Gerar guias estratégicos usando IA no Microsoft Sentinel

O gerador de manuais de procedimentos SOAR cria fluxos de trabalho de automatização baseados em Python cocriados através de uma experiência de conversação com o Cline, um agente de codificação de IA. Descreve a lógica de automatização na linguagem natural e o sistema gera manuais de procedimentos validados baseados em código com documentação completa e diagramas de fluxo visual. A experiência de geração de playbooks é alimentada por um ambiente VS Code incorporado dentro do portal Defender, para que você possa criar e refinar playbooks sem sair do portal. Os manuais de procedimentos gerados utilizam dados de alerta como entrada e geram dinamicamente as chamadas à API necessárias, desde que configure a integração para o fornecedor de destino.

Este artigo descreve como gerar manuais de procedimentos com a IA, configurar as integrações necessárias e implementar os fluxos de trabalho de automatização.

O gerador de playbook movido por IA está disponível para clientes do Microsoft Sentinel no portal Microsoft Defender. Não é necessário uma licença separada do Microsoft Security Copilot ou Unidades de Computação de Segurança.

A geração de guias estratégicos fornece as seguintes funcionalidades:

  • Colabore com a IA: crie playbooks por meio de conversas em linguagem natural com o Cline, um agente de IA para codificação hospedado em um ambiente do VS Code integrado ao portal do Defender.
  • Teste: assim que o manual de procedimentos for gerado, pode testá-lo ao fornecer um alerta real como entrada.
  • Documentação automática: Gerar automaticamente documentação abrangente do manual de procedimentos e diagramas de fluxo visual
  • Integrações de terceiros: ligar ferramentas externas e APIs de forma totalmente integrada através de perfis de integração
  • Ampla cobertura de alertas: Aplicar automatização a alertas de plataformas Microsoft Sentinel, Microsoft Defender e XDR

Um ambiente do VS Code incorporado no portal do Microsoft Defender alimenta a experiência. Pode criar e refinar manuais de procedimentos sem sair do portal.

Pré-requisitos

Você não precisa de experiência prévia em programação para gerar um playbook, mas é útil ter familiaridade com ferramentas como o VS Code e o registro de aplicativo no Entra ID.

Também tem de cumprir os seguintes requisitos:

Requisitos ambientais

  • Espaço de trabalho Microsoft Sentinel: Você deve ter um espaço de trabalho Microsoft Sentinel integrado ao portal Microsoft Defender.

Funções e permissões necessárias

Você precisa das seguintes permissões em Microsoft Defender unified role-based access control (RBAC):

  • Para gerar e implantar playbooks:

    • Automação: Playbooks de Automação (Leitura e Escrita)
  • Para criar regras de automatização:

    • Colaborador do Microsoft Sentinel nos espaços de trabalho ou grupos de recursos relevantes que os contêm no Defender.

Observação

As permissões podem demorar até duas horas a entrar em vigor após a atribuição.

Principais conceitos

Antes de gerar um guia estratégico, entenda os conceitos a seguir nos quais o gerador de guias estratégicos depende.

Perfis de integração

Os perfis de integração são configurações seguras que permitem que os manuais de procedimentos gerados interajam com APIs externas. Cada integração inclui:

  • URL base
  • Método de autenticação
  • Credenciais necessárias

O gerador de guia estratégico usa cada perfil de integração configurado para executar chamadas de API para seu serviço correspondente. Se a integração estiver ausente, você será solicitado a criar uma antes de prosseguir com a geração de guias estratégicos. Gerencie os perfis de integração centralmente no portal do Defender, na guia Automação. Antes de criar um playbook, certifique-se de configurar todas as integrações necessárias.

Para adicionar integração, selecione Integração no separador Automatização ou utilize a ligação Adicionar integração na parte superior da página do VS Code. Não pode editar o URL das ligações de integração existentes. Crie uma nova ligação de integração, se necessário, e elimine a antiga.

Acionador de alerta avançado

O Acionador de Alerta Avançado expande as capacidades de automatização para além do acionador de alerta padrão ao fornecer:

  • Cobertura mais ampla: Alertas de destino nas plataformas Microsoft Sentinel, Microsoft Defender e XDR
  • Aplicativo no nível do locatário: garanta a consistência em vários workspaces
  • Condições avançadas: definir critérios granulares para acionar a automatização

O Alerta Aprimorado Trigger possibilita a execução automática dos playbooks gerados em todo o seu ecossistema de segurança.

Gerar um novo manual de procedimentos

Para gerar um novo guia estratégico, configure os perfis de integração necessários e, em seguida, crie o guia estratégico no ambiente do VS Code inserido.

Etapa 1. Criar um perfil de integração API do Graph e adicionar outras integrações necessárias que pretenda utilizar

Registre um aplicativo Microsoft Entra ID e crie um perfil de integração API do Graph concluindo as seguintes etapas:

  1. No portal do Azure, aceda a Microsoft Entra ID>Gerir>Registros de aplicativo.

  2. Selecione Novo registro.

    Captura de ecrã da página Novo registo no Microsoft Entra ID.

  3. Após a conclusão do registo, selecione o registo da aplicação e aceda a Descrição geral.

  4. Copie o ID da Aplicação (cliente) e o ID do Diretório (inquilino). Guarde estes valores para utilização posterior.

  5. Acesse Gerenciar>Certificados & segredos>Segredos do cliente.

  6. Selecione Novo segredo do cliente, forneça um nome e uma data de expiração e, em seguida, selecione Adicionar.

    Captura de ecrã da página Novo segredo do cliente no Microsoft Entra ID.

  7. Copie imediatamente o segredo do cliente Value e armazene-o em segurança. Não pode obter este valor novamente.

Criar o perfil de integração

Depois de registrar o aplicativo, crie o perfil de integração no portal do Microsoft Defender:

  1. No portal do Microsoft Defender, acesse Microsoft Sentinel>Configuração>Automação.

  2. Selecione o separador Perfis de Integração .

  3. Selecione Criar e forneça as seguintes informações:

    Campo Valor
    Nome da integração Qualquer nome descritivo, por exemplo, "Integração do Graph"
    Descrição Breve descrição, por exemplo, "Integração com as APIs do Microsoft Graph"
    Base API URL https://graph.microsoft.com
    Método de autenticação OAuth2
    ID do cliente Cole o ID do Aplicativo (cliente) que você copiou anteriormente
    Segredo do cliente Cole o valor do segredo do cliente copiado anteriormente
    Ponto final de token https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/token
    (Substitua {TENANT_ID} pela sua ID do Diretório (locatário))
    Escopos https://graph.microsoft.com/.default

    Captura de ecrã da página de criação do Perfil de Integração no Microsoft Sentinel.

  4. Verifique no Microsoft Graph/Aplicativo se SecurityAlert.Read.All está listado e se o Status é Concedido para <locatário>.

Captura de ecrã a mostrar as permissões da API no Microsoft Entra ID.

Criar perfis de integração adicionais

Configure perfis de integração para quaisquer outros serviços de terceiros que seus playbooks usem. Cada integração requer:

  • Um nome e uma descrição exclusivos
  • O URL da API base do serviço
  • Um método de autenticação (OAuth2 Client Credentials, Chave de API, Autenticação AWS, Usuário e Senha, Bearer/JWT ou Hawk)
  • Credenciais adequadas para o método de autenticação selecionado

Observação

Não pode alterar o URL da API e o método de autenticação após a criação. Só pode editar o nome e a descrição da integração.

Etapa 2. Criar um manual de procedimentos gerado

Crie o guia estratégico gerado no portal Microsoft Defender concluindo as seguintes etapas:

  1. Selecione a aba Playbooks.

  2. Selecione Criar>Gerador de Manuais de Procedimentos.

  3. Introduza um nome para o manual de procedimentos e selecione Continuar.

    Abre-se um ambiente integrado do Visual Studio Code com o Cline.

    Captura de ecrã do ambiente de Visual Studio Code incorporado com o gerador de manuais de procedimentos.

Trabalhe no modo Planejar

Quando o editor é aberto, a sessão do gerador de playbook é iniciada no modo Planejamento. Neste modo, descreve os seus requisitos de automatização e o gerador de manuais de procedimentos gera um plano para revisão.

  1. Na interface de chat, descreva os seus requisitos de manual de procedimentos em detalhe. Seja explícito sobre:

    • Que dados processar
    • Que ações a executar
    • Condições a avaliar
    • Resultados esperados

    Exemplo: "Criar um manual de procedimentos que aciona alertas de phishing. Extraia o endereço de e-mail do remetente. Verifique se o usuário existe em nosso diretório e, em caso afirmativo, desabilite temporariamente sua conta e notifique a equipe de segurança." Para outros prompts de exemplo, consulte Exemplo de caso de uso.

  2. Se o gerador de manuais de procedimentos pedir aprovação para obter URLs de documentação, aprove o pedido. Esta aprovação permite ao gerador de manuais de procedimentos aceder à documentação da API relevante para gerar código preciso.

    Captura de ecrã a mostrar a caixa de diálogo do pedido de aprovação no ambiente de Visual Studio Code incorporado.

  3. O gerador de manuais de procedimentos analisa o seu pedido e pode:

    • Fazer perguntas esclarecedoras
    • Pedir a documentação da API se não puder ser acedida através da pesquisa na Web
    • Notificar você sobre perfis de integração ausentes
    • Gerar um plano preliminar e um diagrama de fluxo
  4. Se o gerador de playbooks identificar perfis de integração ausentes:

    1. Selecione Guardar e saia do ambiente do VS Code.

    2. Crie os perfis de integração em falta no separador Perfis de Integração .

    3. Volte à edição do guia estratégico para continuar.

    Captura de ecrã a mostrar perfis de integração em falta no ambiente de Visual Studio Code incorporado.

Rever e aprovar o plano

Depois que o gerador de guia estratégico produzir um plano, examine-o e aprove-o antes de prosseguir para a geração de código:

  1. Reveja cuidadosamente o plano gerado e o diagrama de fluxo.

  2. Se precisar de alterações, descreva as modificações no chat. O gerador de guias estratégicos revisa o plano adequadamente.

  3. Quando estiver satisfeito com o plano, siga as instruções e mude para o modo Agir.

    Captura de ecrã do ambiente de Visual Studio Code incorporado no modo Act com o gerador de manuais de procedimentos.

Gerar o guia estratégico no modo Agir

  1. Depois de mudar a sessão do gerador de playbook para o modo Act, o gerador de playbook entrega:

    • O código completo do manual de procedimentos no Python
    • Validação de código
    • Documentação abrangente, incluindo um diagrama de fluxo visual e uma descrição do manual de procedimentos em linguagem natural
  2. O gerador de manuais de procedimentos pede ao utilizador um ID de Alerta para executar um teste do manual de procedimentos. Antes de executar o teste, o gerador de manuais de procedimentos descreve as alterações que serão aplicadas ao ambiente e pede a aprovação do utilizador para continuar.

  3. O gerador de playbook pode solicitar aprovação para geração de código. Para ativar a geração automática sem pedidos de aprovação, selecione a caixa de verificação Editar em Aprovar automaticamente.

    Captura de tela da caixa de seleção Autoaprovar no ambiente incorporado do Visual Studio Code.

    Dica

    Quando você seleciona Salvar no chat, o gerador do playbook salva a etapa atual e confirma sua aprovação. Ele não salva o guia estratégico inteiro.

Validar e guardar o manual de procedimentos

Importante

Playbooks recém-criados são desativados por padrão. Depois de validar e salvar seu playbook, você deve ativá-lo antes que ele possa rodar.

  1. Para garantir a correção, reveja manualmente o código gerado e a documentação.

  2. Para pré-visualizar a documentação no formato Markdown:

    • Windows/Linux: Pressione Ctrl + Shift + V
    • macOS: Pressione Cmd + Shift + V
  3. Selecione Guardar na parte inferior esquerda do editor.

    O guia estratégico é criado em um estado desabilitado.

  4. Feche o editor quando terminar.

    Captura de ecrã da pré-visualização de uma notificação de alerta criada com o gerador de manuais de procedimentos.

Habilitar e implantar seu guia estratégico

Após a criação, o manual de procedimentos gerado requer ativação e um acionador de alerta para começar a automatizar as respostas.

Habilitar o guia estratégico

Os playbooks gerados são criados em estado desativado. Habilite o guia estratégico concluindo as seguintes etapas:

  1. Na página Automatização , selecione o separador Manuais de Procedimentos Ativos .

  2. Localize seu guia estratégico recém-criado.

  3. Mude o status do playbook para Ativar.

Criar um acionador de alerta melhorado

Crie um gatilho de alerta aprimorado para executar automaticamente o guia estratégico quando condições de alerta específicas forem atendidas:

  1. Acesse a guia Regras de Automação.

  2. Selecione Criar para definir uma nova regra com o acionador melhorado.

  3. Definir as condições de gatilho:

    Configuração Descrição
    Condições Definir critérios como o título do alerta, a gravidade, o fornecedor ou outros atributos
    Espaços de Trabalho Selecione uma ou mais áreas de trabalho onde esta regra se aplica. Os espaços de trabalho que exigem permissões adicionais aparecem acinzentados
    Ações Selecione Executar Manual de Procedimentos e selecione o manual de procedimentos ativado
  4. Selecione Salvar.

O manual de procedimentos gerado é agora executado automaticamente quando são gerados alertas que correspondam às condições especificadas.

Dica

Os gatilhos de alertas avançados funcionam no nível do locatário. Pode aplicar automatização em várias áreas de trabalho e origens de alertas para uma cobertura abrangente.

Monitorar a execução do guia estratégico

Para ver os detalhes de execução do manual de procedimentos gerado:

  1. Aceda à página do incidente que contém o alerta relevante.

  2. Selecione o separador Atividades .

  3. Encontre a linha rotulada como run playbook para ver o status da execução e os detalhes.

Observação

Pode ver os resultados da execução da regra de automatização no separador atividade de incidentes, mas não na Tabela de Estado de Funcionamento do Microsoft Sentinel.

Exemplo de caso de uso

A seguir estão exemplos de prompts que você pode usar para gerar playbooks para cenários comuns:

  • Crie um guia estratégico que enriqueça as entidades de URLs de alertas com dados do VirusTotal e adicione os resultados como um comentário ao incidente relacionado.
  • Crie um manual de procedimentos que bloqueia um utilizador IAM do AWS, atribui o alerta ao João e adiciona um comentário de remediação quando um alerta de gravidade elevada inclui uma entidade de utilizador IAM.

Limitações dos playbooks gerados por IA

Esteja ciente das seguintes limitações ao trabalhar com playbooks gerados:

Limitações dos guias estratégicos

Os guias estratégicos gerados têm as seguintes limitações:

  • Suporte de linguagem: apenas o Python é suportado para a criação de manuais de procedimentos
  • Restrições de entrada: atualmente, os manuais de procedimentos aceitam alertas como o único tipo de entrada
  • Edição simultânea: um único utilizador só pode editar um manual de procedimentos de cada vez. No entanto, vários utilizadores podem editar diferentes manuais de procedimentos em simultâneo
  • Suporte da biblioteca: as bibliotecas externas não são atualmente suportadas
  • Validação de código: não é fornecida nenhuma validação automática de código. Os utilizadores têm de verificar manualmente a correção
  • Número de guias estratégicos: você pode criar até 100 guias estratégicos por locatário
  • Tamanho do manual de procedimentos: cada manual de procedimentos pode ter até 5000 linhas
  • Runtime: O tempo máximo de execução de cada playbook é de 10 minutos
  • Integrações: o número máximo de integrações por inquilino é de 500.
  • Interações de IA: Máximo de 8M de tokens por dia por locatário
  • Aninhamento de playbooks: chamadas de um playbook para outro não são suportadas. Um guia estratégico não pode invocar outro guia estratégico.

Limitações dos perfis de integração

Os perfis de integração têm as seguintes limitações:

  • Limitações de integração: as integrações do Microsoft Graph e do Azure Resource Manager não estão ativadas por predefinição e têm de ser criadas manualmente
  • Métodos de autenticação: os métodos disponíveis incluem Credenciais de Cliente OAuth2, Chave de API, Autenticação AWS, Utilizador e Palavra-passe, Autenticação Portador/JWT e Hawk
  • Configuração da integração: o URL da API e o método de autenticação não podem ser alterados após a criação

Limitações do acionador de alertas de regras de automatização

As regras de gatilho de alerta aprimoradas têm as seguintes limitações:

  • Limitações do gatilho: as regras de gatilho de alerta avançado não oferecem suporte à ordenação por prioridade nem a datas de expiração
  • Ações disponíveis: Atualmente, as únicas ações disponíveis são acionar playbooks gerados e atualizar alertas de ações
  • Permissões da área de trabalho – tem de especificar explicitamente as áreas de trabalho onde tem permissões; o acionador não se aplica a áreas de trabalho às quais não pode aceder.
  • Tabelas de regras separadas – As regras aprimoradas de disparo de alertas ficam ao lado das regras padrão de disparo de alertas em uma tabela separada de Regras de automação. Atualmente, não há migração automática das regras de acionamento de alerta Standard.
  • Visibilidade dos resultados da execução – os resultados da execução da regra de automação não são gravados na Tabela de Integridade do Sentinel. No entanto, você pode visualizar as execuções e seus resultados na guia Atividade do Incidente que contém o alerta específico.
  • O número máximo de regras de automatização ativas que pode criar é 500 por inquilino.
  • Você pode executar uma ação por regra.