Automatizzare ed eseguire i playbook di Microsoft Sentinel

I playbook sono raccolte di procedure che possono essere eseguite da Microsoft Sentinel in risposta a un intero evento imprevisto, a un singolo avviso o a un'entità specifica. Un playbook consente di automatizzare e orchestrare la risposta e può essere impostato per l'esecuzione automatica quando vengono generati avvisi specifici o quando vengono creati o aggiornati eventi imprevisti, tramite l'associazione a una regola di automazione. Può anche essere eseguito manualmente su richiesta su eventi imprevisti, avvisi o entità specifici.

Questo articolo descrive come collegare i playbook alle regole di analisi o alle regole di automazione, oppure come eseguire manualmente i playbook su incidenti, avvisi o entità specifiche. Prima di iniziare, assicurarsi di disporre dei prerequisiti, inclusi i ruoli di Azure richiesti e le autorizzazioni necessarie per il playbook.

Nota

I playbook in Microsoft Sentinel si basano su flussi di lavoro creati in App per la logica di Azure, il che significa che offrono tutta la potenza, la possibilità di personalizzazione e i modelli predefiniti integrati di Logic Apps. Potrebbero essere applicati addebiti aggiuntivi. Per maggiori dettagli, visitare la pagina dei prezzi di App per la logica di Azure.

Importante

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender.

Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender.

Prerequisiti

Prima di iniziare, assicuratevi di disporre di un playbook da usare per l'automazione o da eseguire, con attivatore, condizioni e azioni già definiti. Per altre informazioni, vedere Creare e gestire playbook Microsoft Sentinel.

Ruoli di Azure necessari per eseguire i playbook

Per eseguire i playbook, sono necessari i ruoli di Azure seguenti:

Ruolo Descrizione
Proprietario Consente di concedere l'accesso ai playbook nel gruppo di risorse.
Collaboratore di Microsoft Sentinel Associare un playbook a una regola di analisi o di automazione
Microsoft Sentinel Responder Accedere a un evento imprevisto per eseguire manualmente un playbook. Per eseguire effettivamente il playbook, sono necessari anche i ruoli seguenti:

- Microsoft Sentinel Playbook Operator, per eseguire manualmente un playbook
- Ruolo Collaboratore di automazione di Microsoft Sentinel, per consentire alle regole di automazione di eseguire i playbook.

Per maggiori informazioni sui ruoli e le autorizzazioni necessari, vedere prerequisiti dei playbook.

Autorizzazioni aggiuntive necessarie per eseguire playbook in caso di eventi imprevisti

Microsoft Sentinel usa un account di servizio per eseguire i playbook sugli incidenti, aumentare la sicurezza e abilitare l'API delle regole di automazione per supportare i casi d'uso CI/CD. Questo account di servizio viene usato per i playbook attivati da incidenti o quando si esegue manualmente un playbook per uno specifico incidente.

Oltre ai ruoli e alle autorizzazioni personali, questo account del servizio Microsoft Sentinel deve avere un proprio set di autorizzazioni per il gruppo di risorse in cui risiede il playbook, sotto forma di ruolo collaboratore all'automazione Microsoft Sentinel. Una volta che Microsoft Sentinel dispone di questo ruolo, può eseguire qualsiasi playbook nel gruppo di risorse pertinente, manualmente o tramite una regola di automazione.

Per concedere a Microsoft Sentinel le autorizzazioni necessarie, è necessario disporre di un ruolo Proprietario o Amministratore dell'accesso utente. Per eseguire i playbook, occorre anche il ruolo Collaboratore App per la logica nel gruppo di risorse che contiene i playbook da eseguire.

Configurare le autorizzazioni del playbook per gli eventi imprevisti in una distribuzione multi-tenant

In una distribuzione multi-tenant, se il playbook che si desidera eseguire si trova in un tenant diverso, è necessario concedere all'account del servizio Microsoft Sentinel l'autorizzazione a eseguire il playbook nel tenant in cui si trova il playbook.

  1. Dal menu di spostamento di Microsoft Sentinel nel tenant dei playbook selezionare Impostazioni.

  2. Nella pagina Impostazioni, selezionare la scheda Impostazioni, quindi l'espansore Autorizzazioni playbook.

  3. Selezionare il pulsante Configura autorizzazioni per aprire il pannello Gestisci autorizzazioni .

  4. Contrassegnare le caselle di controllo dei gruppi di risorse contenenti i playbook da eseguire e selezionare Applica. Ad esempio:

    Screenshot che mostra la sezione azioni con l'esecuzione playbook selezionata.

È necessario disporre personalmente delle autorizzazioni di proprietario per qualsiasi gruppo di risorse a cui si vogliono concedere le autorizzazioni di Microsoft Sentinel ed è necessario disporre del ruolo Microsoft Sentinel Playbook Operator in qualsiasi gruppo di risorse contenente playbook che si desidera eseguire.

Se, in uno scenario MSSP, si vuole eseguire un playbook in un tenant cliente da una regola di automazione creata mentre si è connessi al tenant del provider di servizi, è necessario concedere a Microsoft Sentinel l'autorizzazione per eseguire il playbook in entrambi i tenant:

  • Nel tenant del cliente, seguite le istruzioni standard per la distribuzione multitenant.

  • Nel tenant del provider di servizi aggiungere l'app Azure Security Insights nel modello di onboarding di Azure Lighthouse come indicato di seguito:

    1. Dal portale di Azure passare a Microsoft Entra ID e selezionare Applicazioni aziendali.
    2. Selezionare Tipo di applicazione e filtrare in Applicazioni Microsoft.
    3. Nella casella di ricerca immettere Azure Security Insights.
    4. Copiare il campo ID oggetto . È necessario aggiungere questa autorizzazione aggiuntiva alla delega di Azure Lighthouse esistente.

Il ruolo Collaboratore per l'automazione di Microsoft Sentinel ha un GUID fisso di f4c81013-99ee-4d62-a7ee-b3f1f648599a. Per assegnare questo ruolo all'app Azure Security Insights nella tua delegazione Azure Lighthouse, aggiungi la seguente voce di autorizzazione al tuo modello di parametri. Sostituisci il principalId valore con l'ID oggetto che hai copiato nel passaggio precedente:

{
"principalId": "<Enter the Azure Security Insights app Object ID>", 
"roleDefinitionId": "f4c81013-99ee-4d62-a7ee-b3f1f648599a",
"principalIdDisplayName": "Microsoft Sentinel Automation Contributors" 
}

Automatizzare le risposte a eventi imprevisti e avvisi

Per rispondere automaticamente a interi eventi imprevisti o singoli avvisi con un playbook, creare una regola di automazione che viene eseguita quando l'evento imprevisto viene creato o aggiornato o quando viene generato l'avviso. Questa regola di automazione include un passaggio che richiama il playbook da utilizzare.

Per creare una regola di automazione:

  1. Nella pagina Automazione del menu di spostamento Microsoft Sentinel selezionare Crea dal menu in alto e quindi regola di automazione. Ad esempio:

    Screenshot che mostra come aggiungere una nuova regola di automazione.

  2. Verrà aperto il pannello Crea nuova regola di automazione . Inserisci un nome per la tua regola. Le opzioni disponibili variano a seconda che l'area di lavoro sia stata integrata nel portale Microsoft Defender. Ad esempio:

  3. Trigger: Seleziona il trigger appropriato in base alla situazione per la quale stai creando la regola di automazione — Quando viene creato un incidente, Quando viene aggiornato un incidente o Quando viene creato un avviso.

  4. Condizioni:

    1. Se l'area di lavoro non è ancora stata caricata nel portale di Defender, gli eventi imprevisti possono avere due possibili origini:

      Se è stato selezionato uno dei trigger degli eventi imprevisti e si vuole che la regola di automazione si applichi solo agli eventi imprevisti provenienti da Microsoft Sentinel oppure da Microsoft Defender XDR, specificare l'origine nella condizione Se il provider di eventi imprevisti è uguale a.

      Questa condizione viene visualizzata solo se è selezionato un trigger evento imprevisto e l'area di lavoro non è stata configurata per l'uso con il portale di Defender.

    2. Per tutti i tipi di trigger, se si vuole che la regola di automazione sia effettiva solo su determinate regole di analisi, specificare quali regole modificando il nome della regola If Analytics contiene la condizione.

    3. Aggiungi eventuali altre condizioni che vuoi utilizzare per determinare se questa regola di automazione viene eseguita. Selezionare + Aggiungi e selezionare condizioni o gruppi di condizioni dall'elenco a discesa. L'elenco delle condizioni viene popolato dai campi dei dettagli dell'avviso e dell'identificatore di entità.

  5. Azioni:

    1. Poiché stai usando questa regola di automazione per eseguire un playbook, seleziona l'azione Run playbook dal menu a discesa. Viene quindi richiesto di selezionare un elemento da un secondo menu a discesa che riporta i playbook disponibili. Una regola di automazione può eseguire solo i playbook che iniziano con lo stesso trigger (evento imprevisto o avviso) del trigger definito nella regola, quindi solo i playbook vengono visualizzati nell'elenco.

      Se un playbook viene visualizzato in grigio nell'elenco a discesa, significa che Microsoft Sentinel non dispone dell'autorizzazione per il gruppo di risorse del playbook. Selezionare il collegamento Gestisci le autorizzazioni del playbook per assegnare le autorizzazioni.

      Nel pannello Gestisci autorizzazioni visualizzato contrassegnare le caselle di controllo dei gruppi di risorse contenenti i playbook da eseguire e selezionare Applica. Ad esempio:

      Screenshot che mostra la sezione azioni con l'esecuzione playbook selezionata.

      È necessario disporre personalmente delle autorizzazioni di proprietario per qualsiasi gruppo di risorse a cui si vogliono concedere le autorizzazioni di Microsoft Sentinel ed è necessario disporre del ruolo Microsoft Sentinel Playbook Operator in qualsiasi gruppo di risorse contenente playbook che si desidera eseguire.

      Per maggiori informazioni, vedere Autorizzazioni aggiuntive necessarie per eseguire playbook in caso di eventi imprevisti.

    2. Aggiungi qualsiasi altra azione che vuoi per questa regola. È possibile modificare l'ordine di esecuzione delle azioni selezionando le frecce su o giù a destra di qualsiasi azione.

  6. Impostare una data di scadenza per la regola di automazione se si vuole che ne abbia una.

  7. Immettere un numero in Ordine per determinare dove viene eseguita la regola nella sequenza di regole di automazione.

  8. Selezionare Applica per completare l'automazione.

Per altre informazioni, vedere Creare e gestire playbook Microsoft Sentinel.

Rispondere agli avvisi: metodo legacy

Un altro modo per eseguire automaticamente i playbook in risposta agli avvisi è richiamarli tramite una regola di analisi. Quando la regola genera un avviso, viene eseguito il playbook.

La chiamata di playbook dalle regole di analisi verrà deprecata a partire da marzo 2026.

A partire da giugno 2023 non è più possibile aggiungere playbook direttamente da una regola di analisi. Tuttavia, è comunque possibile visualizzare i playbook esistenti richiamati dalle regole di analisi e questi playbook continueranno a essere eseguiti fino a marzo 2026. Si consiglia vivamente di creare regole di automazione per richiamare invece questi playbook prima di allora.

Eseguire un playbook manualmente, su richiesta

È inoltre possibile eseguire un playbook manualmente su richiesta, in risposta ad avvisi, eventi imprevisti o entità. Questo può essere utile nelle situazioni in cui si desidera un maggiore input umano nei processi di orchestrazione e risposta e il controllo su tali processi.

Eseguire manualmente un playbook su un avviso

L'esecuzione manuale di un playbook su un avviso non è supportata nel portale di Defender.

Nel portale di Azure selezionare una delle schede seguenti in base alle esigenze per l'ambiente:

Per eseguire un playbook su un avviso dalla pagina dei dettagli dell'evento imprevisto, procedere come segue:

  1. Nella pagina Eventi imprevisti selezionare un evento imprevisto e quindi selezionare Visualizza dettagli completi per aprire la pagina dei dettagli dell'evento imprevisto.

  2. Nella pagina dei dettagli dell'evento imprevisto, nel widget Cronologia eventi imprevisti selezionare l'avviso su cui si vuole eseguire il playbook. Selezionare i tre puntini alla fine della riga dell'avviso e selezionare Esegui playbook dal menu a comparsa.

    Screenshot dell'esecuzione di un playbook su un avviso su richiesta.

  3. Si apre il riquadro Playbook avvisi. Viene visualizzato un elenco di tutti i playbook configurati con il trigger di Logic Apps Microsoft Sentinel Alert a cui si può accedere.

  4. Selezionare Esegui sulla riga di un playbook specifico per eseguirlo immediatamente.

È possibile visualizzare la cronologia di esecuzione dei playbook su un avviso selezionando la scheda Esecuzioni nel riquadro Playbook avvisi. Potrebbero essere necessari alcuni secondi prima che qualsiasi esecuzione appena completata venga visualizzata nell'elenco. Se si seleziona un'esecuzione specifica, viene aperto il log di esecuzione completo in App per la logica.

Eseguire manualmente un playbook su un evento imprevisto

La procedura per eseguire manualmente un playbook su un incidente varia a seconda che si lavori nel portale di Azure o nel portale di Defender. Seleziona la scheda appropriata per il tuo ambiente:

Nel portale di Azure, usare questa procedura per eseguire un playbook in un evento imprevisto:

  1. Nella pagina Eventi imprevisti selezionare un evento imprevisto.

  2. Nel riquadro dei dettagli dell'evento imprevisto che si apre sul lato, selezionare Azioni > Esegui playbook.

    Selezionando i tre punti alla fine della riga dell'evento imprevisto nella griglia o facendo clic con il pulsante destro del mouse sull'evento imprevisto viene visualizzato lo stesso elenco del pulsante Azione .

  3. Il pannello Esegui playbook su evento imprevisto si apre sul lato. Viene visualizzato un elenco di tutti i playbook configurati con il trigger Logic Apps Microsoft Sentinel Incident a cui è possibile accedere.

    Se non viene visualizzato il playbook che si vuole eseguire nell'elenco, significa che Microsoft Sentinel non dispone delle autorizzazioni per eseguire playbook in tale gruppo di risorse.

    Per concedere queste autorizzazioni, selezionare Impostazioni>Impostazioni>Autorizzazioni playbook>Configura autorizzazioni. Nel pannello Gestisci autorizzazioni visualizzato contrassegnare le caselle di controllo dei gruppi di risorse contenenti i playbook da eseguire e selezionare Applica.

    Per informazioni, vedere Autorizzazioni aggiuntive necessarie per eseguire playbook in caso di eventi imprevisti.

  4. Selezionare Esegui sulla riga di un playbook specifico per eseguirlo immediatamente.

    È necessario disporre del ruolo di operatore di playbook di Microsoft Sentinel in qualsiasi gruppo di risorse contenente playbook da eseguire. Se non è possibile eseguire il playbook a causa di autorizzazioni mancanti, è consigliabile contattare un amministratore per concedere le autorizzazioni pertinenti. Per altre informazioni, vedere prerequisiti del playbook di Microsoft Sentinel.

Visualizzare la cronologia di esecuzione per i playbook in un evento imprevisto selezionando la scheda Esecuzioni nel pannello Esegui playbook su evento imprevisto. Potrebbero essere necessari alcuni secondi prima che qualsiasi esecuzione appena completata venga visualizzata nell'elenco. Se si seleziona un'esecuzione specifica, viene aperto il log di esecuzione completo in App per la logica.

Eseguire manualmente un playbook su un'entità

Selezionare un'entità in uno dei modi seguenti, a seconda del contesto di origine:

Se si è nella pagina dei dettagli di un evento imprevisto (nuova versione):

Nel widget Entità della scheda Panoramica individuare l'entità ed eseguire una delle operazioni seguenti:

  • Non selezionare l'entità. Selezionare invece i tre puntini a destra dell'entità, quindi selezionare Run playbook. Individuare il playbook da eseguire e selezionare Esegui nella riga del playbook.

  • Selezionare l'entità per aprire la scheda Entità della pagina dei dettagli dell'evento imprevisto. Individuare l'entità nell'elenco e selezionare i tre punti a destra. Individuare il playbook da eseguire e selezionare Esegui nella riga del playbook.

  • Selezionare un'entità ed eseguire il drill-down nella pagina dei dettagli dell'entità. Selezionare quindi il pulsante Esegui playbook nel pannello a sinistra. Individuare il playbook da eseguire e selezionare Esegui nella riga del playbook.

A prescindere dal contesto di provenienza, l'ultimo passaggio di questa procedura si esegue dal pannello Esegui playbook su <tipo di entità>. Questo pannello mostra l'elenco di tutti i playbook a cui si ha accesso che sono stati configurati con il trigger App per la logica dell'entità di Microsoft Sentinel per il tipo di entità selezionato.

Nel riquadro Esegui playbook su *<tipo di entità>, selezionare la scheda Esecuzioni per visualizzare la cronologia delle esecuzioni del playbook per una determinata entità. Potrebbero essere necessari alcuni secondi prima che qualsiasi esecuzione appena completata venga visualizzata nell'elenco. Se si seleziona un'esecuzione specifica, viene aperto il log di esecuzione completo in App per la logica.