Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Der SOAR-Playbook-Generator erstellt Python-basierte Automatisierungsworkflows, die in einer Konversation mit Cline, einem KI-Coding-Agenten, gemeinsam verfasst werden. Sie beschreiben die Automatisierungslogik in natürlicher Sprache, und das System generiert validierte, codebasierte Playbooks mit vollständiger Dokumentation und visuellen Flussdiagrammen. Das Playbook-Generierungserlebnis wird von einer eingebetteten VS-Code-Umgebung im Defender-Portal betrieben, sodass du Playbooks erstellen und verfeinern kannst, ohne das Portal zu verlassen. Generierte Playbooks verwenden Warnungsdaten als Eingabe und generieren die erforderlichen API-Aufrufe dynamisch, solange Sie die Integration für den Zielanbieter konfigurieren.
In diesem Artikel wird beschrieben, wie Sie Playbooks mithilfe von KI generieren, erforderliche Integrationen konfigurieren und Ihre Automatisierungsworkflows bereitstellen.
Der KI-gestützte Playbook-Generator steht Microsoft Sentinel-Kunden im Microsoft Defender-Portal zur Verfügung. Es erfordert keine separate Microsoft Security Copilot-Lizenz oder Security Compute Units.
Die Playbookgenerierung bietet die folgenden Funktionen:
- Gemeinsames Erstellen mit KI: Erstellen Sie Playbooks über Unterhaltungen in natürlicher Sprache mit Cline, einem KI-Codierungs-Agent, der in einer VS Code-Umgebung gehostet wird, die im Defender-Portal eingebettet ist.
- Testen: Nachdem das Playbook generiert wurde, können Sie es testen, indem Sie eine echte Warnung als Eingabe bereitstellen.
- Automatische Dokumentation: Automatisches Generieren einer umfassenden Playbookdokumentation und visueller Flussdiagramme
- Integrationen von Drittanbietern: Nahtloses Verbinden externer Tools und APIs über Integrationsprofile
- Umfassende Warnungsabdeckung: Anwenden der Automatisierung auf Warnungen von Microsoft Sentinel-, Microsoft Defender- und XDR-Plattformen
Eine eingebettete VS Code-Umgebung im Microsoft Defender-Portal unterstützt die Benutzeroberfläche. Sie können Playbooks erstellen und verfeinern, ohne das Portal zu verlassen.
Voraussetzungen
Sie benötigen keine vorherige Programmiererfahrung, um ein Playbook zu generieren, aber es ist hilfreich, sich mit Tools wie VS Code und Entra ID-App-Registrierung vertraut zu machen.
Außerdem müssen sie die folgenden Anforderungen erfüllen:
Umgebungsanforderungen
- Microsoft Sentinel-Arbeitsbereich: Sie müssen einen Microsoft Sentinel-Arbeitsbereich im Microsoft Defender-Portal integriert haben.
Erforderliche Rollen und Berechtigungen
Sie benötigen die folgenden Berechtigungen in Microsoft Defender einheitlichen rollenbasierten Zugriffssteuerung (Unified Role-Based Access Control, RBAC):
Um Playbooks zu erstellen und einzusetzen:
- Automatisierung: Automatisierungsspielbücher (Lesen und Schreiben)
So erstellen Sie Automatisierungsregeln:
- Rolle Microsoft Sentinel-Mitwirkender für die relevanten Arbeitsbereiche oder Ressourcengruppen, die diese in Defender enthalten.
Hinweis
Es kann bis zu zwei Stunden dauern, bis Berechtigungen nach der Zuweisung wirksam werden.
Zentrale Konzepte
Bevor Sie ein Playbook generieren, verstehen Sie die folgenden Konzepte, auf denen der Playbook-Generator basiert.
Integrationsprofile
Integrationsprofile sind sichere Konfigurationen, die es generierten Playbooks ermöglichen, mit externen APIs zu interagieren. Jede Integration umfasst Folgendes:
- Basis-URL
- Authentifizierungsmethode
- Erforderliche Zugangsdaten
Der Playbook-Generator verwendet jedes konfigurierte Integrationsprofil, um API-Aufrufe für den entsprechenden Dienst auszuführen. Wenn die Integration fehlt, werden Sie aufgefordert, eine zu erstellen, bevor Sie mit der Playbookgenerierung fortfahren. Verwalten Sie Integrationsprofile zentral im Defender-Portal auf der Registerkarte Automatisierung . Stellen Sie vor dem Erstellen eines Playbooks sicher, dass Sie alle erforderlichen Integrationen konfigurieren.
Wählen Sie zum Hinzufügen der Integration auf der Registerkarte Automatisierung die Option Integration aus, oder verwenden Sie den Link Integration hinzufügen oben auf der Vs Code-Seite. Sie können die URL vorhandener Integrationslinks nicht bearbeiten. Erstellen Sie bei Bedarf einen neuen Integrationslink, und löschen Sie den alten Link.
Erweiterter Warnungstrigger
Der erweiterte Warnungstrigger erweitert die Automatisierungsfunktionen über den Standardwarnungstrigger hinaus, indem Folgendes bereitgestellt wird:
- Breitere Abdeckung: Zielwarnungen auf Microsoft Sentinel-, Microsoft Defender- und XDR-Plattformen
- Anwendung auf Mandantenebene: Sicherstellen der Konsistenz über mehrere Arbeitsbereiche hinweg
- Erweiterte Bedingungen: Definieren präziser Kriterien zum Auslösen der Automatisierung
Der Enhanced Alert Trigger ermöglicht die automatische Ausführung generierter Playbooks in Ihrem Sicherheitsökosystem.
Neues Playbook generieren
Um ein neues Playbook zu generieren, konfigurieren Sie die erforderlichen Integrationsprofile, und erstellen Sie dann das Playbook in der eingebetteten VS Code-Umgebung.
Schritt 1. Erstellen Sie ein Graph-API Integrationsprofil, und fügen Sie alle anderen erforderlichen Integrationen hinzu, die Sie verwenden möchten.
Registrieren Sie eine Microsoft Entra ID Anwendung, und erstellen Sie ein Graph-API Integrationsprofil, indem Sie die folgenden Schritte ausführen:
Navigieren Sie im Azure-Portal zu Microsoft Entra ID>Verwalten>App-Registrierungen.
Wählen Sie Neue Registrierung aus.
Wählen Sie nach Abschluss der Registrierung die App-Registrierung aus, und wechseln Sie zu Übersicht.
Kopieren Sie die Anwendungs-ID (Client) und die Verzeichnis-ID (Mandant). Speichern Sie diese Werte zur späteren Verwendung.
Wechseln Sie zu Verwalten>Zertifikate & Geheimnisse>Geheime Clientschlüssel.
Wählen Sie Neuer geheimer Clientschlüssel aus, geben Sie einen Namen und ein Ablaufdatum an, und wählen Sie dann Hinzufügen aus.
Kopieren Sie sofort den Wert des geheimen Clientschlüssels, und speichern Sie ihn sicher. Sie können diesen Wert nicht erneut abrufen.
Erstellen des Integrationsprofils
Nachdem Sie die App registriert haben, erstellen Sie das Integrationsprofil im Microsoft Defender Portal:
Navigieren Sie im Microsoft Defender-Portal zu Microsoft Sentinel>Konfiguration>Automatisierung.
Wählen Sie die Registerkarte Integrationsprofile aus .
Wählen Sie Erstellen aus, und geben Sie die folgenden Informationen an:
Feld Wert Name der Integration Ein beliebiger beschreibender Name, z. B. "Graph-Integration" Beschreibung Kurze Beschreibung, z. B. "Integration mit Microsoft Graph-APIs" Basis-API-URL https://graph.microsoft.comAuthentifizierungsmethode OAuth2 Client-ID Fügen Sie die zuvor kopierte Anwendungs-ID (Client-ID) ein. Geheimer Clientschlüssel Fügen Sie den Wert des Clientgeheimnisses ein, den Sie zuvor kopiert haben. Tokenendpunkt https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/token
(Ersetzen Sie {TENANT_ID} durch Ihre Verzeichnis-ID (Mandanten-ID).Scopes https://graph.microsoft.com/.defaultÜberprüfen Sie unter Microsoft Graph / Application, ob SecurityAlert.Read.All aufgeführt ist und der Status Gewährt für <Mandant> lautet.
Erstellen zusätzlicher Integrationsprofile
Konfigurieren Sie Integrationsprofile für alle anderen Drittanbieterdienste, die Ihre Playbooks verwenden. Jede Integration erfordert Folgendes:
- Ein eindeutiger Name und eine Beschreibung
- Die BASIS-API-URL des Diensts
- Eine Authentifizierungsmethode (OAuth2-Clientanmeldeinformationen, API-Schlüssel, AWS-Authentifizierung, Benutzer und Kennwort, Bearer/JWT oder Hawk)
- Geeignete Anmeldeinformationen für die ausgewählte Authentifizierungsmethode
Hinweis
Sie können die API-URL und die Authentifizierungsmethode nach der Erstellung nicht mehr ändern. Sie können nur den Integrationsnamen und die Beschreibung bearbeiten.
Schritt 2. Generiertes Playbook erstellen
Erstellen Sie das generierte Playbook im Microsoft Defender-Portal, indem Sie die folgenden Schritte ausführen:
Wählen Sie die Registerkarte Playbooks aus.
Wählen Sie Erstellen>Playbook Generator aus.
Geben Sie einen Namen für Ihr Playbook ein, und wählen Sie Weiter aus.
Eine eingebettete Visual Studio Code-Umgebung wird mit Cline geöffnet.
Arbeiten im Planmodus
Wenn der Editor geöffnet wird, wird die Playbook-Generatorsitzung im Planmodus gestartet. In diesem Modus beschreiben Sie Ihre Automatisierungsanforderungen, und der Playbook-Generator generiert einen Plan zur Überprüfung.
Beschreiben Sie auf der Chatoberfläche Ihre Playbookanforderungen im Detail. Geben Sie folgendes explizit an:
- Zu verarbeitende Daten
- Auszuführende Aktionen
- Welche Bedingungen ausgewertet werden sollen
- Erwartete Ergebnisse
Beispiel: "Erstellen Sie ein Playbook, das bei Phishingwarnungen auslöst. Extrahieren Sie die Absender-E-Mail-Adresse. Überprüfen Sie, ob der Benutzer in unserem Verzeichnis vorhanden ist, und deaktivieren Sie in diesem Fall vorübergehend sein Konto, und benachrichtigen Sie das Sicherheitsteam." Weitere Beispielaufforderungen finden Sie unter Beispielanwendungsfall.
Wenn der Playbook-Generator die Genehmigung zum Abrufen von Dokumentations-URLs anfordert, genehmigen Sie die Anforderung. Diese Genehmigung ermöglicht es dem Playbook-Generator, auf die relevante API-Dokumentation zuzugreifen, um präzisen Code zu generieren.
Der Playbook-Generator analysiert Ihre Anforderung und kann:
- Stellen Sie klärende Fragen
- Api-Dokumentation anfordern, wenn nicht über die Websuche darauf zugegriffen werden kann
- Sie über fehlende Integrationsprofile benachrichtigen
- Generieren eines vorläufigen Plan- und Flussdiagramms
Wenn der Playbook-Generator fehlende Integrationsprofile erkennt:
Wählen Sie Speichern aus, und beenden Sie die VS Code-Umgebung.
Erstellen Sie die fehlenden Integrationsprofile auf der Registerkarte Integrationsprofile .
Kehren Sie zum Bearbeiten des Playbooks zurück, um den Vorgang fortzusetzen.
Überprüfen und Genehmigen des Plans
Nachdem der Playbook-Generator einen Plan erstellt hat, überprüfen und genehmigen Sie ihn, bevor Sie mit der Codegenerierung fortfahren:
Überprüfen Sie das generierte Plan- und Flussdiagramm sorgfältig.
Wenn Sie Änderungen benötigen, beschreiben Sie die Änderungen im Chat. Der Playbook-Generator überarbeitet den Plan entsprechend.
Wenn Sie mit dem Plan zufrieden sind, folgen Sie den Anweisungen, und wechseln Sie in den Act-Modus.
Generieren Sie das Playbook im Act-Modus
Nachdem du die Playbook-Generator-Session in den Aktmodus gestellt hast, liefert der Playbook-Generator Folgendes aus:
- Der vollständige Code des Playbooks in Python
- Codeüberprüfung
- Umfassende Dokumentation, einschließlich eines visuellen Flussdiagramms und einer Beschreibung des Playbooks in natürlicher Sprache
Der Playbook-Generator fordert den Benutzer zur Eingabe einer Warnungs-ID auf, um einen Test des Playbooks auszuführen. Bevor der Test ausgeführt wird, beschreibt der Playbook-Generator die Änderungen, die auf die Umgebung angewendet werden, und fordert die Genehmigung des Benutzers an, um fortzufahren.
Der Playbook-Generator könnte eine Genehmigung für die Codegenerierung anfordern. Um die automatische Generierung ohne Genehmigungsaufforderungen zu aktivieren, aktivieren Sie unter Automatische Genehmigung das Kontrollkästchen Bearbeiten.
Tipp
Wenn du im Chat 'Speichern ' auswählst, speichert der Playbook-Generator den aktuellen Schritt und bestätigt deine Zustimmung. Es wird nicht das gesamte Playbook gespeichert.
Validieren und speichern Sie Ihr Playbook
Important
Neu erstellte Playbooks sind standardmäßig deaktiviert. Nachdem du dein Playbook überprüft und gespeichert hast, musst du es aktivieren, bevor es ausgeführt werden kann.
Um die Richtigkeit sicherzustellen, überprüfen Sie den generierten Code und die Dokumentation manuell.
So zeigen Sie eine Vorschau der Dokumentation im Markdownformat an:
- Windows/Linux: Drücken Sie Strg + Shift + V
- macOS: Drücken Sie UMSCHALTTASTE + + V.
Wählen Sie unten links im Editor Speichern aus.
Das Playbook wird in einem deaktivierten Zustand erstellt.
Schließen Sie den Editor, wenn Sie fertig sind.
Playbook aktivieren und bereitstellen
Nach der Erstellung erfordert Ihr generiertes Playbook eine Aktivierung und einen Warnungstrigger, um mit der Automatisierung von Antworten zu beginnen.
Playbook aktivieren
Generierte Playbooks werden in einem deaktivierten Zustand erstellt. Aktivieren Sie das Playbook, indem Sie die folgenden Schritte ausführen:
Wählen Sie auf der Seite Automation die Registerkarte Aktive Playbooks aus.
Suchen Sie nach Ihrem neu erstellten Ablaufplan.
Setzen Sie den Playbook-Status auf Activate.
Erstellen eines erweiterten Warnungstriggers
Erstellen Sie einen erweiterten Warnungstrigger, um das Playbook automatisch auszuführen, wenn bestimmte Warnungsbedingungen erfüllt sind:
Wechseln Sie zur Registerkarte Automatisierungsregeln .
Wählen Sie Erstellen aus, um eine neue Regel mit erweitertem Trigger zu definieren.
Richten Sie die Triggerbedingungen ein:
Einstellung Beschreibung Bedingungen Definieren von Kriterien wie Warnungstitel, Schweregrad, Anbieter oder anderen Attributen Arbeitsbereiche Wählen Sie einen oder mehrere Arbeitsbereiche aus, in denen diese Regel gilt. Arbeitsbereiche, die zusätzliche Berechtigungen erfordern, werden ausgegraut angezeigt. Aktionen Klicken Sie auf Playbook ausführen und wählen Sie Ihr aktiviertes Playbook aus. Klicken Sie auf Speichern.
Ihr generiertes Playbook wird jetzt automatisch ausgeführt, wenn Warnungen generiert werden, die ihren angegebenen Bedingungen entsprechen.
Tipp
Erweiterte Warnungstrigger funktionieren auf Mandantenebene. Sie können die Automatisierung für mehrere Arbeitsbereiche und Warnungsquellen anwenden, um eine umfassende Abdeckung zu erreichen.
Überwachen der Playbook-Ausführung
So zeigen Sie Ausführungsdetails für Ihr generiertes Playbook an:
Wechseln Sie zur Incidentseite, die die relevante Warnung enthält.
Wählen Sie die Registerkarte Aktivitäten aus.
Suchen Sie die Zeile mit der Bezeichnung Playbook ausführen, um den Ausführungsstatus und die Details anzuzeigen.
Hinweis
Sie können die Ausführungsergebnisse der Automatisierungsregel in der Registerkarte Vorfälle anzeigen, aber nicht in der Microsoft Sentinel Systemintegritätstabelle.
Beispielanwendungsfall
Im Folgenden finden Sie Beispiele für Eingabeaufforderungen, die Sie verwenden können, um Playbooks für gängige Szenarien zu generieren:
- Erstellen Sie ein Playbook, das Warnungs-URL-Entitäten mit VirusTotal-Daten anreichert und die Ergebnisse als Kommentar zum zugehörigen Incident hinzufügt.
- Erstellen Sie ein Playbook, das die Warnung John zuweist, einen AWS-IAM-Benutzer blockiert und einen Kommentar zur Problembehebung hinzufügt, wenn eine Warnung mit hohem Schweregrad eine IAM-Benutzerentität enthält.
Einschränkungen KI-generierter Playbooks
Beachten Sie die folgenden Einschränkungen beim Arbeiten mit generierten Playbooks:
Playbook-Einschränkungen
Generierte Playbooks haben die folgenden Einschränkungen:
- Sprachunterstützung: Nur Python wird für die Playbookerstellung unterstützt.
- Eingabeeinschränkungen: Playbooks akzeptieren derzeit Warnungen als einzigen Eingabetyp.
- Gleichzeitige Bearbeitung: Ein einzelner Benutzer kann jeweils nur ein Playbook bearbeiten. Mehrere Benutzer können jedoch verschiedene Playbooks gleichzeitig bearbeiten.
- Bibliotheksunterstützung: Externe Bibliotheken werden derzeit nicht unterstützt.
- Codeüberprüfung: Es wird keine automatische Codeüberprüfung bereitgestellt. Benutzer müssen die Richtigkeit manuell überprüfen.
- Anzahl von Playbooks: Sie können bis zu 100 Playbooks pro Mandant erstellen.
- Playbookgröße: Jedes Playbook kann bis zu 5.000 Zeilen enthalten.
- Runtime: Die maximale Laufzeit pro Playbookausführung beträgt 10 Minuten.
- Integrationen: Die maximale Anzahl von Integrationen pro Mandant beträgt 500.
- KI-Interaktionen: Maximal 8 Millionen Token pro Tag und Mandant
- Playbook-Verschachtelung: Aufrufe von Playbook zu Playbook werden nicht unterstützt. Ein Playbook kann kein anderes Playbook aufrufen.
Einschränkungen von Integrationsprofilen
Integrationsprofile haben die folgenden Einschränkungen:
- Integrationseinschränkungen: Microsoft Graph- und Azure Resource Manager-Integrationen sind standardmäßig nicht aktiviert und müssen manuell erstellt werden.
- Authentifizierungsmethoden: Verfügbare Methoden sind OAuth2-Clientanmeldeinformationen, API-Schlüssel, AWS-Authentifizierung, Benutzer und Kennwort, Bearer-/JWT-Authentifizierung und Hawk.
- Integrationskonfiguration: Die API-URL und die Authentifizierungsmethode können nach der Erstellung nicht mehr geändert werden.
Einschränkungen für Warnungstrigger von Automatisierungsregeln
Erweiterte Warnungstriggerregeln weisen die folgenden Einschränkungen auf:
- Triggerbeschränkungen: Erweiterte Warnungstriggerregeln unterstützen keine Prioritätsreihenfolge oder Ablaufdaten.
- Verfügbare Aktionen: Derzeit sind die einzigen verfügbaren Aktionen das Auslösen generierter Playbooks und aktualisieren von Aktionswarnungen.
- Arbeitsbereichsberechtigungen : Sie müssen explizit die Arbeitsbereiche angeben, in denen Sie über Berechtigungen verfügen. Der Trigger gilt nicht für Arbeitsbereiche, auf die Sie nicht zugreifen können.
- Getrennte Regeltabellen – Regeln für erweiterte Warnungsauslöser befinden sich zusammen mit Regeln für Standardwarnungsauslöser in einer separaten Tabelle für Automatisierungsregeln. Derzeit gibt es keine automatische Migration von Regeln für Standardwarnungsauslöser.
- Sichtbarkeit der Ausführungsergebnisse – Ergebnisse der Ausführung von Automatisierungsregeln werden nicht in die Sentinel Health-Tabelle geschrieben. Sie können jedoch die Ausführungen und ihre Ergebnisse auf der Registerkarte „Aktivität“ des Vorfalls anzeigen, die die zielgerichtete Warnung enthält.
- Die maximale Anzahl aktiver Automatisierungsregeln, die Sie erstellen können, beträgt 500 pro Mandant.
- Sie können eine Aktion pro Regel ausführen.