Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vysvětluje, jak pomocí playbooků vytvářet a volitelně provádět úlohy incidentů ke správě složitých procesů pracovních postupů analytiků v Microsoft Sentinel.
Pomocí akce Přidat úkol v playbooku v konektoru Microsoft Sentinel můžete automaticky přidat úkol k incidentu, který playbook aktivoval. Podporují se pracovní postupy Standard i Consumption.
Tip
Úlohy incidentů je možné vytvářet automaticky nejen pomocí playbooků, ale také pomocí pravidel automatizace, a také ručně, ad hoc, z incidentu.
Další informace najdete v tématu Použití úloh ke správě incidentů v Microsoft Sentinel.
Požadavky
Role Microsoft Sentinel Respondér se vyžaduje k zobrazení a úpravám incidentů, což je nezbytné k přidávání, zobrazování a úpravám úkolů.
K vytváření a úpravám playbooků se vyžaduje role Přispěvatel Logic Apps .
Další informace najdete v tématu požadavky Microsoft Sentinel playbooku.
Přidání úkolu a jeho provedení pomocí playbooku
Tato část obsahuje ukázkový postup pro přidání akce playbooku, která provádí následující akce:
- Přidá k incidentu úlohu a resetuje heslo napadeného uživatele.
- Přidá další akci playbooku pro odeslání signálu Microsoft Entra ID Protection (AADIP) pro skutečné resetování hesla.
- Přidá poslední akci playbooku, která označí úkol v incidentu jako dokončený.
Pokud chcete tyto akce přidat a nakonfigurovat, proveďte následující kroky:
Z konektoru Microsoft Sentinel přidejte akci Přidat úlohu k incidentu a pak:
Vyberte položku dynamického obsahu ID ARM incidentu pro pole Id ARM incidentu .
Jako Název zadejte Resetovat heslo uživatele.
Přidejte volitelný popis.
Příklady:
Přidejte akci Entity – Získat účty (Preview). Přidejte položku dynamického obsahu Entity (ze schématu incidentu Microsoft Sentinel) do pole seznamu Entity. Příklady:
Přidejte smyčku For each z knihovny Akcí řízení . Přidejte položku dynamického obsahu Accounts z výstupu Entity – Získat účty do pole Vybrat výstup z předchozích kroků . Příklady:
Ve smyčce For each vyberte Přidat akci. Pak:
- Vyhledejte a vyberte konektor Microsoft Entra ID Protection.
- Vyberte akci Potvrdit rizikového uživatele jako ohroženého uživatele (Preview).
- Do pole userIds Item - 1 přidejte položku dynamického obsahu Účty Microsoft Entra ID uživatele.
Tato akce nastaví do pohybu procesy uvnitř Microsoft Entra ID Protection a resetuje heslo uživatele.
Poznámka
Jedním ze způsobů, jak identifikovat uživatele v AADIP, je pole Accounts Microsoft Entra ID uživatele. Nemusí to být nutně nejlepší způsob v každém scénáři, ale je zde uveden jen jako příklad.
Pokud potřebujete pomoc, podívejte se na jiné playbooky, které zpracovávají ohrožené uživatele, nebo v dokumentaci k Microsoft Entra ID Protection.
Přidejte akci Označit úkol jako dokončený z konektoru Microsoft Sentinel a přidejte položku dynamického obsahu ID úkolu incidentu do pole Id ARM úkolu. Příklady:
Podmíněné přidání úkolu pomocí playbooku
Tato část obsahuje ukázkový postup pro přidání akce playbooku, která zkoumá IP adresu, která se objeví v incidentu.
- Pokud je výsledkem tohoto průzkumu, že IP adresa je škodlivá, playbook vytvoří pro analytika úkol, který uživatele pomocí této IP adresy zakáže.
- Pokud IP adresa není známou škodlivou adresou, playbook vytvoří jiný úkol, aby analytik kontaktoval uživatele a ověřil aktivitu.
Pokud chcete tyto akce přidat a nakonfigurovat, proveďte následující kroky:
Z konektoru Microsoft Sentinel přidejte akci Entity – Získat IP adresy. Přidejte položku dynamického obsahu Entity (ze schématu incidentu Microsoft Sentinel) do pole seznamu Entity. Příklady:
Přidejte smyčku For each z knihovny Akcí řízení . Přidejte položku dynamického obsahu IP z výstupu Entity – Získání IP adres do pole Vybrat výstup z předchozích kroků . Příklady:
Ve smyčce For each vyberte Přidat akci a pak:
- Vyhledejte a vyberte konektor Virus Total .
- Vyberte akci Získat sestavu IP adres (Preview).
- Přidejte položku dynamického obsahu IP adresy z výstupu Entity – Získání IP adres do pole IP adresa .
Příklady:
Ve smyčce For each vyberte Přidat akci a pak:
- Přidejte podmínku z knihovny Akcí řízení .
- Přidejte položku Statistika poslední analýzy Škodlivý dynamický obsah z výstupu Sestava získání IP adresy . Možná budete muset vybrat Zobrazit další , abyste ho našli.
- Vyberte operátor je větší než a jako hodnotu zadejte
0.
Tato podmínka klade otázku "Má zpráva Virus Total IP nějaké výsledky?" Příklad:
Uvnitř možnosti True (Pravda ) vyberte Add an action (Přidat akci) a pak:
- V konektoru Microsoft Sentinel vyberte akci Přidat úlohu k incidentu.
- Vyberte položku dynamického obsahu ID ARM incidentu pro pole Id ARM incidentu .
- Zadejte Označit uživatele jako ohroženého jako název.
- Přidejte volitelný popis.
Příklady:
Uvnitř možnosti False (Nepravda ) vyberte Add an action (Přidat akci) a pak:
- V konektoru Microsoft Sentinel vyberte akci Přidat úlohu k incidentu.
- Vyberte položku dynamického obsahu ID ARM incidentu pro pole Id ARM incidentu .
- Zadejte Spojit se s uživatelem a potvrďte aktivitu jako Název.
- Přidejte volitelný popis.
Příklady:
Související obsah
Další informace najdete tady: