Praca z zadaniami incydentów w usłudze Microsoft Sentinel w portalu Azure

W tym artykule wyjaśniono, jak analitycy SOC mogą używać zadań związanych z incydentami do zarządzania procesami przepływu pracy związanymi z obsługą incydentów w usłudze Microsoft Sentinel w witrynie Azure Portal.

Zadania incydentu są zwykle tworzone automatycznie przez reguły automatyzacji lub playbooki skonfigurowane przez starszych analityków lub menedżerów SOC, ale analitycy niższego szczebla mogą też tworzyć własne zadania od razu, ręcznie, bezpośrednio z poziomu incydentu.

Na stronie szczegółów zdarzenia możesz wyświetlić listę zadań, które należy wykonać dla określonego zdarzenia, i oznaczać je jako ukończone na bieżąco.

Przypadki użycia dla różnych ról

Ten artykuł dotyczy następujących scenariuszy, które dotyczą analityków SOC:

Inne artykuły w poniższych linkach dotyczą scenariuszy, które dotyczą bardziej menedżerów SOC, starszych analityków i inżynierów automatyzacji:

Wymagania wstępne

Rola Microsoft Sentinel Responder jest wymagana do tworzenia reguł automatyzacji oraz do wyświetlania i edytowania zdarzeń, które są niezbędne do dodawania, wyświetlania i edytowania zadań.

Wyświetlaj i śledź zadania incydentów

Wykonaj następujące kroki, aby wyświetlić i wykonać zadania dotyczące zdarzenia:

  1. Na stronie Zdarzenia wybierz zdarzenie z listy, a następnie wybierz pozycję Wyświetl pełne szczegóły w obszarze Zadania w panelu szczegółów lub wybierz pozycję Wyświetl pełne szczegóły w dolnej części panelu szczegółów.

    Zrzut ekranu przedstawiający łącze umożliwiające przejście do panelu zadań z panelu informacji o zdarzeniu na głównym ekranie zdarzeń.

  2. Jeśli wybrano opcję wprowadzenia pełnej strony szczegółów, wybierz pozycję Zadania na górnym banerze.

    Zrzut ekranu przedstawiający ekran szczegółów zdarzenia z otwartym panelem zadań.

  3. Panel Zadania zdarzenia zostanie otwarty po prawej stronie ekranu, w którym byłeś (strona główne zdarzenia lub strona szczegółów zdarzenia). Zobaczysz listę zadań zdefiniowanych dla tego incydentu wraz z informacją o tym, w jaki sposób i przez kogo zostały utworzone — ręcznie, przez regułę automatyzacji lub playbook.

    Zrzut ekranu przedstawia panel zadań incydentu widoczny na stronie szczegółów incydentu.

  4. Zadania, które mają opisy, zostaną oznaczone strzałką rozszerzenia. Rozwiń zadanie, aby wyświetlić jego pełny opis.

    Zrzut ekranu przedstawia panel zadań incydentu z rozwiniętymi opisami zadań.

  5. Oznacz zadanie jako ukończone, oznaczając okrąg obok nazwy zadania. W kółku pojawi się znacznik wyboru, a tekst zadania zostanie wyszarzony. Zobacz przykład „Reset user password” na powyższych zrzutach ekranu.

Ręczne dodawanie zadania ad hoc do zdarzenia

Możesz również od razu dodać zadania dla siebie do listy zadań zdarzenia. To zadanie będzie miało zastosowanie tylko do otwartego zdarzenia. Pomaga to, jeśli badanie prowadzi Cię w nowych kierunkach i myślisz o nowych rzeczach, które musisz sprawdzić. Dodanie ich jako zadań gwarantuje, że nie zapomnisz ich wykonywać i że będziesz mieć zapis tego, co zrobiłeś, z którego mogą korzystać inni analitycy i menedżerowie.

  1. Wybierz pozycję + Dodaj zadanie u góry panelu Zadania incydentu.

    Zrzut ekranu przedstawiający sposób ręcznego dodawania zadania do listy zadań.

  2. Wprowadź tytuł zadania i opis , jeśli wybierzesz.

    Zrzut ekranu przedstawiający sposób dodawania tytułu i opisu do zadania.

  3. Po zakończeniu wybierz pozycję Zapisz .

    Zrzut ekranu przedstawiający sposób zakończenia definiowania i zapisywania zadania.

  4. Zobacz nowe zadanie w dolnej części listy zadań. Pamiętaj, że zadania utworzone ręcznie mają inny kolorowy pasek przy lewej krawędzi, a Twoje imię i nazwisko pojawia się jako Utworzone przez: pod tytułem i opisem zadania.

    Zrzut ekranu przedstawiający nowe zadanie na końcu listy zadań.

Następne kroki