Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Sie Mithilfe von Automatisierungsregeln Listen von Incidentaufgaben erstellen, um Analystenworkflowprozesse in Microsoft Sentinel zu standardisieren.
Incident-Aufgaben können nicht nur automatisch durch Automatisierungsregeln, sondern auch durch Playbooks sowie manuell ad hoc innerhalb eines Incidents erstellt werden.
Anwendungsfälle für verschiedene Rollen
In diesem Artikel werden die folgenden Szenarien behandelt, die für SOC-Manager, Senior Analysts und Automatisierungsingenieure gelten:
- Anzeigen von Automatisierungsregeln mit Vorfallsaufgabenaktionen
- Hinzufügen von Aufgaben zu Incidents mit Automatisierungsregeln
Das Szenario, Aufgaben zu Vorfällen mit Playbooks hinzuzufügen, wird im folgenden Begleitartikel behandelt:
Der Artikel "Arbeit mit Aufgaben" behandelt folgende Szenarien, die stärker für SOC-Analysten zutreffen:
- Incident-Aufgaben anzeigen und verfolgen
- Manuelles Hinzufügen einer Ad-hoc-Aufgabe zu einem Incident
Wichtig
Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.
Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.
Voraussetzungen
Die rolle "Microsoft Sentinel Responder" ist erforderlich, um Automatisierungsregeln zu erstellen und Incidents anzuzeigen und zu bearbeiten, die beide zum Hinzufügen, Anzeigen und Bearbeiten von Aufgaben erforderlich sind.
Automatisierungsregeln mit Aktionen für Incident-Aufgaben anzeigen
Auf der Seite Automatisierung können Sie die Ansicht von Automatisierungsregeln filtern, um nur diejenigen anzuzeigen, für die Aufgabenaktionen hinzufügen definiert sind.
Wählen Sie den Filter Aktionen aus.
Heben Sie die Markierung des Kontrollkästchens Alles auswählen auf.
Scrollen Sie nach unten, und markieren Sie das Kontrollkästchen Aufgabe hinzufügen .
Wählen Sie OK aus, und sehen Sie sich die Ergebnisse an.
Die gefilterten Ergebnisse sind die Automatisierungsregeln, die Aufgaben zu Vorfällen hinzufügen. Die Spalte Namen der Analyseregeln zeigt Ihnen, an welche Analyseregeln diese Automatisierungsregeln geknüpft sind, sodass Sie einen allgemeinen Eindruck davon erhalten, welche Vorfälle betroffen sind.
Hinweis
Wenn Sie genau wissen möchten, ob eine Automatisierungsregel auf einen bestimmten Incident angewendet wird, müssen Sie die Regel öffnen, um festzustellen, ob neben der Analyseregelbedingung weitere Bedingungen definiert sind. Wenn andere Bedingungen definiert sind, wird der Umfang der betroffenen Vorfälle entsprechend eingeschränkt.
Aufgaben zu Vorfällen mit Automatisierungsregeln hinzufügen
Führen Sie die folgenden Schritte durch, um Aufgaben zu Vorfällen hinzuzufügen, indem Sie eine Automatisierungsregel verwenden:
Wählen Sie auf der Seite Automatisierungdie Option + Erstellen und dann Automatisierungsregel aus.
Der Bereich Neue Automatisierungsregel erstellen wird auf der rechten Seite geöffnet.
Geben Sie Ihrer Automatisierungsregel einen Namen, der ihre Funktionsweise beschreibt.Wählen Sie Beim Erstellen des Vorfalls als Trigger aus. (Sie können auch Beim Aktualisieren des Vorfalls verwenden.)
Fügen Sie Bedingungen hinzu, um zu bestimmen, zu welchen Incidents neue Aufgaben hinzugefügt werden.
Filtern Sie beispielsweise nach Dem Namen der Analyseregel:
Möglicherweise möchten Sie Incidents Aufgaben basierend auf den Arten von Bedrohungen hinzufügen, die von einer Analyseregel oder einer Gruppe von Analyseregeln erkannt werden, die gemäß einem bestimmten Workflow behandelt werden müssen. Suchen Sie in der Dropdownliste nach den relevanten Analyseregeln, und wählen Sie sie aus.
Oder Sie möchten Aufgaben hinzufügen, die für Incidents für alle Arten von Bedrohungen relevant sind (in diesem Fall behalten Sie die Standardauswahl Alle unverändert bei).
Unabhängig davon, ob Sie bestimmte Analyseregeln auswählen oder "Alle " ausgewählt lassen, können Sie weitere Bedingungen hinzufügen, um den Umfang der Vorfälle einzuschränken, auf die Ihre Automatisierungsregel angewendet wird. Erfahren Sie mehr über das Hinzufügen erweiterter Bedingungen zu Automatisierungsregeln.
Eine Sache, die Sie berücksichtigen müssen, ist, dass die Reihenfolge, in der Aufgaben in Ihrem Incident angezeigt werden, durch die Erstellungszeit der Aufgaben bestimmt wird. Sie können die Reihenfolge der Automatisierungsregeln so festlegen, dass Regeln, die aufgaben hinzufügen, die für alle Incidents erforderlich sind, zuerst und erst danach alle Regeln ausgeführt werden, die für Incidents erforderlich sind, die von bestimmten Analyseregeln generiert werden.
Wählen Sie unter Aktionen die Option Aufgabe hinzufügen aus.
Geben Sie für jeden Vorgang einen Titel in das Feld Vorgangstitel ein, und wählen Sie dann (optional) + Beschreibung hinzufügen aus, um ein Beschreibungsfeld zu öffnen.
Nur Aufgabentitel werden standardmäßig im Aufgabenlistenbereich des Vorfalls angezeigt. Die Beschreibung eines Vorgangs wird nur angezeigt, wenn das Aufgabenelement erweitert wird.
Im Beschreibungsfeld können Sie eine Freiformbeschreibung für die Aufgabe hinzufügen, einschließlich Bildern, Links und Rich-Text-Formatierung (siehe Links, nummerierte Listen und Codeblock-formatierter Text in den beispielen unten).
Fügen Sie der gleichen Gruppe von Vorfällen weitere Aufgaben hinzu, indem Sie + Aktion hinzufügen auswählen und die letzten drei Schritte wiederholen.
Aufgaben werden entsprechend der Reihenfolge der Aufgabe hinzufügen-Aktionen in Ihrer Automatisierungsregel erstellt und dem Vorfall hinzugefügt.
Schließen Sie die Erstellung der Automatisierungsregel ab, indem Sie die verbleibenden Schritte Ablauf der Regel und Reihenfolge abschließen und am Ende Anwenden auswählen. Ausführliche Informationen finden Sie unter Erstellen und Verwenden von Microsoft Sentinel-Automatisierungsregeln zur Verwaltung von Reaktionen.
Bezüglich der Einstellung Reihenfolge: Die Reihenfolge, in der Aufgaben in Ihren Incidents angezeigt werden, hängt von zwei Faktoren ab:
- Die Ausführungsreihenfolge der Automatisierungsregeln, wie sie durch die Zahl in der Einstellung Reihenfolge festgelegt wird, und...
- Die Reihenfolge der innerhalb jeder Automatisierungsregel definierten Aktionen Aufgabe hinzufügen.
Verwandte Inhalte
- Verwenden von Tasks zum Verwalten von Incidents in Microsoft Sentinel im Azure-Portal
- Vorfälle mit Microsoft Sentinel untersuchen (Legacy)
- Erstellen und Ausführen von Incidentaufgaben in Microsoft Sentinel mithilfe von Playbooks
- Arbeiten Sie mit Incident-Aufgaben in Microsoft Sentinel im Azure-Portal.
- Automatisieren der Reaktion auf Bedrohungen in Microsoft Sentinel mit Automatisierungsregeln
- Erstellen und verwenden Sie Microsoft Sentinel-Automatisierungsregeln, um die Antwort zu verwalten.