Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo usar reglas de automatización para crear listas de tareas de incidentes, con el fin de estandarizar los procesos de flujo de trabajo de analistas en Microsoft Sentinel.
Las tareas de incidentes se pueden crear automáticamente no solo mediante reglas de automatización, sino también mediante cuadernos de estrategias y también manualmente, ad hoc, desde dentro de un incidente.
Casos de uso para diferentes roles
En este artículo se abordan los siguientes escenarios que se aplican a los administradores de SOC, analistas sénior e ingenieros de automatización:
- Visualización de reglas de automatización con acciones de tareas de incidentes
- Añadir tareas a incidentes con reglas de automatización
El escenario de añadir tareas a incidentes con playbooks se aborda en el siguiente artículo complementario:
El artículo Work with Tasks aborda los siguientes escenarios que se aplican más a los analistas SOC:
- Visualización y seguimiento de tareas de incidentes
- Agregar manualmente una tarea ad hoc a un incidente
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Requisitos previos
El rol Microsoft Sentinel Responder es necesario para crear reglas de automatización y para ver y editar incidentes; ambas acciones son necesarias para añadir, ver y editar tareas.
Visualización de reglas de automatización con acciones de tareas de incidentes
En la página Automatización , puede filtrar la vista de las reglas de automatización para ver solo las que tienen definidas las acciones Agregar tarea .
Seleccione el filtro Acciones .
Desmarca la casilla Seleccionar todo .
Desplácese hacia abajo y marque la casilla Agregar tarea .
Seleccione Aceptar y vea los resultados.
Los resultados filtrados son las reglas de automatización que añaden tareas a los incidentes. La columna Nombres de regla de Analytics indica a qué reglas de análisis están condicionadas estas reglas de automatización, por lo que tendrá una idea general de qué incidentes se ven afectados.
Nota:
Para tener un conocimiento exacto de si una regla de automatización se aplicará a un incidente determinado, debe abrir la regla para ver si se definen condiciones adicionales, además de la condición de regla de análisis. Si se definen otras condiciones, el ámbito de los incidentes afectados se restringirá en consecuencia.
Añadir tareas a los incidentes con reglas de automatización
Realiza los siguientes pasos para añadir tareas a los incidentes utilizando una regla de automatización:
En la página Automatización , seleccione + Crear y seleccione Regla de automatización.
El panel Crear nueva regla de automatización se abrirá en el lado derecho.
Asigne a la regla de automatización un nombre que describa lo que hace.Seleccione Cuando se crea el incidente como desencadenador (también puede usar Cuando se actualiza el incidente).
Agregue condiciones para determinar a qué incidentes se agregarán nuevas tareas.
Por ejemplo, filtre por nombre de regla de Analytics:
Es posible que quiera agregar tareas a incidentes en función de los tipos de amenazas detectadas por una regla de análisis o un grupo de reglas de análisis que deben controlarse según un flujo de trabajo determinado. Busque y seleccione las reglas de análisis pertinentes en la lista desplegable.
O bien, es posible que desee agregar tareas que sean pertinentes para incidentes en todos los tipos de amenazas (en este caso, deje la selección predeterminada de Todo tal como está).
Tanto si selecciona reglas de análisis específicas como si deja todas seleccionadas, puede agregar más condiciones para restringir el ámbito de los incidentes a los que se aplicará la regla de automatización. Obtenga más información sobre cómo agregar condiciones avanzadas a las reglas de automatización.
Una cosa que debe tener en cuenta es que el orden en el que aparecen las tareas en el incidente viene determinado por el tiempo de creación de las tareas. Puede establecer el orden de las reglas de automatización para que las reglas que agregan las tareas necesarias para todos los incidentes se ejecuten primero y solo después las reglas que agreguen las tareas necesarias para los incidentes generados por reglas de análisis específicas.
En Acciones, seleccione Agregar tarea.
Para cada tarea, escriba un título en el campo Título de la tarea y, a continuación, (opcionalmente) seleccione + Agregar descripción para abrir un campo de descripción.
Solo los títulos de tareas aparecen de forma predeterminada en el panel de lista de tareas del incidente. La descripción de una tarea aparece solo cuando se expande el elemento de tarea.
En el campo de descripción puede agregar una descripción de forma libre para la tarea, incluidas imágenes, vínculos y formato de texto enriquecido (consulte los hipervínculos, listas numeradas y texto con formato de bloque de código en los ejemplos siguientes).
Agregue más tareas al mismo grupo de incidentes; para ello, seleccione + Agregar acción y repita los tres últimos pasos.
Las tareas se crearán y agregarán al incidente según el orden de las acciones Agregar tarea en la regla de automatización.
Para finalizar la creación de la regla de automatización, complete los pasos restantes, Expiración de la regla y Pedido y seleccione Aplicar al final. Consulte Creación y uso de reglas de automatización de Microsoft Sentinel para administrar la respuesta para obtener detalles completos.
Respecto a la configuración Orden: el orden en que aparecen las tareas en tus incidencias depende de dos factores:
- El orden de ejecución de las reglas de automatización, según lo determinado por el número de la configuración Order y...
- El orden de las acciones agregar tareas definidas dentro de cada regla de automatización.
Contenido relacionado
- Uso de tareas para administrar incidentes en Microsoft Sentinel en el Azure Portal
- Investigar incidentes con Microsoft Sentinel (legacy)
- Crear y realizar tareas de incidente en Microsoft Sentinel mediante playbooks
- Trabaja con tareas de incidente en Microsoft Sentinel en el portal de Azure.
- Automatización de la respuesta a amenazas en Microsoft Sentinel con reglas de automatización
- Crea y utiliza reglas de automatización de Microsoft Sentinel para gestionar la respuesta.