Automatizace v Microsoft Sentinel: Orchestrace, automatizace a reakce zabezpečení (SOAR)

Týmy pro správu bezpečnostních informací a událostí (SIEM) a soc (Security Operations Center) jsou obvykle pravidelně zaplaveny výstrahami zabezpečení a incidenty, a to na tak velkém množství, že je dostupný personál zahlcen. To má za následek až příliš často situace, kdy se ignoruje mnoho výstrah a mnoho incidentů se nevyšetřuje, takže organizace je zranitelná vůči útokům, které zůstanou bez povšimnutí.

Microsoft Sentinel je kromě systému SIEM také platformou pro orchestraci, automatizaci a reakci zabezpečení (SOAR). Jedním z jejích primárních účelů je automatizovat všechny opakující se a předvídatelné úlohy rozšiřování, reakce a nápravy, které jsou odpovědné za vaše centrum operací zabezpečení a pracovníci (SOC/SecOps), a uvolnit tak čas a prostředky pro podrobnější zkoumání pokročilých hrozeb a jejich proaktivní vyhledávání.

Tento článek popisuje funkce SOAR Microsoft Sentinel a ukazuje, jak používání pravidel automatizace a playbooků v reakci na bezpečnostní hrozby zvyšuje efektivitu soc a šetří čas a prostředky.

Důležité

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.

Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.

Pravidla automatizace

Microsoft Sentinel pomocí pravidel automatizace umožňuje uživatelům spravovat automatizaci zpracování incidentů z centrálního umístění. Pravidla automatizace slouží k:

  • Přiřaďte incidentům a výstrahám pokročilejší automatizaci pomocí playbooků.
  • Automatické označování, přiřazování nebo zavírání incidentů bez playbooku
  • Automatizace odpovědí pro více analytických pravidel najednou
  • Vytvoření seznamů úkolů, které analytici budou provádět při třídění, vyšetřování a nápravě incidentů
  • Řízení pořadí akcí, které se provádějí

Doporučujeme, abyste při vytváření nebo aktualizaci incidentů použili pravidla automatizace, abyste automatizaci dále zjednodušily a zjednodušily složité pracovní postupy pro procesy orchestrace incidentů.

Další informace najdete v tématu Automatizace reakce na hrozby v Microsoft Sentinel pomocí pravidel automatizace.

Playbooky

Playbook je kolekce reakcí a nápravných akcí a logiky, kterou je možné spouštět z Microsoft Sentinel jako rutinu. Playbook může:

  • Pomoc s automatizací a orchestraci reakce na hrozby
  • Integrace s jinými systémy, interními i externími
  • Být nakonfigurované tak, aby se spouštěly automaticky v reakci na konkrétní výstrahy nebo incidenty, nebo se spouštěly ručně na vyžádání, například v reakci na nové výstrahy.

V Microsoft Sentinel jsou playbooky založené na pracovních postupech integrovaných v Azure Logic Apps, což je cloudová služba, která pomáhá plánovat, automatizovat a orchestrovat úlohy a pracovní postupy napříč systémy v celém podniku. To znamená, že playbooky můžou využívat veškerý výkon a přizpůsobitelnost funkcí integrace a orchestrace Logic Apps, snadno použitelné nástroje pro návrh a škálovatelnost, spolehlivost a úroveň služeb Azure vrstvy 1.

Další informace najdete v tématu Automatizace reakce na hrozby pomocí playbooků v Microsoft Sentinel.

Automatizace na portálu Microsoft Defender

Všimněte si následujících podrobností o tom, jak automatizace funguje pro Microsoft Sentinel na portálu Defender. Pokud jste stávající zákazník, který přechází z Azure Portal na portál Defender, můžete si všimnout rozdílů ve způsobu, jakým automatizace funguje ve vašem pracovním prostoru po onboardingu na portál Defenderu.

Funkce Popis
Pravidla automatizace s aktivačními událostmi upozornění Na portálu Defender se pravidla automatizace s aktivačními událostmi upozornění chovají jenom na Microsoft Sentinel výstrahy.

Další informace najdete v tématu Trigger vytvoření upozornění.
Pravidla automatizace s triggery incidentů V Azure Portal i na portálu Defender se odebere vlastnost Podmínka poskytovatele incidentu, protože všechny incidenty mají jako poskytovatele incidentu Microsoft XDR (hodnotu v poli ProviderName).

V tomto okamžiku se u Microsoft Sentinel i Microsoft Defender XDR incidentů spustí všechna existující pravidla automatizace, včetně těch, u kterých je podmínka poskytovatele incidentu nastavená jenom na Microsoft Sentinel nebo Microsoft 365 Defender.

Pravidla automatizace, která určují název konkrétního analytického pravidla, se ale spouštějí jenom u incidentů, které obsahují výstrahy vytvořené zadaným analytickým pravidlem. To znamená, že vlastnost Podmínky názvu analytického pravidla můžete definovat na analytické pravidlo, které existuje pouze v Microsoft Sentinel a omezit tak, aby se pravidlo spouštěla pouze u incidentů v Microsoft Sentinel.

Po onboardingu na portálu Defender už tabulka SecurityIncident neobsahuje pole Popis . Proto:

– Pokud toto pole Popis používáte jako podmínku pro pravidlo automatizace s triggerem vytvoření incidentu, nebude toto pravidlo automatizace po onboardingu na portálu Defender fungovat. V takových případech nezapomeňte odpovídajícím způsobem aktualizovat konfiguraci. Další informace najdete v tématu Podmínky aktivace incidentu.
– Pokud máte integraci nakonfigurovanou s externím systémem lístků, jako je ServiceNow, popis incidentu bude chybět.
Latence v triggerech playbooku Může trvat až 5 minut, než se Microsoft Defender incidenty objeví v Microsoft Sentinel. Pokud k tomuto zpoždění dochází, zpozdí se i aktivace playbooku.
Změny názvů existujících incidentů Portál Defender používá ke korelaci incidentů a výstrah jedinečný modul. Při onboardingu pracovního prostoru na portál Defender se při použití korelace můžou změnit existující názvy incidentů. Pokud chcete zajistit, aby vaše pravidla automatizace vždy fungovala správně, doporučujeme v pravidlech automatizace nepoužívat názvy incidentů jako kritéria podmínky a místo toho doporučujeme použít název jakéhokoli analytického pravidla, které vytvořilo výstrahy zahrnuté v incidentu, a značky, pokud je vyžadována větší specifičnost.
Aktualizováno podle pole
  • Po onboardingu pracovního prostoru obsahuje pole Aktualizovánonovou sadu podporovaných hodnot, které už nezahrnují Microsoft 365 Defender. Ve stávajících pravidlech automatizace se Microsoft 365 Defender po onboardingu pracovního prostoru nahradí hodnotou Jiné .

  • Pokud se ve stejném incidentu provede více změn za 5 až 10 minut, odešle se do Microsoft Sentinel jedna aktualizace s pouze nejnovější změnou.

    Další informace najdete v tématu Aktivační událost aktualizace incidentu.
  • Vytváření pravidel automatizace přímo z incidentu Vytváření pravidel automatizace přímo z incidentu je podporováno pouze v Azure Portal. Pokud pracujete na portálu Defender, vytvořte pravidla automatizace úplně od začátku na stránce Automatizace .
    Pravidla vytváření incidentů Microsoftu Na portálu Defender nejsou podporována pravidla vytváření incidentů Microsoftu.

    Další informace najdete v tématu Microsoft Defender XDR incidenty a pravidla vytváření incidentů Microsoftu.
    Spouštění pravidel automatizace z portálu Defender Spuštění pravidla automatizace může trvat až 10 minut od spuštění upozornění a vytvoření nebo aktualizace incidentu na portálu Defender. Tato časová prodleva je způsobená tím, že se incident vytvoří na portálu Defender a pak se předá Microsoft Sentinel pravidla automatizace.
    Karta Aktivní playbooky Po onboardingu na portál Defender se na kartě Aktivní playbooky ve výchozím nastavení zobrazí předdefinovaný filtr s předplatným onboardovaného pracovního prostoru. V Azure Portal přidejte data pro jiná předplatná pomocí filtru předplatného.

    Další informace najdete v tématu Vytvoření a přizpůsobení playbooků Microsoft Sentinel ze šablon.
    Ruční spouštění playbooků na vyžádání Portál Defender v současné době nepodporuje následující postupy:
  • Ruční spuštění playbooku pro výstrahu
  • Ruční spuštění playbooku na entitě
  • Spuštění playbooků pro incidenty vyžaduje synchronizaci Microsoft Sentinel. Pokud se pokusíte spustit playbook na incidentu z portálu Defender a zobrazí se zpráva "Nejde získat přístup k datům souvisejícím s touto akcí. Aktualizujte obrazovku během několika minut.", znamená to, že incident ještě není synchronizovaný s Microsoft Sentinel.

    Aktualizujte stránku incidentu po synchronizaci incidentu, aby se playbook úspěšně spustil.
    Incidenty: Přidání výstrah k incidentům /
    Odebírání výstrah z incidentů
    Vzhledem k tomu, že se po onboardingu pracovního prostoru na portálu Defender nepodporuje přidávání upozornění na incidenty ani jejich odebírání, nejsou tyto akce podporované ani z playbooků. Další informace najdete v tématu Vysvětlení korelace výstrah a sloučení incidentů na portálu Defender.
    Microsoft Defender XDR integrace ve více pracovních prostorech Pokud jste data XDR integrovali s více než jedním pracovním prostorem v jednom tenantovi, budou se teď ingestovat jenom do primárního pracovního prostoru na portálu Defender. Přeneste pravidla automatizace do příslušného pracovního prostoru, aby byla spuštěná.
    Automatizace a modul korelace Modul korelace může kombinovat výstrahy z více signálů do jednoho incidentu, což může vést k tomu, že automatizace přijímá data, která jste neočekávali. Doporučujeme zkontrolovat pravidla automatizace, abyste měli jistotu, že se zobrazují očekávané výsledky.