Basisautomatiseringsregels maken met Eenvoudige stromen in de Microsoft Defender-portal (preview)

Simple Flows is een verzameling vooraf gebouwde automatiseringsacties in de Microsoft Defender-portal. Met Simple Flows kunt u een werkende automatiseringsregel maken door een trigger te kiezen en één kant-en-klare actie toe te voegen: geen playbook, geen logische app. Gebruik Simple Flows om e-mailmeldingen te verzenden, casevelden bij te werken, onderzoekstaken toe te voegen en waarschuwingen rechtstreeks bij te werken vanuit de wizard Automatiseringsregel.

In dit artikel wordt uitgelegd hoe Simple Flows binnen de engine voor automatiseringsregels past, worden de nieuwe triggers en acties beschreven, wordt getoond welke acties per trigger beschikbaar zijn en worden end-to-endvoorbeelden voor veelvoorkomende SOC-scenario's stap voor stap behandeld.

Belangrijk

Simple Flows is momenteel beschikbaar als openbare preview. Zie de aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews voor aanvullende juridische voorwaarden die van toepassing zijn op Azure-functies die bèta, preview of anderszins nog niet beschikbaar zijn.

Belangrijk

Na 31 maart 2027 wordt Microsoft Sentinel niet meer ondersteund in Azure Portal en is deze alleen beschikbaar in de Microsoft Defender-portal. Alle klanten die Microsoft Sentinel in Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u Nog steeds Microsoft Sentinel gebruikt in Azure Portal, raden we u aan om te beginnen met het plannen van uw overgang naar de Defender-portal om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden aangeboden.

Wat is Simple Flows?

Automatiseringsregels in de Microsoft Defender-portal volgen een driedelig model:

Trigger>Voorwaarden>Actie

Een trigger is de gebeurtenis waarmee de regel wordt gestart (bijvoorbeeld een case wordt gemaakt). Voorwaarden filteren op welke gebeurtenissen de regel van toepassing is (bijvoorbeeld alleen gevallen met hoge ernst). Acties zijn de bewerkingen die de regel uitvoert wanneer aan de voorwaarden wordt voldaan.

Simple Flows breidt dit model uit met nieuwe triggers en acties die zijn gericht op de caseworkflow in de Defender-portal, plus een actie voor het bijwerken van een waarschuwing die werkt met de bestaande trigger Waarschuwing gemaakt. Elke actie is één configureerbare bouwsteen. U hoeft geen code te schrijven, een logische app te bouwen of een playbook te genereren.

Simple Flows is gebouwd voor SOC-teams (Security Operations Center) die snelle, herhaalbare automatisering nodig hebben. Veelvoorkomende doelgroepen zijn:

  • SOC-analisten die de routinematige afhandeling van cases en waarschuwingen willen automatiseren zonder de wizard voor automatiseringsregels te verlaten.
  • Beveiligingsbeheerders die automatiseringsbeleid definiëren in de SOC.
  • Beveiligingstechnici die automatisering van incidentrespons uitbreiden als onderdeel van een grotere SOAR-strategie (Security Orchestration, Automation and Response).

Zie Bedreigingsreacties automatiseren in Microsoft Sentinel met automatiseringsregels voor een volledig overzicht van automatiseringsregels.

Prerequisites

Voordat u automatiseringsregels maakt met Eenvoudige stromen, moet u ervoor zorgen dat u het volgende hebt:

  • Toegang tot zaken in de Microsoft Defender-portal. Simple Flows is beschikbaar voor:
  • Een van de volgende rollen of een equivalente aangepaste rol met machtigingen voor het beheren van automatiseringsregels en -cases:
    • Microsoft Sentinel-bijdrager (om automatiseringsregels te maken en te bewerken).
    • Beveiligingsoperator of beveiligingsbeheerder in Microsoft Defender XDR (voor het beheren van cases en waarschuwingen).
  • Voor de actie Waarschuwing bijwerken: uw account moet gemachtigd zijn om waarschuwingen in het bronproduct bij te werken en (voor Microsoft Sentinel waarschuwingen) de gegevensconnectors die de waarschuwingen produceren, moeten zijn ingeschakeld.

Zie Bedreigingsreacties automatiseren in Microsoft Sentinel met automatiseringsregels voor een volledige beschrijving van de machtigingsvereisten voor automatiseringsregels.

Nieuwe triggers

Simple Flows voegt twee nieuwe triggers toe aan de automatiseringsregelsengine. De bestaande trigger Waarschuwing gemaakt maakt geen deel uit van Simple Flows, maar wordt hier vermeld omdat de nieuwe actie Waarschuwing bijwerken daarvan gebruikmaakt.

Trigger Wordt geactiveerd wanneer Beschikbare context Status
Zaak aangemaakt Er wordt handmatig een nieuwe case gemaakt, automatisch op basis van XDR-correlatie, via de API of door een andere automatiseringsregel. Case-ID, titel, ernstniveau, status, eigenaar, beschrijving, tags, bron, aanmaaktijdstip, plus alle aangepaste casevelden die in uw tenant zijn gedefinieerd. Openbare proefversie
Case bijgewerkt Een bestaand geval wordt gewijzigd: status, ernst, eigenaar, tags, taken of andere casevelden. Case-ID, titel, ernstigheid (oud en nieuw), status (oud en nieuw), eigenaar, tags, tijdstip van bijwerken, plus eventuele aangepaste casevelden die in uw tenant zijn gedefinieerd. Openbare proefversie
Waarschuwing gemaakt(bestaand) Er wordt een nieuwe waarschuwing gemaakt in Microsoft Sentinel of Microsoft Defender XDR. Waarschuwings-id, titel, ernst, status, provider, tactieken, entiteiten. Algemeen beschikbaar

Wat u moet weten over triggersgedrag

  • Luspreventie. De engine ontdubbelt gebeurtenissen, zodat dezelfde regel niet opnieuw wordt geactiveerd in hetzelfde geval binnen één evaluatiecyclus. Dit beschermt u tegen oneindige lussen waarbij een automatiseringsupdate de regel die deze heeft geproduceerd, opnieuw activeert.
  • Eén schot per opslag. Wanneer u meerdere wijzigingen in een zaak tegelijk opslaat (bijvoorbeeld de ernst en de eigenaar tegelijk wijzigt), wordt de trigger Case updated één keer geactiveerd en worden alle voorwaarden getoetst aan de uiteindelijke toestand, en niet één keer per veld.
  • Oude en nieuwe waarden. Met de Case updated-trigger worden zowel de vorige als de nieuwe waarden van gewijzigde velden beschikbaar gesteld, zodat u nauwkeurige voorwaarden kunt definiëren, zoals "Severity gewijzigd van Medium naar High."
  • Regelprioriteit. Als meerdere regels overeenkomen met dezelfde gebeurtenis, worden deze uitgevoerd in de prioriteitsvolgorde die u configureert op de automation-pagina .

Naslagwerk voor acties

Simple Flows introduceert zes acties in twee categorieën: caseacties (aangestuurd door Case Management) en een waarschuwingsactie (aangestuurd door de Waarschuwingen-API). Alle acties worden uitgevoerd via het Unified Actions-platform, waarmee elke actie wordt gerouteerd naar de juiste downstreamservice.

Actie Compatibele triggers Configureerbare velden Gedrag en beperkingen
E-mail voor aangemaakte aanvraag verzenden Zaak aangemaakt E-mailadressen van geadresseerden (een of meer). Hiermee wordt een e-mailmelding verzonden wanneer er een nieuwe case wordt gemaakt. Maakt gebruik van een vaste Microsoft-beheerde e-mailsjabloon met casecontext (case-id, titel, ernst, status, eigenaar en casekoppeling). De afzender is Microsoft Beveiliging.
E-mail verzenden met bijgewerkte aanvraag Zaak bijgewerkt E-mailadressen van ontvangers. Hiermee wordt een e-mailmelding verzonden wanneer een case wordt bijgewerkt. Maakt gebruik van een vaste sjabloon met casecontext en oude/nieuwe waarden van gewijzigde velden. Wordt eenmaal per save geactiveerd.
Case bijwerken Zaak aangemaakt, Zaak bijgewerkt Standaardvelden: Naam, Beschrijving, Toewijzen aan, Prioriteit, Status, Einddatum, Eindnotities, E-mailontvangers, Respijtperiode. Plus alle aangepaste velden die in uw tenant zijn gedefinieerd. Hiermee wijzigt u een of meer casevelden in één actie. Stel alleen de velden in die u wilt wijzigen; andere velden blijven ongewijzigd. Updates van meerdere velden in één actie Case bijwerken tellen als één opslag en resulteren downstream in één gebeurtenis Case bijgewerkt.
Taak toevoegen Zaak aangemaakt, Zaak bijgewerkt Per taak: Naam (vereist), Status, Prioriteit, Toewijzen aan, Einddatum, Beschrijving, Slotnotities. Voegt een of meer onderzoekstaken toe aan een case, in de vermelde volgorde. Limiet: maximaal 10 taken per regel. De actie dedupliceert niet, dus bij herhaald uitvoeren van de regel voegt deze opnieuw taken toe. Gebruik zaak bijgewerkt-voorwaarden om ongewenst opnieuw activeren te voorkomen.
Waarschuwing bijwerken Waarschuwing gemaakt Status, Classificatie, Vaststelling, Toegewezen aan. Hiermee wijzigt u velden in een Microsoft Sentinel of Microsoft Defender XDR waarschuwing. Wordt uitgevoerd via de Waarschuwingen-API en wordt onmiddellijk weergegeven in de waarschuwing. Nuttig voor het automatisch triëren van grote aantallen meldingen met een lage betrouwbaarheid.

Note

De drie e-mailacties delen de volgende beperkingen in deze release: e-mailberichten gebruiken een vaste, door Microsoft beheerde sjabloon (geen aanpassing), de afzender wordt altijd Microsoft Beveiliging, CC- en BCC-geadresseerden worden niet ondersteund en e-mailuitvoeringen worden niet naar het auditlogboek van de case geschreven, zodat u niet kunt controleren vanuit de tijdlijn waarin een melding is verzonden.

Compatibiliteit met triggers en acties

Niet elke actie werkt met elke trigger. In de onderstaande matrix ziet u de ondersteunde combinaties in deze release.

Actie Zaak aangemaakt Zaak bijgewerkt Waarschuwing gemaakt
E-mail voor aangemaakte aanvraag verzenden
E-mail verzenden met bijgewerkte aanvraag
Case bijwerken
Taak toevoegen
Updatewaarschuwing

Stapsgewijze handleidingen van begin tot eind

In de volgende voorbeelden ziet u hoe u eenvoudige stromentriggers, voorwaarden en acties combineert om algemene SOC-werkstromen te leveren.

Voorbeeld 1: Waarschuwingen met een lage kwaliteit automatisch sorteren op classificatie

Los informatieve waarschuwingen van een specifieke provider automatisch op als goedaardige positieven, zodat de wachtrij gericht blijft op echte bedreigingen.

  1. Ga in de Microsoft Defender-portal naar Microsoft Sentinel>Automation en selecteer + Automation-regel maken>.
  2. Selecteer onder Triggerde optie Wanneer er een waarschuwing wordt gemaakt.
  3. Voeg onder Voorwaarden het volgende toe:
    • Provideris gelijk aanMicrosoft Defender voor Eindpunt
    • Ernstniveauis gelijk aanInformatief
  4. Voeg onder Acties een updatewaarschuwing toe met:
    • Classificatie: Benigne positief
    • Status: Opgelost
  5. Sla de regel op.

Voorbeeld 2: Taken promoveren wanneer een case wordt verplaatst naar Onderzoeken

Voeg een fase-geschikte controlelijst toe op het moment dat een analist begint te onderzoeken.

  1. Maak vanuit Microsoft Sentinel>Automation een nieuwe automatiseringsregel.
  2. Selecteer onder Triggerde optie Wanneer een case wordt bijgewerkt.
  3. Voeg onder Voorwaarden toe: StatusGewijzigd naarIn onderzoek.
  4. Voeg onder Actiestaak toevoegen toe met de taken die de analist moet volgen tijdens de onderzoeksfase.
  5. Sla de regel op.

Tip

Combineer de oude en nieuwe waarden van de trigger Case bijgewerkt met behulp van regelprioriteit om regels in lagen toe te passen zonder conflicten. Een algemene regel die op elk geval wordt uitgevoerd, kan worden gekoppeld aan een regel met een hogere prioriteit die alleen extra acties toevoegt wanneer de ernst verandert in Hoog of Kritiek.