Semplificare la risposta agli eventi imprevisti usando le attività nel portale di Microsoft Defender (anteprima)

Usare le attività nel portale di Microsoft Defender per analizzare e risolvere gli eventi imprevisti in modo collaborativo tra i team operativi. Suddividere gli incidenti in attività operative concrete aumenta l'efficienza operativa e rafforza il senso di responsabilità durante l'intero processo.

Questo articolo illustra il funzionamento delle attività e come usare le attività per gestire gli eventi imprevisti nel portale di Microsoft Defender.

Funzionamento delle attività

Suddividere le indagini in passaggi chiari e interattivi e assegnarle al team.

L'utilizzo delle attività è particolarmente utile per:

  • Inserimento di analisti junior
  • Uso dei provider di servizi di sicurezza gestiti (MSSP)
  • Monitoraggio del lavoro nelle organizzazioni orientate alla conformità

Il pannello attività mostra le attività insieme ai riepiloghi di Security Copilot, alle risposte guidate e ai report per fornire una panoramica completa dell'avanzamento e delle azioni ancora necessarie per chiudere l'incidente.

Classificare, stabilire le priorità, assegnare e monitorare ogni attività per garantire coerenza, collaborazione e responsabilità. Quando si chiude un'attività, aggiungere note di chiusura per documentare il risultato. Queste note supportano postmortem approfonditi e aiutano i team a imparare da ogni indagine.

Autorizzazioni necessarie

Per lavorare con le attività, è necessario uno di questi ruoli nel portale di Defender.

Azione Autorizzazioni necessarie
Visualizzare le attività Sola lettura o Nozioni di base sui dati di sicurezza (lettura) nel gruppo Operazioni di sicurezza.
Creare attività Tutte le autorizzazioni di lettura e gestione o Risposta (gestisci) nel gruppo Operazioni di sicurezza .

Per ulteriori informazioni sul controllo degli accessi in base al ruolo unificato (RBAC) nel portale Defender, vedere controllo degli accessi in base al ruolo unificato (RBAC) di Microsoft Defender.

Visualizzare e gestire le attività

Per visualizzare e gestire le attività:

  1. Dal menu del portale di Defender selezionare Eventi imprevisti & avvisi> per aprire la coda eventi imprevisti.

  2. Selezionare un incidente dalla coda.

  3. Selezionare Attività per aprire il pannello laterale Attività, che elenca tutte le attività e Security Copilot informazioni dettagliate associate all'evento imprevisto.

    Screenshot che mostra il pannello laterale Attività e i dettagli degli eventi imprevisti nel portale di Microsoft Defender.

  4. Per creare una nuova attività, selezionare Aggiungi attività.

    Schermata che mostra il riquadro Aggiungi attività nel portale di Microsoft Defender.

    Compilare i dettagli dell'attività e selezionare Salva.

  5. Per aggiornare lo stato di un'attività, selezionare uno stato nell'elenco a discesa Stato nella scheda di anteprima dell'attività.

    Schermata che mostra il menu a discesa dello stato dell'attività di aggiornamento nel portale Microsoft Defender.

  6. Per modificare o eliminare un'attività, selezionare i puntini di sospensione (...) >Modifica o Elimina.

Automatizzare e sincronizzare le attività create in Microsoft Sentinel usando il portale di Azure

Quando si esegue l'onboarding di Microsoft Sentinel nel portale di Defender, il portale di Defender sincronizza automaticamente le attività create in Sentinel usando il portale di Azure.

Importante

La sincronizzazione è unidirezionale: le attività create nel portale di Defender non vengono sincronizzate con Microsoft Sentinel.

Il portale Defender non supporta ancora la creazione automatica di attività, ma è comunque possibile continuare a usare le regole di automazione delle attività, i playbook di Logic Apps o l'API REST per le attività degli incidenti in Azure per creare attività, che vengono sincronizzate con il portale Defender.