Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano wyzwalacze i akcje obsługiwane przez łącznik usługi Logic Apps Microsoft Sentinel. Użyj wymienionych wyzwalaczy i akcji w playbookach Microsoft Sentinel, aby pracować z danymi Microsoft Sentinel.
Ważna
Zanotowane funkcje są obecnie dostępne w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że masz następujące uprawnienia Azure wymagane do używania składników łącznika Microsoft Sentinel:
| Rola | Używanie wyzwalaczy | Pobierz dostępne akcje | Zaktualizuj zdarzenie, dodawanie komentarza |
|---|---|---|---|
| czytelnik Microsoft Sentinel | ✓ | ✓ | - |
| Microsoft Sentinel Osoba reagująca/Współautor | ✓ | ✓ | ✓ |
Aby uzyskać więcej informacji, zobacz Role i uprawnienia w Microsoft Sentinel oraz wymagania wstępne dotyczące pracy z playbookami usługi Microsoft Sentinel.
Obsługiwane wyzwalacze Microsoft Sentinel
Łącznik Microsoft Sentinel, a zatem również playbooki Microsoft Sentinel, obsługuje następujące wyzwalacze:
Incydent Microsoft Sentinel. Zalecane w przypadku większości scenariuszy automatyzacji zdarzeń.
Podręcznik odbiera obiekty zdarzeń, w tym zarówno jednostki, jak i alerty. Ten wyzwalacz umożliwia dołączenie playbooka do reguły automatyzacji, którą można uruchamiać za każdym razem, gdy incydent zostanie utworzony lub zaktualizowany w Microsoft Sentinel, dzięki czemu do incydentu mają zastosowanie wszystkie korzyści reguł automatyzacji.
alert Microsoft Sentinel (wersja zapoznawcza). Zalecane w przypadku playbooków, które muszą być uruchamiane ręcznie dla alertów, lub zaplanowanych reguł analitycznych, które nie generują incydentów dla swoich alertów.
- Tego wyzwalacza nie można użyć do automatyzowania odpowiedzi dla alertów generowanych przez reguły analizy zabezpieczeń firmy Microsoft .
- Podręczników korzystających z tego wyzwalacza nie można wywoływać za pomocą reguł automatyzacji.
Encja Microsoft Sentinel. Zalecane w przypadku podręczników, które muszą być uruchamiane ręcznie dla określonych jednostek z kontekstu badania lub wyszukiwania zagrożeń. Podręczników korzystających z tego wyzwalacza nie można wywoływać za pomocą reguł automatyzacji.
Schematy używane przez te przepływy nie są identyczne. W większości scenariuszy zalecamy użycie przepływu wyzwalacza zdarzenia Microsoft Sentinel.
Pola dynamiczne zdarzenia
Obiekt Zdarzenia odebrany z incydentu Microsoft Sentinel obejmuje następujące pola dynamiczne:
| Nazwa pola | Opis |
|---|---|
| Właściwości zdarzenia | Wyświetlane jako Zdarzenie: <nazwa> pola |
| Alerty | Tablica następujących właściwości alertu, wyświetlana jako Alert: <nazwa> pola. Ponieważ każdy incydent może zawierać wiele alertów, wybranie właściwości alertu automatycznie generuje pętlę dla każdego alertu, obejmującą wszystkie alerty w incydencie. |
| Podmioty | Tablica wszystkich jednostek alertu |
| Pola informacji o obszarze roboczym | Szczegółowe informacje o obszarze roboczym Microsoft Sentinel, w którym utworzono incydent, w tym: — Identyfikator subskrypcji — Nazwa obszaru roboczego — Identyfikator obszaru roboczego — Nazwa grupy zasobów |
Znane problemy i ograniczenia
Zmiana nazwy wyzwalacza w aplikacji logiki nie jest obecnie obsługiwana. Zmiana nazwy wyzwalacza przerywa integracje z zautomatyzowanymi przepływami pracy i usługą Microsoft Sentinel, ponieważ usługi te korzystają z oryginalnej nazwy wyzwalacza do nawiązania połączenia.
Obsługiwane akcje Microsoft Sentinel
Łącznik Microsoft Sentinel, a tym samym podręczniki zdarzeń Microsoft Sentinel, obsługuje następujące akcje:
| Akcja | Kiedy go używać |
|---|---|
| Alert — pobierz incydent | W podręcznikach, które zaczynają się od wyzwalacza alertu. Przydatne do pobierania właściwości incydentu lub identyfikatora ARM incydentu do użycia z akcjami Aktualizowanie incydentu lub Dodawanie komentarza do incydentu. |
| Pobierz incydent | Podczas wyzwalania podręcznika ze źródła zewnętrznego lub z wyzwalaczem innym niż Sentinel. Zidentyfikuj za pomocą identyfikatora ARM incydentu. Pobiera właściwości incydentu i komentarze. |
| Aktualizowanie zdarzenia | Aby zmienić stan zdarzenia (na przykład podczas zamykania zdarzenia), przypisz właściciela, dodaj lub usuń tag albo zmień jego ważność, tytuł lub opis. |
| Dodawanie komentarzy do zdarzenia | Aby wzbogacić zdarzenie o informacje zebrane ze źródeł zewnętrznych; przeprowadzanie inspekcji działań podjętych przez podręcznik dla jednostek; w celu dostarczenia dodatkowych informacji cennych na potrzeby badania incydentów. |
| Encje — pobieranie <typu encji> | W podręcznikach, które działają na określonym typie jednostki (IP, Konto, Host, **URL lub FileHash), który jest znany w czasie tworzenia podręcznika, i musisz mieć możliwość przeanalizowania go i pracy nad jego unikatowymi polami. |
Wskazówka
Akcje Aktualizuj zdarzenie i Dodaj komentarz do zdarzenia wymagają identyfikatora arm zdarzenia.
Użyj wcześniej akcji Alert — Pobierz zdarzenie, aby uzyskać identyfikator ARM zdarzenia.
Obsługiwane typy jednostek
Pole dynamiczne Jednostki to tablica obiektów JSON, z których każdy reprezentuje jednostkę. Każdy typ jednostki ma swój własny schemat, w zależności od jego unikatowych właściwości.
Akcja "Jednostki — pobierz <typ> jednostki" umożliwia:
- Filtruj tablicę jednostek według żądanego typu.
- Przeanalizuj określone pola tego typu, aby mogły być używane jako pola dynamiczne w dalszych akcjach.
Dane wejściowe to pole dynamiczne Encje.
Odpowiedź ma postać tablicy encji, w której właściwości specjalne są przetwarzane i mogą być bezpośrednio używane w pętli For each.
Obecnie obsługiwane typy jednostek obejmują:
Na poniższej ilustracji przedstawiono przykład dostępnych akcji dla jednostek:
W przypadku innych typów jednostek podobne funkcje można osiągnąć za pomocą wbudowanych akcji usługi Logic Apps:
Filtruj tablicę jednostek według żądanego typu przy użyciu tablicy filtrów.
Przeanalizuj określone pola tego typu, aby można je było używać jako pól dynamicznych w dalszych akcjach przy użyciu analizy kodu JSON.
Zawartość pokrewna
Więcej informacji można znaleźć w następujących artykułach: