Microsoft Sentinel でインシデント タスクを操作する

この記事では、SOC アナリストがインシデント タスクを使用して、Microsoft Sentinel でインシデント処理ワークフロー プロセスを管理する方法について説明します。

インシデント タスク は通常、上級アナリストまたは SOC マネージャーによって設定されたオートメーション ルールまたはプレイブックによって自動的に作成されますが、下位レベルのアナリストは、その場で、インシデント内から直接手動で独自のタスクを作成できます。

インシデントの詳細ページで、特定のインシデントに対して実行する必要があるタスクの一覧を確認し、進行に合わせて完了とマークすることができます。

さまざまなロールのユース ケース

この記事では、SOC アナリストに適用される次のシナリオについて説明します。

次のリンクにあるその他の記事では、SOC マネージャー、上級アナリスト、オートメーション エンジニアに適用される次のシナリオについて説明しています。

前提条件

オートメーション ルールを作成したり、インシデントを表示および編集したりするには、Microsoft Sentinel レスポンダー ロールが必要で、そのどちらもタスクの追加、表示、編集に必要です。

インシデント タスクの表示とフォロー

  1. [インシデント] ページで、一覧からインシデントを選択し、詳細パネルの [タスク][すべての詳細を表示] を選択するか、詳細パネルの下部にある [すべての詳細を表示] を選択します。

    Screenshot of link to enter the tasks panel from the incident info panel on the main incidents screen.

  2. すべての詳細ページに入力することを選択した場合は、上部バナーから [タスク] を選択します。

    Screenshot shows incident details screen with tasks panel open.

  3. [インシデント タスク] パネルが、表示されている画面 (メイン インシデント ページまたはインシデントの詳細ページ) の右側に表示されます。 このインシデントに対して定義されたタスクの一覧と、それが手動またはオートメーション ルールまたはプレイブックのどれによるかに関係なく、その作成方法と作成者が表示されます。

    Screenshot shows incident tasks panel as seen from incident details page.

  4. 説明があるタスクには、展開矢印でマークされます。 タスクを展開して、その詳細な説明を表示します。

    Screenshot shows incident tasks panel with expanded task descriptions.

  5. タスク名の横にある円をマークして、タスクを完了としてマークします。 チェック マークが円に表示され、タスクのテキストが淡色表示されます。上記のスクリーンショットの「ユーザー パスワードのリセット」の例を参照してください。

インシデントにアドホック タスクを手動で追加する

その場でインシデントのタスク一覧に、自分のタスクを追加することもできます。 このタスクは、開いているインシデントにのみ適用されます。 これは、調査が新しい方向に進み、新しくチェックする必要があることを考える場合に役立ちます。 これらをタスクとして追加することで、その実行を忘れないようにし、行ったことの記録が残ることで、他のアナリストやマネージャーが利益を得られるようにします。

  1. [インシデント タスク] パネルの上部から [+ タスクの追加] を選択します。

    Screenshot shows how to manually add a task to your task list.

  2. タスクの [タイトル] を入力し、選択に応じて [説明] を入力します。

    Screenshot shows how to add a title and description to your task.

  3. 完了したら、[保存] を選択します。

    Screenshot shows how to finish defining and save your task.

  4. タスク一覧の下部で新しいタスクを確認します。 手動で作成したタスクは、左の枠線の色の帯が異なり、タスクのタイトルと説明の下に [作成者:] として自分の名前が表示されることに注意してください。

    Screenshot showing your new task at the end of the task list.

次のステップ