Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Die manuelle Erstellung von Incidents über das Portal oder Logic Apps befindet sich derzeit in PREVIEW. Weitere rechtliche Bestimmungen, die für Azure Features gelten, die sich in beta, in der Vorschauversion oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden, finden Sie in den ergänzenden Nutzungsbedingungen für Microsoft Azure Previews.
Die manuelle Erstellung von Incidents ist über die API allgemein verfügbar.
Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal. Ab Juli 2025 werden viele neue Kunden automatisch integriert und an das Defender-Portal umgeleitet.
Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen. Weitere Informationen finden Sie unter Es ist Zeit für den Umstieg: Einstellung des Azure-Portals von Microsoft Sentinel für mehr Sicherheit.
Mit Microsoft Sentinel als SIEM-Lösung (Security Information and Event Management) konzentrieren sich die Bedrohungserkennungs- und Reaktionsaktivitäten Ihrer Sicherheitsvorgänge auf Incidents, die Sie untersuchen und beheben. Diese Vorfälle haben zwei Hauptquellen:
Sie werden automatisch generiert, wenn Erkennungsmechanismen mit den Protokollen und Warnungen arbeiten, die Microsoft Sentinel aus den verbundenen Datenquellen erfasst.
Sie werden direkt von anderen verbundenen Microsoft-Sicherheitsdiensten (z. B. Microsoft Defender XDR) erfasst, die sie erstellt haben.
Bedrohungsdaten können jedoch auch aus anderen Quellen stammen, die nicht in Microsoft Sentinel erfasst wurden, oder Ereignisse, die nicht in einem Protokoll aufgezeichnet wurden, und können dennoch die Einleitung einer Untersuchung rechtfertigen. Beispielsweise kann ein Mitarbeiter feststellen, dass eine unbekannte Person verdächtige Aktivitäten im Zusammenhang mit den Informationsressourcen Ihrer organization hat. Dieser Mitarbeiter kann das Security Operations Center (SOC) anrufen oder per E-Mail senden, um die Aktivität zu melden.
Microsoft Sentinel in der Azure-Portal ermöglicht es Ihren Sicherheitsanalysten, Incidents für jede Art von Ereignis manuell zu erstellen, unabhängig von der Quelle oder den Daten, sodass Sie die Untersuchung dieser ungewöhnlichen Arten von Bedrohungen nicht verpassen.
Allgemeine Anwendungsfälle
Erstellen eines Incidents für ein gemeldetes Ereignis
Verwenden Sie diese Option, wenn ein Benutzer, Mitarbeiter oder Analyst verdächtige Aktivitäten meldet, die nicht als Telemetrie in Microsoft Sentinel aufgenommen wurden. So kann ein Mitarbeiter beispielsweise feststellen, dass eine nicht erkannte Person verdächtige Aktivitäten im Zusammenhang mit den Informationsressourcen Ihrer Organisation ausführt und sie per Telefon oder E-Mail an das Security Operations Center (SOC) meldet.
Vorfälle aus Ereignissen externer Systeme erstellen
Erstellen Sie Incidents basierend auf Ereignissen von Systemen, deren Protokolle nicht in Microsoft Sentinel erfasst werden. Beispielsweise könnte eine SMS-basierte Phishingkampagne das Corporate Branding und die Designelemente Ihrer Organisation nutzen, um die privaten Mobilgeräte Ihrer Mitarbeiter gezielt ins Visier zu nehmen. Möglicherweise möchten Sie einen solchen Angriff untersuchen und einen Incident in Microsoft Sentinel erstellen, damit Sie über eine Plattform zum Verwalten Ihrer Untersuchung, zum Sammeln und Protokollieren von Beweisen und zum Aufzeichnen Ihrer Reaktions- und Entschärfungsaktionen verfügen.
Erstellen von Vorfällen basierend auf Suchergebnissen
Erstellen Sie Incidents basierend auf den beobachteten Ergebnissen von Huntingaktivitäten. Beispielsweise können Sie bei der Bedrohungssuche im Kontext einer bestimmten Untersuchung (oder auf eigene Faust) auf Beweise für eine völlig unzusammenhängende Bedrohung stoßen, die eine eigene separate Untersuchung rechtfertigen.
Manuelles Erstellen eines Incidents
Es gibt drei Möglichkeiten, einen Incident manuell zu erstellen:
- Erstellen eines Incidents mithilfe des Azure-Portal
- Erstellen Sie einen Incident mit Azure Logic Apps, mithilfe des Triggers „Microsoft Sentinel Incident“.
- Erstellen Sie einen Incident mithilfe der Microsoft Sentinel-API über die Vorgangsgruppe Incidents. Die Operationsgruppe Incidents ermöglicht es Ihnen, Vorfälle abzurufen, zu erstellen, zu aktualisieren und zu löschen.
Nach dem Onboarding Microsoft Sentinel in das Microsoft Defender-Portal werden manuell erstellte Incidents nicht mit dem Defender-Portal synchronisiert, obwohl sie weiterhin in Microsoft Sentinel im Azure-Portal und über Logic Apps und die API angezeigt und verwaltet werden können.
Berechtigungen
Die folgenden Rollen und Berechtigungen sind erforderlich, um einen Incident manuell zu erstellen.
| Methode | Erforderliche Rolle |
|---|---|
| Azure-Portal und API | Eine der folgenden Varianten: |
| Azure Logic Apps | Eine der oben genannten, plus: |
Erfahren Sie mehr über Microsoft Sentinel Rollen und Berechtigungen.
Erstellen eines Incidents mithilfe des Azure-Portal
Führen Sie die folgenden Schritte aus, um einen Vorfall im Azure-Portal manuell zu erstellen:
Wählen Sie Microsoft Sentinel und dann Ihren Arbeitsbereich aus.
Wählen Sie im Microsoft Sentinel Navigationsmenü Incidents aus.
Wählen Sie auf der Seite Incidents in der Schaltflächenleiste + Incident erstellen (Vorschau) aus.
Der Bereich Incident erstellen (Vorschau) wird auf der rechten Seite des Bildschirms geöffnet.
Füllen Sie die Felder im Bedienfeld entsprechend aus.
Title
- Geben Sie einen Titel Ihrer Wahl für den Incident ein. Der Vorfall wird in der Warteschlange mit diesem Titel angezeigt.
- Erforderlich. Freitext von unbegrenzter Länge. Leerzeichen werden gekürzt.
Beschreibung
- Geben Sie beschreibende Informationen zum Vorfall ein, einschließlich Details wie den Ursprung des Vorfalls, alle beteiligten Entitäten, Bezug zu anderen Ereignissen, wer informiert wurde usw.
- Optional. Freitext bis zu 5.000 Zeichen.
Schweregrad
- Wählen Sie in der Dropdownliste einen Schweregrad aus. Alle Microsoft Sentinel unterstützten Schweregrade sind verfügbar.
- Erforderlich. Die Standardeinstellung lautet „Mittel“.
Status
- Wählen Sie in der Dropdownliste einen status aus. Alle von Microsoft Sentinel unterstützten Status sind verfügbar.
- Erforderlich. Der Standardwert lautet „Neu“.
- Sie können einen Incident mit dem Status „geschlossen“ erstellen und ihn anschließend manuell öffnen, um Änderungen vorzunehmen und einen anderen Status auszuwählen. Wenn Sie in der Dropdownliste "geschlossen" auswählen, werden Die Felder für den Klassifizierungsgrund aktiviert, damit Sie einen Grund für das Schließen des Incidents auswählen und Kommentare hinzufügen können.
Besitzer
- Wählen Sie aus den verfügbaren Benutzern oder Gruppen innerhalb Ihres Mandanten aus. Beginnen Sie mit der Eingabe eines Namens, um nach Benutzern und Gruppen zu suchen. Wählen Sie das Feld aus (klicken oder tippen), um eine Liste mit Vorschlägen anzuzeigen. Wählen Sie oben in der Liste "Mir zuweisen" aus, um den Incident sich selbst zuzuweisen.
- Optional.
Tags
- Verwenden Sie Tags, um Incidents zu klassifizieren und sie in der Warteschlange zu filtern und zu finden.
- Erstellen Sie Tags, indem Sie das Pluszeichensymbol auswählen, Text in das Dialogfeld eingeben und OK auswählen. Die automatische Vervollständigung schlägt Tags vor, die in den vorherigen zwei Wochen innerhalb des Arbeitsbereichs verwendet wurden.
- Optional. Freitext.
Wählen Sie unten im Bereich Erstellen aus. Nach einigen Sekunden wird der Vorfall erstellt und in der Warteschlange für Vorfälle angezeigt.
Wenn Sie einem Incident den status "Closed" zuweisen, wird er erst in der Warteschlange angezeigt, wenn Sie den status Filter so ändern, dass auch geschlossene Incidents angezeigt werden. Der Filter ist standardmäßig so festgelegt, dass nur Incidents mit der status "Neu" oder "Aktiv" angezeigt werden.
Wählen Sie den Vorfall in der Warteschlange aus, um alle Details anzuzeigen, Lesezeichen hinzuzufügen, den Zuständigen und den Status zu ändern und vieles mehr.
Wenn Sie es sich aus irgendeinem Grund nach dem Erstellen des Vorfalls anders überlegen, können Sie den Vorfall löschen, entweder im Raster der Warteschlange oder im Vorfall selbst. Sie müssen über die Rolle Microsoft Sentinel Mitwirkender verfügen, um einen Incident löschen zu können.
Erstellen eines Incidents mithilfe von Azure Logic Apps
Das Erstellen eines Incidents ist auch als Logic Apps-Aktion im Microsoft Sentinel-Connector und somit in Microsoft Sentinel Playbooks verfügbar.
Die Aktion Vorfall erstellen (Vorschau) finden Sie im Playbook-Schema für den Vorfallauslöser.
Sie müssen Parameter wie unten beschrieben angeben:
Wählen Sie ihr Abonnement, Ihre Ressourcengruppe und ihren Arbeitsbereichsnamen in den jeweiligen Dropdownlisten aus.
Die verbleibenden Felder finden Sie in den Felderklärungen unter Erstellen eines Vorfalls mithilfe des Azure Portals.
Microsoft Sentinel stellt einige Beispiel-Playbookvorlagen bereit, die Ihnen zeigen, wie Sie mit dieser Funktion arbeiten:
- Erstellen eines Incidents mit Microsoft Form
- Erstellen eines Vorfalls aus einem freigegebenen E-Mail-Posteingang
Sie finden sie im Katalog mit Playbookvorlagen auf der Seite Microsoft Sentinel Automation.
Erstellen eines Incidents mithilfe der Microsoft Sentinel-API
Mit der Vorgangsgruppe " Vorfälle" können Sie nicht nur einen Vorfall erstellen, sondern auch einen Vorfall aktualisieren, einen Vorfall abrufen, Vorfälle auflisten und einen Vorfall löschen.
Um einen Microsoft Sentinel Vorfall über die REST-API zu erstellen oder zu aktualisieren, senden Sie eine PUT Anforderung an den folgenden Endpunkt. Wenn die angegebene Vorfall-ID noch nicht vorhanden ist, erstellt die API einen neuen Vorfall. Nachdem die Anforderung erfolgreich abgeschlossen wurde, ist der Vorfall in der Vorfallwarteschlange im Portal sichtbar.
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
Das folgende Beispiel zeigt einen JSON-Anforderungstext, der einen Vorfall mit Eigenschaften wie Titel, Beschreibung, Schweregrad, Besitzer, Status und Klassifizierung erstellt:
{
"etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
"properties": {
"lastActivityTimeUtc": "2019-01-01T13:05:30Z",
"firstActivityTimeUtc": "2019-01-01T13:00:30Z",
"description": "This is a demo incident",
"title": "My incident",
"owner": {
"objectId": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
},
"severity": "High",
"classification": "FalsePositive",
"classificationComment": "Not a malicious activity",
"classificationReason": "IncorrectAlertLogic",
"status": "Closed"
}
}
Hinweise
Beachten Sie die folgenden Einschränkungen und Verhaltensweisen für manuell erstellte Vorfälle:
Manuell erstellte Incidents enthalten keine Entitäten oder Warnungen. Daher bleibt die Registerkarte Warnungen auf der Incidentseite leer, bis Sie vorhandene Warnungen mit Ihrem Incident verknüpfen.
Die Registerkarte Entitäten bleibt ebenfalls leer, da das direkte Hinzufügen von Entitäten zu manuell erstellten Vorfällen derzeit nicht unterstützt wird. (Wenn Sie eine Warnung mit diesem Vorfall verknüpfen, werden Entitäten aus der Warnung im Incident angezeigt.)
Bei manuell erstellten Vorfällen werden auch keine Produktnamen in der Warteschlange angezeigt.
Die Incidentwarteschlange wird standardmäßig so gefiltert, dass nur Incidents mit der status "Neu" oder "Aktiv" angezeigt werden. Wenn Sie einen Incident mit dem status "Closed" erstellen, wird er erst in der Warteschlange angezeigt, wenn Sie den status Filter so ändern, dass auch geschlossene Incidents angezeigt werden.
Nächste Schritte
Weitere Informationen finden Sie unter: