Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano przykładowy scenariusz pokazujący, jak można użyć playbooka i reguły automatyzacji do zautomatyzowania reagowania na incydenty oraz neutralizowania zagrożeń bezpieczeństwa. Reguły automatyzacji ułatwiają klasyfikowanie zdarzeń w Microsoft Sentinel, a także są używane do uruchamiania podręczników w odpowiedzi na zdarzenia lub alerty. Aby uzyskać więcej informacji, zobacz Automation in Microsoft Sentinel: Security orchestration, automation, and response (SOAR) (Automatyzacja w Microsoft Sentinel: orkiestracja zabezpieczeń, automatyzacja i reagowanie (SOAR).
Przykładowy scenariusz opisany w tym artykule opisuje sposób używania reguły automatyzacji i podręcznika do zatrzymywania potencjalnie zagrożonego użytkownika podczas tworzenia zdarzenia.
Uwaga
Ponieważ podręczniki korzystają z usługi Azure Logic Apps, mogą być naliczane dodatkowe opłaty. Aby uzyskać więcej informacji, odwiedź stronę cennika usługi Azure Logic Apps.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Do tworzenia i uruchamiania podręczników w usłudze Microsoft Sentinel przy użyciu usługi Azure Logic Apps są wymagane następujące role.
| Rola | Opis |
|---|---|
| Właściciel | Umożliwia udzielenie dostępu do podręczników w grupie zasobów. |
| współautor Microsoft Sentinel | Umożliwia dołączenie podręcznika do reguły analizy lub automatyzacji. |
| Microsoft Sentinel Osoba reagująca | Umożliwia dostęp do zdarzenia w celu ręcznego uruchomienia podręcznika, ale nie umożliwia uruchamiania podręcznika. |
| operator podręcznika Microsoft Sentinel | Umożliwia ręczne uruchamianie podręcznika. |
| Współautor usługi Microsoft Sentinel Automation | Umożliwia regułom automatyzacji uruchamianie podręczników. Ta rola nie jest używana w żadnym innym celu. |
W poniższej tabeli opisano wymagane role w zależności od tego, czy do utworzenia playbooka wybierzesz aplikację logiki w warstwie Zużycie, czy Standardowa:
| Aplikacja logiki | Role na platformie Azure | Opis |
|---|---|---|
| Zużycie | Współautor aplikacji logiki | Edytuj aplikacje logiki i zarządzaj nimi. Uruchom playbooki. Nie zezwala na udzielanie dostępu do podręczników. |
| Zużycie | Operator aplikacji logiki | Odczytywanie, włączanie i wyłączanie aplikacji logiki. Nie umożliwia edytowania ani aktualizowania aplikacji logiki. |
| Standard | Operator usługi Logic Apps w warstwie Standard | Włącz, prześlij ponownie i wyłącz przepływy pracy w aplikacji logiki. |
| Standard | Deweloper usługi Logic Apps w warstwie Standardowa | Tworzenie i edytowanie aplikacji logiki. |
| Standard | Współautor usługi Logic Apps w warstwie Standardowa | Zarządzanie wszystkimi aspektami aplikacji logiki. |
Karta Aktywne podręczniki na stronie Automatyzacja wyświetla wszystkie aktywne podręczniki dostępne w dowolnych wybranych subskrypcjach. Domyślnie podręcznik może być używany tylko w ramach subskrypcji, do której należy, chyba że przyznasz Microsoft Sentinel uprawnienia do grupy zasobów podręcznika.
Dodatkowe uprawnienia wymagane do uruchamiania podręczników dotyczących zdarzeń
Microsoft Sentinel używa konta usługi do uruchamiania playbooków dla incydentów, aby zwiększyć bezpieczeństwo oraz umożliwić interfejsowi API reguł automatyzacji obsługę scenariuszy CI/CD. To konto usługi jest używane do podręczników wyzwalanych przez zdarzenia lub podczas ręcznego uruchamiania podręcznika w przypadku określonego zdarzenia.
Oprócz własnych ról i uprawnień to konto usługi Microsoft Sentinel musi mieć własny zestaw uprawnień w grupie zasobów, w której znajduje się podręcznik, w postaci roli współautora usługi Microsoft Sentinel Automation. Gdy Microsoft Sentinel ma tę rolę, może uruchomić dowolny podręcznik w odpowiedniej grupie zasobów ręcznie lub z reguły automatyzacji.
Aby nadać usłudze Microsoft Sentinel wymagane uprawnienia, musisz mieć rolę Właściciel lub Administrator dostępu użytkowników. Do uruchomienia podręczników potrzebna jest również rola Współautor aplikacji logiki w grupie zasobów zawierającej podręczniki, które chcesz uruchomić.
Zatrzymywanie potencjalnie zagrożonych użytkowników
Zespoły SOC chcą mieć pewność, że potencjalnie zagrożeni użytkownicy nie mogą poruszać się po sieci i kraść informacji. Zalecamy utworzenie zautomatyzowanej, wieloaspektowej reakcji na zdarzenia generowane przez reguły, które wykrywają naruszonych użytkowników w celu obsługi takich scenariuszy.
Skonfiguruj regułę automatyzacji i podręcznik, aby korzystać z następującego przepływu:
Zdarzenie jest tworzone dla potencjalnie zagrożonego użytkownika i wyzwalana jest reguła automatyzacji w celu wywołania podręcznika.
Podręcznik otwiera bilet w systemie biletów IT, na przykład ServiceNow.
Playbook wysyła również komunikat do kanału operacji bezpieczeństwa w Microsoft Teams lub Slacku, aby upewnić się, że analitycy bezpieczeństwa są świadomi incydentu.
Playbook wysyła również wszystkie informacje o incydencie w wiadomości e-mail do starszego administratora sieciowego i administratora zabezpieczeń. Wiadomość e-mail zawiera przyciski opcji użytkownika Blokuj i Ignoruj.
Podręcznik czeka na odebranie odpowiedzi od administratorów, a następnie kontynuuje kolejne kroki.
Jeśli administratorzy wybiorą pozycję Blokuj, playbook wysyła polecenie do usługi Microsoft Entra ID w celu wyłączenia konta użytkownika oraz polecenie do zapory w celu zablokowania adresu IP.
Jeśli administratorzy wybiorą opcję Ignore, element Playbook zamknie zarówno incydent w usłudze Microsoft Sentinel, jak i zgłoszenie w usłudze ServiceNow.
Poniższy zrzut ekranu przedstawia akcje i warunki, które należy dodać podczas tworzenia tego przykładowego podręcznika: