Preparación para la Certificación Microsoft SC-900
Microsoft Security Copilot e Inteligencia Artificial para la Seguridad
IA generativa, grounding, prompts, plugins, promptbooks, agentes, experiencias integradas, KQL, investigación de incidentes, permisos, privacidad, IA responsable y validación humana
Tiempo de estudio sugerido: 42 minutos • Nivel principiante • Alineado con el plan de estudios SC-900 y la documentación oficial de Microsoft Learn
Por João Ricardo Dutra••Material completo
1. Introducción: de la automatización basada en reglas a la
La aplicación de la informática a la seguridad no comenzó con modelos generativos. Durante décadas, los sistemas de detección han trabajado con firmas, reglas, listas de reputación y correlaciones definidas por expertos. Posteriormente, las técnicas de aprendizaje automático comenzaron a identificar patrones anómalos en grandes volúmenes de telemetría. La transformación más reciente se ha producido con modelos lingüísticos a gran escala capaces de interpretar preguntas, resumir evidencia y producir explicaciones en lenguaje natural.
El 28 de marzo de 2023, Microsoft presentó el entonces . El producto estuvo disponible de forma generalizada el 1 de abril de 2024 y evolucionó desde una experiencia centrada en el chat hasta una plataforma que combina prompts, experiencias integradas, promptbooks, plugins y agentes. Esta evolución no elimina herramientas como SIEM, XDR, controles de identidad o profesionales ; crea una capa de asistencia que ayuda a las personas a navegar y correlacionar datos de estas herramientas.
Para el lector, comprender este cambio significa aprender a utilizar la IA sin confundir la fluidez textual con la certeza técnica. Para la sociedad, herramientas de este tipo pueden reducir el tiempo de respuesta a los ataques, democratizar el conocimiento especializado y ayudar a las organizaciones más pequeñas a afrontar la escasez de profesionales. Sin embargo, el beneficio sólo aparece cuando la automatización va acompañada de gobernanza, privacidad, permisos adecuados y revisión humana.
Pregunta de la guía del capítulo
¿Cómo se utiliza la IA que produce respuestas rápidamente sin permitir que una respuesta convincente reemplace la evidencia, los controles de acceso y el juicio profesional?
1.1 Por qué la seguridad necesita asistencia a escala
Los entornos modernos generan alertas desde puntos finales, identidades, correos electrónicos, aplicaciones, redes y nubes. El problema no es sólo recopilar señales, sino transformarlas en un contexto procesable. Los analistas necesitan reconstruir cronogramas, identificar entidades afectadas, consultar la reputación de los indicadores, interpretar guiones, escribir consultas y comunicar conclusiones a diferentes audiencias. La puede reducir el esfuerzo mecánico de estos pasos y liberar tiempo para decisiones de mayor valor.
1.2 El Copilot como amplificador, no como autoridad final
El término copiloto indica asistencia. El sistema puede sugerir, resumir, explicar y organizar, pero no tiene responsabilidad legal, conocimiento perfecto ni comprensión completa del negocio. Un profesional sigue siendo responsable de validar las evidencias, evaluar el impacto, respetar los procedimientos y autorizar acciones. Este límite entre la velocidad algorítmica y la responsabilidad humana se revisará a lo largo del capítulo.
2. Fundamentos de la inteligencia artificial para entender
Concepto
Definición en el contexto de la seguridad.
Ejemplo
Inteligencia artificial (IA)
Amplio campo dedicado a sistemas capaces de realizar tareas asociadas a la percepción, el razonamiento, el lenguaje o la decisión.
Clasificar alertas y ayudar en investigaciones.
Aprendizaje automático
Métodos que aprenden patrones a partir de datos en lugar de depender solo de reglas escritas manualmente.
Detectar comportamiento de entrada inusual.
Aprendizaje profundo
Subárea basada en redes neuronales con muchas capas, útil para lenguaje, imagen y patrones complejos.
Analizar grandes secuencias de eventos.
Modelos capaces de producir nuevo contenido, como texto, código, resúmenes o consultas, a partir de instrucciones.
Generar una consulta a partir del lenguaje natural.
Modelo de lenguaje a gran escala entrenado para predecir y generar secuencias de texto.
Explicar un guion y redactar un informe.
Inferencia
Momento en que el modelo procesa una entrada y produce una salida.
Responder a un durante una investigación.
Unidad textual procesada por el modelo; los límites de contexto restringen cuánto contenido se puede considerar a la vez.
Una investigación extensa puede requerir división en etapas.
2.1 : conectar el modelo a información relevante
Un modelo de lenguaje general no conoce automáticamente las alertas del inquilino, las políticas internas o el estado actual de un incidente. es el proceso de proporcionar contexto relevante en el momento de la solicitud. En , ese contexto puede provenir de plugins de productos Microsoft, servicios de terceros, , archivos cargados o bases de conocimiento organizacionales. En lugar de depender únicamente de lo que el modelo aprendió durante el entrenamiento, la respuesta se basa en datos recuperados para esa tarea.
2.2 Alucinación e incertidumbre
Alucinación es la producción de contenido plausible, pero incorrecto, no comprobado o inexistente. En seguridad, esto puede aparecer como un indicador inventado, una interpretación excesiva de un script o una recomendación que ignora dependencias del entorno. La fundamentación reduce este riesgo, pero no lo elimina. Por eso, las respuestas deben indicar fuentes, evidencias, limitaciones y, cuando sea posible, nivel de confianza.
Regla práctica
Un texto bien escrito no es evidencia. Confirme los datos en la alerta, incidente, registro, activo, consulta o fuente de inteligencia antes de actuar.
3. ¿Qué es el ?
es una solución de seguridad y TI basada en . Su propuesta es aumentar la eficiencia y la capacidad de los defensores al combinar lenguaje natural, modelos de lenguaje, conocimiento especializado en seguridad, inteligencia global de amenazas y datos autorizados de la organización. Ofrece una experiencia autónoma y experiencias integradas en productos del portafolio de Microsoft.
El servicio combina modelos de lenguaje de gran tamaño ofrecidos por con orquestación específica de seguridad de Microsoft, complementos, conexiones de conocimiento e inteligencia global de amenazas basada en más de 65 billones de señales diarias. En el portal independiente, la persona envía solicitudes en lenguaje natural mediante la barra de avisos y puede recibir texto, imágenes o documentos; las experiencias insertadas llevan funcionalidades seleccionadas directamente a productos como . La información del cliente permanece limitada a la organización, protegida por controles empresariales de seguridad y cumplimiento, y no se usa para entrenar los modelos fundacionales.
3.1 Qué busca hacer la solución
Reducir el tiempo dedicado a leer, correlacionar y resumir grandes volúmenes de señales.
Ayudar a profesionales menos experimentados a realizar tareas técnicas con orientación y contexto.
Permitir que los especialistas transformen procedimientos repetitivos en prompts, libros de prompts o agentes.
Facilitar la colaboración mediante resúmenes, sesiones compartibles e informes adaptados al público.
Conectar investigación, identidad, dispositivos, datos e en una experiencia asistida.
3.2 Qué la solución no es
No reemplaza ,,, o Purview; utiliza estos productos como fuentes y superficies de trabajo.
No concede automáticamente acceso a datos que el usuario no podría consultar en el producto de origen.
No garantiza que toda respuesta sea correcta, completa o actualizada.
No transfiere la responsabilidad por contención, comunicación, conformidad o impacto operacional a la IA.
No conviertas todo incidente en un proceso totalmente autónomo; las acciones críticas requieren controles y supervisión.
Figura 1 - El actúa como una capa de asistencia conectada a diferentes dominios de seguridad.
Actualización de producto
En experiencias más recientes, los agentes pueden ser la puerta de entrada principal; el chat sigue disponible para exploración interactiva. Para el SC-900, concéntrese en la propuesta, terminología, procesamiento de prompts, integraciones y uso responsable.
4. Cómo el procesa una solicitud
Aunque la implementación interna sea sofisticada, el flujo conceptual puede entenderse en siete etapas. Esta visión ayuda a responder preguntas del examen y, principalmente, evita imaginar que el modelo consulta todos los datos sin control.
1. El usuario envía un aviso. 2. El orquestador lo interpreta, establece el contexto inicial, selecciona funcionalidades disponibles y crea un plan. 3. Copilot ejecuta el plan para reunir el contexto necesario. 4. Los complementos y orígenes habilitados se analizan para aportar evidencias e información específica de seguridad. 5. El modelo de lenguaje combina las evidencias y redacta un resultado comprensible. 6. La plataforma da formato y comprueba la salida conforme a las protecciones de IA responsable de Microsoft. 7. El usuario recibe y valida la respuesta. Un registro del proceso visible identifica funcionalidades y orígenes usados, detalles de procesamiento y comprobaciones de seguridad completadas para evaluar la procedencia.
Figura 2 - Flujo conceptual de procesamiento y comprobación de una solicitud en .
4.1 Los permisos siguen siendo la frontera
Los plugins de Microsoft utilizan autenticación en nombre del usuario, conocida como on-behalf-of. Esto significa que la plataforma consulta datos usando la identidad y los permisos del profesional conectado. Tener acceso a no equivale a recibir acceso irrestricto a Defender, Sentinel, Entra, o Purview. Para obtener resultados, el usuario necesita un rol de y los permisos necesarios en la fuente de datos.
4.2 Proceso iterativo
Una sesión no necesita terminar en la primera respuesta. El analista puede pedir detalles, restringir el período, cambiar el formato, seleccionar otra fuente o solicitar comparación con una hipótesis. Esta interacción progresiva es importante porque las investigaciones reales rara vez caben en una sola pregunta.
5. Terminología esencial del
Término
Significado
Punto de atención
Entrada en lenguaje natural que expresa pregunta o instrucción.
Cuanto más claro sea el objetivo y el contexto, mejor tiende a ser la respuesta.
Respuesta
Contenido generado para el .
Debe ser revisado y confrontado con evidencias.
Sesión
Conjunto de interacciones relacionadas, preservando el contexto conversacional.
Información antigua de la sesión puede influir en los siguientes prompts.
Fuente
Origen de la información usada para fundamentar la respuesta.
Puede ser un , archivo, base de conocimientos o contenido autoritativo.
Colección de herramientas que conecta el Copilot a datos y capacidades externas.
Puede ser Microsoft, no Microsoft, sitio web o personalizado.
Herramienta/habilidad
Capacidad específica expuesta por un .
Por ejemplo: consultar reputación o generar una consulta de caza.
Recuperación e inclusión de contexto relevante en el procesamiento.
Aumenta la relevancia, pero no garantiza exactitud absoluta.
Secuencia organizada de prompts para una tarea repetible.
Estandariza investigaciones y reduce la variación entre analistas.
Registro de proceso
Registro visible de las etapas, fuentes y capacidades utilizadas.
Ayuda a revisar cómo se produjo la respuesta.
Contexto organizacional utilizado para colaboración, configuraciones y capacidad.
Configuraciones y disponibilidad dependen del entorno.
Componente orientado a objetivos que ejecuta flujos estructurados o repetitivos.
Debe operar con identidad, permisos, límites y supervisión definidos.
Security Compute Unit, unidad de capacidad computacional del servicio.
Uso, inclusión y cobro dependen del modelo vigente.
Trampa común de examen
El no es solo una extensión visual. Proporciona datos y/o capacidades que permiten fundamentar y ampliar lo que el Copilot puede hacer.
6. Cómo escribir prompts eficaces
La calidad del influye directamente en la utilidad de la respuesta. La documentación de Microsoft organiza un buen en cuatro elementos: meta, contexto, expectativas y fuente. No toda pregunta necesita mencionar los cuatro explícitamente, pero este modelo es especialmente útil cuando la tarea es crítica o compleja.
Figura 3 - Estructura recomendada para prompts eficaces en el contexto de seguridad.
6.1 Meta
Declare el resultado deseado. Verbos como resumir, comparar, explicar, identificar, priorizar, generar y validar reducen la ambigüedad. 'Analice este incidente' es genérico; 'resuma la línea de tiempo, identifique las tres entidades más afectadas y proponga los próximos pasos' es más preciso.
6.2 Contexto
Informe período, objetivo de negocio, fase de la investigación y público. El mismo incidente puede requerir una explicación técnica para el , un resumen ejecutivo para el liderazgo y una cronología para auditoría.
6.3 Expectativas
Defina formato, nivel de detalle, restricciones y criterios. Ejemplos: tabla, lista numerada, lenguaje para público no técnico, separación entre hechos e hipótesis, inclusión de nivel de confianza y citación de evidencias.
6.4 Fuente
Indique plugins, productos, archivos o bases de conocimiento relevantes. La fuente orienta el y reduce respuestas basadas únicamente en conocimiento general.
6.5 Ejemplos de prompts: de lo vago a lo verificable
Versión
Evaluación
Vago
¿Qué pasó?
No informa incidente, período, fuente ni formato.
Mejor
Resuma el incidente INC-1042 y diga lo que debo hacer.
Define el objeto, pero aún no especifica evidencia ni público.
Eficaz
Usando y Sentinel, resuma el incidente INC-1042 de las últimas 24 horas. Separe hechos confirmados, hipótesis y lagunas. Entregue una tabla con línea de tiempo, entidades, evidencias, impacto, nivel de confianza y cinco acciones priorizadas para el turno del .
Combina meta, contexto, expectativas y fuentes; facilita la validación y el uso operacional.
6.6 Buenas prácticas de prompting
Comience con un objetivo y refine en etapas, en lugar de intentar resolver toda la investigación en un solo aviso.
Use identificadores concretos: número del incidente, usuario, dispositivo, dominio, dirección , CVE e intervalo de tiempo.
Pida separación entre evidencia observada, inferencia y recomendación.
Solicite citas de fuentes o la indicación de los datos utilizados cuando el escenario lo permita.
Especifique el público y el formato de salida.
Evite ingresar secretos, credenciales o datos personales innecesarios en el .
No acepte automáticamente comandos, scripts o consultas generadas; revise sintaxis, alcance e impacto.
Proporcione retroalimentación y reformule cuando la respuesta no cumpla con el objetivo.
6.7 Promptbooks y estandarización
Los promptbooks agrupan prompts en una secuencia orientada a una tarea, como investigación de , análisis de vulnerabilidad o preparación de informe. Ayudan a codificar procedimientos del equipo, reducir pasos olvidados y crear consistencia. Sin embargo, un debe ser revisado cuando cambian productos, amenazas o procesos internos.
Ejemplo de
1) resumir incidente; 2) extraer entidades e indicadores; 3) consultar reputación; 4) generar hipótesis; 5) listar brechas; 6) proponer acciones; 7) producir informe para el público elegido.
7. Plugins, fuentes de datos y conocimiento organizacional
Los plugins son el mecanismo que amplía el Copilot más allá del modelo de lenguaje. Pueden proporcionar contexto, consultar servicios, buscar inteligencia o exponer herramientas especializadas. La organización puede activar o desactivar plugins, aplicar filtros y, en algunos casos, personalizar configuraciones como el predeterminado de .
7.1 Categorías de plugins
Categoría
Descripción
Ejemplo de valor
Microsoft
Integraciones preinstaladas con productos y contenidos de Microsoft.
Incidentes del , datos del Sentinel, señales del Entra.
No Microsoft
Integraciones compatibles con productos de socios.
Agregar contexto de herramientas externas de ITSM o seguridad.
Sitios web
Fuentes públicas o autoritativas consultables.
Publicaciones de vulnerabilidades y referencias técnicas.
Personalizados
Plugins creados para , procesos y datos propios.
Consultar una plataforma interna de gestión de incidentes.
7.2 Conocimiento organizacional
Políticas internas, manuales de respuesta, procedimientos, bibliotecas y registros históricos representan contexto que un modelo general no posee. El puede usar archivos o conexiones con bases de conocimiento para referirse a este material. La calidad depende de contenido actualizado, bien organizado y autorizado para el usuario.
7.3 Autenticación en nombre del usuario
En los plugins de Microsoft, el modelo on-behalf-of preserva el contexto de identidad: la consulta se realiza en nombre del usuario conectado. Así, el Copilot no debe ser tratado como un atajo para eludir . El usuario puede tener el rol de Colaborador en el Copilot y, aun así, no poder leer un incidente específico si no posee permiso en el producto que contiene los datos.
Principio de seguridad
Conectar más fuentes aumenta el contexto y también amplía la superficie de gobernanza. Active solo integraciones necesarias, aplique el menor privilegio y revise los datos que pueden aparecer en las respuestas.
8. Experiencia autónoma y experiencias incorporadas
El puede ser usado en un portal autónomo y dentro de productos Microsoft. La experiencia autónoma favorece investigaciones amplias, sesiones de chat, uso combinado de plugins, promptbooks y colaboración. Las experiencias incorporadas presentan capacidades en el contexto del trabajo que ya se está realizando, reduciendo el cambio de herramientas.
Experiencia
Contexto típico
Ejemplos de uso
Portal autónomo
Investigación que combina varias fuentes o requiere exploración conversacional.
Preguntar sobre indicadores, comparar hipótesis, elaborar informe, usar libros de prompts.
Alertas, incidentes, , identidades y correo electrónico.
Resumen de incidente, análisis de script, respuesta guiada, búsqueda.
SIEM, datos de Analytics, búsqueda y automatización.
Generar o explicar , resumir incidentes y orientar la investigación.
Identidades, entradas, riesgos, grupos y controles de acceso.
Investigar usuario arriesgado, interpretar eventos y evaluar acceso.
Dispositivos, políticas y gestión de .
Explicar conflictos de política y apoyar en la resolución de problemas.
Protección de datos, cumplimiento y .
Resumir alertas, investigar la exposición y apoyar tareas de cumplimiento.
8.1 Contexto no significa confianza automática
Una experiencia incorporada puede completar automáticamente información del incidente, alerta o política abierta. Esto mejora la relevancia, pero el profesional aún debe verificar el alcance. Un resumen de incidente puede omitir eventos, y una consulta generada puede buscar un período diferente al necesario.
8.2 Agentes
Los agentes ejecutan tareas orientadas a objetivos, estructuradas y repetibles. En las versiones actuales de la plataforma, pueden ser el punto inicial recomendado. Conceptualmente, un combina instrucciones, identidad, permisos, plugins, disparadores y límites operativos. Cuanto mayor sea la autonomía, mayor será la necesidad de auditoría, aprobaciones y revisión de los resultados.
9. Casos de uso en
9.1 Investigación y resumen de incidentes
El Copilot puede consolidar alertas, entidades, activos, horarios y técnicas observadas en una narrativa. Este resumen ayuda en la clasificación y en el traspaso de turno, pero debe compararse con la página del incidente y los alertas originales. El valor principal es reducir el tiempo de lectura inicial y destacar relaciones que merecen investigación.
Figura 4 - El Copilot acelera etapas, mientras que la validación y la respuesta permanecen bajo control del analista.
9.2
Los plugins de inteligencia permiten consultar perfiles de agentes de amenaza, infraestructura maliciosa, informes de análisis y publicaciones de vulnerabilidades. El Copilot puede resumir contexto, relacionar indicadores y adaptar la explicación. El analista debe verificar la actualidad, atribución, confiabilidad de la fuente y relevancia para el entorno.
9.3 Análisis de scripts y archivos
Al recibir un script sospechoso, el Copilot puede explicar comandos, técnicas, persistencia, comunicación de red y posibles indicadores. Esta capacidad mejora la accesibilidad para quienes no dominan el lenguaje, pero no reemplaza el análisis estático, dinámico, sandbox, la telemetría del ni la revisión por un especialista.
9.4 Generación y explicación de consultas
Kusto Query Language se usa en y en la caza avanzada de Defender. El Copilot puede transformar una pregunta en lenguaje natural en una consulta, explicar operadores, corregir sintaxis y sugerir variaciones. Antes de ejecutar, confirme tablas, nombres de campos, intervalo de tiempo, volumen consultado y si la consulta solo lee datos o integra un flujo con efectos posteriores.
Objetivo
Ejemplo de solicitud
Validación necesaria
Genere para localizar PowerShell codificado ejecutado en las últimas 24 horas.
Confirmar tablas disponibles, campos, período y falsos positivos.
Explicación
Explique esta consulta línea por línea e identifique filtros que puedan ocultar eventos.
Comparar la explicación con la documentación y con muestras de resultados.
Optimización
Reescriba la consulta para reducir el costo y preservar la lógica.
Probar equivalencia, rendimiento y pérdida de cobertura.
9.5 Informes y comunicación
La misma investigación necesita diferentes formatos. El Copilot puede crear un resumen ejecutivo, línea de tiempo técnica, lista de acciones, comunicación para usuarios o borrador de informe -incidente. El profesional debe eliminar datos innecesarios, adaptar el tono, confirmar hechos y seguir el proceso formal de la organización.
9.6 Respuesta y remediación
El sistema puede sugerir contención, investigación adicional y correcciones. Los ejemplos incluyen aislar el dispositivo, restablecer credenciales, revocar sesión, bloquear indicador o ajustar política. La recomendación no debe ejecutarse sin verificar el impacto, la autoridad, las dependencias, la reversibilidad y la evidencia. En entornos críticos, los cambios requieren aprobación y un plan de retorno.
9.7 Operaciones de TI, directivas, ciclo de vida y apoyo a las partes interesadas
La misma capa de asistencia puede sintetizar evidencias técnicas para acelerar la solución de problemas de TI, comparar una directiva nueva con las existentes para detectar conflictos, guiar la creación de grupos y parámetros de acceso en flujos de ciclo de vida seguros y preparar informes concisos para las partes interesadas con el contexto del entorno, problemas abiertos y medidas de protección en el tono esperado por el público. Estas funcionalidades aumentan la productividad del analista, pero no eliminan a los responsables del servicio, revisores ni aprobaciones.
Estándar recomendado
Copilot propone -> analista valida -> responsable autoriza -> herramienta ejecuta -> equipo confirma resultado -> evidencia es registrada.
10. Activación, capacidad, funciones y permisos
La incorporación tiene cuatro partes: identificar la categoría del cliente, proporcionar capacidad cuando sea necesaria, configurar el entorno del área de trabajo predeterminada y asignar permisos. Los inquilinos elegibles de E5 y E7 reciben un aviso con siete días de antelación antes de que Microsoft realice el aprovisionamiento automático y obtienen capacidad incluida sin configurar manualmente. Los demás clientes aprovisionan manualmente unidades de proceso de seguridad () y usan capacidad aprovisionada más uso por encima del límite. Las cantidades comerciales pueden cambiar; compruebe siempre la oferta vigente antes de implementar.
10.1 Security Compute Units
Las miden la potencia de proceso usada por experiencias independientes e insertadas, secuencias de solicitudes, agentes de Microsoft o de asociados y otras funcionalidades. La capacidad aprovisionada se adquiere por adelantado y se factura por hora; el uso por encima del límite se consume y factura a petición, con un máximo o sin límite. En el modelo manual del módulo de origen se podían aprovisionar entre 1 y 100 , con tres y uso por encima del límite sin restricciones como sugerencia para una exploración inicial. La capacidad puede aumentarse o reducirse sin compromiso a largo plazo y las solicitudes pueden detenerse cuando se agota toda la capacidad.
10.2 Funciones del
Función
Responsabilidad general
No sustituye
Propietario del copiloto
Gestionar configuraciones del servicio, funciones, capacidad asociada y opciones administrativas.
Propietario/Colaborador de cuando la acción involucra el recurso de capacidad en .
Colaborador de Copilot
Usar la plataforma, crear sesiones y trabajar con capacidades permitidas.
Permisos de lectura o acción en los productos y datos consultados.
10.3 Dos capas de autorización
6. Acceso a la plataforma: el usuario necesita una función adecuada en . 7. Acceso a los datos: el usuario necesita funciones y permisos en Defender, Sentinel, Entra, , Purview o servicio externo.
10.4 Menor privilegio
Microsoft recomienda usar funciones con el menor conjunto de permisos. Las funciones globales altamente privilegiadas deben reservarse para situaciones en las que no exista una función específica. Es preferible asignar acceso por grupos, revisar los miembros periódicamente y separar la administración de la plataforma del trabajo diario de investigación.
10.5 Aprovisionamiento manual y supervisión de capacidad
La incorporación manual exige una suscripción de , como mínimo Owner o Contributor en el grupo de recursos, y Security Administrator o un rol superior en el inquilino. Un Global Administrator de no recibe automáticamente permisos sobre recursos de ; cuando corresponda, puede elevar el acceso en Microsoft Azure Portal y después asignar el rol de necesario. La capacidad puede crearse con el asistente de incorporación de o con el servicio en Microsoft Azure Portal. Ambos recorridos solicitan nombre del área de trabajo, suscripción, grupo de recursos, región, nombre de capacidad, cantidad de y opción de uso por encima del límite; después implementan las como recursos de en el grupo elegido.
Los propietarios de la capacidad pueden ajustar las desde cualquiera de los portales y consultar hasta 90 días de consumo en el panel de supervisión, con dimensiones de área de trabajo, capacidad, complemento, sesión e iniciador. Los filtros y la exportación ayudan a analizar costes y planear capacidad. La capacidad incluida de E5/E7 sigue las condiciones vigentes; las capacidades aprovisionada y por encima del límite siguen sus modelos de facturación respectivos.
Figura 6 — La licencia determina la ruta de capacidad; la configuración del área de trabajo y el acceso de privilegios mínimos completan la incorporación.
10.6 Entorno del área de trabajo y controles de datos
Cada área de trabajo es un entorno vinculado al inquilino y necesita su propia capacidad. Las áreas de trabajo ayudan a asignar costes por equipo y presupuesto y a cumplir requisitos geográficos de almacenamiento.
Durante la configuración se eligen la capacidad y la geografía de almacenamiento. El módulo de origen enumera centros de datos de en el límite de datos de la Unión Europea, Reino Unido, Estados Unidos, Australia y Nueva Zelanda, Japón, Canadá y Sudamérica.
Elija si los avisos se evaluarán solo en la geografía seleccionada o si podrán evaluarse en otras regiones cuando la disponibilidad lo requiera.
La configuración del propietario para todo el inquilino puede permitir que procese y conserve acciones administrativas, acciones de usuario y respuestas de Copilot para auditoría. Las organizaciones sin deben completar la configuración limitada documentada.
Los controles por área de trabajo determinan si Microsoft puede usar revisión humana para validar el rendimiento del producto o mejorar el modelo de IA de seguridad. Participar no autoriza a usar datos del cliente para entrenar modelos fundacionales.
Los controles de complementos por área de trabajo definen quién puede agregar complementos personalizados propios o para toda la organización, cuáles están disponibles para todos o solo para propietarios y si puede acceder a servicios de . El complemento de depende actualmente de ese permiso.
10.7 Herencia de roles y permisos en los productos de origen
Copilot Owner y Copilot Contributor son roles de plataforma, no roles de , y por sí solos no conceden acceso a datos de seguridad. Billing Administrator, Compliance Administrator, Global Administrator, Administrator, Security Administrator, Purview Compliance Administrator, Purview Administrator y Purview Organization Management heredan acceso de propietario para mantener cobertura administrativa. Global Administrators, Security Administrators y Copilot Owners pueden cambiar los miembros de los roles del área de trabajo. El grupo Recommended Microsoft Security roles permite agregar rápidamente como colaboradores a usuarios que ya tienen roles de seguridad aptos en .
El rol de plataforma tampoco sustituye los permisos del producto conectado. Por ejemplo, usar incidentes de puede exigir Reader, mientras que los datos de dispositivos, privilegios y directivas de pueden exigir Security Manager. Los complementos de Microsoft suelen usar el modelo , por el que Copilot actúa con los derechos del usuario conectado; algunos complementos configurados usan parámetros de autenticación propios. La habilitación y configuración de complementos se realiza por área de trabajo.
Para memorizar en el SC-900
Licencia o capacidad habilita el servicio; la función de Copilot habilita el uso de la plataforma; la función en el producto de origen habilita el acceso al dato. Son controles relacionados, pero diferentes.
11. Privacidad, protección de datos e IA responsable
Los prompts, la información recuperada para generar respuestas, las respuestas, los elementos fijados y los archivos cargados pueden constituir datos del cliente. Además, el servicio crea registros generados por el sistema para operación, seguridad y rendimiento. Los administradores necesitan comprender dónde se procesan y almacenan los datos, qué opciones de compartición están habilitadas, cómo se configura la auditoría y qué políticas organizacionales se aplican.
11.1 Controles esenciales
Aplicar el menor privilegio y revisar las funciones del y de los productos integrados.
Activar solo los plugins necesarios y verificar sus formas de autenticación.
Evitar incluir secretos, credenciales o datos personales sin necesidad operacional.
Definir quién puede cargar archivos y qué documentos son apropiados como fuentes.
Monitorear capacidad, uso, sesiones, configuraciones y registros de auditoría.
Conocer opciones de compartición de datos y retroalimentación del inquilino.
Usar políticas de retención, clasificación y cumplimiento aplicables.
Entrenar a los usuarios para verificar respuestas, fuentes e impacto de las acciones.
11.2 Principios de IA responsable
El uso responsable implica confiabilidad y seguridad, privacidad, inclusión, transparencia, responsabilidad y justicia. En la práctica, esto significa dejar claro que el contenido fue generado por IA, registrar decisiones humanas, probar el comportamiento en escenarios reales, limitar la autonomía, proteger los datos y ofrecer vías para impugnar o corregir resultados.
Figura 5 - La revisión humana transforma una respuesta de IA en una decisión controlada y auditada.
11.3 Limitaciones que el profesional debe reconocer
Limitación
Riesgo
Respuesta segura
Alucinación
Crear hechos, indicadores o relaciones inexistentes.
Exigir evidencia y abrir la fuente original.
Contexto incompleto
Ignorar registros, período, arrendatario, activo o procedimiento relevante.
Reformular el y añadir fuentes autorizadas.
Automatización excesiva
Ejecutar contención que afecta servicio legítimo.
Usar aprobaciones, alcance limitado y plan de retorno.
Sesgo de confirmación
Producir respuesta alineada con la hipótesis inicial del analista.
Pedir hipótesis alternativas y evidencias contrarias.
Contenido desactualizado
Usar conocimiento que no refleja amenaza o producto actual.
Consultar inteligencia y documentación actualizadas.
Exposición de datos
Incluir información sensible en prompts, archivos o informes.
Minimizar datos y aplicar políticas de protección.
12. Escenario práctico integrado: investigación de cuenta comprometida
La empresa Contoso recibe un incidente que correlaciona la entrada de un lugar atípico, la creación de una regla de reenvío de correo electrónico y la ejecución de PowerShell en un dispositivo del usuario. El analista abre el incidente en y utiliza la experiencia incorporada para obtener un primer resumen.
8. Resumen inicial: solicitar la línea de tiempo, entidades afectadas y alertas que sustentan la correlación. 9. Identidad: usar el de para revisar entradas, riesgo, dispositivos y cambios relevantes. 10. Script: pedir explicación del PowerShell, extracción de indicadores y técnicas observadas. 11. : generar para localizar ejecución similar en otros dispositivos y usuarios. 12. Inteligencia: consultar reputación de dominios, IPs y encontrados. 13. Validación: comparar cada afirmación con alertas, registros, resultados de consulta y procedimientos internos. 14. Respuesta: proponer acciones priorizadas; obtener autorización para revocar sesiones, restablecer credenciales, aislar dispositivo y bloquear indicadores. 15. Comunicación: producir resumen ejecutivo y registro técnico, eliminando datos innecesarios e identificando hechos, hipótesis y lagunas.
Resultado esperado
El Copilot reduce el tiempo para organizar y explicar información. El analista preserva el control sobre evidencias, hipótesis, decisiones y ejecución de las acciones.
13. Revisión dirigida para el SC-900
Debes saber diferenciar
Idea principal
x producto de seguridad
El Copilot genera y organiza contenido; Defender, Sentinel, Entra, y Purview proporcionan controles y datos.
x
es una solicitud; es una secuencia reutilizable de prompts.
x fuente
El conecta capacidades y datos; la fuente es el origen utilizado para fundamentar una respuesta.
x entrenamiento del modelo
añade contexto en el momento de la respuesta; no significa reentrenar el modelo con el tenant.
Experiencia autónoma x incorporada
Autónoma combina fuentes y chat amplio; incorporada trabaja en el contexto de un producto.
Propietario de Copilot x Colaborador
Owner administra la plataforma; Contributor la utiliza según permisos.
Función del Copilot x permiso en el producto
La primera permite entrar en la plataforma; la segunda determina qué datos pueden ser accedidos.
Sugerencia x decisión
La IA recomienda; el profesional valida, autoriza y asume la responsabilidad.
13.1 Trampas conceptuales
Pensar que el Copilot accede a todos los datos del tenant solo porque el usuario tiene un rol en la plataforma.
Confundir respuesta fundamentada con respuesta garantizada correcta.
Imaginar que el sustituye al SIEM o al XDR.
Tratar y como sinónimos.
Considerar un vago suficiente para una investigación crítica.
Ejecutar script o consulta generada sin revisión.
Olvidar que capacidad, licenciamiento, función del Copilot y permiso en la fuente son requisitos diferentes.
Ignorar la privacidad y la clasificación porque la herramienta es corporativa.
14. Conclusión
representa un cambio importante en la forma en que los profesionales interactúan con los datos de seguridad. Transforma el lenguaje natural en una interfaz para investigación, inteligencia, consultas, explicaciones e informes. Su valor nace de la combinación de modelos de lenguaje con , plugins, fuentes autorizadas e integración al ecosistema Microsoft.
En mi evaluación, la mayor contribución de la solución no es “automatizar al analista”, sino disminuir la distancia entre una señal técnica y una decisión comprensible. Esto puede elevar la productividad y el aprendizaje, siempre que la organización preserve el menor privilegio, la trazabilidad, la calidad de los datos y la validación humana. Cuanto más convincente se vuelva la IA, más importante es cultivar el hábito de preguntar: ¿qué evidencia sustenta esta respuesta?
15. Preguntas de repaso
1. ¿Qué alternativa describe mejor el papel de los plugins en ?
A) Sustituir los permisos de los productos integrados.
B) Conectar el Copilot a datos y capacidades especializadas usadas en el y en la ejecución de tareas.
C) Almacenar exclusivamente el historial de prompts.
D) Convertir automáticamente cualquier recomendación en acción.
2. ¿Cuáles son los cuatro elementos recomendados para un eficaz?
A) Modelo, , licencia y tenant.
B) Usuario, contraseña, sesión y auditoría.
C) Meta, contexto, expectativas y fuente.
D) Alerta, incidente, evidencia y activo.
3. Un usuario posee la rol contributor, pero no puede consultar un incidente en . ¿Cuál es la explicación más probable?
A) Contributor solo permite crear plugins.
B) La función del Copilot permite usar la plataforma, pero el usuario también necesita permiso en el producto que contiene el incidente.
C) Todo incidente requiere función de Administrador Global.
D) El no se integra con el .
4. ¿Cuál es la conducta más segura ante una recomendación de contención generada por el Copilot?
A) Ejecutarla inmediatamente porque fue fundamentada por plugins.
B) Copiar la recomendación a un script y ejecutarla en todos los activos.
C) Validar evidencias, impacto, autoridad, alcance y reversibilidad antes de autorizar la acción.
D) Ignorar todas las recomendaciones generadas por IA.
Respuestas comentadas
1. B. Los plugins conectan el Copilot a fuentes y herramientas. No elevan automáticamente permisos ni hacen que la respuesta sea infalible.
2. C. Meta, contexto, expectativas y fuente ayudan al sistema a entender qué producir, por qué, en qué formato y con qué datos.
3. B. El acceso posee capas: rol en la plataforma y autorización en los productos de origen. El modelo on-behalf-of preserva los permisos del usuario.
4. C. Las recomendaciones deben confrontarse con evidencias y controles operativos. La validación humana es parte del uso responsable.
16. Glosario rápido
Término
Definición resumida
Componente orientado a objetivos que ejecuta tareas estructuradas usando instrucciones, identidad, plugins y controles.
Inclusión de contexto recuperado de fuentes relevantes al momento de generar la respuesta.
Clase de IA capaz de producir texto, código, imágenes u otros contenidos.
Kusto Query Language, lenguaje usado en consultas y en servicios Microsoft.
Modelo de lenguaje de gran escala usado para interpretar y producir texto.
Acceso a una fuente en nombre del usuario, respetando sus permisos.
Colección de herramientas que integra datos o capacidades a la plataforma.
Pregunta o instrucción en lenguaje natural.
Secuencia reutilizable de prompts para un flujo de trabajo.
Contenido revisado en agosto de 2026. Los recursos, interfaces, disponibilidad regional, licencias y capacidad pueden cambiar. Consulte la documentación oficial antes de tomar decisiones de implementación.