Microsoft Security Copilot ermöglicht die KI-gestützt Analyse von Netzwerken auf Gefahren von Cyberattacken und Malware. Der KI-Assistent lässt sich mit einfachen Prompts bedienen, kann Netzwerke aber umfassend schützen.
Microsoft Security Copilot kann Wissens- und Erfahrungslücken bei Admins und Sicherheitsteams schließen und dabei helfen, auf Angriffe in kürzester Zeit zu reagieren.
(Bild: Alexander Limbach - stock.adobe.com)
Microsoft Security Copilot erweitert Sicherheits-Lösungen wie Microsoft Defender, Microsoft 365 Defender, Sentinel und auch Intune um KI-Funktionen. Sicherheitsteams können verschiedene Quellen an das System anbinden und über einen Chat nach Informationen suchen und Gegenmaßnahmen ergreifen. Parallel dazu kann der KI-Assistent natürlich automatisch Quellen analysieren und Gegenmaßnahmen oder Vorbereitungen gegen Cyberattacken treffen.
Komplexe Cyberattacken mit natürlicher Sprache und KI bekämpfen
Admins verwenden das System über Prompts, die sie in natürlicher Sprache eingeben können. Basis von Security Copilot ist Azure OpenAI Service. Die Analyse der Daten erfolgt daher in der Microsoft-Cloud. Das ist durchaus sinnvoll, da der Fokus der Sicherheits-Lösung auf den Schutz von Ressourcen in Microsoft 365 und Azure ausgerichtet ist, sowie auf PCs, die an Microsoft Intune angebunden sind. Die Benutzerkonten in AzureAD / EntraID sind dabei ebenfalls geschützt und lassen sich für Analysen heranziehen.
Das zugrundeliegende LLM von Security Copilot wurde von Microsoft speziell mit Security-Informationen trainiert, sodass dieses wesentlich effektiver arbeitet, als andere LLMs ohne ein solches Training, beispielsweise GPT-4. Dazu kommt die Optimierung der Antwortmöglichkeiten des LLM. Diese erstellt die Antworten unter dem Fokus Informationen mitzuteilen, die im Sicherheitsbereich für Security-Teams wichtig sind. Man könnte fast behaupten, dass Security Copilot ein neuer Mitarbeiter des Sicherheits-Teams ist, der speziell für die Analyse ausgebildet ist.
Deshalb kann Security Copilot Sicherheitsteams dabei unterstützen schneller und auf Basis fundierter Erkenntnisse auf Cyberattacken zu reagieren. Auch ungeübte Admins profitieren davon, genauso wie Profis in diesem Bereich, die von der Entlastung durch Security Copilot profitieren, sowie von den Werkzeugen wie der Analyse von verdächtigen Skripten und Code-Fragmenten. Es ist mit Security Copilot nicht mehr notwendig, Daten aus verschiedenen Systemen zusammenzuführen. Security Copilot kann durch die Verwendung von Prompts in natürlicher Sprache alle angebundenen Systeme durchsuchen und bei Gegenmaßnahmen unterstützen.
Security Copilot ermöglicht Reaktionen in Echtzeit
Grundsätzlich geht es bei Security Copilot vor allem darum, möglichst alle Quellen von sicherheitsrelevanten Systemen anzubinden und mit Machine Learning zu analysieren. Dadurch kann Security Copilot nicht nur auf eine umfassende Datenmenge zugreifen, deren Analyse für menschliche Nutzer kaum möglich ist, sondern kann diese Analyse auch in Echtzeit durchführen.
Dabei unterstützt Security Copilot auch unerfahrene Admins darin Angriffe zu erkennen und Gegenmaßnahmen zu ergreifen. Der Copilot ist darüber hinaus in der Lage komplexe Angriffe zu erkennen. Durch eine schnelle Zusammenfassung für das Security-Team ist es möglich auch komplexe und umfassende Angriffe zu identifizieren und die Zusammenhänge, die beteiligten Geräte, Benutzerkonten, Dienste und Abläufe des Angriffes schnell zu erfassen. Das ist ein wichtiger Faktor um schnell reagieren zu können und dabei die richtigen Schritte einzuleiten.
So kann Security Copilot bei einem Angriff reagieren
Eine Information kann zum Beispiel darin bestehen, dass Security Copilot das Sicherheits-Team über folgenden Beispiel-Angriff informiert: „Die Benutzer Markus Müller und Tobias Fischer haben am 24.02. um 17:30 eine Phishing-E-Mail mit dem Betreff „Gewinn abholen bekommen“. In der E-Mail war ein verdächtiger Link enthalten. Die Benutzer haben die Datei „gewinn.pdf“ am 24.02. um 17:31 heruntergeladen. Bei dem Vorgang wurde ein Skript ausgeführt und ein Payload auf den Rechnern pc3424 und pc2323 installiert“.
Darüber hinaus schlägt Security Copilot vor die beiden betroffenen Geräte zu isolieren. Das können Admins direkt über eine Schaltfläche und einen Assistenten in der Oberfläche von Security Copilot durchführen. Außerdem kann Security Copilot Malware oder Skripte erkennen und analysieren. Das Ergebnis der Analyse steht ebenfalls in Sekunden zur Verfügung und ermöglicht es Admins schnell und richtig zu reagieren. Das Analysieren von Codefragmenten ist ebenfalls möglich. Alle Aktionen kann das System dokumentieren, sodass diese jederzeit nachvollziehbar sind.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die bisher durchgeführten Aktionen und der Ablauf des Angriffes kann Security Copilot zusammenfassen und Kollegen oder Vorgesetzten zur Verfügung stellen, damit diese ebenfalls im Bilde sind. Außerdem könnte Security Copilot in diesem Beispiel erkennen, an welche internen Benutzer die gefährliche E-Mail noch gesendet wurde. Dadurch können Admins eingreifen, bevor eine Malware oder ein Skript Schaden anrichtet. Security Copilot erklärt außerdem in einzelnen Schritten, was das verdächtige Skripte oder das Code-Fragment durchführt.
Ein weiteres Beispiel für die Verwendung von Security Copilot ist das Zusammenfassen aktueller Informationen für Admins. Ein Mitarbeiter des Sicherheits-Teams kann im Security Copilot-Prompt zum Beispiel eingeben: „Erstelle eine Zusammenfassung des Sicherheits-Status aller angebundenen Systeme“ oder „Zeige mir eine Zusammenfassung der Zwischenfälle in Microsoft 365 Defender.“. Bestandteil von Security Copilot ist ein „Promptbook“ in dem Vorschläge für Prompts gespeichert sind, die sich mit einem Klick aufrufen lassen. Unternehmen können hier natürlich eigene Vorlagen für Prompts speichern.
Support bei Benutzern ist mit Security Copilot einfacher
Ein weiteres Beispiel ist der Einsatz von Security Copilot beim Benutzer-Support. Ein Support-Mitarbeiter, der ein Ticket bearbeitet, bei dem es um einen Benutzer geht, der sich nicht anmelden kann, könnte Security Copilot folgende Frage stellen: „Ist das Konto von Markus Müller aktuell gesperrt? Gibt es mit seinem ihm zugewiesenen PC Probleme oder sind Incidents aufgefallen?“. Das System kann darauf antworten und einen Chat aufbauen. So könnte der Support-Mitarbeiter noch fragen: „An welchen Systemen hat sich der Benutzer zuletzt angemeldet und waren die Anmeldungen erfolgreich?“. Der Phantasie und den Möglichkeiten sind hier kaum Grenzen gesetzt: „Ist das Benutzerkonto aktuell risikobehaftet?“. Direkt im Chatfenster lassen sich vorbereitete Analyse-Skripts ausführen, die zum Beispiel erkennen lassen, ob auf einem PC Malware vorhanden ist.
Security Copilot schließt Wissenslücken und erfasst alle relevanten Informationen für Sicherheitsvorfälle
Einfach ausgedrückt kann Security Copilot Wissens- und Erfahrungslücken bei Admins und Sicherheitsteams schließen und dabei helfen auf Angriffe in kürzester Zeit zu reagieren. Dazu kommen Automatismen und umfassende Dokumentationen von Cyberattacken, deren Folgen und den durchgeführten Gegenmaßnahmen. Security Copilot ist darüber hinaus in der Lage Reverse-Engineering-Maßnahmen durchzuführen. Auch das Zusammenfassen von CVEs ist möglich, die Recherche nach CVEs und Aktionen, die ein CVE erfordert.