Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Simple Flows adalah kumpulan tindakan otomatisasi siap pakai di portal Microsoft Defender. Dengan Alur Sederhana, Anda dapat membuat aturan otomatisasi yang berfungsi dengan memilih pemicu dan menambahkan satu tindakan siap pakai: tanpa playbook, tanpa Aplikasi Logika. Gunakan Alur Sederhana untuk mengirim notifikasi email, memperbarui kolom kasus, menambahkan tugas investigasi, dan memperbarui peringatan langsung dari panduan aturan otomatisasi.
Artikel ini menjelaskan bagaimana Simple Flows terintegrasi dalam mesin aturan automasi, menjelaskan pemicu dan aksi baru, menunjukkan aksi yang tersedia untuk setiap pemicu, serta membahas contoh alur lengkap untuk skenario SOC yang umum.
Penting
Simple Flows saat ini tersedia dalam pratinjau publik. Lihat Ketentuan Penggunaan Tambahan untuk Pratinjau Microsoft Azure untuk persyaratan hukum tambahan yang berlaku untuk fitur Azure yang dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Apa itu Simple Flows?
Aturan otomatisasi di portal Microsoft Defender mengikuti model tiga bagian:
Memicu>Kondisi>Tindakan
Pemicu adalah peristiwa yang memulai aturan (misalnya, kasus dibuat). Kondisi memfilter peristiwa mana aturan berlaku untuk (misalnya, hanya kasus dengan tingkat keparahan tinggi). Tindakan adalah operasi yang dilakukan aturan saat kondisi terpenuhi.
Simple Flows memperluas model ini dengan pemicu dan tindakan baru yang ditujukan untuk pengalaman kasus di portal Defender, serta tindakan pembaruan peringatan yang berfungsi dengan pemicu Alert created yang sudah ada. Setiap tindakan adalah satu blok penyusun yang dapat dikonfigurasi. Anda tidak perlu menulis kode, membuat Aplikasi Logika, atau membuat playbook.
Alur Sederhana dibangun untuk tim pusat operasi keamanan (SOC) yang membutuhkan otomatisasi yang cepat dan berulang. Audiens umum meliputi:
- Analis SOC yang ingin mengotomatiskan penanganan kasus dan peringatan rutin tanpa meninggalkan panduan aturan otomatisasi.
- Administrator keamanan yang menentukan kebijakan otomatisasi di seluruh SOC.
- Teknisi keamanan yang memperluas otomatisasi respons insiden sebagai bagian dari strategi orkestrasi, otomatisasi, dan respons keamanan (SOAR) yang lebih besar.
Untuk gambaran umum lengkap aturan otomatisasi, lihat Mengotomatiskan respons ancaman di Microsoft Sentinel dengan aturan otomatisasi.
Prasyarat
Sebelum Anda membuat aturan otomatisasi dengan Alur Sederhana, pastikan Anda memiliki:
- Akses ke kasus di portal Microsoft Defender. Simple Flows tersedia bagi:
- Pelanggan Microsoft Defender XDR. Lihat prasyarat Microsoft Defender XDR untuk persyaratan lisensi.
- Pelanggan Microsoft Sentinel dengan ruang kerja yang telah diintegrasikan ke platform operasi keamanan terpadu.
- Salah satu peran berikut, atau peran kustom yang setara dengan izin untuk mengelola aturan dan kasus otomatisasi:
- Microsoft Sentinel Kontributor (untuk membuat dan mengedit aturan otomatisasi).
- Operator Keamanan atau Administrator Keamanan di Microsoft Defender XDR (untuk mengelola kasus dan pemberitahuan).
- Untuk tindakan Perbarui Pemberitahuan: akun Anda harus memiliki izin untuk memperbarui pemberitahuan di produk sumber, dan (untuk pemberitahuan Microsoft Sentinel) konektor data yang menghasilkan pemberitahuan harus diaktifkan.
Untuk deskripsi lengkap persyaratan izin untuk aturan otomatisasi, lihat Mengotomatiskan respons ancaman dalam Microsoft Sentinel dengan aturan otomatisasi.
Pemicu baru
Simple Flows menambahkan dua pemicu baru ke mesin aturan otomatisasi. Pemicu Peringatan dibuat yang sudah ada bukan bagian dari Alur Sederhana, tetapi dicantumkan di sini karena aksi baru Perbarui Peringatan menggunakannya.
| Trigger | Menembak ketika | Konteks yang tersedia | Status |
|---|---|---|---|
| Kasus dibuat | Kasus baru dibuat secara manual, secara otomatis dari korelasi XDR, melalui API, atau oleh aturan otomatisasi lain. | ID Kasus, Judul, Tingkat Keparahan, Status, Pemilik, Deskripsi, Tag, Sumber, Waktu pembuatan, serta kolom kustom kasus apa pun yang ditentukan di tenant Anda. | Pratinjau umum |
| Kasus diperbarui | Kasus yang ada diubah: status, tingkat keparahan, pemilik, tag, tugas, atau bidang kasus lainnya. | ID Kasus, Judul, Tingkat Keparahan (lama dan baru), Status (lama dan baru), Pemilik, Tag, Waktu pembaruan, serta kolom khusus kasus apa pun yang ditentukan dalam tenant Anda. | Pratinjau umum |
| Pemberitahuan dibuat(sudah ada) | Pemberitahuan baru dibuat di Microsoft Sentinel atau Microsoft Defender XDR. | ID Pemberitahuan, Judul, Tingkat Keparahan, Status, Penyedia, Taktik, Entitas. | Tersedia secara umum |
Perilaku pemicu yang perlu diketahui
- Pencegahan perulangan. Mesin mendeduplikasi peristiwa sehingga aturan yang sama tidak diaktifkan kembali pada kasus yang sama dalam satu siklus evaluasi. Ini melindungi Anda dari perulangan tak terbatas di mana pembaruan otomatisasi memicu kembali aturan yang menghasilkannya.
- Satu tembakan per hemat. Saat Anda menyimpan beberapa perubahan pada kasus sekaligus (misalnya, mengubah tingkat keparahan dan pemilik bersama-sama), pemicu Kasus yang diperbarui diaktifkan sekali dan mengevaluasi semua kondisi terhadap status akhir, bukan sekali per bidang.
- Nilai lama dan baru. Pemicu Kasus yang diperbarui mengekspos nilai sebelumnya dan baru dari bidang yang diubah, sehingga Anda dapat menulis kondisi yang tepat seperti "Tingkat keparahan berubah dari Sedang ke Tinggi."
- Prioritas aturan. Jika beberapa aturan cocok dengan peristiwa yang sama, aturan tersebut berjalan dalam urutan prioritas yang Anda konfigurasikan di halaman Automation .
Referensi tindakan
Alur Sederhana memperkenalkan enam tindakan di dua kategori: tindakan kasus (didorong oleh Manajemen Kasus) dan tindakan pemberitahuan (didorong oleh API Pemberitahuan). Semua tindakan dijalankan melalui platform Tindakan Terpadu, yang merutekan setiap tindakan ke layanan hilir yang benar.
| Perbuatan | Pemicu yang kompatibel | Bidang yang dapat dikonfigurasi | Perilaku dan batasan |
|---|---|---|---|
| Kirim Email Pembuatan Kasus | Kasus dibuat | Alamat email penerima (satu atau beberapa alamat email). | Mengirim pemberitahuan email saat kasus baru dibuat. Menggunakan templat email tetap yang dikelola Microsoft dengan konteks kasus (ID kasus, judul, tingkat keparahan, status, pemilik, dan tautan kasus). Pengirim Microsoft Security. |
| Kirim Email Kasus yang Diperbarui | Kasus diperbarui | Alamat email penerima. | Mengirim pemberitahuan email saat kasus diperbarui. Menggunakan templat tetap dengan konteks kasus dan nilai lama/baru dari bidang yang diubah. Kebakaran sekali per penyimpanan. |
| Perbarui Kasus | Kasus dibuat, Kasus diperbarui | Bidang standar: Nama, Deskripsi, Tetapkan Ke, Prioritas, Status, Tanggal Jatuh Tempo, Catatan Penutupan, Penerima email, Masa Tenggang. Ditambah dengan bidang kustom kasus apa pun yang ditentukan di tenant Anda. | Memodifikasi satu atau beberapa bidang kasus dalam satu tindakan. Atur hanya bidang yang ingin Anda ubah; bidang lain tetap tidak berubah. Beberapa pembaruan bidang dalam satu tindakan Perbarui Kasus dihitung sebagai satu penyimpanan dan menghasilkan satu peristiwa Kasus diperbarui di sistem downstream. |
| Tambahkan Tugas | Kasus dibuat, Kasus diperbarui | Per tugas: Nama (diperlukan), Status, Prioritas, Tetapkan Ke, Tanggal Jatuh Tempo, Deskripsi, Catatan Penutupan. | Menambahkan satu atau beberapa tugas investigasi ke kasus, dalam urutan yang tercantum. Batas: hingga 10 tugas per aturan. Aksi ini tidak melakukan deduplikasi, sehingga eksekusi aturan yang berulang akan menambahkan tugas lagi. Gunakan Kondisi yang diperbarui Kasus untuk menghindari pengaktifan ulang yang tidak diinginkan. |
| Memperbarui Peringatan | Pemberitahuan dibuat | Status, Klasifikasi, Penentuan, Ditetapkan Ke. | Memodifikasi bidang pada pemberitahuan Microsoft Sentinel atau Microsoft Defender XDR. Dijalankan melalui API Pemberitahuan dan segera tercermin pada pemberitahuan. Berguna untuk memilah peringatan dalam jumlah besar yang berkualitas rendah secara otomatis. |
Note
Tiga tindakan email berbagi batasan berikut dalam rilis ini: email menggunakan templat tetap yang dikelola Microsoft (tanpa kustomisasi), pengirim selalu Microsoft Security, penerima CC dan BCC tidak didukung, dan eksekusi email tidak ditulis ke log audit kasus, sehingga Anda tidak dapat memverifikasi dari garis waktu kasus bahwa pemberitahuan dikirim.
Kompatibilitas pemicu dan tindakan
Tidak semua tindakan berfungsi dengan setiap pemicu. Matriks di bawah ini menunjukkan kombinasi yang didukung dalam rilis ini.
| Perbuatan | Kasus dibuat | Kasus diperbarui | Pemberitahuan dibuat |
|---|---|---|---|
| Kirim Email Pembuatan Kasus | ✅ | ||
| Kirim Email Pembaruan Kasus | ✅ | ||
| Perbarui Kasus | ✅ | ✅ | |
| Tambahkan Tugas | ✅ | ✅ | |
| Perbarui Pemberitahuan | ✅ |
Panduan menyeluruh
Contoh berikut menunjukkan cara menggabungkan pemicu, kondisi, dan tindakan Alur Sederhana untuk menghasilkan alur kerja SOC yang umum.
Contoh 1: Triase otomatis peringatan fidelitas rendah berdasarkan klasifikasi
Selesaikan pemberitahuan informasi secara otomatis dari penyedia tertentu sebagai positif jinak sehingga antrean tetap berfokus pada ancaman nyata.
- Di portal Microsoft Defender, buka Microsoft Sentinel>Automasi dan pilih + Buat>aturan Automation.
- Di bawah Pemicu, pilih Saat pemberitahuan dibuat.
- Di bawah Kondisi, tambahkan:
- PenyediaSama denganMicrosoft Defender untuk Titik Akhir
- Tingkat KeparahanSama denganInformasi
- Di bawah Tindakan, tambahkan Perbarui Pemberitahuan dengan:
- Klasifikasi: Positif nonberbahaya
- Status: Diselesaikan
- Simpan aturan.
Contoh 2: Mempromosikan tugas saat kasus berpindah ke Penyelidikan
Tambahkan daftar periksa yang sesuai tahap saat analis mulai menyelidiki.
- Dari Microsoft Sentinel>Automation, buat aturan otomatisasi baru.
- Di bawah Pemicu, pilih Saat kasus diperbarui.
- Di bawah Kondisi, tambahkan: StatusDiubah menjadiPenyelidikan.
- Di bawah Tindakan, tambahkan Tambahkan Tugas dengan tugas yang anda inginkan diikuti analis selama fase investigasi.
- Simpan aturan.
Tip
Gabungkan nilai lama dan nilai baru pemicu Kasus diperbarui dengan prioritas aturan untuk menyusun aturan secara berlapis tanpa konflik. Aturan umum yang berjalan pada setiap kasus dapat dipasangkan dengan aturan berprioritas lebih tinggi yang menambahkan tindakan tambahan hanya ketika tingkat keparahan berubah menjadi Tinggi atau Kritis.
Konten terkait
- Mengotomatiskan penanganan ancaman di Microsoft Sentinel dengan aturan otomatisasi
- Membuat dan menggunakan aturan otomatisasi Microsoft Sentinel untuk mengelola respons
- Referensi aturan otomatisasi
- Menambahkan kondisi tingkat lanjut ke aturan otomatisasi
- Membuat tugas insiden menggunakan aturan otomatisasi