Criar regras básicas de automação com fluxos simples no portal do Microsoft Defender (versão prévia)

Simple Flows é uma coleção de ações de automação pré-criadas no portal Microsoft Defender. Com o Simple Flows, você pode criar uma regra de automação funcional escolhendo um gatilho e adicionando uma única ação pronta: sem guia estratégico, sem Aplicativo Lógico. Use fluxos simples para enviar notificações por email, atualizar campos de caso, adicionar tarefas de investigação e atualizar alertas diretamente do assistente de regra de automação.

Este artigo explica como o Simple Flows se encaixa no mecanismo de regras de automação, descreve os novos gatilhos e ações, mostra quais ações estão disponíveis para cada gatilho e percorre exemplos de ponta a ponta para cenários comuns de SOC.

Importante

Os Fluxos Simples estão atualmente em versão prévia pública. Veja os Termos de Uso Complementares para Versões Prévias do Microsoft Azure para termos legais adicionais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.

Importante

Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que você comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

O que são fluxos simples?

As regras de automação no portal Microsoft Defender seguem um modelo de três partes:

Gatilho>Condições>Ação

Um gatilho é o evento que inicia a regra (por exemplo, um caso é criado). As condições filtram a quais eventos a regra se aplica (por exemplo, somente casos de alta gravidade). As ações são as operações que a regra executa quando as condições são atendidas.

Simple Flows estende esse modelo com novos gatilhos e ações voltados para a experiência de caso no portal do Defender, além de uma ação de atualização de alertas que funciona com o gatilho Alerta criado existente. Cada ação é um único bloco de construção configurável. Você não precisa escrever código, criar um Aplicativo Lógico ou gerar um guia estratégico.

Os Fluxos Simples são criados para equipes do SOC (Centro de Operações de Segurança) que precisam de automação rápida e repetível. As audiências comuns incluem:

  • Analistas do SOC que desejam automatizar o tratamento rotineiro de casos e alertas sem sair do assistente de regras de automação.
  • Administradores de segurança que definem políticas de automação em todo o SOC.
  • Engenheiros de segurança que ampliam a automação da resposta a incidentes como parte de uma estratégia mais ampla de SOAR (orquestração, automação e resposta de segurança).

Para obter uma visão geral completa das regras de automação, consulte Automatizar a resposta contra ameaças em Microsoft Sentinel com regras de automação.

Pré-requisitos

Antes de criar regras de automação com Fluxos Simples, verifique se você tem:

  • Acesso a casos no portal Microsoft Defender. Simple Flows está disponível para:
  • Uma das seguintes funções ou uma função personalizada equivalente com permissão para gerenciar regras e casos de automação:
    • Microsoft Sentinel Colaborador (para criar e editar regras de automação).
    • Operador de segurança ou administrador de segurança em Microsoft Defender XDR (para gerenciar casos e alertas).
  • Para a ação Atualizar Alerta: sua conta deve ter permissão para atualizar alertas no produto de origem e (para Microsoft Sentinel alertas) os conectores de dados que produzem os alertas devem ser habilitados.

Para obter uma descrição completa dos requisitos de permissão para regras de automação, consulte Automatizar a resposta a ameaças em Microsoft Sentinel com regras de automação.

Novos gatilhos

O Simple Flows adiciona dois novos gatilhos ao mecanismo de regras de automação. O gatilho criado pelo Alerta pré-existente não faz parte dos Fluxos Simples, mas está listado aqui porque a nova ação de Alerta de Atualização o usa.

Trigger Acionado quando Contexto disponível Status
Caso criado Um novo caso é criado manualmente, automaticamente a partir da correlação XDR, por meio da API ou por outra regra de automação. ID do caso, título, gravidade, status, proprietário, descrição, marcações, origem, data de criação, além de campos personalizados de caso definidos no seu locatário. Versão preliminar pública
Caso atualizado Um caso existente é alterado: status, gravidade, responsável, tags, tarefas ou outros campos do caso. ID do caso, título, gravidade (antiga e nova), status (antigo e novo), proprietário, tags, hora da atualização, além de quaisquer campos personalizados do caso definidos no seu tenant. Versão preliminar pública
Alerta criado(existente) Um novo alerta é criado em Microsoft Sentinel ou Microsoft Defender XDR. ID do alerta, Título, Severidade, Status, Provedor, Táticas, Entidades. Disponível para o público geral

Comportamentos de acionamento que você deve conhecer

  • Prevenção de loop. O mecanismo elimina duplicação de eventos para que a mesma regra não seja acionada novamente no mesmo caso em um único ciclo de avaliação. Isso protege você contra loops infinitos em que uma atualização de automação dispara novamente a regra que a produziu.
  • Um disparo por salvamento. Quando você salva várias alterações em um caso de uma só vez (por exemplo, alterar a gravidade e o proprietário juntos), o gatilho Caso atualizado dispara uma vez e avalia todas as condições em relação ao estado final, não uma vez para cada campo.
  • Valores antigos e novos. O gatilho Caso atualizado expõe os valores anteriores e novos dos campos alterados, para que você possa escrever condições precisas como "A severidade foi alterada de Média para Alta."
  • Prioridade da regra. Se várias regras corresponderem ao mesmo evento, elas serão executadas na ordem de prioridade configurada na página Automação .

Referência das Ações

Os Fluxos Simples introduzem seis ações em duas categorias: ações de caso (acionadas pela Gestão de Casos) e uma ação de alerta (acionada pela API de Alertas). Todas as ações são executadas por meio da plataforma Ações Unificadas, que roteia cada ação para o serviço downstream correto.

Ação Gatilhos compatíveis Campos configuráveis Comportamento e limites
Enviar email de caso criado Caso criado Endereços de email do destinatário (um ou mais). Envia uma notificação por email quando um novo caso é criado. Usa um modelo de email fixo gerenciado pela Microsoft com contexto do caso (ID do caso, título, gravidade, status, responsável e link do caso). O remetente é Segurança da Microsoft.
Enviar e-mail de atualização do caso Caso atualizado Endereços de email do destinatário. Envia uma notificação por email quando um caso é atualizado. Usa um modelo fixo com contexto do caso e valores antigos e novos dos campos alterados. Dispara uma vez a cada salvamento.
Atualizar caso Caso criado, Caso atualizado Campos padrão: Nome, Descrição, Atribuído a, Prioridade, Status, Data de vencimento, Notas de fechamento, Destinatários de e-mail, Período de carência. Além de campos personalizados de caso definidos no seu locatário. Modifica um ou mais campos de caso em uma única ação. Defina apenas os campos que você deseja alterar; outros campos permanecem inalterados. Várias atualizações em campos em uma ação Atualizar caso contam como um salvamento e geram um único evento Caso atualizado nos sistemas downstream.
Adicionar Tarefa Caso criado, Caso atualizado Por tarefa: Nome (obrigatório), Status, Prioridade, Atribuído a, Data de vencimento, Descrição, Notas de encerramento. Adiciona uma ou mais tarefas de investigação a um caso, em ordem listada. Limite: até 10 tarefas por regra. A ação não elimina a duplicação; portanto, as execuções de regra repetidas adicionam tarefas novamente. Use condições de Caso atualizado para evitar novos disparos indesejados.
Alerta de Atualização Alerta criado Status, Classificação, Determinação, Atribuído a. Modifica campos em um alerta de Microsoft Sentinel ou Microsoft Defender XDR. É executado por meio da API de Alertas e é refletido no alerta imediatamente. Útil para a triagem automática de alertas de alto volume e baixa fidelidade.

Note

As três ações de email compartilham as seguintes restrições nesta versão: os emails usam um modelo fixo gerenciado pela Microsoft (sem personalização), o remetente é sempre o Segurança da Microsoft, os destinatários em CC e CCO não têm suporte, e as execuções de email não são gravadas no log de auditoria do caso. Dessa forma, você não pode confirmar, na linha do tempo do caso, que uma notificação foi enviada.

Compatibilidade entre gatilho e ação

Nem todas as ações funcionam com cada gatilho. A matriz abaixo mostra as combinações com suporte nesta versão.

Ação Caso criado Caso atualizado Alerta criado
Enviar e-mail de caso criado
Enviar e-mail de atualização do caso
Atualizar caso
Adicionar Tarefa
Alerta de atualização

Passo a passo completo

Os exemplos a seguir mostram como combinar gatilhos, condições e ações dos Fluxos Simples para criar fluxos de trabalho comuns de SOC.

Exemplo 1: triagem automática de alertas de baixa fidelidade por classificação

Resolva automaticamente alertas informativos de um provedor específico como positivos benignos para que a fila permaneça focada em ameaças reais.

  1. No portal do Microsoft Defender, vá para Microsoft Sentinel>Automation e selecione + Criar> Automação.
  2. Em Gatilho, selecione Quando um alerta é criado.
  3. Em Condições, adicione:
    • ProvedorIgual aMicrosoft Defender para Ponto de Extremidade
    • GravidadeIgual aInformativo
  4. Em Ações, adicione o Alerta de Atualização com:
    • Classificação: Positivo benigno
    • Status: resolvido
  5. Salve a regra.

Exemplo 2: Promover tarefas quando um caso muda para Investigação

Adicione uma lista de verificação apropriada ao estágio no momento em que um analista começar a investigar.

  1. De Microsoft Sentinel>Automation, crie uma nova regra de automação.
  2. Em Gatilho, selecione Quando um caso é atualizado.
  3. Em Condições, adicione: Statusalterado paraInvestigando.
  4. Em Ações, adicione Adicionar Tarefa com as tarefas que você deseja que o analista siga durante a fase de investigação.
  5. Salve a regra.

Dica

Combine os valores anteriores e novos do gatilho Caso atualizado com a prioridade da regra para criar camadas de regras sem conflitos. Uma regra genérica que é executada em todos os casos pode ser emparelhada com uma regra de prioridade mais alta que adiciona ações extras somente quando a gravidade é alterada para Alta ou Crítica.