Erstellen grundlegender Automatisierungsregeln mit "Simple Flows" im Microsoft Defender-Portal (Vorschau)

Simple Flows ist eine Sammlung vordefinierter Automatisierungsaktionen im Microsoft Defender-Portal. Mit simple Flows können Sie eine funktionierende Automatisierungsregel erstellen, indem Sie einen Trigger auswählen und eine einzelne fertige Aktion hinzufügen: kein Playbook, keine Logik-App. Verwenden Sie Simple Flows, um E-Mail-Benachrichtigungen zu senden, Fallfelder zu aktualisieren, Ermittlungsaufgaben hinzuzufügen und Warnmeldungen direkt im Assistenten für Automatisierungsregeln zu aktualisieren.

In diesem Artikel wird erläutert, wie Simple Flows in das Automatisierungsregelnmodul passt, die neuen Trigger und Aktionen beschreibt, zeigt, welche Aktionen für jeden Trigger verfügbar sind, und durchläuft End-to-End-Beispiele für allgemeine SOC-Szenarien.

Von Bedeutung

Simple Flows befindet sich derzeit in der öffentlichen Vorschau. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten zusätzliche rechtliche Bedingungen, die für Azure-Features gelten, die sich in der Beta- oder Vorschauversion befinden bzw. anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.

Von Bedeutung

Nach dem 31. März 2027 wird Microsoft Sentinel nicht mehr im Azure-Portal unterstützt und ist nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden auf das Defender-Portal umgeleitet und verwenden nur Microsoft Sentinel im Defender-Portal.

Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, mit der Planung Ihrer Transition in das Defender Portal zu beginnen, um einen reibungslosen Übergang zu gewährleisten und die unified Security Operations Experience von Microsoft Defender voll auszuschöpfen.

Was ist Simple Flows?

Automatisierungsregeln im Microsoft Defender Portal folgen einem dreiteiligen Modell:

Trigger>Bedingungen>Aktion

Ein Trigger ist das Ereignis, das die Regel startet (z. B. wird ein Fall erstellt). Bedingungen filtern, für welche Ereignisse die Regel gilt (z. B. nur Fälle mit hohem Schweregrad). Aktionen sind die Vorgänge, die die Regel ausführt, wenn die Bedingungen erfüllt sind.

Simple Flows erweitert dieses Modell um neue Trigger und Aktionen, die auf die Benutzeroberfläche für Fall im Defender-Portal ausgerichtet sind, sowie um eine Aktion zum Aktualisieren von Warnungen, die mit dem vorhandenen Trigger Alert created funktioniert. Jede Aktion ist ein einzelner konfigurierbarer Baustein. Sie müssen keinen Code schreiben, keine Logik-App erstellen oder ein Playbook generieren.

Simple Flows ist für SoC-Teams (Security Operations Center) entwickelt, die schnelle, wiederholbare Automatisierung benötigen. Zu den allgemeinen Zielgruppen gehören:

  • SOC-Analysten, die die routinemäßige Fall- und Warnungsbearbeitung automatisieren möchten, ohne den Assistenten für Automatisierungsregeln zu verlassen.
  • Sicherheitsadministratoren , die Automatisierungsrichtlinien in der gesamten SOC definieren.
  • Sicherheitstechniker , die die Automatisierung der Reaktion auf Vorfälle als Teil einer größeren Strategie zur Sicherheitsverwaltung, Automatisierung und Reaktion (SOAR) erweitern.

Eine vollständige Übersicht über Automatisierungsregeln finden Sie unter Automatisieren der Bedrohungsreaktion in Microsoft Sentinel mit Automatisierungsregeln.

Voraussetzungen

Bevor Sie Automatisierungsregeln mit einfachen Flüssen erstellen, stellen Sie sicher, dass Sie folgendes haben:

  • Zugriff auf Fälle im Microsoft Defender-Portal. Simple Flows ist verfügbar für:
  • Eine der folgenden Rollen oder eine entsprechende benutzerdefinierte Rolle mit der Berechtigung zum Verwalten von Automatisierungsregeln und Fällen:
    • Microsoft Sentinel Mitwirkender (zum Erstellen und Bearbeiten von Automatisierungsregeln).
    • Sicherheitsoperator oder Sicherheitsadministrator in Microsoft Defender XDR (zum Verwalten von Fällen und Warnungen).
  • Für die Aktion Warnung aktualisieren gilt: Ihr Konto muss über die Berechtigung verfügen, Warnungen im Quellprodukt zu aktualisieren, und (für Microsoft-Sentinel-Warnungen) die Datenkonnektoren, die diese Warnungen erzeugen, müssen aktiviert sein.

Eine vollständige Beschreibung der Berechtigungsanforderungen für Automatisierungsregeln finden Sie unter Automatisieren der Bedrohungsreaktion in Microsoft Sentinel mit Automatisierungsregeln.

Neue Trigger

Simple Flows fügt dem Automatisierungsregelnmodul zwei neue Trigger hinzu. Der bereits vorhandene Trigger Alert created ist nicht Teil von Simple Flows, wird aber hier aufgeführt, da die neue Aktion Update Alert diesen verwendet.

Trigger Wird ausgelöst, wenn Verfügbarer Kontext Status
Fall erstellt Ein neuer Fall wird manuell, automatisch aus der XDR-Korrelation über die API oder durch eine andere Automatisierungsregel erstellt. Vorgangs-ID, Titel, Schweregrad, Status, Zuständiger, Beschreibung, Tags, Quelle, Erstellungszeitpunkt sowie sämtliche benutzerdefinierten Vorgangsfelder, die in Ihrem Mandanten definiert sind. Öffentliche Vorschau
Fall aktualisiert Ein vorhandener Fall wird geändert: Status, Schweregrad, Besitzer, Tags, Aufgaben oder andere Fallfelder. Fall-ID, Titel, Schweregrad (alt und neu), Status (alt und neu), Besitzer, Tags, Aktualisierungszeit sowie alle benutzerdefinierten Fallfelder, die für Ihren Mandanten definiert sind. Öffentliche Vorschau
Warnung erstellt(vorhanden) In Microsoft Sentinel oder Microsoft Defender XDR wird eine neue Warnung erstellt. Warnungs-ID, Titel, Schweregrad, Status, Anbieter, Taktiken, Entitäten. Allgemein verfügbar

Wissenswerte Trigger-Verhaltensweisen

  • Schleifenprävention. Das Modul dedupliziert Ereignisse, sodass dieselbe Regel nicht innerhalb eines einzelnen Auswertungszyklus auf demselben Fall erneut ausgelöst wird. Dadurch werden Sie vor endlosen Schleifen geschützt, bei denen ein Automatisierungsupdate die Regel, die sie erzeugt hat, erneut auslöst.
  • Einmal pro Speichervorgang feuern. Wenn Sie mehrere Änderungen an einem Fall gleichzeitig speichern (z. B. den Schweregrad und den Besitzer ändern), wird der Trigger Fall aktualisiert einmal ausgelöst und wertet alle Bedingungen anhand des Endzustands aus, nicht einmal je Feld.
  • Alte und neue Werte. Der Trigger "Case updated" macht sowohl die vorherigen als auch die neuen Werte von geänderten Feldern verfügbar, sodass Sie präzise Bedingungen wie "Schweregrad geändert von Mittel bis Hoch" schreiben können.
  • Regelpriorität. Wenn mehrere Regeln mit demselben Ereignis übereinstimmen, werden sie in der Prioritätsreihenfolge ausgeführt, die Sie auf der Automatisierungsseite konfigurieren.

Referenz zu Aktionen

Simple Flows führt sechs Aktionen in zwei Kategorien ein: Fallaktionen (gesteuert durch Fallverwaltung) und eine Warnungsaktion (gesteuert durch die Warnungs-API). Alle Aktionen werden über die Unified Actions-Plattform ausgeführt, die jede Aktion an den richtigen downstream-Dienst weitergibt.

Aktion Kompatible Trigger Konfigurierbare Felder Verhalten und Grenzwerte
E-Mail zum erstellten Fall senden Fall erstellt Empfänger-E-Mail-Adressen (eine oder mehrere). Sendet eine E-Mail-Benachrichtigung, wenn ein neuer Fall erstellt wird. Verwendet eine feste Microsoft verwaltete E-Mail-Vorlage mit Fallkontext (Fall-ID, Titel, Schweregrad, Status, Besitzer und Falllink). Der Absender ist Microsoft Security.
E-Mail zur Fallaktualisierung senden Fall aktualisiert E-Mail-Adressen des Empfängers. Sendet eine E-Mail-Benachrichtigung, wenn ein Fall aktualisiert wird. Verwendet eine feste Vorlage mit Fallkontext und alten/neuen Werten von geänderten Feldern. Wird bei jedem Speichern einmal ausgelöst.
Groß-/Kleinschreibung ändern Fall erstellt, Fall aktualisiert Standardfelder: Name, Beschreibung, Zuweisen, Priorität, Status, Fälligkeitsdatum, Schlussnotizen, E-Mail-Empfänger, Karenzzeit. Sowie alle in Ihrem Mandanten definierten benutzerdefinierten Fallfelder. Ändert ein oder mehrere Fallfelder in einer einzelnen Aktion. Legen Sie nur die Felder fest, die Sie ändern möchten. Andere Felder bleiben unverändert. Mehrere Feldaktualisierungen in einer Aktion Fall aktualisieren gelten als ein Speichervorgang und erzeugen in nachgelagerten Systemen ein einzelnes Fall aktualisiert-Ereignis.
Aufgabe hinzufügen Fall erstellt, Fall aktualisiert Pro Aufgabe: Name (erforderlich), Status, Priorität, Zuweisen zu, Fälligkeitsdatum, Beschreibung, Schlussnotizen. Fügt einen oder mehrere Untersuchungsaufgaben zu einem Fall in der aufgeführten Reihenfolge hinzu. Grenzwert: bis zu 10 Vorgänge pro Regel. Die Aktion entfernt keine Duplikate, sodass wiederholte Ausführungen der Regel erneut Aufgaben hinzufügen. Verwenden Sie die aktualisierten Bedingungen von Case, um unerwünschtes Auslösen zu vermeiden.
Update-Benachrichtigung Warnung erstellt Status, Klassifizierung, Bestimmung, zugewiesen an. Ändert Felder für eine Microsoft Sentinel- oder Microsoft Defender XDR Warnung. Wird über die Alerts-API ausgeführt und sofort in der Warnmeldung angezeigt. Nützlich für automatisches Triagieren von Warnungen mit hoher Lautstärke und niedriger Genauigkeit.

Note

Die drei E-Mail-Aktionen teilen die folgenden Einschränkungen in dieser Version: E-Mails verwenden eine feste, Microsoft verwaltete Vorlage (keine Anpassung), der Absender ist immer Microsoft Security, CC- und BCC-Empfänger werden nicht unterstützt, und E-Mail-Ausführungen werden nicht in das Fallüberwachungsprotokoll geschrieben, sodass Sie nicht aus der Fallzeitachse überprüfen können, ob eine Benachrichtigung gesendet wurde.

Trigger- und Aktionskompatibilität

Nicht jede Aktion funktioniert mit jedem Trigger. Die folgende Matrix zeigt die unterstützten Kombinationen in dieser Version.

Aktion Fall erstellt Fall aktualisiert Warnung erstellt
E-Mail senden, wenn ein Fall erstellt wird
Senden von E-Mail-Nachrichten mit Aktualisierung des Falls
Groß-/Kleinschreibung aktualisieren
Aufgabe hinzufügen
Aktualisieren einer Warnung

Durchgängige Schritt-für-Schritt-Anleitungen

Die folgenden Beispiele zeigen, wie sich mit Simple Flows Trigger, Bedingungen und Aktionen kombinieren lassen, um gängige SOC-Workflows zu ermöglichen.

Beispiel 1: Warnmeldungen mit geringer Zuverlässigkeit automatisch nach Klassifizierung triagieren

Automatisches Auflösen von Informationswarnungen von einem bestimmten Anbieter als gutartige positive Ergebnisse, sodass die Warteschlange auf echte Bedrohungen konzentriert bleibt.

  1. Wechseln Sie im Microsoft Defender-Portal zu Microsoft Sentinel>Automation, und wählen Sie +Automatisierungsregel erstellen> aus.
  2. Wählen Sie unter "Trigger" die Option "Wann eine Warnung erstellt wird" aus.
  3. Fügen Sie unter Bedingungen Folgendes hinzu:
    • AnbieterentsprichtMicrosoft Defender for Endpoint
    • SchweregradGleichInformativ
  4. Fügen Sie unter "Aktionen" die Aktualisierungsbenachrichtigung mit:
    • Klassifizierung: Unbedenklich positiv
    • Status: Behoben.
  5. Speichern Sie die Regel.

Beispiel 2: Aufgaben hochstufen, wenn ein Fall in den Status „Untersuchen“ wechselt

Fügen Sie eine stufengerechte Checkliste hinzu, sobald ein Analyst mit der Untersuchung beginnt.

  1. Erstellen Sie aus Microsoft Sentinel>Automation eine neue Automatisierungsregel.
  2. Wählen Sie unter "Trigger" die Option "Wann ein Fall aktualisiert wird" aus.
  3. Fügen Sie unter "Bedingungen" folgendes hinzu: Statuswurde in"Untersuchen" geändert.
  4. Fügen Sie unter "Aktionen" die Aufgaben hinzu , denen der Analyst während der Untersuchungsphase folgen soll.
  5. Speichern Sie die Regel.

Tipp

Kombinieren Sie die alten und neuen Werte des Triggers Case updated mit der Regelpriorität, um Regeln ohne Konflikte zu schichten. Eine generische Regel, die auf jedem Fall ausgeführt wird, kann mit einer Regel mit höherer Priorität kombiniert werden, die zusätzliche Aktionen nur hinzufügt, wenn sich der Schweregrad in "Hoch" oder "Kritisch" ändert.