Generieren von Playbooks mithilfe von KI in Microsoft Sentinel

Der SOAR-Playbook-Generator erstellt Python-basierte Automatisierungsworkflows, die in einer Konversation mit Cline, einem KI-Coding-Agenten, gemeinsam verfasst werden. Sie beschreiben die Automatisierungslogik in natürlicher Sprache, und das System generiert validierte, codebasierte Playbooks mit vollständiger Dokumentation und visuellen Flussdiagrammen. Das Playbook-Generierungserlebnis wird von einer eingebetteten VS-Code-Umgebung im Defender-Portal betrieben, sodass du Playbooks erstellen und verfeinern kannst, ohne das Portal zu verlassen. Generierte Playbooks verwenden Warnungsdaten als Eingabe und generieren die erforderlichen API-Aufrufe dynamisch, solange Sie die Integration für den Zielanbieter konfigurieren.

In diesem Artikel wird beschrieben, wie Sie Playbooks mithilfe von KI generieren, erforderliche Integrationen konfigurieren und Ihre Automatisierungsworkflows bereitstellen.

Der KI-gestützte Playbook-Generator steht Microsoft Sentinel-Kunden im Microsoft Defender-Portal zur Verfügung. Es erfordert keine separate Microsoft Security Copilot-Lizenz oder Security Compute Units.

Die Playbookgenerierung bietet die folgenden Funktionen:

  • Gemeinsames Erstellen mit KI: Erstellen Sie Playbooks über Unterhaltungen in natürlicher Sprache mit Cline, einem KI-Codierungs-Agent, der in einer VS Code-Umgebung gehostet wird, die im Defender-Portal eingebettet ist.
  • Testen: Nachdem das Playbook generiert wurde, können Sie es testen, indem Sie eine echte Warnung als Eingabe bereitstellen.
  • Automatische Dokumentation: Automatisches Generieren einer umfassenden Playbookdokumentation und visueller Flussdiagramme
  • Integrationen von Drittanbietern: Nahtloses Verbinden externer Tools und APIs über Integrationsprofile
  • Umfassende Warnungsabdeckung: Anwenden der Automatisierung auf Warnungen von Microsoft Sentinel-, Microsoft Defender- und XDR-Plattformen

Eine eingebettete VS Code-Umgebung im Microsoft Defender-Portal unterstützt die Benutzeroberfläche. Sie können Playbooks erstellen und verfeinern, ohne das Portal zu verlassen.

Voraussetzungen

Sie benötigen keine vorherige Programmiererfahrung, um ein Playbook zu generieren, aber es ist hilfreich, sich mit Tools wie VS Code und Entra ID-App-Registrierung vertraut zu machen.

Außerdem müssen sie die folgenden Anforderungen erfüllen:

Umgebungsanforderungen

  • Microsoft Sentinel-Arbeitsbereich: Sie müssen einen Microsoft Sentinel-Arbeitsbereich im Microsoft Defender-Portal integriert haben.

Erforderliche Rollen und Berechtigungen

Sie benötigen die folgenden Berechtigungen in Microsoft Defender einheitlichen rollenbasierten Zugriffssteuerung (Unified Role-Based Access Control, RBAC):

  • Um Playbooks zu erstellen und einzusetzen:

    • Automatisierung: Automatisierungsspielbücher (Lesen und Schreiben)
  • So erstellen Sie Automatisierungsregeln:

    • Rolle Microsoft Sentinel-Mitwirkender für die relevanten Arbeitsbereiche oder Ressourcengruppen, die diese in Defender enthalten.

Hinweis

Es kann bis zu zwei Stunden dauern, bis Berechtigungen nach der Zuweisung wirksam werden.

Zentrale Konzepte

Bevor Sie ein Playbook generieren, verstehen Sie die folgenden Konzepte, auf denen der Playbook-Generator basiert.

Integrationsprofile

Integrationsprofile sind sichere Konfigurationen, die es generierten Playbooks ermöglichen, mit externen APIs zu interagieren. Jede Integration umfasst Folgendes:

  • Basis-URL
  • Authentifizierungsmethode
  • Erforderliche Zugangsdaten

Der Playbook-Generator verwendet jedes konfigurierte Integrationsprofil, um API-Aufrufe für den entsprechenden Dienst auszuführen. Wenn die Integration fehlt, werden Sie aufgefordert, eine zu erstellen, bevor Sie mit der Playbookgenerierung fortfahren. Verwalten Sie Integrationsprofile zentral im Defender-Portal auf der Registerkarte Automatisierung . Stellen Sie vor dem Erstellen eines Playbooks sicher, dass Sie alle erforderlichen Integrationen konfigurieren.

Wählen Sie zum Hinzufügen der Integration auf der Registerkarte Automatisierung die Option Integration aus, oder verwenden Sie den Link Integration hinzufügen oben auf der Vs Code-Seite. Sie können die URL vorhandener Integrationslinks nicht bearbeiten. Erstellen Sie bei Bedarf einen neuen Integrationslink, und löschen Sie den alten Link.

Erweiterter Warnungstrigger

Der erweiterte Warnungstrigger erweitert die Automatisierungsfunktionen über den Standardwarnungstrigger hinaus, indem Folgendes bereitgestellt wird:

  • Breitere Abdeckung: Zielwarnungen auf Microsoft Sentinel-, Microsoft Defender- und XDR-Plattformen
  • Anwendung auf Mandantenebene: Sicherstellen der Konsistenz über mehrere Arbeitsbereiche hinweg
  • Erweiterte Bedingungen: Definieren präziser Kriterien zum Auslösen der Automatisierung

Der Enhanced Alert Trigger ermöglicht die automatische Ausführung generierter Playbooks in Ihrem Sicherheitsökosystem.

Neues Playbook generieren

Um ein neues Playbook zu generieren, konfigurieren Sie die erforderlichen Integrationsprofile, und erstellen Sie dann das Playbook in der eingebetteten VS Code-Umgebung.

Schritt 1. Erstellen Sie ein Graph-API Integrationsprofil, und fügen Sie alle anderen erforderlichen Integrationen hinzu, die Sie verwenden möchten.

Registrieren Sie eine Microsoft Entra ID Anwendung, und erstellen Sie ein Graph-API Integrationsprofil, indem Sie die folgenden Schritte ausführen:

  1. Navigieren Sie im Azure-Portal zu Microsoft Entra ID>Verwalten>App-Registrierungen.

  2. Wählen Sie Neue Registrierung aus.

    Screenshot der Seite

  3. Wählen Sie nach Abschluss der Registrierung die App-Registrierung aus, und wechseln Sie zu Übersicht.

  4. Kopieren Sie die Anwendungs-ID (Client) und die Verzeichnis-ID (Mandant). Speichern Sie diese Werte zur späteren Verwendung.

  5. Wechseln Sie zu Verwalten>Zertifikate & Geheimnisse>Geheime Clientschlüssel.

  6. Wählen Sie Neuer geheimer Clientschlüssel aus, geben Sie einen Namen und ein Ablaufdatum an, und wählen Sie dann Hinzufügen aus.

    Screenshot der Seite „Neuer geheimer Clientschlüssel“ in Microsoft Entra ID.

  7. Kopieren Sie sofort den Wert des geheimen Clientschlüssels, und speichern Sie ihn sicher. Sie können diesen Wert nicht erneut abrufen.

Erstellen des Integrationsprofils

Nachdem Sie die App registriert haben, erstellen Sie das Integrationsprofil im Microsoft Defender Portal:

  1. Navigieren Sie im Microsoft Defender-Portal zu Microsoft Sentinel>Konfiguration>Automatisierung.

  2. Wählen Sie die Registerkarte Integrationsprofile aus .

  3. Wählen Sie Erstellen aus, und geben Sie die folgenden Informationen an:

    Feld Wert
    Name der Integration Ein beliebiger beschreibender Name, z. B. "Graph-Integration"
    Beschreibung Kurze Beschreibung, z. B. "Integration mit Microsoft Graph-APIs"
    Basis-API-URL https://graph.microsoft.com
    Authentifizierungsmethode OAuth2
    Client-ID Fügen Sie die zuvor kopierte Anwendungs-ID (Client-ID) ein.
    Geheimer Clientschlüssel Fügen Sie den Wert des Clientgeheimnisses ein, den Sie zuvor kopiert haben.
    Tokenendpunkt https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/token
    (Ersetzen Sie {TENANT_ID} durch Ihre Verzeichnis-ID (Mandanten-ID).
    Scopes https://graph.microsoft.com/.default

    Screenshot der Seite zum Erstellen des Integrationsprofils in Microsoft Sentinel.

  4. Überprüfen Sie unter Microsoft Graph / Application, ob SecurityAlert.Read.All aufgeführt ist und der Status Gewährt für <Mandant> lautet.

Screenshot: API-Berechtigungen in Microsoft Entra ID

Erstellen zusätzlicher Integrationsprofile

Konfigurieren Sie Integrationsprofile für alle anderen Drittanbieterdienste, die Ihre Playbooks verwenden. Jede Integration erfordert Folgendes:

  • Ein eindeutiger Name und eine Beschreibung
  • Die BASIS-API-URL des Diensts
  • Eine Authentifizierungsmethode (OAuth2-Clientanmeldeinformationen, API-Schlüssel, AWS-Authentifizierung, Benutzer und Kennwort, Bearer/JWT oder Hawk)
  • Geeignete Anmeldeinformationen für die ausgewählte Authentifizierungsmethode

Hinweis

Sie können die API-URL und die Authentifizierungsmethode nach der Erstellung nicht mehr ändern. Sie können nur den Integrationsnamen und die Beschreibung bearbeiten.

Schritt 2. Generiertes Playbook erstellen

Erstellen Sie das generierte Playbook im Microsoft Defender-Portal, indem Sie die folgenden Schritte ausführen:

  1. Wählen Sie die Registerkarte Playbooks aus.

  2. Wählen Sie Erstellen>Playbook Generator aus.

  3. Geben Sie einen Namen für Ihr Playbook ein, und wählen Sie Weiter aus.

    Eine eingebettete Visual Studio Code-Umgebung wird mit Cline geöffnet.

    Screenshot der eingebetteten Visual Studio Code-Umgebung mit dem Playbook-Generator.

Arbeiten im Planmodus

Wenn der Editor geöffnet wird, wird die Playbook-Generatorsitzung im Planmodus gestartet. In diesem Modus beschreiben Sie Ihre Automatisierungsanforderungen, und der Playbook-Generator generiert einen Plan zur Überprüfung.

  1. Beschreiben Sie auf der Chatoberfläche Ihre Playbookanforderungen im Detail. Geben Sie folgendes explizit an:

    • Zu verarbeitende Daten
    • Auszuführende Aktionen
    • Welche Bedingungen ausgewertet werden sollen
    • Erwartete Ergebnisse

    Beispiel: "Erstellen Sie ein Playbook, das bei Phishingwarnungen auslöst. Extrahieren Sie die Absender-E-Mail-Adresse. Überprüfen Sie, ob der Benutzer in unserem Verzeichnis vorhanden ist, und deaktivieren Sie in diesem Fall vorübergehend sein Konto, und benachrichtigen Sie das Sicherheitsteam." Weitere Beispielaufforderungen finden Sie unter Beispielanwendungsfall.

  2. Wenn der Playbook-Generator die Genehmigung zum Abrufen von Dokumentations-URLs anfordert, genehmigen Sie die Anforderung. Diese Genehmigung ermöglicht es dem Playbook-Generator, auf die relevante API-Dokumentation zuzugreifen, um präzisen Code zu generieren.

    Screenshot des Dialogfelds für die Genehmigungsanforderung in der eingebetteten Visual Studio Code-Umgebung.

  3. Der Playbook-Generator analysiert Ihre Anforderung und kann:

    • Stellen Sie klärende Fragen
    • Api-Dokumentation anfordern, wenn nicht über die Websuche darauf zugegriffen werden kann
    • Sie über fehlende Integrationsprofile benachrichtigen
    • Generieren eines vorläufigen Plan- und Flussdiagramms
  4. Wenn der Playbook-Generator fehlende Integrationsprofile erkennt:

    1. Wählen Sie Speichern aus, und beenden Sie die VS Code-Umgebung.

    2. Erstellen Sie die fehlenden Integrationsprofile auf der Registerkarte Integrationsprofile .

    3. Kehren Sie zum Bearbeiten des Playbooks zurück, um den Vorgang fortzusetzen.

    Screenshot: Fehlende Integrationsprofile in der eingebetteten Visual Studio Code-Umgebung

Überprüfen und Genehmigen des Plans

Nachdem der Playbook-Generator einen Plan erstellt hat, überprüfen und genehmigen Sie ihn, bevor Sie mit der Codegenerierung fortfahren:

  1. Überprüfen Sie das generierte Plan- und Flussdiagramm sorgfältig.

  2. Wenn Sie Änderungen benötigen, beschreiben Sie die Änderungen im Chat. Der Playbook-Generator überarbeitet den Plan entsprechend.

  3. Wenn Sie mit dem Plan zufrieden sind, folgen Sie den Anweisungen, und wechseln Sie in den Act-Modus.

    Screenshot der eingebetteten Visual Studio Code-Umgebung im Act-Modus mit dem Playbook-Generator.

Generieren Sie das Playbook im Act-Modus

  1. Nachdem du die Playbook-Generator-Session in den Aktmodus gestellt hast, liefert der Playbook-Generator Folgendes aus:

    • Der vollständige Code des Playbooks in Python
    • Codeüberprüfung
    • Umfassende Dokumentation, einschließlich eines visuellen Flussdiagramms und einer Beschreibung des Playbooks in natürlicher Sprache
  2. Der Playbook-Generator fordert den Benutzer zur Eingabe einer Warnungs-ID auf, um einen Test des Playbooks auszuführen. Bevor der Test ausgeführt wird, beschreibt der Playbook-Generator die Änderungen, die auf die Umgebung angewendet werden, und fordert die Genehmigung des Benutzers an, um fortzufahren.

  3. Der Playbook-Generator könnte eine Genehmigung für die Codegenerierung anfordern. Um die automatische Generierung ohne Genehmigungsaufforderungen zu aktivieren, aktivieren Sie unter Automatische Genehmigung das Kontrollkästchen Bearbeiten.

    Screenshot des Kontrollkästchens

    Tipp

    Wenn du im Chat 'Speichern ' auswählst, speichert der Playbook-Generator den aktuellen Schritt und bestätigt deine Zustimmung. Es wird nicht das gesamte Playbook gespeichert.

Validieren und speichern Sie Ihr Playbook

Important

Neu erstellte Playbooks sind standardmäßig deaktiviert. Nachdem du dein Playbook überprüft und gespeichert hast, musst du es aktivieren, bevor es ausgeführt werden kann.

  1. Um die Richtigkeit sicherzustellen, überprüfen Sie den generierten Code und die Dokumentation manuell.

  2. So zeigen Sie eine Vorschau der Dokumentation im Markdownformat an:

    • Windows/Linux: Drücken Sie Strg + Shift + V
    • macOS: Drücken Sie UMSCHALTTASTE + + V.
  3. Wählen Sie unten links im Editor Speichern aus.

    Das Playbook wird in einem deaktivierten Zustand erstellt.

  4. Schließen Sie den Editor, wenn Sie fertig sind.

    Screenshot der Vorschau einer Warnungsbenachrichtigung, die mit dem Playbook-Generator erstellt wurde.

Playbook aktivieren und bereitstellen

Nach der Erstellung erfordert Ihr generiertes Playbook eine Aktivierung und einen Warnungstrigger, um mit der Automatisierung von Antworten zu beginnen.

Playbook aktivieren

Generierte Playbooks werden in einem deaktivierten Zustand erstellt. Aktivieren Sie das Playbook, indem Sie die folgenden Schritte ausführen:

  1. Wählen Sie auf der Seite Automation die Registerkarte Aktive Playbooks aus.

  2. Suchen Sie nach Ihrem neu erstellten Ablaufplan.

  3. Setzen Sie den Playbook-Status auf Activate.

Erstellen eines erweiterten Warnungstriggers

Erstellen Sie einen erweiterten Warnungstrigger, um das Playbook automatisch auszuführen, wenn bestimmte Warnungsbedingungen erfüllt sind:

  1. Wechseln Sie zur Registerkarte Automatisierungsregeln .

  2. Wählen Sie Erstellen aus, um eine neue Regel mit erweitertem Trigger zu definieren.

  3. Richten Sie die Triggerbedingungen ein:

    Einstellung Beschreibung
    Bedingungen Definieren von Kriterien wie Warnungstitel, Schweregrad, Anbieter oder anderen Attributen
    Arbeitsbereiche Wählen Sie einen oder mehrere Arbeitsbereiche aus, in denen diese Regel gilt. Arbeitsbereiche, die zusätzliche Berechtigungen erfordern, werden ausgegraut angezeigt.
    Aktionen Klicken Sie auf Playbook ausführen und wählen Sie Ihr aktiviertes Playbook aus.
  4. Klicken Sie auf Speichern.

Ihr generiertes Playbook wird jetzt automatisch ausgeführt, wenn Warnungen generiert werden, die ihren angegebenen Bedingungen entsprechen.

Tipp

Erweiterte Warnungstrigger funktionieren auf Mandantenebene. Sie können die Automatisierung für mehrere Arbeitsbereiche und Warnungsquellen anwenden, um eine umfassende Abdeckung zu erreichen.

Überwachen der Playbook-Ausführung

So zeigen Sie Ausführungsdetails für Ihr generiertes Playbook an:

  1. Wechseln Sie zur Incidentseite, die die relevante Warnung enthält.

  2. Wählen Sie die Registerkarte Aktivitäten aus.

  3. Suchen Sie die Zeile mit der Bezeichnung Playbook ausführen, um den Ausführungsstatus und die Details anzuzeigen.

Hinweis

Sie können die Ausführungsergebnisse der Automatisierungsregel in der Registerkarte Vorfälle anzeigen, aber nicht in der Microsoft Sentinel Systemintegritätstabelle.

Beispielanwendungsfall

Im Folgenden finden Sie Beispiele für Eingabeaufforderungen, die Sie verwenden können, um Playbooks für gängige Szenarien zu generieren:

  • Erstellen Sie ein Playbook, das Warnungs-URL-Entitäten mit VirusTotal-Daten anreichert und die Ergebnisse als Kommentar zum zugehörigen Incident hinzufügt.
  • Erstellen Sie ein Playbook, das die Warnung John zuweist, einen AWS-IAM-Benutzer blockiert und einen Kommentar zur Problembehebung hinzufügt, wenn eine Warnung mit hohem Schweregrad eine IAM-Benutzerentität enthält.

Einschränkungen KI-generierter Playbooks

Beachten Sie die folgenden Einschränkungen beim Arbeiten mit generierten Playbooks:

Playbook-Einschränkungen

Generierte Playbooks haben die folgenden Einschränkungen:

  • Sprachunterstützung: Nur Python wird für die Playbookerstellung unterstützt.
  • Eingabeeinschränkungen: Playbooks akzeptieren derzeit Warnungen als einzigen Eingabetyp.
  • Gleichzeitige Bearbeitung: Ein einzelner Benutzer kann jeweils nur ein Playbook bearbeiten. Mehrere Benutzer können jedoch verschiedene Playbooks gleichzeitig bearbeiten.
  • Bibliotheksunterstützung: Externe Bibliotheken werden derzeit nicht unterstützt.
  • Codeüberprüfung: Es wird keine automatische Codeüberprüfung bereitgestellt. Benutzer müssen die Richtigkeit manuell überprüfen.
  • Anzahl von Playbooks: Sie können bis zu 100 Playbooks pro Mandant erstellen.
  • Playbookgröße: Jedes Playbook kann bis zu 5.000 Zeilen enthalten.
  • Runtime: Die maximale Laufzeit pro Playbookausführung beträgt 10 Minuten.
  • Integrationen: Die maximale Anzahl von Integrationen pro Mandant beträgt 500.
  • KI-Interaktionen: Maximal 8 Millionen Token pro Tag und Mandant
  • Playbook-Verschachtelung: Aufrufe von Playbook zu Playbook werden nicht unterstützt. Ein Playbook kann kein anderes Playbook aufrufen.

Einschränkungen von Integrationsprofilen

Integrationsprofile haben die folgenden Einschränkungen:

  • Integrationseinschränkungen: Microsoft Graph- und Azure Resource Manager-Integrationen sind standardmäßig nicht aktiviert und müssen manuell erstellt werden.
  • Authentifizierungsmethoden: Verfügbare Methoden sind OAuth2-Clientanmeldeinformationen, API-Schlüssel, AWS-Authentifizierung, Benutzer und Kennwort, Bearer-/JWT-Authentifizierung und Hawk.
  • Integrationskonfiguration: Die API-URL und die Authentifizierungsmethode können nach der Erstellung nicht mehr geändert werden.

Einschränkungen für Warnungstrigger von Automatisierungsregeln

Erweiterte Warnungstriggerregeln weisen die folgenden Einschränkungen auf:

  • Triggerbeschränkungen: Erweiterte Warnungstriggerregeln unterstützen keine Prioritätsreihenfolge oder Ablaufdaten.
  • Verfügbare Aktionen: Derzeit sind die einzigen verfügbaren Aktionen das Auslösen generierter Playbooks und aktualisieren von Aktionswarnungen.
  • Arbeitsbereichsberechtigungen : Sie müssen explizit die Arbeitsbereiche angeben, in denen Sie über Berechtigungen verfügen. Der Trigger gilt nicht für Arbeitsbereiche, auf die Sie nicht zugreifen können.
  • Getrennte Regeltabellen – Regeln für erweiterte Warnungsauslöser befinden sich zusammen mit Regeln für Standardwarnungsauslöser in einer separaten Tabelle für Automatisierungsregeln. Derzeit gibt es keine automatische Migration von Regeln für Standardwarnungsauslöser.
  • Sichtbarkeit der Ausführungsergebnisse – Ergebnisse der Ausführung von Automatisierungsregeln werden nicht in die Sentinel Health-Tabelle geschrieben. Sie können jedoch die Ausführungen und ihre Ergebnisse auf der Registerkarte „Aktivität“ des Vorfalls anzeigen, die die zielgerichtete Warnung enthält.
  • Die maximale Anzahl aktiver Automatisierungsregeln, die Sie erstellen können, beträgt 500 pro Mandant.
  • Sie können eine Aktion pro Regel ausführen.