Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Mapowanie jednostek wzbogaca alerty i zdarzenia o informacje niezbędne dla wszelkich procesów dochodzeniowych i akcji korygujących, które następują.
Microsoft Sentinel podręczniki obejmują te natywne akcje wyodrębniania informacji o jednostce:
- Konta
- DNS
- Hasze plików
- Hosty
- Ips
- URL-e
Oprócz tych akcji mapowanie jednostek reguł analitycznych zawiera typy jednostek, które nie są akcjami natywnymi, takimi jak złośliwe oprogramowanie, proces, klucz rejestru, skrzynka pocztowa i inne. Z tego samouczka dowiesz się, jak pracować z akcjami nienatywnymi przy użyciu różnych wbudowanych akcji w celu wyodrębnienia odpowiednich wartości.
Z tego samouczka dowiesz się, jak wykonywać następujące czynności:
- Utwórz podręcznik z wyzwalaczem zdarzenia i uruchom go ręcznie w zdarzeniu.
- Inicjowanie zmiennej tablicowej.
- Filtruj wymagany typ jednostki z innych typów jednostek.
- Przeanalizuj wyniki w pliku JSON.
- Utwórz wartości jako zawartość dynamiczną do użytku w przyszłości.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Aby ukończyć ten samouczek, upewnij się, że masz następujące elementy:
Subskrypcja Azure. Utwórz bezpłatne konto , jeśli jeszcze go nie masz.
Użytkownik Azure z następującymi rolami przypisanymi do następujących zasobów:
- Współautor Microsoft Sentinel w obszarze roboczym usługi Log Analytics, w którym wdrożono Microsoft Sentinel.
- Współautor usługi Logic Apps oraz Właściciel lub równoważna rola w grupie zasobów, w której będzie znajdować się playbook utworzony w tym samouczku.
Na potrzeby tego samouczka wystarczy (bezpłatne) konto VirusTotal . Implementacja produkcyjna wymaga konta VirusTotal Premium.
Utwórz podręcznik procedur z wyzwalaczem incydentu
W przypadku Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Konfiguracja automatyzacji>. W usłudze Microsoft Sentinel w portalu Azure wybierz stronę Konfiguracja>Automatyzacja.
Na stronie Automatyzacja wybierz pozycję Utwórz>podręcznik z wyzwalaczem zdarzenia.
W kreatorze Tworzenia podręcznika w obszarze Podstawy wybierz subskrypcję i grupę zasobów, a następnie nadaj podręcznikowi nazwę.
Wybierz pozycję Dalej: Połączenia >.
W sekcji Połączenia powinno być widoczne połączenie Microsoft Sentinel — Połącz za pomocą tożsamości zarządzanej. Przykład:
Wybierz Dalej: Przejrzyj i utwórz >.
W obszarze Przeglądanie i tworzenie wybierz pozycję Utwórz i przejdź do projektanta.
Projektant aplikacji logiki otwiera aplikację logiki o nazwie podręcznika.
Inicjowanie zmiennej tablicy
W projektancie aplikacji logiki w kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.
W obszarze Wybierz operację w polu wyszukiwania wpisz zmienne jako filtr. Z listy akcji wybierz pozycję Inicjuj zmienną.
Podaj następujące informacje o zmiennej:
W przypadku nazwy zmiennej użyj opcji Jednostki.
Dla typu wybierz Tablica.
Dla wartości umieść kursor nad polem Wartość , a następnie wybierz pozycję fx w grupie niebieskich ikon po lewej stronie.
W wyświetlonym oknie dialogowym wybierz kartę Zawartość dynamiczna , a następnie w polu wyszukiwania wpisz jednostki.
Wybierz pozycję Jednostki z listy i wybierz pozycję Dodaj.
Wybieranie istniejącego incydentu
W Microsoft Sentinel przejdź do pozycji Incydenty i wybierz zdarzenie, na którym chcesz uruchomić podręcznik.
Na stronie zdarzenia po prawej stronie wybierz pozycję Akcje > Uruchom podręcznik (wersja zapoznawcza).
W obszarze Podręczniki obok utworzonego podręcznika wybierz pozycję Uruchom.
Po uruchomieniu playbooka w prawym górnym rogu ekranu jest widoczny komunikat Playbook został pomyślnie uruchomiony.
Wybierz pozycję Uruchomienia, a następnie obok playbooka wybierz pozycję Wyświetl uruchomienie.
Strona uruchamiania aplikacji logiki jest widoczna.
W sekcji Zainicjuj zmienną przykładowy ładunek danych jest widoczny pod Wartość. Zanotuj przykładowy ładunek do późniejszego użycia.
Filtrowanie wymaganego typu jednostki z innych typów jednostek
Wróć do strony automatyzacji i wybierz podręcznik.
W kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.
W obszarze Wybierz akcję w polu wyszukiwania wprowadź tablicę filtrów jako filtr. Z listy akcji wybierz pozycję Operacje na danych.
Podaj następujące informacje o tablicy filtrów:
W sekcji Z>zawartości dynamicznej wybierz wcześniej zainicjowaną zmienną Encje.
Wybierz pierwsze pole Wybierz wartość (po lewej stronie), a następnie wybierz pozycję Wyrażenie.
Wklej wartość item()?['kind'] i wybierz OK.
Pozostaw wartość równą wartości (nie modyfikuj jej).
W drugim polu Wybierz wartość (po prawej stronie) wpisz Proces. To musi dokładnie odpowiadać wartości w systemie.
Uwaga
To zapytanie uwzględnia wielkość liter. Upewnij się, że wartość
kindodpowiada wartości w przykładowym ładunku danych. Zobacz przykładowy ładunek podczas tworzenia podręcznika.
Przetwórz wyniki do pliku JSON
W aplikacji logiki w kroku, w którym chcesz dodać zmienną, wybierz pozycję Nowy krok.
Wybierz pozycję Operacje na danych>Analizuj kod JSON.
Podaj następujące informacje o operacji:
Wybierz pozycję Zawartość, a następnie w obszarze Tablica filtrów zawartości dynamicznej> wybierz pozycję Treść.
W obszarze Schemat wklej schemat JSON, aby można było wyodrębnić wartości z tablicy. Skopiuj przykładowy ładunek wygenerowany podczas tworzenia podręcznika.
Wróć do skoroszytu i wybierz opcję Użyj przykładowego ładunku danych do wygenerowania schematu.
Wklej ładunek. Dodaj otwierający nawias kwadratowy (
[) na początku schematu i zamknij go na końcu schematu].
Wybierz pozycję Gotowe.
Użyj nowych wartości jako zawartości dynamicznej do użycia w przyszłości
Teraz możesz użyć utworzonych wartości jako zawartości dynamicznej do dalszych akcji. Jeśli na przykład chcesz wysłać wiadomość e-mail z danymi procesu, możesz znaleźć akcję Przeanalizuj kod JSON w obszarze Zawartość dynamiczna, jeśli nazwa akcji nie została zmieniona.
Upewnij się, że podręcznik został zapisany
Upewnij się, że podręcznik został zapisany, a teraz możesz używać podręcznika do operacji SOC.
Następne kroki
Przejdź do następnego artykułu, aby dowiedzieć się, jak tworzyć i wykonywać zadania zdarzeń w Microsoft Sentinel przy użyciu podręczników.