Migrieren der Splunk SOAR-Automatisierung zu Microsoft Sentinel

Microsoft Sentinel bietet SOAR-Funktionen (Security Orchestration, Automation, and Response) mit Automatisierungsregeln und Playbooks. Automatisierungsregeln erleichtern die einfache Behandlung und Reaktion auf Vorfälle, während Playbooks komplexere Sequenzen von Aktionen ausführen, um auf Bedrohungen zu reagieren und zu beheben. In diesem Artikel wird erläutert, wie Sie SOAR-Anwendungsfälle identifizieren und Ihre Splunk SOAR-Automatisierung zu Microsoft Sentinel Automatisierungsregeln und Playbooks migrieren.

Weitere Informationen zu den Unterschieden zwischen Automatisierungsregeln und Playbooks finden Sie in den folgenden Artikeln:

Identifizieren von SOAR-Anwendungsfällen

Hier ist, was Sie beim Migrieren von SOAR-Anwendungsfällen von Splunk beachten müssen.

  • Anwendungsfallqualität: Wählen Sie Automatisierungs-Anwendungsfälle basierend auf klar definierten Verfahren, mit minimalen Variationen und einer niedrigen False-Positiv-Rate.
  • Manuelles Eingreifen: Automatisierte Reaktionen können weitreichende Auswirkungen haben. Automatisierungen mit hohen Auswirkungen sollten über menschliche Eingaben verfügen, um Aktionen mit hoher Auswirkung zu bestätigen, bevor sie ausgeführt werden.
  • Binäre Kriterien: Um den Reaktionserfolg zu steigern, sollten Entscheidungspunkte innerhalb eines automatisierten Workflows so begrenzt wie möglich sein, mit binären Kriterien. Wenn in der automatisierten Entscheidungsfindung nur zwei Variablen vorhanden sind, wird der Bedarf an menschlichen Eingriffen reduziert und die Vorhersagbarkeit der Ergebnisse verbessert.
  • Genaue Warnungen oder Daten: Reaktionsaktionen hängen von der Genauigkeit von Signalen wie Warnungen ab. Warnungen und Anreicherungsquellen sollten zuverlässig sein. Microsoft Sentinel Ressourcen wie Watchlists und Threat Intelligence mit hohen Zuverlässigkeitsbewertungen erhöhen die Zuverlässigkeit.
  • Analystenrolle: Auch wenn Automatisierung großartig ist, reserviere die komplexesten Aufgaben für Analysten. Geben Sie Ihnen die Möglichkeit, Beiträge zu Workflows zu leisten, die eine Validierung erfordern. Kurz gesagt, sollte die Automatisierung von Reaktionen die Fähigkeiten der Analysten unterstützen und erweitern.

Migrieren des SOAR-Workflows

Dieser Abschnitt zeigt, wie wichtige Splunk SOAR-Konzepte in Microsoft Sentinel-Komponenten übersetzt werden, und enthält allgemeine Richtlinien für die Migration der einzelnen Schritte oder Komponenten im SOAR-Workflow.

Diagramm, das die Splunk- und Microsoft Sentinel SOAR-Workflows anzeigt.

Schritt (im Diagramm) Splunk Microsoft Sentinel
1 Ereignisse in den Hauptindex aufnehmen. Erfassen Sie Ereignisse im Log Analytics-Arbeitsbereich.
2 Erstellen sie Container. Kennzeichnen Sie Incidents mithilfe der Funktion für benutzerdefinierte Details.
3 Erstellen von Fällen. Microsoft Sentinel kann Vorfälle automatisch nach benutzerdefinierten Kriterien gruppieren, z. B. gemeinsamen Entitäten oder dem Schweregrad. Diese Warnungen generieren dann Incidents.
4 Erstellen Sie Playbooks. Azure Logic Apps verwendet mehrere Connectors, um Aktivitäten in Microsoft Sentinel-, Azure-, Drittanbieter- und Hybrid Cloud-Umgebungen zu orchestrieren.
4 Erstellen sie Arbeitsmappen. Microsoft Sentinel führt Playbooks entweder isoliert oder als Teil einer geordneten Automatisierungsregel aus. Sie können Playbooks auch manuell für Warnungen oder Incidents gemäß einem vordefinierten Verfahren des Security Operations Center (SOC) ausführen.

Zuordnen von SOAR-Komponenten

Überprüfen Sie, welche Microsoft Sentinel- oder Azure Logic Apps-Features den wichtigsten Splunk SOAR-Komponenten zugeordnet sind.

Splunk Microsoft Sentinel/Azure Logic Apps
Playbook-Editor Logik-App-Designer
Auslöser Auslöser
- Steckverbinder
- App
- Automatisierungsbroker
- Steckverbinder
- Hybrider Runbook-Worker
Aktionsblöcke Action
Konnektivitätsbroker Hybrider Runbook-Worker
Gemeinschaft - Reiter Automatisierungsvorlagen >
- Inhaltshub-Katalog
- Github
Entscheidung Bedingte Steuerung
Code Azure Function-Connector
Eingabeaufforderung Genehmigungs-E-Mail senden
Format Datenoperationen
Eingabeplaybooks Abrufen von Variableneingaben aus Ergebnissen zuvor ausgeführter Schritte oder explizit deklarierter Variablen
Parameter mit dem Dienstprogramm „Utility Block API“ festlegen Vorfälle mit der Microsoft Sentinel Incidents REST API verwalten

Operationalisieren von Playbooks und Automatisierungsregeln in Microsoft Sentinel

Die meisten Playbooks, die du mit Microsoft Sentinel verwendest, sind entweder im Reiter Automation > Templates, im Content Hub-Katalog oder in Microsoft Sentinel-Playbook-Beispielen auf GitHub verfügbar. In einigen Fällen müssen Sie jedoch möglicherweise Playbooks von Grund auf neu oder aus vorhandenen Vorlagen erstellen.

Sie erstellen Ihre benutzerdefinierte Logik-App in der Regel mithilfe des features Azure Logic App Designer. Der Logik-Apps-Code basiert auf Azure Resource Manager-Vorlagen (ARM), die die Entwicklung, Bereitstellung und Portabilität von Azure Logic Apps in mehreren Umgebungen erleichtern. Um Ihr benutzerdefiniertes Playbook in eine portable ARM-Vorlage zu konvertieren, können Sie den ARM-Vorlagengenerator verwenden.

Verwenden Sie die folgenden Artikel und Tutorials für Fälle, in denen Sie Ihre eigenen Playbooks entweder von Grund auf oder aus bestehenden Vorlagen erstellen müssen:

Bewährte Methoden für SOAR nach der Migration

Im Folgenden finden Sie bewährte Methoden, die Sie nach der SOAR-Migration berücksichtigen sollten:

  • Nachdem Sie Ihre Playbooks migriert haben, testen Sie die Playbooks ausführlich, um sicherzustellen, dass die migrierten Aktionen wie erwartet funktionieren.
  • Überprüfen Sie in regelmäßigen Abständen Ihre Automatisierungen, um Möglichkeiten zur weiteren Vereinfachung oder Verbesserung Ihres SOAR zu erkunden. Microsoft Sentinel fügt ständig neue Connectors und Aktionen hinzu, die Ihnen helfen können, die Effektivität Ihrer aktuellen Antwortimplementierungen weiter zu vereinfachen oder zu erhöhen.
  • Überwachen Sie die Leistung Ihrer Playbooks mithilfe der Arbeitsmappe zur Überwachung der Integrität von Playbooks.
  • Verwenden Sie verwaltete Identitäten und Dienstprinzipale: Authentifizieren Sie sich innerhalb Ihrer Logic Apps bei verschiedenen Azure-Diensten, speichern Sie die Geheimnisse in Azure Key Vault und verschleiern Sie die Ausgabe der Workflowausführung. Außerdem wird empfohlen, die Aktivitäten dieser Dienstprinzipale zu überwachen.

Nächster Schritt