرد.

در بخش میانی، می‌توانید مجموعه‌ای از Promptbookها را کاوش کنید.
Promptbook مجموعه‌ای از درخواست‌ها (promptها) است که برای انجام یک وظیفه امنیتی با هم کار می‌کنند. به عنوان مثال، promptbook «ارزیابی تأثیر آسیب‌پذیری» دارای چهار prompt است.

نوار prompt محلی است که در آن با Copilot تعامل دارید. شما می‌توانید هر سوالی درباره امنیت بپرسید یا با کلیک روی آیکون prompt، پیشنهاداتی مشاهده کنید.

می‌توانید از Promptbookها یا قابلیت‌های سیستمی موجود استفاده کنید. روی “See all system capabilities” کلیک کنید.
در این بخش، درخواست‌های از پیش‌ساخته‌شده زیادی بر اساس افزونه‌هایی که دارید وجود دارد. می‌توانید به دنبال یک promptbook خاص یا قابلیت خاصی بگردید. به عنوان مثال، جستجوی “script” نتایج مربوطه را نمایش می‌دهد.

اکنون بیایید یک prompt وارد کنیم. مثلاً:
“Summarize cyber threats within the last seven days”
(خلاصه‌ای از تهدیدات سایبری در ۷ روز گذشته ارائه کن)

سپس روی Submit کلیک کنید.
پاسخ از طرف Copilot for Security ارائه می‌شود، همراه با لینک‌های مرجع.

برای مشاهده نحوه پردازش درخواست، می‌توانید مراحل انجام‌شده را باز کنید.
مثلاً ابتدا براساس prompt من، افزونه Microsoft Defender Threat Intelligence انتخاب شده، سپس اطلاعات تهدیدات را بررسی و به مدل زبانی ارسال کرده است.
در نهایت، پاسخ آماده، بررسی ایمنی انجام و پیام خروجی تولید شده است.

شما می‌توانید پاسخ Copilot را ارزیابی کنید:

  • “It looks right” (درست به نظر می‌رسد)

  • “Needs improvement” (نیاز به بهبود دارد)

  • “Inappropriate” (نامناسب است)

همچنین می‌توانید پاسخ را:

  • به فایل Word ذخیره کنید

  • با ایمیل ارسال کنید

  • به کلیپ‌بورد کپی کنید

  • یا در صفحه پین کنید تا بعداً به آن دسترسی داشته باشید

امکان ویرایش، ارسال مجدد و حذف prompt نیز وجود دارد.

Copilot تاریخچه نشست‌های شما را نگه می‌دارد. می‌توانید نام نشست را ویرایش کنید، مثلاً تغییر نام به “summarize recent cyber threats” و سپس Save را بزنید.

برای بازگشت به صفحه اصلی، روی “Microsoft Copilot for Security” در گوشه بالا سمت چپ کلیک کنید.

روی آیکون دفترچه راهنما کلیک کنید تا به همه نشست‌ها، کتابخانه Promptbook و تنظیمات مانند ترجیحات، مجوزهای کاربر، داده و حریم خصوصی دسترسی داشته باشید.

در نوار prompt، روی آیکون منابع کلیک کنید. در اینجا می‌توانید افزونه‌ها را مدیریت کنید.

می‌توانید دسترسی Copilot را به محصولات امنیتی مایکروسافت مانند Defender، Entra، Intune و Sentinel تنظیم کنید؛ همچنین به محصولات ثالث مثل ServiceNow و Splunk، وب‌سایت‌های عمومی، و افزونه‌های سفارشی خودتان.

همان‌طور که پیش‌تر آموختیم، Copilot از این افزونه‌ها برای پردازش اولیه promptها و پردازش نهایی پاسخ‌ها استفاده می‌کند.

همچنین می‌توانید فایل‌هایی مانند سیاست‌های امنیتی‌تان را بارگذاری کنید تا دانش سازمانی‌تان به Copilot افزوده شود و پاسخ‌های مرتبط‌تری ارائه دهد.

در پایین سمت راست صفحه اصلی، روی آیکون سؤال کلیک کنید تا مستندات را مشاهده کرده یا با پشتیبانی تماس بگیرید.

اکنون باید با عملکرد عمومی Copilot آشنا شده باشید. البته این پورتال تنها راه دسترسی به Copilot نیست.

ساخت promptهای مؤثر

Microsoft Copilot for Security بر پایه هوش مصنوعی مولد (Generative AI) کار می‌کند.
برای دریافت پاسخ‌های بهتر، باید prompt‌های مؤثر بسازیم.

Prompt چیست؟
در اصل، دستور یا پرسشی است که شما برای هوش مصنوعی مولد ارسال می‌کنید.

برخلاف زبان‌های برنامه‌نویسی مانند Java یا Python، ما در اینجا از زبان طبیعی استفاده می‌کنیم.

برای مثال:
“Suggest a seven-day California travel plan”
(یک برنامه سفر ۷ روزه برای کالیفرنیا پیشنهاد بده)

سپس بر اساس این prompt، ابزارهایی مانند ChatGPT پاسخ متنی مناسبی تولید می‌کنند.

تحلیل آسیب‌پذیری و کد مشکوک با Copilot for Security

وقتی با یک کد مشکوک مواجه می‌شوید—مثلاً از طریق ایمیل، گزارشی از ابزار امنیتی یا فایل‌های آپلود شده—می‌توانید از Microsoft Copilot for Security برای تحلیل سریع آن استفاده کنید. Copilot به شما کمک می‌کند تا زبان برنامه‌نویسی کد را شناسایی کرده، عملکرد آن را بفهمید و ارزیابی کنید که آیا مخرب است یا نه.

قبل از شروع

برای استفاده از این قابلیت‌ها، مطمئن شوید که نقش شما دسترسی به Copilot for Security دارد. همچنین بسته به منبع داده‌ای که بررسی می‌کنید (مثل Microsoft Defender XDR یا Microsoft Sentinel)، باید دسترسی لازم به آن ابزار را هم داشته باشید.

شناسایی زبان برنامه‌نویسی

اگر کدی دارید که زبان آن مشخص نیست، می‌توانید از Copilot بخواهید آن را شناسایی کند.

مثال:

“این کد به چه زبانی نوشته شده؟”

import os
import shutil

def remove_files(directory):
for filename in os.listdir(directory):
if filename.endswith(‘.log’):
os.remove(os.path.join(directory, filename))

Copilot پاسخ خواهد داد:

“این کد به زبان Python نوشته شده است.”

درک عملکرد کد

پس از شناسایی زبان، مرحله بعدی بررسی عملکرد کد است. از Copilot بخواهید خلاصه‌ای از آنچه کد انجام می‌دهد ارائه دهد.

مثال:

“این کد چه کاری انجام می‌دهد؟”

Copilot پاسخ می‌دهد:

“این کد فایل‌های با پسوند .log را در یک پوشه مشخص حذف می‌کند.”

تحلیل امنیتی کد

برای ارزیابی اینکه آیا کد مخرب است یا خیر، از Copilot بخواهید تحلیل امنیتی انجام دهد.

مثال:

“آیا این کد مخرب است؟ اگر هست، چرا؟”

Copilot می‌تواند تشخیص دهد که کد بی‌ضرر است یا در حال انجام کارهایی مانند حذف فایل‌های سیستمی، دانلود بدافزار یا اجرای دستورات مخرب است. اگر کد مشکوک باشد، دلایل آن را توضیح می‌دهد.

تحلیل آسیب‌پذیری

اگر قطعه‌کدی دارید که عملکرد آن ایمن به نظر می‌رسد اما از نظر امنیتی مطمئن نیستید، می‌توانید از Copilot بخواهید آسیب‌پذیری‌های احتمالی را مشخص کند.

مثال:

“آیا این کد آسیب‌پذیر است؟ نقاط ضعف آن چیست؟”

Copilot بررسی خواهد کرد که آیا مواردی مانند ورودی بدون اعتبارسنجی، تزریق کد، یا مشکلات مدیریت فایل وجود دارد یا خیر، و پیشنهادهایی برای بهبود امنیت ارائه می‌دهد.

پیشنهاد اصلاح کد مشکوک یا آسیب‌پذیر

علاوه بر تحلیل، Copilot می‌تواند نسخه‌ای اصلاح‌شده از کد پیشنهاد دهد.

مثال:

“نسخه‌ای ایمن‌تر از این کد ارائه بده.”

Copilot پاسخ می‌دهد:

“در نسخه‌ی ایمن، اعتبارسنجی نام فایل‌ها و وجود فایل بررسی شده است تا از حذف ناخواسته یا سوءاستفاده جلوگیری شود.”

تحلیل فایل‌ها از منابع خارجی

اگر کدی از طریق ایمیل فیشینگ یا پیوست مشکوک به دستتان رسیده، می‌توانید محتوای آن را در Copilot وارد کرده یا از طریق Microsoft Defender XDR به‌صورت مستقیم تحلیل کنید.

مثال:

“این اسکریپت VBA از فایل Word چه کاری انجام می‌دهد؟”

یا

“این اسکریپت PowerShell که از ایمیل فیشینگ استخراج شده است چه عملکردی دارد؟”

 

تجزیه و تحلیل کد مشکوک با استفاده از Microsoft Copilot for Security

تحلیل‌گران امنیتی باید با انواع مختلفی از کدهای مشکوک سر و کار داشته باشند. در این فصل می‌بینیم که Copilot for Security چگونه می‌تواند به آن‌ها کمک کند. تحلیل کد مشکوک شامل وظایف رایجی است، مانند: توضیح اینکه کد چه کاری انجام می‌دهد، بررسی تأثیرات امنیتی و آسیب‌پذیری‌های مرتبط، پیشنهاد اقدامات دفاعی، تهیه گزارش تحلیل کد، و به اشتراک‌گذاری یافته‌ها با اعضای تیم.
از آنجا که تحلیل‌گران امنیتی نمی‌توانند به تمام زبان‌های برنامه‌نویسی و دستورات سیستمی مسلط باشند و تحلیل اسکریپت‌های پیچیده‌ی طولانی زمان‌بر است، استفاده از Copilot ضروری می‌شود.

در یک مثال واقعی، یک حادثه‌ی مشکوک در Microsoft Defender مشاهده می‌شود: یک اسکریپت PowerShell طولانی که بخشی از آن به صورت Base64 رمزگذاری شده. با کلیک روی گزینه‌ی Analyze، Copilot for Security اسکریپت را مرحله‌به‌مرحله توضیح می‌دهد. همچنین می‌توان گزینه‌ی Open in Copilot for Security را برای تحلیل عمیق‌تر انتخاب کرد.

در یک مثال دیگر، با مراجعه به Exploit Database، یک اسکریپت نمونه انتخاب شده و در Copilot وارد می‌شود. با استفاده از قابلیت “Analyze the script or command”، Copilot کد را تحلیل کرده و سپس می‌توان با پرسشی مانند “Show me the CVEs related to the script” آسیب‌پذیری‌ها را دریافت کرد. در نهایت، می‌توان اقدامات پیشنهادی مانند به‌روزرسانی phpMyAdmin را مشاهده و نتایج را با همکاران به اشتراک گذاشت.

شکار تهدیدات با استفاده از Microsoft Copilot for Security

شکار تهدیدات یک رویکرد پیش‌گیرانه برای شناسایی تهدیدات سایبری است. تحلیل‌گران منتظر هشدار نمی‌مانند، بلکه به دنبال نشانه‌های فعالیت مخرب در محیط خود می‌گردند. فرآیند شامل فرضیه‌سازی، ایجاد کوئری برای جستجوی داده‌ها، و در صورت یافتن تهدید، انجام اقدامات بعدی مانند بررسی و واکنش است.

در Microsoft Defender و Microsoft Sentinel، شکار تهدیدات با زبان KQL انجام می‌شود. اما نوشتن کوئری‌های پیچیده KQL برای بسیاری دشوار است. Copilot می‌تواند کمک کند. در بخش Advanced Hunting، با نوشتن پرسش‌هایی مانند «یافتن دستگاه‌هایی که دارای نرم‌افزار با CVEهای سطح بالا هستند»، Copilot یک کوئری آماده تولید و اجرا می‌کند.

پس از مشاهده نتایج (مثلاً دستگاه vm-win11 با نسخه قدیمی ویندوز)، می‌توان اقدامات مانند جداسازی دستگاه، جمع‌آوری بسته بررسی یا محدود کردن اجرای برنامه را انجام داد. اگر کاربر نخواهد Copilot بلافاصله کوئری را اجرا کند، می‌تواند تنظیمات را تغییر داده و فقط کوئری را دریافت کند.

ساخت Promptbookهای شخصی

Promptbook مجموعه‌ای از پرسش‌ها (prompts) است که به صورت خودکار و پی‌در‌پی اجرا می‌شوند تا یک وظیفه را انجام دهند؛ مانند بررسی یک حادثه یا تحلیل یک آسیب‌پذیری. همچنین می‌توان ورودی‌هایی مانند CVE ID یا Incident ID را به عنوان متغیر تعریف کرد.

در Microsoft Copilot for Security، می‌توان از کتابخانه‌ی Promptbook استفاده کرد یا Promptbook دلخواه را ساخت و آن را با دیگر اعضای سازمان به اشتراک گذاشت. برای مثال، مجموعه‌ای از دستورهای تحلیل یک CVE را انتخاب کرده و با کلیک بر روی Create Promptbook ذخیره می‌کنیم. سپس نام، برچسب، توضیح، و ورودی (مثلاً CVE ID) را مشخص کرده و تعیین می‌کنیم چه کسانی اجازه استفاده از آن را دارند. اجرای این Promptbook با وارد کردن مقدار ورودی مانند CVE-2020-1472 آغاز می‌شود و نتایج به صورت خودکار تولید می‌گردند.

جستجوی فایل‌های بارگذاری‌شده

برای افزودن دانش سازمانی به Copilot for Security، می‌توان فایل‌ها را بارگذاری کرد. این کار بر پایه‌ی معماری AI به نام RAG (Retrieval-Augmented Generation) است. با این روش، پاسخ‌ها با استفاده از داده‌های سازمان تولید می‌شوند.

دو راه برای افزودن دانش سازمانی وجود دارد: بارگذاری فایل یا استفاده از Azure AI Search Plugin. در یک مثال، سندی به نام “برنامه‌ی ارتباطی تیم پاسخ به حوادث” آپلود می‌شود. سپس در کادر فرمان، می‌توان سوالی مانند: «چه کسی مسئول ارائه اطلاعات فنی درباره حادثه است؟» وارد کرد. Copilot پاسخ می‌دهد، مثلاً: “رهبر فنی، هنری”.

همچنین می‌توان از دستورهای سیستمی مانند “query uploaded files” استفاده کرد و خروجی را به شکل جدول درخواست نمود تا اطلاعات دقیق‌تری دریافت شود.

Microsoft Security Copilot یک دستیار هوش مصنوعی است که به تحلیل‌گران امنیتی کمک می‌کند تهدیدات سایبری را سریع‌تر شناسایی، تحلیل و پاسخ‌دهی کنند. این ابزار مبتنی بر فناوری GPT-4 و داده‌های امنیتی گسترده مایکروسافت است و با محصولات امنیتی مانند Microsoft Defender و Sentinel ادغام می‌شود. کاربران می‌توانند به زبان طبیعی با آن صحبت کنند و کارهایی مانند تحلیل کد مشکوک، بررسی آسیب‌پذیری‌ها، تولید گزارش، شکار تهدیدات و تحقیق درباره حوادث امنیتی را انجام دهند.

یکی از ویژگی‌های مهم Security Copilot توانایی ساخت «Promptbook»‌ است؛ مجموعه‌ای از فرمان‌های آماده برای انجام وظایف تکراری مانند بررسی یک حادثه یا یک CVE خاص. همچنین کاربران می‌توانند فایل‌ها یا اسناد سازمانی خود را بارگذاری کنند تا Copilot در پاسخ‌دهی به سؤالات امنیتی از آن دانش اختصاصی استفاده کند. این ابزار به تیم‌های SOC کمک می‌کند با صرفه‌جویی در زمان و افزایش دقت، تهدیدات را بهتر کنترل و رفع کنند.

رتبه بندی