Zarządzanie zdarzeniami w Microsoft Sentinel w Azure Portal przy użyciu zadań

W tym artykule wyjaśniono, jak używać zadań zdarzeń w Microsoft Sentinel do standaryzacji i śledzenia kroków wykonywanych przez zespół podczas klasyfikowania, badania i reagowania na zdarzenia. Zadania można dodawać ręcznie lub automatyzować przy użyciu reguł automatyzacji i podręczników.

Jednym z najważniejszych czynników efektywnego i wydajnego uruchamiania operacji zabezpieczeń (SecOps) jest standaryzacja procesów. Oczekuje się, że analitycy SecOps wykonają listę kroków lub zadań w procesie klasyfikowania, badania lub korygowania incydentu. Standaryzacja i sformalizowanie listy zadań może pomóc zapewnić bezproblemowe działanie usługi SOC, zapewniając, że te same wymagania mają zastosowanie do wszystkich analityków. Dzięki temu ustandaryzowanemu procesowi, niezależnie od tego, kto pełni dyżur, incydent będzie zawsze obsługiwany w ten sam sposób i zgodnie z tymi samymi SLA. Analitycy nie będą musieli poświęcać czasu na myślenie o tym, co robić, ani martwić się o brak kroku krytycznego. Te kroki są definiowane przez menedżera SOC lub starszych analityków (warstwa 2/3) na podstawie wspólnej wiedzy na temat zabezpieczeń (takiej jak NIST), doświadczenia z wcześniejszymi zdarzeniami lub zaleceń dostarczonych przez dostawcę zabezpieczeń, który wykrył zdarzenie.

Kiedy używać zadań incydentu

Zadania incydentowe są przydatne w następujących scenariuszach:

  • Analitycy SOC mogą używać jednej centralnej listy kontrolnej do obsługi procesów klasyfikacji, badania i reagowania na zdarzenia, a wszystko to bez obawy o brak kroku krytycznego.

  • Inżynierowie SOC lub starsi analitycy mogą dokumentować, aktualizować i dostosowywać standardy reagowania na zdarzenia między zespołami analityków i zmianami. Mogą również tworzyć listy kontrolne zadań w celu szkolenia nowych analityków lub analityków napotykających nowe typy zdarzeń.

  • Jako menedżer SOC lub dostawca MSSP możesz zadbać o to, aby incydenty były obsługiwane zgodnie z odpowiednimi umowami SLA/procedurami SOP.

Wymagania wstępne

Rola Microsoft Sentinel Responder jest wymagana do tworzenia reguł automatyzacji oraz do wyświetlania i edytowania zdarzeń, które są niezbędne do dodawania, wyświetlania i edytowania zadań.

Rola Współautor usługi Logic Apps jest wymagana do tworzenia i edytowania podręczników.

Scenariusze zarządzania zadaniami zdarzeń

Scenariusze zarządzania zadaniami incydentami różnią się w zależności od tego, czy jesteś analitykiem, czy twórcą workflow.

Scenariusze analityków

Poniższe scenariusze pokazują, jak analitycy mogą wykorzystywać zadania związane z incydentami podczas śledztw.

Wykonuj zadania podczas obsługi incydentu

Po wybraniu zdarzenia i wyświetleniu pełnych szczegółów na stronie szczegółów zdarzenia zobaczysz na panelu po prawej stronie wszystkie zadania, które zostały dodane do tego zdarzenia, ręcznie lub przez reguły automatyzacji.

Rozwiń zadanie, aby wyświetlić jego pełny opis, w tym użytkownika, regułę automatyzacji lub podręcznik, który go utworzył.

Oznacz zadanie jako ukończone, wybierając jego okrąg "checkbox".

Zrzut ekranu przedstawiający panel zadań zdarzeń dla analityków na ekranie szczegółów zdarzenia.

Dodawanie zadań do zdarzenia na miejscu

Możesz dodać zadania do otwartego incydentu, nad którym pracujesz, aby przypomnieć sobie o wykrytych akcjach lub zarejestrować akcje, które zostały podjęte z własnej inicjatywy, które nie są wyświetlane na liście zadań. Zadania dodane ręcznie do zdarzenia mają zastosowanie tylko do tego zdarzenia.

Scenariusze kreatora przepływów pracy

Poniższe scenariusze opisują, jak twórcy przepływów pracy mogą automatycznie dodawać i zarządzać zadaniami.

Dodawanie zadań do zdarzeń za pomocą reguł automatyzacji

Użyj akcji Dodaj zadanie w regułach automatyzacji, aby automatycznie udostępnić wszystkim incydentom listę kontrolną zadań dla analityków. Ustaw w regule automatyzacji warunek nazwa reguły analityki, aby określić zakres:

  • Zastosuj regułę automatyzacji do wszystkich reguł analizy , aby zdefiniować standardowy zestaw zadań, które mają być stosowane do wszystkich zdarzeń.

  • Stosując regułę automatyzacji do ograniczonego zestawu reguł analizy, można przypisać określone zadania do konkretnych zdarzeń zgodnie z zagrożeniami wykrytymi przez regułę analizy lub reguły, które wygenerowały te zdarzenia.

Pamiętaj, że kolejność, w jakiej zadania pojawiają się w incydencie, zależy od czasu ich utworzenia. Można ustawić kolejność reguł automatyzacji, tak aby reguły, które dodają zadania wymagane dla wszystkich zdarzeń, były uruchamiane jako pierwsze, a dopiero później wszystkie reguły, które dodają zadania wymagane dla zdarzeń generowanych przez określone reguły analizy. W ramach jednej reguły kolejność definiowania akcji określa kolejność, w jakiej są wyświetlane w zdarzeniu.

Przed utworzeniem nowej reguły automatyzacji sprawdź, które zdarzenia są objęte istniejącymi regułami i zadaniami automatyzacji.
Użyj filtru Akcja na liście Reguły automatyzacji , aby wyświetlić tylko te reguły, które dodają zadania do zdarzeń, i zobacz, które reguły analizy dotyczą tych reguł automatyzacji, aby zrozumieć, do których zdarzeń te zadania zostaną dodane.

Dodawanie zadań do zdarzeń za pomocą podręczników

Użyj akcji Dodaj zadanie w podręczniku (w łączniku Microsoft Sentinel), aby automatycznie dodać zadanie do zdarzenia, które wyzwoliło podręcznik.

Następnie użyj innych akcji playbooka — w odpowiednich łącznikach Logic Apps — aby uzupełnić zawartość zadania.

Na koniec użyj akcji Oznacz zadanie jako ukończone (ponownie w łączniku Microsoft Sentinel), aby automatycznie oznaczyć zakończenie zadania.

Jako przykłady należy wziąć pod uwagę następujące scenariusze:

  • Pozwól playbookom dodawać i realizować zadania: Gdy incydent zostanie utworzony, uruchamia się playbook, który wykonuje następujące czynności:

    1. Dodaje zadanie do zdarzenia w celu zresetowania hasła użytkownika.
    2. Wykonuje zadanie, wysyłając wywołanie interfejsu API do systemu aprowizacji użytkowników w celu zresetowania hasła użytkownika.
    3. Czeka na odpowiedź z systemu co do powodzenia lub niepowodzenia resetowania.
      • Jeśli resetowanie hasła powiodło się, podręcznik oznacza zadanie, które właśnie zostało utworzone w zdarzeniu, jako ukończone.
      • Jeśli resetowanie hasła nie powiedzie się, podręcznik nie oznaczy zadania jako ukończonego, pozostawiając zadanie do wykonania przez analityka.
  • Niech playbook oceni, czy należy dodać zadania warunkowe: Gdy incydent zostanie utworzony, uruchamia się playbook, który żąda raportu adresu IP od zewnętrznego źródła informacji o zagrożeniach.

    • Jeśli adres IP jest złośliwy, podręcznik dodaje określone zadanie (np. "Blokuj ten adres IP").
    • W przeciwnym razie podręcznik nie podejmuje żadnych dalszych działań.

Czy dodawać zadania za pomocą reguł automatyzacji lub podręczników?

Jakie czynniki powinny decydować o tym, czy do tworzenia zadań incydentu należy używać reguł automatyzacji czy playbooków?

  • Reguły automatyzacji: użyj w miarę możliwości. Służy do wykonywania zwykłych, statycznych zadań, które nie wymagają interakcyjności.
  • Playbooki: Używaj do zaawansowanych przypadków użycia, takich jak tworzenie zadań na podstawie warunków lub tworzenie zadań z wbudowanymi automatycznymi akcjami.