Uruchamianie podręczników zdarzeń i analizy zagrożeń

Important

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Postrzeganie jest obecnie w ograniczonej publicznej wersji zapoznawczej. Ograniczony program publicznej wersji zapoznawczej oznacza, że postrzeganie jest dostępne dla małego zestawu klientów korzystających tylko z zaproszenia dla zdefiniowanego okna w wersji zapoznawczej przed szerszą dostępnością publiczną.

Scenariusze integracji umożliwiają rozpoczęcie sesji agentów z innych obszarów portalu Microsoft Defender bez wcześniejszego przechodzenia do Project Postrzeganie. Podręczniki można uruchamiać bezpośrednio na stronach szczegółów zdarzenia i artykułach analizy zagrożeń, usprawniając przepływ pracy i zmniejszając przełączanie kontekstu.

Co to są scenariusze integracji?

Scenariusze integracji to punkty inicjowania sesji kontekstowej, które łączą określone powierzchnie Microsoft Defender z Project postrzeganiem. Podczas badania incydentu lub przeglądania artykułu analizy zagrożeń możesz natychmiast rozpocząć sesję agenta na tym elemencie bez opuszczania strony.

Scenariusze integracji są dostępne w następujących scenariuszach:

  • Strony szczegółów zdarzenia: uruchamianie podręcznika dla określonego zdarzenia w celu zautomatyzowania klasyfikacji, badania lub zadań reagowania.
  • Strony artykułu analizy zagrożeń: uruchamianie podręcznika w artykule analizy zagrożeń w celu zautomatyzowania badań zagrożeń, analizy wskaźników lub proaktywnego wyszukiwania zagrożeń.

Uruchamianie podręcznika ze zdarzenia

Aby rozpocząć sesję agenta z incydentu:

  1. W portalu Microsoft Defender przejdź do pozycji Incydenty i alerty>Zdarzenia.
  2. Wybierz zdarzenie, aby otworzyć stronę szczegółów.
  3. Na stronie szczegółów zdarzenia znajdź przycisk Uruchom podręcznik . Przycisk jest wyświetlany w górnej części strony, zazwyczaj wraz z innymi akcjami zdarzeń, takimi jak Przypisywanie lub Rozwiązywanie problemów.
  4. Wybierz pozycję Run playbook (Uruchom element playbook). Zostanie wyświetlone menu z dostępnymi podręcznikami.
  5. W menu są wyświetlane tylko podręczniki, które:
    • Akceptowanie zdarzenia jako danych wejściowych
    • Skonfigurowanie i włączenie wszystkich wymaganych agentów
    • Są dostępne dla użytkowników z rolą Czytelnik zabezpieczeń lub Administrator zabezpieczeń
  6. Wybierz podręcznik z menu. Jeśli istnieje tylko jeden odpowiedni podręcznik, tekst przycisku może zawierać nazwę podręcznika zamiast "Run playbook".
  7. (Opcjonalnie) Dodaj nazwę sesji lub opis, aby ułatwić identyfikację sesji później.
  8. Wybierz pozycję Rozpocznij sesję.

Project Perception tworzy nową sesję udostępnioną. Sesja zostanie wyświetlona na liście Sesje w Project postrzeganie ze stanem "W toku".

Aby wyświetlić wszystkie sesje agentów połączone z określonym zdarzeniem:

  1. Otwórz stronę szczegółów zdarzenia.
  2. Przewiń do sekcji Sesje agentów (lokalizacja różni się w zależności od układu strony szczegółów zdarzenia).
  3. Sekcja zawiera listę wszystkich sesji związanych ze zdarzeniem, w tym:
    • Nazwa sesji
    • Godzina rozpoczęcia
    • Status
    • Agenci zaangażowani

Wybierz nazwę sesji, aby otworzyć stronę szczegółów w Project Postrzeganie.

Note

Sekcja Sesje agentów jest wyświetlana tylko wtedy, gdy co najmniej jedna sesja jest połączona ze zdarzeniem.

Uruchamianie podręcznika z poziomu zagrożenia

Aby uruchomić sesję agenta z poziomu zagrożenia:

  1. W portalu Microsoft Defender przejdź do pozycjiAnaliza zagrożeń analizy >.
  2. Wybierz zagrożenie, aby otworzyć jego stronę szczegółów.
  3. Na stronie szczegółów artykułu znajdź przycisk Run agentic playbook (Uruchom podręcznik agenta ). Przycisk zostanie wyświetlony w górnej części strony.
  4. Wybierz pozycję Run agentic playbook (Uruchom podręcznik agenta). Zostanie wyświetlone menu z dostępnymi podręcznikami.
  5. W menu są wyświetlane tylko podręczniki, które:
    • Akceptowanie artykułu analizy zagrożeń jako danych wejściowych
  6. Wybierz podręcznik z menu. Jeśli istnieje tylko jeden odpowiedni podręcznik, tekst przycisku może zawierać nazwę podręcznika zamiast "Run playbook".
  7. (Opcjonalnie) Dodaj nazwę sesji lub opis.
  8. Wybierz pozycję Rozpocznij sesję.

Project Perception tworzy nową sesję udostępnioną. Sesja zostanie wyświetlona na liście Sesje w Project postrzeganie ze stanem "W toku".

Wyświetlanie sesji związanych z artykułem analizy zagrożeń

Aby wyświetlić wszystkie sesje agentów połączone z określonym artykułem analizy zagrożeń:

  1. Otwórz stronę szczegółów artykułu analizy zagrożeń.
  2. Przewiń do sekcji Sesje agentów (lokalizacja różni się w zależności od układu strony szczegółów artykułu).
  3. Sekcja zawiera listę wszystkich sesji związanych z artykułem, w tym:
    • Nazwa sesji
    • Godzina rozpoczęcia
    • Status
    • Agenci zaangażowani

Wybierz nazwę sesji, aby otworzyć stronę szczegółów w Project Postrzeganie.

Note

Sekcja Sesje agentów jest wyświetlana tylko wtedy, gdy co najmniej jedna sesja jest połączona z artykułem.

Omówienie określania zakresu podręcznika

W przypadku korzystania ze scenariuszy integracji menu podręcznika zawiera tylko podręczniki zgodne z bieżącym typem danych wejściowych. To określenie zakresu gwarantuje, że nie widzisz nieistotnych podręczników.

Typ danych wejściowych Wyświetlane podręczniki
Incydent Tylko podręczniki, które akceptują zdarzenia zgodnie z wymaganymi danymi wejściowymi.
Artykuł dotyczący analizy zagrożeń Tylko podręczniki, które akceptują artykuły analizy zagrożeń zgodnie z wymaganymi danymi wejściowymi.

Jeśli dla typu wejściowego nie są dostępne żadne podręczniki, przycisk Uruchom podręcznik jest wyłączony lub nie jest wyświetlany.

Wiele podręczników a pojedynczy podręcznik

  • Dostępnych jest wiele podręczników: tekst przycisku zawiera tekst "Run playbook" (Uruchom element playbook), a menu jest wyświetlane po jej wybraniu.
  • Dostępny pojedynczy podręcznik: tekst przycisku przedstawia nazwę podręcznika (na przykład "Automatyzacja klasyfikacji zdarzeń"). Wybranie przycisku powoduje natychmiastowe uruchomienie sesji bez wyświetlania menu.

Zalety scenariuszy integracji

Scenariusze integracji zapewniają kilka zalet:

  • Ograniczone przełączanie kontekstu: rozpocznij sesje agentów bez opuszczania bieżącego badania.
  • Szybsza odpowiedź: automatyzuj zadania natychmiast po zidentyfikowaniu odpowiedniego zdarzenia lub zagrożenia.
  • Zalecenia kontekstowe: zobacz tylko podręczniki istotne dla badanego elementu.
  • Zintegrowany przepływ pracy: sesje są wyświetlane zarówno w Project percepcji, jak i na powiązanej stronie szczegółów zdarzenia lub artykułu, tworząc ujednolicony widok.

Ograniczenia

Scenariusze integracji mają pewne ograniczenia:

  • Ograniczenia typu danych wejściowych: podręczniki muszą być zaprojektowane tak, aby akceptowały określony typ danych wejściowych (artykuł dotyczący zdarzenia lub analizy zagrożeń). Podręczniki wymagające innych danych wejściowych (takich jak adresy IP lub skróty plików) nie są dostępne w scenariuszach integracji.
  • Wymagania dotyczące dostępu do agenta: aby używać agentów w podręczniku, musisz mieć rolę Czytelnik zabezpieczeń lub Administrator zabezpieczeń . Jeśli nie masz wymaganej roli, podręcznik nie zostanie wyświetlony w menu.
  • Tylko wyzwalacze ręczne: scenariusze integracji obsługują tylko podręczniki z wyzwalaczami ręcznymi. Wyzwalacze automatyczne (oparte na zdarzeniach lub oparte na czasie) nie są dostępne za pośrednictwem scenariuszy integracji.

Następne kroki