Поделиться через


Работа с задачами инцидентов в Microsoft Sentinel на портале Azure

В этой статье объясняется, как аналитики SOC могут использовать задачи инцидентов для управления процессами обработки инцидентов в Microsoft Sentinel на портале Azure.

Обычно задачи инцидентов создаются автоматически правилами автоматизации или сборниками схем, настроенными старшими аналитиками или менеджерами SOC, но аналитики более низкого уровня могут создавать свои собственные задачи на месте, вручную, прямо из этого инцидента.

Вы можете просмотреть список задач, которые необходимо выполнить для конкретного инцидента на странице сведений об инциденте, и отмечать их как выполненные по мере продвижения.

Варианты использования для разных ролей

В этой статье рассматриваются следующие сценарии, которые применяются к аналитикам SOC:

Другие статьи по следующим ссылкам относятся к сценариям, которые применяются больше к менеджерам SOC, старшим аналитикам и инженерам автоматизации:

Предпосылки

Роль респондер Microsoft Sentinel необходима для создания правил автоматизации, а также для просмотра и редактирования инцидентов, что необходимо для добавления, просмотра и редактирования задач.

Просмотр и отслеживание задач инцидентов

  1. На странице "Инциденты" выберите инцидент из списка и выберите "Просмотреть полные сведения " в области "Задачи " или " Просмотреть полные сведения " в нижней части панели сведений.

    Снимок экрана ссылки для перехода к панели задач из панели информации об инциденте на экране основных инцидентов.

  2. Если вы решили ввести полную страницу сведений, выберите "Задачи " в верхнем баннере.

    Снимок экрана: экран сведений об инциденте с открытой панелью задач.

  3. Панель задач "Инциденты" откроется справа от любого экрана, в котором вы находились (страница "Основные инциденты" или страница сведений об инциденте). Вы увидите список задач, определенных для этого инцидента, а также, как и кем они были созданы — будь то вручную, с помощью правила автоматизации или плейбука.

    Снимок экрана: панель задач инцидентов, показанная на странице сведений об инциденте.

  4. Задачи с описаниями будут помечены стрелкой расширения. Разверните задачу, чтобы просмотреть её полное описание.

    Снимок экрана: панель задач инцидентов с развернутыми описаниями задач.

  5. Отметьте задачу как выполненную, поставив отметку в круге рядом с названием задачи. Галочка появится в кружке, и текст задачи будет выделен серым цветом. См. пример сброса пароля пользователя на снимках экрана выше.

Добавить нерегламентированную задачу вручную в инцидент

Вы также можете добавлять задачи для себя, на месте, в список задач инцидента. Эта задача будет применяться только к открытому инциденту. Это помогает, если расследование ведет вас в новых направлениях, и вы думаете о новых вещах, которые вам нужно проверить. Добавление этих задач гарантирует, что вы их не забудете, и что будет запись о том, что вы сделали, и что другие аналитики и менеджеры смогут воспользоваться этим.

  1. Нажмите кнопку "+ Добавить задачу " в верхней части панели задач "Инциденты ".

    Снимок экрана: добавление задачи вручную в список задач.

  2. Введите заголовок для задачи и описание , если вы выбрали.

    Снимок экрана: добавление названия и описания в задачу.

  3. Нажмите кнопку "Сохранить ", когда закончите работу.

    Снимок экрана: завершение определения и сохранения задачи.

  4. Просмотрите новую задачу в нижней части списка задач. Обратите внимание, что созданные вручную задачи имеют другую цветовую полосу на левой границе и что имя отображается как созданное: в заголовке и описании задачи.

    Снимок экрана: новая задача в конце списка задач.

Дальнейшие шаги