Eseguire la migrazione dell'automazione SPlunk SOAR a Microsoft Sentinel

Microsoft Sentinel offre funzionalità SOAR (Security Orchestration, Automation, and Response) con regole di automazione e playbook. Le regole di automazione semplificano la gestione e la risposta degli eventi imprevisti, mentre i playbook eseguono sequenze di azioni più complesse per rispondere e correggere le minacce. Questo articolo illustra come identificare i casi d'uso di SOAR e come migrare l'automazione di Splunk SOAR nelle regole di automazione e nei playbook di Microsoft Sentinel.

Per altre informazioni sulle differenze tra regole di automazione e playbook, vedere gli articoli seguenti:

Identifica i casi d'uso SOAR

Ecco cosa è necessario considerare quando si esegue la migrazione dei casi d'uso SOAR da Splunk.

  • Qualità dei casi d'uso: Scegli casi d'uso di automazione basandoti su procedure chiaramente definite, con minima variazione e un basso tasso di falsi positivi.
  • Intervento manuale: Le risposte automatiche possono avere effetti di ampia portata. Le automazioni a impatto elevato devono avere un input umano per confermare le azioni a impatto elevato prima che vengano eseguite.
  • Criteri binari: Per aumentare il successo della risposta, i punti decisionali all'interno di un flusso di lavoro automatizzato dovrebbero essere il più limitati possibile, con criteri binari. Quando nel processo decisionale automatizzato sono presenti solo due variabili, la necessità di un intervento umano viene ridotta e la prevedibilità dei risultati è migliorata.
  • Allerti o dati accurati: Le azioni di risposta dipendono dall'accuratezza dei segnali come gli allarmi. Gli avvisi e le origini di arricchimento devono essere affidabili. Le risorse di Microsoft Sentinel, come watchlist e informazioni sulle minacce con punteggi di attendibilità elevati, migliorano l'affidabilità.
  • Ruolo da analista: sebbene l'automazione sia ottima, riserva i compiti più complessi agli analisti. Offrire loro l'opportunità di input nei flussi di lavoro che richiedono la convalida. In breve, l'automazione delle risposte deve aumentare ed estendere le funzionalità degli analisti.

Eseguire la migrazione del flusso di lavoro SOAR

Questa sezione illustra come i concetti principali di Splunk SOAR si traducono in componenti Microsoft Sentinel e fornisce linee guida generali su come eseguire la migrazione di ogni passaggio o componente nel flusso di lavoro SOAR.

Diagramma che mostra i flussi di lavoro Splunk e Microsoft Sentinel SOAR.

Fase (nel diagramma) Splunk Microsoft Sentinel
1 Inserire gli eventi nell'indice principale. Inserire eventi nell'area di lavoro Log Analytics.
2 Creare contenitori. Contrassegna gli eventi imprevisti usando la funzionalità dei dettagli personalizzati.
3 Creare i casi. Microsoft Sentinel può raggruppare automaticamente gli eventi imprevisti in base a criteri definiti dall'utente, ad esempio entità condivise o gravità. Questi avvisi generano quindi eventi imprevisti.
4 Creare i playbook. Azure App per la logica usa diversi connettori per orchestrare le attività in ambienti cloud Microsoft Sentinel, Azure, di terze parti e ibridi.
4 Creare cartelle di lavoro. Microsoft Sentinel esegue i playbook singolarmente o come parte di una regola di automazione in sequenza. È anche possibile eseguire manualmente i playbook in caso di avvisi o eventi imprevisti, in base a una procedura predefinita del Centro operativo di sicurezza (SOC).

Eseguire la mappa dei componenti SOAR

Verificare quali funzionalità di Microsoft Sentinel o App per la logica di Azure corrispondono ai principali componenti di Splunk SOAR.

Splunk Microsoft Sentinel/App per la logica di Azure
Editor di playbook Progettazione app per la logica
Attivatore Attivazione
- Connettori
- App
- Broker di automazione
- Connettore
- Lavoratore ibrido del runbook
Blocchi di azione Action
Gestore di connettività Worker di lavoro ibrido per runbook
Comunità - Scheda Modelli di Automazione >
- Catalogo del content hub
- GitHub
Decisione Controllo condizionale
Codice connettore di Funzioni di Azure
Prompt Inviare un messaggio di posta elettronica di approvazione
Formato Operazioni di dati
Playbook di input Ottenere input di variabili dai risultati dei passaggi eseguiti in precedenza o da variabili dichiarate in modo esplicito
Impostare i parametri con l'utilità API del blocco di utilità Gestire gli Incidenti con l'API REST di Microsoft Sentinel Incidents

Rendere operativi i playbook e le regole di automazione in Microsoft Sentinel

La maggior parte dei playbook che usi con Microsoft Sentinel sono disponibili nella scheda Automation > Templates, nel catalogo Content Hub o nei playbook di Microsoft Sentinel su GitHub. In alcuni casi, tuttavia, potrebbe essere necessario creare playbook da zero o da modelli esistenti.

In genere si crea l'app per la logica personalizzata usando la funzionalità Progettazione app per la logica di Azure. Il codice delle app per la logica si basa su modelli di Azure Resource Manager (ARM), che facilitano lo sviluppo, la distribuzione e la portabilità di app per la logica Azure in più ambienti. Per convertire il playbook personalizzato in un modello arm portatile, è possibile usare il generatore di modelli arm.

Usa i seguenti articoli e tutorial nei casi in cui devi costruire i tuoi playbook, sia da zero sia da template esistenti:

Procedure consigliate post-migrazione di SOAR

Ecco le procedure consigliate da tenere in considerazione dopo la migrazione SOAR:

  • Dopo aver eseguito la migrazione dei playbook, testate approfonditamente i playbook per assicurarvi che le azioni migrate funzionino come previsto.
  • Esaminare periodicamente le automazioni per esplorare i modi per semplificare o migliorare ulteriormente il soar. Microsoft Sentinel aggiunge costantemente nuovi connettori e azioni che consentono di semplificare o aumentare ulteriormente l'efficacia delle implementazioni di risposta correnti.
  • Monitorare le prestazioni dei playbook con la cartella di lavoro per il monitoraggio dell'integrità dei playbook.
  • Usare identità gestite ed entità di servizio: autenticarsi a vari servizi di Azure all'interno di App per la logica, archiviare i segreti in Azure Key Vault e oscurare l'output di esecuzione del flusso. Raccomandiamo inoltre di monitorare le attività di queste entità servizio.

Passo successivo