Microsoft Sentinel playbooks maken en aanpassen vanuit sjablonen

Een playbook-sjabloon is een vooraf samengestelde, geteste en gebruiksklare automatiseringswerkstroom voor Microsoft Sentinel die kan worden aangepast aan uw behoeften. Sjablonen kunnen ook dienen als referentie voor aanbevolen procedures bij het ontwikkelen van volledig nieuwe playbooks of als inspiratie voor nieuwe automatiseringsscenario's.

Playbook-sjablonen zijn zelf geen actieve playbooks en u moet een bewerkbare kopie maken voor uw behoeften.

Veel playbook-sjablonen zijn ontwikkeld door de Microsoft Sentinel community, onafhankelijke softwareleveranciers (ISV's) en de eigen experts van Microsoft, op basis van populaire automatiseringsscenario's die worden gebruikt door beveiligingscentra over de hele wereld.

Belangrijk

Playbook-sjablonen zijn momenteel beschikbaar als PREVIEW. Zie de Aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews voor aanvullende juridische voorwaarden die van toepassing zijn op Azure functies die in bètaversie, preview of anderszins nog niet algemeen beschikbaar zijn.

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal. Vanaf juli 2025 worden veel nieuwe klanten automatisch aangemeld en omgeleid naar de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden. Zie It’s Time to Move: Retiring Microsoft Sentinel’s Azure portal for greater security voor meer informatie.

Vereisten

Als u playbooks wilt maken en beheren, hebt u toegang nodig tot Microsoft Sentinel met een van de volgende Azure rollen:

  • Inzender voor logische apps voor het bewerken en beheren van logische apps
  • Operator voor Logic Apps, om Logic Apps te lezen, in te schakelen en uit te schakelen

Zie vereisten voor Microsoft Sentinel playbook voor meer informatie.

We raden u aan Azure Logic Apps for Microsoft Sentinel playbooks te lezen voordat u uw playbook maakt.

Playbooksjablonen openen

Krijg toegang tot playbook-sjablonen uit de volgende bronnen:

Locatie Beschrijving
Microsoft Sentinel Automation-pagina Het tabblad Playbook-sjablonen bevat alle geïnstalleerde playbooks. Maak een of meer actieve playbooks met dezelfde sjabloon.

Wanneer we een nieuwe versie van een sjabloon publiceren, hebben alle actieve playbooks die op basis van die sjabloon zijn gemaakt een extra label toegevoegd op het tabblad Actieve playbooks om aan te geven dat er een update beschikbaar is.
pagina van de inhoudshub van Microsoft Sentinel Playbook-sjablonen zijn beschikbaar als onderdeel van productoplossingen of zelfstandige inhoud die is geïnstalleerd vanuit de content-hub.

Zie voor meer informatie:
Over Microsoft Sentinel inhoud en oplossingen
Out-of-the-box-inhoud van Microsoft Sentinel detecteren en beheren
GitHub De Microsoft Sentinel GitHub-opslagplaats bevat veel andere playbooksjablonen. Selecteer Deploy to Azure om een sjabloon te implementeren naar uw Azure-abonnement.

Technisch gezien is een playbooksjabloon een ARM-sjabloon (Azure Resource Manager), die bestaat uit verschillende resources: een Azure Logic Apps-werkstroom en API-verbindingen voor elke betrokken verbinding.

De volgende procedure richt zich op het deployen van een playbook-sjabloon vanuit het Playbook-sjabloontabblad onder Automatisering.

Playbook-sjablonen verkennen

Selecteer voor Microsoft Sentinel in de Azure Portal de pagina Inhoudsbeheer>Inhoudshub. Voor Microsoft Sentinel in de Defender-portal selecteert u Microsoft Sentinel>Hub Inhoudsbeheer>.

Selecteer op de pagina Inhoudshubde optie Inhoudstype om te filteren op Playbook. De pagina met de gefilterde Content hub geeft alle oplossingen en losse content weer die één of meer playbook-templates bevatten. Installeer de oplossing of zelfstandige inhoud om de sjabloon op te halen.

Als u de geïnstalleerde sjablonen wilt bekijken, selecteert u het tabblad Configuratie>Automatisering>Playbooksjablonen. Bijvoorbeeld:

Schermopname van de galerie met playbooksjablonen.

Als u een playbooksjabloon wilt vinden die aan uw vereisten voldoet, filtert u de lijst op de volgende criteria:

Filter Beschrijving
Trigger Filter op hoe het playbook wordt geactiveerd, inclusief incidenten, waarschuwingen of entiteiten. Zie Ondersteunde Microsoft Sentinel-triggers voor meer informatie.
Logic Apps-connectoren Filteren op de externe services waarmee de playbooks interageren. Tijdens het implementatieproces moet elke connector een identiteit aannemen om te verifiëren bij de externe service.
Entiteiten Filter op de entiteitstypen die het playbook verwacht te vinden in het incident.

Bijvoorbeeld, een playbook dat een firewall opdraagt een IP-adres te blokkeren, verwacht IP-adressen in het incident aan te treffen. Dergelijke incidenten kunnen worden gemaakt door een Brute Force-aanvalsanalyseregel.
Tags Filteren op de labels die op het playbook zijn toegepast en die het playbook koppelen aan een specifiek scenario of een speciale eigenschap aangeven. Bijvoorbeeld:

- Verrijking - playbooks die informatie ophalen van een andere service om extra context aan een incident toe te voegen. Deze informatie wordt meestal toegevoegd als een opmerking bij het incident of verzonden naar de SOC.
- Herstel : playbooks die actie ondernemen op de betrokken entiteiten om een potentiële bedreiging te elimineren.
- Sync : playbook waarmee een externe service, zoals een service voor incidentbeheer, wordt bijgewerkt met de eigenschappen van het incident.
- Meldingen - playbooks die een e-mail of bericht verzenden.
- Antwoord van Teams : playbooks waarmee analisten handmatig actie kunnen ondernemen vanuit Teams met behulp van interactieve kaarten.

Bijvoorbeeld:

Schermopname van het filteren van de lijst met playbook-sjablonen.

Een playbook aanpassen vanuit een sjabloon

De volgende stappen beschrijven hoe je playbook-templates kunt inzetten en kunnen worden herhaald om meerdere playbooks van hetzelfde template te maken.

Hoewel de meeste playbooksjablonen kunnen worden gebruikt zoals ze zijn, raden we u aan ze zo nodig aan te passen om uw playbook af te stemmen op de behoeften van uw SOC.

  1. Selecteer op het tabblad Playbook-sjablonen een playbook om mee te beginnen.

  2. Als het playbook vereisten heeft, zorg er dan voor dat u de instructies volgt. Bijvoorbeeld:

    • Sommige playbooks noemen andere playbooks als acties. Het zogenaamde playbook wordt een geneste playbook genoemd. In een dergelijk geval is een van de vereisten om eerst het geneste playbook te implementeren.

    • Voor sommige playbooks moet een aangepaste Logic Apps-connector of een Azure-functie worden geïmplementeerd. In dergelijke gevallen is er een koppeling Implementeren naar Azure waarmee u naar het algemene implementatieproces van de ARM-sjabloon gaat.

  3. Selecteer Playbook maken om de wizard voor het maken van een playbook te openen op basis van de geselecteerde sjabloon. De wizard heeft vier tabbladen:

    • Basics: Zoek uw nieuwe playbook, een Logic Apps-resource, en geef het een naam. U kunt de standaardinstelling gebruiken. Bijvoorbeeld:

      Schermafbeelding van de wizard voor het maken van een Playbook, tabblad Basis.

    • Parameters: Voer klantspecifieke waarden in die door het playbook worden gebruikt. Als het playbook bijvoorbeeld een e-mail naar de SOC verzendt, definieert u het adres van de geadresseerde. Als het playbook een aangepaste connector in gebruik heeft, moet deze worden geïmplementeerd in dezelfde resourcegroep en wordt u gevraagd de naam in te voeren op het tabblad Parameters .

      Het tabblad Parameters wordt alleen weergegeven als het playbook parameters bevat. Bijvoorbeeld:

      Schermopname van de wizard voor het maken van playbooks, tabblad Parameters.

    • Verbindingen: Vouw elke actie uit om de bestaande verbindingen te zien die u hebt gemaakt voor eerdere playbooks. U kunt ervoor kiezen om bestaande verbindingen te gebruiken of een nieuwe te maken. Bijvoorbeeld:

      Schermopname van de wizard voor het maken van Playbooks, tabblad Verbindingen.

      • Als u een nieuwe verbinding wilt maken, selecteert u Nieuwe verbinding maken na implementatie. De optie ' Maak een nieuwe verbinding na implementatie aanmaken' brengt je naar de Logic Apps-ontwerper nadat het implementatieproces is afgerond.

      • Aangepaste connectors worden weergegeven door de naam van de aangepaste connector die is ingevoerd op het tabblad Parameters .

      • Voor connectors die ondersteuning bieden voor verbinding met een beheerde identiteit, zoals Microsoft Sentinel, is beheerde identiteit de standaardverbindingsmethode.

      Zie Playbooks verifiëren bij Microsoft Sentinel voor meer informatie.

    • Controleren en maken: Bekijk een samenvatting van het proces en wacht op validatie van uw invoer voordat u het playbook maakt.

  4. Nadat u de stappen in de wizard voor het maken van een playbook tot het einde hebt doorlopen, wordt u naar het werkstroomontwerp van het nieuwe playbook in de Logic Apps-ontwerper geleid. Bijvoorbeeld:

    Schermafbeelding van het playbook in de Logic Apps-ontwerper.

  5. Maak voor elke connector waarvoor u Na implementatie een nieuwe verbinding maken hebt geselecteerd, de verbinding:

    1. Selecteer in het navigatiemenu API-verbindingen en selecteer vervolgens de naam van de verbinding. Bijvoorbeeld:

      Schermopname van het weergeven van A P I-verbindingen.

    2. Selecteer API-verbinding bewerken in het navigatiemenu.

    3. Vul de vereiste parameters in en selecteer Opslaan. Bijvoorbeeld:

      Schermopname van het bewerken van A P I-verbindingen.

    U kunt ook een nieuwe verbinding maken vanuit de relevante stappen in de logic apps-ontwerpfunctie:

    1. Voor elke stap die wordt weergegeven met een foutteken, selecteert u deze om uit te vouwen en selecteert u vervolgens Nieuwe toevoegen.

    2. Verifieer volgens de relevante instructies. Zie Playbooks verifiëren bij Microsoft Sentinel voor meer informatie.

    3. Als er andere stappen zijn die dezelfde connector gebruiken, vouwt u de vakken uit. Selecteer in de lijst met verbindingen die wordt weergegeven de verbinding die u zojuist hebt gemaakt.

  6. Als u ervoor hebt gekozen om een beheerde identiteitsverbinding te gebruiken voor Microsoft Sentinel of voor andere ondersteunde verbindingen, moet u machtigingen verlenen voor het nieuwe playbook op de Microsoft Sentinel werkruimte of voor de relevante doelresources voor andere connectors.

  7. Sla het draaiboek op. Het draaiboek verschijnt op het tabblad Actieve draaiboeken.

Als u uw playbook wilt uitvoeren, stelt u een geautomatiseerd antwoord in of voert u het handmatig uit. Zie Reageren op bedreigingen met Microsoft Sentinel playbooks voor meer informatie.

Een probleem in een sjabloon voor een playbook melden

Als u een bug wilt melden of een verbetering voor een playbook wilt aanvragen, selecteert u de koppeling Ondersteund door in het detailvenster van het playbook. Als het playbook door de community wordt ondersteund, brengt de link u naar een open GitHub-issue. Anders wordt u omgeleid naar de pagina van de ondersteuningsmedewerker, met informatie over het verzenden van uw feedback.