Microsoft Copilot for Security چیست؟
Microsoft Copilot for Security یک دستیار مجازی مبتنی بر هوش مصنوعی است که برای تحلیلهای امنیتی طراحی شده است.
اما چرا به یک Copilot برای امنیت نیاز داریم؟
زیرا این ابزار به چالشهای رایج در حوزه امنیت سایبری پاسخ میدهد. برای مثال، با حجم بالایی از تهدیدات امنیتی مواجه هستیم که شامل انواع تکنیکها و روشهای هک هستند؛ هشدارهای زیادی دریافت میکنیم که تیم امنیتی ما را غرق میکند؛ و وظایف دستی متعددی داریم که باید برای تحلیل، کاهش اثرات و گزارش دهی به حوادث امنیتی انجام شوند.
از طرف دیگر، منابع محدودی داریم: تعداد کمی از افراد دارای مهارتهای لازم در حوزههای مختلف دانش امنیتی هستند، تعداد اندکی تحلیلگر با تجربه در عملیات امنیتی در اختیار داریم، و زمان کافی برای پاسخگویی به حوادث بسیار محدود است.
اما آیا امکان مدیریت امنیت با سرعت و مقیاس ماشین وجود دارد؟
یک پاسخ ممکن به این پرسش، استفاده از هوش مصنوعی (AI) است. بهویژه، ظهور هوش مصنوعی مولد (Generative AI) در حال دگرگون کردن روشهای کار و یادگیری ماست.
هوش مصنوعی مولد پس از عرضه برنامه ChatGPT توسط شرکت OpenAI در اواخر سال ۲۰۲۲ بهسرعت محبوب شد. ChatGPT که مبتنی بر یک مدل زبانی بزرگ (Large Language Model) است، میتواند به سؤالات در حوزههای مختلف پاسخ دهد، اسناد را خلاصه کند، مقاله و گزارش بنویسد، کدها را تحلیل و تولید کند، و همچنین پیشنهادات و توصیههایی ارائه دهد.
مایکروسافت نیز در همکاری با OpenAI، یک Copilot معرفی کرد؛ یک همراه مجازی مبتنی بر هوش مصنوعی که برای افزایش بهرهوری کاری طراحی شده است. این ابزار بر پایه معماری Copilot ساخته شده است.

مایکروسافت مجموعهای از محصولات را معرفی کرده است، از جمله: Copilot برای ویندوز، Microsoft 365، Dynamics 365، Power Platform، GitHub، و Copilot for Security، که در این دوره با آنها آشنا خواهید شد.
دو روش برای استفاده از Microsoft Copilot for Security وجود دارد:
میتوانید مستقیماً از طریق پورتال آن به آدرس securitycopilot.microsoft.com وارد شوید و درخواستهای خود را وارد کنید، دقیقاً مانند استفاده از ChatGPT. به این حالت، تجربه مستقل (Standalone Experience) گفته میشود.
یا میتوانید از Copilot درون راهکارهای امنیتی مایکروسافت مانند Microsoft Defender، Intune، Entra و Purview استفاده کنید. به این حالت، تجربه تعبیهشده (Embedded Experience) گفته میشود.
با Microsoft Copilot for Security چه کارهایی میتوانید انجام دهید؟

در اینجا چند مورد از کاربردهای رایج Microsoft Copilot for Security آمده است:
خلاصهسازی حوادث امنیتی
بررسی و پاسخگویی به رخدادها
نوشتن گزارشهای امنیتی
تحلیل تأثیر آسیبپذیریها
تحلیل کدهای مشکوک
تولید اسکریپتهایی برای شکار تهدیدها (Threat Hunting)
برای انجام این وظایف، Copilot for Security میتواند با راهکارهای مختلف امنیتی کار کند، از جمله:
XDR (شناسایی و پاسخگویی توسعهیافته)
SIEM (مدیریت اطلاعات و رخدادهای امنیتی)
IAM (مدیریت هویت و دسترسی)
مدیریت وضعیت امنیتی در فضای ابری (Cloud Posture Management)
محافظت از دادهها
مدیریت نقاط پایانی (Endpoint Management)
اطلاعات تهدیدات (Threat Intelligence)
جریان کاری Microsoft Copilot for Security
اکنون یک گام عمیقتر میرویم و به جریان کاری (Workflow) در Copilot for Security نگاه میکنیم.
Copilot for Security نقش یک هماهنگکننده (Orchestrator) را دارد که با سه بخش اصلی تعامل میکند:
رابطهای کاربری (User Interfaces)
شامل پورتال Copilot for Security و راهکارهای امنیتی مایکروسافت با Copilot تعبیهشده مانند Microsoft Defender و Intuneپلاگینها (Plugins)
برای یکپارچهسازی با محصولات امنیتی مایکروسافت مانند Defender و Sentinel، و همچنین محصولات شخص ثالث مانند ServiceNow و Splunkخدمات هوش مصنوعی (AI Services)
شامل مدلهای زبانی بزرگ مانند GPT، هوش مصنوعی مسئول (Responsible AI) برای بررسی ورودی و خروجیها، و زیرساخت Azure OpenAI
نحوه عملکرد:
ابتدا، دستور (Prompt) کاربر به Copilot for Security ارسال میشود.
سپس، Copilot پلاگینهای مناسب را انتخاب میکند تا دستور را پیشپردازش کند و زمینه مرتبط (Context) را بازیابی کند.
برای مثال، میتواند از Microsoft Defender Threat Intelligence برای دریافت اطلاعات مربوط به یک آسیبپذیری استفاده کند، بر اساس شناسه CVE که در دستور کاربر آمده است.
به این فرآیند، Grounding (زمینهسازی) گفته میشود؛ این کار به هوش مصنوعی کمک میکند تا پاسخهایی مرتبطتر و قابلاقدامتر تولید کند.
پس از آن، دستور اصلاحشده به مدل زبانی بزرگ (LLM) ارسال میشود.
مدل، نتیجه را تولید میکند.
پس از انجام بررسی توسط هوش مصنوعی مسئول، پاسخ نهایی به Copilot for Security بازگردانده میشود.

سپس، Copilot for Security افزونههای لازم برای پردازش نهایی یا grounding خروجی را انتخاب میکند.
در نهایت، Copilot for Security پاسخ نهایی به همراه دستورات اپلیکیشن (در صورت وجود) را به درخواستکننده بازمیگرداند.
نکتهای مهم که باید به آن اشاره کنم این است که تمام این جریان کاری تحت نظارت مرز اعتماد امنیتی مایکروسافت (Microsoft Security Trust Boundary) انجام میشود. به بیان دیگر، دادههای شما متعلق به خودتان هستند. این دادهها همیشه در محدوده سازمانی شما باقی میمانند و هرگز برای آموزش مدلهای پایه هوش مصنوعی استفاده نمیشوند.
شروع کار با Microsoft Copilot for Security
برای شروع، مرورگر خود را باز کرده و وارد آدرس securitycopilot.microsoft.com شوید.
من با حساب کاری مایکروسافت خود وارد میشوم.
در پورتال Copilot for Security، بخش بالایی مربوط به نمایش تاریخچه نشستهای شماست. اگر برای اولین بار وارد این ابزار میشوید، اطلاعاتی آموزشی مشاهده خواهید کرد.
در بخش میانی، میتوانید مجموعهای از Promptbookها را کاوش کنید.
Promptbook مجموعهای از درخواستها (promptها) است که برای انجام یک وظیفه امنیتی با هم کار میکنند. به عنوان مثال، promptbook «ارزیابی تأثیر آسیبپذیری» دارای چهار prompt است.
نوار prompt محلی است که در آن با Copilot تعامل دارید. شما میتوانید هر سوالی درباره امنیت بپرسید یا با کلیک روی آیکون prompt، پیشنهاداتی مشاهده کنید.
میتوانید از Promptbookها یا قابلیتهای سیستمی موجود استفاده کنید. روی “See all system capabilities” کلیک کنید.
در این بخش، درخواستهای از پیشساختهشده زیادی بر اساس افزونههایی که دارید وجود دارد. میتوانید به دنبال یک promptbook خاص یا قابلیت خاصی بگردید. به عنوان مثال، جستجوی “script” نتایج مربوطه را نمایش میدهد.
اکنون بیایید یک prompt وارد کنیم. مثلاً:
“Summarize cyber threats within the last seven days”
(خلاصهای از تهدیدات سایبری در ۷ روز گذشته ارائه کن)
سپس روی Submit کلیک کنید.
پاسخ از طرف Copilot for Security ارائه میشود، همراه با لینکهای مرجع.
برای مشاهده نحوه پردازش درخواست، میتوانید مراحل انجامشده را باز کنید.
مثلاً ابتدا براساس prompt من، افزونه Microsoft Defender Threat Intelligence انتخاب شده، سپس اطلاعات تهدیدات را بررسی و به مدل زبانی ارسال کرده است.
در نهایت، پاسخ آماده، بررسی ایمنی انجام و پیام خروجی تولید شده است.
شما میتوانید پاسخ Copilot را ارزیابی کنید:
“It looks right” (درست به نظر میرسد)
“Needs improvement” (نیاز به بهبود دارد)
“Inappropriate” (نامناسب است)
همچنین میتوانید پاسخ را:
به فایل Word ذخیره کنید
با ایمیل ارسال کنید
به کلیپبورد کپی کنید
یا در صفحه پین کنید تا بعداً به آن دسترسی داشته باشید
امکان ویرایش، ارسال مجدد و حذف prompt نیز وجود دارد.
Copilot تاریخچه نشستهای شما را نگه میدارد. میتوانید نام نشست را ویرایش کنید، مثلاً تغییر نام به “summarize recent cyber threats” و سپس Save را بزنید.
برای بازگشت به صفحه اصلی، روی “Microsoft Copilot for Security” در گوشه بالا سمت چپ کلیک کنید.
روی آیکون دفترچه راهنما کلیک کنید تا به همه نشستها، کتابخانه Promptbook و تنظیمات مانند ترجیحات، مجوزهای کاربر، داده و حریم خصوصی دسترسی داشته باشید.
در نوار prompt، روی آیکون منابع کلیک کنید. در اینجا میتوانید افزونهها را مدیریت کنید.
میتوانید دسترسی Copilot را به محصولات امنیتی مایکروسافت مانند Defender، Entra، Intune و Sentinel تنظیم کنید؛ همچنین به محصولات ثالث مثل ServiceNow و Splunk، وبسایتهای عمومی، و افزونههای سفارشی خودتان.
همانطور که پیشتر آموختیم، Copilot از این افزونهها برای پردازش اولیه promptها و پردازش نهایی پاسخها استفاده میکند.
همچنین میتوانید فایلهایی مانند سیاستهای امنیتیتان را بارگذاری کنید تا دانش سازمانیتان به Copilot افزوده شود و پاسخهای مرتبطتری ارائه دهد.
در پایین سمت راست صفحه اصلی، روی آیکون سؤال کلیک کنید تا مستندات را مشاهده کرده یا با پشتیبانی تماس بگیرید.
اکنون باید با عملکرد عمومی Copilot آشنا شده باشید. البته این پورتال تنها راه دسترسی به Copilot نیست.
ساخت promptهای مؤثر
Microsoft Copilot for Security بر پایه هوش مصنوعی مولد (Generative AI) کار میکند.
برای دریافت پاسخهای بهتر، باید promptهای مؤثر بسازیم.
Prompt چیست؟
در اصل، دستور یا پرسشی است که شما برای هوش مصنوعی مولد ارسال میکنید.
برخلاف زبانهای برنامهنویسی مانند Java یا Python، ما در اینجا از زبان طبیعی استفاده میکنیم.
برای مثال:
“Suggest a seven-day California travel plan”
(یک برنامه سفر ۷ روزه برای کالیفرنیا پیشنهاد بده)
سپس بر اساس این prompt، ابزارهایی مانند ChatGPT پاسخ متنی مناسبی تولید میکنند.
تحلیل آسیبپذیری و کد مشکوک با Copilot for Security
وقتی با یک کد مشکوک مواجه میشوید—مثلاً از طریق ایمیل، گزارشی از ابزار امنیتی یا فایلهای آپلود شده—میتوانید از Microsoft Copilot for Security برای تحلیل سریع آن استفاده کنید. Copilot به شما کمک میکند تا زبان برنامهنویسی کد را شناسایی کرده، عملکرد آن را بفهمید و ارزیابی کنید که آیا مخرب است یا نه.
قبل از شروع
برای استفاده از این قابلیتها، مطمئن شوید که نقش شما دسترسی به Copilot for Security دارد. همچنین بسته به منبع دادهای که بررسی میکنید (مثل Microsoft Defender XDR یا Microsoft Sentinel)، باید دسترسی لازم به آن ابزار را هم داشته باشید.
شناسایی زبان برنامهنویسی
اگر کدی دارید که زبان آن مشخص نیست، میتوانید از Copilot بخواهید آن را شناسایی کند.
مثال:
“این کد به چه زبانی نوشته شده؟”
import os
import shutil
def remove_files(directory):
for filename in os.listdir(directory):
if filename.endswith(‘.log’):
os.remove(os.path.join(directory, filename))
Copilot پاسخ خواهد داد:
“این کد به زبان Python نوشته شده است.”
درک عملکرد کد
پس از شناسایی زبان، مرحله بعدی بررسی عملکرد کد است. از Copilot بخواهید خلاصهای از آنچه کد انجام میدهد ارائه دهد.
مثال:
“این کد چه کاری انجام میدهد؟”
Copilot پاسخ میدهد:
“این کد فایلهای با پسوند
.logرا در یک پوشه مشخص حذف میکند.”
تحلیل امنیتی کد
برای ارزیابی اینکه آیا کد مخرب است یا خیر، از Copilot بخواهید تحلیل امنیتی انجام دهد.
مثال:
“آیا این کد مخرب است؟ اگر هست، چرا؟”
Copilot میتواند تشخیص دهد که کد بیضرر است یا در حال انجام کارهایی مانند حذف فایلهای سیستمی، دانلود بدافزار یا اجرای دستورات مخرب است. اگر کد مشکوک باشد، دلایل آن را توضیح میدهد.
تحلیل آسیبپذیری
اگر قطعهکدی دارید که عملکرد آن ایمن به نظر میرسد اما از نظر امنیتی مطمئن نیستید، میتوانید از Copilot بخواهید آسیبپذیریهای احتمالی را مشخص کند.
مثال:
“آیا این کد آسیبپذیر است؟ نقاط ضعف آن چیست؟”
Copilot بررسی خواهد کرد که آیا مواردی مانند ورودی بدون اعتبارسنجی، تزریق کد، یا مشکلات مدیریت فایل وجود دارد یا خیر، و پیشنهادهایی برای بهبود امنیت ارائه میدهد.
پیشنهاد اصلاح کد مشکوک یا آسیبپذیر
علاوه بر تحلیل، Copilot میتواند نسخهای اصلاحشده از کد پیشنهاد دهد.
مثال:
“نسخهای ایمنتر از این کد ارائه بده.”
Copilot پاسخ میدهد:
“در نسخهی ایمن، اعتبارسنجی نام فایلها و وجود فایل بررسی شده است تا از حذف ناخواسته یا سوءاستفاده جلوگیری شود.”
تحلیل فایلها از منابع خارجی
اگر کدی از طریق ایمیل فیشینگ یا پیوست مشکوک به دستتان رسیده، میتوانید محتوای آن را در Copilot وارد کرده یا از طریق Microsoft Defender XDR بهصورت مستقیم تحلیل کنید.
مثال:
“این اسکریپت VBA از فایل Word چه کاری انجام میدهد؟”
یا
“این اسکریپت PowerShell که از ایمیل فیشینگ استخراج شده است چه عملکردی دارد؟”
تجزیه و تحلیل کد مشکوک با استفاده از Microsoft Copilot for Security
تحلیلگران امنیتی باید با انواع مختلفی از کدهای مشکوک سر و کار داشته باشند. در این فصل میبینیم که Copilot for Security چگونه میتواند به آنها کمک کند. تحلیل کد مشکوک شامل وظایف رایجی است، مانند: توضیح اینکه کد چه کاری انجام میدهد، بررسی تأثیرات امنیتی و آسیبپذیریهای مرتبط، پیشنهاد اقدامات دفاعی، تهیه گزارش تحلیل کد، و به اشتراکگذاری یافتهها با اعضای تیم.
از آنجا که تحلیلگران امنیتی نمیتوانند به تمام زبانهای برنامهنویسی و دستورات سیستمی مسلط باشند و تحلیل اسکریپتهای پیچیدهی طولانی زمانبر است، استفاده از Copilot ضروری میشود.
در یک مثال واقعی، یک حادثهی مشکوک در Microsoft Defender مشاهده میشود: یک اسکریپت PowerShell طولانی که بخشی از آن به صورت Base64 رمزگذاری شده. با کلیک روی گزینهی Analyze، Copilot for Security اسکریپت را مرحلهبهمرحله توضیح میدهد. همچنین میتوان گزینهی Open in Copilot for Security را برای تحلیل عمیقتر انتخاب کرد.
در یک مثال دیگر، با مراجعه به Exploit Database، یک اسکریپت نمونه انتخاب شده و در Copilot وارد میشود. با استفاده از قابلیت “Analyze the script or command”، Copilot کد را تحلیل کرده و سپس میتوان با پرسشی مانند “Show me the CVEs related to the script” آسیبپذیریها را دریافت کرد. در نهایت، میتوان اقدامات پیشنهادی مانند بهروزرسانی phpMyAdmin را مشاهده و نتایج را با همکاران به اشتراک گذاشت.
شکار تهدیدات با استفاده از Microsoft Copilot for Security
شکار تهدیدات یک رویکرد پیشگیرانه برای شناسایی تهدیدات سایبری است. تحلیلگران منتظر هشدار نمیمانند، بلکه به دنبال نشانههای فعالیت مخرب در محیط خود میگردند. فرآیند شامل فرضیهسازی، ایجاد کوئری برای جستجوی دادهها، و در صورت یافتن تهدید، انجام اقدامات بعدی مانند بررسی و واکنش است.
در Microsoft Defender و Microsoft Sentinel، شکار تهدیدات با زبان KQL انجام میشود. اما نوشتن کوئریهای پیچیده KQL برای بسیاری دشوار است. Copilot میتواند کمک کند. در بخش Advanced Hunting، با نوشتن پرسشهایی مانند «یافتن دستگاههایی که دارای نرمافزار با CVEهای سطح بالا هستند»، Copilot یک کوئری آماده تولید و اجرا میکند.
پس از مشاهده نتایج (مثلاً دستگاه vm-win11 با نسخه قدیمی ویندوز)، میتوان اقدامات مانند جداسازی دستگاه، جمعآوری بسته بررسی یا محدود کردن اجرای برنامه را انجام داد. اگر کاربر نخواهد Copilot بلافاصله کوئری را اجرا کند، میتواند تنظیمات را تغییر داده و فقط کوئری را دریافت کند.
ساخت Promptbookهای شخصی
Promptbook مجموعهای از پرسشها (prompts) است که به صورت خودکار و پیدرپی اجرا میشوند تا یک وظیفه را انجام دهند؛ مانند بررسی یک حادثه یا تحلیل یک آسیبپذیری. همچنین میتوان ورودیهایی مانند CVE ID یا Incident ID را به عنوان متغیر تعریف کرد.
در Microsoft Copilot for Security، میتوان از کتابخانهی Promptbook استفاده کرد یا Promptbook دلخواه را ساخت و آن را با دیگر اعضای سازمان به اشتراک گذاشت. برای مثال، مجموعهای از دستورهای تحلیل یک CVE را انتخاب کرده و با کلیک بر روی Create Promptbook ذخیره میکنیم. سپس نام، برچسب، توضیح، و ورودی (مثلاً CVE ID) را مشخص کرده و تعیین میکنیم چه کسانی اجازه استفاده از آن را دارند. اجرای این Promptbook با وارد کردن مقدار ورودی مانند CVE-2020-1472 آغاز میشود و نتایج به صورت خودکار تولید میگردند.
جستجوی فایلهای بارگذاریشده
برای افزودن دانش سازمانی به Copilot for Security، میتوان فایلها را بارگذاری کرد. این کار بر پایهی معماری AI به نام RAG (Retrieval-Augmented Generation) است. با این روش، پاسخها با استفاده از دادههای سازمان تولید میشوند.
دو راه برای افزودن دانش سازمانی وجود دارد: بارگذاری فایل یا استفاده از Azure AI Search Plugin. در یک مثال، سندی به نام “برنامهی ارتباطی تیم پاسخ به حوادث” آپلود میشود. سپس در کادر فرمان، میتوان سوالی مانند: «چه کسی مسئول ارائه اطلاعات فنی درباره حادثه است؟» وارد کرد. Copilot پاسخ میدهد، مثلاً: “رهبر فنی، هنری”.
همچنین میتوان از دستورهای سیستمی مانند “query uploaded files” استفاده کرد و خروجی را به شکل جدول درخواست نمود تا اطلاعات دقیقتری دریافت شود.
Microsoft Security Copilot یک دستیار هوش مصنوعی است که به تحلیلگران امنیتی کمک میکند تهدیدات سایبری را سریعتر شناسایی، تحلیل و پاسخدهی کنند. این ابزار مبتنی بر فناوری GPT-4 و دادههای امنیتی گسترده مایکروسافت است و با محصولات امنیتی مانند Microsoft Defender و Sentinel ادغام میشود. کاربران میتوانند به زبان طبیعی با آن صحبت کنند و کارهایی مانند تحلیل کد مشکوک، بررسی آسیبپذیریها، تولید گزارش، شکار تهدیدات و تحقیق درباره حوادث امنیتی را انجام دهند.
یکی از ویژگیهای مهم Security Copilot توانایی ساخت «Promptbook» است؛ مجموعهای از فرمانهای آماده برای انجام وظایف تکراری مانند بررسی یک حادثه یا یک CVE خاص. همچنین کاربران میتوانند فایلها یا اسناد سازمانی خود را بارگذاری کنند تا Copilot در پاسخدهی به سؤالات امنیتی از آن دانش اختصاصی استفاده کند. این ابزار به تیمهای SOC کمک میکند با صرفهجویی در زمان و افزایش دقت، تهدیدات را بهتر کنترل و رفع کنند.
