Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zespoły zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM) oraz centra operacji bezpieczeństwa (SOC) są zwykle zalewane alertami i incydentami bezpieczeństwa w tak dużej liczbie, że dostępny personel jest przeciążony ich obsługą. Wynika to zbyt często w sytuacjach, gdy wiele alertów jest ignorowanych, a wiele zdarzeń nie jest badanych, przez co organizacja jest narażona na ataki, które nie są niezauważone.
Microsoft Sentinel, oprócz tego, że jest to system SIEM, jest również platformą do orkiestracji zabezpieczeń, automatyzacji i reagowania (SOAR). Jednym z jego podstawowych celów jest automatyzacja wszelkich powtarzalnych i przewidywalnych zadań związanych ze wzbogacaniem danych, reagowaniem i działaniami naprawczymi, które należą do obowiązków centrum operacji bezpieczeństwa i jego personelu (SOC/SecOps), co pozwala uwolnić czas i zasoby na potrzeby pogłębionej analizy oraz proaktywnego wyszukiwania zaawansowanych zagrożeń.
W tym artykule opisano możliwości SOAR rozwiązania Microsoft Sentinel oraz pokazano, jak korzystanie z reguł automatyzacji i podręczników automatyzacji w odpowiedzi na zagrożenia bezpieczeństwa zwiększa skuteczność SOC i pozwala zaoszczędzić czas oraz zasoby.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Reguły automatyzacji
Microsoft Sentinel używa reguł automatyzacji, aby umożliwić użytkownikom zarządzanie automatyzacją obsługi zdarzeń z centralnej lokalizacji. Użyj reguł automatyzacji, aby:
- Przypisywanie bardziej zaawansowanej automatyzacji do zdarzeń i alertów przy użyciu podręczników
- Automatyczne oznaczanie, przypisywanie lub zamykanie zdarzeń bez podręcznika
- Automatyzowanie odpowiedzi dla wielu reguł analizy jednocześnie
- Tworzenie list zadań wykonywanych przez analityków podczas klasyfikowania, badania i korygowania zdarzeń
- Kontrolowanie kolejności wykonywanych akcji
Zalecamy stosowanie reguł automatyzacji podczas tworzenia lub aktualizowania zdarzeń w celu dalszego usprawnienia automatyzacji i uproszczenia złożonych przepływów pracy dla procesów orkiestracji zdarzeń.
Aby uzyskać więcej informacji, zobacz Automatyzowanie reagowania na zagrożenia w Microsoft Sentinel z regułami automatyzacji.
Podręczniki
Podręcznik to zbiór akcji odpowiedzi i korygowania oraz logiki, które można uruchamiać z Microsoft Sentinel jako procedura. Podręcznik może:
- Pomoc w automatyzacji i organizowaniu reagowania na zagrożenia
- Integracja z innymi systemami, zarówno wewnętrznymi, jak i zewnętrznymi
- Skonfigurowano do automatycznego uruchamiania w odpowiedzi na określone alerty lub zdarzenia lub uruchamiania ręcznie na żądanie, na przykład w odpowiedzi na nowe alerty
W Microsoft Sentinel podręczniki są oparte na przepływach pracy opartych na Azure Logic Apps, usłudze w chmurze, która ułatwia planowanie, automatyzowanie i organizowanie zadań i przepływów pracy w różnych systemach w całym przedsiębiorstwie. Oznacza to, że playbooki mogą korzystać z pełni możliwości i elastyczności dostosowywania oferowanych przez mechanizmy integracji i orkiestracji usługi Logic Apps oraz łatwych w użyciu narzędzi projektowych, a także ze skalowalności, niezawodności i poziomu usług oferowanych przez usługę Azure klasy Tier 1.
Aby uzyskać więcej informacji, zobacz Automatyzowanie reagowania na zagrożenia za pomocą podręczników w Microsoft Sentinel.
Automatyzacja w portalu Microsoft Defender
Zanotuj następujące szczegóły dotyczące działania automatyzacji dla Microsoft Sentinel w portalu usługi Defender. Jeśli jesteś istniejącym klientem, który przechodzi z Azure Portal do portalu usługi Defender, możesz zauważyć różnice w sposobie działania automatyzacji w obszarze roboczym po dołączeniu do portalu usługi Defender.
| Funkcjonalność | Opis |
|---|---|
| Reguły automatyzacji z wyzwalaczami alertów | W portalu usługi Defender reguły automatyzacji z wyzwalaczami alertów działają tylko w przypadku alertów Microsoft Sentinel. Aby zautomatyzować odpowiedzi na alerty Defender XDR, użyj rozszerzonego wyzwalacza alertu. Aby uzyskać więcej informacji, zobacz Wyzwalacz tworzenia alertów. |
| Reguły automatyzacji z wyzwalaczami zdarzeń | Zarówno w portalu Azure, jak i w portalu usługi Defender właściwość warunku Dostawca incydentu zostaje usunięta, ponieważ wszystkie incydenty mają jako dostawcę incydentu usługę Microsoft XDR (wartość w polu ProviderName). W tym momencie wszystkie istniejące reguły automatyzacji są stosowane zarówno do incydentów w Microsoft Sentinel, jak i Microsoft Defender XDR, w tym również tych, w których warunek Dostawca incydentu ustawiono tylko na wartość Microsoft Sentinel lub Microsoft 365 Defender. Jednak reguły automatyzacji określające określoną nazwę reguły analizy są uruchamiane tylko w przypadku zdarzeń zawierających alerty utworzone przez określoną regułę analizy. Oznacza to, że można zdefiniować właściwość warunku Nazwa reguły analitycznej dla reguły analitycznej, która istnieje tylko w usłudze Microsoft Sentinel, aby ograniczyć uruchamianie reguły tylko do zdarzeń w usłudze Microsoft Sentinel. Ponadto po dołączeniu do portalu usługi Defender tabela SecurityIncident nie zawiera już pola Opis . Dlatego: — Jeśli używasz tego pola Opis jako warunku reguły automatyzacji z wyzwalaczem tworzenia zdarzenia, ta reguła automatyzacji nie będzie działać po dołączeniu do portalu usługi Defender. W takich przypadkach upewnij się, że konfiguracja została odpowiednio zaktualizowana. Aby uzyskać więcej informacji, zobacz Warunki wyzwalacza zdarzenia. — Jeśli masz integrację skonfigurowaną z zewnętrznym systemem biletów, takim jak ServiceNow, nie będzie opisu zdarzenia. |
| Opóźnienie w wyzwalaczach podręcznika | Pojawienie się incydentów usługi Microsoft Defender w Microsoft Sentinel może potrwać do 5 minut. Jeśli to opóźnienie jest obecne, wyzwalanie podręcznika również jest opóźnione. |
| Okno grupowania automatyzacji | Jeśli w ciągu 5–10 minut wprowadzono wiele zmian w tym samym zdarzeniu, do Microsoft Sentinel jest wysyłana pojedyncza aktualizacja z ostatnią zmianą. Aktualizacje pośrednie są tracone, co może mieć wpływ na przepływy pracy, które zależą od przetwarzania zmian stanu zdarzenia sekwencyjnego. Aby uzyskać więcej informacji, zobacz Wyzwalacz aktualizacji incydentu. |
| Zmiany istniejących nazw zdarzeń | Portal Defender wykorzystuje unikatowy mechanizm do korelowania incydentów i alertów. Podczas dołączania obszaru roboczego do portalu usługi Defender istniejące nazwy zdarzeń mogą zostać zmienione, jeśli zostanie zastosowana korelacja. Aby upewnić się, że reguły automatyzacji zawsze działają prawidłowo, zalecamy unikanie używania tytułów zdarzeń jako kryteriów warunku w regułach automatyzacji i sugerowanie zamiast tego użycia nazwy dowolnej reguły analizy, która utworzyła alerty uwzględnione w zdarzeniu, oraz tagów, jeśli jest wymagana większa specyfika. |
| Zaktualizowane według pola | Po wdrożeniu obszaru roboczego w polu Zaktualizowane przez jest dostępny nowy zestaw obsługiwanych wartości, który nie obejmuje już Microsoft 365 Defender. W istniejących regułach automatyzacji usługa Microsoft 365 Defender zostaje zastąpiona wartością Inne po wdrożeniu obszaru roboczego. |
| Tworzenie reguł automatyzacji bezpośrednio na podstawie zdarzenia | Tworzenie reguł automatyzacji bezpośrednio na podstawie zdarzenia jest obsługiwane tylko w Azure Portal. Jeśli pracujesz w portalu Defender, utwórz reguły automatyzacji od zera na stronie Automatyzacja. |
| Reguły tworzenia incydentów Microsoft | Reguły tworzenia incydentów firmy Microsoft nie są obsługiwane w portalu Defender. Aby uzyskać więcej informacji, zobacz Incydenty w usłudze Microsoft Defender XDR i reguły tworzenia incydentów firmy Microsoft. |
| Uruchamianie reguł automatyzacji z poziomu portalu usługi Defender | Może upłynąć do 10 minut od momentu wyzwolenia alertu i utworzenia lub zaktualizowania zdarzenia w portalu usługi Defender do momentu uruchomienia reguły automatyzacji. To opóźnienie wynika z tego, że incydent jest tworzony w portalu Defender, a następnie przekazywany do Microsoft Sentinel na potrzeby reguły automatyzacji. |
| Karta aktywnych playbooków | Po dołączeniu do portalu usługi Defender domyślnie na karcie Aktywne podręczniki jest wyświetlany wstępnie zdefiniowany filtr z dołączoną subskrypcją obszaru roboczego. W Azure Portal dodaj dane dla innych subskrypcji przy użyciu filtru subskrypcji. Aby uzyskać więcej informacji, zobacz Tworzenie i dostosowywanie podręczników Microsoft Sentinel z szablonów. |
| Ręczne uruchamianie podręczników na żądanie | Następujące procedury nie są obecnie obsługiwane w portalu usługi Defender: |
| Uruchamianie podręczników dotyczących zdarzeń wymaga synchronizacji Microsoft Sentinel | Jeśli spróbujesz uruchomić playbook dla incydentu w portalu Defender i zobaczysz komunikat "Nie można uzyskać dostępu do danych związanych z tą akcją. Odśwież ekran za kilka minut.", oznacza to, że incydent nie jest jeszcze zsynchronizowany z usługą Microsoft Sentinel. Odśwież stronę zdarzenia po zsynchronizowanym zdarzeniu, aby pomyślnie uruchomić podręcznik. |
|
Zdarzenia: dodawanie alertów do zdarzeń / Usuwanie alertów ze zdarzeń |
Ponieważ po wdrożeniu obszaru roboczego do portalu Defender nie jest obsługiwane dodawanie alertów do incydentów ani usuwanie alertów z incydentów, te akcje nie są również obsługiwane w playbookach. Aby uzyskać więcej informacji, zobacz Opis sposobu korelowania alertów i scalania zdarzeń w portalu usługi Defender. |
| integracja Microsoft Defender XDR w wielu obszarach roboczych | Jeśli dane XDR zintegrowano z więcej niż jednym obszarem roboczym w ramach jednej dzierżawy, będą one teraz przekazywane tylko do głównego obszaru roboczego w portalu Defender. Przenieś reguły automatyzacji do odpowiedniego obszaru roboczego, aby zachować ich działanie. |
| Automatyzacja i aparat korelacji | Aparat korelacji może łączyć alerty z wielu sygnałów w pojedyncze zdarzenie, co może spowodować odbieranie przez automatyzację danych, których nie przewidywano. Zalecamy przejrzenie reguł automatyzacji, aby upewnić się, że są widoczne oczekiwane wyniki. |