Was ist Microsoft Security Copilot?
Microsoft Security Copilot ist eine generative-KI-gestützte Sicherheitslösung, die Security-Teams bei Incident Response, Threat Hunting, Threat Intelligence und Posture Management unterstützt. Der Dienst bietet eine eigenständige, natürlichsprachige Oberfläche und ist zugleich in Produkte des Microsoft-Security-Portfolios eingebettet, etwa Microsoft Defender XDR, Microsoft Sentinel, Microsoft Intune und Microsoft Entra, sowie über Plugins auch mit Drittanbieter-Lösungen wie ServiceNow.
Security Copilot nutzt zugrunde liegende Sprachmodelle in Kombination mit sicherheitsspezifischen Plugins, organisationsspezifischen Informationen und globaler Threat Intelligence, um Anfragen zu beantworten. Nutzerprompts werden vor der Verarbeitung angereichert (“Grounding”) und die Modellantwort anschließend mit zusätzlichem Kontext aus Plugins nachbearbeitet.
Der Dienst ist aktuell für kommerzielle Clouds vorgesehen und nicht für US-Government-Cloud-Umgebungen (GCC, GCC High, DoD, Azure Government) ausgelegt.
Kernfunktionen
Incident-Untersuchung und -Behebung: Zusammenfassung komplexer Sicherheitsalarme zu handlungsrelevanten Übersichten inklusive schrittweiser Empfehlungen.
Query- und Skript-Analyse: Automatische Erstellung von KQL-Abfragen sowie Analyse und Erklärung verdächtiger Skripte in natürlicher Sprache.
Posture Management: Priorisierte Übersicht über Risiken und Verbesserungspotenziale in der Sicherheitslage der Organisation.
Richtlinienunterstützung: Erstellung, Abgleich und Zusammenfassung von Sicherheitsrichtlinien.
Reporting: Automatische Erstellung von Berichten für unterschiedliche Zielgruppen (z.B. Management, technische Teams).
Erweiterbarkeit über Plugins und Agenten: Integration eigener Datenquellen über Plugins sowie Entwicklung und Einbindung eigener Agenten in das Security-Copilot-Ökosystem.
Typische Anwendungsfälle
Incident Triage: Analysten fragen nach dem Ablauf eines Vorfalls und erhalten eine Zusammenfassung mit Timeline, betroffenen Assets und empfohlenen Maßnahmen.
Threat Intelligence: Analyse von Indicators of Compromise (IOCs), Erklärung von Malware-Familien und Zuordnung von Angriffstechniken zu Frameworks wie MITRE ATT&CK.
Report Generation: Automatische Erstellung von Management-Zusammenfassungen, Incident-Reports und Compliance-Dokumentation in natürlicher Sprache.
Script Analysis: Dekodierung und Erklärung von PowerShell-Skripten, verdächtigen Kommandozeilen oder Malware-Samples.
Vorteile
- Beschleunigte Triage und Analyse von Sicherheitsvorfällen durch natürlichsprachige Bedienung
- Enge Integration in bestehende Microsoft-Security-Produkte
- Erweiterbarkeit über Plugins für Drittanbieter-Datenquellen
- Flexibles, verbrauchsbasiertes Preismodell mit optionaler Einbindung in bestehende Microsoft-365-Lizenzen
Häufig gestellte Fragen zu Microsoft Security Copilot
Was ist Microsoft Security Copilot?
Microsoft Security Copilot ist eine generative-KI-gestützte Sicherheitslösung, die Security-Teams bei der Untersuchung von Vorfällen, Threat Hunting, Posture Management und Reporting unterstützt und sich eng in den Microsoft-Security-Stack integriert.
Was sind Security Compute Units (SCUs)?
SCUs sind die Abrechnungseinheit für Security Copilot im Pay-as-you-go-Modell. Bereitgestellte (provisionierte) SCUs werden stundenbasiert abgerechnet, zusätzlicher Verbrauch über die bereitgestellte Kapazität hinaus wird als Overage separat berechnet. Alternativ kann ein monatliches SCU-Kontingent im Rahmen bestimmter Microsoft-365-Lizenzen (z.B. E5/E7) enthalten sein.
Welche Datenquellen werden unterstützt?
Native Integration besteht unter anderem mit Microsoft Defender XDR, Microsoft Sentinel, Microsoft Intune und Microsoft Entra. Über Plugins lassen sich zusätzlich Drittanbieter-Lösungen wie ServiceNow einbinden.
Lernt Security Copilot aus meinen Daten?
Kundendaten werden gemäß den Datenschutzrichtlinien von Microsoft verarbeitet und nicht zum Training der zugrunde liegenden Basismodelle für andere Kunden verwendet. Für regulierte Anforderungen ist Datenresidenz in EU-Regionen verfügbar.
Ersetzt Security Copilot SOC-Analysten?
Nein, Security Copilot unterstützt Analysten bei repetitiven Aufgaben, beschleunigt die Triage und erklärt komplexe Sachverhalte. Entscheidungen und die fachliche Bewertung bleiben bei menschlichen Analysten.
Kann ich Security Copilot mit eigenen Datenquellen erweitern?
Ja, über Custom Plugins lassen sich eigene APIs und Datenquellen einbinden, und Entwickler können eigene Agenten für das Security-Copilot-Ökosystem erstellen.
Integration mit innFactory
Als Microsoft Solutions Partner unterstützt innFactory Sie bei der Einführung von Microsoft Security Copilot. Wir helfen bei Integration, Plugin-Entwicklung und SOC-Workflow-Optimierung.
Kontaktieren Sie uns für eine unverbindliche Beratung zu Microsoft Security Copilot.
Typische Anwendungsfälle
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.
