Sdílet prostřednictvím


Práce s úlohami incidentů v Microsoft Sentinelu na webu Azure Portal

Tento článek vysvětluje, jak analytici SOC můžou pomocí úloh incidentů spravovat procesy pracovního postupu zpracování incidentů v Microsoft Sentinelu na webu Azure Portal.

Úlohy incidentů se obvykle vytvářejí automaticky pomocí pravidel automatizace nebo playbooků vytvořených vedoucími analytiky nebo manažery SOC, ale analytici nižší úrovně můžou vytvářet vlastní úkoly na místě ručně přímo z incidentu.

Seznam úkolů, které potřebujete provést pro konkrétní incident, můžete zobrazit na stránce s podrobnostmi incidentu a označit je jako dokončené.

Případy použití pro různé role

Tento článek se zabývá následujícími scénáři, které platí pro analytiky SOC:

Další články na následujících odkazech řeší scénáře, které se týkají manažerů SOC, vedoucích analytiků a techniků automatizace:

Požadavky

Role Responder služby Microsoft Sentinel je nutná k vytváření pravidel automatizace a k zobrazení a úpravám incidentů, z nichž obě jsou nezbytné k přidání, zobrazení a úpravám úkolů.

Zobrazit a sledovat úkoly týkající se incidentu

  1. Na stránce Incidenty vyberte ze seznamu incident a v části Úkoly na panelu podrobností vyberte Zobrazit úplné podrobnosti nebo v dolní části panelu podrobností vyberte Zobrazit úplné podrobnosti.

    Snímek obrazovky s odkazem pro vstup do panelu úkolů z panelu pro informace o incidentu na hlavní obrazovce incidentů

  2. Pokud jste se rozhodli zadat celou stránku podrobností, vyberte Úkoly v horním banneru.

    Snímek obrazovky s podrobnostmi incidentu s otevřeným panelem úkolů

  3. Panel Úkoly incidentu se otevře na pravé straně obrazovky, ve které jste byli (hlavní stránka incidentů nebo stránka s podrobnostmi incidentu). Zobrazí se seznam úkolů definovaných pro tento incident spolu s tím, jak nebo kým byl vytvořen – ať už ručně, nebo pravidlem automatizace nebo playbookem.

    Snímek obrazovky znázorňující panel úkolů incidentu, jak je vidět na stránce s podrobnostmi incidentu

  4. Úkoly s popisy budou označené šipkou rozšíření. Rozbalením úkolu zobrazíte jeho úplný popis.

    Snímek obrazovky zobrazuje panel úkolů incidentu s rozvinutými popisy úkolů.

  5. Označte úkol jako dokončený tak, že označíte kruh vedle názvu úkolu. V kruhu se zobrazí značka zaškrtnutí a text úkolu se zobrazí šedě. Podívejte se na příklad Resetování hesla uživatele na výše uvedených snímcích obrazovky.

Ruční přidání ad hoc úkolu k incidentu

Úkoly můžete také přidat sami na místě do seznamu úkolů incidentu. Tento úkol se bude vztahovat pouze na otevřený incident. To vám pomůže v případě, že vás vyšetřování povede novými směry a když vás napadne, že je potřeba zkontrolovat nové věci. Přidáním těchto úkolů zajistíte, že je nezapomenete udělat a že bude existovat záznam o tom, co jste udělali, že z nich můžou těžit další analytici a manažeři.

  1. V horní části panelu Úkoly incidentu vyberte + Přidat úkol.

    Snímek obrazovky ukazuje, jak ručně přidat úkol do seznamu úkolů.

  2. Pokud zvolíte , zadejte název úkolu a popis .

    Snímek obrazovky ukazuje, jak do úkolu přidat název a popis.

  3. Po dokončení vyberte Uložit .

    Snímek obrazovky ukazuje, jak dokončit definování a uložit úkol.

  4. Podívejte se na nový úkol v dolní části seznamu úkolů. Všimněte si, že ručně vytvořené úkoly mají na levém okraji jiný barevný pruh a že vaše jméno se zobrazí jako Vytvořené: pod názvem a popisem úkolu.

    Snímek obrazovky znázorňující nový úkol na konci seznamu úkolů

Další kroky