Inside Microsoft Security Copilot: Key Features, Agents, and E5 Capabilities - TrustedTech

Ein Blick hinter die Kulissen von Microsoft Security Copilot: Wichtigste Funktionen, Agenten und E5-Fähigkeiten

Need Help Figuring Out the Licensing You Need? Save Up to 20% by Chatting with our Experts!

Get Expert Licensing Help
Was ist „Security Copilot“ und was gibt es Neues?

Security Copilot ist der KI-gestützte Sicherheitsassistent von Microsoft, der ursprünglich Anfang 2025 als GPT-4-basiertes Tool für den Sicherheitsbetrieb eingeführt wurde. Die große Neuigkeit ist die Weiterentwicklung von einem eigenständigen Assistenten zu einem „agentenbasierten“ System, das direkt in den Sicherheits-Workflow integriert ist.


Eingebettete KI-Agenten über den gesamten Stack hinweg

Es gibt ein Dutzend neue integrierte Agenten von Microsoft und mehr als 30 von Partnern entwickelte Agenten, die in verschiedene Sicherheitsrollen eingebunden werden können. Agenten können in Defender selbstständig den Verlauf eines Angriffs nachverfolgen, ein kompromittiertes Gerät isolieren oder den Benutzerzugriff in Entra ID auf der Grundlage von Risikosignalen anpassen.

Operationen mit natürlicher Sprache

Analysten können mit den Systemen in einfachem Englisch interagieren („Zeig mir alle ungewöhnlichen Anmeldungen…“). Routinemäßige Aufgaben wie die Triage von Warnmeldungen, die Suche nach Bedrohungen oder das Erstellen von Firewall-Regeln lassen sich erledigen, indem man dem Agenten das Ziel beschreibt.

Nahtlose Integration für E5-Kunden

Security Copilot ist nun Teil der „Kernberechtigung“ von E5 und wird in den Mandanten der Kunden automatisch freigeschaltet, ohne dass eine zusätzliche Lizenzierung erforderlich ist.


Funktionen in Defender, Intune, Entra und Purview

  • Defender: Analyse von Vorfällen, Darstellung von Angriffen und automatisierte Vorschläge für Gegenmaßnahmen.
  • Intune: Richtlinienänderungen in natürlicher Sprache, Sicherheitszustandsprüfungen und automatische Fehlerbehebung.
  • Entra: Risikobewertung von Identitäten, Erkennung von Anomalien und Anpassung von Richtlinien.
  • Anwendungsbereich: Datenklassifizierung, Compliance-Workflows, Automatisierung der Auskunftsrechte (DSR) und Durchsetzung von Richtlinien.

Wichtigste Funktionen und Fähigkeiten der Security Copilot-Agenten

Durch die Integration von Security Copilot erhalten E5-Kunden eine Vielzahl neuer KI-gestützter Funktionen für ihre Sicherheits-Toolkits:

Autonome Sicherheitsagenten

„Agentische KI“ bedeutet in diesem Zusammenhang, dass der Copilot nicht nur passiv Hilfe vorschlägt, sondern auch aktiv handeln kann. Microsoft hat 12 neue integrierte Agenten für seine Sicherheitsprodukte eingeführt sowie eine wachsende Auswahl von über 30 von Partnern entwickelten Agenten, die über einen „Store“ des Security Copilot verfügbar sind. Diese Agenten funktionieren ähnlich wie zusätzliche Teammitglieder, die auf ihre jeweiligen Fachgebiete spezialisiert sind. So kann beispielsweise ein Defender-Agent automatisch einen Vorfallsbericht mit Zeitachsen der Angriffe erstellen, während ein Intune-Agent Verstöße gegen Richtlinien behebt.

Bedrohungssuche und -reaktion mithilfe natürlicher Sprache

Mit den Security Copilot-Agenten können Analysten in natürlicher Sprache interagieren. Sie könnten beispielsweise eingeben: „Finde alle Anzeichen für Phishing-E-Mails, die in der vergangenen Woche auf unser Finanzteam abzielten“, und der entsprechende Agent würde die Telemetriedaten durchforsten. Dadurch wird ein Vorgang, der früher mehrere Klicks in der Konsole und Skripte erforderte, zu einem einzigen, von der KI gesteuerten Ablauf, sodass das manuelle Schreiben komplexer KQL- oder SQL-Abfragen entfällt.

Bereichsübergreifende Koordination

Da die Agenten von Security Copilot verschiedene Produkte abdecken, können sie Maßnahmen koordinieren, die zuvor isoliert voneinander abliefen. Ein Angriffsszenario, das mit einer kompromittierten Identität in Entra ID und einer Endpunktwarnung in Defender beginnt, kann automatisch miteinander in Zusammenhang gebracht werden. Der Copilot kann dann koordinierte Maßnahmen ergreifen – beispielsweise ein Benutzerkonto deaktivieren und gleichzeitig das Gerät dieses Benutzers über Intune unter Quarantäne stellen.


Integrierte und Partner-Agenten

Microsoft stellt standardmäßig Agenten für gängige Aufgaben in folgenden Bereichen bereit:

Microsoft Defender (SOC-Betrieb)

Die Agenten unterstützen bei der Analyse von Vorfällen, der Nachverfolgung des Angriffswegs von Bedrohungen durch das Netzwerk und der Bereitstellung automatisierter Reaktionsvorschläge zur Eindämmung von Vorfällen.

Microsoft Intune (Endpoint management)

Agenten ermöglichen die Änderung von Richtlinien in natürlicher Sprache (z. B. „USB-Speichergeräte auf Laptops der Führungskräfte blockieren“), führen kontinuierliche Überprüfungen des Gerätestatus durch und übernehmen die Fehlerbehebung, indem sie automatisch Korrekturmaßnahmen ausführen.

Microsoft Entra (Identität)

KI-Agenten tragen zum Identitätsschutz bei, indem sie Risikobewertungen berechnen, ungewöhnliche Anmeldemuster erkennen und Richtlinien für den bedingten Zugriff vorschlagen oder automatisch anpassen.

Microsoft Purview (Compliance und Datensicherheit)

Agenten helfen bei der Klassifizierung sensibler Daten und setzen Schutzrichtlinien durch. Sie können Teile von Compliance-Workflows automatisieren, beispielsweise die Bearbeitung eines Antrags einer betroffenen Person (DSR), indem sie sofort alle relevanten Dateien und E-Mails zu einer Person zusammenstellen.


Diese Funktionen wurden entwickelt, um Sicherheitsabläufe mit maschineller Geschwindigkeit und Konsistenz durchzuführen. Anstatt darauf zu warten, dass Menschen eine Warnmeldung bemerken, Daten abgleichen und Maßnahmen ergreifen, können die Agenten dies innerhalb von Sekunden tun – gemäß den von Ihrem Unternehmen festgelegten Regeln und Rahmenbedingungen.