🛡️ Security Copilot 실전 가이드

02 · 핵심 개념과 용어

📝노트

이 페이지에서 얻는 것

  • 프롬프트·세션·프롬프트북·플러그인·에이전트의 정의
  • SCU·용량·그라운딩이 서로 어떻게 얽히는지
  • 지식 소스(파일 업로드)의 범위와 한계

⏱️ 예상 소요 7분 · 🎯 대상: 모든 독자

Security Copilot을 제대로 다루려면먼저 공통 용어를 정확히 이해해야 합니다. 이 페이지는 공식 문서(책임 있는 AI 개요의 용어집 포함)에 정의된 핵심 개념을 정리하고, 각 용어를 정의 + 보안팀 관점의 짧은 설명으로 함께 제시합니다. 이후 Step들(프롬프트 작성, 프롬프트북, 플러그인, 에이전트, 사용량)에서 반복적으로 사용되는 어휘이므로 여기서 한 번 정돈해 두면 좋습니다.

참고: 책임 있는 AI 개요(공식 용어집)


핵심 용어

프롬프트(Prompt)

정의: 사용자가 특정 작업을 수행하거나 정보를 얻기 위해 Security Copilot에 보내는 자연어 텍스트입니다. 예: "이 인시던트를 요약하고 대응 단계를 제안해 줘." 프롬프트는 응답을 생성하는 기본 입력입니다.

보안팀 관점: 분석가가 도구에 지시를 내리는 진입점입니다. 프롬프트의 품질(구체성·컨텍스트·기대 형식)이 응답 품질을 좌우하므로, 효과적인 프롬프트 작성은 Step 3에서 별도로 다룹니다.

세션(Session)

정의: 프롬프트, 응답, 그리고 출력 생성에 사용된 관련 데이터를 포함하는 경계가 있는 상호작용 컨텍스트입니다. 세션 컨텍스트는 격리되어 있으며 세션 간에 공유되지 않습니다. 접근은 사용자 권한과 워크스페이스 역할로 통제됩니다. 프롬프트와 응답은 고객 데이터(Customer Data)로 취급되며 기반 모델(foundation model) 학습에 사용되지 않습니다.

보안팀 관점: 하나의 조사·헌팅 흐름이 담기는 작업 단위입니다. 세션이 격리된다는 점은, 서로 다른 조사가 컨텍스트를 섞지 않음을 의미합니다.

프롬프트북(Promptbook)

정의: 이전 응답을 기반으로 순차적으로 실행되는 일련의 프롬프트로, 특정 보안 관련 작업을 수행합니다. 라이브러리에서 미리 만들어진(prebuilt) 프롬프트북을 실행하거나, 사용자가 직접 만들어 공유할 수 있습니다. 보안 플레이북/템플릿처럼 동작합니다.

보안팀 관점: 반복적인 조사 절차(예: 인시던트 조사, 위협 행위자 프로파일)를 표준화하여 재사용하는 수단입니다. 자세한 내용은 Step 4에서 다룹니다.

플러그인(Plugin)

정의: API를 통해 Microsoft 및 비-Microsoft 서비스, 공개 웹의 리소스에 접근하게 하여 Security Copilot의 역량을 확장하는 관련 도구의 모음입니다. 플러그인은 응답에 컨텍스트를 추가합니다. 에이전트의 경우, 플러그인은 에이전트가 LLM만으로 할 수 있는 범위를 넘어 수행할 수 있는 작업을 확장합니다.

보안팀 관점: 조직의 실제 보안 데이터(Defender XDR, Sentinel, Entra, 위협 인텔리전스 등)를 응답에 연결하는 통로입니다. 상세 내용은 Step 5에서 다룹니다.

에이전트(Agent)

정의: Security Copilot 에이전트는 통합된 데이터 소스와 플러그인을 통해 고객 환경의 신호를 처리하고, 데이터를 분석하며, 권고안을 생성합니다. 구성된 권한 범위 내에서 범위가 지정된 동작(scoped action) 을 수행할 수 있습니다. 단순한 프롬프트-응답부터 사람의 감독이 있는 보다 자동화된 반자동(semi-autonomous) 워크플로까지 범위가 다양합니다. 예: 피싱 분류 에이전트(Phishing Triage Agent)

보안팀 관점: 반복 업무를 사람의 감독 아래 위임하는 수단입니다. 완전 자율이 아니라 사람 감독이 전제라는 점이 핵심입니다.

오케스트레이터(Orchestrator)

정의: 플러그인을 통해 프롬프트를 전처리(그라운딩)하고, LLM으로 라우팅하며, 플러그인과 안전성 검사를 거쳐 응답을 후처리한 뒤 반환하는 기저 Security Copilot 시스템입니다.

📝노트

"오케스트레이터"는 최종 사용자 대상 문서에서 사용하는 용어가 아닙니다. 이는 "동작 방식(How It Works)"에서 설명되는 내부 메커니즘을 지칭하는 표현입니다. UI에서 마주치는 개념이 아니라, 그라운딩→LLM 추론→후처리로 이어지는 파이프라인을 이해하기 위한 배경 개념으로만 받아들이면 됩니다.

Security Compute Unit(SCU)

정의: Security Copilot 워크로드를 실행하는 데 사용되는 컴퓨팅 용량의 단위입니다. 일관된 성능을 제공하는 데 필요한 계산 자원을 나타냅니다. Standalone 프롬프트, 임베디드 경험, 에이전트 실행(Microsoft 제작 및 파트너 제작 에이전트 포함), 그리고 모든 Security Copilot 기능이 SCU를 소비합니다. 프로비저닝된 SCU는 시간당, 오버리지는 사용량 기준으로 과금됩니다.

보안팀 관점: 모든 기능이 공통으로 소비하는 연료입니다. 어떤 기능을 쓰든 결국 SCU로 환산되므로, 사용량 관리(→ Step 9)의 중심 단위입니다.

용량(Capacity)

정의: 조직의 Security Copilot 사용을 위해 프로비저닝된 총 계산 자원(SCU 단위로 측정) 입니다. 확장·축소할 수 있습니다. 매 정시(billing clock-hour)마다 갱신되며, 사용하지 않은 SCU는 이월되지 않습니다.

보안팀 관점: 조직 전체가 공유하는 SCU 풀의 크기입니다. 탐색 단계의 권장 규모와 과금 세부는 Step 1에서 다뤘습니다.

그라운딩(Grounding)

정의: 사용자 프롬프트와 관련된 컨텍스트 입력 소스를 LLM에 제공하는 과정입니다. Security Copilot이 플러그인과 Microsoft 보안 제품을 통해 조직 데이터에 접근하도록 함으로써, 더 정확하고 맥락에 맞는 응답을 제공합니다.

보안팀 관점: 조직 데이터가 모델 학습이 아니라 추론 시점에 응답에 반영되는 방식입니다. 왜 응답이 우리 환경에 맞게 나오는지를 설명하는 개념입니다.

지식 소스 / 파일 업로드(Knowledge Sources / File Uploads) ── Preview

정의: 사용자는 세션에 직접 파일을 업로드할 수 있습니다. 지원 형식은 DOCX, MD, PDF, TXT이며, 파일당 최대 3MB, 총 20MB 제한이 있습니다. Security Copilot은 업로드된 콘텐츠를 분석·요약·교차 참조할 수 있습니다. 파일은 테넌트의 홈 지역(home geo)에 저장되며 업로드한 사용자에게만 표시됩니다.

보안팀 관점: 조직 고유의 정책 문서·플레이북·보고서를 그라운딩 소스로 끌어오는 방법입니다. 용량 제한(3MB/파일·20MB 총량)과 형식(DOCX/MD/PDF/TXT)을 기억해 두세요.

참고: 파일 업로드

워크스페이스(Workspace)

정의: 사용자, 자동화, 에이전트가 작동하는 범위가 지정된 테넌트 바운드 환경입니다. 온보딩 중에 생성되며, 각 워크스페이스는 선택된 지역(geo)을 가지며 이 지역은 생성 후 변경할 수 없습니다.

보안팀 관점: 조직의 Security Copilot 경계이자 처리 및 리소스 저장 지역을 결정하는 컨테이너입니다.


개념 간 관계

용어를 개별적으로 아는 것보다, 이들이 어떻게 이어지는지를 이해하는 것이 실무에 더 유용합니다.

  • 프롬프트 → 세션: 개별 프롬프트와 그 응답들이 모여 하나의 세션을 이룹니다. 세션은 격리된 작업 컨텍스트입니다.
  • 프롬프트북 = 프롬프트 시퀀스: 프롬프트북은 이전 응답 위에 쌓이며 순차 실행되는 프롬프트의 시퀀스입니다. 반복 절차를 템플릿화합니다.
  • 플러그인 = 그라운딩 소스: 플러그인은 조직 데이터·외부 인텔리전스에 접근해 프롬프트를 그라운딩하는 소스 역할을 합니다.
  • 에이전트 = 반자동 워크플로 + 사람 감독: 에이전트는 신호를 처리하고 권고안을 생성하는 반자동 워크플로이되, 항상 사람의 감독을 전제로 범위가 지정된 동작만 수행합니다. 에이전트도 플러그인/도구를 활용합니다.
  • SCU = 공통 소비 단위: Standalone 프롬프트든, 임베디드 경험이든, 에이전트 실행이든 모든 기능이 소비하는 공통 단위가 SCU입니다. 용량은 조직이 프로비저닝한 SCU의 총량입니다.
프롬프트 ──모여서──▶ 세션
프롬프트북 = 순차 프롬프트 시퀀스
플러그인 ──그라운딩──▶ 조직 컨텍스트를 응답에 연결
에이전트 = 반자동 워크플로 + 사람 감독 (플러그인/도구 사용)
모든 기능(Standalone·임베디드·에이전트) ──소비──▶ SCU ──합산──▶ 용량(Capacity)

참고 링크

이 사이트는 학습용 비공식 자료입니다. 모든 내용은 Microsoft Learn 공식 문서를 근거로 합니다.