Automatyzowanie reagowania na zagrożenia za pomocą podręczników w Microsoft Sentinel

Centra operacji zabezpieczeń (SOC) muszą zmierzyć się ze stałym strumieniem alertów zabezpieczeń i zdarzeń. Efektywne zarządzanie nimi ma kluczowe znaczenie dla utrzymania silnego bezpieczeństwa organizacji. Podręczniki reagowania w usłudze Microsoft Sentinel to zautomatyzowane przepływy pracy, które pomagają szybko i konsekwentnie reagować na zagrożenia. W tym artykule pokazano, jak używać podręczników w Microsoft Sentinel, aby zautomatyzować reagowanie na zagrożenia, ograniczyć nakład pracy ręcznej i pozwolić zespołowi skupić się na dokładniejszych badaniach.

Użyj playbooków Microsoft Sentinel, aby uruchamiać wstępnie skonfigurowane zestawy działań naprawczych oraz automatyzować i koordynować reagowanie na zagrożenia. Uruchamiaj playbooki automatycznie w odpowiedzi na określone alerty i incydenty, które wyzwalają skonfigurowaną regułę automatyzacji, albo uruchamiaj je ręcznie dla określonej encji lub alertu.

Na przykład w przypadku naruszenia zabezpieczeń konta i maszyny podręcznik może automatycznie odizolować maszynę od sieci i zablokować konto przed powiadomieniem zespołu SOC o zdarzeniu.

Uwaga

Ponieważ playbooki korzystają z usługi Azure Logic Apps, mogą obowiązywać dodatkowe opłaty. Aby uzyskać więcej informacji, przejdź do strony cennika usługi Azure Logic Apps.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

W poniższej tabeli wymieniono typowe przypadki użycia, w których podręczniki Microsoft Sentinel pomagają zautomatyzować reagowanie na zagrożenia:

Przypadek użycia Opis
Wzbogacanie Zbierz dane i dołącz je do zdarzenia, aby zespół mógł podejmować lepsze decyzje.
Synchronizacja dwukierunkowa Synchronizuj zdarzenia Microsoft Sentinel z innymi systemami biletów. Na przykład utwórz regułę automatyzacji dla wszystkich nowych zdarzeń i dołącz podręcznik, który otwiera bilet w ServiceNow.
Orkiestracja Użyj platformy czatu zespołu SOC, aby zarządzać kolejką zdarzeń. Na przykład wyślij wiadomość do kanału operacji zabezpieczeń w usłudze Microsoft Teams lub Slack, aby analitycy zabezpieczeń wiedzieli o zdarzeniu.
Odpowiedzi Reagowanie na zagrożenia od razu przy minimalnym zaangażowaniu człowieka, na przykład w przypadku wykrycia naruszonych zabezpieczeń użytkowników lub maszyn. Lub ręcznie uruchomić zautomatyzowane kroki podczas dochodzenia lub wyszukiwania zagrożeń.

Aby uzyskać więcej informacji, zobacz Zalecane przypadki użycia podręcznika, szablony i przykłady.

Wymagania wstępne

Do tworzenia i uruchamiania playbooków w Microsoft Sentinel za pomocą usługi Azure Logic Apps są potrzebne następujące role.

Rola Opis
Właściciel Umożliwia udzielenie dostępu do podręczników w grupie zasobów.
współautor Microsoft Sentinel Umożliwia dołączenie podręcznika do reguły analizy lub automatyzacji.
Microsoft Sentinel osoba odpowiadająca Umożliwia dostęp do zdarzenia w celu ręcznego uruchomienia podręcznika, ale nie umożliwia uruchamiania podręcznika.
operator podręcznika Microsoft Sentinel Umożliwia ręczne uruchamianie podręcznika.
Współautor usługi Microsoft Sentinel Automation Umożliwia regułom automatyzacji uruchamianie podręczników. Ta rola nie jest używana w żadnym innym celu.

W poniższej tabeli opisano wymagane role w zależności od tego, czy do utworzenia playbooka wybierzesz aplikację logiki w warstwie Zużycie, czy Standardowa:

Aplikacja logiki Role na platformie Azure Opis
Zużycie Współautor aplikacji logiki Edytuj aplikacje logiki i zarządzaj nimi. Uruchom playbooki. Nie zezwala na udzielanie dostępu do podręczników.
Zużycie Operator aplikacji logiki Odczytywanie, włączanie i wyłączanie aplikacji logiki. Nie umożliwia edytowania ani aktualizowania aplikacji logiki.
Standard Operator usługi Logic Apps w warstwie Standard Włącz, prześlij ponownie i wyłącz przepływy pracy w aplikacji logiki.
Standard Deweloper usługi Logic Apps w warstwie Standardowa Tworzenie i edytowanie aplikacji logiki.
Standard Współautor usługi Logic Apps w warstwie Standardowa Zarządzanie wszystkimi aspektami aplikacji logiki.

Karta Aktywne podręczniki na stronie Automatyzacja wyświetla wszystkie aktywne podręczniki dostępne w dowolnych wybranych subskrypcjach. Domyślnie podręcznik może być używany tylko w ramach subskrypcji, do której należy, chyba że przyznasz Microsoft Sentinel uprawnienia do grupy zasobów podręcznika.

Dodatkowe uprawnienia wymagane do uruchamiania podręczników przez Microsoft Sentinel

Microsoft Sentinel również wymaga dodatkowych uprawnień do uruchamiania podręczników w Twoim imieniu.

Microsoft Sentinel używa konta usługi do uruchamiania playbooków dla incydentów, aby zwiększyć bezpieczeństwo oraz umożliwić interfejsowi API reguł automatyzacji obsługę scenariuszy CI/CD. To konto usługi jest używane do podręczników wyzwalanych przez zdarzenia lub podczas ręcznego uruchamiania podręcznika w przypadku określonego zdarzenia.

Oprócz własnych ról i uprawnień to konto usługi Microsoft Sentinel musi mieć własny zestaw uprawnień w grupie zasobów, w której znajduje się podręcznik, w postaci roli współautora usługi Microsoft Sentinel Automation. Gdy Microsoft Sentinel ma tę rolę, może uruchomić dowolny podręcznik w odpowiedniej grupie zasobów ręcznie lub z reguły automatyzacji.

Aby nadać usłudze Microsoft Sentinel wymagane uprawnienia, musisz mieć rolę Właściciel lub Administrator dostępu użytkowników. Do uruchomienia podręczników potrzebna jest również rola Współautor aplikacji logiki w grupie zasobów zawierającej podręczniki, które chcesz uruchomić.

Szablony podręczników (wersja zapoznawcza)

Ważna

Szablony podręczników są obecnie dostępne w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.

Szablony podręczników są wstępnie utworzone, przetestowane i gotowe do użycia przepływy pracy, których nie można używać jako samych podręczników, ale są gotowe do dostosowania zgodnie z potrzebami. Zalecamy również używanie szablonów podręczników jako odniesienia do najlepszych rozwiązań podczas opracowywania podręczników od podstaw lub jako inspiracji dla nowych scenariuszy automatyzacji.

Pobierz szablony podręczników z następujących źródeł:

Lokalizacja Opis
strona usługi Microsoft Sentinel Automation Na karcie Szablony podręczników są wyświetlane wszystkie zainstalowane podręczniki. Utwórz co najmniej jeden aktywny podręcznik przy użyciu tego samego szablonu.

Po opublikowaniu nowej wersji szablonu wszystkie aktywne podręczniki utworzone na podstawie tego szablonu otrzymują dodatkową etykietę na karcie Aktywne podręczniki , aby pokazać, że aktualizacja jest dostępna.
strona centrum zawartości Microsoft Sentinel Szablony podręczników są częścią rozwiązań produktów lub zawartości autonomicznej instalowanej z centrum zawartości.

Więcej informacji można znaleźć w następujących artykułach:
Informacje o Microsoft Sentinel zawartości i rozwiązaniach
Odkrywanie gotowej zawartości Microsoft Sentinel i zarządzanie nią
Github Repozytorium gitHub Microsoft Sentinel zawiera wiele innych szablonów podręczników. Wybierz pozycję Wdróż na platformie Azure, aby wdrożyć szablon w ramach subskrypcji platformy Azure.

Szablon podręcznika procedur to szablon usługi Azure Resource Manager (ARM), który obejmuje kilka zasobów: przepływ pracy usługi Azure Logic Apps oraz połączenia interfejsu API dla każdej używanej konfiguracji połączenia.

Więcej informacji można znaleźć w następujących artykułach:

Przepływ pracy tworzenia i użycia podręcznika

Wykonaj następujące kroki, aby utworzyć i uruchomić podręczniki Microsoft Sentinel:

  1. Zdefiniuj scenariusz automatyzacji. Zapoznaj się z zalecanymi przypadkami użycia podręczników i szablonami podręczników , aby rozpocząć pracę.

  2. Jeśli nie używasz szablonu, utwórz podręcznik i skompiluj aplikację logiki. Aby uzyskać więcej informacji, zobacz Tworzenie podręczników Microsoft Sentinel i zarządzanie nimi.

    Przetestuj aplikację logiki, uruchamiając ją ręcznie. Aby uzyskać więcej informacji, zobacz Ręczne uruchamianie podręcznika na żądanie.

  3. Skonfiguruj podręcznik tak, aby był uruchamiany automatycznie po utworzeniu nowego alertu lub zdarzenia, lub uruchom go ręcznie zgodnie z potrzebami procesu. Aby uzyskać więcej informacji, zobacz Reagowanie na zagrożenia za pomocą podręczników Microsoft Sentinel.