Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Eine Playbookvorlage ist ein vordefinierter, getesteter und einsatzbereiter Automatisierungsworkflow für Microsoft Sentinel, der an Ihre Anforderungen angepasst werden kann. Vorlagen können auch als Referenz für bewährte Methoden bei der Entwicklung von Playbooks von Grund auf oder als Inspiration für neue Automatisierungsszenarien dienen.
Playbook-Vorlagen sind nicht selbst aktive Playbooks, und Sie müssen eine bearbeitbare Kopie für Ihre Bedürfnisse erstellen.
Viele Playbookvorlagen werden von der Microsoft Sentinel Community, unabhängigen Softwareanbietern (INDEPENDENT Software Vendors, ISVs) und Microsoft-experten entwickelt, die auf beliebten Automatisierungsszenarien basieren, die von Sicherheitsbetriebszentren auf der ganzen Welt verwendet werden.
Wichtig
Playbook-Vorlagen befinden sich derzeit in der VORSCHAU. Weitere rechtliche Bestimmungen, die für Azure Features gelten, die sich in beta, in der Vorschauversion oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden, finden Sie in den ergänzenden Nutzungsbedingungen für Microsoft Azure Previews.
Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal. Ab Juli 2025 werden viele neue Kunden automatisch integriert und an das Defender-Portal umgeleitet.
Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen. Weitere Informationen finden Sie unter Es ist Zeit für den Umstieg: Einstellung des Azure-Portals von Microsoft Sentinel für mehr Sicherheit.
Voraussetzungen
Zum Erstellen und Verwalten von Playbooks benötigen Sie Zugriff auf Microsoft Sentinel mit einer der folgenden Azure Rollen:
- Logik-App-Mitwirkender zum Bearbeiten und Verwalten von Logik-Apps
- Logik-App-Operator zum Lesen, Aktivieren und Deaktivieren von Logik-Apps
Weitere Informationen finden Sie unter Voraussetzungen für Microsoft Sentinel Playbook.
Es wird empfohlen, Azure Logic Apps für Microsoft Sentinel Playbooks zu lesen, bevor Sie Ihr Playbook erstellen.
Zugriff auf Playbook-Vorlagen
Greifen Sie aus den folgenden Quellen auf Playbookvorlagen zu:
| Standort | Beschreibung |
|---|---|
| Seite "Microsoft Sentinel Automation" | Auf der Registerkarte Playbookvorlagen werden alle installierten Playbooks aufgelistet. Erstellen Sie ein oder mehrere aktive Playbooks mit derselben Vorlage. Wenn wir eine neue Version einer Vorlage veröffentlichen, wird allen aktiven Playbooks, die aus dieser Vorlage erstellt wurden, auf der Registerkarte Aktive Playbooks eine zusätzliche Bezeichnung hinzugefügt, um anzugeben, dass ein Update verfügbar ist. |
| Microsoft Sentinel Content Hub-Seite | Playbookvorlagen sind als Teil von Produktlösungen oder eigenständigen Inhalten verfügbar, die über den Inhaltshub installiert werden. Weitere Informationen finden Sie unter: Informationen zu Microsoft Sentinel Inhalten und Lösungen Entdecken und verwalten Sie die vorgefertigten Inhalte von Microsoft Sentinel |
| GitHub | Das Microsoft Sentinel GitHub-Repository enthält viele andere Playbookvorlagen. Wählen Sie In Azure bereitstellen aus, um eine Vorlage für Ihr Azure-Abonnement bereitzustellen. |
Technisch gesehen ist eine Playbookvorlage eine ARM-Vorlage (Azure Resource Manager), die aus mehreren Ressourcen besteht: einem Azure Logic Apps-Workflow und API-Verbindungen für jede beteiligte Verbindung.
Das folgende Verfahren konzentriert sich auf das Bereitstellen einer Playbook-Vorlage aus dem Playbook-Vorlagen-Tab unter Automatisierung.
Playbook-Vorlagen erkunden
Wählen Sie für Microsoft Sentinel im Azure-Portal die Seite Content Management>Content Hub aus. Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Content Management>Content Hub aus.
Wählen Sie auf der Seite Inhaltshubdie Option Inhaltstyp aus, um nach Playbook zu filtern. Die gefilterte Content-Hub-Seite listet alle Lösungen und eigenständigen Inhalte auf, die eine oder mehrere Playbook-Vorlagen enthalten. Installieren Sie die Lösung oder den eigenständigen Inhalt, um die Vorlage abzurufen.
Um die installierten Vorlagen anzuzeigen, wählen Sie die Registerkarte Konfiguration>Automatisierung>Playbook-Vorlagen aus. Zum Beispiel:
Um eine Playbookvorlage zu finden, die Ihren Anforderungen entspricht, filtern Sie die Liste nach den folgenden Kriterien:
| Filter | Beschreibung |
|---|---|
| Auslöser | Filtern Sie danach, wodurch das Playbook ausgelöst wird, z. B. durch Vorfälle, Warnungen oder Entitäten. Weitere Informationen finden Sie unter Unterstützte Microsoft Sentinel Trigger. |
| Logic Apps-Konnektoren | Filtern Sie nach den externen Diensten, mit denen die Playbooks interagieren. Während des Bereitstellungsprozesses muss jeder Connector eine Identität annehmen, um sich beim externen Dienst zu authentifizieren. |
| Entities | Filtern Sie nach den Entitätstypen, die das Playbook im Incident erwartet. Beispielsweise erwartet ein Playbook, das eine Firewall anweist, eine IP-Adresse zu blockieren, dass im Incident IP-Adressen gefunden werden. Solche Vorfälle können durch eine Brute-Force-Angriffsanalyseregel erstellt werden. |
| Tags | Filtern Sie nach den Bezeichnungen, die auf das Playbook angewendet werden, und beziehen Sie das Playbook auf ein bestimmtes Szenario, oder geben Sie ein spezielles Merkmal an. Zum Beispiel: - Anreicherung – Playbooks, die Informationen aus einem anderen Dienst abrufen, um einem Incident Kontext hinzuzufügen. Diese Informationen werden in der Regel als Kommentar zum Incident hinzugefügt oder an den SOC gesendet. - Behebung – Playbooks, die eine Aktion für die betroffenen Entitäten ausführen, um eine potenzielle Bedrohung zu beseitigen. - Sync – Playbook, das hilft, einen externen Dienst, z. B. einen Incident-Management-Dienst, mit den Eigenschaften des Incidents auf dem neuesten Stand zu halten. - Benachrichtigung – Playbooks, die eine E-Mail oder Nachricht senden. - Antwort von Teams – Playbooks, die es Analysten ermöglichen, mithilfe interaktiver Karten eine manuelle Aktion in Teams auszuführen. |
Zum Beispiel:
Anpassen eines Playbooks aus einer Vorlage
Die folgenden Schritte beschreiben, wie man Playbook-Vorlagen bereitstellt, und können wiederholt werden, um mehrere Playbooks aus derselben Vorlage zu erstellen.
Obwohl die meisten Playbookvorlagen so verwendet werden können, wie sie sind, empfehlen wir, sie nach Bedarf anzupassen, um Ihr Playbook an Ihre SOC-Anforderungen anzupassen.
Wählen Sie auf der Registerkarte Playbookvorlagen ein Playbook aus, mit dem Sie beginnen möchten.
Wenn das Playbook bestimmte Voraussetzungen aufweist, müssen Sie die Anweisungen befolgen. Zum Beispiel:
Einige Playbooks rufen andere Playbooks als Aktionen auf. Das sogenannte Playbook wird als verschachteltes Playbook bezeichnet. In einem solchen Fall besteht eine der Voraussetzungen darin, zuerst das geschachtelte Playbook bereitzustellen.
Einige Playbooks erfordern die Bereitstellung eines benutzerdefinierten Logic Apps-Connectors oder einer Azure-Funktion. In solchen Fällen gibt es einen Link Bereitstellen in Azure, der Sie zum allgemeinen Bereitstellungsprozess für ARM-Vorlagen führt.
Wählen Sie Playbook erstellen aus, um den Assistenten zum Erstellen eines Playbooks basierend auf der ausgewählten Vorlage zu öffnen. Der Assistent verfügt über vier Registerkarten:
Grundlagen: Suchen Sie Ihr neues Playbook, bei dem es sich um eine Logic Apps-Ressource handelt, und geben Sie ihr einen Namen. Sie können die Standardeinstellung verwenden. Zum Beispiel:
Parameter: Geben Sie kundenspezifische Werte ein, die das Playbook verwendet. Wenn das Playbook beispielsweise eine E-Mail an das SOC sendet, definieren Sie die Empfängeradresse. Wenn für das Playbook ein benutzerdefinierter Connector verwendet wird, muss es in derselben Ressourcengruppe bereitgestellt werden, und Sie werden aufgefordert, seinen Namen auf der Registerkarte Parameter einzugeben.
Die Registerkarte Parameter wird nur angezeigt, wenn das Playbook Parameter enthält. Zum Beispiel:
Verbindungen: Erweitern Sie jede Aktion, um die vorhandenen Verbindungen anzuzeigen, die Sie für frühere Playbooks erstellt haben. Sie können vorhandene Verbindungen verwenden oder eine neue erstellen. Zum Beispiel:
Um eine neue Verbindung zu erstellen, wählen Sie Neue Verbindung nach der Bereitstellung erstellen aus. Die Option " Neue Verbindung nach der Bereitstellung erstellen" führt Sie nach Abschluss des Bereitstellungsprozesses zum Logic Apps-Designer.
Benutzerdefinierte Konnektoren werden unter dem Namen des benutzerdefinierten Konnektors aufgeführt, der auf der Registerkarte Parameter eingegeben wurde.
Für Connectors, die das Herstellen einer Verbindung mit verwalteter Identität unterstützen, z. B. Microsoft Sentinel, ist die verwaltete Identität die Standardverbindungsmethode.
Weitere Informationen finden Sie unter Authentifizieren von Playbooks für Microsoft Sentinel.
Überprüfen und erstellen: Zeigen Sie eine Zusammenfassung des Prozesses an, und warten Sie auf die Überprüfung Ihrer Eingabe, bevor Sie das Playbook erstellen.
Wenn Sie die Schritte des Assistenten zum Erstellen von Playbooks bis zum Ende durchgeführt haben, gelangen Sie zum Workflowentwurf des neuen Playbooks im Logic Apps-Designer. Zum Beispiel:
Erstellen Sie für jeden Connector, für den Sie nach der Bereitstellung "Neue Verbindung erstellen" ausgewählt haben, die Verbindung:
Wählen Sie im Navigationsmenü API-Verbindungen und dann den Verbindungsnamen aus. Zum Beispiel:
Wählen Sie im Navigationsmenü API-Verbindung bearbeiten aus.
Geben Sie die erforderlichen Parameter ein und wählen Sie Speichern aus. Zum Beispiel:
Alternativ können Sie eine neue Verbindung innerhalb der relevanten Schritte im Logic Apps-Designer erstellen:
Wählen Sie für jeden Schritt, der mit einem Fehlerzeichen angezeigt wird, diesen aus, um ihn zu erweitern, und wählen Sie dann Neu hinzufügen aus.
Authentifizieren Sie sich gemäß den relevanten Anweisungen. Weitere Informationen finden Sie unter Authentifizieren von Playbooks für Microsoft Sentinel.
Wenn es andere Schritte gibt, die denselben Connector verwenden, erweitern Sie deren Felder. Wählen Sie in der angezeigten Liste der Verbindungen die soeben erstellte Verbindung aus.
Wenn Sie sich für die Verwendung einer Verbindung mit verwalteter Identität für Microsoft Sentinel oder für andere unterstützte Verbindungen entschieden haben, stellen Sie sicher, dass Sie dem neuen Playbook Berechtigungen für den Microsoft Sentinel Arbeitsbereich oder für die relevanten Zielressourcen für andere Connectors erteilen.
Speichern Sie das Playbook. Das Playbook wird auf der Registerkarte Aktive Playbooks angezeigt.
Um Ihr Playbook auszuführen, legen Sie eine automatisierte Antwort fest, oder führen Sie sie manuell aus. Weitere Informationen finden Sie unter Reagieren auf Bedrohungen mit Microsoft Sentinel Playbooks.
Problem in einer Playbook-Vorlage melden
Um einen Fehler zu melden oder eine Verbesserung für ein Playbook anzufordern, wählen Sie im Detailbereich des Playbooks den Link Unterstützt von aus. Wenn das Playbook von der Community unterstützt wird, führt Sie der Link zu einem offenen GitHub-Issue. Andernfalls werden Sie zur Seite des Supporters weitergeleitet, mit Informationen dazu, wie Sie Ihr Feedback senden können.