Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Simple Flows ist eine Sammlung vordefinierter Automatisierungsaktionen im Microsoft Defender-Portal. Mit simple Flows können Sie eine funktionierende Automatisierungsregel erstellen, indem Sie einen Trigger auswählen und eine einzelne fertige Aktion hinzufügen: kein Playbook, keine Logik-App. Verwenden Sie Simple Flows, um E-Mail-Benachrichtigungen zu senden, Fallfelder zu aktualisieren, Ermittlungsaufgaben hinzuzufügen und Warnmeldungen direkt im Assistenten für Automatisierungsregeln zu aktualisieren.
In diesem Artikel wird erläutert, wie Simple Flows in das Automatisierungsregelnmodul passt, die neuen Trigger und Aktionen beschreibt, zeigt, welche Aktionen für jeden Trigger verfügbar sind, und durchläuft End-to-End-Beispiele für allgemeine SOC-Szenarien.
Von Bedeutung
Simple Flows befindet sich derzeit in der öffentlichen Vorschau. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten zusätzliche rechtliche Bedingungen, die für Azure-Features gelten, die sich in der Beta- oder Vorschauversion befinden bzw. anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.
Von Bedeutung
Nach dem 31. März 2027 wird Microsoft Sentinel nicht mehr im Azure-Portal unterstützt und ist nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden auf das Defender-Portal umgeleitet und verwenden nur Microsoft Sentinel im Defender-Portal.
Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, mit der Planung Ihrer Transition in das Defender Portal zu beginnen, um einen reibungslosen Übergang zu gewährleisten und die unified Security Operations Experience von Microsoft Defender voll auszuschöpfen.
Was ist Simple Flows?
Automatisierungsregeln im Microsoft Defender Portal folgen einem dreiteiligen Modell:
Trigger>Bedingungen>Aktion
Ein Trigger ist das Ereignis, das die Regel startet (z. B. wird ein Fall erstellt). Bedingungen filtern, für welche Ereignisse die Regel gilt (z. B. nur Fälle mit hohem Schweregrad). Aktionen sind die Vorgänge, die die Regel ausführt, wenn die Bedingungen erfüllt sind.
Simple Flows erweitert dieses Modell um neue Trigger und Aktionen, die auf die Benutzeroberfläche für Fall im Defender-Portal ausgerichtet sind, sowie um eine Aktion zum Aktualisieren von Warnungen, die mit dem vorhandenen Trigger Alert created funktioniert. Jede Aktion ist ein einzelner konfigurierbarer Baustein. Sie müssen keinen Code schreiben, keine Logik-App erstellen oder ein Playbook generieren.
Simple Flows ist für SoC-Teams (Security Operations Center) entwickelt, die schnelle, wiederholbare Automatisierung benötigen. Zu den allgemeinen Zielgruppen gehören:
- SOC-Analysten, die die routinemäßige Fall- und Warnungsbearbeitung automatisieren möchten, ohne den Assistenten für Automatisierungsregeln zu verlassen.
- Sicherheitsadministratoren , die Automatisierungsrichtlinien in der gesamten SOC definieren.
- Sicherheitstechniker , die die Automatisierung der Reaktion auf Vorfälle als Teil einer größeren Strategie zur Sicherheitsverwaltung, Automatisierung und Reaktion (SOAR) erweitern.
Eine vollständige Übersicht über Automatisierungsregeln finden Sie unter Automatisieren der Bedrohungsreaktion in Microsoft Sentinel mit Automatisierungsregeln.
Voraussetzungen
Bevor Sie Automatisierungsregeln mit einfachen Flüssen erstellen, stellen Sie sicher, dass Sie folgendes haben:
- Zugriff auf Fälle im Microsoft Defender-Portal. Simple Flows ist verfügbar für:
- Microsoft Defender XDR-Kunden Siehe Voraussetzungen für Microsoft Defender XDR hinsichtlich der Lizenzierungsanforderungen.
- Microsoft Sentinel-Kunden mit einem Arbeitsbereich, der in die einheitliche Plattform für Sicherheitsabläufe eingebunden ist.
- Eine der folgenden Rollen oder eine entsprechende benutzerdefinierte Rolle mit der Berechtigung zum Verwalten von Automatisierungsregeln und Fällen:
- Microsoft Sentinel Mitwirkender (zum Erstellen und Bearbeiten von Automatisierungsregeln).
- Sicherheitsoperator oder Sicherheitsadministrator in Microsoft Defender XDR (zum Verwalten von Fällen und Warnungen).
- Für die Aktion Warnung aktualisieren gilt: Ihr Konto muss über die Berechtigung verfügen, Warnungen im Quellprodukt zu aktualisieren, und (für Microsoft-Sentinel-Warnungen) die Datenkonnektoren, die diese Warnungen erzeugen, müssen aktiviert sein.
Eine vollständige Beschreibung der Berechtigungsanforderungen für Automatisierungsregeln finden Sie unter Automatisieren der Bedrohungsreaktion in Microsoft Sentinel mit Automatisierungsregeln.
Neue Trigger
Simple Flows fügt dem Automatisierungsregelnmodul zwei neue Trigger hinzu. Der bereits vorhandene Trigger Alert created ist nicht Teil von Simple Flows, wird aber hier aufgeführt, da die neue Aktion Update Alert diesen verwendet.
| Trigger | Wird ausgelöst, wenn | Verfügbarer Kontext | Status |
|---|---|---|---|
| Fall erstellt | Ein neuer Fall wird manuell, automatisch aus der XDR-Korrelation über die API oder durch eine andere Automatisierungsregel erstellt. | Vorgangs-ID, Titel, Schweregrad, Status, Zuständiger, Beschreibung, Tags, Quelle, Erstellungszeitpunkt sowie sämtliche benutzerdefinierten Vorgangsfelder, die in Ihrem Mandanten definiert sind. | Öffentliche Vorschau |
| Fall aktualisiert | Ein vorhandener Fall wird geändert: Status, Schweregrad, Besitzer, Tags, Aufgaben oder andere Fallfelder. | Fall-ID, Titel, Schweregrad (alt und neu), Status (alt und neu), Besitzer, Tags, Aktualisierungszeit sowie alle benutzerdefinierten Fallfelder, die für Ihren Mandanten definiert sind. | Öffentliche Vorschau |
| Warnung erstellt(vorhanden) | In Microsoft Sentinel oder Microsoft Defender XDR wird eine neue Warnung erstellt. | Warnungs-ID, Titel, Schweregrad, Status, Anbieter, Taktiken, Entitäten. | Allgemein verfügbar |
Wissenswerte Trigger-Verhaltensweisen
- Schleifenprävention. Das Modul dedupliziert Ereignisse, sodass dieselbe Regel nicht innerhalb eines einzelnen Auswertungszyklus auf demselben Fall erneut ausgelöst wird. Dadurch werden Sie vor endlosen Schleifen geschützt, bei denen ein Automatisierungsupdate die Regel, die sie erzeugt hat, erneut auslöst.
- Einmal pro Speichervorgang feuern. Wenn Sie mehrere Änderungen an einem Fall gleichzeitig speichern (z. B. den Schweregrad und den Besitzer ändern), wird der Trigger Fall aktualisiert einmal ausgelöst und wertet alle Bedingungen anhand des Endzustands aus, nicht einmal je Feld.
- Alte und neue Werte. Der Trigger "Case updated" macht sowohl die vorherigen als auch die neuen Werte von geänderten Feldern verfügbar, sodass Sie präzise Bedingungen wie "Schweregrad geändert von Mittel bis Hoch" schreiben können.
- Regelpriorität. Wenn mehrere Regeln mit demselben Ereignis übereinstimmen, werden sie in der Prioritätsreihenfolge ausgeführt, die Sie auf der Automatisierungsseite konfigurieren.
Referenz zu Aktionen
Simple Flows führt sechs Aktionen in zwei Kategorien ein: Fallaktionen (gesteuert durch Fallverwaltung) und eine Warnungsaktion (gesteuert durch die Warnungs-API). Alle Aktionen werden über die Unified Actions-Plattform ausgeführt, die jede Aktion an den richtigen downstream-Dienst weitergibt.
| Aktion | Kompatible Trigger | Konfigurierbare Felder | Verhalten und Grenzwerte |
|---|---|---|---|
| E-Mail zum erstellten Fall senden | Fall erstellt | Empfänger-E-Mail-Adressen (eine oder mehrere). | Sendet eine E-Mail-Benachrichtigung, wenn ein neuer Fall erstellt wird. Verwendet eine feste Microsoft verwaltete E-Mail-Vorlage mit Fallkontext (Fall-ID, Titel, Schweregrad, Status, Besitzer und Falllink). Der Absender ist Microsoft Security. |
| E-Mail zur Fallaktualisierung senden | Fall aktualisiert | E-Mail-Adressen des Empfängers. | Sendet eine E-Mail-Benachrichtigung, wenn ein Fall aktualisiert wird. Verwendet eine feste Vorlage mit Fallkontext und alten/neuen Werten von geänderten Feldern. Wird bei jedem Speichern einmal ausgelöst. |
| Groß-/Kleinschreibung ändern | Fall erstellt, Fall aktualisiert | Standardfelder: Name, Beschreibung, Zuweisen, Priorität, Status, Fälligkeitsdatum, Schlussnotizen, E-Mail-Empfänger, Karenzzeit. Sowie alle in Ihrem Mandanten definierten benutzerdefinierten Fallfelder. | Ändert ein oder mehrere Fallfelder in einer einzelnen Aktion. Legen Sie nur die Felder fest, die Sie ändern möchten. Andere Felder bleiben unverändert. Mehrere Feldaktualisierungen in einer Aktion Fall aktualisieren gelten als ein Speichervorgang und erzeugen in nachgelagerten Systemen ein einzelnes Fall aktualisiert-Ereignis. |
| Aufgabe hinzufügen | Fall erstellt, Fall aktualisiert | Pro Aufgabe: Name (erforderlich), Status, Priorität, Zuweisen zu, Fälligkeitsdatum, Beschreibung, Schlussnotizen. | Fügt einen oder mehrere Untersuchungsaufgaben zu einem Fall in der aufgeführten Reihenfolge hinzu. Grenzwert: bis zu 10 Vorgänge pro Regel. Die Aktion entfernt keine Duplikate, sodass wiederholte Ausführungen der Regel erneut Aufgaben hinzufügen. Verwenden Sie die aktualisierten Bedingungen von Case, um unerwünschtes Auslösen zu vermeiden. |
| Update-Benachrichtigung | Warnung erstellt | Status, Klassifizierung, Bestimmung, zugewiesen an. | Ändert Felder für eine Microsoft Sentinel- oder Microsoft Defender XDR Warnung. Wird über die Alerts-API ausgeführt und sofort in der Warnmeldung angezeigt. Nützlich für automatisches Triagieren von Warnungen mit hoher Lautstärke und niedriger Genauigkeit. |
Note
Die drei E-Mail-Aktionen teilen die folgenden Einschränkungen in dieser Version: E-Mails verwenden eine feste, Microsoft verwaltete Vorlage (keine Anpassung), der Absender ist immer Microsoft Security, CC- und BCC-Empfänger werden nicht unterstützt, und E-Mail-Ausführungen werden nicht in das Fallüberwachungsprotokoll geschrieben, sodass Sie nicht aus der Fallzeitachse überprüfen können, ob eine Benachrichtigung gesendet wurde.
Trigger- und Aktionskompatibilität
Nicht jede Aktion funktioniert mit jedem Trigger. Die folgende Matrix zeigt die unterstützten Kombinationen in dieser Version.
| Aktion | Fall erstellt | Fall aktualisiert | Warnung erstellt |
|---|---|---|---|
| E-Mail senden, wenn ein Fall erstellt wird | ✅ | ||
| Senden von E-Mail-Nachrichten mit Aktualisierung des Falls | ✅ | ||
| Groß-/Kleinschreibung aktualisieren | ✅ | ✅ | |
| Aufgabe hinzufügen | ✅ | ✅ | |
| Aktualisieren einer Warnung | ✅ |
Durchgängige Schritt-für-Schritt-Anleitungen
Die folgenden Beispiele zeigen, wie sich mit Simple Flows Trigger, Bedingungen und Aktionen kombinieren lassen, um gängige SOC-Workflows zu ermöglichen.
Beispiel 1: Warnmeldungen mit geringer Zuverlässigkeit automatisch nach Klassifizierung triagieren
Automatisches Auflösen von Informationswarnungen von einem bestimmten Anbieter als gutartige positive Ergebnisse, sodass die Warteschlange auf echte Bedrohungen konzentriert bleibt.
- Wechseln Sie im Microsoft Defender-Portal zu Microsoft Sentinel>Automation, und wählen Sie +Automatisierungsregel erstellen> aus.
- Wählen Sie unter "Trigger" die Option "Wann eine Warnung erstellt wird" aus.
- Fügen Sie unter Bedingungen Folgendes hinzu:
- AnbieterentsprichtMicrosoft Defender for Endpoint
- SchweregradGleichInformativ
- Fügen Sie unter "Aktionen" die Aktualisierungsbenachrichtigung mit:
- Klassifizierung: Unbedenklich positiv
- Status: Behoben.
- Speichern Sie die Regel.
Beispiel 2: Aufgaben hochstufen, wenn ein Fall in den Status „Untersuchen“ wechselt
Fügen Sie eine stufengerechte Checkliste hinzu, sobald ein Analyst mit der Untersuchung beginnt.
- Erstellen Sie aus Microsoft Sentinel>Automation eine neue Automatisierungsregel.
- Wählen Sie unter "Trigger" die Option "Wann ein Fall aktualisiert wird" aus.
- Fügen Sie unter "Bedingungen" folgendes hinzu: Statuswurde in"Untersuchen" geändert.
- Fügen Sie unter "Aktionen" die Aufgaben hinzu , denen der Analyst während der Untersuchungsphase folgen soll.
- Speichern Sie die Regel.
Tipp
Kombinieren Sie die alten und neuen Werte des Triggers Case updated mit der Regelpriorität, um Regeln ohne Konflikte zu schichten. Eine generische Regel, die auf jedem Fall ausgeführt wird, kann mit einer Regel mit höherer Priorität kombiniert werden, die zusätzliche Aktionen nur hinzufügt, wenn sich der Schweregrad in "Hoch" oder "Kritisch" ändert.
Verwandte Inhalte
- Automatisieren der Bedrohungsabwehr in Microsoft Sentinel mit Automatisierungsregeln
- Erstellen und Verwenden von Microsoft Sentinel-Automatisierungsregeln zur Response-Verwaltung
- Referenz zu Automatisierungsregeln
- Hinzufügen erweiterter Bedingungen zu Automatisierungsregeln
- Erstellen von Vorfallaufgaben mithilfe von Automatisierungsregeln