Criar e executar tarefas de incidente no Microsoft Sentinel usando guias estratégicos

Este artigo explica como utilizar manuais de procedimentos para criar e, opcionalmente, realizar tarefas de incidentes para gerir processos de fluxo de trabalho de analistas complexos no Microsoft Sentinel.

Utilize a ação Adicionar tarefa num manual de procedimentos, no conector Microsoft Sentinel, para adicionar automaticamente uma tarefa ao incidente que acionou o manual de procedimentos. Os fluxos de trabalho Padrão e de Consumo são suportados. Antes de começar, certifique-se de atender aos pré-requisitos, incluindo as atribuições de função necessárias.

Dica

As tarefas de incidente podem ser criadas automaticamente por guias estratégicos e por regras de automação, além de manualmente, de maneira ad hoc, dentro de um incidente.

Para obter mais informações, veja Utilizar tarefas para gerir incidentes no Microsoft Sentinel.

Pré-requisitos

Antes de começar, verifique se você tem as seguintes funções e permissões:

  • A função Microsoft Sentinel Responder é necessária para exibir e editar incidentes, o que é necessário para adicionar, exibir e editar tarefas.

  • A função de Colaborador dos Aplicativos Lógicos é necessária para criar e editar guias estratégicos.

Para obter mais informações, consulte pré-requisitos do playbook do Microsoft Sentinel.

Utilizar um manual de procedimentos para adicionar uma tarefa e executá-la

O procedimento de exemplo a seguir mostra como adicionar ações do playbook que redefinem a senha de um usuário comprometido:

  • Adiciona uma tarefa ao incidente, repondo a palavra-passe de um utilizador comprometido
  • Adiciona outra ação do manual de procedimentos para enviar um sinal para Microsoft Entra ID Protection (AADIP) para repor a palavra-passe
  • Adiciona uma ação final de guia estratégico para marcar a tarefa no incidente como concluída.

Para adicionar e configurar as ações de criação, redefinição de senha e conclusão de tarefa, execute as seguintes etapas:

  1. No conector do Microsoft Sentinel, adicione a ação Adicionar tarefa ao incidente e, em seguida:

    1. Selecione o item de conteúdo dinâmico ID ARM do incidente para o campo ID ARM do incidente.

    2. Insira Redefinir senha do usuário como o Título.

    3. Adicione uma descrição opcional.

    Por exemplo:

    Captura de ecrã a mostrar ações do manual de procedimentos para adicionar uma tarefa para repor a palavra-passe de um utilizador.

  2. Adicione a ação Entidades – Obter Contas (Pré-visualização ). Adicione o item de conteúdo dinâmico Entidades (do esquema de incidente do Microsoft Sentinel) ao campo Lista de entidades. Por exemplo:

    Captura de tela mostrando as ações de guia estratégico para obter as entidades da conta no incidente.

  3. Adicione um loop For each da biblioteca de ações de Controle. Adicione o item de conteúdo dinâmico Contas a partir da saída Entidades – Obter Contas ao campo Selecionar um resultado dos passos anteriores . Por exemplo:

    Captura de tela mostrando como adicionar uma ação de loop for-each a um guia estratégico para executar uma ação em cada conta descoberta.

  4. Dentro do ciclo Para cada , selecione Adicionar uma ação. Depois:

    1. Procure e selecione o conector do Microsoft Entra ID Protection
    2. Selecione a ação Confirmar um utilizador de risco como comprometido (Pré-visualização).
    3. Adicione o item de conteúdo dinâmico Contas Microsoft Entra ID de utilizador ao campo userIds Item - 1.

    A ação Confirmar que um usuário arriscado está comprometido aciona processos no Microsoft Entra ID Protection para redefinir a senha do usuário.

    Captura de tela mostrando o envio de entidades ao AADIP para confirmar o comprometimento.

    Observação

    O campo ID de usuário do Microsoft Entra Accounts é uma maneira de identificar um usuário no AADIP. Pode não ser necessariamente a melhor maneira em todos os cenários, mas é trazido aqui como um exemplo.

    Para obter assistência, consulte outros manuais de procedimentos que processam utilizadores comprometidos ou a documentação do Microsoft Entra ID Protection.

  5. Adicione a ação Marcar uma tarefa como concluída a partir do conector Microsoft Sentinel e adicione o item de conteúdo dinâmico ID da tarefa incidente ao campo ID do ARM da Tarefa. Por exemplo:

    Captura de tela mostrando como adicionar uma ação de guia estratégico para marcar a conclusão de uma tarefa de incidente.

Utilizar um manual de procedimentos para adicionar uma tarefa condicionalmente

O procedimento de exemplo a seguir mostra como adicionar uma ação de guia estratégico que pesquisa um endereço IP presente em um incidente.

  • Se os resultados dessa pesquisa indicarem que o endereço IP é malicioso, o playbook cria uma tarefa para o analista desabilitar o usuário associado ao endereço IP pesquisado.
  • Se o endereço IP não for um endereço malicioso conhecido, o manual de procedimentos cria uma tarefa diferente, para que o analista contacte o utilizador para verificar a atividade.

Para adicionar e configurar a condição de pesquisa de IP e as ações condicionais de criação de tarefas, execute as seguintes etapas:

  1. No conector do Microsoft Sentinel, adicione a ação Entidades - Obter IPs. Adicione o item de conteúdo dinâmico Entidades (do esquema de incidente do Microsoft Sentinel) ao campo Lista de entidades. Por exemplo:

    Captura de tela mostrando as ações de guia estratégico para obter as entidades de endereço IP no incidente.

  2. Adicione um loop For each da biblioteca de ações de Controle. Adicione o item de conteúdo dinâmico IPs da saída Entidades – Obter IPs ao campo Selecionar um resultado dos passos anteriores . Por exemplo:

    Captura de tela mostrando como adicionar uma ação de loop for-each a um guia estratégico para executar uma ação em cada endereço IP descoberto.

  3. Dentro do ciclo Para cada , selecione Adicionar uma ação e, em seguida:

    1. Pesquise e selecione o conector Virus Total.
    2. Selecione a ação Obter um relatório IP (Pré-visualização ).
    3. Adicione o item de conteúdo dinâmico Endereço IP da saída de Entidades - Obter IPs ao campo Endereço IP.

    Por exemplo:

    Captura de tela mostrando o envio da solicitação ao VirusTotal para obter um relatório do endereço IP.

  4. Dentro do ciclo Para cada , selecione Adicionar uma ação e, em seguida:

    1. Adicione uma Condição da biblioteca de ações Controle.
    2. Adicione o item de conteúdo dinâmico Estatísticas da última análise de Mal-intencionado na saída Obter um relatório de IP. Poderá ter de selecionar Ver mais para o encontrar.
    3. Selecione o operador é maior que e insira 0 como valor.

    A condição Última análise estatística: malicioso é maior que 0 verifica se o relatório de IP do VirusTotal retornou resultados maliciosos. Por exemplo:

    Captura de tela mostrando como definir uma condição verdadeiro-falso em um guia estratégico.

  5. Dentro da opção Verdadeiro , selecione Adicionar uma ação e, em seguida:

    1. Selecione a ação Adicionar tarefa a incidentes no conector Microsoft Sentinel.
    2. Selecione o item de conteúdo dinâmico ID ARM do incidente para o campo ID ARM do incidente.
    3. Insira Marcar usuário como comprometido como Título.
    4. Adicione uma descrição opcional.

    Por exemplo:

    Captura de tela mostrando as ações de guia estratégico para adicionar uma tarefa a fim de marcar um usuário como comprometido.

  6. Dentro da opção Falso , selecione Adicionar uma ação e, em seguida:

    1. Selecione a ação Adicionar tarefa a incidentes no conector Microsoft Sentinel.
    2. Selecione o item de conteúdo dinâmico ID ARM do incidente para o campo ID ARM do incidente.
    3. Insira Entrar em contato com o usuário para confirmar a atividade como o Título.
    4. Adicione uma descrição opcional.

    Por exemplo:

    Captura de ecrã a mostrar ações do manual de procedimentos para adicionar uma tarefa para que o utilizador confirme a atividade.