Bagikan melalui


Membuat insiden secara otomatis dari peringatan keamanan Microsoft

Pemberitahuan yang dipicu dalam solusi keamanan Microsoft yang terhubung ke Microsoft Azure Sentinel, seperti Microsoft Defender untuk Cloud Apps dan Microsoft Defender untuk Identitas, tidak secara otomatis membuat insiden di Microsoft Azure Sentinel. Secara default, saat Anda menyambungkan solusi Microsoft ke Microsoft Azure Sentinel, pemberitahuan apa pun yang dihasilkan dalam layanan tersebut akan diserap dan disimpan dalam tabel SecurityAlert di ruang kerja Microsoft Azure Sentinel Anda. Anda kemudian dapat menggunakan data tersebut seperti data mentah lainnya yang Anda serap ke Microsoft Azure Sentinel.

Anda dapat dengan mudah mengonfigurasi Microsoft Azure Sentinel untuk secara otomatis membuat insiden setiap kali pemberitahuan dipicu dalam solusi keamanan Microsoft yang terhubung, dengan mengikuti petunjuk dalam artikel ini.

Penting

Artikel ini tidak berlaku jika Anda memiliki:

Dalam skenario ini, Microsoft Defender XDR membuat insiden dari pemberitahuan yang dihasilkan dalam layanan Microsoft.

Prasyarat

Sambungkan solusi keamanan Anda dengan menginstal solusi yang sesuai dari Content Hub di Microsoft Azure Sentinel dan menyiapkan konektor data. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten siap pakai Microsoft Azure Sentinel dan konektor data Microsoft Azure Sentinel.

Mengaktifkan pembuatan insiden otomatis dalam konektor data

Cara paling langsung untuk membuat insiden secara otomatis dari pemberitahuan yang dihasilkan dari solusi keamanan Microsoft adalah dengan mengonfigurasi konektor data solusi untuk membuat insiden:

  1. Menyambungkan sumber data solusi keamanan Microsoft.

    Cuplikan layar konfigurasi konektor data.

  2. Di bawah Buat insiden – Disarankan, pilih Aktifkan untuk mengaktifkan aturan analitik default yang membuat insiden secara otomatis dari pemberitahuan yang dihasilkan di layanan keamanan yang terhubung. Anda kemudian dapat mengedit aturan ini di bawah Analitik lalu Aturan aktif.

    Penting

    Jika Anda tidak melihat bagian ini seperti yang ditunjukkan, kemungkinan besar Anda telah mengaktifkan integrasi insiden di konektor Microsoft Defender XDR Anda, atau Anda telah melakukan onboarding Microsoft Sentinel ke platform operasi keamanan terpadu di portal Pertahanan Microsoft.

    Dalam kedua kasus, artikel ini tidak berlaku untuk lingkungan Anda, karena insiden Anda dibuat oleh mesin korelasi Pertahanan Microsoft alih-alih oleh Microsoft Sentinel.

Membuat aturan pembuatan insiden dari templat Microsoft Security

Microsoft Sentinel menyediakan templat aturan siap pakai untuk membuat aturan Microsoft Security. Setiap solusi sumber Microsoft memiliki templatnya sendiri. Misalnya, ada satu untuk Microsoft Defender untuk Titik Akhir, satu untuk Microsoft Defender untuk Cloud, dan sebagainya. Buat aturan dari setiap templat yang sesuai dengan solusi di lingkungan Anda, yang ingin Anda buat insidennya secara otomatis. Ubah aturan untuk menentukan opsi yang lebih spesifik untuk memfilter pemberitahuan mana yang akan mengakibatkan insiden. Misalnya, Anda dapat memilih untuk membuat insiden Microsoft Azure Sentinel secara otomatis hanya dari pemberitahuan tingkat keparahan tinggi dari Microsoft Defender untuk Identitas.

  1. Dari menu navigasi Microsoft Azure Sentinel, di bawah Konfigurasi, pilih Analitik.

  2. Pilih tab Templat aturan untuk melihat semua templat aturan analitik. Untuk menemukan templat aturan lainnya, buka Hub konten di Microsoft Azure Sentinel.

    Cuplikan layar daftar templat aturan di halaman Analitik.

  3. Filter daftar untuk jenis aturan keamanan Microsoft untuk melihat templat aturan analitik untuk membuat insiden dari pemberitahuan Microsoft.

    Cuplikan layar daftar templat aturan keamanan Microsoft.

  4. Pilih templat aturan untuk sumber pemberitahuan yang ingin Anda buat insidennya. Lalu, di panel detail, pilih Buat aturan.

    Cuplikan layar panel detail templat aturan.

  5. Ubah detail aturan, memfilter pemberitahuan yang akan membuat insiden berdasarkan tingkat keparahan pemberitahuan atau menurut teks yang terkandung dalam nama pemberitahuan.

    Misalnya, jika Anda memilih Microsoft Defender untuk Identitas di bidang layanan keamanan Microsoft dan memilih Tinggi di bidang Filter menurut tingkat keparahan, hanya pemberitahuan keamanan tingkat keparahan tinggi yang akan secara otomatis membuat insiden di Microsoft Azure Sentinel.

    Cuplikan layar wizard pembuatan aturan.

  6. Seperti jenis aturan analitik lainnya, pilih tab Respons otomatis untuk menentukan aturan otomatisasi yang berjalan saat insiden dibuat oleh aturan ini.

Membuat aturan pembuatan insiden dari awal

Anda juga dapat membuat aturan keamanan Microsoft baru yang memfilter pemberitahuan dari berbagai layanan keamanan Microsoft. Pada halaman Analitik , pilih Buat > aturan pembuatan insiden Microsoft.

Cuplikan layar pembuatan aturan Microsoft Security di halaman Analitik.

Anda dapat membuat lebih dari satu aturan analitik Keamanan Microsoft per jenis layanan keamanan Microsoft. Ini tidak membuat insiden duplikat jika Anda menerapkan filter pada setiap aturan yang mengecualikan satu sama lain.

Langkah berikutnya