Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Fluxo Simples é uma coleção de ações de automação pré-construídas no portal Microsoft Defender. Com o Simple Flows, pode construir uma regra de automação funcional escolhendo um gatilho e adicionando uma única ação pronta: sem playbook, sem Logic App. Use Fluxos Simples para enviar notificações por email, atualizar campos de casos, adicionar tarefas de investigação e atualizar alertas diretamente a partir do assistente de regras de automação.
Este artigo explica como o Simple Flows se integra no motor de regras de automação, descreve os novos gatilhos e ações, mostra quais as ações disponíveis para cada gatilho e apresenta exemplos de ponta a ponta para cenários SOC comuns.
Importante
O Simple Flows está atualmente em pré-visualização pública. Consulte os Termos de Utilização Suplementares das Pré-visualizações do Microsoft Azure para obter os termos legais adicionais que se aplicam às funcionalidades do Azure que estão em versão beta, pré-visualização ou ainda não disponibilizadas para disponibilidade geral.
Importante
Após 31 de março de 2027, o Microsoft Sentinel deixará de ser suportado no portal Azure e estará disponível apenas no portal Microsoft Defender. Todos os clientes que utilizam o Microsoft Sentinel no portal Azure serão redirecionados para o portal Defender e utilizarão o Microsoft Sentinel apenas no portal Defender.
Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição suave e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.
O que são os Fluxos Simples?
As regras de automação no portal Microsoft Defender seguem um modelo em três partes:
Acionador>Condições>Ação
Um gatilho é o evento que inicia a regra (por exemplo, um caso é criado). As condições filtram a que eventos a regra se aplica (por exemplo, apenas casos de alta gravidade). As ações são as operações que a regra realiza quando as condições são cumpridas.
O Simple Flows expande este modelo com novos acionadores e ações destinados à experiência de caso no portal do Defender, além de uma ação de atualização de alerta compatível com o acionador Alerta criado existente. Cada ação é um bloco de construção único e configurável. Não precisas de escrever código, construir uma Logic App ou gerar um playbook.
O Simple Flows foi concebido para equipas de centros de operações de segurança (SOC) que necessitam de automação rápida e repetível. Os públicos comuns incluem:
- Analistas SOC que querem automatizar o tratamento rotineiro de casos e dos alertas sem sair do assistente de regras de automação.
- Administradores de segurança que definem políticas de automação em todo o SOC.
- Engenheiros de segurança que estendem a automação da resposta a incidentes como parte de uma estratégia maior de orquestração, automação e resposta de segurança (SOAR).
Para uma visão geral completa das regras de automação, veja Automatizar resposta a ameaças no Microsoft Sentinel com regras de automação.
Pré-requisitos
Antes de criar regras de automação com o Simple Flows, certifique-se de que tem:
- Acesso aos casos no portal Microsoft Defender. Os Fluxos simples estão disponíveis para:
- Clientes do Microsoft Defender XDR. Consulte os pré-requisitos do Microsoft Defender XDR para requisitos de licenciamento.
- Clientes da Microsoft Sentinel com um espaço de trabalho integrado na plataforma unificada de operações de segurança.
- Uma das seguintes funções, ou uma função personalizada equivalente com permissão para gerir regras e casos de automação:
- Microsoft Sentinel Contributor (para criar e editar regras de automação).
- Operador de Segurança ou Administrador de Segurança no Microsoft Defender XDR (para gerir casos e alertas).
- Para a ação Atualizar Alerta: a sua conta deve ter permissão para atualizar alertas no produto de origem e (para alertas do Microsoft Sentinel) os conectores de dados que produzem os alertas devem estar ativados.
Para uma descrição completa dos requisitos de permissões para regras de automação, consulte Automatizar resposta a ameaças no Microsoft Sentinel com regras de automação.
Novos gatilhos
O Simple Flows adiciona dois novos acionadores ao motor de regras de automatização. O gatilho Alerta criado já existente não faz parte dos Fluxos Simples, mas está listado aqui porque a nova ação Atualizar Alerta a utiliza.
| Trigger | Incêndios quando | Contexto disponível | Status |
|---|---|---|---|
| Incidente criado | Um novo caso é criado manualmente, automaticamente, a partir da correlação XDR, através da API ou por outra regra de automação. | ID do Caso, Título, Gravidade, Estado, Proprietário, Descrição, Etiquetas, Fonte, Hora de criação, além de quaisquer campos personalizados do caso definidos no seu tenant. | Pré-visualização pública |
| Incidente atualizado | Um caso existente é alterado: estado, gravidade, proprietário, etiquetas, tarefas ou outros campos do caso. | ID do Caso, Título, Gravidade (antiga e nova), Estado (antigo e novo), Proprietário, Etiquetas, Hora de atualização, além de quaisquer campos personalizados de caso definidos no seu tenant. | Pré-visualização pública |
| Alerta criado(existente) | Um novo alerta é criado no Microsoft Sentinel ou Microsoft Defender XDR. | ID do alerta, título, gravidade, estado, fornecedor, táticas, entidades. | Disponível ao público em geral |
Comportamentos de desencadeamento a conhecer
- Prevenção de ciclos. O motor desduplica eventos para que a mesma regra não volte a ser ativada no mesmo caso dentro de um único ciclo de avaliação. Isto protege-te de ciclos infinitos em que uma atualização de automação reativa a regra que a produziu.
- Um disparo por salvamento. Quando guarda várias alterações num caso ao mesmo tempo (por exemplo, alterar a gravidade e o proprietário em simultâneo), o acionador Caso atualizado é acionado uma vez e avalia todas as condições com base no estado final, e não uma vez por cada campo.
- Valores antigos e novos. O gatilho caso atualizado disponibiliza os valores anteriores e os novos dos campos alterados, para que possa escrever condições precisas como "A gravidade mudou de Média para Alta."
- Prioridade da regra. Se várias regras corresponderem ao mesmo evento, elas correm na ordem de prioridade que configuras na página de Automação .
Referência das ações
O Flux Simples introduz seis ações em duas categorias: ações de caso (geradas pela Gestão de Casos) e uma ação de alerta (gerada pela API de Alertas). Todas as ações são executadas através da plataforma Unified Actions, que encaminha cada ação para o serviço correto a jusante.
| Ação | Acionadores compatíveis | Campos configuráveis | Comportamento e limites |
|---|---|---|---|
| Enviar E-mail de caso criado | Caso criado | Endereços de email dos destinatários (um ou mais). | Envia uma notificação por email quando um novo caso é criado. Utiliza um modelo de email fixo gerido pela Microsoft com contexto do caso (ID do caso, título, gravidade, estado, proprietário e link do caso). O remetente é a Microsoft Security. |
| Enviar Email Atualizado do Caso | Caso atualizado | Endereços de email dos destinatários. | Envia uma notificação por email quando um caso é atualizado. Usa um template fixo com contexto de caso e valores antigos/novos dos campos alterados. Dispara uma vez por save. |
| Atualizar caso | Caso criado, caso atualizado | Campos padrão: Nome, Descrição, Atribuir a, Prioridade, Estado, Data limite, Notas de fecho, Destinatários de e-mail, Período de carência. Além de qualquer campo personalizado de casos definidos no teu tenant. | Modifica um ou mais campos de caso numa única ação. Define apenas os campos que queres alterar; Outras áreas mantêm-se inalteradas. Múltiplas atualizações de campo numa única ação de Atualizar o Caso contam como um save e produzem um único evento de atualização do Caso a jusante. |
| Adicionar Tarefa | Caso criado, caso atualizado | Por tarefa: Nome (obrigatório), Estado, Prioridade, Atribuído a, Data limite, Descrição, Notas de encerramento. | Adiciona uma ou mais tarefas de investigação a um caso, por ordem listada. Limite: até 10 tarefas por regra. A ação não se desduplica, por isso as execuções repetidas de regras adicionam tarefas novamente. Utilize as condições Caso atualizado para evitar reativações indesejadas. |
| Alerta de Atualização | Alerta criado | Estado, Classificação, Determinação, Atribuído a. | Modifica campos num alerta do Microsoft Sentinel ou Microsoft Defender XDR. É executado através da API de Alertas e é imediatamente refletido no alerta. Útil para triagem automática de alertas de alto volume e baixa fidelidade. |
Note
As três ações de email partilham as seguintes restrições nesta versão: emails usam um modelo fixo gerido pela Microsoft (sem personalização), o remetente é sempre Microsoft Security, os destinatários CC e BCC não são suportados, e as execuções de emails não são gravadas no registo de auditoria do caso, pelo que não pode verificar a partir da linha temporal do caso que uma notificação foi enviada.
Compatibilidade entre acionador e ação
Nem todas as ações funcionam com todos os gatilhos. A matriz abaixo mostra as combinações suportadas nesta versão.
| Ação | Caso criado | Caso atualizado | Alerta criado |
|---|---|---|---|
| Enviar e-mail de caso criado | ✅ | ||
| Enviar e-mail de atualização do caso | ✅ | ||
| Atualizar caso | ✅ | ✅ | |
| Adicionar tarefa | ✅ | ✅ | |
| Alerta de atualização | ✅ |
Guias de ponta a ponta
Os exemplos seguintes mostram como combinar gatilhos, condições e ações de Fluxos Simples para fornecer fluxos de trabalho SOC comuns.
Exemplo 1: Triagem automática de alertas de baixa fidelidade por classificação
Resolve automaticamente os alertas informativos de um prestador específico como positivos benignos para que a fila se mantenha focada em ameaças reais.
- No portal do Microsoft Defender, vá a Microsoft Sentinel>Automação e selecione + Criar>Regra de automação.
- Em Trigger, selecione Quando um alerta é criado.
-
Sob Condições, adicione:
- Fornecedoré igual aMicrosoft Defender para Endpoint
- GravidadeéInformativo
-
Em Ações, adicione Alerta de Atualização com:
- Classificação: Benigno positivo
- Estado: Resolvido
- Guarde a regra.
Exemplo 2: Promover tarefas quando um caso passa para Investigação
Adicione uma lista de verificação adequada à fase assim que um analista começa a investigar.
- No Microsoft Sentinel>Automação, crie uma nova regra de automação.
- Em Trigger, selecione Quando um caso é atualizado.
- Sob Condições, adicionar: EstadoAlterado paraInvestigação.
- Em Ações, adicione Adicionar Tarefa com as tarefas que pretende que o analista siga durante a fase de investigação.
- Guarde a regra.
Tip
Combine os valores antigos e novos do acionador Caso atualizado com a prioridade das regras para dispor as regras em camadas sem conflitos. Uma regra genérica que funciona em todos os casos pode ser combinada com uma regra de prioridade mais alta que só adiciona ações extra quando a gravidade muda para Alta ou Crítica.
Conteúdo relacionado
- Automatize a resposta a ameaças no Microsoft Sentinel com regras de automação
- Crie e utilize regras de automatização do Microsoft Sentinel para gerir a resposta
- Referência de regras de automação
- Adicionar condições avançadas às regras de automação
- Criar tarefas de incidente usando regras de automação