Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak używać podręczników do tworzenia i opcjonalnego wykonywania zadań zdarzeń w celu zarządzania złożonymi procesami przepływu pracy analityków w Microsoft Sentinel.
Użyj akcji Dodaj zadanie w podręczniku w łączniku Microsoft Sentinel, aby automatycznie dodać zadanie do zdarzenia, które wyzwoliło podręcznik. Obsługiwane są przepływy pracy typu Standard i Consumption. Przed rozpoczęciem upewnij się, że spełnisz wymagania wstępne, w tym wymagane przypisania ról.
Wskazówka
Zadania zdarzeń mogą być tworzone automatycznie nie tylko przez podręczniki, ale także przez reguły automatyzacji, a także ręcznie, ad hoc, z poziomu zdarzenia.
Aby uzyskać więcej informacji, zobacz Używanie zadań do zarządzania zdarzeniami w Microsoft Sentinel.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz następujące role i uprawnienia:
Rola Microsoft Sentinel Responder jest wymagana do wyświetlania i edytowania zdarzeń, co jest niezbędne do dodawania, wyświetlania i edytowania zadań.
Rola Współautor usługi Logic Apps jest wymagana do tworzenia i edytowania podręczników.
Aby uzyskać więcej informacji, zobacz Microsoft Sentinel wymagania wstępne podręcznika.
Użyj playbooka, aby dodać zadanie i je wykonać
Poniższa przykładowa procedura pokazuje, jak dodać akcje playbooka, które resetują hasło użytkownika, którego konto zostało przejęte:
- Dodaje zadanie do zdarzenia, resetując hasło użytkownika z naruszeniem zabezpieczeń
- Dodaje kolejną akcję w playbooku, która wysyła sygnał do usługi Ochrona Microsoft Entra ID (AADIP), co skutkuje faktycznym zresetowaniem hasła.
- Dodaje ostatnią akcję podręcznika, aby oznaczyć zadanie w zdarzeniu zakończonym.
Aby dodać i skonfigurować akcje tworzenia zadań, resetowania haseł i uzupełniania zadań, wykonaj następujące czynności:
W łączniku Microsoft Sentinel dodaj akcję Dodaj zadanie do zdarzenia, a następnie:
Wybierz element zawartości dynamicznej Identyfikator ARM incydentu dla pola Identyfikator ARM incydentu.
Wprowadź Resetuj hasło użytkownika jako Tytuł.
Dodaj opcjonalny opis.
Przykład:
Dodaj akcję Jednostki — Pobieranie kont (wersja zapoznawcza ). Dodaj element zawartości dynamicznej Encje (ze schematu incydentu Microsoft Sentinel) do pola Lista encji. Przykład:
Dodaj pętlę Dla każdego z biblioteki akcji Kontrola. Dodaj element zawartości dynamicznej Konta z pola Jednostki — Pobierz dane wyjściowe Konta do pola Wybierz dane wyjściowe z poprzednich kroków . Przykład:
Wewnątrz pętli Dla każdej wybierz pozycję Dodaj akcję. Następnie:
- Wyszukaj i wybierz łącznik Ochrona Microsoft Entra ID
- Wybierz akcję Potwierdź ryzykownego użytkownika jako naruszona (wersja zapoznawcza ).
- Dodaj element zawartości dynamicznej Accounts Microsoft Entra user ID do pola userIds Item — 1.
Akcja Potwierdź ryzykownego użytkownika jako przejętego uruchamia w usłudze Ochrona Microsoft Entra ID procesy prowadzące do zresetowania hasła użytkownika.
Uwaga
Pole Konta Microsoft Entra identyfikator użytkownika jest jednym ze sposobów identyfikacji użytkownika w usłudze AADIP. Niekoniecznie jest to najlepszy sposób w każdym scenariuszu, ale jest tu przedstawiany jako przykład.
Aby uzyskać pomoc, zapoznaj się z innymi podręcznikami, które obsługują użytkowników, których bezpieczeństwo zostało naruszone, lub dokumentacją usługi Ochrona Microsoft Entra ID.
Dodaj akcję Oznacz zadanie jako ukończone z łącznika Microsoft Sentinel i dodaj element zawartości dynamicznej Identyfikator zadania incydentu do pola Identyfikator ARM zadania. Przykład:
Używanie podręcznika do warunkowego dodawania zadania
Poniższa przykładowa procedura pokazuje, jak dodać akcję podręcznika procedur, która sprawdza adres IP występujący w incydencie.
- Jeśli wyniki tych badań wskazują, że adres IP jest złośliwy, playbook tworzy zadanie dla analityka, aby uniemożliwić użytkownika powiązanego z badanym adresem IP.
- Jeśli adres IP nie jest znanym złośliwym adresem, podręcznik tworzy inne zadanie, aby analityk skontaktował się z użytkownikiem w celu zweryfikowania działania.
Aby dodać i skonfigurować warunek badania adresów IP i warunkowe akcje tworzenia zadań, wykonaj następujące kroki:
W łączniku Microsoft Sentinel dodaj akcję Jednostki — Pobierz adresy IP. Dodaj element zawartości dynamicznej Encje (ze schematu incydentu Microsoft Sentinel) do pola Lista encji. Przykład:
Dodaj pętlę Dla każdego z biblioteki akcji Kontrola. Dodaj element zawartości dynamicznej adresów IP z pola Jednostki — Pobierz dane wyjściowe adresów IP do pola Wybierz dane wyjściowe z poprzednich kroków . Przykład:
Wewnątrz pętli Dla każdej wybierz pozycję Dodaj akcję, a następnie:
- Wyszukaj i wybierz konektor Virus Total.
- Wybierz akcję Pobierz raport ip (wersja zapoznawcza ).
- Dodaj element zawartości dynamicznej Adres adresów IP z pola Jednostki — pobierz dane wyjściowe adresów IP do pola Adres IP .
Przykład:
Wewnątrz pętli Dla każdej wybierz pozycję Dodaj akcję, a następnie:
- Dodaj Warunek z biblioteki akcji Sterowanie.
- Dodaj element zawartości dynamicznej Złośliwe — statystyki ostatniej analizy z wyników Pobierz raport IP. Aby go znaleźć, może być konieczne wybranie pozycji Zobacz więcej .
- Wybierz operator jest większy niż i wprowadź
0jako wartość.
Warunek Statystyki ostatniej analizy: Złośliwe > 0 sprawdza, czy raport IP w usłudze VirusTotal zwrócił jakiekolwiek wyniki oznaczone jako złośliwe. Przykład:
Wewnątrz opcji True wybierz pozycję Dodaj akcję, a następnie:
- Wybierz akcję Dodaj zadanie do zdarzenia z łącznika Microsoft Sentinel.
- Wybierz element zawartości dynamicznej Identyfikator ARM incydentu dla pola Identyfikator ARM incydentu.
- Wprowadź Oznacz użytkownika jako naruszonego jako Tytuł.
- Dodaj opcjonalny opis.
Przykład:
W opcji Fałsz wybierz Dodaj akcję, a następnie:
- Wybierz akcję Dodaj zadanie do zdarzenia z łącznika Microsoft Sentinel.
- Wybierz element zawartości dynamicznej Identyfikator ARM incydentu dla pola Identyfikator ARM incydentu.
- Wprowadź Skontaktuj się z użytkownikiem, aby potwierdzić aktywność jako Tytuł.
- Dodaj opcjonalny opis.
Przykład: