Creación y realización de tareas de incidentes en Microsoft Sentinel mediante cuadernos de estrategias

En este artículo se explica cómo usar cuadernos de estrategias para crear y, opcionalmente, realizar tareas de incidentes para administrar procesos complejos de flujo de trabajo de analistas en Microsoft Sentinel.

Use la acción Agregar tarea en un cuaderno de estrategias, en el conector de Microsoft Sentinel, para agregar automáticamente una tarea al incidente que desencadenó el cuaderno de estrategias. Se admiten los flujos de trabajo Estándar y de Consumo. Antes de comenzar, asegúrese de cumplir los requisitos previos, incluidas las asignaciones de roles necesarias.

Sugerencia

Las tareas de incidente se pueden crear automáticamente no solo mediante cuadernos de estrategias, sino también mediante reglas de automatización, y también manualmente, ad hoc, desde dentro de un incidente.

Para obtener más información, consulte Uso de tareas para administrar incidentes en Microsoft Sentinel.

Requisitos previos

Antes de comenzar, asegúrese de que tiene los siguientes roles y permisos:

  • El rol Respondedor de Microsoft Sentinel es necesario para ver y editar incidentes, lo cual es necesario para añadir, ver y editar tareas.

  • La función Colaborador de Logic Apps es necesaria para crear y editar playbooks.

Para obtener más información, consulte requisitos previos del cuaderno de estrategias de Microsoft Sentinel.

Uso de un cuaderno de estrategias para agregar una tarea y realizarla

En el procedimiento de ejemplo siguiente se muestra cómo agregar acciones de cuaderno de estrategias que restablecen la contraseña de un usuario en peligro:

  • Agrega una tarea al incidente y restablece la contraseña de un usuario en peligro.
  • Agrega otra acción del cuaderno de estrategias para enviar una señal a Protección de Microsoft Entra ID (AADIP) para restablecer realmente la contraseña.
  • Agrega una acción final del cuaderno de estrategias para marcar la tarea en el incidente completado.

Para agregar y configurar las acciones de creación de tareas, restablecimiento de contraseña y finalización de tareas, siga estos pasos:

  1. En el conector Microsoft Sentinel, agregue la acción Agregar tarea a incidente y, a continuación, haga lo siguiente:

    1. Seleccione el elemento de contenido dinámico ARM ID del incidente para el campo ARM ID del incidente.

    2. Escriba Restablecer contraseña de usuario como título.

    3. Agregue una descripción opcional.

    Por ejemplo:

    Captura de pantalla que muestra las acciones del cuaderno de estrategias para agregar una tarea para restablecer la contraseña de un usuario.

  2. Agregue la acción Entidades - Obtener cuentas (versión preliminar). Agregue el elemento de contenido dinámico Entities (del esquema de incidentes de Microsoft Sentinel) al campo de lista Entidades. Por ejemplo:

    Captura de pantalla que muestra las acciones del cuaderno de estrategias para obtener las entidades de cuenta en el incidente.

  3. Agrega un bucle Para cada de la biblioteca de acciones Control. Agrega el elemento de contenido dinámico Cuentas del resultado de Entidades - Obtener cuentas al campo Seleccionar un resultado de los pasos anteriores. Por ejemplo:

    Captura de pantalla muestra cómo agregar una acción de bucle para cada uno a un libro de trabajo para realizar una acción en cada cuenta detectada.

  4. Dentro del bucle For each, seleccione Add an action. Luego:

    1. Busque y seleccione el conector de Protección de Microsoft Entra ID.
    2. Seleccione la acción Confirmar un usuario de riesgo como en peligro (versión preliminar ).
    3. Agregue el elemento de contenido dinámico Accounts Microsoft Entra user ID al campo userIds Item - 1.

    La acción Confirmar un usuario de riesgo como comprometido inicia procesos dentro de Protección de Microsoft Entra ID para restablecer la contraseña del usuario.

    Captura de pantalla que muestra el envío de entidades a AADIP para confirmar la intrusión.

    Nota:

    El campo Identificador de usuario de Microsoft Entra Accounts es una forma de identificar a un usuario en AADIP. Es posible que no sea necesariamente la mejor manera en todos los escenarios, pero se presenta aquí como un ejemplo.

    Para obtener ayuda, consulte otros cuadernos de estrategias que controlen usuarios en peligro o la documentación de Protección de Microsoft Entra ID.

  5. Agregue la acción Marcar una tarea como completada del conector de Microsoft Sentinel y agregue el elemento de contenido dinámico Id. de la tarea del incidente al campo Id. de ARM de la tarea. Por ejemplo:

    Captura de pantalla muestra cómo agregar una acción de cuaderno de estrategias para marcar una tarea de incidente como completada.

Uso de un cuaderno de estrategias para agregar una tarea condicionalmente

El siguiente procedimiento de ejemplo muestra cómo agregar una acción de cuaderno de estrategias para investigar una dirección IP que aparece en un incidente.

  • Si los resultados de esta investigación indican que la dirección IP es maliciosa, el manual crea una tarea para que el analista deshabilite al usuario asociado a la dirección IP investigada.
  • Si la dirección IP no es una dirección malintencionada conocida, el cuaderno de estrategias crea una tarea diferente para que el analista se ponga en contacto con el usuario para comprobar la actividad.

Para añadir y configurar la condición de investigación de la IP y las acciones condicionales de creación de tareas, siga estos pasos:

  1. En el conector de Microsoft Sentinel, agregue la acción Entidades - Obtener direcciones IP. Agregue el elemento de contenido dinámico Entities (del esquema de incidentes de Microsoft Sentinel) al campo de lista Entidades. Por ejemplo:

    Captura de pantalla muestra las acciones del cuaderno de estrategias para obtener las entidades de la dirección IP en el incidente.

  2. Agrega un bucle Para cada de la biblioteca de acciones Control. Agregue el elemento de contenido dinámico IPs de la salida de Entities - Get IPs al campo Seleccionar una salida de los pasos anteriores. Por ejemplo:

    Captura de pantalla que muestra cómo agregar una acción de bucle for-each a un cuaderno de estrategias para realizar una acción en cada dirección IP detectada.

  3. Dentro del bucle Para cada, seleccione Agregar una acción y, a continuación, haga lo siguiente:

    1. Busque y seleccione el conector Virus Total .
    2. Seleccione la acción Obtener un informe ip (versión preliminar).
    3. Agregue el elemento de contenido dinámico Dirección IP desde la salida Entidades - Obtener direcciones IP al campo Dirección IP .

    Por ejemplo:

    Captura de pantalla que muestra el envío de una solicitud al informe de direcciones IP de Virus Total.

  4. Dentro del bucle Para cada, seleccione Agregar una acción y, a continuación, haga lo siguiente:

    1. Agregue una condición desde la biblioteca Acciones de control .
    2. Agregue el elemento de contenido dinámico Últimas estadísticas de análisis malicioso desde la salida de Obtener un informe de IP. Es posible que tenga que seleccionar Ver más para encontrarlo.
    3. Seleccione el operador es mayor que e introduzca 0 como valor.

    La condición Últimas estadísticas de análisis: Malicious es mayor que 0 comprueba si el informe de IP de Virus Total devolvió algún resultado malicioso. Por ejemplo:

    Captura de pantalla que muestra cómo establecer una condición true-false en un cuaderno de estrategias.

  5. Dentro de la opción True , seleccione Agregar una acción y, a continuación, haga lo siguiente:

    1. Seleccione la acción Agregar tarea a incidente en el conector de Microsoft Sentinel.
    2. Seleccione el elemento de contenido dinámico ARM ID del incidente para el campo ARM ID del incidente.
    3. Escriba Marcar usuario como en peligro como Título.
    4. Agregue una descripción opcional.

    Por ejemplo:

    Captura de pantalla que muestra las acciones del playbook para añadir una tarea con la que marcar a un usuario como comprometido.

  6. Dentro de la opción False , seleccione Agregar una acción y, a continuación, haga lo siguiente:

    1. Seleccione la acción Agregar tarea a incidente en el conector de Microsoft Sentinel.
    2. Seleccione el elemento de contenido dinámico ARM ID del incidente para el campo ARM ID del incidente.
    3. Escriba Ponerse en contacto con el usuario para confirmar la actividad como Título.
    4. Agregue una descripción opcional.

    Por ejemplo:

    Captura de pantalla que muestra las acciones del cuaderno de estrategias para agregar una tarea para que el usuario confirme la actividad.