Microsoft Copilot Security
Hub de ressources — Articles techniques · Promptbooks · KQL · Workshop
Ressources de référence sur Microsoft Copilot Security en français : articles techniques avancés, bibliothèque complète de promptbooks, guide KQL avec 30+ requêtes prêtes à l'emploi, templates de prompts par produit Microsoft et workshop pratique pour démarrer en 4 heures. Toutes les ressources sont conçues pour les analystes SOC, RSSI et ingénieurs sécurité.
Architecture Microsoft Copilot Security
Ressources spécialisées
Promptbooks · KQL · WorkshopBibliothèque complète des promptbooks Microsoft Copilot Security
Les 10 promptbooks officiels de Microsoft Copilot Security expliqués en français : Risky User, Suspicious Script, Vulnerability Assessment, Threat Actor Profile et plus — guide complet.
Maîtriser KQL avec Microsoft Copilot Security : guide complet pour les analystes SOC
Maîtrisez KQL (Kusto Query Language) avec Microsoft Copilot Security : fondamentaux, tables Sentinel, NL2KQL, 30+ requêtes prêtes à l'emploi et optimisation avancée.
Référence des prompts Microsoft Copilot Security par produit : Sentinel, Defender, Entra, Intune
Référence complète des meilleurs prompts Microsoft Copilot Security organisés par produit : Sentinel, Defender XDR, Entra ID, Intune, Purview, EASM — 100+ prompts prêts à l'emploi.
Workshop Microsoft Copilot Security : guide pratique pour démarrer en 4 heures
Workshop complet Microsoft Copilot Security : de la configuration initiale à vos premières investigations en 4 heures — exercices pratiques, prompts testés et retours terrain.
Microsoft Copilot Security : dimensionner ses Security Compute Units (SCU)
Comment dimensionner les Security Compute Units (SCU) de Microsoft Copilot Security : modèles pay-as-you-go vs provisionné, tableaux de consommation, profils par taille d'organisation et optimisation du budget.
Articles techniques avancés
15 articlesMicrosoft Copilot Security Agents pour automatiser le SOC
Architecture de Microsoft Copilot Security : SCU, plugins et flux de données décryptés
Copilot Security + Microsoft Sentinel : investigation d'incidents en profondeur
Threat Hunting avancé avec Microsoft Copilot Security : prompts optimisés et MITRE ATT&CK
Microsoft Copilot Security dans Defender XDR : reconstruction des chaînes d'attaque multi-domaines
Identités compromises et Copilot Security : investigation avec Microsoft Entra
Créer des agents et promptbooks personnalisés dans Microsoft Copilot Security
Posture de sécurité Zero Trust avec Copilot Security et Defender for Cloud
Gestion de la surface d'attaque externe (EASM) avec Microsoft Copilot Security
Microsoft Copilot Security en mode MSSP : architecture multi-tenant et délégation sécurisée
Déployer Microsoft Copilot Security en entreprise : ROI, pièges et quick wins
Anatomie d'un plugin Copilot Security : structure YAML, skills et manifest
Créer un plugin KQL custom pour Copilot Security : cas pratique Sentinel
Publier et distribuer ses plugins Copilot Security : GitHub, équipe et marketplace
Réponse à une attaque ransomware avec Copilot Security : guide complet d'incident response
Outils interactifs
Calculateurs · Matrices · DiagnosticsAccès rapide par thème
Déployer Microsoft Copilot Security dans votre organisation
Notre équipe accompagne RSSI, DSI et équipes SOC dans l'évaluation, le déploiement et l'optimisation de Microsoft Copilot Security — de la configuration initiale jusqu'à l'intégration dans vos playbooks.
Questions fréquentes sur Microsoft Copilot Security
Quelle est la différence entre Microsoft Copilot Security et Microsoft 365 Copilot ?
Microsoft Copilot Security (anciennement Security Copilot) est une solution dédiée aux équipes sécurité — analystes SOC, RSSI — pour accélérer les investigations, le threat hunting et la réponse aux incidents. Microsoft 365 Copilot est un assistant de productivité pour les utilisateurs finaux (Word, Teams, Outlook). Les deux sont distincts et facturés séparément.
Combien coûte Microsoft Copilot Security ?
Copilot Security est facturé en SCU (Security Compute Units) à environ 4$/heure ou 2 920$/mois pour 1 SCU dedié. Le modèle est pay-as-you-go ou provisionné selon vos besoins. Un SOC de taille moyenne utilise généralement 3 à 5 SCU. Il existe une offre dédiée pour les MSSP avec facturation par tenant client.
Faut-il avoir Microsoft Sentinel pour utiliser Copilot Security ?
Non. Copilot Security fonctionne avec Defender XDR seul, sans Sentinel. L'intégration Sentinel est un plugin optionnel qui enrichit les capacités de requêtage KQL et d'investigation d'incidents. La plupart des promptbooks core (Risky User, Suspicious Script, Incident Prioritization) nécessitent uniquement Defender XDR ou Entra ID.
NL2KQL : Copilot Security peut-il réellement écrire des requêtes KQL correctes ?
Oui, avec des réserves. Copilot Security génère des requêtes KQL syntaxiquement correctes dans 90% des cas, mais peut se tromper sur les noms de colonnes spécifiques à votre tenant ou les tables personnalisées. Le template de promptbook KQL Request — avec champs Table, Time range, Query, Display — améliore significativement la qualité. Les requêtes générées doivent être validées avant déploiement en règle de détection.
Les données de mon tenant sont-elles utilisées pour entraîner les modèles Microsoft ?
Non. Microsoft garantit que les données de sécurité traitées par Copilot Security ne sont pas utilisées pour entraîner des modèles communs. Les données restent dans votre périmètre souverain (tenant Azure) et sont soumises aux mêmes garanties de conformité que les autres services Microsoft 365 (SOC 2, ISO 27001, RGPD). Les résidences de données EU sont disponibles.
À retenir
- ✓ Copilot Security accélère les investigations SOC via NL2KQL, promptbooks automatisés et agents IA dédiés.
- ✓ Les 10 promptbooks officiels couvrent Risky User, Suspicious Script, Incident Prioritization, Vulnerability Assessment, Threat Actor Profile et plus.
- ✓ KQL reste incontournable : maîtriser les 10 tables clés (SigninLogs, SecurityEvent, DeviceProcessEvents...) multiplie l'efficacité des prompts NL2KQL.
- ✓ Le modèle SCU (pay-as-you-go ou provisionné) permet de démarrer en POC sans engagement, avec un ROI mesurable dès le premier mois.
- ✓ Les MSSP bénéficient d'une architecture multi-tenant isolée via Azure Lighthouse avec facturation granulaire par client.