Criar tarefas de incidentes no Microsoft Sentinel usando regras de automação
Este artigo explica como usar regras de automação para criar listas de tarefas de incidentes, a fim de padronizar os processos de fluxo de trabalho do analista no Microsoft Sentinel.
As tarefas de incidentes podem ser criadas automaticamente não apenas por regras de automação, mas também por playbooks, e também manualmente, ad-hoc, a partir de um incidente.
Casos de uso para diferentes funções
Este artigo aborda os seguintes cenários que se aplicam a gerentes SOC, analistas seniores e engenheiros de automação:
- Exibir regras de automação com ações de tarefas incidentes
- Adicionar tarefas a incidentes com regras de automação
Outro cenário semelhante é abordado no seguinte artigo complementar:
Outro artigo, nos links a seguir, aborda cenários que se aplicam mais aos analistas SOC:
Importante
O Microsoft Sentinel agora está disponível em geral na plataforma de operações de segurança unificada da Microsoft no portal Microsoft Defender. Para obter mais informações, consulte Microsoft Sentinel no portal do Microsoft Defender.
Pré-requisitos
A função Microsoft Sentinel Responder é necessária para criar regras de automação e para exibir e editar incidentes, ambos necessários para adicionar, exibir e editar tarefas.
Exibir regras de automação com ações de tarefas incidentes
Na página Automação, você pode filtrar a exibição de regras de automação para ver apenas aquelas que têm ações Adicionar tarefa definidas.
Selecione o filtro Ações .
Desmarque a caixa de seleção Selecionar tudo .
Role para baixo e marque a caixa de seleção Adicionar tarefa .
Selecione OK e veja os resultados.
Estas são as regras de automação que adicionam tarefas a incidentes. A coluna Nomes de regras do Google Analytics informa a quais regras de análise essas regras de automação estão condicionadas, para que você tenha uma ideia geral de quais incidentes são afetados.
Nota
Para ter conhecimento exato se uma regra de automação se aplicará a um incidente específico, você deve abrir a regra para ver se alguma condição adicional está definida, além da condição da regra de análise. Se forem definidas outras condições, o âmbito dos incidentes afetados será reduzido em conformidade.
Adicionar tarefas a incidentes com regras de automação
Na página Automação, selecione + Criar e selecione Regra de automação.
O painel Criar nova regra de automação será aberto no lado direito.
Dê à sua regra de automação um nome que descreva o que ela faz.Selecione Quando o incidente é criado como o gatilho (você também pode usar Quando o incidente é atualizado).
Adicione Condições para determinar a quais incidentes novas tarefas serão adicionadas.
Por exemplo, filtre por nome da regra do Google Analytics:
Talvez você queira adicionar tarefas a incidentes com base nos tipos de ameaças detetadas por uma regra de análise ou um grupo de regras de análise que precisam ser tratadas de acordo com um determinado fluxo de trabalho. Pesquise e selecione as regras de análise relevantes na lista suspensa.
Ou, talvez você queira adicionar tarefas que sejam relevantes para incidentes em todos os tipos de ameaças (neste caso, deixe a seleção padrão de Todos como está).
Em ambos os casos, você pode adicionar mais condições para restringir o escopo de incidentes aos quais sua regra de automação será aplicada. Saiba mais sobre como adicionar condições avançadas às regras de automação.
Uma coisa que você precisa considerar é que a ordem em que as tarefas aparecem em seu incidente é determinada pelo tempo de criação das tarefas. Você pode definir a ordem das regras de automação para que as regras que adicionam tarefas necessárias para todos os incidentes sejam executadas primeiro e, só depois, todas as regras que adicionam tarefas necessárias para incidentes gerados por regras de análise específicas.
Em Ações, selecione Adicionar tarefa.
Para cada tarefa, insira um título no campo Título da tarefa e (opcionalmente) selecione + Adicionar descrição para abrir um campo de descrição.
Apenas os títulos das tarefas aparecem por padrão no painel de lista de tarefas do incidente. A descrição de uma tarefa aparece somente quando o item de tarefa é expandido.No campo de descrição, você pode adicionar uma descrição de forma livre para a tarefa, incluindo imagens, links e formatação rich-text (consulte os hiperlinks, listas numeradas e texto formatado em bloco de código nos exemplos abaixo).
Adicione mais tarefas ao mesmo grupo de incidentes selecionando + Adicionar ação e repetindo as três últimas etapas.
As tarefas serão criadas e adicionadas ao incidente de acordo com a ordem das ações Adicionar tarefa na sua regra de automação.
Conclua a criação da regra de automação concluindo as etapas restantes, Expiração da regra e Ordem, e selecionando Aplicar no final. Consulte Criar e usar regras de automação do Microsoft Sentinel para gerenciar a resposta para obter detalhes completos.
Em relação à configuração Ordem : A ordem em que as tarefas aparecem em seus incidentes depende de duas coisas:
- A ordem de execução das regras de automação, conforme determinado pelo número na configuração Ordem , e...
- A ordem das ações Adicionar tarefa definidas em cada regra de automação.
Próximos passos
- Saiba mais sobre tarefas incidentes.
- Saiba como investigar incidentes.
- Saiba como adicionar tarefas a grupos de incidentes automaticamente usando playbooks.
- Saiba como usar tarefas para lidar com o fluxo de trabalho de incidentes no Microsoft Sentinel.
- Saiba mais sobre regras de automação e como criá-las.