Tworzenie i wykonywanie zadań zdarzeń w Microsoft Sentinel przy użyciu podręczników

W tym artykule wyjaśniono, jak używać podręczników do tworzenia i opcjonalnego wykonywania zadań zdarzeń w celu zarządzania złożonymi procesami przepływu pracy analityków w Microsoft Sentinel.

Użyj akcji Dodaj zadanie w podręczniku w łączniku Microsoft Sentinel, aby automatycznie dodać zadanie do zdarzenia, które wyzwoliło podręcznik. Obsługiwane są przepływy pracy typu Standard i Consumption. Przed rozpoczęciem upewnij się, że spełnisz wymagania wstępne, w tym wymagane przypisania ról.

Wskazówka

Zadania zdarzeń mogą być tworzone automatycznie nie tylko przez podręczniki, ale także przez reguły automatyzacji, a także ręcznie, ad hoc, z poziomu zdarzenia.

Aby uzyskać więcej informacji, zobacz Używanie zadań do zarządzania zdarzeniami w Microsoft Sentinel.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz następujące role i uprawnienia:

  • Rola Microsoft Sentinel Responder jest wymagana do wyświetlania i edytowania zdarzeń, co jest niezbędne do dodawania, wyświetlania i edytowania zadań.

  • Rola Współautor usługi Logic Apps jest wymagana do tworzenia i edytowania podręczników.

Aby uzyskać więcej informacji, zobacz Microsoft Sentinel wymagania wstępne podręcznika.

Użyj playbooka, aby dodać zadanie i je wykonać

Poniższa przykładowa procedura pokazuje, jak dodać akcje playbooka, które resetują hasło użytkownika, którego konto zostało przejęte:

  • Dodaje zadanie do zdarzenia, resetując hasło użytkownika z naruszeniem zabezpieczeń
  • Dodaje kolejną akcję w playbooku, która wysyła sygnał do usługi Ochrona Microsoft Entra ID (AADIP), co skutkuje faktycznym zresetowaniem hasła.
  • Dodaje ostatnią akcję podręcznika, aby oznaczyć zadanie w zdarzeniu zakończonym.

Aby dodać i skonfigurować akcje tworzenia zadań, resetowania haseł i uzupełniania zadań, wykonaj następujące czynności:

  1. W łączniku Microsoft Sentinel dodaj akcję Dodaj zadanie do zdarzenia, a następnie:

    1. Wybierz element zawartości dynamicznej Identyfikator ARM incydentu dla pola Identyfikator ARM incydentu.

    2. Wprowadź Resetuj hasło użytkownika jako Tytuł.

    3. Dodaj opcjonalny opis.

    Przykład:

    Zrzut ekranu przedstawia akcje playbooka umożliwiające dodanie zadania służącego do zresetowania hasła użytkownika.

  2. Dodaj akcję Jednostki — Pobieranie kont (wersja zapoznawcza ). Dodaj element zawartości dynamicznej Encje (ze schematu incydentu Microsoft Sentinel) do pola Lista encji. Przykład:

    Zrzut ekranu przedstawiający akcje podręcznika umożliwiające pobranie jednostek konta w zdarzeniu.

  3. Dodaj pętlę Dla każdego z biblioteki akcji Kontrola. Dodaj element zawartości dynamicznej Konta z pola Jednostki — Pobierz dane wyjściowe Konta do pola Wybierz dane wyjściowe z poprzednich kroków . Przykład:

    Zrzut ekranu pokazuje, jak dodać akcję pętli for-each do playbooka, aby wykonać działanie na każdym wykrytym koncie.

  4. Wewnątrz pętli Dla każdej wybierz pozycję Dodaj akcję. Następnie:

    1. Wyszukaj i wybierz łącznik Ochrona Microsoft Entra ID
    2. Wybierz akcję Potwierdź ryzykownego użytkownika jako naruszona (wersja zapoznawcza ).
    3. Dodaj element zawartości dynamicznej Accounts Microsoft Entra user ID do pola userIds Item — 1.

    Akcja Potwierdź ryzykownego użytkownika jako przejętego uruchamia w usłudze Ochrona Microsoft Entra ID procesy prowadzące do zresetowania hasła użytkownika.

    Zrzut ekranu przedstawia wysyłanie obiektów do usługi AADIP w celu potwierdzenia kompromitacji.

    Uwaga

    Pole Konta Microsoft Entra identyfikator użytkownika jest jednym ze sposobów identyfikacji użytkownika w usłudze AADIP. Niekoniecznie jest to najlepszy sposób w każdym scenariuszu, ale jest tu przedstawiany jako przykład.

    Aby uzyskać pomoc, zapoznaj się z innymi podręcznikami, które obsługują użytkowników, których bezpieczeństwo zostało naruszone, lub dokumentacją usługi Ochrona Microsoft Entra ID.

  5. Dodaj akcję Oznacz zadanie jako ukończone z łącznika Microsoft Sentinel i dodaj element zawartości dynamicznej Identyfikator zadania incydentu do pola Identyfikator ARM zadania. Przykład:

    Zrzut ekranu pokazuje, jak dodać akcję schematu postępowania, aby oznaczyć zadanie incydentu jako ukończone.

Używanie podręcznika do warunkowego dodawania zadania

Poniższa przykładowa procedura pokazuje, jak dodać akcję podręcznika procedur, która sprawdza adres IP występujący w incydencie.

  • Jeśli wyniki tych badań wskazują, że adres IP jest złośliwy, playbook tworzy zadanie dla analityka, aby uniemożliwić użytkownika powiązanego z badanym adresem IP.
  • Jeśli adres IP nie jest znanym złośliwym adresem, podręcznik tworzy inne zadanie, aby analityk skontaktował się z użytkownikiem w celu zweryfikowania działania.

Aby dodać i skonfigurować warunek badania adresów IP i warunkowe akcje tworzenia zadań, wykonaj następujące kroki:

  1. W łączniku Microsoft Sentinel dodaj akcję Jednostki — Pobierz adresy IP. Dodaj element zawartości dynamicznej Encje (ze schematu incydentu Microsoft Sentinel) do pola Lista encji. Przykład:

    Zrzut ekranu przedstawiający akcje podręcznika umożliwiające pobranie jednostek adresu IP w zdarzeniu.

  2. Dodaj pętlę Dla każdego z biblioteki akcji Kontrola. Dodaj element zawartości dynamicznej adresów IP z pola Jednostki — Pobierz dane wyjściowe adresów IP do pola Wybierz dane wyjściowe z poprzednich kroków . Przykład:

    Na zrzucie ekranu pokazano, jak dodać do playbooku akcję pętli for-each, aby wykonać działanie dla każdego wykrytego adresu IP.

  3. Wewnątrz pętli Dla każdej wybierz pozycję Dodaj akcję, a następnie:

    1. Wyszukaj i wybierz konektor Virus Total.
    2. Wybierz akcję Pobierz raport ip (wersja zapoznawcza ).
    3. Dodaj element zawartości dynamicznej Adres adresów IP z pola Jednostki — pobierz dane wyjściowe adresów IP do pola Adres IP .

    Przykład:

    Zrzut ekranu pokazujący wysyłanie żądania do VirusTotal w celu uzyskania raportu dla adresu IP.

  4. Wewnątrz pętli Dla każdej wybierz pozycję Dodaj akcję, a następnie:

    1. Dodaj Warunek z biblioteki akcji Sterowanie.
    2. Dodaj element zawartości dynamicznej Złośliwe — statystyki ostatniej analizy z wyników Pobierz raport IP. Aby go znaleźć, może być konieczne wybranie pozycji Zobacz więcej .
    3. Wybierz operator jest większy niż i wprowadź 0 jako wartość.

    Warunek Statystyki ostatniej analizy: Złośliwe > 0 sprawdza, czy raport IP w usłudze VirusTotal zwrócił jakiekolwiek wyniki oznaczone jako złośliwe. Przykład:

    Zrzut ekranu przedstawiający sposób ustawiania warunku true-false w podręczniku.

  5. Wewnątrz opcji True wybierz pozycję Dodaj akcję, a następnie:

    1. Wybierz akcję Dodaj zadanie do zdarzenia z łącznika Microsoft Sentinel.
    2. Wybierz element zawartości dynamicznej Identyfikator ARM incydentu dla pola Identyfikator ARM incydentu.
    3. Wprowadź Oznacz użytkownika jako naruszonego jako Tytuł.
    4. Dodaj opcjonalny opis.

    Przykład:

    Zrzut ekranu przedstawiający akcje podręcznika umożliwiające dodanie zadania oznaczania użytkownika jako zagrożonego.

  6. W opcji Fałsz wybierz Dodaj akcję, a następnie:

    1. Wybierz akcję Dodaj zadanie do zdarzenia z łącznika Microsoft Sentinel.
    2. Wybierz element zawartości dynamicznej Identyfikator ARM incydentu dla pola Identyfikator ARM incydentu.
    3. Wprowadź Skontaktuj się z użytkownikiem, aby potwierdzić aktywność jako Tytuł.
    4. Dodaj opcjonalny opis.

    Przykład:

    Zrzut ekranu przedstawiający akcje podręcznika umożliwiające dodanie zadania w celu potwierdzenia aktywności użytkownika.