Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Cada programa de seguridad incluye varios flujos de trabajo para la respuesta a incidentes. Estos procesos pueden incluir notificar a las partes interesadas pertinentes, iniciar un proceso de administración de cambios y aplicar pasos de corrección específicos.
Los expertos en seguridad recomiendan automatizar tantos pasos de procedimientos de seguridad como pueda. La automatización reduce la sobrecarga. También puede mejorar la seguridad asegurándose de que los pasos del proceso se realizan de forma rápida, coherente y según sus requisitos predefinidos.
En este artículo se describe la característica de automatización del flujo de trabajo de Microsoft Defender para la nube. La función de automatización de flujo de trabajo puede activar aplicaciones de lógica de consumo ante alertas de seguridad, recomendaciones y cambios en el cumplimiento normativo. Por ejemplo, si quiere que Defender for Cloud envíe un correo electrónico a un usuario específico cuando se produce una alerta. También aprenderá a crear aplicaciones lógicas mediante Azure Logic Apps.
Prerequisites
Antes de comenzar:
Debe tener un rol de administrador de seguridad o propietario en el grupo de recursos.
Debe tener permisos de escritura para el recurso de destino.
Para trabajar con flujos de trabajo de Azure Logic Apps, debe tener los siguientes roles o permisos de Logic Apps:
- Se requieren permisos de Operador de Logic App o acceso de lectura o activación de Logic App. Los usuarios con este rol no pueden crear ni editar aplicaciones lógicas. Solo pueden ejecutar los existentes.
- Se requieren permisos de colaborador de Logic App para la creación y modificación de aplicaciones lógicas.
Si desea usar conectores de Logic Apps, es posible que necesite otras credenciales para iniciar sesión en sus respectivos servicios (por ejemplo, las instancias de Outlook, Teams o Slack).
Creación de una aplicación lógica y definición de cuándo se debe ejecutar automáticamente
Siga estos pasos:
En la barra lateral de Defender for Cloud, seleccione Automatización de flujos de trabajo.
En esta página, puede crear nuevas reglas de automatización o habilitar, deshabilitar o eliminar las existentes. Un ámbito hace referencia a la suscripción donde se implementa la automatización del workflow.
Para definir un nuevo flujo de trabajo, seleccione Agregar automatización de flujo de trabajo. Se abre el panel de opciones de la nueva automatización.
Escribe lo siguiente:
- Nombre y descripción de la automatización.
- Desencadenadores que inician este flujo de trabajo automático. Por ejemplo, es posible que desee que la aplicación lógica se ejecute cuando se genere una alerta de seguridad que contenga la frase SQL.
Especifique la aplicación lógica de consumo que se ejecutará cuando se cumplan las condiciones del desencadenador.
En la sección Acciones , seleccione visitar la página Logic Apps para comenzar el proceso para crear una aplicación lógica.
Seleccionar visitar la página de Logic Apps abre Azure Logic Apps.
Seleccione (+) Agregar.
Rellene todos los campos obligatorios y, a continuación, seleccione Revisar y crear.
Aparece el mensaje Implementación en curso . Espere a que aparezca la notificación Deployment complete (Implementación completa ) y, a continuación, seleccione Ir al recurso.
Revise la información que especificó y, a continuación, seleccione Crear.
En la nueva aplicación lógica, puede elegir entre plantillas predefinidas integradas de la categoría de seguridad. O puedes definir un flujo personalizado de eventos que ocurran cuando se ejecuta la automatización del flujo de trabajo.
Tip
A veces, los parámetros se incluyen en una aplicación lógica en el conector como parte de una cadena y no en su propio campo. Para obtener un ejemplo de cómo extraer parámetros, consulte el paso 14 de Trabajar con parámetros de aplicación lógica al compilar automatizaciones de flujos de trabajo de Microsoft Defender para la nube.
Desencadenadores admitidos
El diseñador de aplicaciones lógicas admite los siguientes desencadenadores de Defender for Cloud:
Cuando se crea o desencadena una recomendación de Microsoft Defender para la nube: si la aplicación lógica se basa en una recomendación que está en desuso o se reemplaza, la automatización deja de funcionar y necesita actualizar el desencadenador. Para realizar un seguimiento de los cambios en las recomendaciones, use las notas de versión.
Cuando se crea o desencadena una alerta de Defender for Cloud: puede personalizar el desencadenador para que solo se relaciona con las alertas con los niveles de gravedad que le interesen.
Cuando se crea o se desencadena una evaluación de cumplimiento normativo de Defender for Cloud: desea activar automatizaciones basadas en actualizaciones de evaluaciones de cumplimiento normativo.
Note
Si usa el desencadenador heredado Cuando se desencadena una respuesta a una alerta de Microsoft Defender para la nube, la característica Automatización de flujos de trabajo no abre las aplicaciones lógicas. En su lugar, utiliza el disparador de recomendación When a Microsoft Defender para la nube is created or triggered or the When a Defender for Cloud Alert is created or trigger trigger.
Después de definir la aplicación lógica, vuelva al panel Agregar automatización de flujo de trabajo .
Seleccione Actualizar para asegurarse de que la nueva aplicación lógica está disponible para su selección.
Seleccione la aplicación lógica y guarde la automatización. El menú desplegable muestra solo las aplicaciones lógicas que admiten conectores de Defender for Cloud.
Desencadenar manualmente una aplicación lógica
También puede ejecutar manualmente aplicaciones lógicas al ver cualquier alerta o recomendación de seguridad.
Para ejecutar manualmente una aplicación lógica, abra una alerta o una recomendación y, a continuación, seleccione Desencadenar aplicación lógica.
Configuración de la automatización de flujos de trabajo a escala
Al automatizar los procesos de supervisión y respuesta a incidentes de su organización, el tiempo necesario para investigar y mitigar los incidentes de seguridad puede mejorar considerablemente.
Para desplegar tus configuraciones de automatización en toda tu organización, utiliza las políticas de Azure Policy DeployIfNotExist proporcionadas descritas en la siguiente tabla. El DeployIfNotExist efecto de política despliega automáticamente los recursos necesarios cuando aún no existen, permitiéndote crear y configurar procedimientos de automatización de flujos de trabajo a gran escala.
Introducción a las plantillas de automatización workflow.
Para implementar estas directivas:
En la tabla siguiente, seleccione la directiva que desea aplicar:
Objetivo Policy ID de política Automatización de flujos de trabajo para alertas de seguridad Implementación de la automatización de flujos de trabajo para alertas de Microsoft Defender para la nube f1525828-9a90-4fcf-be48-268cdd02361e Automatización de flujos de trabajo para recomendaciones de seguridad Implementación de la automatización de flujos de trabajo para recomendaciones de Microsoft Defender para la nube 73d6ab6c-2475-4850-afd6-43795f3492ef Automatización de flujos de trabajo para cambios de cumplimiento normativo Implementar Workflow Automation para el cumplimiento normativo de Microsoft Defender para la nube 509122b9-ddd9-47ba-a5f1-d0dac20be63c También puede encontrar directivas mediante la búsqueda de Azure Policy. En Azure Policy, selecciona Definiciones y luego busca las políticas por nombre.
En la página de Azure Policy correspondiente, seleccione Asignar.
En la pestaña Aspectos básicos , establezca el ámbito de la directiva. Para usar la administración centralizada, asigne la directiva al grupo de administración que contiene las suscripciones que usan la configuración de automatización del flujo de trabajo.
En la pestaña Parámetros , escriba la información necesaria.
(Opcional) Aplique esta asignación a una suscripción existente en la pestaña Corrección y, a continuación, seleccione la opción para crear una tarea de corrección.
Revise la página de resumen y, a continuación, seleccione Crear.
Esquemas de tipos de datos para automatización de flujos de trabajo
Para ver los esquemas de eventos sin procesar de las alertas de seguridad o los eventos de recomendaciones que se pasan a la aplicación lógica, vaya a los esquemas de tipos de datos para la automatización del flujo de trabajo. Visualizar los esquemas de eventos en bruto puede ser útil cuando no usas los conectores integrados de Defender for Cloud Logic Apps y en su lugar usas el conector HTTP genérico. Puede usar el esquema JSON del evento para analizarlo manualmente a medida que lo vea adecuado.