Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan contoh skenario tentang bagaimana Anda dapat menggunakan playbook dan aturan otomatisasi untuk mengotomatiskan respons insiden dan mengatasi ancaman keamanan. Aturan otomatisasi membantu Anda melakukan triase insiden di Microsoft Azure Sentinel, dan juga digunakan untuk menjalankan playbook sebagai respons terhadap insiden atau pemberitahuan. Untuk informasi selengkapnya, lihat Otomatisasi di Microsoft Azure Sentinel: Orkestrasi keamanan, otomatisasi, dan respons (SOAR).
Skenario contoh yang dijelaskan dalam artikel ini menjelaskan cara menggunakan aturan otomatisasi dan buku pedoman untuk menghentikan pengguna yang mungkin sudah disusupi saat suatu insiden dibuat.
Note
Karena playbook menggunakan Azure Logic Apps, biaya tambahan mungkin berlaku. Kunjungi halaman harga Azure Logic Apps untuk detail selengkapnya.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Prasyarat
Peran berikut diperlukan untuk menggunakan Azure Logic Apps untuk membuat dan menjalankan playbook di Microsoft Azure Sentinel.
| Peranan | Deskripsi |
|---|---|
| Pemilik | Memungkinkan Anda memberikan akses ke playbook di grup sumber daya. |
| Kontributor Microsoft Sentinel | Memungkinkan Anda melampirkan playbook ke aturan analitik atau otomatisasi. |
| Microsoft Sentinel Responder | Memungkinkan Anda mengakses insiden untuk menjalankan playbook secara manual, tetapi tidak memungkinkan eksekusi playbook tersebut. |
| Operator Playbook untuk Microsoft Sentinel | Memungkinkan Anda menjalankan playbook secara manual. |
| Kontributor Otomatisasi Microsoft Sentinel | Memungkinkan aturan otomatisasi untuk menjalankan playbook. Peran ini tidak digunakan untuk tujuan lain. |
Tabel berikut menjelaskan peran yang diperlukan berdasarkan apakah Anda memilih aplikasi logika Konsumsi atau Standar untuk membuat playbook Anda:
| Aplikasi logika | Peran Azure | Deskripsi |
|---|---|---|
| Konsumsi | Kontributor Aplikasi Logika | Mengedit dan mengelola aplikasi logika. Jalankan playbook. Tidak memungkinkan Anda untuk memberikan akses ke playbook. |
| Konsumsi | Operator Aplikasi Logika | Membaca, mengaktifkan, dan menonaktifkan aplikasi logika. Tidak memungkinkan Anda mengedit atau memperbarui aplikasi logika. |
| Standard | Standar Operator Logic Apps | Aktifkan, kirim ulang, dan nonaktifkan alur kerja di aplikasi logika. |
| Standard | Pengembang Standar Logic Apps | Membuat dan mengedit aplikasi logika. |
| Standard | Kontributor Logic Apps Standar | Mengelola semua aspek aplikasi logika. |
Tab Playbook aktif di halaman Automation menampilkan semua playbook aktif yang tersedia di berbagai langganan yang dipilih. Secara default, playbook hanya dapat digunakan dalam langganan di mana playbook tersebut berada, kecuali Anda secara khusus memberikan izin Microsoft Sentinel untuk grup sumber daya playbook.
Izin tambahan yang diperlukan untuk menjalankan playbook pada insiden
Microsoft Sentinel menggunakan akun layanan untuk menjalankan playbook pada insiden, meningkatkan keamanan, dan mengaktifkan API aturan otomatisasi untuk mendukung penggunaan kasus CI/CD. Akun layanan ini digunakan untuk playbook yang dipicu oleh insiden, atau ketika Anda menjalankan playbook secara manual pada insiden tertentu.
Selain peran dan izin Anda sendiri, akun layanan Microsoft Sentinel ini harus memiliki serangkaian izin sendiri pada grup sumber daya tempat playbook berada, dalam bentuk peran Kontributor Otomatisasi Microsoft Sentinel. Setelah Microsoft Sentinel memiliki peran ini, Microsoft Sentinel dapat menjalankan playbook apa pun di grup sumber daya yang relevan, baik secara manual maupun melalui aturan otomatisasi.
Untuk memberikan izin yang diperlukan kepada Microsoft Sentinel, Anda harus memiliki peran Pemilik atau administrator akses Pengguna. Untuk menjalankan playbooks, Anda juga memerlukan peran Kontributor Aplikasi Logika pada grup sumber daya yang berisi playbooks yang ingin Anda jalankan.
Menghentikan pengguna yang berpotensi disusupi
Tim SOC ingin memastikan bahwa pengguna yang berpotensi disusupi tidak dapat bergerak di sekitar jaringan mereka dan mencuri informasi. Kami menyarankan agar Anda membuat respons otomatis dan multifaktor terhadap insiden yang dihasilkan oleh aturan yang mendeteksi pengguna yang disusupi untuk menangani skenario tersebut.
Konfigurasikan aturan otomatisasi dan playbook Anda untuk menggunakan alur berikut:
Insiden dibuat untuk pengguna yang berpotensi disusupi dan aturan otomatisasi dipicu untuk memanggil playbook Anda.
Playbook membuka tiket di sistem tiket TI Anda, misalnya ServiceNow.
Playbook juga mengirim pesan ke saluran operasi keamanan Anda di Microsoft Teams atau Slack untuk memastikan analis keamanan Anda mengetahui insiden tersebut.
Playbook juga mengirimkan semua informasi terkait insiden melalui pesan email kepada admin senior jaringan dan keamanan Anda. Pesan email tersebut menyertakan tombol opsi pengguna Blokir dan Abaikan.
Playbook menunggu sampai respons diterima dari admin, lalu melanjutkan dengan langkah-langkah berikutnya.
Jika admin memilih Blokir, playbook mengirimkan perintah ke ID Microsoft Entra untuk menonaktifkan pengguna, dan satu ke firewall untuk memblokir alamat IP.
Jika admin memilih Abaikan, playbook menutup insiden di Microsoft Sentinel, dan tiket di ServiceNow.
Cuplikan layar berikut menunjukkan tindakan dan kondisi yang akan Anda tambahkan dalam membuat playbook sampel ini: