Tworzenie reguł automatyzacji Microsoft Sentinel i używanie ich do zarządzania odpowiedzią

W tym artykule wyjaśniono, jak tworzyć reguły automatyzacji i korzystać z nich w usłudze Microsoft Sentinel do zarządzania i koordynowania reakcji na zagrożenia, aby zmaksymalizować wydajność i skuteczność centrum SOC.

W tym artykule dowiesz się, jak zdefiniować wyzwalacze i warunki, które określają, kiedy zostanie uruchomiona reguła automatyzacji, różne akcje, które mogą być wykonywane przez regułę, oraz pozostałe funkcje i funkcje.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Projektowanie reguły automatyzacji

Przed utworzeniem reguły automatyzacji zalecamy określenie jej zakresu i projektu, w tym wyzwalacza, warunków i akcji tworzących regułę.

Określanie zakresu

Pierwszym krokiem projektowania i definiowania reguły automatyzacji jest ustalenie, do których zdarzeń lub alertów ma być stosowana. Podjęcie decyzji, które zdarzenia lub alerty mają zastosowanie do reguły, ma bezpośredni wpływ na sposób tworzenia reguły.

Chcesz również określić przypadek użycia. Co próbujesz osiągnąć za pomocą tej automatyzacji? Rozważ następujące opcje:

  • Tworzenie zadań dla analityków do wykonania w zakresie klasyfikowania, badania i korygowania zdarzeń.
  • Pomiń hałaśliwe zdarzenia. (Alternatywnie użyj innych metod do obsługi wyników fałszywie dodatnich w Microsoft Sentinel).
  • Sklasyfikuj nowe incydenty, zmieniając ich stan z Nowy na Aktywny i przypisując osobę odpowiedzialną.
  • Tagowanie zdarzeń w celu ich sklasyfikowania.
  • Eskaluj zdarzenie, przypisując nowego właściciela.
  • Zamknij rozwiązane zdarzenia, określając przyczynę i dodając komentarze.
  • Przeanalizuj zawartość zdarzenia (alerty, jednostki i inne właściwości) i podejmij dalsze działania, wywołując podręcznik.
  • Obsłuż alert lub zareaguj na niego bez powiązanego incydentu.

Określanie wyzwalacza

Czy chcesz, aby ta reguła automatyzacji była aktywowana przy tworzeniu nowych incydentów lub alertów? A może za każdym razem, gdy zdarzenie zostanie zaktualizowane?

Reguły automatyzacji są wyzwalane po utworzeniu lub zaktualizowaniu zdarzenia lub utworzeniu alertu. Pamiętaj, że zdarzenia obejmują alerty i że zarówno alerty, jak i zdarzenia mogą być tworzone przez reguły analizy, których istnieje kilka typów, jak wyjaśniono w artykule Wykrywanie zagrożeń w Microsoft Sentinel.

W poniższej tabeli przedstawiono różne możliwe scenariusze, które powodują uruchomienie reguły automatyzacji.

Typ wyzwalacza Zdarzenia powodujące uruchomienie reguły
Gdy incydent zostanie utworzony portal Microsoft Defender:
- Nowy incydent zostaje utworzony w portalu Microsoft Defender.

Microsoft Sentinel nie jest wdrożony do portalu Defender:
- Nowy incydent powstaje na podstawie reguły analityki.
- Incydent jest pobierany z Microsoft Defender XDR.
- Nowy incydent jest tworzony ręcznie.
Gdy incydent zostanie zaktualizowany - Status zdarzenia zostaje zmieniony (zamknięte/ponownie otwarte/zaklasyfikowane).
- Właściciel incydentu zostaje przypisany lub zmieniony.
- Nasilenie zdarzenia jest podnoszone lub zmniejszane.
- Do zdarzenia dodaje się powiadomienia.
- Komentarze, tagi lub taktyki są dodawane do incydentu.
Po utworzeniu alertu - Alert jest tworzony przez regułę analityczną Microsoft Sentinel Scheduled lub NRT.

Uwaga

W portalu Defender: wyzwalacze alertu działają tylko na alertach Microsoft Sentinel. Aby zautomatyzować odpowiedzi na alerty na platformach Microsoft Sentinel, Microsoft Defender i XDR, użyj rozszerzonego wyzwalacza alertu.

Tworzenie reguły automatyzacji

Poniższe kroki dotyczą większości scenariuszy tworzenia reguł automatyzacji.

Jeśli chcesz pominąć hałaśliwe zdarzenia i pracujesz w Azure Portal, spróbuj obsługiwać wyniki fałszywie dodatnie.

Jeśli chcesz utworzyć regułę automatyzacji w celu zastosowania do określonej reguły analizy, zobacz Ustawianie automatycznych odpowiedzi i tworzenie reguły.

Aby stworzyć regułę automatyzacji:

  1. W usłudze Microsoft Sentinel w portalu Azure wybierz stronę Konfiguracja>Automatyzacja. W przypadku Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Konfiguracja automatyzacji>.

  2. Na stronie Automatyzacja w menu nawigacji Microsoft Sentinel wybierz pozycję Utwórz z górnego menu i wybierz pozycję Reguła automatyzacji.

  3. Zostanie otwarty panel Tworzenie nowej reguły automatyzacji . W polu Nazwa reguły automatyzacji wprowadź nazwę reguły.

Wybieranie wyzwalacza

W rozwijanym menu Wyzwalacza wybierz wyzwalacz, który odpowiada temu, kiedy chcesz, aby reguła automatyzacji działała—Kiedy incydent zostanie utworzony, Gdy incydent zostanie zaktualizowany lub Gdy zostanie utworzony alert.

Uwaga

Jeśli obszar roboczy został wdrożony w portalu Microsoft Defender, lista rozwijana wyzwalaczy zawiera również wyzwalacze Utworzono sprawę i Zaktualizowano sprawę z Simple Flows (wersja zapoznawcza).

Zrzut ekranu przedstawiający wybieranie wyzwalacza tworzenia zdarzenia lub aktualizacji zdarzenia.

Definiowanie warunków

Użyj opcji w obszarze Warunki , aby zdefiniować warunki dla reguły automatyzacji. Wszystkie warunki nie uwzględniają wielkości liter.

  • Reguły tworzone podczas tworzenia alertu obsługują tylko właściwość If Analytic rule name w twoim warunku. Wybierz, czy reguła ma być inkluzywna (Zawiera), czy wyłączna (nie zawiera), a następnie wybierz nazwę reguły analitycznej z listy rozwijanej.

    Wartości nazw reguł analitycznych obejmują tylko reguły analizy i nie obejmują innych typów reguł, takich jak analiza zagrożeń lub reguły anomalii.

  • Reguły tworzone podczas tworzenia lub aktualizowania zdarzenia obsługują wiele różnych warunków, w zależności od środowiska. Dostępne opcje warunków zależą od tego, czy wdrożono Microsoft Sentinel w portalu Defender:

    Jeśli obszar roboczy jest dołączony do portalu usługi Defender, zacznij od wybrania jednego z następujących operatorów w Azure lub portalu usługi Defender:

    • AND: indywidualne warunki, które są oceniane jako grupa. Reguła jest wykonywana, jeśli zostały spełnione wszystkie warunki tego typu.

      Aby użyć operatora AND, wybierz opcję + Dodaj i z listy rozwijanej wybierz pozycję Warunek (AND). Lista warunków jest wypełniana przez pola właściwości zdarzenia i właściwości jednostki .

    • OR (nazywane również grupami warunków): grupy warunków, z których każda jest oceniana niezależnie. Reguła jest uruchamiana, jeśli spełniona jest co najmniej jedna grupa warunków. Aby dowiedzieć się, jak pracować z tymi złożonymi typami warunków, zobacz Dodawanie zaawansowanych warunków do reguł automatyzacji.

    Przykład:

    Zrzut ekranu przedstawiający warunki reguł automatyzacji, gdy obszar roboczy jest dołączony do portalu usługi Defender.

    Jeśli wybrano opcję Gdy zdarzenie zostanie zaktualizowane jako wyzwalacz, zacznij od zdefiniowania warunków, a następnie w razie potrzeby dodaj dodatkowe operatory i wartości.

Aby zdefiniować swoje warunki:

  1. Wybierz właściwość z pierwszego pola listy rozwijanej po lewej stronie. Możesz zacząć wpisywać dowolną część nazwy właściwości w polu wyszukiwania, aby dynamicznie filtrować listę, aby szybko znaleźć szukane elementy.

    Zrzut ekranu przedstawiający wpisywanie w polu wyszukiwania w celu filtrowania listy wyborów.

  2. Wybierz operator z następnego pola listy rozwijanej po prawej stronie. Zrzut ekranu przedstawiający wybieranie operatora warunku dla reguł automatyzacji.

    Lista operatorów, z których można wybierać, różni się w zależności od wybranego wyzwalacza i właściwości. Podczas pracy w portalu usługi Defender zalecamy użycie warunku nazwy reguły analitycznej zamiast tytułu zdarzenia.

    Warunki dostępne dla wyzwalacza tworzenia

    Właściwość Zestaw operatorów
    - Tytuł
    -Opis
    - Wszystkie wymienione właściwości podmiotów
      (zobacz obsługiwane właściwości jednostki)
    - Jest równe/Nie jest równe
    — zawiera/nie zawiera
    - Rozpoczyna się od/Nie zaczyna się od
    - Kończy się na/Nie kończy się na
    - Znacznik (Zobacz pojedynczy element a kolekcja) Dowolny pojedynczy tag:
    - Jest równe/Nie jest równe
    — zawiera/nie zawiera
    - Rozpoczyna się od/Nie zaczyna się od
    - Kończy się na/Nie kończy się na

    Zbiór wszystkich tagów:
    — zawiera/nie zawiera
    - Ważność
    - Status
    - Klucz do niestandardowych szczegółów
    - Jest równe/Nie jest równe
    - Taktyka
    - Nazwy produktów w alertach
    - Wartość szczegółów niestandardowych
    - Nazwa reguły analitycznej
    — zawiera/nie zawiera

    Warunki dostępne z wyzwalaczem aktualizacji

    Właściwość Zestaw operatorów
    - Tytuł
    -Opis
    - Wszystkie wymienione właściwości podmiotów
      (zobacz obsługiwane właściwości jednostki)
    - Jest równe/Nie jest równe
    — zawiera/nie zawiera
    - Rozpoczyna się od/Nie zaczyna się od
    - Kończy się na/Nie kończy się na
    - Znacznik (Zobacz pojedynczy element a kolekcja) Dowolny pojedynczy tag:
    - Jest równe/Nie jest równe
    — zawiera/nie zawiera
    - Rozpoczyna się od/Nie zaczyna się od
    - Kończy się na/Nie kończy się na

    Zbiór wszystkich tagów:
    — zawiera/nie zawiera
    - Tag (oprócz powyższego)
    -Alerty
    - Komentarze
    -Dodane
    - Ważność
    - Status
    - Jest równe/Nie jest równe
    -Zmienione
    - Zmieniono z
    — Zmieniono na
    - Właściciel -Zmienione. Jeśli właściciel zdarzenia jest aktualizowany przez interfejs API, musisz uwzględnić element userPrincipalName lub ObjectID, aby zmiana została wykryta przez reguły automatyzacji.
    - Zaktualizowane przez
    - Klucz do niestandardowych szczegółów
    - Jest równe/Nie jest równe
    - Taktyka — zawiera/nie zawiera
    -Dodane
    - Nazwy produktów w alertach
    - Wartość szczegółów niestandardowych
    - Nazwa reguły analitycznej
    — zawiera/nie zawiera

    Warunki dostępne z wyzwalaczem alertu

    Jedynym warunkiem, który reguły mogą oceniać na podstawie wyzwalacza tworzenia alertu, jest to, która reguła analityczna Microsoft Sentinel utworzyła alert.

    Reguły automatyzacji oparte na wyzwalaczu alertu są uruchamiane tylko w przypadku alertów utworzonych przez Microsoft Sentinel.

  3. Wprowadź wartość w polu po prawej stronie. W zależności od wybranej właściwości może to być pole tekstowe lub lista rozwijana, w której wybierasz z zamkniętej listy wartości. Możesz również dodać kilka wartości, wybierając ikonę kości po prawej stronie pola tekstowego.

    Zrzut ekranu przedstawiający dodawanie wartości do warunku w regułach automatyzacji.

Aby uzyskać informacje na temat ustawiania złożonych warunków lub z różnymi polami, zobacz Dodawanie zaawansowanych warunków do reguł automatyzacji.

Warunki oparte na znacznikach

Można utworzyć dwa rodzaje warunków na podstawie tagów:

  • Warunki z dowolnymi operatorami poszczególnych tagów oceniają określoną wartość względem każdego tagu w kolekcji. Ocena jest prawdziwa , gdy co najmniej jeden tag spełnia warunek.
  • Warunki z operatorami Kolekcja wszystkich tagów oceniają określoną wartość w odniesieniu do kolekcji tagów jako jednej całości. Ocena jest prawdziwa tylko wtedy, gdy kolekcja jako całość spełnia warunek.

Aby dodać jeden z tych warunków na podstawie tagów zdarzenia, wykonaj następujące kroki:

  1. Utwórz nową regułę automatyzacji zgodnie z powyższym opisem.

  2. Dodaj warunek lub grupę warunków.

  3. Wybierz pozycję Tag z listy rozwijanej właściwości.

  4. Wybierz listę rozwijaną operatorów, aby wyświetlić dostępne operatory do wyboru.

    Operatory są podzielone na dwie kategorie: każdy pojedynczy tag i Kolekcja wszystkich tagów. Starannie wybierz operatora w zależności od sposobu, w jaki tagi mają być oceniane.

    Aby uzyskać więcej informacji, zobacz Tag property: individual vs. collection (Właściwość tagu: pojedyncza a kolekcja).

Warunki oparte na szczegółach niestandardowych

Możesz ustawić wartość niestandardowego szczegółu widocznego w incydencie jako warunek reguły automatyzacji. Pamiętaj, że szczegóły niestandardowe to punkty danych w nieprzetworzonych rekordach dziennika zdarzeń, które mogą być widoczne i wyświetlane w alertach oraz wygenerowanych z nich zdarzeniach. Użyj niestandardowych szczegółów, aby uzyskać dostęp do rzeczywistej odpowiedniej zawartości w alertach bez konieczności przeglądania wyników zapytania.

Znane ograniczenie: w przypadku korzystania z niestandardowych wartości szczegółów operator Nie zawiera może nie być poprawnie oceniany, gdy istnieje wiele (co najmniej dwóch) odrębnych wartości.

Aby dodać warunek oparty na niestandardowym detalu:

  1. Utwórz nową regułę automatyzacji zgodnie z opisem w temacie Tworzenie reguły automatyzacji.

  2. Dodaj warunek lub grupę warunków.

  3. Wybierz Klucz niestandardowych szczegółów z listy rozwijanej właściwości. Wybierz Równa się lub Nie równa się z listy rozwijanej operatorów.

    W przypadku warunku szczegółów niestandardowych wartości z ostatniej listy rozwijanej pochodzą ze szczegółów niestandardowych, które zostały wyświetlone we wszystkich regułach analizy wymienionych w pierwszym warunku. Wybierz szczegóły niestandardowe, których chcesz użyć jako warunku.

    Zrzut ekranu przedstawiający dodawanie niestandardowego klucza szczegółów jako warunku.

  4. Wybrano pole, które chcesz ocenić pod kątem tego warunku. Teraz określ wartość wyświetlaną w tym polu, która sprawia, że ten warunek ma wartość true.
    Wybierz + Dodaj warunek dla elementu.

    Zrzut ekranu przedstawiający wybieranie warunku dodawania elementu dla reguł automatyzacji.

    Poniżej zostanie wyświetlony wiersz warunku wartości.

    Zrzut ekranu przedstawiający wyświetlane pole wartości szczegółów niestandardowych.

  5. Wybierz Zawiera lub Nie zawiera z rozwijanej listy operatorów. W polu tekstowym po prawej stronie wprowadź wartość, dla której warunek ma mieć wartość true.

    Zrzut ekranu przedstawiający wypełnione pole wartości szczegółów niestandardowych.

W tym przykładzie, jeśli zdarzenie ma niestandardowy szczegół DestinationEmail, a wartość tego szczegółu to pwned@bad-botnet.com, zostaną uruchomione akcje zdefiniowane w regule automatyzacji.

Dodawanie akcji

Wybierz akcje, które ma wykonywać ta reguła automatyzacji. Dostępne akcje obejmują przypisywanie właściciela, zmienianie stanu, zmienianie ważności, dodawanie tagów i uruchamianie podręcznika. Możesz dodać dowolną liczbę akcji.

Jeśli obszar roboczy został wdrożony do portalu Microsoft Defender, Proste przepływy (wersja zapoznawcza) dodaje do tej listy więcej wstępnie zdefiniowanych akcji dotyczących spraw i alertów, które nie wymagają podręcznika działań: Wyślij wiadomość e-mail o utworzeniu/zaktualizowaniu sprawy lub przekroczeniu umowy SLA, Zaktualizuj sprawę, Dodaj zadanie i Zaktualizuj alert.

Uwaga

W regułach automatyzacji jest dostępna tylko akcja Uruchom podręcznik przy użyciu wyzwalacza alertu.

Zrzut ekranu przedstawiający listę akcji do wybrania w regule automatyzacji.

W przypadku dowolnej wybranej akcji wypełnij pola wyświetlane dla tej akcji zgodnie z tym, co chcesz zrobić.

Jeśli dodasz akcję Uruchom podręcznik , zostanie wyświetlony monit o wybranie z listy rozwijanej dostępnych podręczników.

  • Tylko playbooki, które zaczynają się od wyzwalacza incydentu, można uruchamiać za pomocą reguł automatyzacji przy użyciu jednego z wyzwalaczy incydentu, dlatego tylko one pojawiają się na liście. Podobnie, tylko playbooki, które zaczynają się od wyzwalacza alertu, są dostępne w regułach automatyzacji korzystających z wyzwalacza alertu.

  • Aby uruchamiać playbooki, usłudze Microsoft Sentinel muszą zostać jawnie przyznane odpowiednie uprawnienia. Jeśli podręcznik wydaje się niedostępny na liście rozwijanej, oznacza to, że Sentinel nie ma uprawnień dostępu do grupy zasobów tego podręcznika. Aby przypisać uprawnienia, wybierz łącze Zarządzaj uprawnieniami playbooka.

    W panelu Zarządzanie uprawnieniami , który zostanie otwarty, zaznacz pola wyboru grup zasobów zawierających podręczniki, które chcesz uruchomić, a następnie wybierz pozycję Zastosuj.

    Zarządzanie uprawnieniami

    Musisz mieć uprawnienia właściciela do dowolnej grupy zasobów, do której chcesz udzielić uprawnień Microsoft Sentinel, i musisz mieć rolę współautora usługi Microsoft Sentinel Automation w dowolnej grupie zasobów zawierającej podręczniki, które chcesz uruchomić.

  • Jeśli nie masz jeszcze podręcznika, który wykonuje żądaną akcję, utwórz nowy podręcznik. Musisz zamknąć proces tworzenia reguł automatyzacji i uruchomić go ponownie po utworzeniu podręcznika.

Przenoś akcje

Kolejność akcji w regule można zmienić nawet po ich dodaniu. Wybierz niebieskie strzałki w górę lub w dół obok każdej akcji, aby przenieść ją w górę lub w dół o jeden krok.

Zrzut ekranu przedstawiający sposób przenoszenia akcji w górę lub w dół.

Zakończ tworzenie reguły

Ukończ pozostałe ustawienia, aby sfinalizować regułę automatyzacji:

  1. W obszarze Wygaśnięcie reguły, jeśli chcesz, aby reguła automatyzacji wygasła, ustaw datę wygaśnięcia i opcjonalnie godzinę. W przeciwnym razie pozostaw jako Nieokreślony.

  2. Pole Order (Zamówienie ) jest wypełniane wstępnie przy użyciu następnego dostępnego numeru dla typu wyzwalacza reguły. Ta liczba określa, na którym miejscu w kolejności reguł automatyzacji (tego samego typu wyzwalacza) ta reguła jest uruchamiana. Możesz zmienić liczbę, jeśli ta reguła ma zostać uruchomiona przed istniejącą regułą.

    Aby uzyskać więcej informacji, zobacz Uwagi dotyczące kolejności wykonywania i priorytetu.

  3. Wybierz pozycję Zastosuj. Gotowe!

Zrzut ekranu przedstawiający ostatnie kroki tworzenia reguły automatyzacji.

Inspekcja działania reguł automatyzacji

Dowiedz się, co reguły automatyzacji mogły zrobić z danym incydentem. Masz dostęp do pełnego rejestru historii incydentów w tabeli SecurityIncident na stronie Dzienniki w portalu Azure lub na stronie Zaawansowane wyszukiwanie zagrożeń w portalu Defender. Następujące zapytanie Kusto pobiera wszystkie zdarzenia, które zostały zmodyfikowane przez regułę automatyzacji, dzięki czemu można sprawdzić, które akcje zostały wykonane automatycznie:

SecurityIncident
| where ModifiedBy contains "Automation"

Wykonywanie reguł automatyzacji

Reguły automatyzacji są uruchamiane sekwencyjnie zgodnie z wybraną kolejnością. Każda reguła automatyzacji uruchamia się po zakończeniu działania poprzedniej. W ramach reguły automatyzacji wszystkie akcje są uruchamiane sekwencyjnie w kolejności, w jakiej są zdefiniowane. Aby uzyskać więcej informacji , zobacz Uwagi dotyczące kolejności wykonywania i priorytetu .

Akcje podręcznika w ramach reguły automatyzacji mogą być w pewnych okolicznościach traktowane inaczej, zgodnie z następującymi kryteriami:

Czas wykonywania podręcznika Reguła automatyzacji przechodzi do następnej akcji...
Mniej niż sekundę Natychmiast po zakończeniu elementu playbook
Mniej niż dwie minuty Do dwóch minut po rozpoczęciu działania podręcznika,
ale nie więcej niż 10 sekund po ukończeniu podręcznika
Ponad dwie minuty Dwie minuty po uruchomieniu podręcznika,
niezależnie od tego, czy zostało to ukończone, czy nie