Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo usar cuadernos de estrategias para crear y, opcionalmente, realizar tareas de incidentes para administrar procesos complejos de flujo de trabajo de analistas en Microsoft Sentinel.
Use la acción Agregar tarea en un cuaderno de estrategias, en el conector de Microsoft Sentinel, para agregar automáticamente una tarea al incidente que desencadenó el cuaderno de estrategias. Se admiten los flujos de trabajo Estándar y de Consumo. Antes de comenzar, asegúrese de cumplir los requisitos previos, incluidas las asignaciones de roles necesarias.
Sugerencia
Las tareas de incidente se pueden crear automáticamente no solo mediante cuadernos de estrategias, sino también mediante reglas de automatización, y también manualmente, ad hoc, desde dentro de un incidente.
Para obtener más información, consulte Uso de tareas para administrar incidentes en Microsoft Sentinel.
Requisitos previos
Antes de comenzar, asegúrese de que tiene los siguientes roles y permisos:
El rol Respondedor de Microsoft Sentinel es necesario para ver y editar incidentes, lo cual es necesario para añadir, ver y editar tareas.
La función Colaborador de Logic Apps es necesaria para crear y editar playbooks.
Para obtener más información, consulte requisitos previos del cuaderno de estrategias de Microsoft Sentinel.
Uso de un cuaderno de estrategias para agregar una tarea y realizarla
En el procedimiento de ejemplo siguiente se muestra cómo agregar acciones de cuaderno de estrategias que restablecen la contraseña de un usuario en peligro:
- Agrega una tarea al incidente y restablece la contraseña de un usuario en peligro.
- Agrega otra acción del cuaderno de estrategias para enviar una señal a Protección de Microsoft Entra ID (AADIP) para restablecer realmente la contraseña.
- Agrega una acción final del cuaderno de estrategias para marcar la tarea en el incidente completado.
Para agregar y configurar las acciones de creación de tareas, restablecimiento de contraseña y finalización de tareas, siga estos pasos:
En el conector Microsoft Sentinel, agregue la acción Agregar tarea a incidente y, a continuación, haga lo siguiente:
Seleccione el elemento de contenido dinámico ARM ID del incidente para el campo ARM ID del incidente.
Escriba Restablecer contraseña de usuario como título.
Agregue una descripción opcional.
Por ejemplo:
Agregue la acción Entidades - Obtener cuentas (versión preliminar). Agregue el elemento de contenido dinámico Entities (del esquema de incidentes de Microsoft Sentinel) al campo de lista Entidades. Por ejemplo:
Agrega un bucle Para cada de la biblioteca de acciones Control. Agrega el elemento de contenido dinámico Cuentas del resultado de Entidades - Obtener cuentas al campo Seleccionar un resultado de los pasos anteriores. Por ejemplo:
Dentro del bucle For each, seleccione Add an action. Luego:
- Busque y seleccione el conector de Protección de Microsoft Entra ID.
- Seleccione la acción Confirmar un usuario de riesgo como en peligro (versión preliminar ).
- Agregue el elemento de contenido dinámico Accounts Microsoft Entra user ID al campo userIds Item - 1.
La acción Confirmar un usuario de riesgo como comprometido inicia procesos dentro de Protección de Microsoft Entra ID para restablecer la contraseña del usuario.
Nota:
El campo Identificador de usuario de Microsoft Entra Accounts es una forma de identificar a un usuario en AADIP. Es posible que no sea necesariamente la mejor manera en todos los escenarios, pero se presenta aquí como un ejemplo.
Para obtener ayuda, consulte otros cuadernos de estrategias que controlen usuarios en peligro o la documentación de Protección de Microsoft Entra ID.
Agregue la acción Marcar una tarea como completada del conector de Microsoft Sentinel y agregue el elemento de contenido dinámico Id. de la tarea del incidente al campo Id. de ARM de la tarea. Por ejemplo:
Uso de un cuaderno de estrategias para agregar una tarea condicionalmente
El siguiente procedimiento de ejemplo muestra cómo agregar una acción de cuaderno de estrategias para investigar una dirección IP que aparece en un incidente.
- Si los resultados de esta investigación indican que la dirección IP es maliciosa, el manual crea una tarea para que el analista deshabilite al usuario asociado a la dirección IP investigada.
- Si la dirección IP no es una dirección malintencionada conocida, el cuaderno de estrategias crea una tarea diferente para que el analista se ponga en contacto con el usuario para comprobar la actividad.
Para añadir y configurar la condición de investigación de la IP y las acciones condicionales de creación de tareas, siga estos pasos:
En el conector de Microsoft Sentinel, agregue la acción Entidades - Obtener direcciones IP. Agregue el elemento de contenido dinámico Entities (del esquema de incidentes de Microsoft Sentinel) al campo de lista Entidades. Por ejemplo:
Agrega un bucle Para cada de la biblioteca de acciones Control. Agregue el elemento de contenido dinámico IPs de la salida de Entities - Get IPs al campo Seleccionar una salida de los pasos anteriores. Por ejemplo:
Dentro del bucle Para cada, seleccione Agregar una acción y, a continuación, haga lo siguiente:
- Busque y seleccione el conector Virus Total .
- Seleccione la acción Obtener un informe ip (versión preliminar).
- Agregue el elemento de contenido dinámico Dirección IP desde la salida Entidades - Obtener direcciones IP al campo Dirección IP .
Por ejemplo:
Dentro del bucle Para cada, seleccione Agregar una acción y, a continuación, haga lo siguiente:
- Agregue una condición desde la biblioteca Acciones de control .
- Agregue el elemento de contenido dinámico Últimas estadísticas de análisis malicioso desde la salida de Obtener un informe de IP. Es posible que tenga que seleccionar Ver más para encontrarlo.
- Seleccione el operador es mayor que e introduzca
0como valor.
La condición Últimas estadísticas de análisis: Malicious es mayor que 0 comprueba si el informe de IP de Virus Total devolvió algún resultado malicioso. Por ejemplo:
Dentro de la opción True , seleccione Agregar una acción y, a continuación, haga lo siguiente:
- Seleccione la acción Agregar tarea a incidente en el conector de Microsoft Sentinel.
- Seleccione el elemento de contenido dinámico ARM ID del incidente para el campo ARM ID del incidente.
- Escriba Marcar usuario como en peligro como Título.
- Agregue una descripción opcional.
Por ejemplo:
Dentro de la opción False , seleccione Agregar una acción y, a continuación, haga lo siguiente:
- Seleccione la acción Agregar tarea a incidente en el conector de Microsoft Sentinel.
- Seleccione el elemento de contenido dinámico ARM ID del incidente para el campo ARM ID del incidente.
- Escriba Ponerse en contacto con el usuario para confirmar la actividad como Título.
- Agregue una descripción opcional.
Por ejemplo: