Microsoft Security Copilot คืออะไร? AI ด้าน Cybersecurity ช่วยทีม IT ได้จริงแค่ไหน

Microsoft Security Copilot คืออะไร? เป็นคำถามที่ผู้ดูแลระบบ IT, Network Administrator, Security Analyst และบริษัทที่ต้องการยกระดับความปลอดภัยทางไซเบอร์ควรรู้ เพราะปัจจุบันภัยคุกคามไม่ได้มีเพียงไวรัสคอมพิวเตอร์ แต่ยังรวมถึง Ransomware, Phishing, การขโมยบัญชี Microsoft 365 และการโจมตีระบบเครือข่ายองค์กร

การตรวจสอบ Security Alerts จำนวนมากด้วยวิธีเดิมอาจใช้เวลานาน โดยเฉพาะบริษัทที่มีคอมพิวเตอร์หลายร้อยเครื่อง มี Microsoft Defender, Microsoft Sentinel หรือ Microsoft Intune แต่มีเจ้าหน้าที่ IT ดูแลเพียงไม่กี่คน

Microsoft Security Copilot คือผู้ช่วย AI สำหรับงาน Cybersecurity และ IT Security ที่ช่วยวิเคราะห์เหตุการณ์ ตรวจสอบภัยคุกคาม สรุปข้อมูลจากเครื่องมือรักษาความปลอดภัย และสนับสนุนการตอบสนองต่อเหตุการณ์ผ่านภาษาธรรมชาติ

Security Copilot สามารถทำงานร่วมกับผลิตภัณฑ์ Microsoft เช่น Defender, Sentinel, Intune, Entra และ Purview รวมถึงเครื่องมืออื่นผ่าน Plugins, Connectors และ Agents ตามการตั้งค่าและสิทธิ์ที่ได้รับ

อย่างไรก็ตาม AI ไม่ได้ตรวจจับภัยคุกคามหรือแก้ไขปัญหาแทนทุกระบบโดยอัตโนมัติ และไม่สามารถรับประกันความปลอดภัยได้ 100% การใช้งานจริงยังต้องมีข้อมูลจากเครื่องมือ Security เจ้าหน้าที่ตรวจสอบผลลัพธ์ และกระบวนการ Incident Response ที่เหมาะสม

บทความนี้จาก comsiam จะอธิบาย Microsoft Security Copilot แบบครบถ้วน ทั้งการทำงาน ฟีเจอร์ ประโยชน์กับทีม IT วิธีเริ่มต้นใช้งาน ตัวอย่าง Prompt การวิเคราะห์ภัยคุกคาม ความแตกต่างจาก Microsoft Copilot ทั่วไป และข้อจำกัดที่บริษัทต้องพิจารณาก่อนลงทุน

① Microsoft Security Copilot คืออะไร?

Microsoft Security Copilot เป็นแพลตฟอร์ม AI สำหรับช่วยงานด้านความปลอดภัยทางไซเบอร์ โดยออกแบบให้เจ้าหน้าที่ Security Operations Center (SOC), IT Administrator และผู้เชี่ยวชาญด้านความปลอดภัยใช้วิเคราะห์ข้อมูลจากเครื่องมือที่เกี่ยวข้อง

Security Copilot ใช้ Generative AI ร่วมกับข้อมูลและความสามารถจากบริการด้านความปลอดภัย เพื่อช่วยให้ผู้ใช้ค้นหาความสัมพันธ์ระหว่างเหตุการณ์และเข้าใจปัญหาที่ซับซ้อนได้เร็วขึ้น

Microsoft Security Copilot ใช้ทำอะไรได้บ้าง?

  • สรุป Security Incidents
  • วิเคราะห์ Alert ที่เกี่ยวข้องกัน
  • ช่วยตรวจสอบพฤติกรรมต้องสงสัย
  • ช่วยสืบค้นภัยคุกคามหรือ Threat Hunting
  • อธิบายข้อมูล Threat Intelligence
  • ช่วยวิเคราะห์อีเมล Phishing
  • แนะนำขั้นตอน Incident Response
  • ช่วยเขียนและอธิบาย Security Queries
  • ตรวจสอบข้อมูลเกี่ยวกับผู้ใช้และความเสี่ยงด้านตัวตน
  • วิเคราะห์การตั้งค่าอุปกรณ์และนโยบาย Security
  • สร้างรายงานเหตุการณ์สำหรับผู้บริหาร
  • ใช้ Agents เพื่อช่วยดำเนินงานซ้ำ ๆ ตามการตั้งค่าและสิทธิ์

Security Copilot เป็น Antivirus หรือไม่?

ไม่ใช่

Microsoft Security Copilot เป็นเครื่องมือช่วยวิเคราะห์และสนับสนุนการดำเนินงานด้านความปลอดภัย ไม่ได้ทดแทน Antivirus, EDR, SIEM หรือ Firewall

ตัวอย่างเช่น Microsoft Defender for Endpoint เป็นระบบที่ตรวจจับและตอบสนองต่อภัยคุกคามบนอุปกรณ์ ส่วน Security Copilot สามารถช่วยวิเคราะห์และอธิบายข้อมูลจากระบบดังกล่าวได้เมื่อมีการเชื่อมต่อและสิทธิ์รองรับ

② Microsoft Security Copilot ทำงานอย่างไร?

การทำงานของ Security Copilot สามารถอธิบายเป็นขั้นตอนดังนี้

ขั้นตอนที่ 1 รับคำถามหรือเหตุการณ์

ผู้ใช้ป้อน Prompt เช่น

“ช่วยสรุปเหตุการณ์ด้านความปลอดภัยที่มีความเสี่ยงสูงในช่วง 24 ชั่วโมงที่ผ่านมา”

หรือระบบ Agent ที่กำหนดไว้อาจเริ่มทำงานจากเหตุการณ์ตามเงื่อนไขที่รองรับ

ขั้นตอนที่ 2 เชื่อมต่อข้อมูล Security

Security Copilot ใช้ Plugins และบริการที่เปิดใช้งาน เพื่อเรียกข้อมูลตามสิทธิ์ของผู้ใช้หรือข้อมูลรับรองที่ Agent ได้รับ

ขั้นตอนที่ 3 วิเคราะห์ข้อมูล

ระบบใช้ AI ช่วยเชื่อมโยงข้อมูล ตรวจสอบบริบท และสร้างคำตอบจากข้อมูลที่เข้าถึงได้

ขั้นตอนที่ 4 แสดงผลลัพธ์

ผลลัพธ์อาจประกอบด้วย

  • สรุปเหตุการณ์
  • ระดับความสำคัญที่เสนอให้ตรวจสอบ
  • ข้อมูลบัญชีหรืออุปกรณ์ที่เกี่ยวข้อง
  • หลักฐานหรือแหล่งข้อมูล
  • แนวทางสืบสวนเพิ่มเติม
  • คำแนะนำสำหรับการตอบสนอง

ขั้นตอนที่ 5 เจ้าหน้าที่ตรวจสอบ

Security Analyst ต้องตรวจสอบความถูกต้องของข้อสรุป โดยเฉพาะก่อนบล็อกบัญชี กักกันอุปกรณ์ หรือดำเนินการที่ส่งผลต่อระบบจริง

ขั้นตอนที่ 6 ดำเนินการและบันทึกผล

ผู้รับผิดชอบดำเนินการผ่านเครื่องมือ Security ที่เกี่ยวข้อง หรือใช้ Workflow และ Agent ที่ได้รับอนุญาต พร้อมบันทึกผลตามกระบวนการองค์กร

③ Microsoft Security Copilot ต่างจาก Microsoft Copilot ทั่วไปอย่างไร?

แม้ทั้งสองผลิตภัณฑ์จะใช้ AI แต่มีวัตถุประสงค์แตกต่างกัน

ประเด็นMicrosoft Copilot ทั่วไปMicrosoft Security Copilot
กลุ่มเป้าหมายผู้ใช้ทั่วไปและพนักงานIT และ Security Professionals
งานหลักเขียน สรุป และช่วยทำงานวิเคราะห์และตอบสนองภัยคุกคาม
ข้อมูลหลักเว็บ เอกสาร และข้อมูลงานตามสิทธิ์Alerts, Incidents, Security Logs และ Threat Intelligence
เครื่องมือที่เกี่ยวข้องMicrosoft 365 AppsDefender, Sentinel, Intune, Entra, Purview
การสืบสวนเหตุการณ์ไม่ใช่จุดประสงค์หลักเป็นความสามารถหลัก
Security Agentsตามประเภทผลิตภัณฑ์มี Agents สำหรับงาน Security และ IT
การคิดค่าบริการตามแพ็กเกจที่ใช้เกี่ยวข้องกับ Security Compute Units และสิทธิ์บริการ
ผู้ดูแลระบบขึ้นกับฟีเจอร์ต้องกำหนดบทบาทและสิทธิ์ที่เหมาะสม

สรุป: หากต้องการ AI ช่วยเขียนอีเมลหรือทำเอกสาร ควรใช้ Copilot สำหรับงานทั่วไป แต่หากต้องการ AI ช่วยทีม SOC วิเคราะห์ภัยคุกคาม ควรประเมิน Microsoft Security Copilot

④ Microsoft Security Copilot ใช้กับ Microsoft Defender ได้อย่างไร?

Microsoft Defender เป็นหนึ่งในผลิตภัณฑ์สำคัญที่ทำงานร่วมกับ Security Copilot

ความสามารถขึ้นอยู่กับผลิตภัณฑ์ Defender ที่องค์กรมี เช่น Microsoft Defender XDR หรือ Defender for Endpoint

ตัวอย่างการใช้งาน

สรุป Incident

ช่วยอ่านเหตุการณ์ที่มี Alerts หลายรายการแล้วสรุปประเด็นสำคัญ

วิเคราะห์ความสัมพันธ์ของ Alerts

ช่วยอธิบายว่ากิจกรรมบนอุปกรณ์หรือบัญชีใดอาจเชื่อมโยงกัน

ตรวจสอบอุปกรณ์

ช่วยวิเคราะห์ข้อมูลของ Endpoint ที่เกี่ยวข้องกับเหตุการณ์

อธิบายหลักฐาน

ช่วยแปลข้อมูลทางเทคนิคให้อยู่ในรูปแบบที่เจ้าหน้าที่เข้าใจง่าย

ช่วยวางแผนตอบสนอง

แนะนำลำดับการตรวจสอบและมาตรการตอบสนองตามข้อมูลที่มี

ตัวอย่างสถานการณ์จริง

ระบบ Defender ตรวจพบกิจกรรมต้องสงสัยบนคอมพิวเตอร์ของพนักงาน

Security Copilot อาจช่วยสรุปว่า

  • เหตุการณ์เริ่มขึ้นเมื่อใด
  • มีอุปกรณ์ใดเกี่ยวข้อง
  • Alert ใดเกิดขึ้นก่อนหรือหลัง
  • มีบัญชีผู้ใช้ใดเกี่ยวข้อง
  • มีข้อมูลใดต้องตรวจสอบเพิ่มเติม
  • มีขั้นตอนตอบสนองใดที่ควรพิจารณา

อย่างไรก็ตาม การสรุปของ AI ไม่ได้เป็นหลักฐานยืนยันว่ามีการโจมตีจริงเสมอไป ต้องตรวจสอบข้อมูลจาก Defender ประกอบ

⑤ Microsoft Security Copilot ใช้กับ Microsoft Sentinel ได้อย่างไร?

Microsoft Sentinel เป็นบริการด้าน SIEM และ Security Operations สำหรับรวบรวม วิเคราะห์ และตรวจสอบข้อมูลเหตุการณ์จากระบบต่าง ๆ

Security Copilot สามารถช่วยให้เจ้าหน้าที่ทำงานกับข้อมูลเหล่านี้ผ่านภาษาธรรมชาติได้สะดวกขึ้น

ฟีเจอร์ที่มีประโยชน์

  • สรุป Incident จาก Sentinel
  • ช่วยประเมินบริบทของเหตุการณ์
  • ช่วยเขียน Kusto Query Language (KQL)
  • อธิบายผล Query
  • ช่วยงาน Threat Hunting
  • ช่วยจัดทำรายงานเหตุการณ์
  • สนับสนุน Workflow ผ่าน Agents และ Plugins

ตัวอย่าง Prompt

“ช่วยเขียน KQL เพื่อตรวจสอบการเข้าสู่ระบบที่ล้มเหลวหลายครั้งจาก IP Address เดียวกัน”

Security Copilot อาจช่วยร่างคำสั่ง KQL ให้ตรวจสอบและปรับใช้กับตารางข้อมูลจริง

ต้องตรวจสอบอะไรบ้าง?

  1. ชื่อตารางใน Log Analytics
  2. ฟิลด์ที่มีจริง
  3. ช่วงเวลาการค้นหา
  4. ขอบเขต Workspace
  5. สิทธิ์เข้าถึงข้อมูล
  6. ความถูกต้องของตรรกะ Query
  7. ปริมาณข้อมูลและผลกระทบด้านต้นทุน

AI อาจสร้าง KQL ที่ไม่ตรงกับ Schema ขององค์กร จึงควรทดสอบก่อนนำไปใช้จริง

⑥ Microsoft Security Copilot ช่วย Microsoft Intune ได้อย่างไร?

Microsoft Intune เป็นระบบบริหารอุปกรณ์และนโยบายสำหรับองค์กร

Security Copilot สามารถช่วยเจ้าหน้าที่ IT วิเคราะห์ข้อมูลอุปกรณ์ นโยบาย และปัญหาที่เกี่ยวข้องผ่านความสามารถที่ฝังอยู่ใน Intune หรือผ่าน Security Copilot Portal

ตัวอย่างงานที่ช่วยได้

  • สรุปสถานะอุปกรณ์
  • วิเคราะห์ Compliance Policies
  • อธิบาย Configuration Policies
  • เปรียบเทียบอุปกรณ์ที่ทำงานปกติกับอุปกรณ์ที่มีปัญหา
  • ตรวจสอบสาเหตุการตั้งค่าที่ไม่เป็นไปตามนโยบาย
  • ช่วยค้นหาข้อมูลอุปกรณ์ด้วยภาษาธรรมชาติ
  • สรุปข้อมูลเกี่ยวกับ Windows 365 Cloud PCs
  • ช่วยวิเคราะห์คำขอ Endpoint Privilege Management

ตัวอย่าง Prompt

“ช่วยอธิบายความแตกต่างของ Configuration ระหว่างอุปกรณ์ Windows ที่ผ่าน Compliance กับอุปกรณ์ที่ไม่ผ่าน”

AI สามารถช่วยเรียบเรียงข้อมูลและแนะนำจุดตรวจสอบได้ตามข้อมูลที่บัญชีมีสิทธิ์เข้าถึง

ใช้ Copilot แล้วแก้ไขนโยบาย Intune ได้ทันทีไหม?

ขึ้นอยู่กับฟีเจอร์และ Agent ที่ใช้

บางความสามารถเน้นวิเคราะห์และเสนอคำแนะนำ ขณะที่บาง Agent รองรับ Workflow เฉพาะงานภายใต้สิทธิ์และขั้นตอนการอนุมัติ

ไม่ควรถือว่า AI มีสิทธิ์เปลี่ยนนโยบายหรือแก้ไขอุปกรณ์ทุกเครื่องโดยอัตโนมัติ

⑦ Microsoft Security Copilot ช่วย Microsoft Entra ID อย่างไร?

Microsoft Entra ID ใช้จัดการตัวตนและการเข้าถึงระบบองค์กร

Security Copilot สามารถช่วยวิเคราะห์ข้อมูลที่เกี่ยวข้องกับ Identity Security ได้ เช่น

  • Sign-in Logs
  • Risky Users
  • Audit Logs
  • กลุ่มผู้ใช้
  • ข้อมูลเกี่ยวกับการเข้าถึง
  • นโยบายด้านตัวตน

ตัวอย่างคำถาม

“ช่วยสรุปเหตุการณ์เข้าสู่ระบบที่มีความเสี่ยงสูงและอธิบายว่าควรตรวจสอบบัญชีใดก่อน”

หรือ

“อธิบายปัจจัยที่ทำให้บัญชีนี้ถูกจัดอยู่ในกลุ่ม Risky Users”

ประโยชน์ต่อฝ่าย IT

ช่วยให้เจ้าหน้าที่เข้าใจเหตุการณ์ได้เร็วขึ้น โดยเฉพาะผู้ที่ไม่ได้เชี่ยวชาญรายละเอียดของทุกเมนูใน Microsoft Entra

อย่างไรก็ตาม Copilot ไม่ได้สร้างสิทธิ์ใหม่ให้ผู้ใช้ การเข้าถึงข้อมูลยังต้องอยู่ภายใต้บทบาทที่กำหนดและการเชื่อมต่อที่รองรับ

⑧ Microsoft Security Copilot ใช้กับ Microsoft Purview ได้ไหม?

ได้ในขอบเขตของฟีเจอร์และการเชื่อมต่อที่รองรับ

Microsoft Purview ใช้ดูแลข้อมูลสำคัญ การจำแนกข้อมูล และการปฏิบัติตามข้อกำหนด

Security Copilot สามารถช่วยทีม Security วิเคราะห์บริบทของความเสี่ยงด้านข้อมูลในประสบการณ์ที่รองรับ

ตัวอย่างงาน

  • ช่วยสรุปเหตุการณ์ Data Security
  • ช่วยวิเคราะห์ข้อมูลที่เกี่ยวข้องกับ DLP
  • ช่วยทำความเข้าใจ Alerts
  • สนับสนุนการตรวจสอบความเสี่ยงจากการใช้ข้อมูล
  • ช่วยอธิบายเหตุการณ์ที่มีข้อมูลอ่อนไหวเกี่ยวข้อง

Security Copilot แทน Microsoft Purview ได้หรือไม่?

ไม่ได้

Purview ยังคงเป็นเครื่องมือสำหรับสร้างและบังคับใช้นโยบายข้อมูล

Security Copilot ทำหน้าที่ช่วยวิเคราะห์ อธิบาย และสนับสนุน Workflow ที่เกี่ยวข้อง ไม่ใช่ระบบทดแทนนโยบาย DLP หรือ Information Protection ทั้งหมด

⑨ Microsoft Security Copilot วิเคราะห์ Ransomware ได้ไหม?

ช่วยวิเคราะห์ข้อมูลที่เกี่ยวข้องกับ Ransomware ได้ หากองค์กรมีเครื่องมือที่ตรวจพบและบันทึกหลักฐานที่เกี่ยวข้อง

ตัวอย่างข้อมูลที่ต้องตรวจสอบ เช่น

  • Alert จาก Endpoint
  • กระบวนการที่ทำงานผิดปกติ
  • พฤติกรรมแก้ไขไฟล์จำนวนมาก
  • การเชื่อมต่อเครือข่ายต้องสงสัย
  • บัญชีที่อาจถูกขโมย
  • เหตุการณ์ที่เกิดขึ้นใกล้เคียงกัน

ตัวอย่างการใช้งาน

สมมุติว่า Microsoft Defender ตรวจพบเหตุการณ์ที่อาจเกี่ยวข้องกับ Ransomware

เจ้าหน้าที่สามารถใช้ Security Copilot ช่วย

  1. สรุป Incident
  2. ตรวจสอบอุปกรณ์ที่ได้รับผลกระทบ
  3. วิเคราะห์ลำดับเหตุการณ์
  4. ระบุหลักฐานที่ต้องค้นเพิ่ม
  5. เตรียมรายงานสำหรับทีม Security
  6. เสนอขั้นตอน Containment
  7. จัดทำบันทึกสำหรับการสอบสวน

Security Copilot ลบ Ransomware ได้เองหรือไม่?

ไม่ควรสรุปเช่นนั้น

ความสามารถในการกักกันอุปกรณ์ หยุดกระบวนการ หรือดำเนินการแก้ไขขึ้นอยู่กับเครื่องมือ Security และ Workflow ที่ได้รับสิทธิ์

หากเป็นเหตุการณ์ Ransomware จริง ต้องใช้แผน Incident Response ที่เหมาะสม และตรวจสอบสถานะการสำรองข้อมูลกับขอบเขตความเสียหายด้วย

⑩ Microsoft Security Copilot ช่วยตรวจสอบ Phishing Email ได้ไหม?

ได้ โดยใช้ข้อมูลจากเครื่องมือ Email Security ที่รองรับ เช่น Microsoft Defender for Office 365

ตัวอย่างสิ่งที่ AI ช่วยวิเคราะห์

  • ผู้ส่งอีเมล
  • โดเมนต้องสงสัย
  • ลิงก์ที่เกี่ยวข้อง
  • ข้อมูลจากการตรวจจับภัยคุกคาม
  • รูปแบบข้อความหลอกลวง
  • ผลกระทบต่อผู้รับ
  • ความสัมพันธ์กับเหตุการณ์อื่น

ตัวอย่าง Prompt

“ช่วยสรุปเหตุการณ์ Phishing ที่เกี่ยวข้องกับผู้ใช้รายนี้ และระบุหลักฐานที่ควรตรวจสอบก่อนตัดสินใจ”

ข้อจำกัด

AI อาจตีความอีเมลผิด หรือไม่สามารถยืนยันความปลอดภัยของลิงก์ได้จากข้อความเพียงอย่างเดียว

จึงควรตรวจสอบผลตรวจจากเครื่องมือ Email Security และ Threat Intelligence ที่เชื่อถือได้ประกอบเสมอ

⑪ Threat Hunting ด้วย Microsoft Security Copilot คืออะไร?

Threat Hunting คือการค้นหาสัญญาณของภัยคุกคามที่อาจยังไม่ถูกแจ้งเตือนเป็น Incident ชัดเจน

Security Copilot สามารถช่วยเจ้าหน้าที่สร้างสมมติฐาน ค้นหาหลักฐาน และวิเคราะห์ข้อมูลที่เกี่ยวข้อง

ตัวอย่างการค้นหา

  • การเข้าสู่ระบบจากสถานที่ผิดปกติ
  • การใช้บัญชีที่มีสิทธิ์สูงผิดเวลา
  • การเชื่อมต่อกับโดเมนต้องสงสัย
  • การทำงานของโปรเซสผิดปกติ
  • พฤติกรรมการเข้าถึงไฟล์จำนวนมาก
  • กิจกรรมที่อาจเกี่ยวข้องกับ Credential Theft

ขั้นตอน Threat Hunting เบื้องต้น

  1. ระบุพฤติกรรมที่ต้องการค้นหา
  2. ตรวจสอบแหล่ง Log
  3. สร้างคำถามหรือ Query
  4. ใช้ Security Copilot ช่วยวิเคราะห์
  5. ตรวจสอบหลักฐานต้นฉบับ
  6. แยก False Positives
  7. ขยายการสืบสวนเมื่อพบสิ่งผิดปกติ
  8. บันทึกผลและปรับ Detection Rules ตามความเหมาะสม

Security Copilot ทำให้การเริ่มต้นสืบค้นง่ายขึ้น แต่คุณภาพของผลลัพธ์ยังขึ้นอยู่กับข้อมูลและทักษะของทีม Security

⑫ Microsoft Security Copilot Agents คืออะไร?

Security Copilot Agents เป็นระบบ AI สำหรับช่วยจัดการงาน Security และ IT ที่มีขั้นตอนซ้ำ ๆ หรือใช้เวลามาก

Agents สามารถทำงานร่วมกับข้อมูล เครื่องมือ และ Workflow ตามการกำหนดค่า

ตัวอย่างลักษณะการทำงาน

Interactive Agents

ตอบสนองเมื่อผู้ใช้สั่งงานหรือขอให้ช่วยตรวจสอบเหตุการณ์

Automated Agents

เริ่มทำงานเมื่อเกิดเหตุการณ์หรือถึงเงื่อนไขที่กำหนด

ตัวอย่างการใช้งาน Agents

  • ช่วยคัดกรอง Alerts
  • วิเคราะห์ข้อมูลภัยคุกคาม
  • สนับสนุนการตรวจสอบบัญชีเสี่ยง
  • ประเมินนโยบายอุปกรณ์
  • ช่วยจัดลำดับงานแก้ไขช่องโหว่
  • สนับสนุน Workflow สำหรับฝ่าย Security

Security Copilot Agents ทำงานเองทั้งหมดไหม?

ขึ้นอยู่กับ Agent และการตั้งค่าสิทธิ์

บาง Agent ใช้เพื่อสรุปหรือเสนอคำแนะนำ ส่วนบาง Agent สามารถดำเนินงานที่กำหนดผ่านเครื่องมือที่เชื่อมต่อได้

ผู้ดูแลระบบควรตรวจสอบสิทธิ์ การอนุมัติ และขอบเขตการทำงานก่อนเปิดระบบอัตโนมัติ

⑬ Plugins, Connectors และ Promptbooks ต่างกันอย่างไร?

Security Copilot มีองค์ประกอบที่ช่วยขยายความสามารถหลายประเภท

องค์ประกอบหน้าที่
Pluginให้ AI เรียกข้อมูลหรือความสามารถจากบริการอื่น
Connectorเชื่อม Security Copilot กับระบบหรือ Workflow ภายนอก
Agentดำเนินงานตามวัตถุประสงค์และขั้นตอนที่กำหนด
Promptคำถามหรือคำสั่งจากผู้ใช้
Promptbookชุด Prompt หลายขั้นตอนที่นำกลับมาใช้ซ้ำได้

Promptbook คืออะไร?

Promptbook คือชุดคำสั่งที่ออกแบบเพื่อทำงานหลายขั้นตอนอย่างเป็นระบบ

ตัวอย่างเช่น Promptbook สำหรับ Incident Investigation อาจประกอบด้วย

  1. สรุป Incident
  2. วิเคราะห์ Alerts
  3. ตรวจสอบผู้ใช้และอุปกรณ์
  4. ตรวจสอบ Threat Intelligence
  5. เสนอขั้นตอนตอบสนอง
  6. จัดทำรายงาน

ข้อดีคือช่วยให้ทีม Security มีแนวทางทำงานสม่ำเสมอ ลดการลืมขั้นตอน และช่วยให้เจ้าหน้าที่ใหม่เรียนรู้ Workflow ได้ง่ายขึ้น

⑭ วิธีเริ่มใช้งาน Microsoft Security Copilot

องค์กรที่ต้องการเริ่มใช้ Security Copilot ควรตรวจสอบทั้งความพร้อมด้านเทคนิคและค่าใช้จ่าย

ขั้นตอนที่ 1 ตรวจสอบ Microsoft Entra Tenant

ต้องมีสภาพแวดล้อมองค์กรและบัญชีที่รองรับ

ขั้นตอนที่ 2 ตรวจสอบบทบาทและสิทธิ์

กำหนดผู้ดูแลและผู้ใช้งาน Security Copilot ตามบทบาทที่เหมาะสม

ขั้นตอนที่ 3 ตรวจสอบบริการ Security ที่มี

เช่น Microsoft Defender, Sentinel, Intune หรือ Entra

ขั้นตอนที่ 4 ตรวจสอบ Security Copilot Capacity

พิจารณาความสามารถและเงื่อนไขการใช้ Security Compute Units (SCU)

ขั้นตอนที่ 5 เปิด Security Copilot Portal

เข้าสู่ประสบการณ์ Standalone ของ Security Copilot ด้วยบัญชีองค์กรที่ได้รับอนุญาต

ขั้นตอนที่ 6 ดำเนินการตั้งค่าตามหน้าจอ

ผู้มีสิทธิ์จัดเตรียมบริการและ Capacity ตามข้อกำหนดปัจจุบัน

ขั้นตอนที่ 7 ตรวจสอบ Plugins

เปิดใช้งานเฉพาะแหล่งข้อมูลที่จำเป็น เช่น Defender หรือ Intune

ขั้นตอนที่ 8 กำหนดสิทธิ์ของผู้ใช้

ตรวจสอบ Role-Based Access Control และขอบเขตข้อมูลที่บัญชีเข้าถึงได้

ขั้นตอนที่ 9 ทดลอง Prompt

เริ่มด้วยการสรุป Incident หรือข้อมูล Security ตัวอย่าง

ขั้นตอนที่ 10 ประเมินผลและต้นทุน

ติดตามปริมาณงาน SCU การใช้งาน Agents และคุณภาพคำตอบ ก่อนเปิดใช้งานกับทีมจำนวนมาก

ต้องมี Microsoft Defender ก่อนหรือไม่?

Security Copilot มีความสามารถหลายส่วน แต่ประโยชน์จากการวิเคราะห์ข้อมูล Defender ต้องอาศัยบริการและข้อมูล Defender ที่องค์กรมีสิทธิ์เข้าถึง

Microsoft ระบุว่าผลิตภัณฑ์ที่นำมาเชื่อมต่อผ่าน Plugins อาจต้องซื้อแยกต่างหาก

⑮ วิธีใช้ Microsoft Security Copilot ผ่าน Standalone และ Embedded Experience

Security Copilot มีประสบการณ์ใช้งานสองรูปแบบหลัก

Standalone Experience

ใช้งานผ่าน Security Copilot Portal

เหมาะกับเจ้าหน้าที่ที่ต้องการตรวจสอบข้อมูลจากหลายบริการภายในพื้นที่ทำงานเดียว

Embedded Experience

เป็นความสามารถ AI ที่ฝังอยู่ภายในผลิตภัณฑ์ Microsoft Security ที่รองรับ

ตัวอย่างเช่น

  • Microsoft Defender
  • Microsoft Sentinel
  • Microsoft Intune
  • Microsoft Entra
  • Microsoft Purview

ควรใช้แบบไหน?

หากกำลังตรวจสอบ Incident ใน Defender การใช้ Copilot ที่ฝังอยู่ใน Defender อาจสะดวกกว่า เพราะมีบริบทของเหตุการณ์นั้นโดยตรง

หากต้องสืบสวนเหตุการณ์ที่เกี่ยวข้องกับหลายผลิตภัณฑ์ Standalone Experience อาจเหมาะกว่า

ทั้งสองรูปแบบใช้ความสามารถของ Security Copilot ภายใต้สิทธิ์และ Capacity ที่เกี่ยวข้อง

⑯ ตัวอย่าง Prompt Microsoft Security Copilot สำหรับทีม IT

ตัวอย่างต่อไปนี้สามารถนำไปปรับใช้กับระบบและข้อมูลที่องค์กรมีสิทธิ์เข้าถึง

Prompt 1: สรุป Incident

“สรุป Security Incidents ที่มีความสำคัญสูงในช่วง 24 ชั่วโมงที่ผ่านมา พร้อมระบุหลักฐานและสิ่งที่ควรตรวจสอบต่อ”

Prompt 2: วิเคราะห์ Endpoint

“วิเคราะห์เหตุการณ์ด้านความปลอดภัยของอุปกรณ์นี้ พร้อมสร้างลำดับเหตุการณ์และระบุ Alerts ที่เกี่ยวข้อง”

Prompt 3: ตรวจสอบ Phishing

“ช่วยสรุปหลักฐานของอีเมลต้องสงสัย และอธิบายเหตุผลที่ระบบจัดว่าเป็น Phishing”

Prompt 4: วิเคราะห์บัญชีเสี่ยง

“ตรวจสอบ Sign-in Events ที่มีความเสี่ยงสูง และเสนอขั้นตอนตรวจสอบบัญชีที่เกี่ยวข้อง”

Prompt 5: ตรวจสอบ Intune

“สรุปอุปกรณ์ที่ไม่ผ่าน Compliance Policy พร้อมแยกสาเหตุหลักและแนวทางตรวจสอบ”

Prompt 6: เขียน KQL

“ช่วยเขียน KQL สำหรับค้นหากิจกรรม Sign-in ล้มเหลวหลายครั้งจาก IP เดียวกัน พร้อมอธิบายแต่ละส่วนของ Query”

Prompt 7: สร้างรายงาน

“สร้างรายงาน Incident สำหรับผู้บริหาร โดยแยกผลกระทบ หลักฐาน สถานะ และขั้นตอนแก้ไข”

Prompt 8: วิเคราะห์ช่องโหว่

“ช่วยจัดลำดับรายการช่องโหว่ที่เกี่ยวข้องกับอุปกรณ์สำคัญขององค์กร โดยระบุเหตุผลและข้อมูลที่ต้องตรวจสอบก่อนดำเนินการ”

ข้อควรทราบ: Prompt เหล่านี้จะให้ผลลัพธ์ได้เต็มประสิทธิภาพเมื่อมี Plugins ข้อมูล และสิทธิ์ที่รองรับ ไม่ใช่การสั่งให้ AI เข้าถึงระบบที่ไม่ได้เชื่อมต่อ

⑰ Microsoft Security Copilot ช่วยทีม IT ที่มีคนจำนวนน้อยได้จริงไหม?

ช่วยได้ โดยเฉพาะงานที่ต้องอ่านข้อมูลจำนวนมาก อธิบายเทคนิค และสรุปเหตุการณ์ที่ซ้ำกันเป็นประจำ

ตัวอย่างประโยชน์

ลดเวลาอ่าน Alerts

แทนการเปิดดู Alert ทีละรายการ AI สามารถช่วยรวบรวมประเด็นสำคัญ

ช่วยให้เจ้าหน้าที่ใหม่เรียนรู้เร็วขึ้น

AI สามารถอธิบายคำศัพท์และความสัมพันธ์ของข้อมูล Security ได้

ช่วยจัดทำรายงาน

ลดเวลารวบรวมรายละเอียดเหตุการณ์สำหรับผู้บริหาร

ช่วยเขียน Query

ผู้ดูแลระบบที่ไม่เชี่ยวชาญ KQL อาจเริ่มต้นสร้าง Query ได้ง่ายขึ้น

ช่วยงาน Intune

อธิบายสถานะอุปกรณ์และนโยบายโดยใช้ภาษาธรรมชาติ

ข้อจำกัดสำหรับบริษัทขนาดเล็ก

บริษัทที่มีอุปกรณ์ไม่มาก และไม่มีเครื่องมือ Security ที่เชื่อมต่อ อาจยังไม่เห็นความคุ้มค่ามากพอ

ในกรณีนี้ควรให้ความสำคัญกับการป้องกันพื้นฐาน เช่น MFA, Patch Management, Backup, Endpoint Protection และการกำหนดสิทธิ์ก่อน

Security Copilot ควรเป็นเครื่องมือเสริมการทำงาน ไม่ใช่ใช้แทนระบบรักษาความปลอดภัยพื้นฐาน

⑱ Microsoft Security Copilot คิดค่าบริการอย่างไร?

Security Copilot ใช้หน่วยความสามารถในการประมวลผลที่เรียกว่า Security Compute Units (SCUs)

SCU เป็นหน่วยสำหรับวัด Capacity ของการประมวลผลงานที่ Security Copilot ใช้

รูปแบบการคิดค่าใช้จ่ายเกี่ยวข้องกับ Capacity ที่จัดเตรียมไว้และการใช้งานเกิน Capacity ตามเงื่อนไขบริการ

ปัจจัยที่มีผลต่อค่าใช้จ่าย

  • จำนวน SCU ที่จัดเตรียม
  • ปริมาณ Prompt
  • ความซับซ้อนของงาน
  • จำนวน Agents และ Workflow
  • การประมวลผลผ่าน Plugins
  • รูปแบบ Capacity และ Overage
  • สิทธิ์และผลิตภัณฑ์ Security ที่ต้องซื้อแยก

ควรเริ่มจากงบประมาณเท่าไร?

ไม่ควรกำหนดตัวเลขโดยไม่ตรวจสอบอัตรา SCU และเงื่อนไขล่าสุดของ Microsoft

องค์กรควรประเมินจากจำนวนเจ้าหน้าที่ ความถี่ของเหตุการณ์ ปริมาณงาน และผลิตภัณฑ์ที่ใช้ร่วมกัน

รายละเอียดราคาและวิธีคำนวณค่า SCU จะอธิบายในบทความถัดไปโดยเฉพาะ

⑲ ข้อดีของ Microsoft Security Copilot

ข้อดีสำคัญ ได้แก่

  1. ช่วยสรุป Incident ที่มีข้อมูลจำนวนมาก
  2. ลดเวลาค้นหาความสัมพันธ์ระหว่าง Alerts
  3. ช่วยอธิบายข้อมูล Security ที่ซับซ้อน
  4. สนับสนุน Threat Hunting
  5. ช่วยเขียนและอธิบาย KQL
  6. ช่วยวิเคราะห์ Identity Risks
  7. ช่วยตรวจสอบนโยบาย Intune
  8. สนับสนุนการทำงานของ SOC
  9. ใช้ Promptbooks เพิ่มความสม่ำเสมอ
  10. รองรับ Agents สำหรับงานซ้ำ ๆ
  11. เชื่อมกับเครื่องมือ Microsoft Security หลายประเภท
  12. ช่วยจัดทำรายงานทางเทคนิคและสำหรับผู้บริหาร

ประโยชน์เหล่านี้ขึ้นอยู่กับคุณภาพข้อมูล สิทธิ์ที่ได้รับ และความพร้อมของทีมงาน

⑳ ข้อเสียและข้อจำกัดของ Microsoft Security Copilot

1. มีต้นทุนการใช้งาน

SCU และผลิตภัณฑ์ Security ที่เกี่ยวข้องอาจทำให้ค่าใช้จ่ายสูงกว่าที่คาดหากไม่ได้ควบคุม Capacity

2. ต้องมีข้อมูล Security ที่เหมาะสม

หากองค์กรไม่มี Logs หรือไม่ได้เชื่อมต่อเครื่องมือที่เกี่ยวข้อง AI จะวิเคราะห์ข้อมูลจริงได้จำกัด

3. AI อาจตอบผิด

ผลลัพธ์จาก Generative AI อาจคลาดเคลื่อนหรือสรุปข้อมูลไม่ครบ

4. ต้องมีเจ้าหน้าที่ตรวจสอบ

การเปลี่ยนแปลงนโยบาย การกักกันอุปกรณ์ และการตอบสนองเหตุการณ์สำคัญควรผ่านขั้นตอนการตรวจสอบที่เหมาะสม

5. มีความซับซ้อนด้านสิทธิ์

ต้องกำหนด Role-Based Access Control และสิทธิ์ของ Plugins หรือ Agents ให้ถูกต้อง

6. อาจเกิดปัญหาจาก Prompt Injection

ข้อมูลที่ไม่น่าเชื่อถืออาจพยายามชักนำให้ AI สร้างคำตอบหรือดำเนินการผิดวัตถุประสงค์

7. ไม่ทดแทนทีม SOC

AI ช่วยลดภาระและสนับสนุนการวิเคราะห์ แต่ไม่ได้เป็นผู้รับผิดชอบการตัดสินใจด้านความปลอดภัยทั้งหมด

8. ความสามารถแตกต่างกันตามผลิตภัณฑ์

บางฟีเจอร์อยู่ใน Preview หรือเปิดใช้เฉพาะสภาพแวดล้อมที่เข้าเงื่อนไข

㉑ วิธีประเมินความคุ้มค่าของ Microsoft Security Copilot

ก่อนลงทุน องค์กรควรกำหนดตัวชี้วัดที่ตรวจสอบได้

ตัวชี้วัดสิ่งที่ต้องประเมิน
Incident Triage Timeใช้เวลาคัดกรองเหตุการณ์ลดลงหรือไม่
Investigation Timeตรวจสอบเหตุการณ์ได้เร็วขึ้นหรือไม่
Report Preparationประหยัดเวลาจัดทำรายงานเพียงใด
Query Developmentสร้างและตรวจสอบ Query ได้เร็วขึ้นหรือไม่
Analyst Productivityลดงานซ้ำ ๆ ได้มากน้อยเพียงใด
False ConclusionsAI สรุปผิดบ่อยแค่ไหน
SCU Consumptionใช้ Capacity มากเพียงใด
Cost per Workflowต้นทุนต่อกระบวนการเหมาะสมหรือไม่

วิธีทดลองประเมินจริง

  1. เลือกงาน Security ที่ทำบ่อย 3–5 ประเภท
  2. บันทึกเวลาทำงานด้วยวิธีเดิม
  3. เปิดใช้ Security Copilot กับกลุ่มทดลอง
  4. ทำงานลักษณะเดียวกันด้วย AI
  5. ตรวจสอบความถูกต้องของผลลัพธ์
  6. บันทึกเวลาทำงานและค่าใช้จ่าย
  7. เปรียบเทียบกับกระบวนการเดิม
  8. ประเมินว่าควรขยายการใช้งานหรือไม่

ไม่ควรตัดสินจากจำนวน Prompt เพียงอย่างเดียว เพราะคุณค่าที่แท้จริงอยู่ที่คุณภาพการตรวจสอบและความเสี่ยงที่ลดลง

㉒ Checklist ก่อนใช้ Microsoft Security Copilot ในองค์กร

ความพร้อมระบบ

  • มี Microsoft Entra Tenant
  • กำหนดบัญชีผู้ดูแลระบบ
  • ตรวจสอบสิทธิ์ใช้งาน Security Copilot
  • ประเมิน SCU Capacity
  • ตรวจสอบผลิตภัณฑ์ Security ที่ใช้อยู่

การเชื่อมต่อข้อมูล

  • ตรวจสอบ Microsoft Defender
  • ตรวจสอบ Microsoft Sentinel
  • ตรวจสอบ Microsoft Intune
  • ตรวจสอบ Microsoft Entra
  • ตรวจสอบ Plugins
  • ตรวจสอบ Connectors

ความปลอดภัย

  • เปิด MFA
  • ใช้ Least Privilege
  • ตรวจสอบบทบาทผู้ใช้
  • จำกัดสิทธิ์ Agents
  • ทดสอบ Workflow ที่มีผลต่อระบบจริง
  • เตรียมแผน Incident Response

การทดสอบ

  • ทดลอง Prompt สำหรับ Incident
  • ทดสอบการตรวจสอบ Endpoint
  • ทดสอบ KQL
  • ทดสอบ Threat Hunting
  • ตรวจสอบความแม่นยำของคำตอบ
  • ติดตามปริมาณ SCU
  • ประเมินค่าใช้จ่าย
  • อบรมเจ้าหน้าที่ IT และ Security

㉓ คำถามที่พบบ่อยเกี่ยวกับ Microsoft Security Copilot (FAQ)

Microsoft Security Copilot คืออะไร?

เป็นแพลตฟอร์ม AI สำหรับงาน Cybersecurity และ IT Security ช่วยวิเคราะห์ภัยคุกคาม สรุป Incident สนับสนุน Threat Hunting และทำงานร่วมกับเครื่องมือ Microsoft Security ที่รองรับ

Microsoft Security Copilot ใช้ฟรีหรือไม่?

ไม่ควรถือว่าเป็นบริการฟรีสำหรับทุกองค์กร เพราะมีเงื่อนไขการใช้ Security Compute Units และสิทธิ์บริการที่เกี่ยวข้อง ต้องตรวจสอบแพ็กเกจและรูปแบบ Capacity ปัจจุบัน

Microsoft Security Copilot ต่างจาก Microsoft Copilot อย่างไร?

Microsoft Copilot ทั่วไปเน้นช่วยทำงานและสร้างเนื้อหา ส่วน Security Copilot ออกแบบสำหรับวิเคราะห์ข้อมูลและดำเนินงานด้านความปลอดภัยทางไซเบอร์

Microsoft Security Copilot ใช้กับ Defender ได้ไหม?

ได้ในขอบเขตของผลิตภัณฑ์ สิทธิ์ และฟีเจอร์ที่รองรับ เช่น การสรุป Incident และวิเคราะห์ข้อมูลภัยคุกคาม

Microsoft Security Copilot ใช้กับ Sentinel ได้ไหม?

ได้ โดยช่วยวิเคราะห์เหตุการณ์และสนับสนุนการทำงานกับ Security Logs รวมถึงการสร้างหรืออธิบาย KQL ตามข้อมูลที่เชื่อมต่อ

Microsoft Security Copilot ใช้กับ Intune ได้หรือไม่?

ได้ สามารถช่วยวิเคราะห์อุปกรณ์ นโยบาย Compliance และงาน Troubleshooting ผ่านความสามารถที่รองรับใน Intune

Microsoft Security Copilot ตรวจจับ Ransomware ได้ไหม?

สามารถช่วยวิเคราะห์หลักฐานและ Alerts ที่เกี่ยวข้องกับ Ransomware แต่การตรวจจับและตอบสนองจริงยังต้องอาศัยระบบ Security และ Workflow ที่เหมาะสม

Security Copilot ช่วยตรวจสอบอีเมล Phishing ได้ไหม?

ได้เมื่อมีข้อมูลจากเครื่องมือ Email Security ที่รองรับ โดยสามารถช่วยอธิบายเหตุการณ์และหลักฐานที่เกี่ยวข้อง

Microsoft Security Copilot ใช้แทน SOC Analyst ได้ไหม?

ไม่ได้ทั้งหมด เพราะการยืนยันเหตุการณ์ การประเมินผลกระทบ และการตัดสินใจสำคัญยังต้องอาศัยผู้เชี่ยวชาญ

Microsoft Security Copilot ใช้ภาษาไทยได้ไหม?

สามารถพิมพ์คำถามภาษาธรรมชาติได้ตามภาษาที่ผลิตภัณฑ์รองรับ แต่ความแม่นยำและการรองรับภาษาอาจแตกต่างกัน ควรตรวจสอบรายการภาษาที่ Microsoft รองรับสำหรับฟีเจอร์ที่ใช้งานจริง

ต้องซื้อ Microsoft Defender แยกไหม?

หากต้องการใช้ข้อมูลหรือความสามารถของผลิตภัณฑ์ Defender บางประเภท ต้องมีสิทธิ์ในผลิตภัณฑ์นั้นตามข้อกำหนด ไม่ใช่ซื้อ Security Copilot แล้วได้รับทุกผลิตภัณฑ์ Security โดยอัตโนมัติ

Microsoft Security Copilot เหมาะกับบริษัทเล็กไหม?

เหมาะได้หากมีงาน Security ที่ต้องวิเคราะห์เป็นประจำและมีข้อมูลเพียงพอ แต่ควรประเมินต้นทุน SCU และความจำเป็นก่อนลงทุน

㉔ สรุป Microsoft Security Copilot ช่วยทีม IT ได้จริงแค่ไหน?

Microsoft Security Copilot เป็นเครื่องมือ AI สำหรับงาน Cybersecurity ที่สามารถช่วยทีม IT และ Security Operations วิเคราะห์ข้อมูล สรุป Incident สนับสนุน Threat Hunting และลดภาระงานซ้ำ ๆ ได้

จุดเด่นสำคัญคือการทำงานร่วมกับระบบ Microsoft Defender, Sentinel, Intune, Entra และ Purview ผ่านประสบการณ์ Standalone หรือ Embedded รวมถึงรองรับ Plugins, Agents และ Promptbooks เพื่อช่วยจัดการ Workflow ด้านความปลอดภัย

อย่างไรก็ตาม Security Copilot ไม่ใช่ Antivirus ไม่ใช่ Firewall และไม่ใช่ระบบที่รับประกันว่าสามารถหยุดการโจมตีได้ทุกครั้ง ผลลัพธ์ยังขึ้นอยู่กับคุณภาพข้อมูล สิทธิ์เข้าถึง ความสามารถของเครื่องมือ และการตรวจสอบจากเจ้าหน้าที่

ข้อแนะนำจาก comsiam: หากบริษัทมี Microsoft Defender, Sentinel หรือ Intune อยู่แล้ว และทีม IT ต้องเสียเวลาตรวจสอบ Alerts หรือจัดทำรายงานจำนวนมาก ควรทดลอง Microsoft Security Copilot กับงานที่มีขั้นตอนชัดเจนก่อน โดยวัดผลทั้งเวลาที่ประหยัดได้ ความถูกต้อง และค่าใช้จ่าย SCU

สำหรับบริษัทที่ยังไม่มีมาตรการพื้นฐาน ควรเริ่มจาก MFA, Endpoint Protection, Patch Management, Backup และ Incident Response ก่อน แล้วจึงพิจารณา Security Copilot เป็นเครื่องมือเพิ่มประสิทธิภาพของทีมงาน

ComSiam Professional Team