Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come usare le attività degli eventi imprevisti in Microsoft Sentinel per standardizzare e tenere traccia dei passaggi che il team segue durante la valutazione, l'analisi e la risposta agli eventi imprevisti. È possibile aggiungere attività manualmente o automatizzare la creazione di attività usando regole di automazione e playbook.
Uno dei fattori più importanti nell'esecuzione delle operazioni di sicurezza (SecOps) in modo efficace ed efficiente è la standardizzazione dei processi. Si prevede che gli analisti secOps eseguano un elenco di passaggi o attività nel processo di valutazione, analisi o correzione di un evento imprevisto. Standardizzare e formalizzare l'elenco delle attività può aiutare a mantenere il SOC funzionante senza intoppi, garantendo che gli stessi requisiti si applichino a tutti gli analisti. Con questo processo standardizzato, indipendentemente da chi è di turno, un incidente riceverà sempre lo stesso trattamento e gli stessi SLA. Gli analisti non dovranno dedicare tempo a pensare a cosa fare o preoccuparsi di perdere un passaggio critico. Questi passaggi sono definiti dal responsabile del SOC o dagli analisti senior (livello 2/3) in base alle comuni conoscenze sulla sicurezza (ad esempio NIST), alla loro esperienza con gli eventi imprevisti precedenti o alle raccomandazioni fornite dal fornitore della sicurezza che ha rilevato l'evento imprevisto.
Quando usare le attività degli eventi imprevisti
I compiti di incidente sono utili nei seguenti scenari:
Gli analisti soc possono usare un unico elenco di controllo centrale per gestire i processi di valutazione, indagine e risposta degli eventi imprevisti, senza preoccuparsi di perdere un passaggio critico.
I tecnici soc o gli analisti senior possono documentare, aggiornare e allineare gli standard di risposta agli eventi imprevisti tra i team e i turni degli analisti. Possono anche creare elenchi di controllo delle attività per formare nuovi analisti o analisti che riscontrano nuovi tipi di eventi imprevisti.
In qualità di responsabile SOC o di MSSP, può assicurarsi che gli incidenti vengano gestiti in conformità con i relativi SLA/SOP.
Prerequisiti
Il ruolo risponditore Microsoft Sentinel è necessario per creare regole di automazione e per visualizzare e modificare gli eventi imprevisti, entrambi necessari per aggiungere, visualizzare e modificare attività.
Per creare e modificare i playbook, è necessario il ruolo Collaboratore di App per la logica.
Scenari di gestione delle attività degli eventi imprevisti
Gli scenari di gestione delle attività di incidente variano a seconda che tu sia un analista o un creatore di flussi di lavoro.
Scenari dell'analista
Gli scenari seguenti mostrano come gli analisti possano utilizzare i compiti degli incidenti durante le indagini.
Segui le attività durante la gestione di un incidente
Quando si seleziona un evento imprevisto e si visualizzano i dettagli completi, nella pagina dei dettagli dell'evento imprevisto verranno visualizzate nel pannello di destra tutte le attività aggiunte all'evento imprevisto, sia manualmente che tramite regole di automazione.
Espandere un'attività per visualizzarne la descrizione completa, inclusi l'utente, la regola di automazione o il playbook che l'ha creata.
Per contrassegnare un'attività come completata, seleziona il cerchio della relativa casella di controllo.
Aggiungi attività a un evento imprevisto sullo spot
È possibile aggiungere attività a un evento imprevisto aperto su cui si sta lavorando, per ricordarsi delle azioni che è necessario eseguire o per registrare azioni di propria iniziativa che non vengono visualizzate nell'elenco delle attività. Le attività aggiunte manualmente a un evento imprevisto si applicano solo a tale evento imprevisto.
Scenari per il creatore di workflow
Gli scenari seguenti descrivono come i creatori di workflow possano aggiungere e gestire automaticamente le attività.
Aggiungi attività agli incidenti con regole di automazione
Usare l'azione Aggiungi attività nelle regole di automazione per fornire automaticamente a tutti gli eventi imprevisti un elenco di controllo delle attività per gli analisti. Impostare la condizione del nome della regola di Analisi nella regola di automazione per determinare l'ambito:
Applicare la regola di automazione a tutte le regole di analisi per definire un set standard di attività da applicare a tutti gli eventi imprevisti.
Applicando la regola di automazione a un set limitato di regole di analisi, è possibile assegnare attività specifiche a eventi imprevisti specifici, in base alle minacce rilevate dalla regola o dalle regole di analisi che hanno generato tali eventi imprevisti.
Tieni presente che l'ordine in cui le attività appaiono nel tuo incidente è determinato dal momento di creazione delle attività. È possibile impostare l'ordine delle regole di automazione in modo che le regole che aggiungono le attività necessarie per tutti gli eventi imprevisti vengano eseguite per prime e solo dopo tutte le regole che aggiungono le attività necessarie per gli eventi imprevisti generati da regole di analisi specifiche. All'interno di una singola regola, l'ordine in cui vengono definite le azioni determina l'ordine in cui vengono visualizzate in un evento imprevisto.
Prima di creare una nuova regola di automazione, vedere quali eventi imprevisti sono coperti da regole e attività di automazione esistenti.
Usare il filtro Azione nell'elenco regole di automazione per visualizzare solo le regole che aggiungono attività agli eventi imprevisti e vedere a quali regole di analisi si applicano tali regole di automazione per comprendere a quali eventi imprevisti verranno aggiunte tali attività.
Aggiungi attività agli eventi imprevisti con playbook
Usare l'azione Aggiungi attività in un playbook (nel connettore Microsoft Sentinel) per aggiungere automaticamente un'attività all'evento imprevisto che ha attivato il playbook.
Usa, quindi, altre azioni del playbook, nei rispettivi connettori di App per la logica, per completare il contenuto dell'attività.
Infine, usare l'azione Contrassegna l'attività come completata (di nuovo nel connettore Microsoft Sentinel) per contrassegnare automaticamente il completamento dell'attività.
Si considerino gli scenari seguenti come esempi:
Lascia che i playbook aggiungano e completino compiti: Quando si crea un incidente, attiva un playbook che fa quanto segue:
- Aggiungi un'attività all'evento imprevisto per reimpostare la password di un utente.
- Esegue l'attività effettuando una chiamata API al sistema di provisioning degli utenti per reimpostare la password dell'utente.
- Attende una risposta dal sistema sull'esito positivo o negativo della reimpostazione.
- Se la reimpostazione della password è riuscita, il playbook contrassegna l'attività appena creata nell'evento imprevisto come completata.
- Se la reimpostazione della password non è riuscita, il playbook non contrassegnerà l'attività come completata, lasciandola a un analista da eseguire.
Lascia che il playbook valuti se dovrebbero essere aggiunti compiti condizionali: Quando viene creato un incidente, attiva un playbook che richiede un rapporto di indirizzo IP da una fonte esterna di intelligence sulle minacce.
- Se l'indirizzo IP è dannoso, il playbook aggiunge una determinata attività (ad esempio, "Blocca questo indirizzo IP").
- In caso contrario, il playbook non esegue altre azioni.
Vuoi usare regole di automazione o playbook per aggiungere attività?
Quali considerazioni devono determinare se le regole di automazione o i playbook devono essere usati per creare attività impreviste?
- Regole di automazione: usare quando possibile. Usare per attività semplici e statiche che non richiedono interattività.
- Playbook: Utilizzi per casi d'uso avanzati come la creazione di task basate su condizioni o la creazione di task con azioni automatizzate integrate.
Contenuti correlati
- Lavora con i task incidenti in Microsoft Sentinel nel portale Azure
- Indagare su incidenti con Microsoft Sentinel (legacy)
- Creare attività impreviste in Microsoft Sentinel usando regole di automazione
- Creare ed eseguire attività relative agli incidenti in Microsoft Sentinel usando i playbook
- Automatizzare la risposta alle minacce in Microsoft Sentinel con regole di automazione
- Creare e usare le regole di automazione di Microsoft Sentinel per gestire la risposta
- Automatizza la risposta alle minacce con i playbook di Microsoft Sentinel
- Utilizzare un playbook di Microsoft Sentinel per bloccare gli utenti potenzialmente compromessi