Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel, платформа безопасности Корпорации Майкрософт, предоставляет поддержку протокола контекста модели (MCP). Эта поддержка включает несколько ориентированных на сценарии коллекций средств безопасности через единый интерфейс сервера. С помощью этой поддержки можно в интерактивном режиме запрашивать данные безопасности на естественном языке и создавать эффективные агенты безопасности, которые могут выполнять сложную автоматизацию. Эта коллекция средств безопасности помогает группам безопасности использовать ИИ в своих ежедневных операциях безопасности, чтобы помочь в выполнении общих задач, таких как исследование данных, автоматизация создания агентов, рассмотрение инцидентов и охота на угрозы.
Основные функции поддержки MCP в Microsoft Sentinel
Следующие функции и преимущества являются частью серверов MCP Microsoft Sentinel:
Единый, размещенный интерфейс для операций безопасности на основе ИИ: единый интерфейс сервера MCP Microsoft Sentinel полностью размещен, не требует развертывания инфраструктуры и использует Microsoft Entra для идентификации. Группы безопасности могут подключать совместимые клиенты для оптимизации ежедневных операций ИИ.
Средства безопасности на основе сценариев и естественного языка. Поддержка MCP в Microsoft Sentinel предоставляется через ориентированные на сценарии коллекции готовых к использованию средств безопасности. Эти коллекции помогают командам безопасности взаимодействовать с данными безопасности и анализировать их в озере данных Microsoft Sentinel и в Microsoft Defender с помощью естественного языка, устраняя необходимость в интеграции, ориентированной на написание кода, в понимании схемы данных или в написании корректно сформулированных запросов к данным.
Ускоренная разработка эффективных агентов безопасности: коллекция средств безопасности Microsoft Sentinel автоматизирует обнаружение и получение данных безопасности и предоставляет предсказуемые и практические ответы на настройку агентов. Эта поддержка ускоряет создание эффективного агента безопасности и обеспечивает более качественные и высокоэффективные агенты безопасности.
Экономически эффективная, контекстно насыщенная интеграция данных безопасности: Озеро данных позволяет собирать все ваши данные безопасности в Microsoft Sentinel с минимальными затратами, поэтому вам не нужно выбирать между полнотой охвата и стоимостью. Коллекция средств Microsoft Sentinel изначально интегрируется с озером данных безопасности и Microsoft Defender, что позволяет создавать комплексную инженерию контекста безопасности.
Дополнительные сведения об использовании ИИ на унифицированном сервере MCP Microsoft Sentinel см. в статье Карта приложений: Microsoft Sentinel сервер MCP.
Введение в MCP
Протокол контекста модели (MCP) — это открытый протокол, который определяет, как языковые модели взаимодействуют с внешними инструментами, памятью и контекстом безопасным, структурированным и с сохранением состояния образом. MCP использует архитектуру клиент-сервер с несколькими компонентами:
Хост MCP: приложение на базе ИИ, которое координирует работу одного или нескольких клиентов MCP и управляет ими.
Клиент MCP. Компонент, поддерживающий подключение к серверу MCP и получающий контекст от сервера MCP для использования узла MCP.
Сервер MCP: программа, предоставляющая контекст клиентам MCP.
Например, Visual Studio Code выступает в качестве узла MCP. Когда Visual Studio Code устанавливает подключение к серверу MCP, например к серверу MCP Microsoft Sentinel для просмотра данных, среда выполнения Visual Studio Code создает экземпляр клиентского объекта MCP, поддерживающего подключение к подключенном серверу MCP.
Дополнительные сведения об архитектуре MCP.
Сценарии использования коллекций MCP Microsoft Sentinel
При подключении совместимого клиента к коллекциям MCP Microsoft Sentinel можно использовать средства для:
Интерактивное изучение данных о безопасности в долгосрочной перспективе. Аналитикам безопасности и охотникам за угрозами, например тем, кто занимается атаками на основе удостоверений, необходимо быстро запрашивать и сопоставлять данные в различных таблицах безопасности. Сегодня они должны иметь представление обо всех таблицах и о том, какие данные содержатся в каждой таблице. Благодаря коллекции для исследования данных аналитики теперь могут использовать запросы на естественном языке, чтобы искать и извлекать релевантные данные из таблиц в озере данных Microsoft Sentinel без необходимости запоминать таблицы и их схемы или писать корректно сформированные запросы на языке Kusto Query Language (KQL).
Например, аналитик может искать возможные внутренние угрозы, сопоставляя действия файлов с меткой конфиденциальности Purview, чтобы выявить признаки кражи данных, нарушений политики или подозрительного поведения пользователя, которое могло остаться незамеченным в течение первоначального периода времени от 90 до 180 дней. Этот интерактивный подход ускоряет обнаружение и исследование угроз, уменьшая при этом зависимость от формулировки запросов вручную.
Анализ сущностей в данных безопасности: Инженерам, аналитикам и даже агентам центра безопасности (SOC) нужен простой способ анализа и рассмотрения сущностей, таких как URL-адреса и пользователи, с использованием всех данных безопасности организации. Однако современные фрагментированные источники данных делают этот процесс сложным и трудоемким для автоматизации. Поскольку обогащение сущностей является одной из наиболее распространенных задач первичного анализа инцидентов, оно часто требует ручного сбора контекста, что замедляет реагирование. С помощью средств анализатора сущностей в коллекции анализа данных аналитики и инженеры SOC могут одним щелчком получить, аргументировать и четко представить исчерпывающие вердикты и анализ сущностей, использующих данные безопасности в озере данных, что упрощает автоматизацию обогащения сущностей для вас и создаваемых агентов.
Начните автоматически анализировать сущности при расследованиях
Создавайте агенты Security Copilot с помощью естественного языка: Инженеры SOC часто тратят недели на то, чтобы вручную автоматизировать сценарии из-за разрозненных источников данных и жестких требований к схемам. С помощью инструментов для создания агентов инженеры могут на естественном языке описывать свои задачи, чтобы быстро создавать агентов с нужными инструкциями для модели ИИ и инструментами, анализирующими их данные безопасности, и тем самым создавать средства автоматизации, адаптированные к рабочим потокам и процессам их организации.
Рассмотрение инцидентов и поиск угроз: Инженеры SOC должны быстро определять приоритеты инцидентов и легко искать собственные данные вашей организации, не беспокоясь о проблемах рабочего процесса безопасности и взаимодействии между используемыми платформами и инструментами. Набор инструментов для триажа интегрирует ваши ИИ-модели с API, которые поддерживают триаж инцидентов и проактивный поиск угроз. Такая интеграция сокращает среднее время на устранение рисков и время ожидания, а также позволяет вашей команде использовать ИИ для более эффективного и быстрого принятия решений.