Trigger e azioni supportati nei playbook di Microsoft Sentinel

Questo articolo descrive i trigger e le azioni supportati dal connettore Logic Apps Microsoft Sentinel. Usare i trigger e le azioni elencati nei playbook Microsoft Sentinel per interagire con i dati Microsoft Sentinel.

Importante

La funzionalità annotata è attualmente disponibile in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.

Prerequisiti

Prima di iniziare, assicurarsi di disporre delle seguenti autorizzazioni di Azure necessarie per usare i componenti del connettore Microsoft Sentinel:

Ruolo Uso di trigger Ottenere le azioni disponibili Aggiorna incidente
aggiungere un commento
lettore Microsoft Sentinel -
Microsoft Sentinel Responsabile della risposta/Collaboratore

Per altre informazioni, vedere Ruoli e autorizzazioni in Microsoft Sentinel e prerequisiti per l'uso di playbook Microsoft Sentinel.

Trigger di Microsoft Sentinel supportati

Il connettore Microsoft Sentinel, e quindi Microsoft Sentinel playbook, supporta i trigger seguenti:

  • Incidente di Microsoft Sentinel. Consigliato per la maggior parte degli scenari di automazione degli eventi imprevisti.

    Il playbook riceve oggetti eventi imprevisti, tra cui entità e avvisi. Questo trigger consente di collegare un playbook a una regola di automazione che può essere attivata ogni volta che un evento imprevisto viene creato o aggiornato in Microsoft Sentinel, applicando tutti i vantaggi delle regole di automazione all'evento imprevisto.

  • Microsoft Sentinel Alert (Anteprima). Consigliato per i playbook che devono essere eseguiti manualmente negli avvisi o per le regole di analisi pianificate che non generano eventi imprevisti per i relativi avvisi.

    • Questo trigger non può essere usato per automatizzare le risposte per gli avvisi generati dalle regole di analisi della sicurezza Microsoft .
    • I playbook che usano questo trigger non possono essere chiamati dalle regole di automazione.
  • Entità di Microsoft Sentinel. Consigliato per i playbook che devono essere eseguiti manualmente su entità specifiche nel contesto di un'indagine o di ricerca delle minacce. I playbook che usano questo trigger non possono essere chiamati dalle regole di automazione.

Gli schemi usati da questi flussi non sono identici. Si consiglia di usare il flusso di trigger degli eventi imprevisti di Microsoft Sentinel per la maggior parte degli scenari.

Campi dinamici degli eventi imprevisti

L'oggetto Incident ricevuto da incidente di Microsoft Sentinel include i seguenti campi dinamici:

Nome del campo Descrizione
Proprietà dell'incidente Visualizzato come Incidente: <nome del campo>
Avvisi Matrice delle proprietà di avviso seguenti, visualizzata come Avviso: <nome> campo.

Poiché ogni incidente può includere più avvisi, la selezione di una proprietà di un avviso genera automaticamente un ciclo for each per includere tutti gli avvisi dell'incidente.
Entità Matrice di tutte le entità dell'avviso
Campi delle informazioni sull'area di lavoro Dettagli sull'area di lavoro Microsoft Sentinel in cui è stato creato l'evento imprevisto, tra cui:

- ID sottoscrizione
- Nome area di lavoro
- ID dell'area di lavoro
- Nome gruppo di risorse

Problemi noti e limitazioni

La ridenominazione di un trigger in un'app per la logica non è attualmente supportata. La modifica del nome del trigger interrompe le integrazioni con flussi di lavoro di automazione e Microsoft Sentinel, poiché questi servizi si basano sul nome del trigger originale per la connettività.

Azioni Microsoft Sentinel supportate

Il connettore Microsoft Sentinel, e quindi Microsoft Sentinel playbook, supporta le azioni seguenti:

Azione Quando usarlo
Avviso - Recupera incidente Nei playbook che iniziano con un trigger di avviso. Utile per ottenere le proprietà dell'incidente o recuperare l'ID ARM dell'incidente da usare con l'azione Aggiorna incidente o Aggiungi commento all'incidente.
Recupera incidente Quando si avvia un playbook da una fonte esterna o con un trigger diverso da Sentinel. Identificare con un ID ARM dell'incidente. Recuperare le proprietà e i commenti dell'evento imprevisto.
Aggiornamento dell'evento imprevisto Per modificare lo stato di un evento imprevisto (ad esempio, quando si chiude l'evento imprevisto), assegnare un proprietario, aggiungere o rimuovere un tag oppure modificarne gravità, titolo o descrizione.
Aggiungere commenti all'incidente Per arricchire l'incidente con le informazioni raccolte da fonti esterne; per verificare le azioni eseguite dal playbook sulle entità; per fornire informazioni aggiuntive utili per l'indagine dell'incidente.
Entità - Ottenere < il tipo di entità> Nei playbook che funzionano su un tipo di entità specifico (IP, account, host, **URL o FileHash) noto al momento della creazione del playbook, è necessario essere in grado di analizzarlo e lavorare sui relativi campi univoci.

Consiglio

Le azioni Aggiorna evento imprevisto e Aggiungi un commento all'evento imprevisto richiedono l'ID ARM dell'evento imprevisto.

Usare l'azione Avviso - Recupera incidente in anticipo per ottenere l'ID ARM dell'incidente.

Tipi di entità supportati

Il campo dinamico Entities è una matrice di oggetti JSON, ognuno dei quali rappresenta un'entità. Ogni tipo di entità ha il proprio schema, a seconda delle proprietà univoche.

L'azione "Entità - Ottieni <tipo di> entità" consente di:

  • Filtrare la matrice di entità in base al tipo richiesto.
  • Analizzare i campi specifici di questo tipo, in modo che possano essere usati come campi dinamici in altre azioni.

L'input è il campo dinamico Entità .

La risposta è una matrice di entità, in cui le proprietà speciali vengono analizzate e possono essere usate direttamente in un ciclo For each .

I tipi di entità attualmente supportati includono:

L'immagine seguente mostra un esempio di azioni disponibili per le entità:

Schermata dell'elenco delle azioni delle entità.

Per altri tipi di entità, è possibile ottenere funzionalità simili usando le azioni predefinite di App per la logica:

  • Filtrare la matrice di entità in base al tipo richiesto usando Matrice di filtri.

  • Analizzare i campi specifici di questo tipo, in modo che possano essere usati come campi dinamici in altre azioni usando Analizza JSON.

Per altre informazioni, vedere: