Migrar a automatização SOAR do Splunk para Microsoft Sentinel

Microsoft Sentinel fornece capacidades de Orquestração de Segurança, Automatização e Resposta (SOAR) com regras de automatização e manuais de procedimentos. As regras de automatização facilitam o processamento e a resposta de incidentes simples, enquanto os manuais de procedimentos executam sequências de ações mais complexas para responder e remediar ameaças. Este artigo aborda como identificar casos de uso do SOAR e como migrar a automação do Splunk SOAR para as regras de automação e os playbooks do Microsoft Sentinel.

Para obter mais informações sobre as diferenças entre regras de automatização e manuais de procedimentos, veja os seguintes artigos:

Identificar casos de uso do SOAR

Veja o que você precisa considerar ao migrar casos de uso de SOAR do Splunk.

  • Qualidade do caso de uso: Escolha casos de uso de automação com base em procedimentos claramente definidos, com variação mínima e baixa taxa de falsos positivos.
  • Intervenção manual: Respostas automatizadas podem ter efeitos de ampla alcance. As automatizações de alto impacto devem ter contributos humanos para confirmar as ações de alto impacto antes de serem tomadas.
  • Critérios binários: Para aumentar o sucesso da resposta, os pontos de decisão dentro de um fluxo de trabalho automatizado devem ser o mais limitados possível, com critérios binários. Quando existem apenas duas variáveis na tomada de decisões automatizadas, a necessidade de intervenção humana é reduzida e a previsibilidade dos resultados é melhorada.
  • Alertas ou dados precisos: As ações de resposta dependem da precisão de sinais como alertas. Os alertas e as fontes de enriquecimento devem ser confiáveis. Microsoft Sentinel recursos, como listas de observação e informações sobre ameaças com classificações de confiança elevadas, melhoram a fiabilidade.
  • Função de analista: Embora a automação seja ótima, reserve as tarefas mais complexas para analistas. Forneça-lhes a oportunidade de entrada em fluxos de trabalho que requerem validação. Resumindo, a automatização de respostas deve aumentar e expandir as capacidades dos analistas.

Migrar fluxo de trabalho SOAR

Esta secção mostra como os principais conceitos do Splunk SOAR se traduzem em componentes Microsoft Sentinel e fornece diretrizes gerais sobre como migrar cada passo ou componente no fluxo de trabalho SOAR.

Diagrama mostrando os fluxos de trabalho do Splunk e do Microsoft Sentinel SOAR.

Passo (no diagrama) Splunk Microsoft Sentinel
1 Importar eventos para o índice principal. Ingerir eventos no workspace do Log Analytics.
2 Criar contêineres. Marcar incidentes usando o recurso de detalhes personalizados.
3 Criar casos. Microsoft Sentinel podem agrupar automaticamente incidentes de acordo com critérios definidos pelo utilizador, como entidades partilhadas ou gravidade. Estes alertas geram incidentes.
4 Criar guias estratégicos. Aplicativos Lógicos do Azure utiliza vários conectores para orquestrar atividades em ambientes de cloud Microsoft Sentinel, Azure, terceiros e híbridos.
4 Criar pastas de trabalho. Microsoft Sentinel executa manuais de procedimentos isoladamente ou como parte de uma regra de automatização ordenada. Você também pode executar guias estratégicos manualmente contra alertas ou incidentes, de acordo com um procedimento predefinido da Central de Operações de Segurança (SOC).

Mapear componentes SOAR

Analise quais funcionalidades do Microsoft Sentinel ou do Aplicativos Lógicos do Azure correspondem aos principais componentes do Splunk SOAR.

Splunk Microsoft Sentinel/Aplicativos Lógicos do Azure
Editor do guia estratégico Designer de Aplicativos Lógicos
Acionador Acionador
- Conectores
- App
- Corretor de automação
- Conector
- Trabalhador Híbrido do Runbook
Blocos de ação Ação
Mediador de conectividade Trabalhador de Runbook Híbrido
Community - Aba Modelos de Automação >
- Catálogo de hub de conteúdo
- GitHub
Decisão Controlo condicional
Code Conector do Azure Function
Prompt Enviar e-mail de aprovação
Formato Operações de dados
Guias estratégicos de entrada Obter entradas variáveis a partir dos resultados de passos executados anteriormente ou variáveis explicitamente declaradas
Definir parâmetros com o utilitário da API de bloco do Utilitário Gerencie Incidentes com a API REST de Incidentes do Microsoft Sentinel

Operacionalizar manuais de procedimentos e regras de automatização no Microsoft Sentinel

A maioria dos playbooks que você usa com o Microsoft Sentinel está disponível na aba Templates de Automação>, no catálogo do Content Hub ou nos exemplos do playbook do Microsoft Sentinel no GitHub. No entanto, em alguns casos, talvez seja necessário criar playbooks do zero ou a partir de modelos existentes.

Normalmente, cria a sua aplicação lógica personalizada com a funcionalidade Designer do Azure Logic App. O código das aplicações lógicas baseia-se em modelos Azure Resource Manager (ARM), que facilitam o desenvolvimento, a implementação e a portabilidade do Aplicativos Lógicos do Azure em vários ambientes. Para converter o manual de procedimentos personalizado num modelo arm portátil, pode utilizar o gerador de modelos arm.

Use os seguintes artigos e tutoriais para casos em que você precisa construir seus próprios playbooks, seja do zero ou a partir de modelos existentes:

Melhores práticas pós-migração do SOAR

Aqui estão as melhores práticas que você deve levar em consideração após a migração do SOAR:

  • Depois de migrar seus guias estratégicos, teste-os extensivamente para garantir que as ações migradas funcionem conforme o esperado.
  • Reveja periodicamente as automatizações para explorar formas de simplificar ou melhorar ainda mais o SOAR. Microsoft Sentinel adiciona constantemente novos conectores e ações que podem ajudá-lo a simplificar ou aumentar ainda mais a eficácia das suas implementações de resposta atuais.
  • Monitore o desempenho dos guias estratégicos usando a Pasta de trabalho de monitoramento de integridade dos guias estratégicos.
  • Use identidades gerenciadas e entidades de serviço: autentique-se em vários serviços do Azure nos Aplicativos Lógicos, armazene os segredos no Azure Key Vault e obscureça a saída da execução do fluxo. Também recomendamos que você monitore as atividades dessas entidades de serviço.

Próximas etapas