本文描述了一個範例情境,說明如何利用操作手冊與自動化規則來自動化事件回應並修復資安威脅。 自動化規則可協助您在 Microsoft Sentinel 中分類與處理事件,也可用於在回應事件或警示時執行劇本。 欲了解更多資訊,請參閱《Microsoft Sentinel自動化:安全編排、自動化與回應 (SOAR) 。
本文所描述的範例情境說明了如何在事件發生時,利用自動化規則與操作手冊阻止潛在被入侵的使用者。
注意事項
由於 Playbook 使用 Azure 邏輯應用程式,可能會產生額外費用。 欲了解更多詳情,請造訪 Azure Logic Apps 的定價頁面。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
必要條件
若要使用 Azure Logic Apps 在 Microsoft Sentinel 中建立及執行劇本,必須具備下列角色。
| 角色 | 描述 |
|---|---|
| 擁有者 | 可讓您授與資源群組中操作手冊的存取權限。 |
| Microsoft Sentinel 貢獻者 | 讓你能將操作手冊附加到分析或自動化規則上。 |
| Microsoft Sentinel 回應程式 | 允許你存取事件,以便手動執行劇本,但不允許你執行該劇本。 |
| Microsoft Sentinel 劇本操作員 | 可讓您手動執行操作手冊。 |
| Microsoft Sentinel 自動化貢獻者 | 允許自動化規則執行劇本。 這個角色不會用於其他用途。 |
下表說明當您選取 Consumption 或 Standard 邏輯應用程式來建立 Playbook 時所需的角色:
| Logic 應用程式 | Azure 角色 | 描述 |
|---|---|---|
| 使用量 | Logic App 貢獻者 | 編輯和管理邏輯應用程式。 執行作業手冊。 不允許你授予戰術手冊的存取權限。 |
| 使用量 | 邏輯應用程式運算子 | 讀取、啟用並停用邏輯應用程式。 它不允許你編輯或更新邏輯應用程式。 |
| 標準 | Logic Apps 標準運算元 | 在邏輯應用程式中啟用、重新提交及停用工作流程。 |
| 標準 | Logic Apps 標準開發人員 | 建立並編輯邏輯應用程式。 |
| 標準 | Logic Apps Standard 貢獻者 | 管理邏輯應用程式的所有面向。 |
自動化頁面的「活躍劇本」標籤會顯示所有在所選訂閱中可用的有效劇本。 根據預設,劇本只能在其所屬的訂用帳戶中使用,除非您明確授與 Microsoft Sentinel 對該劇本資源群組的權限。
執行事件操作手冊需要額外權限
Microsoft Sentinel 使用服務帳號來針對事件執行 Playbook,以提升安全性,並讓自動化規則 API 支援 CI/CD 使用案例。 這個服務帳號用於由事件觸發的劇本,或在你針對特定事件手動執行劇本時使用。
除了您自己的角色和權限之外,此 Microsoft Sentinel 服務帳戶還必須在劇本所在的資源群組上具備其自身的一組權限,也就是 Microsoft Sentinel Automation Contributor 角色。 一旦 Microsoft Sentinel 具有此角色,就能手動執行相關資源群組中的任何劇本,或透過自動化規則執行。
要授予 Microsoft Sentinel 所需的權限,您必須擁有擁有者或使用者存取管理員角色。 若要執行 Playbook,您還需要在包含您要執行之 Playbook 的資源群組上具有 Logic App Contributor 角色。
阻止可能被入侵的使用者
SOC 團隊希望確保潛在被入侵的用戶無法在網路中移動並竊取資訊。 我們建議您建立自動化且多面向的回應機制,以應對由偵測被入侵用戶的規則所產生的事件,以處理此類情境。
請將您的自動化規則與操作手冊設定為以下流程:
系統會為可能遭到入侵的使用者建立事件,並觸發自動化規則來執行你的劇本。
操作手冊會在你的 IT 工單系統(例如 ServiceNow)中開啟工單。
該操作手冊也會向你的 Microsoft Teams 或 Slack 的安全營運頻道發送訊息,確保你的資安分析師已經掌握此事件。
該劇本也會將事件中的所有資訊透過電子郵件傳送給您的資深網路管理員與資安管理員。該電子郵件中包含 封鎖 與 忽略 供使用者選擇的按鈕。
操作手冊會等待管理員回覆後,繼續執行下一步。
如果管理員選擇封鎖,遊戲手冊會向 Microsoft Entra ID 發送指令以停用使用者,並向防火牆發送指令以封鎖該 IP 位址。
如果管理員選擇 忽略,劇本會在 Microsoft Sentinel 中關閉事件,以及在 ServiceNow 中關閉工單。
以下截圖展示了您在建立此範例操作手冊時會加入的動作與條件: