Düzeltme yanıtlarını otomatikleştirme

Her güvenlik programında olay yanıtına yönelik birden çok iş akışı vardır. Bu süreçler, ilgili paydaşları bilgilendirmeyi, değişiklik yönetimi sürecini başlatmayı ve belirli düzeltme adımlarını uygulamayı içerebilir.

Güvenlik uzmanları, güvenlik yordamlarının olabildiğince çok adımını otomatikleştirmenizi önerir. Otomasyon ek yükü azaltır. Ayrıca, süreç adımlarının hızlı, tutarlı ve önceden tanımlanmış gereksinimlerinize göre yapılmasını sağlayarak güvenliğinizi artırabilir.

Bu makalede Bulut için Microsoft Defender'ın iş akışı otomasyonu özelliği açıklanmaktadır. Bu özellik güvenlik uyarılarında, önerilerde ve mevzuat uyumluluğunda yapılan değişikliklerde tüketim mantığı uygulamalarını tetikleyebilir. Örneğin, bir uyarı oluştuğunda belirli bir kullanıcıya e-posta göndermek Bulut için Defender isteyebilirsiniz. Ayrıca Azure Logic Apps kullanarak mantıksal uygulamalar oluşturmayı da öğreneceksiniz.

Prerequisites

Başlamadan önce:

  • Kaynak grubunda Güvenlik yöneticisi rolüne veya Sahip'e sahip olmanız gerekir.

  • Hedef kaynak için yazma izinleriniz olmalıdır.

  • Azure Logic Apps iş akışlarıyla çalışmak için aşağıdaki Logic Apps rollerine veya izinlerine sahip olmanız gerekir:

    • Logic App Operator izinleri gereklidir veya Mantıksal Uygulama okuma veya tetik erişimi. Bu role sahip kullanıcılar mantıksal uygulama oluşturamaz veya düzenleyemez. Yalnızca mevcut olanları çalıştırabilir .
    • Mantıksal uygulama oluşturma ve değiştirme için Mantıksal Uygulama Katılımcısı izinleri gereklidir.
  • Logic Apps bağlayıcılarını kullanmak istiyorsanız, ilgili hizmetlerde (örneğin, Outlook, Teams veya Slack örnekleriniz) oturum açmak için başka kimlik bilgilerine ihtiyacınız olabilir.

Mantıksal uygulama oluşturma ve otomatik olarak ne zaman çalıştırılacağını tanımlama

Aşağıdaki adımları izleyin:

  1. Bulut için Defender kenar çubuğunda İş akışı otomasyonu'na tıklayın.

    Tanımlı otomasyonların listesini içeren iş akışı otomasyonu bölmesini gösteren ekran görüntüsü.

  2. Bu sayfada yeni otomasyon kuralları oluşturabilir veya mevcut kuralları etkinleştirebilir, devre dışı bırakabilir veya silebilirsiniz. Kapsam, iş akışı otomasyonunun dağıtıldığı aboneliği ifade eder.

  3. Yeni iş akışı tanımlamak için İş akışı otomasyonu ekle'yi seçin. Yeni otomasyonunuzun seçenekler bölmesi açılır.

    İş akışı otomasyonu bölmesini gösteren ekran görüntüsü.

  4. Aşağıdakileri girin:

    • Otomasyon için bir ad ve açıklama.
    • Bu otomatik iş akışını başlatan tetikleyiciler. Örneğin, SQL tümceciği içeren bir güvenlik uyarısı oluşturulduğunda mantıksal uygulamanızın çalışmasını isteyebilirsiniz.
  5. Tetikleyici koşullarınız karşılandığında çalıştırılacak tüketim mantığı uygulamasını belirtin.

  6. Eylemler bölümünde Logic Apps sayfasını ziyaret edin'i seçerek mantıksal uygulama oluşturma işlemini başlatın.

    İş akışı otomasyonu ekle ekranının Eylemler bölümünü ve Azure Logic Apps'e gitme bağlantısını gösteren ekran görüntüsü.

    Azure Logic Apps'e yönlendirilirsiniz.

  7. (+) Ekle'yi seçin.

  8. Tüm gerekli alanları doldurun ve Gözden Geçir + Oluştur'u seçin.

    Mantıksal uygulamanın nerede oluşturulacağını gösteren ekran görüntüsü.

    Dağıtım devam ediyor iletisi görüntülenir. Dağıtım tamamlandı bildiriminin görünmesini bekleyin ve ardından Kaynağa git'i seçin.

  9. Girdiğiniz bilgileri gözden geçirin ve Oluştur'u seçin.

    Yeni mantıksal uygulamanızda, güvenlik kategorisindeki yerleşik, önceden tanımlanmış şablonlar arasından seçim yapabilirsiniz. Veya bu işlem tetiklendiğinde gerçekleşen özel bir olay akışı tanımlayabilirsiniz.

    Tip

    Bazen parametreler kendi alanlarında değil, bir dizenin parçası olarak bağlayıcıdaki bir mantıksal uygulamaya dahil edilir. Parametreleri ayıklama örneği için Bkz. Bulut için Microsoft Defender iş akışı otomasyonlarını oluştururken mantıksal uygulama parametreleriyle çalışma'nın 14. adımı.

Desteklenen tetikleyiciler

Mantıksal uygulama tasarımcısı aşağıdaki Bulut için Defender tetikleyicilerini destekler:

  • Bulut için Microsoft Defender önerisi oluşturulduğunda veya tetiklendiğinde: Mantıksal uygulamanız kullanım dışı bırakılan veya değiştirilen bir öneriye dayanırsa, otomasyonunuz çalışmayı durdurur ve tetikleyiciyi güncelleştirmeniz gerekir. Önerilerdeki değişiklikleri izlemek için sürüm notlarını kullanın.

  • Bulut için Defender Uyarısı oluşturulduğunda veya tetiklendiğinde: Tetikleyiciyi yalnızca ilginizi çekebilecek önem düzeyine sahip uyarılarla ilişkilendirilmesi için özelleştirebilirsiniz.

  • Bulut için Defender mevzuat uyumluluğu değerlendirmesi oluşturulduğunda veya tetiklendiğinde: Mevzuat uyumluluğu değerlendirmelerindeki güncelleştirmeleri temel alan otomasyonları tetiklemeniz gerekir.

Note

Eski tetikleyiciyi kullanıyorsanız Bulut için Microsoft Defender uyarısına yanıt tetiklendiğinde İş Akışı Otomasyonu özelliği mantıksal uygulamalarınızı açmaz. Bunun yerine, daha önce bahsedilen tetikleyicilerden birini kullanın.

  1. Mantıksal uygulamanızı tanımladıktan sonra İş akışı otomasyonu ekle bölmesine dönün.

  2. Yeni mantıksal uygulamanızın seçilebilir olduğundan emin olmak için Yenile'yi seçin.

  3. Mantıksal uygulamanızı seçin ve ardından otomasyonu kaydedin. Açılan menüde yalnızca Bulut için Defender bağlayıcılarını destekleyen mantıksal uygulamalar gösterilir.

Mantıksal uygulamayı el ile tetikleme

Ayrıca herhangi bir güvenlik uyarısı veya öneriyi görüntülediğinizde mantıksal uygulamaları el ile de çalıştırabilirsiniz.

Mantıksal uygulamayı el ile çalıştırmak için bir uyarı veya öneri açın ve ardından Mantıksal uygulamayı tetikle'yi seçin.

Mantıksal uygulamanın el ile nasıl tetiklendiğini gösteren ekran görüntüsü.

İş akışı otomasyonlarını büyük ölçekte yapılandırma

Kuruluşunuzun izleme ve olay yanıtı süreçlerini otomatikleştirdiğinizde, güvenlik olaylarını araştırmak ve azaltmak için gereken süre büyük ölçüde iyileştirebilir.

Otomasyon yapılandırmalarınızı kuruluşunuz genelinde dağıtmak için sağlanan Azure İlkesi DeployIfNotExist ilkelerini (daha sonra bahsedilen) kullanarak iş akışı otomasyonu yordamları oluşturun ve yapılandırın.

workflow otomasyon şablonları ile çalışmaya başlayın.

Bu ilkeleri uygulamak için:

  1. Aşağıdaki tabloda, uygulamak istediğiniz ilkeyi seçin:

    Goal Policy Politika Kimliği
    Güvenlik uyarıları için iş akışı otomasyonu Microsoft Defender for Cloud uyarıları için İş Akışı Otomasyonu dağıtmak f1525828-9a90-4fcf-be48-268cdd02361e
    Güvenlik önerileri için iş akışı otomasyonu Microsoft Defender for Cloud önerileri için İş Akışı Otomasyonunu dağıtma 73d6ab6c-2475-4850-afd6-43795f3492ef
    Mevzuat uyumluluğu değişiklikleri için iş akışı otomasyonu Microsoft Defender for Cloud mevzuat uyumluluğu için iş akışı otomasyonu dağıtma 509122b9-ddd9-47ba-a5f1-d0dac20be63c

    İlkeleri Azure İlkesi'ni arayarak da bulabilirsiniz. Azure İlkesi'nde Tanımlar'ı seçin ve bunları ada göre arayın.

  2. İlgili Azure İlkesi sayfasında Ata'yı seçin.

    Azure ilkesinin nasıl atandığını gösteren ekran görüntüsü.

  3. Temel Bilgiler sekmesinde, ilkenin kapsamını ayarlayın. Merkezi yönetimi kullanmak için, ilkeyi iş akışı otomasyonu yapılandırmasını kullanan abonelikleri içeren Yönetim Grubuna atayın.

  4. Parametreler sekmesinde gerekli bilgileri girin.

    Parametreler sekmesini gösteren ekran görüntüsü.

  5. (İsteğe bağlı) Bu atamayı Düzeltme sekmesinde var olan bir aboneliğe uygulayın ve düzeltme görevi oluşturma seçeneğini belirleyin.

  6. Özet sayfasını gözden geçirin ve oluştur'u seçin.

Veri türleri şemaları

Mantıksal uygulamaya geçirilen güvenlik uyarılarının veya öneri olaylarının ham olay şemalarını görüntülemek için iş akışı otomasyonu için veri türü şemalarına gidin. Bu işlem, Bulut için Defender yerleşik Logic Apps bağlayıcılarını kullanmadığınız (daha önce bahsedilen) ancak bunun yerine genel HTTP bağlayıcısını kullandığınız durumlarda yararlı olabilir. Olay JSON şemasını kullanarak uygun gördüğünüz şekilde el ile ayrıştırabilirsiniz.