Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Her güvenlik programında olay yanıtına yönelik birden çok iş akışı vardır. Bu süreçler, ilgili paydaşları bilgilendirmeyi, değişiklik yönetimi sürecini başlatmayı ve belirli düzeltme adımlarını uygulamayı içerebilir.
Güvenlik uzmanları, güvenlik yordamlarının olabildiğince çok adımını otomatikleştirmenizi önerir. Otomasyon ek yükü azaltır. Ayrıca, süreç adımlarının hızlı, tutarlı ve önceden tanımlanmış gereksinimlerinize göre yapılmasını sağlayarak güvenliğinizi artırabilir.
Bu makalede Bulut için Microsoft Defender'ın iş akışı otomasyonu özelliği açıklanmaktadır. Bu özellik güvenlik uyarılarında, önerilerde ve mevzuat uyumluluğunda yapılan değişikliklerde tüketim mantığı uygulamalarını tetikleyebilir. Örneğin, bir uyarı oluştuğunda belirli bir kullanıcıya e-posta göndermek Bulut için Defender isteyebilirsiniz. Ayrıca Azure Logic Apps kullanarak mantıksal uygulamalar oluşturmayı da öğreneceksiniz.
Prerequisites
Başlamadan önce:
Kaynak grubunda Güvenlik yöneticisi rolüne veya Sahip'e sahip olmanız gerekir.
Hedef kaynak için yazma izinleriniz olmalıdır.
Azure Logic Apps iş akışlarıyla çalışmak için aşağıdaki Logic Apps rollerine veya izinlerine sahip olmanız gerekir:
- Logic App Operator izinleri gereklidir veya Mantıksal Uygulama okuma veya tetik erişimi. Bu role sahip kullanıcılar mantıksal uygulama oluşturamaz veya düzenleyemez. Yalnızca mevcut olanları çalıştırabilir .
- Mantıksal uygulama oluşturma ve değiştirme için Mantıksal Uygulama Katılımcısı izinleri gereklidir.
Logic Apps bağlayıcılarını kullanmak istiyorsanız, ilgili hizmetlerde (örneğin, Outlook, Teams veya Slack örnekleriniz) oturum açmak için başka kimlik bilgilerine ihtiyacınız olabilir.
Mantıksal uygulama oluşturma ve otomatik olarak ne zaman çalıştırılacağını tanımlama
Aşağıdaki adımları izleyin:
Bulut için Defender kenar çubuğunda İş akışı otomasyonu'na tıklayın.
Bu sayfada yeni otomasyon kuralları oluşturabilir veya mevcut kuralları etkinleştirebilir, devre dışı bırakabilir veya silebilirsiniz. Kapsam, iş akışı otomasyonunun dağıtıldığı aboneliği ifade eder.
Yeni iş akışı tanımlamak için İş akışı otomasyonu ekle'yi seçin. Yeni otomasyonunuzun seçenekler bölmesi açılır.
Aşağıdakileri girin:
- Otomasyon için bir ad ve açıklama.
- Bu otomatik iş akışını başlatan tetikleyiciler. Örneğin, SQL tümceciği içeren bir güvenlik uyarısı oluşturulduğunda mantıksal uygulamanızın çalışmasını isteyebilirsiniz.
Tetikleyici koşullarınız karşılandığında çalıştırılacak tüketim mantığı uygulamasını belirtin.
Eylemler bölümünde Logic Apps sayfasını ziyaret edin'i seçerek mantıksal uygulama oluşturma işlemini başlatın.
Azure Logic Apps'e yönlendirilirsiniz.
(+) Ekle'yi seçin.
Tüm gerekli alanları doldurun ve Gözden Geçir + Oluştur'u seçin.
Dağıtım devam ediyor iletisi görüntülenir. Dağıtım tamamlandı bildiriminin görünmesini bekleyin ve ardından Kaynağa git'i seçin.
Girdiğiniz bilgileri gözden geçirin ve Oluştur'u seçin.
Yeni mantıksal uygulamanızda, güvenlik kategorisindeki yerleşik, önceden tanımlanmış şablonlar arasından seçim yapabilirsiniz. Veya bu işlem tetiklendiğinde gerçekleşen özel bir olay akışı tanımlayabilirsiniz.
Tip
Bazen parametreler kendi alanlarında değil, bir dizenin parçası olarak bağlayıcıdaki bir mantıksal uygulamaya dahil edilir. Parametreleri ayıklama örneği için Bkz. Bulut için Microsoft Defender iş akışı otomasyonlarını oluştururken mantıksal uygulama parametreleriyle çalışma'nın 14. adımı.
Desteklenen tetikleyiciler
Mantıksal uygulama tasarımcısı aşağıdaki Bulut için Defender tetikleyicilerini destekler:
Bulut için Microsoft Defender önerisi oluşturulduğunda veya tetiklendiğinde: Mantıksal uygulamanız kullanım dışı bırakılan veya değiştirilen bir öneriye dayanırsa, otomasyonunuz çalışmayı durdurur ve tetikleyiciyi güncelleştirmeniz gerekir. Önerilerdeki değişiklikleri izlemek için sürüm notlarını kullanın.
Bulut için Defender Uyarısı oluşturulduğunda veya tetiklendiğinde: Tetikleyiciyi yalnızca ilginizi çekebilecek önem düzeyine sahip uyarılarla ilişkilendirilmesi için özelleştirebilirsiniz.
Bulut için Defender mevzuat uyumluluğu değerlendirmesi oluşturulduğunda veya tetiklendiğinde: Mevzuat uyumluluğu değerlendirmelerindeki güncelleştirmeleri temel alan otomasyonları tetiklemeniz gerekir.
Note
Eski tetikleyiciyi kullanıyorsanız Bulut için Microsoft Defender uyarısına yanıt tetiklendiğinde İş Akışı Otomasyonu özelliği mantıksal uygulamalarınızı açmaz. Bunun yerine, daha önce bahsedilen tetikleyicilerden birini kullanın.
Mantıksal uygulamanızı tanımladıktan sonra İş akışı otomasyonu ekle bölmesine dönün.
Yeni mantıksal uygulamanızın seçilebilir olduğundan emin olmak için Yenile'yi seçin.
Mantıksal uygulamanızı seçin ve ardından otomasyonu kaydedin. Açılan menüde yalnızca Bulut için Defender bağlayıcılarını destekleyen mantıksal uygulamalar gösterilir.
Mantıksal uygulamayı el ile tetikleme
Ayrıca herhangi bir güvenlik uyarısı veya öneriyi görüntülediğinizde mantıksal uygulamaları el ile de çalıştırabilirsiniz.
Mantıksal uygulamayı el ile çalıştırmak için bir uyarı veya öneri açın ve ardından Mantıksal uygulamayı tetikle'yi seçin.
İş akışı otomasyonlarını büyük ölçekte yapılandırma
Kuruluşunuzun izleme ve olay yanıtı süreçlerini otomatikleştirdiğinizde, güvenlik olaylarını araştırmak ve azaltmak için gereken süre büyük ölçüde iyileştirebilir.
Otomasyon yapılandırmalarınızı kuruluşunuz genelinde dağıtmak için sağlanan Azure İlkesi DeployIfNotExist ilkelerini (daha sonra bahsedilen) kullanarak iş akışı otomasyonu yordamları oluşturun ve yapılandırın.
workflow otomasyon şablonları ile çalışmaya başlayın.
Bu ilkeleri uygulamak için:
Aşağıdaki tabloda, uygulamak istediğiniz ilkeyi seçin:
Goal Policy Politika Kimliği Güvenlik uyarıları için iş akışı otomasyonu Microsoft Defender for Cloud uyarıları için İş Akışı Otomasyonu dağıtmak f1525828-9a90-4fcf-be48-268cdd02361e Güvenlik önerileri için iş akışı otomasyonu Microsoft Defender for Cloud önerileri için İş Akışı Otomasyonunu dağıtma 73d6ab6c-2475-4850-afd6-43795f3492ef Mevzuat uyumluluğu değişiklikleri için iş akışı otomasyonu Microsoft Defender for Cloud mevzuat uyumluluğu için iş akışı otomasyonu dağıtma 509122b9-ddd9-47ba-a5f1-d0dac20be63c İlkeleri Azure İlkesi'ni arayarak da bulabilirsiniz. Azure İlkesi'nde Tanımlar'ı seçin ve bunları ada göre arayın.
İlgili Azure İlkesi sayfasında Ata'yı seçin.
Temel Bilgiler sekmesinde, ilkenin kapsamını ayarlayın. Merkezi yönetimi kullanmak için, ilkeyi iş akışı otomasyonu yapılandırmasını kullanan abonelikleri içeren Yönetim Grubuna atayın.
Parametreler sekmesinde gerekli bilgileri girin.
(İsteğe bağlı) Bu atamayı Düzeltme sekmesinde var olan bir aboneliğe uygulayın ve düzeltme görevi oluşturma seçeneğini belirleyin.
Özet sayfasını gözden geçirin ve oluştur'u seçin.
Veri türleri şemaları
Mantıksal uygulamaya geçirilen güvenlik uyarılarının veya öneri olaylarının ham olay şemalarını görüntülemek için iş akışı otomasyonu için veri türü şemalarına gidin. Bu işlem, Bulut için Defender yerleşik Logic Apps bağlayıcılarını kullanmadığınız (daha önce bahsedilen) ancak bunun yerine genel HTTP bağlayıcısını kullandığınız durumlarda yararlı olabilir. Olay JSON şemasını kullanarak uygun gördüğünüz şekilde el ile ayrıştırabilirsiniz.