Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Týmy pro správu bezpečnostních informací a událostí (SIEM) a soc (Security Operations Center) jsou obvykle pravidelně zaplaveny výstrahami zabezpečení a incidenty, a to na tak velkém množství, že je dostupný personál zahlcen. To má za následek až příliš často situace, kdy se ignoruje mnoho výstrah a mnoho incidentů se nevyšetřuje, takže organizace je zranitelná vůči útokům, které zůstanou bez povšimnutí.
Microsoft Sentinel je kromě systému SIEM také platformou pro orchestraci, automatizaci a reakci zabezpečení (SOAR). Jedním z jejích primárních účelů je automatizovat všechny opakující se a předvídatelné úlohy rozšiřování, reakce a nápravy, které jsou odpovědné za vaše centrum operací zabezpečení a pracovníci (SOC/SecOps), a uvolnit tak čas a prostředky pro podrobnější zkoumání pokročilých hrozeb a jejich proaktivní vyhledávání.
Tento článek popisuje funkce SOAR Microsoft Sentinel a ukazuje, jak používání pravidel automatizace a playbooků v reakci na bezpečnostní hrozby zvyšuje efektivitu soc a šetří čas a prostředky.
Důležité
Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.
Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.
Pravidla automatizace
Microsoft Sentinel pomocí pravidel automatizace umožňuje uživatelům spravovat automatizaci zpracování incidentů z centrálního umístění. Pravidla automatizace slouží k:
- Přiřaďte incidentům a výstrahám pokročilejší automatizaci pomocí playbooků.
- Automatické označování, přiřazování nebo zavírání incidentů bez playbooku
- Automatizace odpovědí pro více analytických pravidel najednou
- Vytvoření seznamů úkolů, které analytici budou provádět při třídění, vyšetřování a nápravě incidentů
- Řízení pořadí akcí, které se provádějí
Doporučujeme, abyste při vytváření nebo aktualizaci incidentů použili pravidla automatizace, abyste automatizaci dále zjednodušily a zjednodušily složité pracovní postupy pro procesy orchestrace incidentů.
Další informace najdete v tématu Automatizace reakce na hrozby v Microsoft Sentinel pomocí pravidel automatizace.
Playbooky
Playbook je kolekce reakcí a nápravných akcí a logiky, kterou je možné spouštět z Microsoft Sentinel jako rutinu. Playbook může:
- Pomoc s automatizací a orchestraci reakce na hrozby
- Integrace s jinými systémy, interními i externími
- Být nakonfigurované tak, aby se spouštěly automaticky v reakci na konkrétní výstrahy nebo incidenty, nebo se spouštěly ručně na vyžádání, například v reakci na nové výstrahy.
V Microsoft Sentinel jsou playbooky založené na pracovních postupech integrovaných v Azure Logic Apps, což je cloudová služba, která pomáhá plánovat, automatizovat a orchestrovat úlohy a pracovní postupy napříč systémy v celém podniku. To znamená, že playbooky můžou využívat veškerý výkon a přizpůsobitelnost funkcí integrace a orchestrace Logic Apps, snadno použitelné nástroje pro návrh a škálovatelnost, spolehlivost a úroveň služeb Azure vrstvy 1.
Další informace najdete v tématu Automatizace reakce na hrozby pomocí playbooků v Microsoft Sentinel.
Automatizace na portálu Microsoft Defender
Všimněte si následujících podrobností o tom, jak automatizace funguje pro Microsoft Sentinel na portálu Defender. Pokud jste stávající zákazník, který přechází z Azure Portal na portál Defender, můžete si všimnout rozdílů ve způsobu, jakým automatizace funguje ve vašem pracovním prostoru po onboardingu na portál Defenderu.
| Funkce | Popis |
|---|---|
| Pravidla automatizace s aktivačními událostmi upozornění | Na portálu Defender se pravidla automatizace s aktivačními událostmi upozornění chovají jenom na Microsoft Sentinel výstrahy. Další informace najdete v tématu Trigger vytvoření upozornění. |
| Pravidla automatizace s triggery incidentů | V Azure Portal i na portálu Defender se odebere vlastnost Podmínka poskytovatele incidentu, protože všechny incidenty mají jako poskytovatele incidentu Microsoft XDR (hodnotu v poli ProviderName). V tomto okamžiku se u Microsoft Sentinel i Microsoft Defender XDR incidentů spustí všechna existující pravidla automatizace, včetně těch, u kterých je podmínka poskytovatele incidentu nastavená jenom na Microsoft Sentinel nebo Microsoft 365 Defender. Pravidla automatizace, která určují název konkrétního analytického pravidla, se ale spouštějí jenom u incidentů, které obsahují výstrahy vytvořené zadaným analytickým pravidlem. To znamená, že vlastnost Podmínky názvu analytického pravidla můžete definovat na analytické pravidlo, které existuje pouze v Microsoft Sentinel a omezit tak, aby se pravidlo spouštěla pouze u incidentů v Microsoft Sentinel. Po onboardingu na portálu Defender už tabulka SecurityIncident neobsahuje pole Popis . Proto: – Pokud toto pole Popis používáte jako podmínku pro pravidlo automatizace s triggerem vytvoření incidentu, nebude toto pravidlo automatizace po onboardingu na portálu Defender fungovat. V takových případech nezapomeňte odpovídajícím způsobem aktualizovat konfiguraci. Další informace najdete v tématu Podmínky aktivace incidentu. – Pokud máte integraci nakonfigurovanou s externím systémem lístků, jako je ServiceNow, popis incidentu bude chybět. |
| Latence v triggerech playbooku | Může trvat až 5 minut, než se Microsoft Defender incidenty objeví v Microsoft Sentinel. Pokud k tomuto zpoždění dochází, zpozdí se i aktivace playbooku. |
| Změny názvů existujících incidentů | Portál Defender používá ke korelaci incidentů a výstrah jedinečný modul. Při onboardingu pracovního prostoru na portál Defender se při použití korelace můžou změnit existující názvy incidentů. Pokud chcete zajistit, aby vaše pravidla automatizace vždy fungovala správně, doporučujeme v pravidlech automatizace nepoužívat názvy incidentů jako kritéria podmínky a místo toho doporučujeme použít název jakéhokoli analytického pravidla, které vytvořilo výstrahy zahrnuté v incidentu, a značky, pokud je vyžadována větší specifičnost. |
| Aktualizováno podle pole | Další informace najdete v tématu Aktivační událost aktualizace incidentu. |
| Vytváření pravidel automatizace přímo z incidentu | Vytváření pravidel automatizace přímo z incidentu je podporováno pouze v Azure Portal. Pokud pracujete na portálu Defender, vytvořte pravidla automatizace úplně od začátku na stránce Automatizace . |
| Pravidla vytváření incidentů Microsoftu | Na portálu Defender nejsou podporována pravidla vytváření incidentů Microsoftu. Další informace najdete v tématu Microsoft Defender XDR incidenty a pravidla vytváření incidentů Microsoftu. |
| Spouštění pravidel automatizace z portálu Defender | Spuštění pravidla automatizace může trvat až 10 minut od spuštění upozornění a vytvoření nebo aktualizace incidentu na portálu Defender. Tato časová prodleva je způsobená tím, že se incident vytvoří na portálu Defender a pak se předá Microsoft Sentinel pravidla automatizace. |
| Karta Aktivní playbooky | Po onboardingu na portál Defender se na kartě Aktivní playbooky ve výchozím nastavení zobrazí předdefinovaný filtr s předplatným onboardovaného pracovního prostoru. V Azure Portal přidejte data pro jiná předplatná pomocí filtru předplatného. Další informace najdete v tématu Vytvoření a přizpůsobení playbooků Microsoft Sentinel ze šablon. |
| Ruční spouštění playbooků na vyžádání | Portál Defender v současné době nepodporuje následující postupy: |
| Spuštění playbooků pro incidenty vyžaduje synchronizaci Microsoft Sentinel. | Pokud se pokusíte spustit playbook na incidentu z portálu Defender a zobrazí se zpráva "Nejde získat přístup k datům souvisejícím s touto akcí. Aktualizujte obrazovku během několika minut.", znamená to, že incident ještě není synchronizovaný s Microsoft Sentinel. Aktualizujte stránku incidentu po synchronizaci incidentu, aby se playbook úspěšně spustil. |
|
Incidenty: Přidání výstrah k incidentům / Odebírání výstrah z incidentů |
Vzhledem k tomu, že se po onboardingu pracovního prostoru na portálu Defender nepodporuje přidávání upozornění na incidenty ani jejich odebírání, nejsou tyto akce podporované ani z playbooků. Další informace najdete v tématu Vysvětlení korelace výstrah a sloučení incidentů na portálu Defender. |
| Microsoft Defender XDR integrace ve více pracovních prostorech | Pokud jste data XDR integrovali s více než jedním pracovním prostorem v jednom tenantovi, budou se teď ingestovat jenom do primárního pracovního prostoru na portálu Defender. Přeneste pravidla automatizace do příslušného pracovního prostoru, aby byla spuštěná. |
| Automatizace a modul korelace | Modul korelace může kombinovat výstrahy z více signálů do jednoho incidentu, což může vést k tomu, že automatizace přijímá data, která jste neočekávali. Doporučujeme zkontrolovat pravidla automatizace, abyste měli jistotu, že se zobrazují očekávané výsledky. |