Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u incidenttaken in Microsoft Sentinel kunt gebruiken om de stappen die uw team volgt te standaardiseren en bij te houden bij het sorteren, onderzoeken en reageren op incidenten. U kunt taken handmatig toevoegen of het maken van taken automatiseren met behulp van automatiseringsregels en playbooks.
Een van de belangrijkste factoren voor het effectief en efficiënt uitvoeren van uw beveiligingsbewerkingen (SecOps) is de standaardisatie van processen. Van SecOps-analisten wordt verwacht dat zij een reeks stappen of taken uitvoeren bij het triëren, onderzoeken of verhelpen van een incident. Het standaardiseren en formaliseren van de lijst met taken kan helpen uw SOC soepel te laten werken, zodat dezelfde vereisten van toepassing zijn op alle analisten. Met dit gestandaardiseerde proces, ongeacht wie op dienst is, krijgt een incident altijd dezelfde behandeling en SLA's. Analisten hoeven geen tijd te besteden aan het nadenken over wat ze moeten doen of zich zorgen te maken over het missen van een kritieke stap. Deze stappen worden gedefinieerd door de SOC-manager of senior analisten (laag 2/3) op basis van algemene beveiligingskennis (zoals NIST), hun ervaring met eerdere incidenten of aanbevelingen van de beveiligingsleverancier die het incident heeft gedetecteerd.
Wanneer incidenttaken worden gebruikt
Incidenttaken zijn nuttig in de volgende scenario's:
Uw SOC-analisten kunnen één centrale controlelijst gebruiken om de processen van incident triage, onderzoek en reactie te verwerken, allemaal zonder dat u zich zorgen hoeft te maken over het missen van een kritieke stap.
Uw SOC-technici of senior analisten kunnen de standaarden voor incidentrespons in de teams en diensten van de analisten documenteert, bijwerken en afstemmen. Ze kunnen ook controlelijsten met taken maken om nieuwe analisten of analisten te trainen die nieuwe typen incidenten tegenkomen.
Als SOC-manager of als MSSP kunt u ervoor zorgen dat incidenten worden afgehandeld in overeenstemming met de relevante SLA's/SOP's.
Vereisten
De rol Microsoft Sentinel Responder is vereist voor het maken van automatiseringsregels en het weergeven en bewerken van incidenten, die beide nodig zijn om taken toe te voegen, weer te geven en te bewerken.
De rol Logic Apps-inzender is vereist voor het maken en bewerken van playbooks.
Scenario's voor incidenttaakbeheer
Incidenttaakbeheerscenario's variëren afhankelijk van of je een analist bent of een workflowmaker.
Scenario's voor analisten
De volgende scenario's laten zien hoe analisten incidenttaken kunnen gebruiken tijdens onderzoeken.
Volg de taken bij het afhandelen van een incident
Wanneer u een incident selecteert en volledige details weergeven, ziet u op de pagina met incidentdetails in het rechterpaneel alle taken die aan dat incident zijn toegevoegd, handmatig of door automatiseringsregels.
Vouw een taak uit om de volledige beschrijving ervan te zien, inclusief de gebruiker, automatiseringsregel of playbook waarmee de taak is gemaakt.
Markeer een taak als voltooid door het rondje van het selectievakje te selecteren.
Taken toevoegen aan een incident ter plaatse
U kunt taken toevoegen aan een open incident waaraan u werkt, om uzelf herinneringen te geven aan acties die u moet uitvoeren of om acties vast te leggen die u zelf hebt ondernomen en die niet in de takenlijst worden weergegeven. Taken die handmatig aan een incident zijn toegevoegd, zijn alleen van toepassing op dat incident.
Scenario's voor het maken van werkstromen
De volgende scenario's beschrijven hoe workflowmakers taken automatisch kunnen toevoegen en beheren.
Taken toevoegen aan incidenten met automatiseringsregels
Gebruik de actie Taak toevoegen in automatiseringsregels om alle incidenten automatisch te voorzien van een controlelijst met taken voor uw analisten. Stel de voorwaarde voor de naam van de analyseregel in uw automatiseringsregel in om het bereik te bepalen:
Pas de automatiseringsregel toe op alle analyseregels om een standaardset taken te definiëren die moet worden toegepast op alle incidenten.
Door uw automatiseringsregel toe te passen op een beperkte set analyseregels, kunt u specifieke taken toewijzen aan bepaalde incidenten, op basis van de bedreigingen die zijn gedetecteerd door de analyseregel of -regels die deze incidenten hebben gegenereerd.
Houd er rekening mee dat de volgorde waarin taken in uw incident worden weergegeven, wordt bepaald door de aanmaaktijd van de taken. U kunt de volgorde van automatiseringsregels zo instellen dat regels die taken toevoegen die vereist zijn voor alle incidenten, eerst worden uitgevoerd en pas daarna eventuele regels waarmee taken worden toegevoegd die vereist zijn voor incidenten die zijn gegenereerd door specifieke analyseregels. Binnen één regel bepaalt de volgorde waarin de acties worden gedefinieerd de volgorde waarin ze worden weergegeven in een incident.
Bekijk welke incidenten worden gedekt door bestaande automatiseringsregels en -taken, voordat u een nieuwe automatiseringsregel maakt.
Gebruik het filter Actie in de lijst Automatiseringsregels om alleen de regels te zien waarmee taken aan incidenten worden toegevoegd en om te zien op welke analyseregels deze automatiseringsregels van toepassing zijn om te begrijpen aan welke incidenten deze taken worden toegevoegd.
Taken toevoegen aan incidenten met playbooks
Gebruik de actie Taak toevoegen in een playbook (in de Microsoft Sentinel-connector) om automatisch een taak toe te voegen aan het incident dat het playbook heeft geactiveerd.
Gebruik vervolgens andere playbookacties in de bijbehorende Logic Apps-connectors om de inhoud van de taak aan te vullen.
Gebruik ten slotte de actie Taak markeren als voltooid (opnieuw in de connector Microsoft Sentinel) om de taak automatisch als voltooid te markeren.
Bekijk de volgende scenario's als voorbeelden:
Laat playbooks taken toevoegen en voltooien: Wanneer een incident wordt gecreëerd, wordt een playbook geactiveerd dat het volgende doet:
- Hiermee voegt u een taak toe aan het incident om het wachtwoord van een gebruiker opnieuw in te stellen.
- Voert de taak uit door een API-aanroep uit te voeren naar het inrichtingssysteem van de gebruiker om het wachtwoord van de gebruiker opnieuw in te stellen.
- Wacht op een reactie van het systeem met betrekking tot het slagen of mislukken van het opnieuw instellen.
- Als het resetten van het wachtwoord is geslaagd, markeert het playbook vervolgens de taak die het zojuist in het incident heeft aangemaakt als voltooid.
- Als het opnieuw instellen van het wachtwoord is mislukt, markeert het playbook de taak niet als voltooid, waardoor deze aan een analist moet worden overgelaten om uit te voeren.
Laat het playbook evalueren of conditionele taken toegevoegd moeten worden: Wanneer een incident wordt gecreëerd, wordt een playbook geactiveerd dat een IP-adresrapport aanvraagt van een externe dreigingsinformatiebron.
- Als het IP-adres schadelijk is, voegt het playbook een bepaalde taak toe (bijvoorbeeld 'Dit IP-adres blokkeren').
- Anders voert het playbook geen verdere actie uit.
Automatiseringsregels of playbooks gebruiken om taken toe te voegen?
Welke overwegingen moeten leidend zijn bij de keuze om automatiseringsregels of playbooks te gebruiken voor het aanmaken van incidenttaken?
- Automatiseringsregels: gebruik deze waar mogelijk. Gebruik dit voor gewone, statische taken waarvoor geen interactiviteit is vereist.
- Playbooks: Gebruik voor geavanceerde gebruikssituaties zoals het aanmaken van taken op basis van omstandigheden of het creëren van taken met geïntegreerde geautomatiseerde acties.
Verwante onderwerpen
- Werk met incidenttaken in Microsoft Sentinel in het Azure-portaal
- Onderzoek incidenten met Microsoft Sentinel (legacy)
- Incidenttaken maken in Microsoft Sentinel met behulp van automatiseringsregels
- Incidenttaken maken en uitvoeren in Microsoft Sentinel met behulp van playbooks
- Bedreigingsreacties automatiseren in Microsoft Sentinel met automatiseringsregels
- Automatiseringsregels voor Microsoft Sentinel maken en gebruiken om reactie te beheren
- Reactie op bedreigingen automatiseren met playbooks in Microsoft Sentinel
- Een Microsoft Sentinel-playbook gebruiken om mogelijk gecompromitteerde gebruikers te stoppen