Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A biztonsági eljárások automatizálása minden modern biztonsági műveleti központ (SOC) esetében alapvető követelmény. Ahhoz, hogy az SOC-csapatok a leghatékonyabban működjenek, elengedhetetlen az automatizálás. A Microsoft Power Automate segítségével automatizált munkafolyamatokat hozhat létre, és néhány percen belül teljes körű eljárásautomatizálást hozhat létre. Microsoft Power Automate támogatja a különböző összekötőket, amelyek pontosan erre készültek.
Ebből a cikkből megtudhatja, hogyan hozhat létre olyan automatizálásokat, amelyeket egy esemény aktivál, például amikor új riasztás jön létre a bérlőben. Microsoft Defender API számos képességgel rendelkező hivatalos Power Automate-összekötővel rendelkezik.
Megjegyzés:
További információ a prémium szintű összekötők licencelési előfeltételeiről: Licencelés prémium szintű összekötőkhöz.
Használati példa
Az alábbi példa bemutatja, hogyan hozhat létre olyan folyamatot, amely akkor aktiválódik, amikor új riasztás történik a bérlőn. A rendszer végigvezeti Önt annak meghatározásán, hogy melyik esemény indítja el a folyamatot, és hogy milyen következő műveletet hajt végre az eseményindító bekövetkezésekor.
Jelentkezzen be a Microsoft Power Automate.
Lépjen a Saját folyamatok>Új>automatizált elem üresből elemre.
Válasszon nevet a folyamatnak, keresse meg a "Microsoft Defender ATP-eseményindítókat" eseményindítóként, majd válassza ki az új Riasztások eseményindítót.
Most már rendelkezik egy folyamattal, amely minden alkalommal aktiválódik, amikor új riasztás történik.
Most már csak ki kell választania a következő lépéseket. Elkülönítheti például az eszközt, ha a riasztás súlyossága Magas, és e-mailt küld róla. A riasztási eseményindító csak a riasztásazonosítót és a gépazonosítót adja meg. Az összekötő használatával kibonthatja ezeket az entitásokat.
A Riasztás entitás lekérése az összekötő használatával
Válassza Microsoft Defender ATP lehetőséget az új lépéshez.
Válassza a Riasztások – Egyetlen riasztási API lekérése lehetőséget.
Állítsa be a riasztási azonosítót az utolsó lépésben bemenetként.
Az eszköz elkülönítése, ha a riasztás súlyossága magas
Feltétel hozzáadása új lépésként.
Ellenőrizze, hogy a Riasztás súlyossága magas-e .
Ha igen, adja hozzá a Microsoft Defender ATP – Gép elkülönítése műveletet a gépazonosítóval és egy megjegyzéssel.
Adjon hozzá egy új lépést a riasztással és az elkülönítéssel kapcsolatos e-mail-küldéshez. Számos könnyen használható e-mail-összekötő létezik, például az Outlook vagy a Gmail.
Mentse a folyamatot.
Létrehozhat egy ütemezett folyamatot is, amely speciális veszélyforrás-keresési lekérdezéseket és még sok mást futtat.