Uso de tareas para administrar incidentes en Microsoft Sentinel en el Azure Portal

En este artículo se explica cómo usar tareas de incidentes en Microsoft Sentinel para estandarizar y realizar un seguimiento de los pasos que sigue su equipo al evaluar, investigar y responder a incidentes. Puede agregar tareas manualmente o automatizar la creación de tareas mediante reglas de automatización y cuadernos de estrategias.

Uno de los factores más importantes para ejecutar las operaciones de seguridad (SecOps) de forma eficaz y eficaz es la estandarización de los procesos. Se espera que los analistas de SecOps lleven a cabo una serie de pasos o tareas durante el proceso de clasificación inicial, investigación o resolución de un incidente. Estandarizar y formalizar la lista de tareas puede ayudar a mantener el SOC funcionando sin problemas, lo que garantiza que se aplican los mismos requisitos a todos los analistas. Con este proceso estandarizado, independientemente de quién esté en turno, un incidente siempre obtendrá el mismo tratamiento y acuerdos de nivel de servicio. Los analistas no tendrán que dedicar tiempo a pensar en qué hacer ni preocuparse por perder un paso crítico. Estos pasos los definen el administrador de SOC o los analistas sénior (nivel 2/3) en función de los conocimientos de seguridad comunes (como NIST), su experiencia con incidentes anteriores o las recomendaciones proporcionadas por el proveedor de seguridad que detectó el incidente.

Cuándo usar tareas de incidentes

Las tareas de incidentes son útiles en los siguientes escenarios:

  • Los analistas de SOC pueden usar una única lista de comprobación central para controlar los procesos de evaluación de incidentes, investigación y respuesta, todo ello sin preocuparse de que falte un paso crítico.

  • Los ingenieros de SOC o los analistas sénior pueden documentar, actualizar y alinear los estándares de respuesta a incidentes en los equipos y los turnos de los analistas. También pueden crear listas de comprobación de tareas para entrenar a nuevos analistas o analistas que encuentren nuevos tipos de incidentes.

  • Como administrador de SOC o como MSSP, puede asegurarse de que los incidentes se controlan de acuerdo con los ACUERDOs de Nivel de Servicio/SOP pertinentes.

Requisitos previos

El rol Microsoft Sentinel Responder es necesario para crear reglas de automatización y para ver y editar incidentes; ambas acciones son necesarias para añadir, ver y editar tareas.

La función Colaborador de Logic Apps es necesaria para crear y editar playbooks.

Escenarios de administración de tareas de incidentes

Los escenarios de gestión de tareas de incidentes varían según si eres analista o creador de flujos de trabajo.

Escenarios de analista

Los siguientes escenarios muestran cómo los analistas pueden utilizar las tareas de incidente durante las investigaciones.

Siga estas tareas al gestionar un incidente.

Al seleccionar un incidente y ver los detalles completos, en la página de detalles del incidente verá en el panel derecho todas las tareas que se han agregado a ese incidente, ya sea manualmente o mediante reglas de automatización.

Expanda una tarea para ver su descripción completa, incluido el usuario, la regla de automatización o el cuaderno de estrategias que la creó.

Marque una tarea como completada seleccionando el círculo de su casilla de verificación.

Captura de pantalla del panel de tareas de incidentes para analistas en la pantalla de detalles del incidente.

Agregar tareas a un incidente en el lugar

Puede agregar tareas a un incidente abierto en el que está trabajando, ya sea para proporcionarle recordatorios de las acciones que ha detectado que necesita realizar o para registrar las acciones que ha realizado por iniciativa propia que no aparecen en la lista de tareas. Las tareas agregadas manualmente a un incidente solo se aplican a ese incidente.

Escenarios de creador de flujos de trabajo

Los siguientes escenarios describen cómo los creadores de flujos de trabajo pueden añadir y gestionar tareas automáticamente.

Añadir tareas a los incidentes con reglas de automatización

Use la acción Agregar tarea en las reglas de automatización para proporcionar automáticamente todos los incidentes con una lista de comprobación de tareas para los analistas. Configure la condición nombre de la regla de Analytics en su regla de automatización para determinar el ámbito:

  • Aplique la regla de automatización a todas las reglas de análisis para definir un conjunto estándar de tareas que se aplicarán a todos los incidentes.

  • Al aplicar la regla de automatización a un conjunto limitado de reglas de análisis, puede asignar tareas específicas a incidentes concretos, de acuerdo con las amenazas detectadas por la regla de análisis o las reglas que generaron esos incidentes.

Tenga en cuenta que el orden en el que aparecen las tareas en el incidente viene determinado por el tiempo de creación de las tareas. Puede establecer el orden de las reglas de automatización para que las reglas que agregan las tareas necesarias para todos los incidentes se ejecuten primero y solo después las reglas que agreguen las tareas necesarias para los incidentes generados por reglas de análisis específicas. Dentro de una sola regla, el orden en el que se definen las acciones rige el orden en que aparecen en un incidente.

Vea qué incidentes están cubiertos por las reglas y tareas de automatización existentes, antes de crear una nueva regla de automatización.
Use el filtro Acción de la lista Reglas de automatización para ver solo las reglas que agregan tareas a incidentes y ver a qué reglas de análisis se aplican esas reglas de automatización, para comprender a qué incidentes se agregarán esas tareas.

Adición de tareas a incidentes con cuadernos de estrategias

Use la acción Agregar tarea en un cuaderno de estrategias (en el conector de Microsoft Sentinel) para agregar automáticamente una tarea al incidente que desencadenó el cuaderno de estrategias.

A continuación, use otras acciones del cuaderno de estrategias (en sus respectivos conectores de Logic Apps) para completar el contenido de la tarea.

Por último, use la acción Marcar como completada (de nuevo en el conector de Microsoft Sentinel) para marcar automáticamente la tarea completada.

Considere los siguientes escenarios como ejemplos:

  • Deja que los libros de jugadas añadan y completen tareas: Cuando se crea un incidente, se activa un libro de jugadas que hace lo siguiente:

    1. Agrega una tarea al incidente para restablecer la contraseña de un usuario.
    2. Realiza la tarea mediante la emisión de una llamada API al sistema de aprovisionamiento de usuarios para restablecer la contraseña del usuario.
    3. Espera una respuesta del sistema en cuanto al éxito o error del restablecimiento.
      • Si el restablecimiento de contraseña se realizó correctamente, el cuaderno de estrategias marca la tarea que acaba de crear en el incidente como completada.
      • Si se produjo un error en el restablecimiento de contraseña, el cuaderno de estrategias no marcará la tarea como completada, lo que la dejará a un analista para que la realice.
  • Dejemos que el manual evalúe si deberían añadirse tareas condicionales: Cuando se crea un incidente, se activa un manual que solicita un informe de dirección IP a una fuente externa de inteligencia de amenazas.

    • Si la dirección IP es malintencionada, el cuaderno de estrategias agrega una tarea determinada (por ejemplo, "Bloquear esta dirección IP").
    • De lo contrario, el manual de procedimientos no realiza ninguna otra acción.

¿Usa reglas de automatización o cuadernos de estrategias para agregar tareas?

¿Qué consideraciones deben determinar si se deben usar reglas de automatización o cuadernos de estrategias para crear tareas de incidentes?

  • Reglas de automatización: se usan siempre que sea posible. Úselo para tareas simples y estáticas que no requieran interactividad.
  • Manuales de jugadas: Utilízalo para casos de uso avanzados como crear tareas basadas en condiciones o crear tareas con acciones automatizadas integradas.