Automatisches Erstellen von Incidents aus Microsoft-Sicherheitswarnungen

Wichtig

Benutzerdefinierte Erkennungen sind jetzt die beste Möglichkeit, neue Regeln in Microsoft Sentinel SIEM-Microsoft Defender XDR zu erstellen. Mit benutzerdefinierten Erkennungen können Sie Erfassungskosten reduzieren, unbegrenzte Echtzeiterkennungen erhalten und von der nahtlosen Integration in Defender XDR Daten, Funktionen und Wartungsaktionen mit automatischer Entitätszuordnung profitieren. Weitere Informationen finden Sie unter "Ankündigung der einheitlichen Benutzeroberfläche für benutzerdefinierte Erkennungen".

Warnungen, die in Microsoft-Sicherheitslösungen ausgelöst werden, die mit Microsoft Sentinel verbunden sind, z. B. Microsoft Defender for Cloud Apps und Microsoft Defender for Identity, erstellen nicht automatisch Incidents in Microsoft Sentinel. Wenn Sie eine Microsoft-Lösung mit Microsoft Sentinel verbinden, werden in diesem Dienst generierte Warnungen standardmäßig erfasst und in der Tabelle SecurityAlert in Ihrem Microsoft Sentinel Arbeitsbereich gespeichert. Sie können diese Daten dann wie alle anderen Rohdaten verwenden, die Sie in Microsoft Sentinel erfassen.

Sie können Microsoft Sentinel so konfigurieren, dass Vorfälle bei jedem Auslösen einer Warnung in einer verbundenen Microsoft Sicherheitslösung automatisch erstellt werden, indem Sie die Anweisungen in diesem Artikel befolgen.

Wichtig

Dieser Artikel gilt nicht, wenn Sie Über Folgendes verfügen:

Wenn Sie die Integration von Microsoft Defender XDR Incident aktiviert oder Microsoft Sentinel in das Microsoft Defender-Portal integriert haben, korreliert Microsoft Defender XDR Warnungen mit Vorfällen, die in Microsoft-Dienste.

Wenn Sie Regeln zur Erstellung von Vorfällen für andere Microsoft-Sicherheitslösungen oder -Produkte verwenden, die nicht in Defender XDR integriert sind, z. B. Microsoft Purview Insider Risk Management, und Sie planen, das Onboarding in das Defender-Portal durchzuführen, ersetzen Sie Ihre Regeln zur Erstellung von Vorfällen durch geplante Analyseregeln.

Voraussetzungen

Verbinden Sie Ihre Sicherheitslösung, indem Sie die entsprechende Lösung aus dem Content Hub in Microsoft Sentinel installieren und den Datenconnector einrichten. Weitere Informationen finden Sie unter Entdecken und Verwalten von vordefinierten Inhalten in Microsoft Sentinel und Microsoft Sentinel-Datenkonnektoren.

Automatische Vorfallgenerierung in einem Microsoft-Sicherheitsdaten-Connector aktivieren

Die direkteste Möglichkeit zum automatischen Erstellen von Incidents aus Warnungen, die von Microsoft-Sicherheitslösungen generiert wurden, besteht darin, den Datenconnector der Lösung zum Erstellen von Incidents zu konfigurieren:

  1. Herstellen einer Verbindung mit der Datenquelle einer Microsoft-Sicherheitslösung

    Screenshot des Konfigurationsbildschirms für den Datenconnector.

  2. Wählen Sie unter Incidents erstellen – Empfohlen die Option Aktivieren aus, um die Standardanalyseregel zu aktivieren, die Incidents automatisch aus Warnungen erstellt, die im verbundenen Sicherheitsdienst generiert wurden. Sie können diese Regel dann unter Analyse und dann Aktive Regeln bearbeiten.

    Wichtig

    Wenn der Abschnitt "Vorfälle erstellen– Empfohlen" nicht angezeigt wird, haben Sie wahrscheinlich die Vorfallintegration in Ihrem Microsoft Defender XDR Connector aktiviert, oder Sie haben Microsoft Sentinel in das Defender Portal integriert.

    Wenn Sie die Incident-Integration in Ihrem Microsoft Defender XDR-Connector aktiviert oder Microsoft Sentinel in das Defender-Portal integriert haben, gilt dieser Artikel nicht für Ihre Umgebung, da Ihre Vorfälle von der Microsoft Defender-Korrelations-Engine erstellt werden und nicht von Microsoft Sentinel.

Erstellen von Incidenterstellungsregeln aus einer Microsoft-Sicherheitsvorlage

Microsoft Sentinel bietet vorgefertigte Regelvorlagen zum Erstellen von Microsoft-Sicherheitsregeln. Jede Microsoft-Quelllösung verfügt über eine eigene Vorlage. Beispielsweise gibt es eine für Microsoft Defender for Endpoint, eine für Microsoft Defender für Cloud usw. Erstellen Sie aus jeder Vorlage eine Regel, die den Lösungen in Ihrer Umgebung entspricht, für die Sie Incidents automatisch erstellen möchten. Ändern Sie die Regeln, um spezifischere Optionen für die Filterung zu definieren, welche Warnungen zu Incidents führen sollen. Beispielsweise können Sie Microsoft Sentinel-Vorfälle automatisch nur aus Warnungen mit hohem Schweregrad von Microsoft Defender for Identity erstellen.

  1. Wählen Sie im Microsoft Sentinel Navigationsmenü unter Konfigurationdie Option Analyse aus.

  2. Wählen Sie die Registerkarte Regelvorlagen aus, um alle Analyseregelvorlagen anzuzeigen. Weitere Regelvorlagen finden Sie im Inhaltshub in Microsoft Sentinel.

    Screenshot: Liste der Regelvorlagen auf der Seite

  3. Filtern Sie die Liste nach dem Microsoft-Sicherheitsregeltyp , um die Analyseregelvorlagen zum Erstellen von Incidents aus Microsoft-Warnungen anzuzeigen.

    Screenshot der Liste der Vorlagen für Microsoft-Sicherheitsregeln.

  4. Wählen Sie die Regelvorlage für die Warnungsquelle aus, für die Sie Incidents erstellen möchten. Wählen Sie dann im Detailbereich Regel erstellen aus.

    Screenshot des Bereichs

  5. Ändern Sie die Regeldetails, und filtern Sie die Warnungen, die Vorfälle auslösen, nach dem Schweregrad der Warnung oder nach Text im Warnungsnamen.

    Wenn Sie beispielsweise im Feld Microsoft security serviceMicrosoft Defender for Identity und im Feld Filter by severityHigh auswählen, werden in Microsoft Sentinel nur für Sicherheitswarnungen mit hohem Schweregrad automatisch Incidents erstellt.

    Screenshot des Assistenten zum Erstellen von Regeln.

  6. Wählen Sie wie bei anderen Arten von Analyseregeln die Registerkarte Automatisierte Reaktion aus, um Automatisierungsregeln zu definieren, die ausgeführt werden, wenn Incidents von dieser Regel erstellt werden.

Erstellen von Regeln für die Erstellung von Vorfällen ohne Vorlage

Sie können auch eine neue Microsoft-Sicherheitsregel erstellen, die Warnungen von verschiedenen Microsoft-Sicherheitsdiensten filtert. Wählen Sie auf der Seite Analyse die Option Erstellen > Microsoft-Vorfallerstellungsregelaus.

Screenshot: Erstellen einer Microsoft-Sicherheitsregel auf der Seite

Sie können mehr als eine Microsoft-Sicherheitsanalyseregel pro Microsoft-Sicherheitsdiensttyp erstellen. Dadurch entstehen keine doppelten Vorfälle, wenn Sie Filter auf jede Regel anwenden, die sich gegenseitig ausschließen.

Nächste Schritte

Verwenden Sie die folgenden Ressourcen, um das Einrichten und Lernen Microsoft Sentinel fortzusetzen: