Samouczek: wyodrębnianie jednostek zdarzeń za pomocą akcji nienatywnych

Mapowanie jednostek wzbogaca alerty i zdarzenia o informacje niezbędne dla wszelkich procesów dochodzeniowych i akcji korygujących, które następują.

Microsoft Sentinel podręczniki obejmują te natywne akcje wyodrębniania informacji o jednostce:

  • Konta
  • DNS
  • Hasze plików
  • Hosty
  • Ips
  • URL-e

Oprócz tych akcji mapowanie jednostek reguł analitycznych zawiera typy jednostek, które nie są akcjami natywnymi, takimi jak złośliwe oprogramowanie, proces, klucz rejestru, skrzynka pocztowa i inne. Z tego samouczka dowiesz się, jak pracować z akcjami nienatywnymi przy użyciu różnych wbudowanych akcji w celu wyodrębnienia odpowiednich wartości.

Z tego samouczka dowiesz się, jak wykonywać następujące czynności:

  • Utwórz podręcznik z wyzwalaczem zdarzenia i uruchom go ręcznie w zdarzeniu.
  • Inicjowanie zmiennej tablicowej.
  • Filtruj wymagany typ jednostki z innych typów jednostek.
  • Przeanalizuj wyniki w pliku JSON.
  • Utwórz wartości jako zawartość dynamiczną do użytku w przyszłości.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Aby ukończyć ten samouczek, upewnij się, że masz następujące elementy:

  • Subskrypcja Azure. Utwórz bezpłatne konto , jeśli jeszcze go nie masz.

  • Użytkownik Azure z następującymi rolami przypisanymi do następujących zasobów:

  • Na potrzeby tego samouczka wystarczy (bezpłatne) konto VirusTotal . Implementacja produkcyjna wymaga konta VirusTotal Premium.

Utwórz podręcznik procedur z wyzwalaczem incydentu

  1. W przypadku Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Konfiguracja automatyzacji>. W usłudze Microsoft Sentinel w portalu Azure wybierz stronę Konfiguracja>Automatyzacja.

  2. Na stronie Automatyzacja wybierz pozycję Utwórz>podręcznik z wyzwalaczem zdarzenia.

  3. W kreatorze Tworzenia podręcznika w obszarze Podstawy wybierz subskrypcję i grupę zasobów, a następnie nadaj podręcznikowi nazwę.

  4. Wybierz pozycję Dalej: Połączenia >.

    W sekcji Połączenia powinno być widoczne połączenie Microsoft Sentinel — Połącz za pomocą tożsamości zarządzanej. Przykład:

    Zrzut ekranu przedstawiający tworzenie nowego playbooka z wyzwalaczem incydentu.

  5. Wybierz Dalej: Przejrzyj i utwórz >.

  6. W obszarze Przeglądanie i tworzenie wybierz pozycję Utwórz i przejdź do projektanta.

    Projektant aplikacji logiki otwiera aplikację logiki o nazwie podręcznika.

    Zrzut ekranu przedstawiający wyświetlanie podręcznika w projektancie aplikacji logiki.

Inicjowanie zmiennej tablicy

  1. W projektancie aplikacji logiki w kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.

  2. W obszarze Wybierz operację w polu wyszukiwania wpisz zmienne jako filtr. Z listy akcji wybierz pozycję Inicjuj zmienną.

  3. Podaj następujące informacje o zmiennej:

    1. W przypadku nazwy zmiennej użyj opcji Jednostki.

    2. Dla typu wybierz Tablica.

    3. Dla wartości umieść kursor nad polem Wartość , a następnie wybierz pozycję fx w grupie niebieskich ikon po lewej stronie.

      Zrzut ekranu przedstawiający inicjowanie zmiennej w projektancie usługi Logic Apps.

    4. W wyświetlonym oknie dialogowym wybierz kartę Zawartość dynamiczna , a następnie w polu wyszukiwania wpisz jednostki.

    5. Wybierz pozycję Jednostki z listy i wybierz pozycję Dodaj.

      Zrzut ekranu przedstawiający wybieranie wartości Jednostki w projektancie aplikacji logiki.

Wybieranie istniejącego incydentu

  1. W Microsoft Sentinel przejdź do pozycji Incydenty i wybierz zdarzenie, na którym chcesz uruchomić podręcznik.

  2. Na stronie zdarzenia po prawej stronie wybierz pozycję Akcje > Uruchom podręcznik (wersja zapoznawcza).

  3. W obszarze Podręczniki obok utworzonego podręcznika wybierz pozycję Uruchom.

    Po uruchomieniu playbooka w prawym górnym rogu ekranu jest widoczny komunikat Playbook został pomyślnie uruchomiony.

  4. Wybierz pozycję Uruchomienia, a następnie obok playbooka wybierz pozycję Wyświetl uruchomienie.

    Strona uruchamiania aplikacji logiki jest widoczna.

  5. W sekcji Zainicjuj zmienną przykładowy ładunek danych jest widoczny pod Wartość. Zanotuj przykładowy ładunek do późniejszego użycia.

    Zrzut ekranu przedstawiający wyświetlanie przykładowego ładunku w polu Wartość.

Filtrowanie wymaganego typu jednostki z innych typów jednostek

  1. Wróć do strony automatyzacji i wybierz podręcznik.

  2. W kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.

  3. W obszarze Wybierz akcję w polu wyszukiwania wprowadź tablicę filtrów jako filtr. Z listy akcji wybierz pozycję Operacje na danych.

    Zrzut ekranu przedstawiający filtrowanie tablicy i wybieranie operacji na danych.

  4. Podaj następujące informacje o tablicy filtrów:

    1. W sekcji Z>zawartości dynamicznej wybierz wcześniej zainicjowaną zmienną Encje.

    2. Wybierz pierwsze pole Wybierz wartość (po lewej stronie), a następnie wybierz pozycję Wyrażenie.

    3. Wklej wartość item()?['kind'] i wybierz OK.

      Zrzut ekranu przedstawiający wypełnianie wyrażenia tablicy filtrów.

    4. Pozostaw wartość równą wartości (nie modyfikuj jej).

    5. W drugim polu Wybierz wartość (po prawej stronie) wpisz Proces. To musi dokładnie odpowiadać wartości w systemie.

      Uwaga

      To zapytanie uwzględnia wielkość liter. Upewnij się, że wartość kind odpowiada wartości w przykładowym ładunku danych. Zobacz przykładowy ładunek podczas tworzenia podręcznika.

      Zrzut ekranu przedstawiający uzupełnianie informacji o macierzy filtrów.

Przetwórz wyniki do pliku JSON

  1. W aplikacji logiki w kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.

  2. Wybierz pozycję Operacje na danych>Analizuj kod JSON.

    Zrzut ekranu przedstawiający wybieranie opcji Analizuj kod JSON w obszarze Operacje na danych.

  3. Podaj następujące informacje o operacji:

    1. Wybierz pozycję Zawartość, a następnie w obszarze Tablica filtrów zawartości dynamicznej> wybierz pozycję Treść.

      Zrzut ekranu przedstawiający wybieranie zawartości dynamicznej w obszarze Zawartość.

    2. W obszarze Schemat wklej schemat JSON, aby można było wyodrębnić wartości z tablicy. Skopiuj przykładowy ładunek wygenerowany podczas tworzenia podręcznika.

      Zrzut ekranu przedstawiający kopiowanie przykładowego ładunku.

    3. Wróć do skoroszytu i wybierz opcję Użyj przykładowego ładunku danych do wygenerowania schematu.

      Zrzut ekranu przedstawiający wybieranie opcji Użyj przykładowego ładunku do generowania schematu.

    4. Wklej ładunek. Dodaj otwierający nawias kwadratowy ([) na początku schematu i zamknij go na końcu schematu ].

      Zrzut ekranu przedstawiający wklejanie przykładowych danych.

      Zrzut ekranu przedstawiający drugą część wklejanego przykładowego ładunku.

    5. Wybierz pozycję Gotowe.

Użyj nowych wartości jako zawartości dynamicznej do użycia w przyszłości

Teraz możesz użyć utworzonych wartości jako zawartości dynamicznej do dalszych akcji. Jeśli na przykład chcesz wysłać wiadomość e-mail z danymi procesu, możesz znaleźć akcję Przeanalizuj kod JSON w obszarze Zawartość dynamiczna, jeśli nazwa akcji nie została zmieniona.

Zrzut ekranu przedstawiający wysyłanie wiadomości e-mail z danymi procesu.

Upewnij się, że podręcznik został zapisany

Upewnij się, że podręcznik został zapisany, a teraz możesz używać podręcznika do operacji SOC.

Następne kroki

Przejdź do następnego artykułu, aby dowiedzieć się, jak tworzyć i wykonywać zadania zdarzeń w Microsoft Sentinel przy użyciu podręczników.