Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak analitycy SOC mogą używać zadań związanych z incydentami do zarządzania procesami przepływu pracy związanymi z obsługą incydentów w usłudze Microsoft Sentinel w witrynie Azure Portal.
Zadania incydentu są zwykle tworzone automatycznie przez reguły automatyzacji lub playbooki skonfigurowane przez starszych analityków lub menedżerów SOC, ale analitycy niższego szczebla mogą też tworzyć własne zadania od razu, ręcznie, bezpośrednio z poziomu incydentu.
Na stronie szczegółów zdarzenia możesz wyświetlić listę zadań, które należy wykonać dla określonego zdarzenia, i oznaczać je jako ukończone na bieżąco.
Przypadki użycia dla różnych ról
Ten artykuł dotyczy następujących scenariuszy, które dotyczą analityków SOC:
Inne artykuły w poniższych linkach dotyczą scenariuszy, które dotyczą bardziej menedżerów SOC, starszych analityków i inżynierów automatyzacji:
- Wyświetl reguły automatyzacji z akcjami zadań incydentów
- Dodawanie zadań do zdarzeń za pomocą reguł automatyzacji
- Dodawanie zadań do zdarzeń za pomocą podręczników
Wymagania wstępne
Rola Microsoft Sentinel Responder jest wymagana do tworzenia reguł automatyzacji oraz do wyświetlania i edytowania zdarzeń, które są niezbędne do dodawania, wyświetlania i edytowania zadań.
Wyświetlaj i śledź zadania incydentów
Wykonaj następujące kroki, aby wyświetlić i wykonać zadania dotyczące zdarzenia:
Na stronie Zdarzenia wybierz zdarzenie z listy, a następnie wybierz pozycję Wyświetl pełne szczegóły w obszarze Zadania w panelu szczegółów lub wybierz pozycję Wyświetl pełne szczegóły w dolnej części panelu szczegółów.
Jeśli wybrano opcję wprowadzenia pełnej strony szczegółów, wybierz pozycję Zadania na górnym banerze.
Panel Zadania zdarzenia zostanie otwarty po prawej stronie ekranu, w którym byłeś (strona główne zdarzenia lub strona szczegółów zdarzenia). Zobaczysz listę zadań zdefiniowanych dla tego incydentu wraz z informacją o tym, w jaki sposób i przez kogo zostały utworzone — ręcznie, przez regułę automatyzacji lub playbook.
Zadania, które mają opisy, zostaną oznaczone strzałką rozszerzenia. Rozwiń zadanie, aby wyświetlić jego pełny opis.
Oznacz zadanie jako ukończone, oznaczając okrąg obok nazwy zadania. W kółku pojawi się znacznik wyboru, a tekst zadania zostanie wyszarzony. Zobacz przykład „Reset user password” na powyższych zrzutach ekranu.
Ręczne dodawanie zadania ad hoc do zdarzenia
Możesz również od razu dodać zadania dla siebie do listy zadań zdarzenia. To zadanie będzie miało zastosowanie tylko do otwartego zdarzenia. Pomaga to, jeśli badanie prowadzi Cię w nowych kierunkach i myślisz o nowych rzeczach, które musisz sprawdzić. Dodanie ich jako zadań gwarantuje, że nie zapomnisz ich wykonywać i że będziesz mieć zapis tego, co zrobiłeś, z którego mogą korzystać inni analitycy i menedżerowie.
Wybierz pozycję + Dodaj zadanie u góry panelu Zadania incydentu.
Wprowadź tytuł zadania i opis , jeśli wybierzesz.
Po zakończeniu wybierz pozycję Zapisz .
Zobacz nowe zadanie w dolnej części listy zadań. Pamiętaj, że zadania utworzone ręcznie mają inny kolorowy pasek przy lewej krawędzi, a Twoje imię i nazwisko pojawia się jako Utworzone przez: pod tytułem i opisem zadania.
Następne kroki
- Dowiedz się więcej o zadaniach związanych z incydentami.
- Dowiedz się, jak badać zdarzenia.
- Dowiedz się, jak automatycznie dodawać zadania do grup zdarzeń przy użyciu reguł automatyzacji lub podręczników oraz kiedy używać reguł automatyzacji lub podręczników do dodawania zadań.
- Dowiedz się więcej o śledzeniu zadań.
- Dowiedz się więcej o regułach automatyzacji i sposobie tworzenia reguł automatyzacji i zarządzania nimi.
- Dowiedz się więcej o podręcznikach i sposobie tworzenia podręczników w celu reagowania na zagrożenia.