Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como criar e utilizar regras de automatização no Microsoft Sentinel para gerir e orquestrar a resposta a ameaças, de modo a maximizar a eficiência e eficácia do SOC.
Neste artigo, irá aprender a definir os acionadores e condições que determinam quando a regra de automatização é executada, as várias ações que pode executar a regra e as funcionalidades restantes.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Defina sua regra de automação
Antes de criar a regra de automatização, recomendamos que determine o respetivo âmbito e design, incluindo o acionador, condições e ações que compõem a regra.
Determinar o âmbito
O primeiro passo para estruturar e definir a regra de automatização é descobrir a que incidentes ou alertas pretende que se apliquem. Decidir a quais incidentes ou alertas a regra se aplica impacta diretamente a forma como você cria a regra.
Você também vai querer determinar seu caso de uso. O que está a tentar fazer com esta automatização? Considere as seguintes opções:
- Crie tarefas para os seus analistas seguirem na triagem, investigação e remediação de incidentes.
- Suprimir incidentes ruidosos. (Em alternativa, utilize outros métodos para processar falsos positivos no Microsoft Sentinel.)
- Faça a triagem de novos incidentes ao alterar os respetivos status de Novo para Ativo e ao atribuir um proprietário.
- Marque os incidentes para classificá-los.
- Escalone um incidente atribuindo um novo proprietário.
- Feche os incidentes resolvidos, especificando um motivo e adicionando comentários.
- Analise o conteúdo do incidente (alertas, entidades e outras propriedades) e execute outras ações chamando um guia estratégico.
- Processe ou responda a um alerta sem um incidente associado.
Determinar o gatilho
Você quer que essa regra de automação seja ativada quando novos incidentes ou alertas forem criados? Ou sempre que um incidente é atualizado?
As regras de automatização são acionadas quando um incidente é criado ou atualizado ou quando é criado um alerta. Lembre-se de que os incidentes incluem alertas e que tanto os alertas como os incidentes podem ser criados por regras de análise, dos quais existem vários tipos, conforme explicado em Deteção de ameaças no Microsoft Sentinel.
A tabela seguinte mostra os diferentes cenários possíveis que fazem com que uma regra de automatização seja executada.
| Tipo de acionador | Eventos que fazem com que a regra seja executada |
|---|---|
| Quando um incidente é criado |
portal do Microsoft Defender: - Um novo incidente é criado no portal do Microsoft Defender. Microsoft Sentinel não integrado no portal do Defender: - Um novo incidente é criado por uma regra de análise. - Um incidente é ingerido do Microsoft Defender XDR. - Um novo incidente é criado manualmente. |
| Quando o incidente é atualizado | - O status de um incidente é alterado (fechado/reaberto/triado). - O proprietário de um incidente é designado ou alterado. - A gravidade de um incidente é aumentada ou diminuída. - Alertas são adicionados a um incidente. - Comentários, tags ou táticas são adicionados a um incidente. |
| Quando o alerta é criado | - Um alerta é criado por uma regra de análise Microsoft Sentinel Scheduled ou NRT. |
Observação
No portal Defender: os gatilhos de alerta funcionam apenas em alertas Microsoft Sentinel. Para automatizar respostas a alertas em plataformas Microsoft Sentinel, Microsoft Defender e XDR, use o Gatilho de Alerta Avançado.
Crie sua regra de automação
Os passos a seguir se aplicam à maioria dos cenários de criação de regras de automação.
Se você estiver procurando suprimir incidentes barulhentos e estiver trabalhando no portal do Azure, tente lidar com falsos positivos.
Se quiser criar uma regra de automatização para aplicar a uma regra de análise específica, veja Definir respostas automatizadas e criar a regra.
Para criar sua regra de automação:
Para o Microsoft Sentinel no portal do Azure, selecione a página Configuração>Automação. Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Automatização de Configuração>.
Na página Automatização no menu de navegação Microsoft Sentinel, selecione Criar no menu superior e escolha Regra de automatização.
É aberto o painel Criar nova regra de automatização . No campo Nome da regra de automatização, introduza um nome para a regra.
Escolher o acionador
No menu suspenso Trigger , selecione o gatilho que corresponde ao momento em que você quer que a regra de automação seja executada — Quando o incidente é criado, quando o incidente é atualizado ou quando o alerta é criado.
Observação
Se o seu espaço de trabalho estiver integrado ao portal do Microsoft Defender, a lista suspensa de gatilhos também inclui os gatilhos Caso criado e Caso atualizado do Fluxos Simples (versão preliminar).
Definir condições
Utilize as opções na área Condições para definir condições para a regra de automatização. Todas as condições não diferenciam maiúsculas de minúsculas.
As regras que você cria para quando um alerta é gerado oferecem suporte apenas à propriedade If Analytic rule name em sua condição. Selecione se pretende que a regra seja inclusiva (Contém) ou exclusiva (Não contém) e, em seguida, selecione o nome da regra analítica na lista pendente.
Os valores de nomes de regras analíticas incluem apenas regras de análise e não incluem outros tipos de regras, como informações sobre ameaças ou regras de anomalias.
As regras criadas para quando um incidente é criado ou atualizado dão suporte a uma grande variedade de condições, dependendo do seu ambiente. As opções de condição disponíveis dependem se você integrou Microsoft Sentinel ao portal Defender:
Se a área de trabalho estiver integrada no portal do Defender, comece por selecionar um dos seguintes operadores, no Azure ou no portal do Defender:
AND: condições individuais que são avaliadas como um grupo. A regra é executada se todas as condições deste tipo forem cumpridas.
Para trabalhar com o operador AND, selecione o expansor + Adicionar e escolha Condição (And) na lista suspensa. A lista de condições é preenchida pelos campos propriedade do incidente e propriedade da entidade.
OU (também conhecidos como grupos de condição): grupos de condições, cada um dos quais são avaliados de forma independente. A regra é executada se um ou mais grupos de condições forem verdadeiros. Para saber como trabalhar com estes tipos complexos de condições, veja Adicionar condições avançadas às regras de automatização.
Por exemplo:
Se selecionou Quando um incidente é atualizado como o acionador, comece por definir as suas condições e, em seguida, adicione operadores e valores adicionais, conforme necessário.
Para definir suas condições:
Selecione uma propriedade na primeira caixa suspensa, à esquerda. Pode começar a escrever qualquer parte do nome de uma propriedade na caixa de pesquisa para filtrar dinamicamente a lista, para que possa encontrar rapidamente o que procura.
Selecione um operador na próxima caixa suspensa, à direita.
A lista de operadores que pode escolher varia de acordo com o acionador e a propriedade selecionados. Ao trabalhar no portal do Defender, recomendamos que utilize a condição de nome da regra analítica em vez de um título de incidente.
Condições disponíveis com o acionador de criação
Propriedade Conjunto de operadores - Título
– Descrição
- Todas as propriedades listadas da entidade
(veja as propriedades de entidade suportadas)- É igual a/Não é igual a
- Contém/Não contém
- Começa com/Não começa com
- Termina com/Não termina com- Tag ( Veja individual vs. coleção) Qualquer tag individual:
- É igual a/Não é igual a
- Contém/Não contém
- Começa com/Não começa com
- Termina com/Não termina com
Coleção de todas as tags:
- Contém/Não contém- Gravidade
- Status
- Chave de detalhes personalizados- É igual a/Não é igual a - Táticas
- Nomes de produtos de alerta
- Valor de detalhes personalizados
- Nome da regra analítica- Contém/Não contém Condições disponíveis com o acionador de atualização
Propriedade Conjunto de operadores - Título
– Descrição
- Todas as propriedades listadas da entidade
(veja as propriedades de entidade suportadas)- É igual a/Não é igual a
- Contém/Não contém
- Começa com/Não começa com
- Termina com/Não termina com- Tag ( Veja individual vs. coleção) Qualquer tag individual:
- É igual a/Não é igual a
- Contém/Não contém
- Começa com/Não começa com
- Termina com/Não termina com
Coleção de todas as tags:
- Contém/Não contém- Tag (além do acima)
- Alertas
- Comentários- Adicionado - Gravidade
- Status- É igual a/Não é igual a
- Alterado
- Alterado de
- Alterado para- Proprietário - Alterado. Se o responsável por um incidente for atualizado pela API, você deve incluir o userPrincipalName ou ObjectID para que a alteração seja detectada pelas regras de automação. - Atualizado por
- Chave de detalhes personalizados- É igual a/Não é igual a - Táticas - Contém/Não contém
- Adicionado- Nomes de produtos de alerta
- Valor de detalhes personalizados
- Nome da regra analítica- Contém/Não contém Condições disponíveis com o acionador de alerta
A única condição que pode ser avaliada por regras com base no gatilho de criação de alerta é qual regra de análise do Microsoft Sentinel criou o alerta.
As regras de automatização baseadas no acionador de alerta só são executadas em alertas criados por Microsoft Sentinel.
Introduza um valor no campo à direita. Dependendo da propriedade escolhida, isso pode ser uma caixa de texto ou uma lista suspensa na qual você seleciona em uma lista de valores fechada. Talvez você também possa adicionar vários valores selecionando o ícone de dado à direita da caixa de texto.
Para obter informações sobre como definir condições ou complexas com campos diferentes, consulte Adicionar condições avançadas às regras de automação.
Condições baseadas em etiquetas
Pode criar dois tipos de condições com base em etiquetas:
- As condições com operadores Qualquer marca individual avaliam o valor especificado em relação a cada marca da coleção. A avaliação é verdadeira quando , pelo menos, uma etiqueta satisfaz a condição.
- As condições com operadores de Coleção de todas as tags avaliam o valor especificado com base na coleção de tags como uma única unidade. A avaliação só é verdadeira se a coleção como um todo satisfizer a condição.
Para adicionar uma destas condições com base nas etiquetas de um incidente, siga os seguintes passos:
Crie uma nova regra de automatização, conforme descrito acima.
Adicione uma condição ou um grupo de condições.
Selecione Marca na lista suspensa de propriedades.
Selecione a lista suspensa de operadores para revelar os operadores disponíveis para escolher.
Os operadores são divididos em duas categorias: Qualquer tag individual e Coleção de todas as tags. Escolha cuidadosamente o operador com base na forma como pretende que as etiquetas sejam avaliadas.
Para obter mais informações, consulte a propriedade Tag: individual versus coleção.
Condições baseadas em detalhes personalizados
Pode definir o valor de um detalhe personalizado apresentado num incidente como uma condição de uma regra de automatização. Lembre-se de que os detalhes personalizados são pontos de dados em registos de eventos não processados que podem ser apresentados nos alertas e nos incidentes gerados a partir dos mesmos. Utilize os detalhes personalizados para aceder ao conteúdo relevante real nos alertas sem ter de analisar os resultados da consulta.
Limitação conhecida: ao utilizar valores de detalhes personalizados, o operador Não contém pode falhar ao avaliar corretamente quando estão presentes vários (dois ou mais) valores distintos.
Para adicionar uma condição baseada em um detalhe personalizado:
Crie uma nova regra de automação conforme descrito em Criar sua regra de automação.
Adicione uma condição ou um grupo de condições.
Selecione Chave de detalhes personalizados a partir da lista suspensa de propriedades. Selecione É igual a ou Não é igual a na lista suspensa de operadores.
Para a condição de detalhes personalizados, os valores na última lista suspensa são provenientes dos detalhes personalizados exibidos em todas as regras de análise listadas na primeira condição. Selecione o detalhe personalizado que pretende utilizar como uma condição.
Você escolheu o campo que deseja avaliar para esta condição. Agora, especifique o valor apresentado nesse campo que faz com que esta condição seja avaliada como verdadeira.
Selecione + Adicionar condição de item.
A linha de condição de valor aparece abaixo.
Selecione Contém ou Não contém na lista suspensa de operadores. Na caixa de texto à direita, introduza o valor para o qual pretende que a condição seja avaliada como verdadeira.
Neste exemplo, se o incidente tiver o detalhe personalizado DestinationEmail e se o valor desse detalhe for pwned@bad-botnet.com, as ações definidas na regra de automatização serão executadas.
Adicionar ações
Escolha as ações que pretende que esta regra de automatização realize. As ações disponíveis incluem Atribuir proprietário, Alterar status, Alterar gravidade, Adicionar etiquetas e Executar manual de procedimentos. Pode adicionar o número de ações que quiser.
Se o seu espaço de trabalho estiver integrado ao portal do Microsoft Defender, o Fluxos Simples (versão preliminar) adiciona mais ações predefinidas de caso e alerta a esta lista que não exigem um guia estratégico: Enviar email de Caso Criado/Atualizado/SLA Excedido, Atualizar Caso, Adicionar Tarefa e Atualizar Alerta.
Observação
Apenas a ação Executar manual de procedimentos está disponível nas regras de automatização com o acionador de alerta.
Para qualquer ação que escolher, preencha os campos que aparecem para essa ação de acordo com o que pretende fazer.
Se você adicionar uma ação Executar guia estratégico, será solicitado que você escolha um guia estratégico na lista suspensa.
Somente os guias estratégicos que começam com o gatilho incidente podem ser executados a partir de regras de automação usando um dos gatilhos de incidente, portanto, somente eles aparecem na lista. Da mesma forma, somente os guias estratégicos que começam com o gatilho de alerta estão disponíveis nas regras de automação usando o gatilho de alerta.
O Microsoft Sentinel deve receber permissões explícitas para executar playbooks. Se um guia estratégico aparecer indisponível na lista suspensa, isso significa que o Sentinel não tem permissões para acessar o grupo de recursos desse guia estratégico. Para atribuir permissões, selecione a ligação Gerir permissões do manual de procedimentos .
No painel Gerir permissões que é aberto, marque as caixas de marcar dos grupos de recursos que contêm os manuais de procedimentos que pretende executar e selecione Aplicar.
Você mesmo deve ter permissões de Proprietário em qualquer grupo de recursos ao qual deseja conceder permissões do Microsoft Sentinel, e deve ter a função Microsoft Sentinel Automation Contributor em qualquer grupo de recursos que contenha playbooks que deseja executar.
Se ainda não tiver um manual de procedimentos que efetue a ação pretendida, crie um novo manual de procedimentos. Você precisa sair do processo de criação de regras de automação e reiniciá-lo após criar seu guia estratégico.
Movimentação de ações
Pode alterar a ordem das ações na regra mesmo depois de as ter adicionado. Selecione as setas azuis para cima ou para baixo junto a cada ação para movê-la para cima ou para baixo um passo.
Conclua a criação da sua regra
Conclua as configurações restantes para finalizar sua regra de automação:
Em Expiração da regra, se quiser que a regra de automatização expire, defina uma data de expiração e, opcionalmente, uma hora. Caso contrário, deixe-o como Indefinido.
O campo Ordem é preenchido previamente com o próximo número disponível do tipo de gatilho da regra. Este número determina onde na sequência de regras de automatização (do mesmo tipo de acionador) esta regra é executada. Pode alterar o número se pretender que esta regra seja executada antes de uma regra existente.
Para obter mais informações, veja Notas sobre a ordem de execução e a prioridade.
Selecione Aplicar. Pronto!
Auditar atividade da regra de automação
Descubra quais regras de automação podem ter afetado um incidente específico. Você tem disponível um registro completo do histórico de incidentes na tabela SecurityIncident, na página Logs do portal do Azure, ou na página Investigação avançada do portal do Defender. A consulta Kusto a seguir recupera todos os incidentes que foram modificados por uma regra de automação, para que você possa examinar quais ações foram executadas automaticamente:
SecurityIncident
| where ModifiedBy contains "Automation"
Execução de regras de automatização
As regras de automatização são executadas sequencialmente, de acordo com a ordem que determina. Cada regra de automatização é executada depois de a anterior terminar a execução. Dentro de uma regra de automatização, todas as ações são executadas sequencialmente pela ordem em que são definidas. Veja Notas sobre a ordem de execução e a prioridade para obter mais informações.
As ações do manual de procedimentos dentro de uma regra de automatização podem ser tratadas de forma diferente em algumas circunstâncias, de acordo com os seguintes critérios:
| Tempo de execução do guia estratégico | A regra de automação avança para a próxima ação… |
|---|---|
| Menos de um segundo | Imediatamente após a conclusão do guia estratégico |
| Menos de dois minutos | Até dois minutos após o guia estratégico começar a ser executado, Mas não mais do que 10 segundos após a conclusão do guia estratégico |
| Mais de dois minutos | Dois minutos após o guia estratégico começar a ser executado, independentemente de ter sido ou não concluído |
Conteúdo relacionado
- Adicione condições avançadas às regras de automação do Microsoft Sentinel.
- Automatizar o tratamento de incidentes no Microsoft Sentinel com regras de automação
- Automatize a resposta a ameaças com playbooks no Microsoft Sentinel.
- Crie tarefas de incidente no Microsoft Sentinel usando regras de automação.
- Migre seus playbooks de alerta-gatilho do Microsoft Sentinel para regras de automação
- Tutorial: Use playbooks para automatizar respostas a ameaças no Microsoft Sentinel.