SIEM) (安全資訊與事件管理,以及安全運營中心 (SOC) 團隊,經常會收到大量安全警示與事件,數量龐大到導致可用人員不堪負荷。 這常常導致許多警示被忽略,許多事件未被調查,導致組織容易遭受未被察覺的攻擊。
Microsoft Sentinel 除了是 SIEM 系統外,也是安全性協調流程、自動化及回應 (SOAR) 平台。 其主要目的之一是自動化由安全運營中心及 SOC/SecOps () 人員負責的重複且可預測的濃縮、回應與修復任務,釋放時間與資源,用於更深入的調查與搜尋進階威脅。
本文介紹 Microsoft Sentinel 的 SOAR 功能,並展示如何透過自動化規則與操作手冊來回應安全威脅,提升 SOC 的效能並節省時間與資源。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
自動化規則
Microsoft Sentinel 使用自動化規則,讓使用者能從集中地點管理事件處理自動化。 使用自動化規則來:
我們建議您在事件建立或更新時套用自動化規則,以進一步簡化自動化流程並簡化複雜的事件編排流程。
欲了解更多資訊,請參閱 Microsoft Sentinel 中的自動化威脅回應與自動化規則。
劇本
操作手冊是一組回應與補救動作及邏輯的集合,可作為例行程序從 Microsoft Sentinel 執行。 戰術手冊可以:
- 協助自動化並協調您的威脅應對
- 整合其他系統,無論是內部還是外部
- 可設定為針對特定警示或事件自動執行,或按需手動執行,例如回應新警示
在 Microsoft Sentinel 中,playbook 是基於 Azure Logic Apps 內建的工作流程,這是一項雲端服務,幫助你在企業各系統間排程、自動化及協調任務與工作流程。 這表示 Playbook 能充分利用 Logic Apps 整合與編排功能、易用設計工具的強大與可自訂性,以及 Tier 1 Azure 服務的可擴展性、可靠性與服務水準。
如需詳細資訊,請參閱 在 Microsoft Sentinel 中使用劇本自動化威脅回應。
Microsoft Defender 入口網站中的自動化
請注意以下關於 Microsoft Sentinel 在 Defender 入口網站自動化運作的細節。 如果你是現有客戶,正從 Azure 入口網站轉換到 Defender 入口網站,你可能會注意到在導入 Defender 入口後,工作空間自動化的功能有所不同。
| 功能 | 描述 |
|---|---|
| 帶有警報觸發器的自動化規則 | 在 Defender 入口網站中,帶有警報觸發器的自動化規則只對 Microsoft Sentinel 警報生效。 若要自動化對 Defender 全面偵測回應 警報的回應,請使用強化警報觸發器(Enhanced Alert Trigger)。 欲了解更多資訊,請參閱 「警報建立觸發器」。 |
| 帶有事件觸發器的自動化規則 | 在 Azure 入口網站和 Defender 入口網站中,事件提供者條件屬性已移除,因為所有事件都以 Microsoft XDR 作為事件提供者(即 ProviderName 欄位中的值)。 此時,任何現有的自動化規則都會同時套用至 Microsoft Sentinel 和 Microsoft Defender 全面偵測回應 事件,包括將 事件提供者 條件設為僅限 Microsoft Sentinel 或 Microsoft 365 Defender 的規則。 然而,指定特定分析規則名稱的自動化規則,僅適用於包含由指定分析規則產生的警報事件。 這表示你可以將分析規則名稱條件屬性定義給僅存在於 Microsoft Sentinel 中的分析規則,限制規則只能在 Microsoft Sentinel 中對事件執行。 此外,在啟用 Defender 入口後, SecurityIncident 表格中不再包含 描述 欄位。 因此: - 如果您將此 Description 欄位作為帶有事件建立觸發程序之自動化規則的條件,則在完成移轉至 Defender 入口網站後,該自動化規則將無法再運作。 在這種情況下,務必適當更新設定。 欲了解更多資訊,請參閱 事件觸發條件。 - 如果您已設定與外部票證系統 (例如 ServiceNow) 整合,則會缺少事件描述。 |
| 作業手冊觸發器中的延遲 | Microsoft Defender 事件可能要等最多 5 分鐘才會出現在 Microsoft Sentinel 中。 如果有這種延遲,戰術書的觸發也會被延遲。 |
| 自動化批次視窗 | 如果在同一事件在 5 到 10 分鐘內有多次變更,則會發送單一更新給 Microsoft Sentinel,且僅包含最新的變更。 中間更新會遺失,這可能影響依賴連續事件狀態變更的工作流程。 欲了解更多資訊,請參閱 事件更新觸發器。 |
| 現有事件名稱的變更 | Defender 入口網站採用獨特的引擎來關聯事件與警報。 當您將工作空間導入 Defender 入口網站時,若套用相關性,現有事件名稱可能會被更改。 為確保自動化規則始終正確執行,我們建議您避免在自動化規則中使用事件標題作為條件,改以事件中產生警報的分析規則名稱,若需要更具體的說明,則使用標籤。 |
| 「更新者」欄位 | 上線工作區之後,更新者欄位會有一組新支援的值,其中不再包含 Microsoft 365 Defender。 在現有的自動化規則中, Microsoft 365 Defender 在啟用工作空間後會被「 其他 」值取代。 |
| 直接從事件建立自動化規則 | 直接從事件建立自動化規則僅支援在 Azure 入口網站中。 如果您是在 Defender 入口網站中作業,請從 自動化 頁面從頭建立自動化規則。 |
| Microsoft 事件建立規則 | Microsoft 事件建立規則在 Defender 入口網站中不被支援。 欲了解更多資訊,請參閱 Microsoft Defender 全面偵測回應事件及 Microsoft 事件建立規則。 |
| 從 Defender 入口網站執行自動化規則 | 從警報觸發、事件在 Defender 入口網站建立或更新,到執行自動化規則,可能需要長達 10 分鐘。 這種時間延遲是因為事件會先在 Defender 入口網站中建立,然後再轉送至 Microsoft Sentinel 以執行自動化規則。 |
| 使用中的劇本索引標籤 | 上線至 Defender 入口網站後,預設的使用中劇本索引標籤會顯示已上線工作區訂用帳戶的預先定義篩選器。 在 Azure 入口網站中,使用訂閱篩選器新增其他訂閱的資料。 欲了解更多資訊,請參閱從範本建立並自訂 Microsoft Sentinel 角色手冊。 |
| 依需求手動執行劇本 | 以下程序目前不支援 Defender 入口網站: |
| 在事件上執行劇本需要 Microsoft Sentinel 同步 | 如果你嘗試從 Defender 入口執行事件手冊,並看到「無法存取與此動作相關的資料。幾分鐘後重新整理畫面。」訊息,這表示該事件尚未與 Microsoft Sentinel 同步。 在事件同步後,重新整理事件頁面,才能成功執行劇本。 |
|
事件:新增事件警報 / 從事件中移除警報 |
由於將您的工作區上線至 Defender 入口網站後,便不支援在事件中新增警示或從事件中移除警示,因此也不支援從 Playbook 內執行這些動作。 如需詳細資訊,請參閱 了解在 Defender 入口網站中警示如何產生關聯,以及事件如何合併。 |
| 多個工作區中的 Microsoft Defender 全面偵測回應 整合 | 如果你在同一租戶中整合了 XDR 資料與多個工作區,資料現在只會被匯入 Defender 入口網站的主要工作區。 將自動化規則轉移到相關工作區,以保持它們的運作。 |
| 自動化與相關引擎 | 相關引擎可能會將多個訊號的警示合併成單一事件,可能導致自動化接收到你未預期的數據。 我們建議您檢視自動化規則,確保您能看到預期的結果。 |