Tworzenie podstawowych reguł automatyzacji za pomocą prostych przepływów w portalu Microsoft Defender (wersja zapoznawcza)

Simple Flows to kolekcja wstępnie zdefiniowanych akcji automatyzacji w portalu Microsoft Defender. Za pomocą prostych przepływów można utworzyć działającą regułę automatyzacji, wybierając wyzwalacz i dodając jedną, gotową akcję: brak podręcznika, bez aplikacji logiki. Użyj funkcji Simple Flows, aby wysyłać powiadomienia e-mail, aktualizować pola spraw, dodawać zadania dochodzeniowe i aktualizować alerty bezpośrednio z kreatora reguł automatyzacji.

W tym artykule opisano sposób dopasowania prostych przepływów do aparatu reguł automatyzacji, opisano nowe wyzwalacze i akcje, pokazano, które akcje są dostępne dla każdego wyzwalacza, oraz przedstawiono kompleksowe przykłady typowych scenariuszy SOC.

Ważna

Simple Flows są obecnie dostępne w publicznej wersji zapoznawczej. Zobacz Dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure , aby uzyskać dodatkowe postanowienia prawne dotyczące funkcji platformy Azure, które są dostępne w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.

Ważna

Po 31 marca 2027 r. usługa Microsoft Sentinel nie będzie już obsługiwana w witrynie Azure Portal i będzie dostępna tylko w portalu usługi Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w portalu Azure będą przekierowani do portalu Defender i będą używać Microsoft Sentinel wyłącznie w portalu Defender.

Jeśli nadal używasz Microsoft Sentinel w portalu Azure, zalecamy rozpoczęcie planowania przejścia do portalu Defender dla zapewnienia płynnego przejścia i w pełni wykorzystania zunifikowanego środowiska operacji bezpieczeństwa oferowanego przez Microsoft Defender.

Czym są Simple Flows?

Reguły automatyzacji w portalu Microsoft Defender są zgodne z modelem trzyczęściowym:

Wyzwalacz>Warunki>Działania

Wyzwalacz to zdarzenie, które uruchamia regułę (na przykład gdy tworzona jest sprawa). Warunki filtrują zdarzenia, do których ma zastosowanie reguła (na przykład tylko przypadki o wysokiej ważności). Akcje to operacje wykonywane przez regułę po spełnieniu warunków.

Funkcja Proste przepływy rozszerza ten model o nowe wyzwalacze i akcje przeznaczone do obsługi spraw w portalu Defender, a także o akcję aktualizacji alertu, która współpracuje z istniejącym wyzwalaczem Utworzenie alertu. Każda akcja jest jednym konfigurowalnym blokiem konstrukcyjnym. Nie musisz pisać kodu, tworzyć aplikacji logiki ani generować podręcznika.

Simple Flows został stworzony z myślą o zespołach centrum operacji bezpieczeństwa (SOC), które potrzebują szybkiej, powtarzalnej automatyzacji. Typowe grupy odbiorców to:

  • Analitycy SOC, którzy chcą zautomatyzować rutynową obsługę spraw i alertów bez wychodzenia z kreatora reguł automatyzacji.
  • Administratorzy zabezpieczeń , którzy definiują zasady automatyzacji w ramach soC.
  • Inżynierowie ds. zabezpieczeń , którzy rozszerzają automatyzację reagowania na zdarzenia w ramach większej strategii orkiestracji zabezpieczeń, automatyzacji i reagowania (SOAR).

Aby zapoznać się z pełnym omówieniem reguł automatyzacji, zobacz Automatyzowanie reagowania na zagrożenia w Microsoft Sentinel za pomocą reguł automatyzacji.

Wymagania wstępne

Przed utworzeniem reguł automatyzacji za pomocą prostych przepływów upewnij się, że masz następujące elementy:

  • Dostęp do spraw w portalu Microsoft Defender. Simple Flows jest dostępne dla:
  • Jedną z następujących ról lub równoważnej roli niestandardowej z uprawnieniami do zarządzania regułami i przypadkami automatyzacji:
    • Współautor Microsoft Sentinel (do tworzenia i edytowania reguł automatyzacji).
    • Operator zabezpieczeń lub administrator zabezpieczeń w Microsoft Defender XDR (do zarządzania przypadkami i alertami).
  • W przypadku akcji Aktualizuj alert: Twoje konto musi mieć uprawnienia do aktualizowania alertów w produkcie źródłowym oraz (w przypadku alertów Microsoft Sentinel) łączniki danych, które generują alerty, muszą być włączone.

Aby uzyskać pełny opis wymagań dotyczących uprawnień dla reguł automatyzacji, zobacz Automatyzowanie reagowania na zagrożenia w Microsoft Sentinel za pomocą reguł automatyzacji.

Nowe wyzwalacze

Simple Flows dodaje dwa nowe wyzwalacze do silnika reguł automatyzacji. Istniejący wcześniej wyzwalacz Utworzenie alertu nie jest częścią funkcji Proste przepływy, ale został tutaj wymieniony, ponieważ korzysta z niego nowa akcja Aktualizuj alert.

Trigger Uruchamia się, gdy Dostępny kontekst Stan
Utworzono przypadek Nowy przypadek jest tworzony ręcznie, automatycznie z korelacji XDR, za pośrednictwem interfejsu API lub przez inną regułę automatyzacji. Identyfikator sprawy, tytuł, poziom ważności, status, właściciel, opis, tagi, źródło, czas utworzenia oraz wszelkie niestandardowe pola sprawy zdefiniowane dla dzierżawcy. Publiczna wersja zapoznawcza
Sprawa została zaktualizowana Istniejąca sprawa zostaje zmieniona: stan, priorytet, osoba odpowiedzialna, tagi, zadania lub inne pola sprawy. Identyfikator sprawy, tytuł, poziom ważności (stary i nowy), status (stary i nowy), właściciel, tagi, czas aktualizacji oraz wszelkie niestandardowe pola sprawy zdefiniowane w Twojej dzierżawie. Publiczna wersja zapoznawcza
Alert utworzony(istniejący) Nowy alert jest tworzony w Microsoft Sentinel lub Microsoft Defender XDR. Identyfikator alertu, tytuł, poziom ważności, status, dostawca, taktyki, encje. Ogólnie dostępne

Zachowania wyzwalaczy, które warto znać

  • Zapobieganie pętli. Aparat deduplikuje zdarzenia, tak aby ta sama reguła nie uruchamiała się ponownie w tym samym przypadku w ramach jednego cyklu oceny. Chroni to przed nieskończonymi pętlami, w których aktualizacja automatyzacji ponownie wyzwala regułę, która ją wygenerowała.
  • Jeden strzał na zapis. Gdy zapiszesz kilka zmian w sprawie naraz (na przykład jednocześnie zmienisz priorytet i osobę przypisaną), wyzwalacz Case updated uruchamia się tylko raz i ocenia wszystkie warunki względem stanu końcowego, a nie osobno dla każdego pola.
  • Stare i nowe wartości. Wyzwalacz Zaktualizowany przypadek uwidacznia zarówno poprzednie, jak i nowe wartości zmienionych pól, dzięki czemu można napisać dokładne warunki, takie jak "Ważność została zmieniona z średniej na wysoką".
  • Priorytet reguły. Jeśli wiele reguł jest zgodnych z tym samym zdarzeniem, są one uruchamiane w kolejności priorytetu skonfigurowanej na stronie Automatyzacja .

Informacje dotyczące akcji

Funkcja Simple Flows wprowadza sześć akcji w dwóch kategoriach: akcje przypadku (sterowane przez zarządzanie przypadkami) i akcję alertu (sterowaną przez interfejs API alertów). Wszystkie akcje są wykonywane za pośrednictwem platformy Unified Actions, która kieruje każdą akcję do właściwej usługi podrzędnej.

Akcja Zgodne wyzwalacze Konfigurowalne pola Zachowanie i limity
Wyślij wiadomość e-mail o utworzeniu zgłoszenia Utworzono zgłoszenie Adresy e-mail adresata (co najmniej jeden). Wysyła powiadomienie e-mail po utworzeniu nowego przypadku. Używa stałego szablonu wiadomości e-mail zarządzanej Microsoft z kontekstem sprawy (identyfikator sprawy, tytuł, ważność, stan, właściciel i link sprawy). Nadawca jest rozwiązania zabezpieczające firmy Microsoft.
Wyślij wiadomość e-mail z zaktualizowaną sprawą Zaktualizowano zgłoszenie Adresy e-mail adresatów. Wysyła powiadomienie e-mail po zaktualizowaniu sprawy. Używa stałego szablonu z kontekstem przypadku i starym/nowymi wartościami zmienionych pól. Uruchamia się raz przy każdym zapisie.
Przypadek aktualizacji Utworzono zgłoszenie, Zaktualizowano zgłoszenie Pola standardowe: Nazwa, Opis, Przypisane do, Priorytet, Status, Termin wykonania, Uwagi zamykające, Odbiorcy wiadomości e-mail, Okres karencji. Ponadto wszystkie pola niestandardowe zdefiniowane w dzierżawie. Modyfikuje jedno lub więcej pól sprawy w ramach jednej akcji. Ustaw tylko pola, które chcesz zmienić; inne pola pozostają niezmienione. Wiele aktualizacji pól w ramach jednej akcji Aktualizuj sprawę jest liczone jako jeden zapis i powoduje wygenerowanie pojedynczego zdarzenia Sprawa zaktualizowana dalej w przepływie.
Dodaj zadanie Utworzono zgłoszenie, Zaktualizowano zgłoszenie Dla zadania: Nazwa (wymagane), Status, Priorytet, Przypisane do, Termin wykonania, Opis, Uwagi końcowe. Dodaje co najmniej jedno zadanie badania do sprawy w podanej kolejności. Limit: maksymalnie 10 zadań na regułę. Akcja nie usuwa duplikatów, dlatego kolejne uruchomienia reguły ponownie dodają zadania. Użyj warunków Zgłoszenie zaktualizowano, aby uniknąć niechcianego ponownego wyzwalania.
Alert o aktualizacji Alert utworzony Stan, klasyfikacja, określenie, przypisano do. Modyfikuje pola w alercie Microsoft Sentinel lub Microsoft Defender XDR. Jest wykonywane za pośrednictwem interfejsu API alertów i natychmiast widoczne w alercie. Przydatne do automatycznego sortowania dużej liczby alertów o niskiej wiarygodności.

Note

Trzy akcje poczty e-mail współużytkują następujące ograniczenia w tej wersji: wiadomości e-mail używają stałego, Microsoft szablonu zarządzanego (bez dostosowywania), nadawca jest zawsze rozwiązania zabezpieczające firmy Microsoft, adresaci CC i BCC nie są obsługiwani, a uruchomienia wiadomości e-mail nie są zapisywane w dzienniku inspekcji przypadków, więc nie można zweryfikować z osi czasu sprawy wysłanej powiadomienia.

Zgodność wyzwalacza i akcji

Nie każda akcja działa z każdym wyzwalaczem. W poniższej macierzy przedstawiono obsługiwane kombinacje w tej wersji.

Akcja Utworzono zgłoszenie Zaktualizowano zgłoszenie Alert utworzony
Wyślij wiadomość e-mail o utworzeniu sprawy
Wyślij wiadomość e-mail z zaktualizowaną sprawą
Zaktualizuj zgłoszenie
Dodaj zadanie
Aktualizowanie alertu

Kompleksowe przewodniki

Poniższe przykłady pokazują, jak łączyć wyzwalacze, warunki i akcje funkcji Simple Flows, aby tworzyć typowe przepływy pracy SOC.

Przykład 1: Automatyczna segregacja alertów o niskiej trafności na podstawie klasyfikacji

Automatycznie traktuj alerty informacyjne od określonego dostawcy jako nieszkodliwe, aby kolejka koncentrowała się na rzeczywistych zagrożeniach.

  1. W portalu Microsoft Defender przejdź do pozycji Microsoft Sentinel>Automation i wybierz pozycję + Utwórz>regułę automatyzacji.
  2. W obszarze Wyzwalacz wybierz pozycję Po utworzeniu alertu.
  3. W obszarze Warunki dodaj:
    • Dostawcarówna sięOchrona punktu końcowego w usłudze Microsoft Defender
    • Poziom ważnościrówna sięInformacyjny
  4. W obszarze Akcje dodaj Alert aktualizacji:
    • Klasyfikacja: Łagodny wynik dodatni
    • Stan: Rozwiązano
  5. Zapisz regułę.

Przykład 2. Podwyższanie poziomu zadań, gdy przypadek zostanie przeniesiony do badania

Dodaj listę kontrolną odpowiednią do etapu w momencie rozpoczęcia badania przez analityka.

  1. W Microsoft Sentinel>Automation utwórz nową regułę automatyzacji.
  2. W sekcji Wyzwalacz wybierz opcję Gdy sprawa zostanie zaktualizowana.
  3. W obszarze Warunki dodaj: Stanzmieniony naBadanie.
  4. W obszarze Akcje dodaj zadanie z zadaniami, które mają być wykonywane przez analityka w fazie badania.
  5. Zapisz regułę.

Tip

Połącz stare i nowe wartości wyzwalacza Case updated z priorytetem reguł, aby nakładać reguły warstwowo bez konfliktów. Ogólna reguła uruchamiana dla każdego przypadku może być połączona z regułą o wyższym priorytecie, która dodaje dodatkowe akcje tylko wtedy, gdy poziom ważności zmieni się na wysoki lub krytyczny.