Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como utilizar regras de automatização para criar listas de tarefas de incidentes, de forma a uniformizar os processos de fluxo de trabalho dos analistas no Microsoft Sentinel.
As tarefas de incidente podem ser criadas automaticamente por regras de automação e por guias estratégicos, além de manualmente, de maneira ad-hoc, em um incidente.
Casos de utilização para diferentes funções
Este artigo aborda os seguintes cenários que se aplicam a gestores de SOC, analistas seniores e engenheiros de automatização:
- Exibir regras de automação com ações de tarefa de incidente
- Adicionar tarefas a incidentes com regras de automatização
O cenário de adicionar tarefas a incidentes com playbooks é abordado no artigo complementar a seguir:
O artigo Trabalho com tarefas aborda os seguintes cenários que se aplicam mais aos analistas SOC:
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
A função Microsoft Sentinel Responder é necessária para criar regras de automatização e para ver e editar incidentes, ambos necessários para adicionar, ver e editar tarefas.
Exibir regras de automação com ações de tarefas de incidente
Na página Automatização , pode filtrar a vista das regras de automatização para ver apenas as que têm ações Adicionar tarefa definidas.
Selecione o filtro Ações .
Desmarque a caixa de verificação Selecionar tudo .
Desloque-se para baixo e marque a caixa de verificação Adicionar tarefa .
Selecione OK e veja os resultados.
Os resultados filtrados são as regras de automação que adicionam tarefas aos incidentes. A coluna Nomes de regras de análise indica-lhe em que regras de análise estas regras de automatização estão condicionadas, pelo que terá uma ideia geral dos incidentes que são afetados.
Observação
Para ter conhecimentos exatos sobre se uma regra de automatização será aplicada a um determinado incidente, tem de abrir a regra para ver se existem condições adicionais definidas, além da condição da regra de análise. Se forem definidas outras condições, o âmbito dos incidentes afetados será reduzido em conformidade.
Adicionar tarefas a incidentes com regras de automação
Execute os seguintes passos para adicionar tarefas aos incidentes usando uma regra de automação:
Na página Automatização , selecione + Criar e selecione Regra de automatização.
O painel Criar nova regra de automatização será aberto no lado direito.
Atribua um nome à regra de automatização que descreva o que faz.Selecione Quando o incidente é criado como o acionador (também pode utilizar Quando o incidente é atualizado).
Adicione Condições para determinar a quais incidentes novas tarefas serão adicionadas.
Por exemplo, filtre pelo nome da regra de Análise:
Poderá querer adicionar tarefas a incidentes com base nos tipos de ameaças detetadas por uma regra de análise ou por um grupo de regras de análise que têm de ser processadas de acordo com um determinado fluxo de trabalho. Pesquise e selecione as regras de análise relevantes na lista suspensa.
Em alternativa, poderá querer adicionar tarefas relevantes para incidentes em todos os tipos de ameaças (neste caso, deixe a seleção predefinida de Tudo como está).
Se você selecionar regras de análise específicas ou deixar Tudo selecionado, poderá adicionar mais condições para restringir o escopo de incidentes aos quais sua regra de automação será aplicada. Saiba mais sobre como adicionar condições avançadas às regras de automatização.
Uma coisa que você precisará considerar é que a ordem em que as tarefas aparecem no seu incidente é determinada pelo momento de criação das tarefas. Pode definir a ordem das regras de automatização para que as regras que adicionam tarefas necessárias para todos os incidentes sejam executadas primeiro e apenas posteriormente quaisquer regras que adicionem tarefas necessárias para incidentes gerados por regras de análise específicas.
Em Ações, selecione Adicionar tarefa.
Para cada tarefa, introduza um título no campo Título da tarefa e, em seguida, (opcionalmente) selecione + Adicionar descrição para abrir um campo de descrição.
Apenas os títulos de tarefas são apresentados por predefinição no painel de lista de tarefas do incidente. A descrição de uma tarefa só é apresentada quando o item de tarefa é expandido.
No campo de descrição, pode adicionar uma descrição de forma livre para a tarefa, incluindo imagens, ligações e formatação de texto formatado (veja as hiperligações, listas numeradas e texto formatado com bloco de código nos exemplos abaixo).
Adicione mais tarefas ao mesmo grupo de incidentes ao selecionar + Adicionar ação e repetir os últimos três passos.
As tarefas serão criadas e adicionadas ao incidente de acordo com a ordem das ações Adicionar tarefa na regra de automatização.
Conclua a criação da regra de automatização ao concluir os passos restantes, Expiração da regra e Ordem e selecione Aplicar no final. Veja Criar e utilizar Microsoft Sentinel regras de automatização para gerir a resposta para obter detalhes completos.
Em relação à configuração Ordem: a ordem em que as tarefas aparecem em seus incidentes depende de duas coisas:
- A ordem de execução das regras de automatização, conforme determinado pelo número na definição Ordem e...
- A ordem das ações Adicionar tarefa definidas em cada regra de automatização.
Conteúdo relacionado
- Utilizar tarefas para gerir incidentes em Microsoft Sentinel no portal do Azure
- Investigue incidentes com Microsoft Sentinel (legado)
- Criar e executar tarefas de incidentes no Microsoft Sentinel usando playbooks
- Trabalhe com tarefas de incidente no Microsoft Sentinel no portal do Azure.
- Automatizar a resposta a ameaças no Microsoft Sentinel com regras de automação
- Crie e use regras de automação do Microsoft Sentinel para gerenciar a resposta.