Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, SOC analistlerinin olay işleme iş akışı süreçlerini Azure portal Microsoft Sentinel yönetmek için olay görevlerini nasıl kullanabileceği açıklanmaktadır.
Olay görevleri genellikle otomasyon kuralları veya üst düzey analistler veya SOC yöneticileri tarafından ayarlanan playbook'lar tarafından otomatik olarak oluşturulur, ancak alt katman analistleri doğrudan olayın içinden el ile kendi görevlerini oluşturabilir.
Olay ayrıntıları sayfasında belirli bir olay için gerçekleştirmeniz gereken görevlerin listesini görebilir ve tamamlandı olarak işaretleyebilirsiniz.
Farklı roller için kullanım örnekleri
Bu makalede SOC analistleri için geçerli olan aşağıdaki senaryolar ele alınıyor:
Aşağıdaki bağlantılarda yer alan diğer makalelerde SOC yöneticileri, üst düzey analistler ve otomasyon mühendisleri için daha fazla geçerli olan senaryolar ele alınıyor:
- Olay görevi eylemleriyle otomasyon kurallarını görüntüleme
- Otomasyon kurallarıyla olaylara görev ekleme
- Playbook'larla olaylara görev ekleme
Önkoşullar
Microsoft Sentinel Yanıtlayıcı rolü, otomasyon kuralları oluşturmak ve olayları görüntüleyip düzenlemek için gereklidir; bunların her ikisi de görev eklemek, görüntülemek ve düzenlemek için gereklidir.
Olay görevlerini görüntüleyin ve izleyin
Bir olayın görevlerini görüntülemek ve izlemek için aşağıdaki adımları gerçekleştirin:
Olaylar sayfasında listeden bir olay seçin ve ayrıntılar panelindeki Görevler'in altında Tüm ayrıntıları görüntüle'yi veya ayrıntılar panelinin altındaki Tüm ayrıntıları görüntüle'yi seçin.
Tüm ayrıntılar sayfasını girmeyi seçtiyseniz üst başlıktan Görevler'i seçin.
Olay görevleri paneli, hangi ekrandaysanız ekranın sağ tarafında açılır (ana olaylar sayfası veya olay ayrıntıları sayfası). Bu olay için tanımlanan görevlerin listesini ve bunların nasıl ya da kim tarafından oluşturulduğunu görürsünüz; manuel olarak mı, bir otomasyon kuralıyla mı yoksa bir playbook aracılığıyla mı oluşturulduklarını da görebilirsiniz.
Açıklaması bulunan görevler, bir genişletme oku simgesiyle işaretlenir. Görevin açıklamasının tamamını görmek için görevi genişletin.
Görev adının yanındaki daireyi işaretleyerek görevi tamamlandı olarak işaretleyin. Daire içinde bir onay işareti görünür ve görevin metni gri görünür. Yukarıdaki ekran görüntülerinde "Kullanıcı parolasını sıfırla" örneğine bakın.
Bir olaya manuel olarak ad hoc görev ekleme
Ayrıca, bir olayın görev listesine kendiniz için de hemen görev ekleyebilirsiniz. Bu görev yalnızca açık olan olaya uygulanır. Bu, araştırmanızın sizi yeni yönlere yönlendirmesine ve kontrol etmeniz gereken yeni şeyler düşünmenize yardımcı olur. Bunları görev olarak eklemek, bunları yapmayı unutmamanızı ve yaptıklarınızı, diğer analistlerin ve yöneticilerin yararlanabileceği bir kayıt olmasını sağlar.
Olay görevleri panelinin üst kısmında + Görev ekle'yi seçin.
Göreviniz için bir Başlık ve isterseniz bir Açıklama girin.
bitirdiğinizde Kaydet'i seçin.
Görev listesinin en altında yeni görevinize bakın. El ile oluşturulan görevlerin sol kenarlığında farklı bir renk bandı olduğunu ve adınızın Görev başlığı ve açıklaması altında Oluşturan: olarak göründüğünü unutmayın.
Sonraki adımlar
- Olay görevleri hakkında daha fazla bilgi edinin.
- Olayları araştırmayı öğrenin.
- Otomasyon kurallarını veya playbook'ları kullanarak olay gruplarına otomatik olarak görev eklemeyi ve görev eklemek için otomasyon kurallarını veya playbook'ları ne zaman kullanacağınızı öğrenin.
- Görevlerinizi izleme hakkında bilgi edinin.
- Otomasyon kuralları ve otomasyon kurallarıoluşturma ve yönetme hakkında daha fazla bilgi edinin.
- Çalışma kitapları ve tehditlere yanıt vermek için çalışma kitapları oluşturma hakkında daha fazla bilgi edinin.