Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Ręczne tworzenie zdarzeń przy użyciu portalu lub usługi Logic Apps jest obecnie dostępne w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.
Ręczne tworzenie incydentów przy użyciu interfejsu API jest ogólnie dostępne.
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowowanych do portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Czas na przeniesienie: wycofanie Azure Portal Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Dzięki Microsoft Sentinel jako rozwiązaniu do zarządzania informacjami o zabezpieczeniach i zdarzeniami (SIEM) działania wykrywania zagrożeń i reagowania operacji zabezpieczeń są skoncentrowane na zdarzeniach, które badasz i korygujesz. Te zdarzenia mają dwa główne źródła:
Są one generowane automatycznie, gdy mechanizmy wykrywania działają na podstawie dzienników i alertów, które Microsoft Sentinel pobiera z połączonych źródeł danych.
Są one pozyskiwane bezpośrednio z innych połączonych usług zabezpieczeń firmy Microsoft (takich jak Microsoft Defender XDR), które je utworzyły.
Jednak dane zagrożeń mogą również pochodzić z innych źródeł, które nie są pozyskiwane do Microsoft Sentinel lub zdarzeń niezarejestrowanych w żadnym dzienniku, a mimo to mogą uzasadniać otwarcie dochodzenia. Na przykład pracownik może zauważyć nierozpoznaną osobę angażującą się w podejrzane działania związane z zasobami informacyjnymi organizacji. Ten pracownik może zadzwonić do centrum operacji bezpieczeństwa (SOC) lub wysłać wiadomość e-mail, aby zgłosić tę aktywność.
Microsoft Sentinel w Azure Portal umożliwia analitykom zabezpieczeń ręczne tworzenie zdarzeń dla dowolnego typu zdarzenia, niezależnie od źródła lub danych, dzięki czemu nie można pominąć badania tych nietypowych typów zagrożeń.
Typowe przypadki użycia
Utwórz incydent dla zgłoszonego zdarzenia
Użyj tej opcji, gdy użytkownik, pracownik lub analityk zgłasza podejrzane działania, które nie zostały pozyskane jako dane telemetryczne do Microsoft Sentinel. Na przykład pracownik może zauważyć nierozpoznaną osobę zajmującą się podejrzanymi działaniami związanymi z zasobami informacji organizacji i zgłosić je do centrum operacji zabezpieczeń (SOC) przez telefon lub wiadomość e-mail.
Tworzenie incydentów na podstawie zdarzeń z systemów zewnętrznych
Tworzenie incydentów na podstawie zdarzeń z systemów, których dzienniki nie są importowane do Microsoft Sentinel. Na przykład kampania phishingowa prowadzona za pomocą wiadomości SMS może wykorzystywać identyfikację wizualną i stylistykę Twojej organizacji, aby atakować pracowników za pośrednictwem ich prywatnych urządzeń mobilnych. Możesz zbadać taki atak i utworzyć zdarzenie w Microsoft Sentinel, aby mieć platformę do zarządzania badaniem, zbierania i rejestrowania dowodów oraz rejestrowania akcji reagowania i ograniczania ryzyka.
Tworzenie incydentów na podstawie wyników analizy zagrożeń
Twórz incydenty na podstawie obserwowanych wyników działań związanych z aktywnym wyszukiwaniem zagrożeń. Na przykład podczas wyszukiwania zagrożeń w ramach konkretnego dochodzenia (lub samodzielnie) możesz natknąć się na dowody istnienia zupełnie niezwiązanego zagrożenia, które wymaga odrębnego dochodzenia.
Ręczne tworzenie zdarzenia
Istnieją trzy sposoby ręcznego tworzenia zdarzenia:
- Tworzenie zdarzenia przy użyciu Azure Portal
- Utwórz zdarzenie przy użyciu usługi Azure Logic Apps przy użyciu wyzwalacza zdarzenia Microsoft Sentinel.
- Utwórz zdarzenie przy użyciu interfejsu API Microsoft Sentinel za pośrednictwem grupy operacji Zdarzenia. Grupa operacyjna Incydenty pozwala pobierać, tworzyć, aktualizować i usuwać incydenty.
Po dołączeniu Microsoft Sentinel do portalu Microsoft Defender ręcznie utworzone zdarzenia nie są synchronizowane z portalem usługi Defender, ale nadal można je wyświetlać i zarządzać w Microsoft Sentinel w Azure Portal oraz za pośrednictwem usługi Logic Apps i interfejsu API.
Uprawnienia
Poniższe role i uprawnienia są wymagane do ręcznego utworzenia zdarzenia.
| Metoda | Wymagana rola |
|---|---|
| Azure Portal i interfejs API | Jedna z następujących czynności: |
| Aplikacje logiki Azure | Jeden z powyższych plus: |
Dowiedz się więcej o rolach i uprawnieniach Microsoft Sentinel.
Tworzenie zdarzenia przy użyciu Azure Portal
Aby ręcznie utworzyć zdarzenie w portalu Azure, wykonaj następujące kroki:
Wybierz Microsoft Sentinel i wskaż swój obszar roboczy.
Z menu nawigacji Microsoft Sentinel wybierz pozycję Incydenty.
Na stronie Zdarzenia wybierz pozycję + Utwórz zdarzenie (wersja zapoznawcza) na pasku przycisku.
Panel Tworzenie zdarzenia (wersja zapoznawcza) zostanie otwarty po prawej stronie ekranu.
Wypełnij odpowiednio pola w panelu.
Tytuł
- Wprowadź tytuł wybranego zdarzenia. Zdarzenie pojawi się w kolejce z tym tytułem.
- Wymagane. Dowolny tekst o nieograniczonej długości. Spacje zostaną usunięte.
Opis
- Wprowadź opis zdarzenia, uwzględniając takie szczegóły, jak pochodzenie zdarzenia, wszelkie zaangażowane podmioty, powiązania z innymi zdarzeniami, kogo poinformowano itd.
- Opcjonalne. Bezpłatny tekst do 5000 znaków.
Ważność
- Wybierz poziom ważności z listy rozwijanej. Dostępne są wszystkie poziomy ważności obsługiwane przez Microsoft Sentinel.
- Wymagane. Domyślnie ustawione na „Średni”.
Stan
- Wybierz stan z listy rozwijanej. Dostępne są wszystkie stany obsługiwane przez Microsoft Sentinel.
- Wymagane. Wartość domyślna to "Nowy".
- Możesz utworzyć zdarzenie o stanie "zamknięte", a następnie otworzyć je ręcznie, aby wprowadzić zmiany i wybrać inny stan. Wybranie pozycji "zamknięte" z listy rozwijanej spowoduje aktywowanie pól przyczyn klasyfikacji w celu wybrania przyczyny zamknięcia zdarzenia i dodania komentarzy.
Właściciel
- Wybierz spośród dostępnych użytkowników lub grup w dzierżawie. Zacznij wpisywać nazwę, aby wyszukać użytkowników i grupy. Wybierz pole (kliknij lub naciśnij), aby wyświetlić listę sugestii. Wybierz pozycję "przypisz do mnie" w górnej części listy, aby przypisać zdarzenie do siebie.
- Opcjonalne.
Tagi
- Tagi umożliwiają klasyfikowanie zdarzeń oraz filtrowanie i lokalizowanie ich w kolejce.
- Utwórz tagi, wybierając ikonę znaku plus, wprowadzając tekst w oknie dialogowym i wybierając przycisk OK. Automatyczne uzupełnianie sugeruje tagi używane w obszarze roboczym w ciągu ostatnich dwóch tygodni.
- Opcjonalne. Bezpłatny tekst.
Wybierz pozycję Utwórz w dolnej części panelu. Po kilku sekundach zdarzenie zostanie utworzone i pojawi się w kolejce zdarzeń.
Jeśli przypiszesz zdarzenie jako stan "Zamknięte", nie będzie on wyświetlany w kolejce, dopóki nie zmienisz filtru stanu , aby wyświetlić również zamknięte zdarzenia. Filtr jest domyślnie ustawiany tak, aby wyświetlał tylko zdarzenia o stanie "Nowy" lub "Aktywny".
Wybierz incydent w kolejce, aby wyświetlić jego pełne szczegóły, dodać zakładki, zmienić właściciela i status oraz wykonać inne działania.
Jeśli z jakiegoś powodu po utworzeniu incydentu zmienisz zdanie, możesz usunąć incydent z siatki kolejki, lub z poziomu samego incydentu. Aby usunąć zdarzenie, musisz mieć rolę współautora Microsoft Sentinel.
Tworzenie zdarzenia przy użyciu usługi Azure Logic Apps
Tworzenie zdarzenia jest również dostępne jako akcja usługi Logic Apps w łączniku Microsoft Sentinel, a zatem w Microsoft Sentinel podręcznikach.
Akcję Utwórz incydent (wersja zapoznawcza) można znaleźć w schemacie playbooka dla wyzwalacza incydentu.
Należy podać parametry zgodnie z poniższym opisem:
Wybierz swoją subskrypcję, grupę zasobów i nazwę obszaru roboczego z odpowiednich list rozwijanych.
W pozostałych polach zobacz wyjaśnienia pól w temacie Tworzenie zdarzenia przy użyciu portalu Azure.
Microsoft Sentinel udostępnia kilka przykładowych szablonów podręczników, które pokazują, jak pracować z tą funkcją:
- Tworzenie zdarzenia przy użyciu formularza firmy Microsoft
- Tworzenie zdarzenia z udostępnionej skrzynki odbiorczej poczty e-mail
Można je znaleźć w galerii szablonów podręczników na stronie usługi Microsoft Sentinel Automation.
Tworzenie zdarzenia przy użyciu interfejsu API Microsoft Sentinel
Grupa operacji Incydenty umożliwia nie tylko tworzenie, ale także aktualizowanie zdarzenia, pobieranie zdarzenia, wyświetlanie listy zdarzeń i usuwanie zdarzenia.
Aby utworzyć lub zaktualizować zdarzenie Microsoft Sentinel za pośrednictwem interfejsu API REST, wyślij PUT żądanie do następującego punktu końcowego. Jeśli określony identyfikator zdarzenia jeszcze nie istnieje, interfejs API tworzy nowe zdarzenie. Po pomyślnym zakończeniu żądania zdarzenie jest widoczne w kolejce zdarzeń w portalu.
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
W poniższym przykładzie przedstawiono treść żądania JSON, która tworzy zdarzenie z właściwościami, takimi jak tytuł, opis, ważność, właściciel, stan i klasyfikacja:
{
"etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
"properties": {
"lastActivityTimeUtc": "2019-01-01T13:05:30Z",
"firstActivityTimeUtc": "2019-01-01T13:00:30Z",
"description": "This is a demo incident",
"title": "My incident",
"owner": {
"objectId": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
},
"severity": "High",
"classification": "FalsePositive",
"classificationComment": "Not a malicious activity",
"classificationReason": "IncorrectAlertLogic",
"status": "Closed"
}
}
Uwagi
Należy pamiętać o następujących ograniczeniach i zachowaniach dotyczących ręcznie utworzonych zdarzeń:
Zdarzenia utworzone ręcznie nie zawierają żadnych jednostek ani alertów. W związku z tym karta Alerty na stronie zdarzenia pozostanie pusta do momentu powiązania istniejących alertów ze zdarzeniem.
Karta Jednostki również pozostanie pusta, ponieważ dodawanie jednostek bezpośrednio do ręcznie utworzonych zdarzeń nie jest obecnie obsługiwane. (Jeśli powiążesz alert z tym zdarzeniem, jednostki z alertu pojawią się w zdarzeniu).
W kolejce przy ręcznie utworzonych incydentach również nie będzie wyświetlana żadna nazwa produktu.
Kolejka zdarzeń jest domyślnie filtrowana w celu wyświetlania tylko zdarzeń o stanie "Nowy" lub "Aktywny". Jeśli utworzysz zdarzenie o stanie "Zamknięte", nie będzie ono wyświetlane w kolejce, dopóki nie zmienisz filtru stanu, aby wyświetlić również zamknięte zdarzenia.
Następne kroki
Więcej informacji można znaleźć w następujących artykułach: