Obsługiwane wyzwalacze i akcje w playbookach Microsoft Sentinel

W tym artykule opisano wyzwalacze i akcje obsługiwane przez łącznik usługi Logic Apps Microsoft Sentinel. Użyj wymienionych wyzwalaczy i akcji w playbookach Microsoft Sentinel, aby pracować z danymi Microsoft Sentinel.

Ważna

Zanotowane funkcje są obecnie dostępne w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz następujące uprawnienia Azure wymagane do używania składników łącznika Microsoft Sentinel:

Rola Używanie wyzwalaczy Pobierz dostępne akcje Zaktualizuj zdarzenie,
dodawanie komentarza
czytelnik Microsoft Sentinel -
Microsoft Sentinel Osoba reagująca/Współautor

Aby uzyskać więcej informacji, zobacz Role i uprawnienia w Microsoft Sentinel oraz wymagania wstępne dotyczące pracy z playbookami usługi Microsoft Sentinel.

Obsługiwane wyzwalacze Microsoft Sentinel

Łącznik Microsoft Sentinel, a zatem również playbooki Microsoft Sentinel, obsługuje następujące wyzwalacze:

  • Incydent Microsoft Sentinel. Zalecane w przypadku większości scenariuszy automatyzacji zdarzeń.

    Podręcznik odbiera obiekty zdarzeń, w tym zarówno jednostki, jak i alerty. Ten wyzwalacz umożliwia dołączenie playbooka do reguły automatyzacji, którą można uruchamiać za każdym razem, gdy incydent zostanie utworzony lub zaktualizowany w Microsoft Sentinel, dzięki czemu do incydentu mają zastosowanie wszystkie korzyści reguł automatyzacji.

  • alert Microsoft Sentinel (wersja zapoznawcza). Zalecane w przypadku playbooków, które muszą być uruchamiane ręcznie dla alertów, lub zaplanowanych reguł analitycznych, które nie generują incydentów dla swoich alertów.

    • Tego wyzwalacza nie można użyć do automatyzowania odpowiedzi dla alertów generowanych przez reguły analizy zabezpieczeń firmy Microsoft .
    • Podręczników korzystających z tego wyzwalacza nie można wywoływać za pomocą reguł automatyzacji.
  • Encja Microsoft Sentinel. Zalecane w przypadku podręczników, które muszą być uruchamiane ręcznie dla określonych jednostek z kontekstu badania lub wyszukiwania zagrożeń. Podręczników korzystających z tego wyzwalacza nie można wywoływać za pomocą reguł automatyzacji.

Schematy używane przez te przepływy nie są identyczne. W większości scenariuszy zalecamy użycie przepływu wyzwalacza zdarzenia Microsoft Sentinel.

Pola dynamiczne zdarzenia

Obiekt Zdarzenia odebrany z incydentu Microsoft Sentinel obejmuje następujące pola dynamiczne:

Nazwa pola Opis
Właściwości zdarzenia Wyświetlane jako Zdarzenie: <nazwa> pola
Alerty Tablica następujących właściwości alertu, wyświetlana jako Alert: <nazwa> pola.

Ponieważ każdy incydent może zawierać wiele alertów, wybranie właściwości alertu automatycznie generuje pętlę dla każdego alertu, obejmującą wszystkie alerty w incydencie.
Podmioty Tablica wszystkich jednostek alertu
Pola informacji o obszarze roboczym Szczegółowe informacje o obszarze roboczym Microsoft Sentinel, w którym utworzono incydent, w tym:

— Identyfikator subskrypcji
— Nazwa obszaru roboczego
— Identyfikator obszaru roboczego
— Nazwa grupy zasobów

Znane problemy i ograniczenia

Zmiana nazwy wyzwalacza w aplikacji logiki nie jest obecnie obsługiwana. Zmiana nazwy wyzwalacza przerywa integracje z zautomatyzowanymi przepływami pracy i usługą Microsoft Sentinel, ponieważ usługi te korzystają z oryginalnej nazwy wyzwalacza do nawiązania połączenia.

Obsługiwane akcje Microsoft Sentinel

Łącznik Microsoft Sentinel, a tym samym podręczniki zdarzeń Microsoft Sentinel, obsługuje następujące akcje:

Akcja Kiedy go używać
Alert — pobierz incydent W podręcznikach, które zaczynają się od wyzwalacza alertu. Przydatne do pobierania właściwości incydentu lub identyfikatora ARM incydentu do użycia z akcjami Aktualizowanie incydentu lub Dodawanie komentarza do incydentu.
Pobierz incydent Podczas wyzwalania podręcznika ze źródła zewnętrznego lub z wyzwalaczem innym niż Sentinel. Zidentyfikuj za pomocą identyfikatora ARM incydentu. Pobiera właściwości incydentu i komentarze.
Aktualizowanie zdarzenia Aby zmienić stan zdarzenia (na przykład podczas zamykania zdarzenia), przypisz właściciela, dodaj lub usuń tag albo zmień jego ważność, tytuł lub opis.
Dodawanie komentarzy do zdarzenia Aby wzbogacić zdarzenie o informacje zebrane ze źródeł zewnętrznych; przeprowadzanie inspekcji działań podjętych przez podręcznik dla jednostek; w celu dostarczenia dodatkowych informacji cennych na potrzeby badania incydentów.
Encje — pobieranie <typu encji> W podręcznikach, które działają na określonym typie jednostki (IP, Konto, Host, **URL lub FileHash), który jest znany w czasie tworzenia podręcznika, i musisz mieć możliwość przeanalizowania go i pracy nad jego unikatowymi polami.

Wskazówka

Akcje Aktualizuj zdarzenie i Dodaj komentarz do zdarzenia wymagają identyfikatora arm zdarzenia.

Użyj wcześniej akcji Alert — Pobierz zdarzenie, aby uzyskać identyfikator ARM zdarzenia.

Obsługiwane typy jednostek

Pole dynamiczne Jednostki to tablica obiektów JSON, z których każdy reprezentuje jednostkę. Każdy typ jednostki ma swój własny schemat, w zależności od jego unikatowych właściwości.

Akcja "Jednostki — pobierz <typ> jednostki" umożliwia:

  • Filtruj tablicę jednostek według żądanego typu.
  • Przeanalizuj określone pola tego typu, aby mogły być używane jako pola dynamiczne w dalszych akcjach.

Dane wejściowe to pole dynamiczne Encje.

Odpowiedź ma postać tablicy encji, w której właściwości specjalne są przetwarzane i mogą być bezpośrednio używane w pętli For each.

Obecnie obsługiwane typy jednostek obejmują:

Na poniższej ilustracji przedstawiono przykład dostępnych akcji dla jednostek:

Zrzut ekranu przedstawiający listę akcji jednostek.

W przypadku innych typów jednostek podobne funkcje można osiągnąć za pomocą wbudowanych akcji usługi Logic Apps:

Więcej informacji można znaleźć w następujących artykułach: