Tworzenie zadań incydentów w Microsoft Sentinel za pomocą reguł automatyzacji

W tym artykule wyjaśniono, jak używać reguł automatyzacji do tworzenia list zadań zdarzeń w celu standaryzacji procesów przepływu pracy analityków w Microsoft Sentinel.

Zadania incydentu mogą być tworzone automatycznie nie tylko przez reguły automatyzacji, ale także przez playbooki, a także ręcznie, ad hoc, z poziomu incydentu.

Przypadki użycia dla różnych ról

Ten artykuł dotyczy następujących scenariuszy, które dotyczą menedżerów SOC, starszych analityków i inżynierów automatyzacji:

Scenariusz dodawania zadań do incydentów za pomocą playbooków omówiono w następującym artykule uzupełniającym:

Artykuł "Work with tasks " odnosi się do następujących scenariuszy, które bardziej dotyczą analityków SOC:

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Rola Microsoft Sentinel Responder jest wymagana do tworzenia reguł automatyzacji oraz do wyświetlania i edytowania zdarzeń, które są niezbędne do dodawania, wyświetlania i edytowania zadań.

Wyświetl reguły automatyzacji z akcjami zadań incydentu

Na stronie Automatyzacja można filtrować widok reguł automatyzacji, aby wyświetlić tylko te, które mają zdefiniowane akcje dodawania zadań .

Zrzut ekranu przedstawiający sposób filtrowania siatki reguł automatyzacji.

  1. Wybierz filtr Akcje .

  2. Usuń zaznaczenie pola wyboru Zaznacz wszystko .

  3. Przewiń w dół i zaznacz pole wyboru Dodaj zadanie .

  4. Wybierz przycisk OK i wyświetl wyniki.

    Zrzut ekranu przedstawiający wyniki filtru w siatce reguł automatyzacji.

    Przefiltrowane wyniki to reguły automatyzacji, które dodają zadania do incydentów. Kolumna Nazwy reguł analizy informuje, które reguły analizy są warunkowane przez te reguły automatyzacji, więc będziesz mieć ogólne pojęcie o tym, których zdarzeń dotyczy problem.

    Uwaga

    Aby mieć dokładną wiedzę na temat tego, czy reguła automatyzacji będzie miała zastosowanie do określonego zdarzenia, musisz otworzyć regułę, aby sprawdzić, czy oprócz warunku reguły analizy zdefiniowano dodatkowe warunki. Jeśli zostaną zdefiniowane inne warunki, zakres zdarzeń, których dotyczy problem, zostanie odpowiednio zawężony.

Dodawanie zadań do zdarzeń za pomocą reguł automatyzacji

Wykonaj następujące kroki, aby dodać zadania do incydentów, korzystając z reguły automatyzacji:

  1. Na stronie Automatyzacja wybierz pozycję + Utwórz i wybierz pozycję Reguła automatyzacji.

  2. Panel Tworzenie nowej reguły automatyzacji zostanie otwarty po prawej stronie.
    Nadaj regule automatyzacji nazwę opisującą jej działania.

  3. Wybierz pozycję Kiedy zdarzenie zostanie utworzone jako wyzwalacz (możesz również użyć pozycji Gdy zdarzenie zostanie zaktualizowane).

  4. Dodaj pozycję Warunki , aby określić, do których zdarzeń zostaną dodane nowe zadania.

    Na przykład filtruj według nazwy reguły analizy:

    • Możesz dodać zadania do zdarzeń na podstawie typów zagrożeń wykrytych przez regułę analizy lub grupy reguł analizy, które muszą być obsługiwane zgodnie z określonym przepływem pracy. Wyszukaj i wybierz odpowiednie reguły analizy z listy rozwijanej.

    • Możesz też dodać zadania, które są istotne dla zdarzeń we wszystkich typach zagrożeń (w tym przypadku pozostaw domyślny wybór opcji Wszystkie w takim stanie, w jakim jest).

    Niezależnie od tego, czy wybierasz określone reguły analizy, czy pozostaw pole Wszystkie wybrane, możesz dodać więcej warunków, aby zawęzić zakres zdarzeń, do których będzie stosowana reguła automatyzacji. Dowiedz się więcej o dodawaniu zaawansowanych warunków do reguł automatyzacji.

    Jedną z kwestii, którą należy wziąć pod uwagę, jest to, że kolejność, w jakiej zadania są wyświetlane w zdarzeniu, zależy od czasu utworzenia zadań. Można ustawić kolejność reguł automatyzacji, tak aby reguły, które dodają zadania wymagane dla wszystkich zdarzeń, były uruchamiane jako pierwsze, a dopiero później wszystkie reguły, które dodają zadania wymagane dla zdarzeń generowanych przez określone reguły analizy.

    Zrzut ekranu przedstawiający pierwszą część kreatora reguł automatyzacji.

  5. W obszarze Akcje wybierz pozycję Dodaj zadanie.

    Zrzut ekranu przedstawiający wybieranie akcji Dodaj zadanie w regule automatyzacji.

  6. Dla każdego zadania wprowadź tytuł w polu Tytuł zadania , a następnie (opcjonalnie) wybierz pozycję + Dodaj opis , aby otworzyć pole opisu.
    Domyślnie w panelu listy zadań zdarzenia są wyświetlane tylko tytuły zadań. Opis zadania jest wyświetlany tylko wtedy, gdy element zadania jest rozwinięty.

    Zrzut ekranu przedstawiający sposób dodawania tytułu i opisu do zadania.

  7. W polu opisu można dodać swobodny opis zadania, w tym obrazy, linki oraz formatowanie tekstu wzbogaconego (zobacz hiperłącza, listy numerowane i tekst sformatowany jako blok kodu w poniższych przykładach).

    Zrzut ekranu przedstawiający sposób dodawania opisu do zadania.

  8. Dodaj więcej zadań do tej samej grupy zdarzeń, wybierając pozycję + Dodaj akcję i powtarzając trzy ostatnie kroki.

    Zadania zostaną utworzone i dodane do zdarzenia zgodnie z kolejnością akcji Dodaj zadanie w regule automatyzacji.

    Zrzut ekranu przedstawiający sposób dodawania większej liczby zadań do reguły automatyzacji.

  9. Zakończ tworzenie reguły automatyzacji, wykonując pozostałe kroki: Wygaśnięcie reguły i Kolejność, a następnie wybierając pozycję Zastosuj na końcu. Aby uzyskać szczegółowe informacje, zobacz Tworzenie reguł automatyzacji Microsoft Sentinel i używanie ich do zarządzania odpowiedzią.

    Jeśli chodzi o ustawienie Kolejność : kolejność, w jakiej zadania są wyświetlane w zdarzeniach, zależy od dwóch rzeczy:

    1. Kolejność wykonywania reguł automatyzacji określona przez liczbę w ustawieniu Order i...
    2. Kolejność akcji Dodaj zadanie zdefiniowanych w ramach każdej reguły automatyzacji.