Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel bietet SOAR-Funktionen (Security Orchestration, Automation, and Response) mit Automatisierungsregeln und Playbooks. Automatisierungsregeln erleichtern die einfache Behandlung und Reaktion auf Vorfälle, während Playbooks komplexere Sequenzen von Aktionen ausführen, um auf Bedrohungen zu reagieren und zu beheben. In diesem Artikel wird erläutert, wie Sie SOAR-Anwendungsfälle identifizieren und Ihre Splunk SOAR-Automatisierung zu Microsoft Sentinel Automatisierungsregeln und Playbooks migrieren.
Weitere Informationen zu den Unterschieden zwischen Automatisierungsregeln und Playbooks finden Sie in den folgenden Artikeln:
- Automatisieren der Reaktion auf Bedrohungen mit Automatisierungsregeln
- Automatisieren der Reaktion auf Bedrohungen mit Playbooks
Identifizieren von SOAR-Anwendungsfällen
Hier ist, was Sie beim Migrieren von SOAR-Anwendungsfällen von Splunk beachten müssen.
- Anwendungsfallqualität: Wählen Sie Automatisierungs-Anwendungsfälle basierend auf klar definierten Verfahren, mit minimalen Variationen und einer niedrigen False-Positiv-Rate.
- Manuelles Eingreifen: Automatisierte Reaktionen können weitreichende Auswirkungen haben. Automatisierungen mit hohen Auswirkungen sollten über menschliche Eingaben verfügen, um Aktionen mit hoher Auswirkung zu bestätigen, bevor sie ausgeführt werden.
- Binäre Kriterien: Um den Reaktionserfolg zu steigern, sollten Entscheidungspunkte innerhalb eines automatisierten Workflows so begrenzt wie möglich sein, mit binären Kriterien. Wenn in der automatisierten Entscheidungsfindung nur zwei Variablen vorhanden sind, wird der Bedarf an menschlichen Eingriffen reduziert und die Vorhersagbarkeit der Ergebnisse verbessert.
- Genaue Warnungen oder Daten: Reaktionsaktionen hängen von der Genauigkeit von Signalen wie Warnungen ab. Warnungen und Anreicherungsquellen sollten zuverlässig sein. Microsoft Sentinel Ressourcen wie Watchlists und Threat Intelligence mit hohen Zuverlässigkeitsbewertungen erhöhen die Zuverlässigkeit.
- Analystenrolle: Auch wenn Automatisierung großartig ist, reserviere die komplexesten Aufgaben für Analysten. Geben Sie Ihnen die Möglichkeit, Beiträge zu Workflows zu leisten, die eine Validierung erfordern. Kurz gesagt, sollte die Automatisierung von Reaktionen die Fähigkeiten der Analysten unterstützen und erweitern.
Migrieren des SOAR-Workflows
Dieser Abschnitt zeigt, wie wichtige Splunk SOAR-Konzepte in Microsoft Sentinel-Komponenten übersetzt werden, und enthält allgemeine Richtlinien für die Migration der einzelnen Schritte oder Komponenten im SOAR-Workflow.
| Schritt (im Diagramm) | Splunk | Microsoft Sentinel |
|---|---|---|
| 1 | Ereignisse in den Hauptindex aufnehmen. | Erfassen Sie Ereignisse im Log Analytics-Arbeitsbereich. |
| 2 | Erstellen sie Container. | Kennzeichnen Sie Incidents mithilfe der Funktion für benutzerdefinierte Details. |
| 3 | Erstellen von Fällen. | Microsoft Sentinel kann Vorfälle automatisch nach benutzerdefinierten Kriterien gruppieren, z. B. gemeinsamen Entitäten oder dem Schweregrad. Diese Warnungen generieren dann Incidents. |
| 4 | Erstellen Sie Playbooks. | Azure Logic Apps verwendet mehrere Connectors, um Aktivitäten in Microsoft Sentinel-, Azure-, Drittanbieter- und Hybrid Cloud-Umgebungen zu orchestrieren. |
| 4 | Erstellen sie Arbeitsmappen. | Microsoft Sentinel führt Playbooks entweder isoliert oder als Teil einer geordneten Automatisierungsregel aus. Sie können Playbooks auch manuell für Warnungen oder Incidents gemäß einem vordefinierten Verfahren des Security Operations Center (SOC) ausführen. |
Zuordnen von SOAR-Komponenten
Überprüfen Sie, welche Microsoft Sentinel- oder Azure Logic Apps-Features den wichtigsten Splunk SOAR-Komponenten zugeordnet sind.
| Splunk | Microsoft Sentinel/Azure Logic Apps |
|---|---|
| Playbook-Editor | Logik-App-Designer |
| Auslöser | Auslöser |
| - Steckverbinder - App - Automatisierungsbroker |
-
Steckverbinder - Hybrider Runbook-Worker |
| Aktionsblöcke | Action |
| Konnektivitätsbroker | Hybrider Runbook-Worker |
| Gemeinschaft |
-
Reiter Automatisierungsvorlagen > - Inhaltshub-Katalog - Github |
| Entscheidung | Bedingte Steuerung |
| Code | Azure Function-Connector |
| Eingabeaufforderung | Genehmigungs-E-Mail senden |
| Format | Datenoperationen |
| Eingabeplaybooks | Abrufen von Variableneingaben aus Ergebnissen zuvor ausgeführter Schritte oder explizit deklarierter Variablen |
| Parameter mit dem Dienstprogramm „Utility Block API“ festlegen | Vorfälle mit der Microsoft Sentinel Incidents REST API verwalten |
Operationalisieren von Playbooks und Automatisierungsregeln in Microsoft Sentinel
Die meisten Playbooks, die du mit Microsoft Sentinel verwendest, sind entweder im Reiter Automation > Templates, im Content Hub-Katalog oder in Microsoft Sentinel-Playbook-Beispielen auf GitHub verfügbar. In einigen Fällen müssen Sie jedoch möglicherweise Playbooks von Grund auf neu oder aus vorhandenen Vorlagen erstellen.
Sie erstellen Ihre benutzerdefinierte Logik-App in der Regel mithilfe des features Azure Logic App Designer. Der Logik-Apps-Code basiert auf Azure Resource Manager-Vorlagen (ARM), die die Entwicklung, Bereitstellung und Portabilität von Azure Logic Apps in mehreren Umgebungen erleichtern. Um Ihr benutzerdefiniertes Playbook in eine portable ARM-Vorlage zu konvertieren, können Sie den ARM-Vorlagengenerator verwenden.
Verwenden Sie die folgenden Artikel und Tutorials für Fälle, in denen Sie Ihre eigenen Playbooks entweder von Grund auf oder aus bestehenden Vorlagen erstellen müssen:
- Automatisieren der Incidentbehandlung in Microsoft Sentinel
- Automatisieren der Reaktion auf Bedrohungen mit Playbooks in Microsoft Sentinel
- Tutorial: Verwenden von Playbooks mit Automatisierungsregeln in Microsoft Sentinel
- Verwenden von Microsoft Sentinel für Reaktion auf Vorfälle, Orchestrierung und Automatisierung
- Adaptive Karten zur Verbesserung der Reaktion auf Vorfälle in Microsoft Sentinel
Bewährte Methoden für SOAR nach der Migration
Im Folgenden finden Sie bewährte Methoden, die Sie nach der SOAR-Migration berücksichtigen sollten:
- Nachdem Sie Ihre Playbooks migriert haben, testen Sie die Playbooks ausführlich, um sicherzustellen, dass die migrierten Aktionen wie erwartet funktionieren.
- Überprüfen Sie in regelmäßigen Abständen Ihre Automatisierungen, um Möglichkeiten zur weiteren Vereinfachung oder Verbesserung Ihres SOAR zu erkunden. Microsoft Sentinel fügt ständig neue Connectors und Aktionen hinzu, die Ihnen helfen können, die Effektivität Ihrer aktuellen Antwortimplementierungen weiter zu vereinfachen oder zu erhöhen.
- Überwachen Sie die Leistung Ihrer Playbooks mithilfe der Arbeitsmappe zur Überwachung der Integrität von Playbooks.
- Verwenden Sie verwaltete Identitäten und Dienstprinzipale: Authentifizieren Sie sich innerhalb Ihrer Logic Apps bei verschiedenen Azure-Diensten, speichern Sie die Geheimnisse in Azure Key Vault und verschleiern Sie die Ausgabe der Workflowausführung. Außerdem wird empfohlen, die Aktivitäten dieser Dienstprinzipale zu überwachen.