Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Simple Flows to kolekcja wstępnie zdefiniowanych akcji automatyzacji w portalu Microsoft Defender. Za pomocą prostych przepływów można utworzyć działającą regułę automatyzacji, wybierając wyzwalacz i dodając jedną, gotową akcję: brak podręcznika, bez aplikacji logiki. Użyj funkcji Simple Flows, aby wysyłać powiadomienia e-mail, aktualizować pola spraw, dodawać zadania dochodzeniowe i aktualizować alerty bezpośrednio z kreatora reguł automatyzacji.
W tym artykule opisano sposób dopasowania prostych przepływów do aparatu reguł automatyzacji, opisano nowe wyzwalacze i akcje, pokazano, które akcje są dostępne dla każdego wyzwalacza, oraz przedstawiono kompleksowe przykłady typowych scenariuszy SOC.
Ważna
Simple Flows są obecnie dostępne w publicznej wersji zapoznawczej. Zobacz Dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure , aby uzyskać dodatkowe postanowienia prawne dotyczące funkcji platformy Azure, które są dostępne w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.
Ważna
Po 31 marca 2027 r. usługa Microsoft Sentinel nie będzie już obsługiwana w witrynie Azure Portal i będzie dostępna tylko w portalu usługi Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w portalu Azure będą przekierowani do portalu Defender i będą używać Microsoft Sentinel wyłącznie w portalu Defender.
Jeśli nadal używasz Microsoft Sentinel w portalu Azure, zalecamy rozpoczęcie planowania przejścia do portalu Defender dla zapewnienia płynnego przejścia i w pełni wykorzystania zunifikowanego środowiska operacji bezpieczeństwa oferowanego przez Microsoft Defender.
Czym są Simple Flows?
Reguły automatyzacji w portalu Microsoft Defender są zgodne z modelem trzyczęściowym:
Wyzwalacz>Warunki>Działania
Wyzwalacz to zdarzenie, które uruchamia regułę (na przykład gdy tworzona jest sprawa). Warunki filtrują zdarzenia, do których ma zastosowanie reguła (na przykład tylko przypadki o wysokiej ważności). Akcje to operacje wykonywane przez regułę po spełnieniu warunków.
Funkcja Proste przepływy rozszerza ten model o nowe wyzwalacze i akcje przeznaczone do obsługi spraw w portalu Defender, a także o akcję aktualizacji alertu, która współpracuje z istniejącym wyzwalaczem Utworzenie alertu. Każda akcja jest jednym konfigurowalnym blokiem konstrukcyjnym. Nie musisz pisać kodu, tworzyć aplikacji logiki ani generować podręcznika.
Simple Flows został stworzony z myślą o zespołach centrum operacji bezpieczeństwa (SOC), które potrzebują szybkiej, powtarzalnej automatyzacji. Typowe grupy odbiorców to:
- Analitycy SOC, którzy chcą zautomatyzować rutynową obsługę spraw i alertów bez wychodzenia z kreatora reguł automatyzacji.
- Administratorzy zabezpieczeń , którzy definiują zasady automatyzacji w ramach soC.
- Inżynierowie ds. zabezpieczeń , którzy rozszerzają automatyzację reagowania na zdarzenia w ramach większej strategii orkiestracji zabezpieczeń, automatyzacji i reagowania (SOAR).
Aby zapoznać się z pełnym omówieniem reguł automatyzacji, zobacz Automatyzowanie reagowania na zagrożenia w Microsoft Sentinel za pomocą reguł automatyzacji.
Wymagania wstępne
Przed utworzeniem reguł automatyzacji za pomocą prostych przepływów upewnij się, że masz następujące elementy:
- Dostęp do spraw w portalu Microsoft Defender. Simple Flows jest dostępne dla:
- Klienci Microsoft Defender XDR Zobacz Microsoft Defender XDR wymagania wstępne dotyczące licencjonowania.
- Klienci Microsoft Sentinel z obszarem roboczym wdrożonym do ujednoliconej platformy operacji zabezpieczeń.
- Jedną z następujących ról lub równoważnej roli niestandardowej z uprawnieniami do zarządzania regułami i przypadkami automatyzacji:
- Współautor Microsoft Sentinel (do tworzenia i edytowania reguł automatyzacji).
- Operator zabezpieczeń lub administrator zabezpieczeń w Microsoft Defender XDR (do zarządzania przypadkami i alertami).
- W przypadku akcji Aktualizuj alert: Twoje konto musi mieć uprawnienia do aktualizowania alertów w produkcie źródłowym oraz (w przypadku alertów Microsoft Sentinel) łączniki danych, które generują alerty, muszą być włączone.
Aby uzyskać pełny opis wymagań dotyczących uprawnień dla reguł automatyzacji, zobacz Automatyzowanie reagowania na zagrożenia w Microsoft Sentinel za pomocą reguł automatyzacji.
Nowe wyzwalacze
Simple Flows dodaje dwa nowe wyzwalacze do silnika reguł automatyzacji. Istniejący wcześniej wyzwalacz Utworzenie alertu nie jest częścią funkcji Proste przepływy, ale został tutaj wymieniony, ponieważ korzysta z niego nowa akcja Aktualizuj alert.
| Trigger | Uruchamia się, gdy | Dostępny kontekst | Stan |
|---|---|---|---|
| Utworzono przypadek | Nowy przypadek jest tworzony ręcznie, automatycznie z korelacji XDR, za pośrednictwem interfejsu API lub przez inną regułę automatyzacji. | Identyfikator sprawy, tytuł, poziom ważności, status, właściciel, opis, tagi, źródło, czas utworzenia oraz wszelkie niestandardowe pola sprawy zdefiniowane dla dzierżawcy. | Publiczna wersja zapoznawcza |
| Sprawa została zaktualizowana | Istniejąca sprawa zostaje zmieniona: stan, priorytet, osoba odpowiedzialna, tagi, zadania lub inne pola sprawy. | Identyfikator sprawy, tytuł, poziom ważności (stary i nowy), status (stary i nowy), właściciel, tagi, czas aktualizacji oraz wszelkie niestandardowe pola sprawy zdefiniowane w Twojej dzierżawie. | Publiczna wersja zapoznawcza |
| Alert utworzony(istniejący) | Nowy alert jest tworzony w Microsoft Sentinel lub Microsoft Defender XDR. | Identyfikator alertu, tytuł, poziom ważności, status, dostawca, taktyki, encje. | Ogólnie dostępne |
Zachowania wyzwalaczy, które warto znać
- Zapobieganie pętli. Aparat deduplikuje zdarzenia, tak aby ta sama reguła nie uruchamiała się ponownie w tym samym przypadku w ramach jednego cyklu oceny. Chroni to przed nieskończonymi pętlami, w których aktualizacja automatyzacji ponownie wyzwala regułę, która ją wygenerowała.
- Jeden strzał na zapis. Gdy zapiszesz kilka zmian w sprawie naraz (na przykład jednocześnie zmienisz priorytet i osobę przypisaną), wyzwalacz Case updated uruchamia się tylko raz i ocenia wszystkie warunki względem stanu końcowego, a nie osobno dla każdego pola.
- Stare i nowe wartości. Wyzwalacz Zaktualizowany przypadek uwidacznia zarówno poprzednie, jak i nowe wartości zmienionych pól, dzięki czemu można napisać dokładne warunki, takie jak "Ważność została zmieniona z średniej na wysoką".
- Priorytet reguły. Jeśli wiele reguł jest zgodnych z tym samym zdarzeniem, są one uruchamiane w kolejności priorytetu skonfigurowanej na stronie Automatyzacja .
Informacje dotyczące akcji
Funkcja Simple Flows wprowadza sześć akcji w dwóch kategoriach: akcje przypadku (sterowane przez zarządzanie przypadkami) i akcję alertu (sterowaną przez interfejs API alertów). Wszystkie akcje są wykonywane za pośrednictwem platformy Unified Actions, która kieruje każdą akcję do właściwej usługi podrzędnej.
| Akcja | Zgodne wyzwalacze | Konfigurowalne pola | Zachowanie i limity |
|---|---|---|---|
| Wyślij wiadomość e-mail o utworzeniu zgłoszenia | Utworzono zgłoszenie | Adresy e-mail adresata (co najmniej jeden). | Wysyła powiadomienie e-mail po utworzeniu nowego przypadku. Używa stałego szablonu wiadomości e-mail zarządzanej Microsoft z kontekstem sprawy (identyfikator sprawy, tytuł, ważność, stan, właściciel i link sprawy). Nadawca jest rozwiązania zabezpieczające firmy Microsoft. |
| Wyślij wiadomość e-mail z zaktualizowaną sprawą | Zaktualizowano zgłoszenie | Adresy e-mail adresatów. | Wysyła powiadomienie e-mail po zaktualizowaniu sprawy. Używa stałego szablonu z kontekstem przypadku i starym/nowymi wartościami zmienionych pól. Uruchamia się raz przy każdym zapisie. |
| Przypadek aktualizacji | Utworzono zgłoszenie, Zaktualizowano zgłoszenie | Pola standardowe: Nazwa, Opis, Przypisane do, Priorytet, Status, Termin wykonania, Uwagi zamykające, Odbiorcy wiadomości e-mail, Okres karencji. Ponadto wszystkie pola niestandardowe zdefiniowane w dzierżawie. | Modyfikuje jedno lub więcej pól sprawy w ramach jednej akcji. Ustaw tylko pola, które chcesz zmienić; inne pola pozostają niezmienione. Wiele aktualizacji pól w ramach jednej akcji Aktualizuj sprawę jest liczone jako jeden zapis i powoduje wygenerowanie pojedynczego zdarzenia Sprawa zaktualizowana dalej w przepływie. |
| Dodaj zadanie | Utworzono zgłoszenie, Zaktualizowano zgłoszenie | Dla zadania: Nazwa (wymagane), Status, Priorytet, Przypisane do, Termin wykonania, Opis, Uwagi końcowe. | Dodaje co najmniej jedno zadanie badania do sprawy w podanej kolejności. Limit: maksymalnie 10 zadań na regułę. Akcja nie usuwa duplikatów, dlatego kolejne uruchomienia reguły ponownie dodają zadania. Użyj warunków Zgłoszenie zaktualizowano, aby uniknąć niechcianego ponownego wyzwalania. |
| Alert o aktualizacji | Alert utworzony | Stan, klasyfikacja, określenie, przypisano do. | Modyfikuje pola w alercie Microsoft Sentinel lub Microsoft Defender XDR. Jest wykonywane za pośrednictwem interfejsu API alertów i natychmiast widoczne w alercie. Przydatne do automatycznego sortowania dużej liczby alertów o niskiej wiarygodności. |
Note
Trzy akcje poczty e-mail współużytkują następujące ograniczenia w tej wersji: wiadomości e-mail używają stałego, Microsoft szablonu zarządzanego (bez dostosowywania), nadawca jest zawsze rozwiązania zabezpieczające firmy Microsoft, adresaci CC i BCC nie są obsługiwani, a uruchomienia wiadomości e-mail nie są zapisywane w dzienniku inspekcji przypadków, więc nie można zweryfikować z osi czasu sprawy wysłanej powiadomienia.
Zgodność wyzwalacza i akcji
Nie każda akcja działa z każdym wyzwalaczem. W poniższej macierzy przedstawiono obsługiwane kombinacje w tej wersji.
| Akcja | Utworzono zgłoszenie | Zaktualizowano zgłoszenie | Alert utworzony |
|---|---|---|---|
| Wyślij wiadomość e-mail o utworzeniu sprawy | ✅ | ||
| Wyślij wiadomość e-mail z zaktualizowaną sprawą | ✅ | ||
| Zaktualizuj zgłoszenie | ✅ | ✅ | |
| Dodaj zadanie | ✅ | ✅ | |
| Aktualizowanie alertu | ✅ |
Kompleksowe przewodniki
Poniższe przykłady pokazują, jak łączyć wyzwalacze, warunki i akcje funkcji Simple Flows, aby tworzyć typowe przepływy pracy SOC.
Przykład 1: Automatyczna segregacja alertów o niskiej trafności na podstawie klasyfikacji
Automatycznie traktuj alerty informacyjne od określonego dostawcy jako nieszkodliwe, aby kolejka koncentrowała się na rzeczywistych zagrożeniach.
- W portalu Microsoft Defender przejdź do pozycji Microsoft Sentinel>Automation i wybierz pozycję + Utwórz>regułę automatyzacji.
- W obszarze Wyzwalacz wybierz pozycję Po utworzeniu alertu.
- W obszarze Warunki dodaj:
- Dostawcarówna sięOchrona punktu końcowego w usłudze Microsoft Defender
- Poziom ważnościrówna sięInformacyjny
- W obszarze Akcje dodaj Alert aktualizacji:
- Klasyfikacja: Łagodny wynik dodatni
- Stan: Rozwiązano
- Zapisz regułę.
Przykład 2. Podwyższanie poziomu zadań, gdy przypadek zostanie przeniesiony do badania
Dodaj listę kontrolną odpowiednią do etapu w momencie rozpoczęcia badania przez analityka.
- W Microsoft Sentinel>Automation utwórz nową regułę automatyzacji.
- W sekcji Wyzwalacz wybierz opcję Gdy sprawa zostanie zaktualizowana.
- W obszarze Warunki dodaj: Stanzmieniony naBadanie.
- W obszarze Akcje dodaj zadanie z zadaniami, które mają być wykonywane przez analityka w fazie badania.
- Zapisz regułę.
Tip
Połącz stare i nowe wartości wyzwalacza Case updated z priorytetem reguł, aby nakładać reguły warstwowo bez konfliktów. Ogólna reguła uruchamiana dla każdego przypadku może być połączona z regułą o wyższym priorytecie, która dodaje dodatkowe akcje tylko wtedy, gdy poziom ważności zmieni się na wysoki lub krytyczny.
Treści powiązane
- Automatyzowanie reagowania na zagrożenia w usłudze Microsoft Sentinel przy użyciu reguł automatyzacji
- Tworzenie reguł automatyzacji usługi Microsoft Sentinel i używanie ich do zarządzania odpowiedzią
- Dokumentacja reguł automatyzacji
- Dodawanie zaawansowanych warunków do reguł automatyzacji
- Tworzenie zadań zdarzeń przy użyciu reguł automatyzacji