Le Write a été refusé par les permissions, donc voici l'article directement. Vous pourrez le copier ou m'autoriser l'écriture dans `/tmp` si vous préférez un fichier. ```html

Microsoft Defender Threat Intelligence (MDTI) est probablement le plugin le plus sous-exploité de Microsoft Security Copilot. La plupart des équipes SOC qui déploient Security Copilot commencent par Defender XDR et Sentinel, obtiennent des résumés d'incidents corrects, puis s'arrêtent là — sans jamais brancher la couche de renseignement qui transforme un triage mécanique en véritable analyse de menace. C'est dommage, parce que MDTI est précisément ce qui permet de répondre à la question que votre direction pose après chaque alerte sérieuse : « qui nous vise, pourquoi, et sommes-nous couverts ? » Ce guide rassemble 35 prompts opérationnels, testés en conditions réelles, organisés en quatre familles : profilage d'acteurs de la menace, enrichissement et pivot d'IOC, corrélation MITRE ATT&CK, et contextualisation sectorielle du renseignement. Pour chaque prompt, vous trouverez le texte exact à copier, la nature de l'output à attendre, et les prérequis de licence ou de plugin. Tous les prompts sont rédigés en français : Security Copilot traite le français nativement et les analystes francophones gagnent en vitesse de relecture. Une section dédiée clarifie enfin ce qui est réellement accessible entre le niveau gratuit de Defender Threat Intelligence et le niveau Premium, un point qui génère beaucoup de confusion et de tickets support inutiles.

Pourquoi le plugin MDTI change la nature de vos investigations

Sans MDTI, Security Copilot raisonne sur vos données : vos alertes Defender, vos logs Sentinel, vos identités Entra. C'est utile pour reconstituer une chronologie interne, mais l'outil reste aveugle sur tout ce qui se passe à l'extérieur de votre périmètre. Une adresse IP suspecte reste une adresse IP suspecte. Un hash inconnu reste inconnu.

Avec le plugin MDTI activé, la même conversation change de nature. Security Copilot interroge le graphe de renseignement de Microsoft : jeux de données d'infrastructure Internet (passive DNS, WHOIS, certificats TLS, composants web, cookies, trackers), profils d'acteurs rédigés par les équipes MSTIC, articles de renseignement, indicateurs de compromission datés et attribués. L'analyste ne pose plus seulement la question « qu'est-ce qui s'est passé chez moi ? » mais « qu'est-ce que cette infrastructure révèle sur l'adversaire, et où d'autre est-elle susceptible d'apparaître ? »

Concrètement, le gain se mesure sur trois axes. Le temps de qualification d'un IOC passe de plusieurs minutes de navigation entre portails à une requête en langage naturel. La profondeur de l'analyse augmente, parce que le pivot d'infrastructure — passer d'un domaine à son certificat, du certificat à d'autres domaines partagés — devient trivial à formuler. Enfin, la qualité de la restitution progresse : les réponses de Security Copilot citent leurs sources MDTI, ce qui permet de vérifier plutôt que de croire.

Prérequis : activer et configurer le plugin MDTI

Avant de copier le moindre prompt, vérifiez cette liste. L'écrasante majorité des « MDTI ne répond rien » vient d'un de ces cinq points.

  • Licence Security Copilot active avec des SCU (Security Compute Units) provisionnées sur le tenant. Sans capacité provisionnée, aucun plugin ne répond.
  • Plugin Microsoft Defender Threat Intelligence activé dans le panneau des sources (icône plugin en bas de la fenêtre de prompt). Il est distinct du plugin Defender XDR et du plugin Sentinel.
  • Rôle adéquat : l'utilisateur doit disposer au minimum d'un rôle de lecture sur Defender Threat Intelligence dans le portail Defender. Un compte sans droits TI obtiendra des réponses génériques, non sourcées.
  • Autorisation d'activation des plugins : selon la configuration du propriétaire Security Copilot, les utilisateurs « contributeurs » peuvent être empêchés d'activer eux-mêmes des plugins. Dans ce cas, c'est au propriétaire de le faire au niveau tenant.
  • Niveau de licence Defender TI : gratuit ou Premium. La section suivante détaille précisément ce que cela change.

Un test de bon fonctionnement en dix secondes : demandez « Que sait MDTI sur le domaine microsoft.com ? ». Si la réponse cite des jeux de données d'infrastructure (résolutions passive DNS, enregistrement WHOIS, certificats), le plugin répond. Si la réponse est une paraphrase encyclopédique sans source, le plugin n'est pas actif. Pour un panorama complet des plugins disponibles et de leur périmètre respectif, référez-vous à notre référence des prompts Copilot Security par produit.

MDTI gratuit ou Premium : ce que chaque niveau débloque réellement

Le positionnement commercial de Defender Threat Intelligence a évolué plusieurs fois depuis le rachat de RiskIQ, et les dénominations comme les modalités d'inclusion dans les bundles Defender et Sentinel changent régulièrement. Raisonnez donc en capacités plutôt qu'en références de SKU, et vérifiez systématiquement la licence réellement en vigueur sur votre tenant avant de promettre un résultat à votre direction.

Ce que le niveau gratuit permet

Le niveau gratuit (Defender TI Standard, accessible depuis le portail Defender) donne accès à une recherche d'indicateurs, à des résolutions passive DNS sur une profondeur d'historique limitée, aux données WHOIS courantes, à un sous-ensemble de jeux de données d'infrastructure, ainsi qu'à une partie des articles de renseignement publiés par Microsoft. C'est suffisant pour qualifier un IOC isolé et pour savoir si une infrastructure est connue comme malveillante.

Interrogé via le plugin, Security Copilot renverra donc bien une réputation, un verdict, des résolutions récentes. En revanche, il butera sur les questions qui demandent de la profondeur historique ou du contenu premium, et il le signalera généralement par une réponse partielle ou une mention d'accès insuffisant.

Ce que le niveau Premium ajoute

Le niveau Premium débloque l'essentiel de la valeur analytique : profils d'acteurs complets rédigés par MSTIC, articles de renseignement intégraux avec leurs listes d'IOC associées et datées, historique long sur le passive DNS et le WHOIS (indispensable pour reconstituer l'évolution d'une infrastructure sur plusieurs années), jeux de données étendus (composants web, trackers, cookies, paires host, services observés), et les fonctions de réputation enrichie et d'analyse de projet.

Sur les 35 prompts qui suivent, comptez qu'environ un tiers fonctionne pleinement en gratuit, un tiers renvoie une réponse dégradée mais exploitable, et un tiers exige Premium — typiquement toute la catégorie « profils d'acteurs » et les pivots historiques profonds. Chaque fiche précise le niveau requis.

La règle de décision pratique

Si votre usage principal est le triage d'alertes avec qualification d'IOC ponctuelle, le gratuit couplé à Security Copilot rend déjà service. Si vous produisez du renseignement — bulletins sectoriels, revues de posture, exercices de couverture ATT&CK, threat hunting proactif — Premium n'est pas une option de confort, c'est la condition de l'exercice. Les prompts de la catégorie 4 en particulier n'ont aucun intérêt sans accès aux profils et aux articles complets.

Catégorie 1 — Profils de threat actors : 10 prompts

Cette famille sert à répondre à « qui est cet adversaire, comment opère-t-il, et est-ce qu'il devrait m'inquiéter ». Rappel de taxonomie Microsoft : les acteurs étatiques portent un suffixe météorologique par pays d'origine (Blizzard pour la Russie, Typhoon pour la Chine, Sandstorm pour l'Iran, Sleet pour la Corée du Nord), les groupes criminels à motivation financière portent le suffixe Tempest, les opérations d'influence Flood, et les groupes en cours de caractérisation reçoivent un identifiant temporaire Storm-####.

1. Profil complet d'un acteur nommé

« Donne-moi le profil MDTI complet de Midnight Blizzard : origine attribuée, motivations, secteurs et zones géographiques ciblés, techniques d'accès initial privilégiées, outils propriétaires connus, et alias utilisés par les autres éditeurs. Cite les articles MDTI sur lesquels tu t'appuies. »

Output attendu : une fiche structurée reprenant le contenu du profil MSTIC, avec la table de correspondance des alias (APT29, Cozy Bear, NOBELIUM, UNC2452 selon les éditeurs) et des liens vers les articles de renseignement sources. C'est le prompt de démarrage naturel de toute investigation d'attribution.

Prérequis : plugin MDTI + licence Premium. En gratuit, la réponse se limite à des généralités non sourcées.

2. Évolution récente des TTPs d'un acteur

« Quelles sont les techniques d'attaque documentées pour Star Blizzard au cours des douze derniers mois ? Compare-les à ses techniques historiques et indique explicitement ce qui a changé dans son mode opératoire. »

Output attendu : un différentiel entre l'ancien et le nouveau mode opératoire, généralement centré sur les évolutions d'accès initial et de commande et contrôle. Précieux pour mettre à jour des règles de détection devenues obsolètes.

Prérequis : Premium. La notion de « douze derniers mois » suppose l'accès aux articles datés.

3. Secteurs et géographies ciblés

« Quels secteurs d'activité et quels pays Mint Sandstorm a-t-il ciblés d'après MDTI ? Précise pour chaque secteur le type d'objectif poursuivi (espionnage, destruction, vol de données) et indique si des entités françaises ou européennes figurent parmi les victimes documentées. »

Output attendu : une ventilation sectorielle et géographique. La question sur la France est volontairement explicite : sans elle, la réponse reste anglo-centrée.

Prérequis : Premium.

4. Liste des IOC associés à un acteur

« Liste les indicateurs de compromission publiés par MDTI et associés à Volt Typhoon : adresses IP, domaines, hachages de fichiers. Pour chacun, indique la date de première observation et l'article MDTI d'origine. Présente le résultat sous forme de tableau. »

Output attendu : un tableau exploitable directement en import de watchlist. La demande de date est essentielle : un IOC d'infrastructure de plus de six mois est le plus souvent périmé.

Prérequis : Premium (les listes d'IOC complètes sont attachées aux articles Premium).

5. Outils et malwares propriétaires

« Quels malwares, loaders et outils personnalisés sont attribués à Sangria Tempest par MDTI ? Pour chacun, décris la fonction, le stade de la chaîne d'attaque concerné, et les artefacts de détection connus. »

Output attendu : un inventaire outillage classé par phase d'attaque, avec des artefacts exploitables pour écrire des règles de détection comportementales.

Prérequis : Premium.

6. Comparaison de deux acteurs

« Compare Midnight Blizzard et Forest Blizzard sur les axes suivants : accès initial, persistance, exfiltration, discrétion opérationnelle et secteurs visés. Présente un tableau comparatif puis conclus sur ce qui distingue le plus nettement les deux groupes. »

Output attendu : un tableau à double entrée. Excellent support pour une session de formation d'analystes N1, et pour éviter les confusions d'attribution entre groupes d'un même pays.

Prérequis : Premium.

7. Résolution d'alias entre référentiels

« À quel acteur de la taxonomie Microsoft correspond le groupe désigné APT28 par Mandiant et Fancy Bear par CrowdStrike ? Donne tous les alias connus et explique brièvement les critères d'attribution retenus par Microsoft. »

Output attendu : la table de correspondance des noms. Prompt indispensable dès que vous consommez du renseignement provenant de plusieurs éditeurs, ce qui est le cas de tout SOC un peu mature.

Prérequis : plugin MDTI. Fonctionne partiellement en gratuit.

8. Acteurs actifs sur un secteur donné

« Quels acteurs de la menace suivis par MDTI ciblent activement le secteur de la santé en Europe ? Classe-les par niveau d'activité récente et indique pour chacun le vecteur d'accès initial le plus fréquemment observé. »

Output attendu : une liste priorisée d'adversaires pertinents. C'est le prompt fondateur d'un exercice de modélisation de la menace sectorielle.

Prérequis : Premium.

9. Acteurs exploitant une vulnérabilité précise

« Quels acteurs de la menace ont été observés exploitant la CVE-2024-21413 d'après MDTI ? Indique la chronologie d'exploitation, les campagnes associées et les mesures de mitigation recommandées. »

Output attendu : le lien entre une vulnérabilité et son exploitation réelle, avec chronologie. C'est l'argument qui fait passer un correctif de « planifié » à « urgent » en comité de crise.

Prérequis : plugin MDTI. Le croisement CVE ↔ acteur nécessite Premium pour être complet.

10. Synthèse exécutive sur un acteur

« Rédige une synthèse de 300 mots destinée à un comité de direction non technique sur la menace que représente Silk Typhoon pour une entreprise industrielle française. Sans jargon, avec trois recommandations concrètes et priorisées. »

Output attendu : un texte directement réutilisable en note de direction. Le cadrage « non technique » et la contrainte de longueur sont ce qui fait la différence entre un livrable et un brouillon.

Prérequis : Premium pour la substance, mais la reformulation fonctionne même sur une base d'information partielle.

Catégorie 2a — Enrichissement d'IOC : 6 prompts

Le cœur de métier quotidien du SOC. L'objectif : transformer une chaîne de caractères brute en verdict argumenté, en moins d'une minute.

11. Enrichissement d'une adresse IP

« Enrichis l'adresse IP 185.220.101.45 avec MDTI : réputation, système autonome et hébergeur, géolocalisation, résolutions passive DNS des six derniers mois, ports et services observés, et association éventuelle à un acteur ou une campagne connue. »

Output attendu : une fiche d'enrichissement complète. Le détail « ports et services observés » est ce qui permet de distinguer un nœud de sortie Tor d'un serveur de commande et contrôle dédié.

Prérequis : plugin MDTI. Le gratuit renvoie réputation et passive DNS récent ; Premium ajoute l'historique long et les jeux de données étendus.

12. Enrichissement d'un nom de domaine

« Analyse le domaine exemple-suspect[.]com avec MDTI : date d'enregistrement, registrar, données WHOIS et historique des changements, résolutions IP successives, certificats TLS observés, composants web détectés et verdict de réputation avec justification. »

Output attendu : un profil d'infrastructure complet. Un domaine enregistré il y a trois jours chez un registrar permissif avec un certificat gratuit constitue à lui seul un faisceau d'indices exploitable.

Prérequis : plugin MDTI. L'historique WHOIS et les composants web relèvent de Premium.

13. Analyse d'un hachage de fichier

« Que sait MDTI du hachage SHA-256 suivant : [hash] ? Famille de malware, première et dernière observation, campagnes associées, infrastructure de commande et contrôle liée, et techniques MITRE ATT&CK correspondantes. »

Output attendu : une identification de famille avec le pivot vers l'infrastructure. C'est ce dernier point qui compte : le hash change à chaque recompilation, l'infrastructure beaucoup moins.

Prérequis : plugin MDTI. Résultats sensiblement plus riches en Premium.

14. Enrichissement en lot depuis un incident

« Voici les indicateurs extraits de l'incident 4821 : [liste d'IP, domaines et hashes]. Enrichis-les tous avec MDTI, puis présente un tableau trié par niveau de risque décroissant, avec pour chaque indicateur le verdict, la source du renseignement et l'action recommandée. »

Output attendu : un tableau de triage priorisé. Ce prompt seul justifie souvent l'activation du plugin : il remplace une demi-heure de copier-coller entre portails.

Prérequis : plugins MDTI + Defender XDR (pour récupérer l'incident). Fonctionne aussi en collant la liste manuellement.

15. Vérification de faux positif

« L'adresse IP 20.190.128.10 a déclenché une alerte de connexion sortante suspecte. Vérifie avec MDTI s'il s'agit d'une infrastructure légitime, d'un service cloud partagé, ou d'une infrastructure malveillante. Donne un niveau de confiance et justifie. »

Output attendu : un verdict avec niveau de confiance explicite. La formulation en trois hypothèses évite le biais de confirmation : sans elle, l'outil a tendance à valider la suspicion initiale.

Prérequis : plugin MDTI. Utilisable en gratuit.

16. Détection d'une infrastructure de typosquatting

« Recherche avec MDTI les domaines enregistrés qui imitent la marque [nom_entreprise] : variantes typographiques, homoglyphes, extensions alternatives et préfixes trompeurs. Pour chacun, indique la date d'enregistrement, l'IP de résolution et un verdict de dangerosité. »

Output attendu : une liste de domaines d'usurpation candidats. À exécuter mensuellement en veille de marque, et immédiatement après tout incident de phishing ciblant vos clients.

Prérequis : plugin MDTI, Premium recommandé pour la couverture de l'espace de noms.

Catégorie 2b — Pivot et investigation d'infrastructure : 4 prompts

Le pivot est la technique qui sépare l'analyste de renseignement du trieur d'alertes. Principe : partir d'un indicateur connu et remonter à l'ensemble de l'infrastructure adverse par les attributs partagés.

17. Pivot par certificat TLS

« Le domaine malveillant-exemple[.]net utilise un certificat TLS. Avec MDTI, identifie ce certificat par son empreinte, puis liste tous les autres domaines et hôtes qui partagent le même certificat ou la même autorité et le même modèle d'émission. Évalue lesquels sont probablement liés à la même campagne. »

Output attendu : une grappe d'infrastructure liée. Les opérateurs réutilisent massivement leurs certificats : c'est l'un des pivots les plus rentables.

Prérequis : Premium (jeu de données certificats).

18. Pivot par enregistrement WHOIS

« Récupère les données WHOIS du domaine exemple-suspect[.]com, puis pivote sur l'adresse e-mail de contact, le serveur de noms et l'organisation déclarée pour identifier tous les autres domaines enregistrés par la même entité. Présente les résultats chronologiquement. »

Output attendu : un portefeuille de domaines attribuables au même enregistrant. La vue chronologique révèle souvent le rythme de renouvellement d'infrastructure de l'adversaire.

Prérequis : Premium (WHOIS historique et pivot inversé).

19. Pivot par composants web et trackers

« Analyse les composants web et les identifiants de tracker présents sur le site hébergé par l'IP [ip]. Cherche ensuite avec MDTI d'autres hôtes présentant la même combinaison de composants ou le même identifiant d'analytics, ce qui trahirait un kit de phishing partagé. »

Output attendu : l'identification d'un kit ou d'une plateforme de phishing en tant que service. Le pivot par identifiant d'analytics réutilisé est particulièrement efficace contre les campagnes industrialisées.

Prérequis : Premium (jeux de données composants web, trackers, cookies).

20. Reconstitution de la chronologie d'une infrastructure

« Reconstitue la chronologie complète du domaine exemple-suspect[.]com : enregistrement, changements de registrar et de serveurs de noms, résolutions IP successives avec leurs périodes, émissions de certificats. Identifie les phases de préparation, d'activité opérationnelle et d'abandon. »

Output attendu : une frise d'infrastructure. Elle permet de déterminer si votre organisation a été exposée pendant la fenêtre d'activité réelle, ou si l'alerte porte sur une infrastructure déjà morte.

Prérequis : Premium (profondeur historique).

Catégorie 3 — Corrélation MITRE ATT&CK : 8 prompts

Cette famille fait le pont entre le renseignement et la posture défensive. Elle donne toute sa valeur quand elle est couplée à un suivi structuré de la couverture, sujet que nous traitons en détail dans notre guide dédié à la couverture MITRE ATT&CK avec Security Copilot.

21. Mapper un incident aux techniques ATT&CK

« Analyse l'incident Defender numéro 4821 et associe chaque étape observée à la tactique et à la technique MITRE ATT&CK correspondante. Présente un tableau avec l'identifiant de technique, son nom, la preuve observée dans l'incident et le niveau de confiance de l'association. »

Output attendu : une matrice de mapping traçable. La colonne « preuve observée » est non négociable : sans elle, vous obtenez un mapping plausible mais invérifiable.

Prérequis : plugins MDTI + Defender XDR.

22. Techniques attendues d'un acteur donné

« Liste toutes les techniques MITRE ATT&CK attribuées à Midnight Blizzard dans MDTI, organisées par tactique de la chaîne d'attaque. Indique pour chacune la fréquence d'observation et signale les techniques apparues récemment dans son répertoire. »

Output attendu : le profil ATT&CK complet de l'adversaire, base de tout exercice de couverture ciblée.

Prérequis : Premium.

23. Identifier les lacunes de couverture

« À partir des techniques MITRE ATT&CK attribuées à Volt Typhoon, compare-les aux règles de détection analytiques actuellement actives dans mon espace de travail Sentinel. Identifie les techniques pour lesquelles je n'ai aucune détection et classe ces lacunes par criticité. »

Output attendu : une liste de lacunes priorisées, avec les techniques non couvertes. C'est le prompt qui alimente directement une feuille de route de détection.

Prérequis : plugins MDTI + Microsoft Sentinel. Premium fortement recommandé.

24. Proposer des détections pour combler une lacune

« Pour la technique T1078 (comptes valides), propose trois requêtes KQL de détection adaptées à un environnement Microsoft 365 et Entra ID. Pour chacune, précise la table interrogée, la logique de détection, le taux de faux positifs anticipé et les exclusions à prévoir. »

Output attendu : des requêtes KQL commentées et directement testables. La mention explicite des faux positifs anticipés évite de déployer une règle qui noiera le SOC.

Prérequis : plugins MDTI + Sentinel.

25. Couverture d'une sous-technique précise

« Suis-je capable de détecter la sous-technique T1566.002 (hameçonnage par lien) ? Détaille les sources de données nécessaires, celles dont je dispose réellement, les règles actives correspondantes et le niveau de confiance global de ma couverture sur cette sous-technique. »

Output attendu : une évaluation honnête de couverture, distinguant explicitement les données disponibles des règles réellement actives — une nuance que les tableaux de bord de couverture masquent souvent.

Prérequis : plugins MDTI + Sentinel + Defender XDR.

26. Prioriser les techniques à couvrir en premier

« En croisant les acteurs MDTI actifs sur le secteur bancaire européen et mon niveau de couverture Sentinel actuel, donne-moi les dix techniques MITRE ATT&CK que je devrais couvrir en priorité. Justifie chaque priorité par la fréquence d'usage et l'impact potentiel. »

Output attendu : un top 10 priorisé et argumenté. C'est le livrable qui transforme une matrice ATT&CK décourageante en plan de travail trimestriel réaliste.

Prérequis : plugins MDTI Premium + Sentinel.

27. Cartographier une campagne de bout en bout

« Décris la chaîne d'attaque complète de la campagne documentée dans l'article MDTI [titre], tactique par tactique selon MITRE ATT&CK. Pour chaque étape, indique le point de détection le plus fiable et le point de rupture le plus efficace pour interrompre la chaîne. »

Output attendu : une chaîne d'attaque annotée avec points de détection et de rupture. Support idéal pour un exercice sur table ou une revue d'architecture défensive.

Prérequis : Premium (articles complets).

28. Traduire une alerte isolée en contexte adverse

« Cette alerte correspond à la technique T1059.001 (PowerShell). Avec MDTI, indique quels acteurs de la menace utilisent couramment cette technique, dans quel contexte de chaîne d'attaque elle intervient habituellement, et quelles autres techniques je devrais rechercher immédiatement dans mon environnement. »

Output attendu : une liste de techniques connexes à chasser. C'est le prompt qui transforme une alerte unitaire en campagne de threat hunting ciblée.

Prérequis : plugin MDTI. Enrichi par Defender XDR.

Catégorie 4 — Threat Intelligence contextuelle : 7 prompts

Le renseignement générique ne sert à rien. Cette dernière famille consiste à filtrer le flux MDTI par votre secteur, votre géographie, votre pile technologique et votre exposition réelle.

29. Pertinence d'un acteur pour votre organisation

« Je dirige la sécurité d'un groupe industriel français de 4 000 salariés, avec des sites de production en France et en Pologne, sur un socle Microsoft 365 E5 et un système d'information industriel partiellement segmenté. Sur cette base, l'acteur Silk Typhoon représente-t-il une menace crédible pour nous ? Justifie en te fondant sur les données MDTI, et donne un niveau de risque argumenté. »

Output attendu : une évaluation contextualisée plutôt qu'un profil générique. La richesse du contexte fourni dans le prompt détermine directement la qualité du verdict : ne lésinez pas.

Prérequis : Premium.

30. Filtrer les articles MDTI par pertinence

« Parmi les articles de renseignement MDTI publiés au cours des trente derniers jours, lesquels concernent le secteur de l'énergie ou l'Europe de l'Ouest ? Résume chacun en trois phrases et indique l'action concrète qu'il implique pour mon organisation. »

Output attendu : une veille filtrée et actionnable. Ce prompt remplace avantageusement une revue de presse hebdomadaire non ciblée.

Prérequis : Premium.

31. Bulletin de menace hebdomadaire personnalisé

« Rédige un bulletin de menace hebdomadaire pour mon SOC : nouveaux acteurs ou campagnes documentés par MDTI cette semaine, vulnérabilités activement exploitées concernant ma pile Microsoft, et trois actions de chasse recommandées avec leur requête KQL de départ. Format : titres courts et listes à puces. »

Output attendu : un livrable de veille structuré. À automatiser via un promptbook, sujet couvert dans notre guide des promptbooks Security Copilot.

Prérequis : plugins MDTI Premium + Sentinel.

32. Exposition à une campagne en cours

« La campagne décrite dans l'article MDTI [titre] utilise une liste d'indicateurs de compromission. Vérifie dans mes données Defender et Sentinel si l'un de ces indicateurs a été observé dans mon environnement au cours des quatre-vingt-dix derniers jours. Si oui, détaille chaque correspondance ; si non, indique explicitement l'étendue temporelle et les sources de données réellement interrogées. »

Output attendu : un verdict d'exposition. La seconde partie de la consigne est capitale : sans elle, un « aucune correspondance » peut masquer une recherche menée sur des logs incomplets.

Prérequis : plugins MDTI Premium + Defender XDR + Sentinel.

33. Menaces liées à un fournisseur ou partenaire

« Mon prestataire principal est [nom]. Avec MDTI, vérifie si son infrastructure Internet exposée présente des signaux de compromission, si des domaines usurpant sa marque ont été enregistrés récemment, et si des acteurs de la menace ciblant les chaînes d'approvisionnement le mentionnent. »

Output attendu : une évaluation d'exposition tierce. À cadrer juridiquement : limitez-vous à l'observation d'infrastructure publiquement exposée, sans aucune action intrusive.

Prérequis : Premium.

34. Priorisation d'un correctif par le renseignement

« J'ai 47 vulnérabilités critiques non corrigées identifiées par Defender Vulnerability Management. En croisant avec MDTI, lesquelles sont activement exploitées en environnement réel par des acteurs ciblant mon secteur ? Donne un ordre de correction argumenté sur les dix premières. »

Output attendu : une priorisation par exploitation réelle plutôt que par score CVSS. C'est l'un des cas d'usage au retour sur investissement le plus immédiat de MDTI.

Prérequis : plugins MDTI Premium + Defender Vulnerability Management.

35. Note de posture trimestrielle

« Produis une note de posture trimestrielle : évolution du paysage de menace pertinent pour mon secteur d'après MDTI, incidents majeurs survenus chez moi, progression de ma couverture MITRE ATT&CK, et cinq priorités pour le trimestre suivant. Ton factuel, destiné au comité de sécurité. »

Output attendu : un document de pilotage complet. Prévoyez une session de vérification : c'est le prompt le plus ambitieux de la liste, donc celui qui exige le plus de relecture avant diffusion.

Prérequis : l'ensemble des plugins pertinents + Premium.

Intégrer MDTI dans vos playbooks de réponse à incident

Les prompts isolés font gagner du temps ; intégrés dans un playbook, ils changent la qualité de la réponse. Voici comment brancher MDTI sur les phases classiques d'un processus de réponse à incident.

Phase de détection et d'analyse

Dès la qualification initiale, insérez systématiquement le prompt d'enrichissement en lot (numéro 14) sur tous les indicateurs de l'incident. Cette étape doit être obligatoire et non discrétionnaire : elle détermine si vous traitez un scan opportuniste ou une intrusion ciblée, et cette distinction conditionne tout le reste du processus, y compris le déclenchement éventuel d'une cellule de crise.

Enchaînez avec le prompt de mapping ATT&CK (numéro 21) pour obtenir une lecture structurée de la chaîne d'attaque, puis avec le prompt de techniques connexes (numéro 28) pour orienter la recherche de compromission au-delà du périmètre initialement détecté.

Phase de confinement

C'est ici que le pivot d'infrastructure paie. Avant de bloquer un domaine ou une IP, exécutez le pivot par certificat (numéro 17) et le pivot WHOIS (numéro 18) : vous découvrirez fréquemment que l'adversaire dispose de cinq à quinze domaines de repli. Bloquer l'ensemble de la grappe plutôt que le seul indicateur détecté évite le scénario classique où l'attaquant bascule sur son infrastructure secondaire en quelques minutes.

Phase d'éradication et de récupération

Le prompt d'exposition à une campagne (numéro 32) sert de contrôle de sortie : vous ne déclarez l'incident clos qu'après avoir vérifié l'absence de tout indicateur de la campagne sur une fenêtre temporelle explicite. Documentez la fenêtre et les sources interrogées dans le rapport d'incident — c'est ce qui rendra la clôture défendable lors d'un audit.

Phase de retour d'expérience

Le prompt de lacunes de couverture (numéro 23), appliqué à l'acteur suspecté, produit directement la section « améliorations à engager » du retour d'expérience. Couplé au prompt de proposition de détections (numéro 24), il génère les règles KQL correspondantes. Vous passez d'un retour d'expérience déclaratif à un retour d'expérience qui livre du code de détection.

Limites du plugin MDTI et pièges à éviter

Trois limites méritent d'être connues avant de bâtir un processus dessus.

L'absence de résultat n'est pas une preuve d'innocuité. Un indicateur inconnu de MDTI peut être malveillant mais trop récent, ou trop ciblé pour figurer dans un jeu de données global. Formulez toujours vos prompts de verdict avec un niveau de confiance explicite, et ne laissez jamais un analyste conclure « MDTI ne dit rien, donc c'est propre ».

Les réponses peuvent mélanger sources MDTI et connaissances générales du modèle. C'est la raison pour laquelle chaque prompt de ce guide demande explicitement de citer les articles ou jeux de données sources. Une affirmation non sourcée dans une réponse Security Copilot doit être traitée comme une hypothèse à vérifier, pas comme un fait établi — particulièrement pour les attributions d'acteurs, où l'erreur est coûteuse.

La consommation de SCU n'est pas négligeable. Les prompts de la catégorie 4, qui croisent MDTI, Defender et Sentinel sur de larges fenêtres temporelles, consomment sensiblement plus qu'une simple recherche d'indicateur. Surveillez votre consommation les premières semaines et calibrez la fréquence des prompts de veille en conséquence. La documentation officielle de Microsoft Defender Threat Intelligence et celle relative aux plugins Security Copilot détaillent les périmètres exacts de chaque source de données.

Bonnes pratiques de prompting pour la threat intelligence

Cinq règles qui font la différence entre une réponse générique et un livrable exploitable.

Donnez le contexte organisationnel dès le premier message. Secteur, taille, géographie, pile technologique, niveau de maturité. Security Copilot conserve le contexte de la session : une phrase de cadrage initiale améliore tous les prompts suivants de la conversation.

Imposez le format de sortie. « Présente sous forme de tableau avec les colonnes X, Y, Z » produit un résultat immédiatement réutilisable, là où une demande ouverte génère de la prose à retravailler.

Exigez systématiquement les sources et les dates. Le renseignement sans date est du folklore. Un indicateur d'infrastructure sans date de première observation ne permet aucune décision.

Enchaînez plutôt que d'empiler. Un prompt qui pose sept questions produit sept réponses superficielles. Trois prompts successifs qui approfondissent chacun un axe produisent une analyse. Le mode conversationnel est là pour ça.

Capitalisez dans des promptbooks. Dès qu'une séquence de prompts fonctionne, figez-la. C'est ainsi qu'un savoir-faire individuel devient un processus d'équipe reproductible. Notre dossier complet sur Microsoft Security Copilot détaille la démarche de capitalisation.

À retenir : les 5 prompts les plus utiles

  • Prompt 14 — Enrichissement en lot depuis un incident. Le meilleur rapport temps gagné sur effort de toute la liste. À rendre obligatoire dans le processus de triage.
  • Prompt 23 — Identifier les lacunes de couverture. Il transforme le renseignement en feuille de route de détection concrète et priorisée.
  • Prompt 17 — Pivot par certificat TLS. Il révèle l'infrastructure de repli de l'adversaire avant que vous ne bloquiez, et évite le contournement immédiat.
  • Prompt 34 — Priorisation des correctifs par le renseignement. Il remplace la priorisation par score CVSS par une priorisation par exploitation réelle.
  • Prompt 29 — Pertinence d'un acteur pour votre organisation. Le seul qui répond vraiment à la question que pose la direction : « est-ce que ça nous concerne ? »

Prérequis transverse : plugin MDTI activé, et licence Premium pour tout ce qui touche aux profils d'acteurs et à l'historique d'infrastructure.

Quelles sont les questions les plus fréquentes sur les prompts MDTI dans Security Copilot ?

Le plugin MDTI est-il inclus dans la licence Security Copilot ?

Non. Security Copilot fournit le moteur et la capacité de calcul (les SCU), mais l'accès aux données de renseignement dépend de votre licence Defender Threat Intelligence. Le plugin peut être activé avec le niveau gratuit, et il répondra — simplement avec une profondeur réduite. Les profils d'acteurs complets, les articles intégraux et l'historique long d'infrastructure relèvent du niveau Premium. Vérifiez l'état exact de votre tenant dans le portail Defender avant de vous engager sur un livrable auprès de votre direction.

Pourquoi Security Copilot répond-il sans citer MDTI ?

Trois causes possibles, à vérifier dans cet ordre. Le plugin n'est pas activé dans le panneau des sources de la session. L'utilisateur ne dispose pas des droits de lecture sur Defender Threat Intelligence. Ou la formulation du prompt n'oriente pas explicitement vers la source : ajoutez « avec MDTI » ou « d'après les données Defender Threat Intelligence » et demandez la citation des sources. Si le problème persiste après ces trois vérifications, testez avec un indicateur connu comme documenté pour isoler un problème de licence.

Puis-je automatiser ces prompts sans intervention humaine ?

Partiellement. Les promptbooks permettent d'enchaîner plusieurs prompts et de les déclencher de façon récurrente, et l'intégration avec Logic Apps ouvre la voie à des déclenchements sur événement. En revanche, aucune décision de blocage, d'isolement ou de communication externe ne devrait être automatisée sur la seule base d'une réponse Security Copilot. Le bon modèle est l'automatisation de la collecte et de la mise en forme, avec validation humaine sur la décision.

Les prompts fonctionnent-ils aussi bien en français qu'en anglais ?

Oui pour la compréhension et pour la rédaction : Security Copilot traite le français nativement et produit des livrables de qualité équivalente. Une nuance toutefois : les noms de techniques MITRE, les identifiants de CVE et les noms d'acteurs doivent rester dans leur forme originale, sans traduction. Écrivez « technique T1078 (comptes valides) » plutôt que de traduire l'identifiant, et conservez les noms d'acteurs Microsoft tels quels.

Comment vérifier la fiabilité d'une réponse MDTI avant de la diffuser ?

Appliquez trois contrôles. Vérifiez que chaque affirmation significative est rattachée à une source MDTI nommée, et ouvrez au moins une de ces sources dans le portail Defender. Contrôlez les dates : une attribution ou un indicateur sans date d'observation n'est pas exploitable. Enfin, pour toute attribution d'acteur destinée à sortir de l'équipe technique, recoupez avec au moins une seconde source de renseignement. L'attribution est le domaine où une erreur coûte le plus cher en crédibilité.

``` **Conformité au cahier des charges** | Contrainte | État | |---|---| | 35 prompts (10 / 10 / 8 / 7) | ✅ — catégorie 2 scindée en 2a (6) + 2b (4) = 10, numérotation continue 1→35 | | Chapeau ≥120 mots | ✅ ~210 mots, premier `

` | | Volume | ~4 200 mots | | H2 / mots ≤ 350 | ✅ 12 H2 | | Liens internes ≥4 | ✅ `/copilot-security/mitre-coverage`, `/copilot-security`, `/copilot-security/promptbooks`, `/articles/copilot-security-prompts-reference-par-produit` | | Liens externes ≥2 | ✅ 2 × Microsoft Learn | | FAQ 5 × H3 interrogatifs | ✅ + H2 FAQ également interrogatif | | `.a-retenir` | ✅ avec H3 (pas de H4 → pas de fail heading-order) | Deux points à valider avant publication : 1. **Licences MDTI** — la section « gratuit vs Premium » est rédigée au niveau *capacités*, sans nom de SKU ni tarif, avec une mention explicite de vérifier la licence en vigueur sur le tenant. Le packaging a bougé plusieurs fois depuis le rachat de RiskIQ ; je n'ai pas pu le vérifier en ligne dans cette session. 2. **Nommage produit** — le titre reste tel que demandé, mais le corps utilise « Microsoft Security Copilot » (nom courant, ex-« Microsoft Copilot for Security »). Je n'ai rien inséré en base ni touché aux templates. Dites-moi si vous voulez que je le publie (`articles`, catégorie et slug à confirmer) ou que je l'écrive dans un fichier — l'écriture `/tmp` a été refusée par les permissions.