Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini menjelaskan cara membuat dan menggunakan aturan otomatisasi di Microsoft Sentinel untuk mengelola dan menyusun respons ancaman, untuk memaksimalkan efisiensi dan efektivitas SOC Anda.
Dalam artikel ini Anda akan mempelajari cara menentukan pemicu dan kondisi yang menentukan kapan aturan otomatisasi Anda berjalan, berbagai tindakan yang dapat Anda lakukan aturan, dan fitur dan fungsionalitas yang tersisa.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Mendesain aturan automasi Anda
Sebelum Anda membuat aturan otomatisasi, kami sarankan Anda menentukan cakupan dan desainnya, termasuk pemicu, kondisi, dan tindakan yang membentuk aturan Anda.
Menentukan cakupan
Langkah pertama dalam merancang dan menentukan aturan otomatisasi Anda adalah mencari tahu insiden atau pemberitahuan mana yang ingin Anda terapkan. Menentukan insiden atau peringatan mana yang menjadi sasaran aturan akan secara langsung memengaruhi cara Anda membuat aturan.
Anda juga ingin menentukan kasus penggunaan Anda. Apa yang Anda coba capai dengan automasi ini? Pertimbangkan opsi berikut:
- Buat tugas bagi analis Anda untuk diikuti dalam mengelola prioritas, menyelidiki, dan menyelesaikan insiden.
- Mengendalikan insiden bising. (Atau, gunakan metode lain untuk menangani positif palsu di Microsoft Sentinel.)
- Prioritasi insiden baru dengan mengubah statusnya dari Baru ke Aktif dan menetapkan penanggung jawab.
- Tandai insiden untuk mengklasifikasikannya.
- Tingkatkan insiden dengan menetapkan pemilik baru.
- Tutup insiden yang diselesaikan, tentukan alasan dan tambahkan komentar.
- Analisis konten insiden (peringatan, entitas, dan properti lainnya) dan lakukan tindakan lanjutan dengan menggunakan buku panduan.
- Menangani atau merespons pemberitahuan tanpa insiden terkait.
Menentukan pemicu
Apakah Anda ingin aturan otomatisasi ini diaktifkan ketika insiden atau peringatan baru dibuat? Atau setiap kali insiden diperbarui?
Aturan otomatisasi dipicu saat insiden dibuat atau diperbarui atau saat pemberitahuan dibuat. Ingat bahwa insiden mencakup peringatan dan bahwa baik peringatan maupun insiden dapat dibuat oleh aturan analitik, yang memiliki beberapa jenis, seperti yang dijelaskan dalam Deteksi ancaman di Microsoft Sentinel.
Tabel berikut ini memperlihatkan berbagai kemungkinan skenario yang menyebabkan aturan otomatisasi berjalan.
| Jenis pemicu | Peristiwa yang menyebabkan aturan berjalan |
|---|---|
| Ketika sebuah insiden dibuat |
Portal Pertahanan Microsoft: - Insiden baru dibuat di portal Microsoft Defender. Microsoft Sentinel tidak tergabung ke portal Defender: - Insiden baru dibuat oleh aturan analitik. - Sebuah insiden dimasukkan dari Microsoft Defender XDR. - Insiden baru dibuat secara manual. |
| Ketika suatu insiden diperbarui | - Status insiden berubah (ditutup/dibuka kembali/ditriase). - Pemilik insiden ditetapkan atau diubah. - Tingkat keparahan insiden dinaikkan atau diturunkan. - Peringatan ditambahkan ke insiden. - Komentar, tag, atau taktik ditambahkan ke insiden. |
| Saat pemberitahuan dibuat | - Peringatan dibuat oleh aturan analitik Microsoft Sentinel Scheduled atau NRT. |
Note
Di portal Defender: Pemicu pemberitahuan hanya berfungsi pada pemberitahuan Microsoft Sentinel. Untuk mengotomatiskan respons terhadap pemberitahuan di seluruh platform Microsoft Sentinel, Microsoft Defender, dan XDR, gunakan Pemicu Pemberitahuan yang Ditingkatkan.
Membuat aturan automasi Anda
Langkah-langkah berikut berlaku untuk sebagian besar skenario pembuatan aturan otomatisasi.
Jika Anda ingin menekan insiden berisik dan bekerja di portal Microsoft Azure, coba tangani positif palsu.
Jika Anda ingin membuat aturan otomatisasi untuk diterapkan ke aturan analitik tertentu, lihat Mengatur respons otomatis dan membuat aturan.
Untuk membuat aturan otomatisasi Anda:
Untuk Microsoft Sentinel di portal Azure, pilih halaman Konfigurasi>Otomatisasi. Untuk Microsoft Sentinel di portal Defender, pilih Microsoft Sentinel>Konfigurasi>Otomatisasi.
Dari halaman Automation di menu navigasi Microsoft Azure Sentinel, pilih Buat dari menu atas dan pilih Aturan automasi.
Panel Buat aturan otomatisasi baru terbuka. Di bidang Nama aturan automasi , masukkan nama untuk aturan Anda.
Pilih pemicu Anda
Dari drop-down Trigger , pilih trigger yang cocok saat Anda ingin aturan otomatisasi dijalankan—Saat insiden dibuat, Saat insiden diperbarui, atau Saat peringatan dibuat.
Note
Jika ruang kerja Anda telah diintegrasikan dengan portal Microsoft Defender, menu tarik-turun pemicu juga mencakup pemicu Kasus dibuat dan Kasus diperbarui dari Alur Sederhana (pratinjau).
Tentukan kondisi
Gunakan opsi di area Kondisi untuk menentukan kondisi untuk aturan otomatisasi Anda. Semua kondisi tidak peka huruf besar/kecil.
Aturan yang Anda buat saat peringatan dibuat hanya mendukung properti Nama aturan If Analytic dalam kondisi yang Anda tentukan. Pilih apakah Anda ingin aturan menjadi inklusif (Berisi) atau eksklusif (Tidak berisi), lalu pilih nama aturan analitik dari daftar drop-down.
Nilai nama aturan analitik hanya menyertakan aturan analitik, dan tidak menyertakan jenis aturan lain, seperti inteligensi ancaman atau aturan anomali.
Aturan yang Anda buat saat insiden dibuat atau diperbarui mendukung berbagai kondisi, tergantung pada lingkungan Anda. Opsi kondisi yang tersedia bergantung pada apakah Anda telah melakukan onboarding Microsoft Sentinel ke portal Defender:
Jika ruang kerja Anda di-onboarding ke portal Defender, mulailah dengan memilih salah satu operator berikut, baik di portal Azure atau Defender:
DAN: kondisi individu yang dievaluasi sebagai grup. Aturan dijalankan jika semua kondisi jenis ini terpenuhi.
Untuk bekerja dengan operator AND, pilih + Tambah ekspander dan pilih Kondisi (Dan) dari daftar drop-down. Daftar kondisi diisi oleh bidang properti insiden dan properti entitas.
ATAU (juga dikenal sebagai grup kondisi): kelompok kondisi, yang masing-masing dievaluasi secara independen. Aturan dijalankan jika satu atau beberapa grup kondisi benar. Untuk mempelajari cara bekerja dengan jenis kondisi kompleks ini, lihat Menambahkan kondisi tingkat lanjut ke aturan otomatisasi.
Contohnya:
Jika Anda memilih Saat insiden diperbarui sebagai pemicu, mulailah dengan menentukan kondisi Anda, lalu tambahkan operator dan nilai tambahan sesuai kebutuhan.
Untuk mendefinisikan kondisi Anda:
Pilih properti dari kotak drop-down pertama di sebelah kiri. Anda dapat mulai mengetik bagian mana pun dari nama properti di kotak pencarian untuk memfilter daftar secara dinamis, sehingga Anda dapat menemukan apa yang Anda cari dengan cepat.
Pilih operator dari kotak drop-down berikutnya di sebelah kanan.
Daftar operator yang dapat Anda pilih bervariasi sesuai dengan pemicu dan properti yang dipilih. Saat bekerja di portal Defender, kami sarankan Anda menggunakan kondisi Nama aturan Analitik alih-alih judul insiden.
Kondisi yang tersedia dengan pemicu "create"
Property Set operator - Gelar
- Deskripsi
- Semua properti entitas yang terdaftar
(lihat properti entitas yang didukung)- Sama dengan/Tidak sama dengan
- Berisi/Tidak berisi
- Dimulai dengan/Tidak dimulai dengan
- Berakhir dengan/Tidak diakhiri dengan- Tag (Lihat individu vs. koleksi) Setiap tag individu:
- Sama dengan/Tidak sama dengan
- Berisi/Tidak berisi
- Dimulai dengan/Tidak dimulai dengan
- Berakhir dengan/Tidak diakhiri dengan
Koleksi semua tag:
- Berisi/Tidak berisi- Keparahan
- Status
- Kunci detail kustom- Sama dengan/Tidak sama dengan - Taktik
- Peringatan nama produk
- Nilai detail kustom
- Nama aturan analitik- Berisi/Tidak berisi Kondisi yang tersedia pada pemicu pembaruan
Property Set operator - Gelar
- Deskripsi
- Semua properti entitas yang terdaftar
(lihat properti entitas yang didukung)- Sama dengan/Tidak sama dengan
- Berisi/Tidak berisi
- Dimulai dengan/Tidak dimulai dengan
- Berakhir dengan/Tidak diakhiri dengan- Tag (Lihat individu vs. koleksi) Setiap tag individu:
- Sama dengan/Tidak sama dengan
- Berisi/Tidak berisi
- Dimulai dengan/Tidak dimulai dengan
- Berakhir dengan/Tidak diakhiri dengan
Koleksi semua tag:
- Berisi/Tidak berisi- Tag (selain di atas)
- Pemberitahuan
- Komentar- Ditambahkan - Keparahan
- Status- Sama dengan/Tidak sama dengan
- Diubah
- Diubah dari
- Diubah Menjadi- Pemilik -Berubah. Jika pemilik insiden diperbarui melalui API, Anda harus menyertakan userPrincipalName atau ObjectID agar perubahan terdeteksi oleh aturan otomatisasi. - Diperbarui oleh
- Kunci detail kustom- Sama dengan/Tidak sama dengan - Taktik - Berisi/Tidak berisi
- Ditambahkan- Peringatan nama produk
- Nilai detail kustom
- Nama aturan analitik- Berisi/Tidak berisi Kondisi yang tersedia dengan pemicu alert
Satu-satunya kondisi yang dapat dievaluasi oleh aturan berdasarkan pemicu pembuatan pemberitahuan adalah aturan analitik Microsoft Sentinel yang membuat pemberitahuan.
Aturan otomatisasi yang didasarkan pada pemicu pemberitahuan hanya berjalan pada pemberitahuan yang dibuat oleh Microsoft Sentinel.
Masukkan nilai di bidang di sebelah kanan. Bergantung pada properti yang Anda pilih, ini mungkin merupakan kotak teks atau drop-down tempat Anda memilih dari daftar nilai tertutup. Anda mungkin juga dapat menambahkan beberapa nilai dengan memilih ikon dadu di sebelah kanan kotak teks.
Untuk informasi tentang menetapkan kondisi Or yang kompleks pada field yang berbeda, lihat Menambahkan kondisi tingkat lanjut ke aturan otomatisasi.
Kondisi berdasarkan tag
Anda dapat membuat dua jenis kondisi berdasarkan tag:
- Kondisi dengan setiap operator tag individu mengevaluasi nilai yang ditentukan terhadap setiap tag dalam koleksi. Evaluasi benar ketikasetidaknya satu tag memenuhi kondisi.
- Kondisi dengan operator Kumpulan semua tag mengevaluasi nilai yang ditentukan terhadap kumpulan tag sebagai satu unit. Evaluasi hanya berlaku jika koleksi secara keseluruhan memenuhi kondisi.
Untuk menambahkan salah satu kondisi ini berdasarkan tag insiden, lakukan langkah-langkah berikut:
Buat aturan otomatisasi baru seperti yang dijelaskan di atas.
Tambahkan kondisi atau grup kondisi.
Pilih Tag dari daftar drop-down properti.
Pilih daftar drop-down operator untuk mengungkapkan operator yang tersedia untuk dipilih.
Operator dibagi menjadi dua kategori: Setiap tag individual dan Koleksi semua tag. Pilih operator Anda dengan hati-hati berdasarkan bagaimana Anda ingin tag dievaluasi.
Untuk informasi selengkapnya, lihat Tag properti: individual vs. collection.
Kondisi berdasarkan detail kustom
Anda dapat mengatur nilai detail kustom yang muncul dalam insiden sebagai kondisi aturan otomatisasi. Ingat bahwa detail kustom adalah poin data dalam data log peristiwa mentah yang dapat dimunculkan dan ditampilkan dalam peringatan serta insiden yang dihasilkan darinya. Gunakan detail kustom untuk masuk ke konten yang relevan aktual dalam pemberitahuan Anda tanpa harus menggali hasil kueri.
Batasan yang diketahui: Saat menggunakan nilai detail kustom, operator Tidak berisi mungkin gagal dievaluasi dengan benar saat ada beberapa (dua atau lebih) nilai berbeda.
Untuk menambahkan kondisi berdasarkan detail kustom:
Buat aturan otomatisasi baru seperti yang dijelaskan di Membuat aturan otomatisasi Anda.
Tambahkan kondisi atau grup kondisi.
Pilih Kunci detail kustom dari daftar drop-down properti. Pilih Sama dengan atau Tidak sama dengan dari daftar drop-down operator.
Untuk kondisi detail kustom, nilai dalam daftar drop-down terakhir berasal dari detail kustom yang muncul di semua aturan analitik yang tercantum dalam kondisi pertama. Pilih detail kustom yang ingin Anda gunakan sebagai kondisi.
Anda memilih bidang yang ingin Anda evaluasi untuk kondisi ini. Sekarang tentukan nilai yang muncul di bidang tersebut yang membuat kondisi ini dievaluasi ke true.
Pilih + Tambahkan kondisi item.
Baris kondisi nilai muncul di bawah ini.
Pilih Berisi atau Tidak berisi dari daftar drop-down operator. Dalam kotak teks di sebelah kanan, masukkan nilai yang ingin Anda evaluasi kondisinya ke true.
Dalam contoh ini, jika insiden memiliki Detail kustom DestinationEmail, dan jika nilai detail tersebut adalah pwned@bad-botnet.com, tindakan yang ditentukan dalam aturan otomatisasi akan berjalan.
Menambahkan tindakan
Pilih tindakan yang Anda inginkan untuk dilakukan oleh aturan otomatisasi ini. Tindakan yang tersedia termasuk Tetapkan pemilik, Ubah status, Ubah tingkat keparahan, Tambahkan tag, dan Jalankan playbook. Anda dapat menambahkan tindakan sebanyak yang disuka.
Jika ruang kerja Anda telah diaktifkan di portal Microsoft Defender, Alur Sederhana (pratinjau) menambahkan lebih banyak tindakan kasus dan peringatan bawaan ke daftar ini yang tidak memerlukan playbook: Kirim Email Kasus Dibuat/Diperbarui/SLA Terlampaui, Perbarui Kasus, Tambahkan Tugas, dan Perbarui Peringatan.
Note
Hanya tindakan Jalankan playbook yang tersedia dalam aturan otomatisasi menggunakan pemicu pemberitahuan.
Untuk tindakan apa pun yang Anda pilih, isi bidang yang muncul untuk tindakan tersebut sesuai dengan apa yang ingin Anda lakukan.
Jika Anda menambahkan tindakan Jalankan playbook, Anda akan diminta untuk memilih playbook yang tersedia dari daftar drop-down.
Hanya playbook yang dimulai dengan pemicu insiden yang dapat dijalankan dari aturan otomatisasi menggunakan salah satu pemicu insiden, sehingga hanya mereka yang muncul dalam daftar. Demikian juga, hanya playbook yang dimulai dengan pemicu pemberitahuan yang tersedia dalam aturan otomatisasi menggunakan pemicu pemberitahuan.
Microsoft Sentinel harus diberi izin eksplisit agar dapat menjalankan playbook. Jika sebuah playbook tampak tidak tersedia dalam daftar drop-down, artinya Sentinel tidak memiliki izin untuk mengakses grup sumber daya dari playbook tersebut. Untuk menetapkan izin, pilih tautan Kelola izin playbook .
Di panel Kelola izin yang terbuka, tandai kotak centang grup sumber daya yang berisi playbook yang ingin Anda jalankan, dan pilih Terapkan.
Anda sendiri harus memiliki izin pemilik pada grup sumber daya mana pun yang ingin Anda berikan izin Microsoft Sentinel, dan Anda harus memiliki peran Kontributor Otomatisasi Microsoft Sentinel pada grup sumber daya mana pun yang berisi playbook yang ingin Anda jalankan.
Jika Anda belum memiliki buku panduan yang dapat melakukan tindakan yang Anda inginkan, buatah buku panduan baru. Anda harus keluar dari proses pembuatan aturan otomatisasi dan memulainya kembali setelah membuat buku panduan.
Mengatur ulang tindakan
Anda dapat mengubah urutan tindakan dalam aturan Anda bahkan setelah Anda menambahkannya. Pilih panah atas atau bawah biru di samping setiap tindakan untuk memindahkannya ke atas atau ke bawah satu langkah.
Menyelesaikan pembuatan aturan Anda
Selesaikan pengaturan yang tersisa untuk menyelesaikan aturan otomatisasi Anda:
Di bawah bagian Kedaluwarsa aturan, jika Anda ingin aturan otomatisasi Anda kedaluwarsa, atur tanggal kedaluwarsa, dan opsional, jam. Jika tidak, biarkan sebagai Tidak Terbatas.
Bidang Pesanan telah diisi sebelumnya dengan nomor berikutnya yang tersedia untuk jenis pemicu aturan Anda. Angka ini menentukan di mana dalam urutan aturan otomatisasi (dari jenis pemicu yang sama) yang dijalankan aturan ini. Anda dapat mengubah angka jika Anda ingin aturan ini dijalankan sebelum aturan yang ada.
Untuk informasi selengkapnya, lihat Catatan tentang urutan dan prioritas eksekusi.
Pilih Terapkan. Anda sudah selesai!
Mengaudit aktivitas aturan automasi
Cari tahu aturan otomatisasi apa yang mungkin telah dilakukan pada insiden tertentu. Anda memiliki catatan lengkap kronik insiden yang tersedia untuk Anda di tabel SecurityIncident di halaman Log di portal Microsoft Azure, atau halaman Perburuan tingkat lanjut di portal Defender. Kueri Kusto berikut mengambil semua insiden yang dimodifikasi oleh aturan otomatisasi, sehingga Anda dapat meninjau tindakan mana yang diambil secara otomatis:
SecurityIncident
| where ModifiedBy contains "Automation"
Eksekusi aturan otomasi
Aturan otomatisasi dijalankan secara berurutan, sesuai urutan yang Anda tentukan. Setiap aturan otomatisasi dijalankan setelah yang sebelumnya menyelesaikan eksekusinya. Dalam aturan otomatisasi, semua tindakan dijalankan secara berurutan sesuai urutan yang ditetapkan. Lihat Catatan tentang urutan dan prioritas eksekusi untuk informasi selengkapnya.
Tindakan playbook dalam suatu aturan otomatisasi dapat ditangani secara berbeda dalam kondisi tertentu, berdasarkan kriteria berikut:
| Durasi menjalankan playbook | Aturan otomasi berlanjut ke tindakan berikutnya... |
|---|---|
| Kurang dari satu detik | Segera setelah buku panduan selesai |
| Kurang dari dua menit | Hingga dua menit setelah playbook mulai berjalan, tetapi tidak lebih dari 10 detik setelah playbook selesai |
| Lebih dari dua menit | Dua menit setelah playbook mulai berjalan, terlepas dari apakah selesai atau tidak |
Konten terkait
- Tambahkan kondisi lanjutan ke aturan otomatisasi Microsoft Sentinel.
- Mengotomatiskan penanganan insiden di Microsoft Sentinel dengan aturan automasi
- Otomatiskan respons ancaman dengan playbook di Microsoft Sentinel.
- Buat tugas insiden di Microsoft Sentinel menggunakan aturan otomatisasi.
- Migrasikan buku pemicu peringatan Microsoft Sentinel Anda ke aturan otomatisasi
- Tutorial: Gunakan buku panduan untuk mengotomatisasi respons ancaman di Microsoft Sentinel.