Membuat dan menggunakan aturan otomatisasi Microsoft Sentinel untuk mengelola respons

Artikel ini menjelaskan cara membuat dan menggunakan aturan otomatisasi di Microsoft Sentinel untuk mengelola dan menyusun respons ancaman, untuk memaksimalkan efisiensi dan efektivitas SOC Anda.

Dalam artikel ini Anda akan mempelajari cara menentukan pemicu dan kondisi yang menentukan kapan aturan otomatisasi Anda berjalan, berbagai tindakan yang dapat Anda lakukan aturan, dan fitur dan fungsionalitas yang tersisa.

Penting

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.

Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.

Mendesain aturan automasi Anda

Sebelum Anda membuat aturan otomatisasi, kami sarankan Anda menentukan cakupan dan desainnya, termasuk pemicu, kondisi, dan tindakan yang membentuk aturan Anda.

Menentukan cakupan

Langkah pertama dalam merancang dan menentukan aturan otomatisasi Anda adalah mencari tahu insiden atau pemberitahuan mana yang ingin Anda terapkan. Menentukan insiden atau peringatan mana yang menjadi sasaran aturan akan secara langsung memengaruhi cara Anda membuat aturan.

Anda juga ingin menentukan kasus penggunaan Anda. Apa yang Anda coba capai dengan automasi ini? Pertimbangkan opsi berikut:

  • Buat tugas bagi analis Anda untuk diikuti dalam mengelola prioritas, menyelidiki, dan menyelesaikan insiden.
  • Mengendalikan insiden bising. (Atau, gunakan metode lain untuk menangani positif palsu di Microsoft Sentinel.)
  • Prioritasi insiden baru dengan mengubah statusnya dari Baru ke Aktif dan menetapkan penanggung jawab.
  • Tandai insiden untuk mengklasifikasikannya.
  • Tingkatkan insiden dengan menetapkan pemilik baru.
  • Tutup insiden yang diselesaikan, tentukan alasan dan tambahkan komentar.
  • Analisis konten insiden (peringatan, entitas, dan properti lainnya) dan lakukan tindakan lanjutan dengan menggunakan buku panduan.
  • Menangani atau merespons pemberitahuan tanpa insiden terkait.

Menentukan pemicu

Apakah Anda ingin aturan otomatisasi ini diaktifkan ketika insiden atau peringatan baru dibuat? Atau setiap kali insiden diperbarui?

Aturan otomatisasi dipicu saat insiden dibuat atau diperbarui atau saat pemberitahuan dibuat. Ingat bahwa insiden mencakup peringatan dan bahwa baik peringatan maupun insiden dapat dibuat oleh aturan analitik, yang memiliki beberapa jenis, seperti yang dijelaskan dalam Deteksi ancaman di Microsoft Sentinel.

Tabel berikut ini memperlihatkan berbagai kemungkinan skenario yang menyebabkan aturan otomatisasi berjalan.

Jenis pemicu Peristiwa yang menyebabkan aturan berjalan
Ketika sebuah insiden dibuat Portal Pertahanan Microsoft:
- Insiden baru dibuat di portal Microsoft Defender.

Microsoft Sentinel tidak tergabung ke portal Defender:
- Insiden baru dibuat oleh aturan analitik.
- Sebuah insiden dimasukkan dari Microsoft Defender XDR.
- Insiden baru dibuat secara manual.
Ketika suatu insiden diperbarui - Status insiden berubah (ditutup/dibuka kembali/ditriase).
- Pemilik insiden ditetapkan atau diubah.
- Tingkat keparahan insiden dinaikkan atau diturunkan.
- Peringatan ditambahkan ke insiden.
- Komentar, tag, atau taktik ditambahkan ke insiden.
Saat pemberitahuan dibuat - Peringatan dibuat oleh aturan analitik Microsoft Sentinel Scheduled atau NRT.

Note

Di portal Defender: Pemicu pemberitahuan hanya berfungsi pada pemberitahuan Microsoft Sentinel. Untuk mengotomatiskan respons terhadap pemberitahuan di seluruh platform Microsoft Sentinel, Microsoft Defender, dan XDR, gunakan Pemicu Pemberitahuan yang Ditingkatkan.

Membuat aturan automasi Anda

Langkah-langkah berikut berlaku untuk sebagian besar skenario pembuatan aturan otomatisasi.

Jika Anda ingin menekan insiden berisik dan bekerja di portal Microsoft Azure, coba tangani positif palsu.

Jika Anda ingin membuat aturan otomatisasi untuk diterapkan ke aturan analitik tertentu, lihat Mengatur respons otomatis dan membuat aturan.

Untuk membuat aturan otomatisasi Anda:

  1. Untuk Microsoft Sentinel di portal Azure, pilih halaman Konfigurasi>Otomatisasi. Untuk Microsoft Sentinel di portal Defender, pilih Microsoft Sentinel>Konfigurasi>Otomatisasi.

  2. Dari halaman Automation di menu navigasi Microsoft Azure Sentinel, pilih Buat dari menu atas dan pilih Aturan automasi.

  3. Panel Buat aturan otomatisasi baru terbuka. Di bidang Nama aturan automasi , masukkan nama untuk aturan Anda.

Pilih pemicu Anda

Dari drop-down Trigger , pilih trigger yang cocok saat Anda ingin aturan otomatisasi dijalankan—Saat insiden dibuat, Saat insiden diperbarui, atau Saat peringatan dibuat.

Note

Jika ruang kerja Anda telah diintegrasikan dengan portal Microsoft Defender, menu tarik-turun pemicu juga mencakup pemicu Kasus dibuat dan Kasus diperbarui dari Alur Sederhana (pratinjau).

Cuplikan layar memilih pemicu pembuatan insiden atau pembaruan insiden.

Tentukan kondisi

Gunakan opsi di area Kondisi untuk menentukan kondisi untuk aturan otomatisasi Anda. Semua kondisi tidak peka huruf besar/kecil.

  • Aturan yang Anda buat saat peringatan dibuat hanya mendukung properti Nama aturan If Analytic dalam kondisi yang Anda tentukan. Pilih apakah Anda ingin aturan menjadi inklusif (Berisi) atau eksklusif (Tidak berisi), lalu pilih nama aturan analitik dari daftar drop-down.

    Nilai nama aturan analitik hanya menyertakan aturan analitik, dan tidak menyertakan jenis aturan lain, seperti inteligensi ancaman atau aturan anomali.

  • Aturan yang Anda buat saat insiden dibuat atau diperbarui mendukung berbagai kondisi, tergantung pada lingkungan Anda. Opsi kondisi yang tersedia bergantung pada apakah Anda telah melakukan onboarding Microsoft Sentinel ke portal Defender:

    Jika ruang kerja Anda di-onboarding ke portal Defender, mulailah dengan memilih salah satu operator berikut, baik di portal Azure atau Defender:

    • DAN: kondisi individu yang dievaluasi sebagai grup. Aturan dijalankan jika semua kondisi jenis ini terpenuhi.

      Untuk bekerja dengan operator AND, pilih + Tambah ekspander dan pilih Kondisi (Dan) dari daftar drop-down. Daftar kondisi diisi oleh bidang properti insiden dan properti entitas.

    • ATAU (juga dikenal sebagai grup kondisi): kelompok kondisi, yang masing-masing dievaluasi secara independen. Aturan dijalankan jika satu atau beberapa grup kondisi benar. Untuk mempelajari cara bekerja dengan jenis kondisi kompleks ini, lihat Menambahkan kondisi tingkat lanjut ke aturan otomatisasi.

    Contohnya:

    Cuplikan layar kondisi aturan otomatisasi saat ruang kerja Anda di-onboarding ke portal Defender.

    Jika Anda memilih Saat insiden diperbarui sebagai pemicu, mulailah dengan menentukan kondisi Anda, lalu tambahkan operator dan nilai tambahan sesuai kebutuhan.

Untuk mendefinisikan kondisi Anda:

  1. Pilih properti dari kotak drop-down pertama di sebelah kiri. Anda dapat mulai mengetik bagian mana pun dari nama properti di kotak pencarian untuk memfilter daftar secara dinamis, sehingga Anda dapat menemukan apa yang Anda cari dengan cepat.

    Cuplikan layar mengetik di kotak pencarian untuk memfilter daftar pilihan.

  2. Pilih operator dari kotak drop-down berikutnya di sebelah kanan. Cuplikan layar memilih operator kondisi untuk aturan otomatisasi.

    Daftar operator yang dapat Anda pilih bervariasi sesuai dengan pemicu dan properti yang dipilih. Saat bekerja di portal Defender, kami sarankan Anda menggunakan kondisi Nama aturan Analitik alih-alih judul insiden.

    Kondisi yang tersedia dengan pemicu "create"

    Property Set operator
    - Gelar
    - Deskripsi
    - Semua properti entitas yang terdaftar
      (lihat properti entitas yang didukung)
    - Sama dengan/Tidak sama dengan
    - Berisi/Tidak berisi
    - Dimulai dengan/Tidak dimulai dengan
    - Berakhir dengan/Tidak diakhiri dengan
    - Tag (Lihat individu vs. koleksi) Setiap tag individu:
    - Sama dengan/Tidak sama dengan
    - Berisi/Tidak berisi
    - Dimulai dengan/Tidak dimulai dengan
    - Berakhir dengan/Tidak diakhiri dengan

    Koleksi semua tag:
    - Berisi/Tidak berisi
    - Keparahan
    - Status
    - Kunci detail kustom
    - Sama dengan/Tidak sama dengan
    - Taktik
    - Peringatan nama produk
    - Nilai detail kustom
    - Nama aturan analitik
    - Berisi/Tidak berisi

    Kondisi yang tersedia pada pemicu pembaruan

    Property Set operator
    - Gelar
    - Deskripsi
    - Semua properti entitas yang terdaftar
      (lihat properti entitas yang didukung)
    - Sama dengan/Tidak sama dengan
    - Berisi/Tidak berisi
    - Dimulai dengan/Tidak dimulai dengan
    - Berakhir dengan/Tidak diakhiri dengan
    - Tag (Lihat individu vs. koleksi) Setiap tag individu:
    - Sama dengan/Tidak sama dengan
    - Berisi/Tidak berisi
    - Dimulai dengan/Tidak dimulai dengan
    - Berakhir dengan/Tidak diakhiri dengan

    Koleksi semua tag:
    - Berisi/Tidak berisi
    - Tag (selain di atas)
    - Pemberitahuan
    - Komentar
    - Ditambahkan
    - Keparahan
    - Status
    - Sama dengan/Tidak sama dengan
    - Diubah
    - Diubah dari
    - Diubah Menjadi
    - Pemilik -Berubah. Jika pemilik insiden diperbarui melalui API, Anda harus menyertakan userPrincipalName atau ObjectID agar perubahan terdeteksi oleh aturan otomatisasi.
    - Diperbarui oleh
    - Kunci detail kustom
    - Sama dengan/Tidak sama dengan
    - Taktik - Berisi/Tidak berisi
    - Ditambahkan
    - Peringatan nama produk
    - Nilai detail kustom
    - Nama aturan analitik
    - Berisi/Tidak berisi

    Kondisi yang tersedia dengan pemicu alert

    Satu-satunya kondisi yang dapat dievaluasi oleh aturan berdasarkan pemicu pembuatan pemberitahuan adalah aturan analitik Microsoft Sentinel yang membuat pemberitahuan.

    Aturan otomatisasi yang didasarkan pada pemicu pemberitahuan hanya berjalan pada pemberitahuan yang dibuat oleh Microsoft Sentinel.

  3. Masukkan nilai di bidang di sebelah kanan. Bergantung pada properti yang Anda pilih, ini mungkin merupakan kotak teks atau drop-down tempat Anda memilih dari daftar nilai tertutup. Anda mungkin juga dapat menambahkan beberapa nilai dengan memilih ikon dadu di sebelah kanan kotak teks.

    Cuplikan layar menambahkan nilai ke kondisi Anda dalam aturan otomatisasi.

Untuk informasi tentang menetapkan kondisi Or yang kompleks pada field yang berbeda, lihat Menambahkan kondisi tingkat lanjut ke aturan otomatisasi.

Kondisi berdasarkan tag

Anda dapat membuat dua jenis kondisi berdasarkan tag:

  • Kondisi dengan setiap operator tag individu mengevaluasi nilai yang ditentukan terhadap setiap tag dalam koleksi. Evaluasi benar ketikasetidaknya satu tag memenuhi kondisi.
  • Kondisi dengan operator Kumpulan semua tag mengevaluasi nilai yang ditentukan terhadap kumpulan tag sebagai satu unit. Evaluasi hanya berlaku jika koleksi secara keseluruhan memenuhi kondisi.

Untuk menambahkan salah satu kondisi ini berdasarkan tag insiden, lakukan langkah-langkah berikut:

  1. Buat aturan otomatisasi baru seperti yang dijelaskan di atas.

  2. Tambahkan kondisi atau grup kondisi.

  3. Pilih Tag dari daftar drop-down properti.

  4. Pilih daftar drop-down operator untuk mengungkapkan operator yang tersedia untuk dipilih.

    Operator dibagi menjadi dua kategori: Setiap tag individual dan Koleksi semua tag. Pilih operator Anda dengan hati-hati berdasarkan bagaimana Anda ingin tag dievaluasi.

    Untuk informasi selengkapnya, lihat Tag properti: individual vs. collection.

Kondisi berdasarkan detail kustom

Anda dapat mengatur nilai detail kustom yang muncul dalam insiden sebagai kondisi aturan otomatisasi. Ingat bahwa detail kustom adalah poin data dalam data log peristiwa mentah yang dapat dimunculkan dan ditampilkan dalam peringatan serta insiden yang dihasilkan darinya. Gunakan detail kustom untuk masuk ke konten yang relevan aktual dalam pemberitahuan Anda tanpa harus menggali hasil kueri.

Batasan yang diketahui: Saat menggunakan nilai detail kustom, operator Tidak berisi mungkin gagal dievaluasi dengan benar saat ada beberapa (dua atau lebih) nilai berbeda.

Untuk menambahkan kondisi berdasarkan detail kustom:

  1. Buat aturan otomatisasi baru seperti yang dijelaskan di Membuat aturan otomatisasi Anda.

  2. Tambahkan kondisi atau grup kondisi.

  3. Pilih Kunci detail kustom dari daftar drop-down properti. Pilih Sama dengan atau Tidak sama dengan dari daftar drop-down operator.

    Untuk kondisi detail kustom, nilai dalam daftar drop-down terakhir berasal dari detail kustom yang muncul di semua aturan analitik yang tercantum dalam kondisi pertama. Pilih detail kustom yang ingin Anda gunakan sebagai kondisi.

    Cuplikan layar saat menambahkan kunci detail kustom sebagai syarat.

  4. Anda memilih bidang yang ingin Anda evaluasi untuk kondisi ini. Sekarang tentukan nilai yang muncul di bidang tersebut yang membuat kondisi ini dievaluasi ke true.
    Pilih + Tambahkan kondisi item.

    Cuplikan layar memilih tambahkan kondisi item untuk aturan otomatisasi.

    Baris kondisi nilai muncul di bawah ini.

    Cuplikan layar bidang nilai detail kustom muncul.

  5. Pilih Berisi atau Tidak berisi dari daftar drop-down operator. Dalam kotak teks di sebelah kanan, masukkan nilai yang ingin Anda evaluasi kondisinya ke true.

    Cuplikan layar bidang nilai detail kustom yang diisi.

Dalam contoh ini, jika insiden memiliki Detail kustom DestinationEmail, dan jika nilai detail tersebut adalah pwned@bad-botnet.com, tindakan yang ditentukan dalam aturan otomatisasi akan berjalan.

Menambahkan tindakan

Pilih tindakan yang Anda inginkan untuk dilakukan oleh aturan otomatisasi ini. Tindakan yang tersedia termasuk Tetapkan pemilik, Ubah status, Ubah tingkat keparahan, Tambahkan tag, dan Jalankan playbook. Anda dapat menambahkan tindakan sebanyak yang disuka.

Jika ruang kerja Anda telah diaktifkan di portal Microsoft Defender, Alur Sederhana (pratinjau) menambahkan lebih banyak tindakan kasus dan peringatan bawaan ke daftar ini yang tidak memerlukan playbook: Kirim Email Kasus Dibuat/Diperbarui/SLA Terlampaui, Perbarui Kasus, Tambahkan Tugas, dan Perbarui Peringatan.

Note

Hanya tindakan Jalankan playbook yang tersedia dalam aturan otomatisasi menggunakan pemicu pemberitahuan.

Cuplikan layar daftar tindakan yang akan dipilih dalam aturan otomatisasi.

Untuk tindakan apa pun yang Anda pilih, isi bidang yang muncul untuk tindakan tersebut sesuai dengan apa yang ingin Anda lakukan.

Jika Anda menambahkan tindakan Jalankan playbook, Anda akan diminta untuk memilih playbook yang tersedia dari daftar drop-down.

  • Hanya playbook yang dimulai dengan pemicu insiden yang dapat dijalankan dari aturan otomatisasi menggunakan salah satu pemicu insiden, sehingga hanya mereka yang muncul dalam daftar. Demikian juga, hanya playbook yang dimulai dengan pemicu pemberitahuan yang tersedia dalam aturan otomatisasi menggunakan pemicu pemberitahuan.

  • Microsoft Sentinel harus diberi izin eksplisit agar dapat menjalankan playbook. Jika sebuah playbook tampak tidak tersedia dalam daftar drop-down, artinya Sentinel tidak memiliki izin untuk mengakses grup sumber daya dari playbook tersebut. Untuk menetapkan izin, pilih tautan Kelola izin playbook .

    Di panel Kelola izin yang terbuka, tandai kotak centang grup sumber daya yang berisi playbook yang ingin Anda jalankan, dan pilih Terapkan.

    Mengelola izin

    Anda sendiri harus memiliki izin pemilik pada grup sumber daya mana pun yang ingin Anda berikan izin Microsoft Sentinel, dan Anda harus memiliki peran Kontributor Otomatisasi Microsoft Sentinel pada grup sumber daya mana pun yang berisi playbook yang ingin Anda jalankan.

  • Jika Anda belum memiliki buku panduan yang dapat melakukan tindakan yang Anda inginkan, buatah buku panduan baru. Anda harus keluar dari proses pembuatan aturan otomatisasi dan memulainya kembali setelah membuat buku panduan.

Mengatur ulang tindakan

Anda dapat mengubah urutan tindakan dalam aturan Anda bahkan setelah Anda menambahkannya. Pilih panah atas atau bawah biru di samping setiap tindakan untuk memindahkannya ke atas atau ke bawah satu langkah.

Cuplikan layar memperlihatkan cara memindahkan tindakan ke atas atau ke bawah.

Menyelesaikan pembuatan aturan Anda

Selesaikan pengaturan yang tersisa untuk menyelesaikan aturan otomatisasi Anda:

  1. Di bawah bagian Kedaluwarsa aturan, jika Anda ingin aturan otomatisasi Anda kedaluwarsa, atur tanggal kedaluwarsa, dan opsional, jam. Jika tidak, biarkan sebagai Tidak Terbatas.

  2. Bidang Pesanan telah diisi sebelumnya dengan nomor berikutnya yang tersedia untuk jenis pemicu aturan Anda. Angka ini menentukan di mana dalam urutan aturan otomatisasi (dari jenis pemicu yang sama) yang dijalankan aturan ini. Anda dapat mengubah angka jika Anda ingin aturan ini dijalankan sebelum aturan yang ada.

    Untuk informasi selengkapnya, lihat Catatan tentang urutan dan prioritas eksekusi.

  3. Pilih Terapkan. Anda sudah selesai!

Cuplikan layar langkah akhir pembuatan aturan otomatisasi.

Mengaudit aktivitas aturan automasi

Cari tahu aturan otomatisasi apa yang mungkin telah dilakukan pada insiden tertentu. Anda memiliki catatan lengkap kronik insiden yang tersedia untuk Anda di tabel SecurityIncident di halaman Log di portal Microsoft Azure, atau halaman Perburuan tingkat lanjut di portal Defender. Kueri Kusto berikut mengambil semua insiden yang dimodifikasi oleh aturan otomatisasi, sehingga Anda dapat meninjau tindakan mana yang diambil secara otomatis:

SecurityIncident
| where ModifiedBy contains "Automation"

Eksekusi aturan otomasi

Aturan otomatisasi dijalankan secara berurutan, sesuai urutan yang Anda tentukan. Setiap aturan otomatisasi dijalankan setelah yang sebelumnya menyelesaikan eksekusinya. Dalam aturan otomatisasi, semua tindakan dijalankan secara berurutan sesuai urutan yang ditetapkan. Lihat Catatan tentang urutan dan prioritas eksekusi untuk informasi selengkapnya.

Tindakan playbook dalam suatu aturan otomatisasi dapat ditangani secara berbeda dalam kondisi tertentu, berdasarkan kriteria berikut:

Durasi menjalankan playbook Aturan otomasi berlanjut ke tindakan berikutnya...
Kurang dari satu detik Segera setelah buku panduan selesai
Kurang dari dua menit Hingga dua menit setelah playbook mulai berjalan,
tetapi tidak lebih dari 10 detik setelah playbook selesai
Lebih dari dua menit Dua menit setelah playbook mulai berjalan,
terlepas dari apakah selesai atau tidak