Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak używać reguł automatyzacji do tworzenia list zadań zdarzeń w celu standaryzacji procesów przepływu pracy analityków w Microsoft Sentinel.
Zadania incydentu mogą być tworzone automatycznie nie tylko przez reguły automatyzacji, ale także przez playbooki, a także ręcznie, ad hoc, z poziomu incydentu.
Przypadki użycia dla różnych ról
Ten artykuł dotyczy następujących scenariuszy, które dotyczą menedżerów SOC, starszych analityków i inżynierów automatyzacji:
- Wyświetl reguły automatyzacji z akcjami zadań incydentów
- Dodawanie zadań do zdarzeń za pomocą reguł automatyzacji
Scenariusz dodawania zadań do incydentów za pomocą playbooków omówiono w następującym artykule uzupełniającym:
Artykuł "Work with tasks " odnosi się do następujących scenariuszy, które bardziej dotyczą analityków SOC:
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Rola Microsoft Sentinel Responder jest wymagana do tworzenia reguł automatyzacji oraz do wyświetlania i edytowania zdarzeń, które są niezbędne do dodawania, wyświetlania i edytowania zadań.
Wyświetl reguły automatyzacji z akcjami zadań incydentu
Na stronie Automatyzacja można filtrować widok reguł automatyzacji, aby wyświetlić tylko te, które mają zdefiniowane akcje dodawania zadań .
Wybierz filtr Akcje .
Usuń zaznaczenie pola wyboru Zaznacz wszystko .
Przewiń w dół i zaznacz pole wyboru Dodaj zadanie .
Wybierz przycisk OK i wyświetl wyniki.
Przefiltrowane wyniki to reguły automatyzacji, które dodają zadania do incydentów. Kolumna Nazwy reguł analizy informuje, które reguły analizy są warunkowane przez te reguły automatyzacji, więc będziesz mieć ogólne pojęcie o tym, których zdarzeń dotyczy problem.
Uwaga
Aby mieć dokładną wiedzę na temat tego, czy reguła automatyzacji będzie miała zastosowanie do określonego zdarzenia, musisz otworzyć regułę, aby sprawdzić, czy oprócz warunku reguły analizy zdefiniowano dodatkowe warunki. Jeśli zostaną zdefiniowane inne warunki, zakres zdarzeń, których dotyczy problem, zostanie odpowiednio zawężony.
Dodawanie zadań do zdarzeń za pomocą reguł automatyzacji
Wykonaj następujące kroki, aby dodać zadania do incydentów, korzystając z reguły automatyzacji:
Na stronie Automatyzacja wybierz pozycję + Utwórz i wybierz pozycję Reguła automatyzacji.
Panel Tworzenie nowej reguły automatyzacji zostanie otwarty po prawej stronie.
Nadaj regule automatyzacji nazwę opisującą jej działania.Wybierz pozycję Kiedy zdarzenie zostanie utworzone jako wyzwalacz (możesz również użyć pozycji Gdy zdarzenie zostanie zaktualizowane).
Dodaj pozycję Warunki , aby określić, do których zdarzeń zostaną dodane nowe zadania.
Na przykład filtruj według nazwy reguły analizy:
Możesz dodać zadania do zdarzeń na podstawie typów zagrożeń wykrytych przez regułę analizy lub grupy reguł analizy, które muszą być obsługiwane zgodnie z określonym przepływem pracy. Wyszukaj i wybierz odpowiednie reguły analizy z listy rozwijanej.
Możesz też dodać zadania, które są istotne dla zdarzeń we wszystkich typach zagrożeń (w tym przypadku pozostaw domyślny wybór opcji Wszystkie w takim stanie, w jakim jest).
Niezależnie od tego, czy wybierasz określone reguły analizy, czy pozostaw pole Wszystkie wybrane, możesz dodać więcej warunków, aby zawęzić zakres zdarzeń, do których będzie stosowana reguła automatyzacji. Dowiedz się więcej o dodawaniu zaawansowanych warunków do reguł automatyzacji.
Jedną z kwestii, którą należy wziąć pod uwagę, jest to, że kolejność, w jakiej zadania są wyświetlane w zdarzeniu, zależy od czasu utworzenia zadań. Można ustawić kolejność reguł automatyzacji, tak aby reguły, które dodają zadania wymagane dla wszystkich zdarzeń, były uruchamiane jako pierwsze, a dopiero później wszystkie reguły, które dodają zadania wymagane dla zdarzeń generowanych przez określone reguły analizy.
W obszarze Akcje wybierz pozycję Dodaj zadanie.
Dla każdego zadania wprowadź tytuł w polu Tytuł zadania , a następnie (opcjonalnie) wybierz pozycję + Dodaj opis , aby otworzyć pole opisu.
Domyślnie w panelu listy zadań zdarzenia są wyświetlane tylko tytuły zadań. Opis zadania jest wyświetlany tylko wtedy, gdy element zadania jest rozwinięty.
W polu opisu można dodać swobodny opis zadania, w tym obrazy, linki oraz formatowanie tekstu wzbogaconego (zobacz hiperłącza, listy numerowane i tekst sformatowany jako blok kodu w poniższych przykładach).
Dodaj więcej zadań do tej samej grupy zdarzeń, wybierając pozycję + Dodaj akcję i powtarzając trzy ostatnie kroki.
Zadania zostaną utworzone i dodane do zdarzenia zgodnie z kolejnością akcji Dodaj zadanie w regule automatyzacji.
Zakończ tworzenie reguły automatyzacji, wykonując pozostałe kroki: Wygaśnięcie reguły i Kolejność, a następnie wybierając pozycję Zastosuj na końcu. Aby uzyskać szczegółowe informacje, zobacz Tworzenie reguł automatyzacji Microsoft Sentinel i używanie ich do zarządzania odpowiedzią.
Jeśli chodzi o ustawienie Kolejność : kolejność, w jakiej zadania są wyświetlane w zdarzeniach, zależy od dwóch rzeczy:
- Kolejność wykonywania reguł automatyzacji określona przez liczbę w ustawieniu Order i...
- Kolejność akcji Dodaj zadanie zdefiniowanych w ramach każdej reguły automatyzacji.
Treści powiązane
- Zarządzanie zdarzeniami w Microsoft Sentinel w Azure Portal przy użyciu zadań
- Zbadaj incydenty związane z Microsoft Sentinel (dziedzictwo)
- Twórz i realizuj zadania incydentów w Microsoft Sentinel za pomocą playbooków
- Pracuj z zadaniami incydentowymi w Microsoft Sentinel w portalu Azure.
- Automatyzowanie reagowania na zagrożenia w usłudze Microsoft Sentinel przy użyciu reguł automatyzacji
- Tworz i używaj reguł automatyzacji Microsoft Sentinel do zarządzania odpowiedziami.