Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Każdy program zabezpieczeń zawiera wiele przepływów pracy reagowania na zdarzenia. Te procesy mogą obejmować powiadamianie odpowiednich uczestników projektu, rozpoczęcie procesu zarządzania zmianami i zastosowanie określonych kroków korygowania.
Eksperci ds. zabezpieczeń zalecają automatyzowanie jak najwięcej kroków procedur zabezpieczeń. Automatyzacja zmniejsza obciążenie. Może również poprawić Twoje bezpieczeństwo, zapewniając szybkie i spójne wykonanie kroków procesu zgodnie ze wstępnie zdefiniowanymi wymaganiami.
W tym artykule opisano funkcję automatyzacji przepływu pracy usługi Microsoft Defender dla Chmury. Funkcja automatyzacji przepływu pracy może wyzwalać aplikacje logiki w warstwie Zużycie na podstawie alertów zabezpieczeń, zaleceń i zmian dotyczących zgodności z wymaganiami regulacyjnymi. Możesz, na przykład, skonfigurować Defender dla Chmury, aby wysyłał wiadomość e-mail do określonego użytkownika, gdy wystąpi alert. Uczysz się także tworzyć aplikacje logiczne, korzystając z Azure Logic Apps.
Wymagania wstępne
Musisz mieć rolę administratora zabezpieczeń lub właściciela w grupie zasobów.
Musisz mieć uprawnienia do zapisu dla zasobu docelowego.
Aby pracować z przepływami pracy usługi Azure Logic Apps, musisz mieć następujące role lub uprawnienia usługi Logic Apps:
- Wymagane są uprawnienia operatora aplikacji Logic lub dostęp do odczytu czy uruchamiania aplikacji Logic. Użytkownicy z tą rolą nie mogą tworzyć ani edytować aplikacji logiki. Mogą uruchamiać tylko te istniejące.
- Uprawnienia współautora aplikacji logiki są wymagane do tworzenia i modyfikowania aplikacji logiki.
Jeśli chcesz korzystać z konektorów Logic Apps, możesz potrzebować innych danych uwierzytelniających do logowania się do ich usług, na przykład do instancji Outlook, Teams lub Slack.
Tworzenie aplikacji logiki i definiowanie, kiedy ma zostać uruchomione automatycznie
Wykonaj te kroki:
Na pasku bocznym usługi Defender dla Chmury wybierz pozycję Automatyzacja przepływu pracy.
Na tej stronie można tworzyć nowe reguły automatyzacji lub włączać, wyłączać lub usuwać istniejące. Zakres odnosi się do subskrypcji, w której wdrażana jest automatyzacja przepływu pracy.
Aby zdefiniować nowy przepływ pracy, wybierz pozycję Dodaj automatyzację przepływu pracy. Zostanie otwarte okienko opcji nowej automatyzacji.
Wprowadź następujące informacje:
- Nazwa i opis automatyzacji.
- Wyzwalacze, które inicjują ten automatyczny przepływ pracy. Na przykład możesz chcieć uruchomić aplikację logiki, gdy alert zabezpieczeń generuje frazę SQL.
Określ aplikację logiczną konsumpcji, która uruchamia się, gdy spełnione są warunki wyzwalające.
W sekcji Akcje wybierz stronę Logic Apps , aby rozpocząć proces tworzenia aplikacji logiki.
Wybranie "odwiedź stronę Logic Apps" otwiera Azure Logic Apps.
Wybierz pozycję (+) Dodaj.
Wypełnij wszystkie wymagane pola, a następnie wybierz pozycję Przejrzyj i utwórz.
Zostanie wyświetlony komunikat Wdrożenie jest w toku . Poczekaj na wyświetlenie powiadomienia o zakończeniu wdrażania , a następnie wybierz pozycję Przejdź do zasobu.
Przejrzyj wprowadzone informacje, a następnie wybierz pozycję Utwórz.
W nowej aplikacji logiki możesz wybrać spośród wbudowanych, wstępnie zdefiniowanych szablonów z kategorii zabezpieczeń. Możesz też zdefiniować niestandardowy przepływ zdarzeń, które pojawiają się, gdy automatyzacja workflow działa.
Tip
Czasami parametry są uwzględniane w aplikacji logicznej w łączniku jako część ciągu znaków, a nie we własnym polu. Aby zapoznać się z przykładem wyodrębniania parametrów, zobacz krok 14 tematu Praca z parametrami aplikacji logiki podczas tworzenia automatyzacji przepływów pracy usługi Microsoft Defender dla Chmury.
Obsługiwane wyzwalacze
Projektant aplikacji logiki obsługuje następujące wyzwalacze usługi Defender dla Chmury:
Po utworzeniu lub wyzwoleniu rekomendacji usługi Microsoft Defender dla Chmury: jeśli aplikacja logiki korzysta z zalecenia, które zostanie wycofane lub zastąpione, automatyzacja przestanie działać i musisz zaktualizować wyzwalacz. Aby śledzić zmiany w zaleceniach, zobacz informacje o wydaniu.
Po utworzeniu lub wyzwoleniu alertu usługi Defender dla Chmury: możesz dostosować wyzwalacz tak, aby odnosił się tylko do alertów z interesującymi Cię poziomami ważności.
Po utworzeniu lub wyzwoleniu oceny zgodności z przepisami usługi Defender dla Chmury: chcesz wyzwolić automatyzacje na podstawie aktualizacji ocen zgodności z przepisami.
Note
Jeśli użyjesz wyzwalacza legacy Gdy odpowiedź na alert Microsoft Defender dla Chmury zostanie wywołana, funkcja automatyzacji przepływu pracy nie otwiera twoich aplikacji logicznych. Zamiast tego użyj wyzwalacza Gdy rekomendacja Microsoft Defender dla Chmury zostanie utworzona lub wyzwolona lub wyzwalacza Gdy alert usługi Defender dla Chmury zostanie utworzony lub wyzwolony.
Po zdefiniowaniu aplikacji logiki wróć do okienka Dodawanie automatyzacji przepływu pracy .
Wybierz pozycję Odśwież , aby upewnić się, że nowa aplikacja logiki jest dostępna do wyboru.
Wybierz aplikację logiki, a następnie zapisz automatyzację. W menu rozwijanym są wyświetlane tylko aplikacje logiki obsługujące łączniki usługi Defender dla Chmury.
Ręczne wyzwalanie aplikacji logiki
Aplikacje logiki można również uruchamiać ręcznie po wyświetleniu dowolnego alertu zabezpieczeń lub zalecenia.
Aby ręcznie uruchomić aplikację Logic Apps, otwórz alert lub zalecenie, a następnie wybierz pozycję Uruchom aplikację Logic Apps.
Konfigurowanie automatyzacji przepływu pracy na dużą skalę
Podczas automatyzowania procesów monitorowania i reagowania na incydenty w organizacji, czas potrzebny na zbadanie i zażegnanie incydentów zabezpieczeń może się znacznie skrócić.
Aby wdrożyć konfiguracje automatyzacji w całej organizacji, skorzystaj z dostarczonych polityk Azure Policy DeployIfNotExist opisanych w poniższej tabeli. Efekt DeployIfNotExist polityki automatycznie wdraża wymagane zasoby, gdy ich jeszcze nie ma, pozwalając na tworzenie i konfigurowanie procedur automatyzacji przepływu pracy na dużą skalę.
Rozpocznij pracę z szablonami automatyzacji workflow.
Aby zaimplementować te zasady:
W poniższej tabeli wybierz zasady, które chcesz zastosować:
Goal Policy Identyfikator polityki Automatyzacja przepływu pracy dla alertów zabezpieczeń Wdrażanie automatyzacji przepływu pracy dla alertów usługi Microsoft Defender dla Chmury f1525828-9a90-4fcf-be48-268cdd02361e Automatyzacja przepływu pracy dla zaleceń dotyczących zabezpieczeń Wdróż automatyzację przepływu pracy dla zaleceń usługi Microsoft Defender dla Chmury 73d6ab6c-2475-4850-afd6-43795f3492ef Automatyzacja przepływu pracy na potrzeby zmian zgodności z przepisami Wdrażanie automatyzacji przepływu pracy na potrzeby zgodności z przepisami Microsoft Defender dla Chmury 509122b9-ddd9-47ba-a5f1-d0dac20be63c Zasady można również znaleźć, wyszukując usługę Azure Policy. W Azure Policy wybierz Definicje, a następnie wyszukaj polityki według nazwy.
Na odpowiedniej stronie usługi Azure Policy wybierz pozycję Przypisz.
Na karcie Podstawy ustaw zakres zasady. Aby użyć scentralizowanego zarządzania, przypisz zasady do grupy zarządzania zawierającej subskrypcje korzystające z konfiguracji automatyzacji przepływu pracy.
Na karcie Parametry wprowadź wymagane informacje.
(Opcjonalnie) Zastosuj to przypisanie do istniejącej subskrypcji na karcie Korygowanie , a następnie wybierz opcję utworzenia zadania korygowania.
Przejrzyj stronę podsumowania, a następnie wybierz pozycję Utwórz.
Schematy typów danych do automatyzacji przepływu pracy
Aby wyświetlić nieprzetworzone schematy zdarzeń alertów zabezpieczeń lub zdarzeń zaleceń przekazywanych do aplikacji logiki, przejdź do schematów typów danych dla automatyzacji przepływu pracy. Przeglądanie surowych schematów zdarzeń może być przydatne, gdy nie korzystasz z wbudowanych konektorów Defender dla Chmury Logic Apps, lecz z ogólnego konektora HTTP. Możesz użyć schematu JSON zdarzenia, aby ręcznie go przeanalizować według własnego uznania.