Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come gli analisti soc possono usare le attività degli eventi imprevisti per gestire i processi del flusso di lavoro di gestione degli eventi imprevisti in Microsoft Sentinel nel portale di Azure.
Le attività degli eventi imprevisti vengono in genere create automaticamente da regole di automazione o playbook configurati da analisti senior o manager SOC, ma gli analisti di livello inferiore possono creare le proprie attività sul posto, manualmente, direttamente dall'interno dell'evento imprevisto.
È possibile visualizzare l'elenco delle attività che è necessario eseguire per un evento imprevisto specifico nella pagina dei dettagli dell'evento imprevisto e contrassegnarle come complete man mano che si procede.
Casi d'uso per ruoli diversi
Questo articolo illustra gli scenari seguenti, che si applicano agli analisti soc:
- Visualizzare e seguire le attività degli eventi imprevisti
- Aggiungere manualmente un'attività ad hoc a un evento imprevisto
Altri articoli sui collegamenti seguenti riguardano scenari che si applicano maggiormente ai manager soc, agli analisti senior e ai tecnici di automazione:
- Visualizzare le regole di automazione con le azioni delle attività degli eventi imprevisti
- Aggiungere attività agli eventi imprevisti con regole di automazione
- Aggiungere attività agli eventi imprevisti con playbook
Prerequisiti
Il ruolo risponditore Microsoft Sentinel è necessario per creare regole di automazione e per visualizzare e modificare gli eventi imprevisti, entrambi necessari per aggiungere, visualizzare e modificare attività.
Visualizzare e seguire le attività degli eventi imprevisti
Nella pagina Eventi imprevisti selezionare un evento imprevisto dall'elenco e selezionare Visualizza dettagli completi in Attività nel pannello dei dettagli oppure selezionare Visualizza dettagli completi nella parte inferiore del pannello dei dettagli.
Se si è scelto di immettere la pagina dei dettagli completa, selezionare Attività nel banner superiore.
Il pannello Attività impreviste verrà aperto sul lato destro della schermata in cui ci si trovava (la pagina principale degli eventi imprevisti o la pagina dei dettagli dell'evento imprevisto). Verrà visualizzato l'elenco delle attività definite per questo evento imprevisto, insieme a come o da chi è stato creato, sia manualmente che da una regola di automazione o da un playbook.
Le attività con descrizioni verranno contrassegnate con una freccia di espansione. Espandere un'attività per visualizzarne la descrizione completa.
Contrassegnare un'attività completata contrassegnando il cerchio accanto al nome dell'attività. Nel cerchio verrà visualizzato un segno di spunta e il testo dell'attività verrà disattivato. Vedere l'esempio "Reimposta password utente" negli screenshot precedenti.
Aggiungere manualmente un'attività ad hoc a un evento imprevisto
È anche possibile aggiungere attività per se stessi, sul posto, all'elenco di attività di un evento imprevisto. Questa attività verrà applicata solo all'evento imprevisto aperto. Questo aiuta se la tua indagine ti porta in nuove direzioni e pensi a cose nuove che devi controllare. L'aggiunta di queste attività come attività garantisce che non si dimentichi di eseguirle e che ci sia un record di ciò che hai fatto, di cui altri analisti e manager possono trarre vantaggio.
Selezionare + Aggiungi attività nella parte superiore del pannello Attività impreviste .
Se si sceglie, immettere un titolo per l'attività e una descrizione .
Al termine, selezionare Salva .
Vedere la nuova attività nella parte inferiore dell'elenco attività. Si noti che le attività create manualmente hanno una banda di colori diversa sul bordo sinistro e che il nome viene visualizzato come Creato da: sotto il titolo e la descrizione dell'attività.
Passaggi successivi
- Altre informazioni sulle attività degli eventi imprevisti.
- Informazioni su come analizzare gli eventi imprevisti.
- Informazioni su come aggiungere attività a gruppi di eventi imprevisti automaticamente usando regole di automazione o playbook e quando usarle.
- Informazioni su come tenere traccia delle attività.
- Altre informazioni sulle regole di automazione e su come crearle.
- Altre informazioni sui playbook e su come crearli.