العمل مع مهام الحوادث في Microsoft Sentinel
تشرح هذه المقالة كيف يمكن لمحللي SOC استخدام مهام الحوادث لإدارة عمليات سير العمل الخاصة بمعالجة الحوادث في Microsoft Sentinel.
عادة ما يتم إنشاء مهام الحوادث تلقائيا إما بواسطة قواعد التشغيل التلقائي أو أدلة المبادئ التي أعدها كبار المحللين أو مديري SOC، ولكن يمكن للمحللين من المستوى الأدنى إنشاء مهامهم الخاصة على الفور، يدويا، مباشرة من داخل الحدث.
يمكنك مشاهدة قائمة المهام التي تحتاج إلى تنفيذها لحادث معين في صفحة تفاصيل الحادث، ووضع علامة عليها كمكتملة أثناء التنقل.
حالات الاستخدام لأدوار مختلفة
تتناول هذه المقالة السيناريوهات التالية، والتي تنطبق على محللي SOC:
تتناول المقالات الأخرى في الروابط التالية سيناريوهات تنطبق أكثر على مديري SOC وكبار المحللين ومهندسي الأتمتة:
- عرض قواعد الأتمتة مع إجراءات مهمة الحدث
- إضافة مهام إلى الحوادث باستخدام قواعد التشغيل التلقائي
- إضافة مهام إلى الحوادث باستخدام أدلة المبادئ
المتطلبات الأساسية
دور مستجيب Microsoft Sentinel مطلوب لإنشاء قواعد التشغيل التلقائي ولعرض الحوادث وتحريرها، وكلاهما ضروري لإضافة المهام وعرضها وتحريرها.
عرض مهام الحوادث ومتابعتها
في صفحة الحوادث ، حدد حدثا من القائمة، وحدد عرض التفاصيل الكاملة ضمن المهام في لوحة التفاصيل، أو حدد عرض التفاصيل الكاملة في أسفل لوحة التفاصيل.
إذا اخترت إدخال صفحة التفاصيل الكاملة، فحدد المهام من الشعار العلوي.
سيتم فتح لوحة مهام الحادث على الجانب الأيمن من الشاشة التي كنت فيها (صفحة الحوادث الرئيسية أو صفحة تفاصيل الحادث). سترى قائمة المهام المعرفة لهذا الحدث، إلى جانب كيفية أو من قام بإنشائه - سواء يدويا أو بواسطة قاعدة التنفيذ التلقائي أو دليل المبادئ.
سيتم وضع علامة على المهام التي تحتوي على أوصاف بسهم توسيع. قم بتوسيع مهمة للاطلاع على وصفها الكامل.
وضع علامة على مهمة مكتملة عن طريق وضع علامة على الدائرة الموجودة بجانب اسم المهمة. ستظهر علامة اختيار في الدائرة، وسيظهر نص المهمة باللون الرمادي. راجع مثال "إعادة تعيين كلمة مرور المستخدم" في لقطات الشاشة أعلاه.
إضافة مهمة مخصصة يدويا إلى حادث
يمكنك أيضا إضافة مهام لنفسك، على الفور، إلى قائمة مهام الحدث. سيتم تطبيق هذه المهمة فقط على الحدث المفتوح. يساعد هذا إذا كان تحقيقك يقودك في اتجاهات جديدة وتفكر في أشياء جديدة تحتاج إلى التحقق منها. تضمن إضافة هذه المهام كمهام أنك لن تنسى القيام بها، وأنه سيكون هناك سجل لما فعلته، يمكن للمحللين والمديرين الآخرين الاستفادة منه.
حدد + Add task من أعلى لوحة Incident tasks .
أدخل عنوانا لمهمتك ووصفا إذا اخترت ذلك.
حدد حفظ عند الانتهاء.
راجع المهمة الجديدة في أسفل قائمة المهام. لاحظ أن المهام التي تم إنشاؤها يدويا لها نطاق ألوان مختلف على الحد الأيسر، وأن اسمك يظهر على أنه تم إنشاؤه بواسطة: ضمن عنوان المهمة ووصفها.
الخطوات التالية
- تعرف على المزيد حول مهام الحوادث.
- تعرف على كيفية التحقيق في الحوادث.
- تعرف على كيفية إضافة مهام إلى مجموعات من الحوادث تلقائيا باستخدام قواعد التشغيل التلقائي أو أدلة المبادئ، ومتى تستخدم أي منها.
- تعرف على كيفية تعقب مهامك.
- تعرف على المزيد حول قواعد التشغيل التلقائي وكيفية إنشائها.
- تعرف على المزيد حول أدلة المبادئ وكيفية إنشائها.