Criar e personalizar playbooks do Microsoft Sentinel a partir de modelos

Um modelo de manual de procedimentos é um fluxo de trabalho de automatização pré-criado, testado e pronto a utilizar para Microsoft Sentinel que pode ser personalizado de acordo com as suas necessidades. Os modelos também podem servir de referência para melhores práticas ao desenvolver playbooks do zero ou como inspiração para novos cenários de automação.

Os modelos de guia estratégico não são guias estratégicos ativos e você deve criar uma cópia editável para suas necessidades.

Muitos modelos de manuais de procedimentos são desenvolvidos pela comunidade Microsoft Sentinel, fornecedores independentes de software (ISVs) e pelos próprios especialistas da Microsoft, com base em cenários de automatização populares utilizados por centros de operações de segurança em todo o mundo.

Importante

Os Modelos de guias estratégicos estão atualmente em VERSÃO PRÉVIA. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.

Pré-requisitos

Para criar e gerir manuais de procedimentos, precisa de aceder a Microsoft Sentinel com uma das seguintes funções de Azure:

  • Colaborador de Aplicativo Lógico, para editar e gerenciar aplicativos lógicos
  • Operador da Aplicação Lógica, para ler, ativar e desativar aplicações lógicas

Para obter mais informações, consulte pré-requisitos do playbook do Microsoft Sentinel.

Recomendamos que você leia os Guias estratégicos do Aplicativos Lógicos do Azure para Microsoft Sentinel antes de criar seu manual.

Modelos de manual de procedimentos do Access

Aceda a modelos de manuais de procedimentos a partir das seguintes origens:

Localização Descrição
página de Automação do Microsoft Sentinel A aba Modelos de Playbook lista todos os playbooks instalados. Crie um ou mais playbooks ativos usando o mesmo modelo.

Quando publicamos uma nova versão de um modelo, todos os manuais de procedimentos ativos criados a partir desse modelo têm uma etiqueta adicional adicionada no separador Manuais de procedimentos ativos para indicar que está disponível uma atualização.
página do Hub de Conteúdo do Microsoft Sentinel Os modelos de manuais de procedimentos estão disponíveis como parte de soluções de produtos ou conteúdos autónomos instalados a partir do Hub de conteúdos.

Para saber mais, confira:
Acerca Microsoft Sentinel conteúdos e soluções
Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel
GitHub O Microsoft Sentinel repositório do GitHub contém muitos outros modelos de manual de procedimentos. Selecione Implementar no Azure para implementar um modelo na sua subscrição do Azure.

Tecnicamente, um modelo de manual de procedimentos é um modelo de Azure Resource Manager (ARM), que consiste em vários recursos: um fluxo de trabalho do Aplicativos Lógicos do Azure e ligações de API para cada ligação envolvida.

O procedimento a seguir foca na implantação de um modelo de playbook a partir da aba de modelos de Playbook em Automação.

Explorar modelos de guia estratégico

No Microsoft Sentinel no portal do Azure, selecione a página Gerenciamento de conteúdo>Hub de conteúdo. Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Content management>Hub de conteúdos.

Na página Hub de conteúdo, selecione Tipo de conteúdo para filtrar por Playbook. A página do hub de conteúdo filtrado lista todas as soluções e conteúdos independentes que incluem um ou mais modelos de playbook. Instale a solução ou conteúdo autónomo para obter o modelo.

Para visualizar os modelos instalados, selecione a guia Configuração>Automação>Templates de playbook. Por exemplo:

Captura de tela da galeria de modelos do manual.

Para localizar um modelo de manual de procedimentos que se adeque aos seus requisitos, filtre a lista pelos seguintes critérios:

Filtro Descrição
Acionador Filtre pela forma como o manual de procedimentos é acionado, incluindo incidentes, alertas ou entidades. Para obter mais informações, veja Acionadores de Microsoft Sentinel suportados.
Conectores do Logic Apps Filtre pelos serviços externos com os quais os playbooks interagem. Durante o processo de implementação, cada conector tem de assumir uma identidade para autenticar no serviço externo.
Entities Filtre pelos tipos de entidade que o manual de procedimentos espera encontrar no incidente.

Por exemplo, um guia estratégico que informa a um firewall para bloquear um endereço IP espera encontrar endereços IP no incidente. Esses incidentes podem ser criados por uma regra de análise de ataque de força bruta.
Tags Filtre pelas etiquetas aplicadas ao manual de procedimentos, relacione o manual de procedimentos com um cenário específico ou indique uma característica especial. Por exemplo:

- Enriquecimento - Guias estratégicos que buscam informações de outro serviço para adicionar contexto a um incidente. Normalmente, estas informações são adicionadas como um comentário ao incidente ou enviadas para o SOC.
- Remediação - Guias estratégicos que executam uma ação nas entidades afetadas para eliminar uma ameaça potencial.
- Sincronização - Manual que ajuda a manter um serviço externo, como um serviço de gerenciamento de incidentes, atualizado com as propriedades do incidente.
- Notificação - Guias estratégicos que enviam um e-mail ou mensagem.
- Resposta do Teams - Guias estratégicos que permitem que analistas executem ações manuais no Teams usando cartões interativos.

Por exemplo:

Captura de tela mostrando como filtrar a lista de modelos de playbook.

Personalizar um manual de procedimentos a partir de um modelo

As etapas a seguir descrevem como implantar modelos de playbook e podem ser repetidas para criar múltiplos playbooks a partir do mesmo modelo.

Embora a maioria dos modelos de guia estratégico possa ser usada como estão, recomendamos que você os ajuste conforme necessário para ajustar seu guia estratégico às suas necessidades do SOC.

  1. No separador Modelos de manual de procedimentos , selecione um manual de procedimentos a partir do que começar.

  2. Se o manual de procedimentos tiver pré-requisitos, certifique-se de que segue as instruções. Por exemplo:

    • Alguns guias estratégicos chamam outros guias estratégicos como ações. O playbook chamado é chamado de playbook aninhado. Nesse caso, um dos pré-requisitos é implantar primeiro o guia estratégico aninhado.

    • Alguns guias estratégicos exigem a implantação de um conector personalizado dos Aplicativos Lógicos ou de uma Função do Azure. Nesses casos, há um link Implantar no Azure que leva você ao processo geral de implantação de modelo do ARM.

  3. Selecione Criar manual de procedimentos para abrir o assistente de criação de manuais de procedimentos com base no modelo selecionado. O assistente tem quatro guias:

    • Noções básicas: Localize o seu novo manual de procedimentos, que é um recurso do Logic Apps, e atribua-lhe um nome. Pode utilizar a predefinição. Por exemplo:

      Captura de tela do assistente de criação do Guia estratégico, guia básico.

    • Parâmetros: Introduza os valores específicos do cliente que o manual de procedimentos utiliza. Por exemplo, se o manual de procedimentos enviar um e-mail para o SOC, defina o endereço do destinatário. Se o playbook tiver um conector personalizado em uso, ele deverá ser implantado no mesmo grupo de recursos, e será solicitado que você informe o nome dele na guia Parâmetros.

      A guia Parâmetros será exibida somente se o guia estratégico tiver parâmetros. Por exemplo:

      Captura de tela do assistente de criação do Playbook, na guia Parâmetros.

    • Conexões: Expanda cada ação para ver as conexões existentes que você criou para playbooks anteriores. Pode optar por utilizar ligações existentes ou criar uma nova. Por exemplo:

      Captura de tela do assistente de criação do Playbook, guia Conexões.

      • Para criar uma nova ligação, selecione Criar nova ligação após a implementação. A opção Criar nova conexão após a implantação leva você ao designer de Logic Apps após a conclusão do processo de implantação.

      • Os conectores personalizados são listados pelo nome do conector personalizado introduzido no separador Parâmetros .

      • Para conectores que suportam a ligação com a identidade gerida, como Microsoft Sentinel, a identidade gerida é o método de ligação predefinido.

      Para obter mais informações, confira Autenticar guias estratégicos no Microsoft Sentinel.

    • Revisar e criar: Veja um resumo do processo e aguarde a validação das informações fornecidas antes de criar o playbook.

  4. Depois de seguir as etapas do assistente de criação de guia estratégico até o fim, você será levado ao design do fluxo de trabalho do novo guia estratégico no designer do Aplicativos Lógicos. Por exemplo:

    Captura de tela do manual no designer do Aplicativos Lógicos.

  5. Para cada conector para o qual você selecionou Criar nova conexão após a implantação, crie a conexão:

    1. No menu de navegação, selecione Ligações de API e, em seguida, selecione o nome da ligação. Por exemplo:

      Captura de tela mostrando como visualizar conexões A P I.

    2. Selecione Editar ligação à API no menu de navegação.

    3. Preencha os parâmetros necessários e selecione Guardar. Por exemplo:

      Captura de tela mostrando como editar conexões de A P I.

    Em alternativa, crie uma nova ligação a partir dos passos relevantes no estruturador do Logic Apps:

    1. Para cada passo apresentado com um sinal de erro, selecione-o para expandir e, em seguida, selecione Adicionar novo.

    2. Autentique de acordo com as instruções relevantes. Para obter mais informações, confira Autenticar guias estratégicos no Microsoft Sentinel.

    3. Se houver outras etapas usando esse mesmo conector, expanda suas caixas. Na lista de ligações apresentada, selecione a ligação que acabou de criar.

  6. Se optou por utilizar uma ligação de identidade gerida para Microsoft Sentinel ou para outras ligações suportadas, confirme que concede permissões ao novo manual de procedimentos na área de trabalho Microsoft Sentinel ou nos recursos de destino relevantes para outros conectores.

  7. Guarde o manual de procedimentos. O manual aparece na guia Guias estratégicos ativos.

Para executar o manual de procedimentos, defina uma resposta automatizada ou execute-a manualmente. Para obter mais informações, veja Responder a ameaças com os manuais do Microsoft Sentinel.

Comunicar um problema num modelo de manual de procedimentos

Para comunicar um erro ou pedir uma melhoria para um manual de procedimentos, selecione a ligação Suportado por no painel de detalhes do manual de procedimentos. Se o playbook tiver suporte da comunidade, o link levará você a abrir uma issue no GitHub. Caso contrário, será direcionado para a página do apoiante, com informações sobre como enviar o seu feedback.