Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usare le attività nel portale di Microsoft Defender per analizzare e risolvere gli eventi imprevisti in modo collaborativo tra i team operativi. Suddividere gli incidenti in attività operative concrete aumenta l'efficienza operativa e rafforza il senso di responsabilità durante l'intero processo.
Questo articolo illustra il funzionamento delle attività e come usare le attività per gestire gli eventi imprevisti nel portale di Microsoft Defender.
Funzionamento delle attività
Suddividere le indagini in passaggi chiari e interattivi e assegnarle al team.
L'utilizzo delle attività è particolarmente utile per:
- Inserimento di analisti junior
- Uso dei provider di servizi di sicurezza gestiti (MSSP)
- Monitoraggio del lavoro nelle organizzazioni orientate alla conformità
Il pannello attività mostra le attività insieme ai riepiloghi di Security Copilot, alle risposte guidate e ai report per fornire una panoramica completa dell'avanzamento e delle azioni ancora necessarie per chiudere l'incidente.
Classificare, stabilire le priorità, assegnare e monitorare ogni attività per garantire coerenza, collaborazione e responsabilità. Quando si chiude un'attività, aggiungere note di chiusura per documentare il risultato. Queste note supportano postmortem approfonditi e aiutano i team a imparare da ogni indagine.
Autorizzazioni necessarie
Per lavorare con le attività, è necessario uno di questi ruoli nel portale di Defender.
| Azione | Autorizzazioni necessarie |
|---|---|
| Visualizzare le attività | Sola lettura o Nozioni di base sui dati di sicurezza (lettura) nel gruppo Operazioni di sicurezza. |
| Creare attività | Tutte le autorizzazioni di lettura e gestione o Risposta (gestisci) nel gruppo Operazioni di sicurezza . |
Per ulteriori informazioni sul controllo degli accessi in base al ruolo unificato (RBAC) nel portale Defender, vedere controllo degli accessi in base al ruolo unificato (RBAC) di Microsoft Defender.
Visualizzare e gestire le attività
Per visualizzare e gestire le attività:
Dal menu del portale di Defender selezionare Eventi imprevisti & avvisi> per aprire la coda eventi imprevisti.
Selezionare un incidente dalla coda.
Selezionare Attività per aprire il pannello laterale Attività, che elenca tutte le attività e Security Copilot informazioni dettagliate associate all'evento imprevisto.
Per creare una nuova attività, selezionare Aggiungi attività.
Compilare i dettagli dell'attività e selezionare Salva.
Per aggiornare lo stato di un'attività, selezionare uno stato nell'elenco a discesa Stato nella scheda di anteprima dell'attività.
Per modificare o eliminare un'attività, selezionare i puntini di sospensione (...) >Modifica o Elimina.
Automatizzare e sincronizzare le attività create in Microsoft Sentinel usando il portale di Azure
Quando si esegue l'onboarding di Microsoft Sentinel nel portale di Defender, il portale di Defender sincronizza automaticamente le attività create in Sentinel usando il portale di Azure.
Importante
La sincronizzazione è unidirezionale: le attività create nel portale di Defender non vengono sincronizzate con Microsoft Sentinel.
Il portale Defender non supporta ancora la creazione automatica di attività, ma è comunque possibile continuare a usare le regole di automazione delle attività, i playbook di Logic Apps o l'API REST per le attività degli incidenti in Azure per creare attività, che vengono sincronizzate con il portale Defender.