Splunk SOAR-automatisering migreren naar Microsoft Sentinel

Microsoft Sentinel biedt SOAR-mogelijkheden (Security Orchestration, Automation, and Response) met automatiseringsregels en playbooks. Automatiseringsregels vergemakkelijken eenvoudige incidentafhandeling en -reactie, terwijl playbooks complexere reeksen acties uitvoeren om te reageren en bedreigingen te herstellen. In dit artikel wordt beschreven hoe u SOAR-use cases kunt identificeren en hoe u uw Splunk SOAR-automatisering migreert naar Microsoft Sentinel automatiseringsregels en playbooks.

Zie de volgende artikelen voor meer informatie over de verschillen tussen automatiseringsregels en playbooks:

SOAR-usecases identificeren

Dit is waar u aan moet denken bij het migreren van SOAR-use cases van Splunk.

  • Kwaliteit van gebruikssituaties: Kies automatiseringsgebruiksgevallen op basis van procedures die duidelijk zijn gedefinieerd, met minimale variatie en een lage vals-positieve percentage.
  • Handmatige interventie: Geautomatiseerde reacties kunnen uiteenlopende effecten hebben. Automatiseringen met hoge impact moeten menselijke input hebben om acties met hoge impact te bevestigen voordat ze worden uitgevoerd.
  • Binaire criteria: Om het succes van de respons te vergroten, moeten beslissingspunten binnen een geautomatiseerde workflow zo beperkt mogelijk zijn, met binaire criteria. Wanneer er slechts twee variabelen in de geautomatiseerde besluitvorming zijn, wordt de behoefte aan menselijke tussenkomst verminderd en wordt de voorspelbaarheid van resultaten verbeterd.
  • Nauwkeurige waarschuwingen of gegevens: Reactieacties zijn afhankelijk van de nauwkeurigheid van signalen zoals waarschuwingen. Waarschuwingen en verrijkingsbronnen moeten betrouwbaar zijn. Microsoft Sentinel resources zoals volglijsten en bedreigingsinformatie met hoge betrouwbaarheidsclassificaties verbeteren de betrouwbaarheid.
  • Analistenrol: Hoewel automatisering geweldig is, reserveer de meest complexe taken voor analisten. Geef ze de mogelijkheid voor invoer in werkstromen waarvoor validatie is vereist. Kortom, responsautomatisering moet de capaciteiten van analisten versterken en uitbreiden.

SOAR-werkstroom migreren

In deze sectie ziet u hoe belangrijke Splunk SOAR-concepten worden omgezet in Microsoft Sentinel onderdelen en vindt u algemene richtlijnen voor het migreren van elke stap of onderdeel in de SOAR-werkstroom.

Diagram met de Splunk- en Microsoft Sentinel SOAR-werkstromen.

Stap (in diagram) Splunk Microsoft Sentinel
1 Gebeurtenissen opnemen in de hoofdindex. Gebeurtenissen opnemen in de Log Analytics-werkruimte.
2 Containers maken. Tag incidenten met de functie Aangepaste details.
3 Cases aanmaken. Microsoft Sentinel kunt incidenten automatisch groeperen op basis van door de gebruiker gedefinieerde criteria, zoals gedeelde entiteiten of ernst. Deze waarschuwingen genereren vervolgens incidenten.
4 Playbooks maken. Azure Logic Apps maakt gebruik van verschillende connectors voor het organiseren van activiteiten in Microsoft Sentinel, Azure, externe en hybride cloudomgevingen.
4 Werkmappen maken. Microsoft Sentinel voert playbooks afzonderlijk uit of als onderdeel van een automatiseringsregel met een vaste volgorde. U kunt playbooks ook handmatig uitvoeren voor waarschuwingen of incidenten, conform een vooraf gedefinieerde procedure van het Security Operations Center (SOC).

SOAR-onderdelen koppelen

Bekijk welke functies van Microsoft Sentinel of Azure Logic Apps zijn toegewezen aan de belangrijkste Splunk SOAR-onderdelen.

Splunk Microsoft Sentinel/Azure Logic Apps
Playbookeditor Ontwerpfunctie voor logische apps
Trigger Trigger
- Connectoren
- App
- Automatiseringsmakelaar
- Connector
- Hybride Runbook Worker
Actieblokken Action
Connectiviteitsbroker Hybride Runbook Worker
Gemeenschap - Tabblad Automatiseringssjablonen >
- Contenthub-catalogus
- GitHub
Besluit Voorwaardelijk beheer
Code Azure Function-connector
Opdracht Goedkeuringsmail verzenden
Formaat Gegevensbewerkingen
Playbooks invoeren Variabele-invoer verkrijgen uit resultaten van eerder uitgevoerde stappen of expliciet gedeclareerde variabelen
Parameters configureren met het Utility block API utility Beheer incidenten met de Microsoft Sentinel Incidents REST API

Playbooks en automatiseringsregels operationeel maken in Microsoft Sentinel

De meeste playbooks die je met Microsoft Sentinel gebruikt, zijn beschikbaar in het tabblad Automatiseringssjablonen>, de Content Hub-catalogus, of Microsoft Sentinel playbook-voorbeelden op GitHub. In sommige gevallen moet u echter mogelijk playbooks helemaal vanaf nul of op basis van bestaande sjablonen maken.

Meestal bouwt u uw aangepaste logische app met behulp van de functie Azure Logic App Designer. De code van logic apps is gebaseerd op arm-sjablonen (Azure Resource Manager), die de ontwikkeling, implementatie en draagbaarheid van Azure Logic Apps in meerdere omgevingen vergemakkelijken. Als u uw aangepaste playbook wilt converteren naar een draagbare ARM-sjabloon, kunt u de ARM-sjabloongenerator gebruiken.

Gebruik de volgende artikelen en tutorials voor situaties waarin je je eigen playbooks moet bouwen, hetzij vanaf nul, hetzij uit bestaande templates:

Best practices voor SOAR na migratie

Hier volgen best practices waar u rekening mee moet houden na uw SOAR-migratie:

  • Nadat u uw playbooks hebt gemigreerd, test u de playbooks grondig om ervoor te zorgen dat de gemigreerde acties werken zoals verwacht.
  • Controleer regelmatig uw automatiseringen om manieren te verkennen om uw SOAR verder te vereenvoudigen of te verbeteren. Microsoft Sentinel voegt voortdurend nieuwe connectors en acties toe waarmee u de effectiviteit van uw huidige respons-implementaties verder kunt vereenvoudigen of verhogen.
  • Controleer de prestaties van uw playbooks met de werkmap voor Playbooks-gezondheidscontrole.
  • Gebruik beheerde identiteiten en service-principals: verifieer uw identiteit bij verschillende Azure-services binnen uw Logic Apps, sla de geheimen op in Azure Key Vault en verberg de uitvoer van de stroom. We raden u ook aan de activiteiten van deze service-principals te bewaken.

Volgende stap