在 Azure 入口網站中將 Microsoft Sentinel 中的警示與事件建立關聯

本文將說明如何將警示與 Microsoft Sentinel 中的事件連結起來。 此功能允許您手動或自動在 Azure 入口網站中新增或移除警報,作為調查流程的一部分,並隨著調查進展細化事件範圍。

重要事項

事件展開目前為預覽版。 Azure 預覽補充條款包含適用於 Azure 測試版、預覽版或其他尚未正式發布的功能的額外法律條款。

擴大事件的範圍與功能

將警報與事件關聯,可以讓你將來自一個資料來源的警報納入另一個資料來源產生的事件中。 例如,您可以將來自 適用於雲端的 Microsoft Defender 或各種第三方資料來源的警示,加入從 Microsoft Defender 全面偵測回應 匯入 Microsoft Sentinel 的事件中。

由於警報至事件功能內建於最新版本的 Microsoft Sentinel API,因此也可透過 Logic Apps 連接器 for Microsoft Sentinel 使用。 如此一來,您就可以使用劇本,在符合特定條件時自動將警示新增至事件。

你也可以用 Playbook 搭配 Logic Apps 連接器,為 手動建立的事件新增警示、建立自訂關聯,或在事件建立時自訂分組警示的標準。

限制

在新增或移除事件警報時,請注意以下限制。

  • 將 Microsoft Sentinel 導入 Defender 入口網站後,僅支援在 Defender 入口網站中將 Microsoft Sentinel 警示新增至事件,或從事件中移除。 若要從 Defender 入口網站中的事件移除警示,您必須 將該警示新增至另一個事件。 如需詳細資訊,請參閱 瞭解警示如何產生關聯,以及事件如何在 Defender 入口網站中合併

  • 在 Azure 入口網站工作時,工作空間未直接接入 Defender 入口網站時,Microsoft Sentinel 會從 Microsoft Defender 全面偵測回應 匯入警示與事件。 大多數情況下,你可以像一般的 Microsoft Sentinel 警示和事件一樣處理這些警示和事件。

    例如,您可以直接從 Azure 入口網站中的 Microsoft Sentinel,將 Microsoft Defender 全面偵測回應 警示新增至非 Defender 事件或從中移除,也可以將非 Defender 警示新增至 Defender 事件或從中移除。

    不過,你只能在 Defender 入口網站管理帶有 Defender 事件的 Defender 警示。 您可以從 Azure 入口網站,透過事件中的連結,切換至 Defender 入口網站中的該事件。 Defender 入口網站所做的變更會透過雙向同步與 Azure 入口同步,因此你仍會在兩個入口網站中看到這些變更。

  • 一個事件最多可包含150個警示。 如果你嘗試在一個有 150 個警報的事件中新增警示,你會收到錯誤訊息。

使用實體時間軸新增警示 (預覽)

實體時間軸,如新 事件調查體驗 (現為預覽版)所示,呈現特定事件調查中的所有實體。 當列表中的實體被選取時,側面板會顯示一個迷你實體頁面。

  1. 從 Microsoft Sentinel 導覽選單中,選擇事件。

    新事件佇列的截圖以格子形式顯示。

  2. 選擇一個事件進行調查。 在事件詳情面板中,選擇 查看完整詳情

  3. 在事件頁面,選擇「 實體 」標籤。

    事件頁面中實體標籤的截圖。

  4. 從列表中選擇一個實體。

  5. 在實體頁面側面板中,選擇 時間軸 卡片。

    事件頁面之實體索引標籤中實體時間表卡片的螢幕擷取畫面。

  6. 選取開啟事件以外的警示。 這些會以灰色的盾牌圖示,以及代表嚴重性的點狀色帶表示。 請選擇該警示右端的加號圖示。

    實體時間軸中顯示外部警報的螢幕擷圖。

  7. 請選擇 確定,確認將警報加入事件中。 你會收到通知,確認警示已新增至事件中,或說明為何警示未新增至事件中。 在實體時間軸中新增事件警報的截圖。

你會看到新增的警報現在會出現在你正在查看事件的總覽標籤的時間小工具中,並以全彩盾牌圖示和實心色帶呈現,就像事件中其他警報一樣。

新增的警報現在已正式成為事件的一部分,而新增警報中的任何實體(如果先前尚未屬於該事件)也都會成為事件的一部分。 您現在可以探索新增實體的時間表,找出其他符合資格可新增至此事件的警示。

從事件中移除警報

手動或自動新增於事件的警示也可以從事件中移除。

  1. 從 Microsoft Sentinel 導覽選單中,選擇事件。

  2. 選擇一個事件進行調查。 在事件詳情面板中,選擇 查看完整詳情

  3. 在事件時間軸元件的「概覽」標籤中,選擇你想從事件中移除的警示旁邊的三個點。 從彈出選單中,選擇 「移除警報」。

    截圖顯示如何在事件時間軸中移除事件中的警報。

利用調查圖表新增警示

調查圖表是一個視覺化且直覺的工具,能呈現連結與模式,幫助分析師提出正確問題並追蹤線索。 你可以用它來新增或移除警報,擴大或縮小調查範圍。

  1. 從 Microsoft Sentinel 導覽選單中,選擇事件。

    事件佇列的截圖以格子顯示。

  2. 選擇一個事件進行調查。 在事件詳情面板中,選擇 行動 按鈕,並從彈出選單中選擇 調查 。 這會開啟調查圖。

    調查圖中含有警示的事件螢幕擷取畫面。

  3. 將滑鼠移到任一實體上,即可顯示其側邊的 探索查詢 清單。 選擇 相關警示

    調查圖表中警示探索查詢的截圖。

    相關警示會以虛線與實體相連。

    調查圖表中出現相關警報的截圖。

  4. 將滑鼠移到相關警示上,直到旁邊跳出一個選單。 選取將警示新增至事件 (預覽)

    在調查圖表中新增事件警報的截圖。

  5. 此警示會新增至事件,並在所有情況下皆視為事件的一部分,包括其所有實體與詳細資料。 你會看到兩種視覺化的表現:

    • 其與調查圖形中該實體之間的連線已由虛線變更為實線,且已將其與新增警示中各實體的連線加入圖形。

      顯示已新增至事件之警示的螢幕擷取畫面。

    • 警報現在會出現在你正在調查的事件時間軸中,連同原本存在的警報一起出現。

      顯示已新增至事件時間軸的警示之螢幕擷取畫面。

特殊情況

在事件中新增警示時,視情況而定,你可能會被要求確認你的請求,或在不同選項中做選擇。 以下是一些你可能會遇到的確認提示和選項範例,以及它們的意涵。

  • 你想新增的警報已經屬於另一個事件。

    這時你會看到訊息告訴你該警示是另一個或多個事件的一部分,並詢問你是否要繼續。 選擇 確定 來新增警報,或選擇 取消 以保持原狀。

    將警示新增至此事件,並不會將它從任何其他事件中移除。 警報可以與多個事件相關。 如果需要,您可以依照上方訊息提示中的連結,手動從其他事件中移除該警示。

  • 你想新增的警示屬於另一個事件,且是該事件中唯一的警示。

    當該警報是另一起事件中唯一的警報時,情況與多重警報情境不同,因為追蹤該事件中唯一的警報可能會使另一事件變得無關緊要。 所以在這個例子中,你會看到這個對話框:

    詢問是否要保留或關閉其他事件的螢幕擷取畫面。

    • 保留其他事件 會將其他事件維持原樣,同時也會將警示新增至此事件。

    • 關閉其他事件 會將警示加入此事件並關閉該事件,並加上「未確定」的結案原因及「警示已新增至另一事件」的註解,並附上該事件的編號。

    • 取消 則維持現狀。 它對未解決事件或其他提及事件不做任何更改。

    要選擇這些選項中的哪一個,取決於你的實際需求;我們不特別推薦其中任何一個選項。

使用遊戲手冊新增或移除警報

新增或移除事件警報也可作為 Microsoft Sentinel 連接器中的 Logic Apps 動作,因此也包含在 Microsoft Sentinel 的操作手冊中。 你需要提供 事件 ARM ID系統警報 ID 作為參數,並且你可以在 playbook 架構中找到警報和事件觸發器的兩者。

Microsoft Sentinel 在範本圖庫中提供了範例操作手冊範本,示範如何運用此功能:

用於將警報與事件關聯的操作手冊範本截圖。

以下說明 將警示新增至事件 (預覽) 動作在此劇本中的使用方式,作為您在其他地方使用此動作的範例:

使用劇本動作將警示新增至事件的螢幕擷取畫面。

使用 API 新增或移除警報

你不只能透過入口網站使用這項功能。 它也可以透過 Microsoft Sentinel API 的事件關係作業組存取。 它允許你取得、建立、更新及刪除警報與事件之間的關聯。

建立一個關係

您可以透過在警示與事件之間建立關聯,將警示新增至事件。 請使用以下端點對現有事件新增警示。 提出此要求後,警示會併入該事件,並會顯示在入口網站中該事件的警示清單內。

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview

請求本文如下:

{ 
    "properties": { 
        "relatedResourceId": "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/entities/{systemAlertId}" 
    } 
} 

刪除一段關係

若要從事件中移除警示,請刪除警示與事件之間的關聯。 請使用以下端點從現有事件中移除警示。 此請求發出後,警報將不再與事件相關或出現。

DELETE https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview

列出警示關聯

您也可以列出與特定事件相關的所有警示,並以此端點請求:

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations?api-version=2022-07-01-preview

特定錯誤代碼

事件關聯 REST API 參考列出了建立或更新關聯、刪除關聯及列表關係操作的預期回應代碼。 錯誤代碼僅在一般 API 文件中作為一般類別提及。 以下是該文件中「其他狀態碼」類別中可能列出的特定錯誤代碼與訊息:

Code 郵件
400 錯誤的請求 未能建立關係。 事件 {incidentIdentifier} 中已存在名稱為 {relationName} 的其他關係類型。
400 錯誤的請求 未能建立關係。 Alert {systemAlertId} 已經存在於 incident {incidentIdentifier} 中。
400 錯誤的請求 未能建立關係。 相關資源和事件應該屬於同一個工作區。
400 錯誤的請求 未能建立關係。 Microsoft Defender 全面偵測回應 警示無法新增至 Microsoft Defender 全面偵測回應 事件中。
400 錯誤的請求 刪除關聯失敗。 Microsoft Defender 全面偵測回應 警示無法從 Microsoft Defender 全面偵測回應 事件中移除。
404 未找到 資源 '{systemAlertId}' 不存在。
404 未找到 事件不存在。
409衝突 未能建立關係。 事件 {incidentIdentifier} 中已存在名稱為 {relationName} 的關聯,且該關聯已對應到不同的警示 {systemAlertId}。