Gerar manuais de procedimentos com a IA no Microsoft Sentinel

O gerador de manuais de procedimentos SOAR cria fluxos de trabalho de automatização baseados em Python cocriados através de uma experiência de conversação com o Cline, um agente de codificação de IA. Descreve a lógica de automatização na linguagem natural e o sistema gera manuais de procedimentos validados baseados em código com documentação completa e diagramas de fluxo visual. A experiência de geração de playbooks é alimentada por um ambiente VS Code incorporado dentro do portal Defender, para que possa criar e refinar playbooks sem sair do portal. Os manuais de procedimentos gerados utilizam dados de alerta como entrada e geram dinamicamente as chamadas à API necessárias, desde que configure a integração para o fornecedor de destino.

Este artigo descreve como gerar manuais de procedimentos com a IA, configurar as integrações necessárias e implementar os fluxos de trabalho de automatização.

O gerador de playbook alimentado por IA está disponível para os clientes do Microsoft Sentinel no portal Microsoft Defender. Não requer uma licença separada do Microsoft Security Copilot ou Unidades de Computação de Segurança.

A geração de manuais de procedimentos fornece as seguintes capacidades:

  • Criar em coautoria com IA: crie guiões de procedimentos através de conversas em linguagem natural com o Cline, um agente de programação com IA alojado num ambiente VS Code integrado no portal do Defender.
  • Teste: assim que o manual de procedimentos for gerado, pode testá-lo ao fornecer um alerta real como entrada.
  • Documentação automática: Gerar automaticamente documentação abrangente do manual de procedimentos e diagramas de fluxo visual
  • Integrações de terceiros: ligar ferramentas externas e APIs de forma totalmente integrada através de perfis de integração
  • Ampla cobertura de alertas: Aplicar automatização a alertas de plataformas Microsoft Sentinel, Microsoft Defender e XDR

Um ambiente do VS Code incorporado no portal do Microsoft Defender alimenta a experiência. Pode criar e refinar guias de procedimentos sem sair do portal.

Pré-requisitos

Não é necessária experiência prévia em programação para gerar um playbook, mas é útil estar familiarizado com ferramentas como o VS Code e o registo de aplicações no Entra ID.

Também tem de cumprir os seguintes requisitos:

Requisitos de ambiente

  • Espaço de trabalho Microsoft Sentinel: Deve ter um espaço de trabalho Microsoft Sentinel integrado no portal Microsoft Defender.

Funções e permissões necessárias

Precisa das seguintes permissões no controlo de acesso baseado em funções unificado (RBAC) do Microsoft Defender:

  • Para gerar e implementar playbooks:

    • Automação: Playbooks de Automação (Ler e Escrever)
  • Para criar regras de automatização:

    • função de Contribuidor do Microsoft Sentinel nos espaços de trabalho ou grupos de recursos relevantes que os contêm no Defender.

Nota

As permissões podem demorar até duas horas a entrar em vigor após a atribuição.

Conceitos-chave

Antes de gerar um playbook, compreenda os seguintes conceitos em que o gerador de playbook se baseia.

Perfis de integração

Os perfis de integração são configurações seguras que permitem que os manuais de procedimentos gerados interajam com APIs externas. Cada integração inclui:

  • URL base
  • Método de autenticação
  • Credenciais necessárias

O gerador de playbook utiliza cada perfil de integração configurado para executar chamadas de API para o seu serviço correspondente. Se a integração estiver em falta, pedir-lhe-á para criar uma antes de prosseguir com a geração de manuais de procedimentos. Gira os perfis de integração centralmente no portal do Defender, no separador Automatização. Antes de criar um playbook, certifique-se de que tem configuradas todas as integrações necessárias.

Para adicionar integração, selecione Integração no separador Automatização ou utilize a ligação Adicionar integração na parte superior da página do VS Code. Não pode editar o URL das ligações de integração existentes. Crie uma nova ligação de integração, se necessário, e elimine a antiga.

Acionador de alerta avançado

O Acionador de Alerta Avançado expande as capacidades de automatização para além do acionador de alerta padrão ao fornecer:

  • Cobertura mais ampla: Alertas de destino nas plataformas Microsoft Sentinel, Microsoft Defender e XDR
  • Aplicação ao nível do inquilino: garantir a consistência em várias áreas de trabalho
  • Condições avançadas: definir critérios granulares para acionar a automatização

O Alerta Avançado permite a execução automática dos playbooks gerados em todo o seu ecossistema de segurança.

Gerar um novo manual de procedimentos

Para gerar um novo playbook, configure os perfis de integração necessários e depois crie o playbook no ambiente VS Code embutido.

Passo 1. Criar um perfil de integração Graph API e adicionar quaisquer outras integrações necessárias que pretenda utilizar

Registe uma aplicação Microsoft Entra ID e crie um perfil de integração Graph API completando os seguintes passos:

  1. Na portal do Azure, aceda a Microsoft Entra ID>Gerir>Registos de aplicações.

  2. Selecione Novo registo.

    Captura de ecrã da página Novo registo no Microsoft Entra ID.

  3. Após a conclusão do registo, selecione o registo da aplicação e aceda a Descrição geral.

  4. Copie o ID da Aplicação (cliente) e o ID do Diretório (inquilino). Guarde estes valores para utilização posterior.

  5. Aceda a Gerir>Certificados e segredos>Segredos do cliente.

  6. Selecione Novo segredo do cliente, forneça um nome e uma data de expiração e, em seguida, selecione Adicionar.

    Captura de ecrã da página Novo segredo do cliente no Microsoft Entra ID.

  7. Copie imediatamente o Valor do segredo do cliente e armazene-o de forma segura. Não pode obter este valor novamente.

Criar o perfil de integração

Depois de registar a aplicação, crie o perfil de integração no portal Microsoft Defender:

  1. No portal Microsoft Defender, aceda a Microsoft Sentinel>Configuração>Automação.

  2. Selecione o separador Perfis de Integração .

  3. Selecione Criar e forneça as seguintes informações:

    Campo Valor
    Nome da integração Qualquer nome descritivo, por exemplo, "Integração do Graph"
    Descrição Breve descrição, por exemplo, "Integração com as APIs do Microsoft Graph"
    Base API URL https://graph.microsoft.com
    Método de autenticação OAuth2
    ID de Cliente Cole o ID da aplicação (cliente) que copiou anteriormente
    Segredo do cliente Cole o valor do segredo do cliente que copiou anteriormente
    Ponto final de token https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/token
    (Substitua {TENANT_ID} pelo seu ID do diretório (inquilino))
    Âmbitos https://graph.microsoft.com/.default

    Captura de ecrã da página de criação do Perfil de Integração no Microsoft Sentinel.

  4. Verifique em Microsoft Graph/Aplicação se SecurityAlert.Read.All está listado e o Estado é Concedido para <o inquilino>.

Captura de ecrã a mostrar as permissões da API no Microsoft Entra ID.

Criar perfis de integração adicionais

Configure perfis de integração para quaisquer outros serviços de terceiros que os playbooks utilizem. Cada integração requer:

  • Um nome e uma descrição exclusivos
  • O URL da API base do serviço
  • Um método de autenticação (Credenciais de cliente OAuth2, Chave de API, Autenticação AWS, Utilizador e palavra-passe, Bearer/JWT ou Hawk)
  • Credenciais adequadas para o método de autenticação selecionado

Nota

Não pode alterar o URL da API e o método de autenticação após a criação. Só pode editar o nome e a descrição da integração.

Passo 2. Criar um manual de procedimentos gerado

Crie o playbook gerado no portal Microsoft Defender completando os seguintes passos:

  1. Selecione o separador Playbooks.

  2. Selecione Criar>Gerador de Playbooks.

  3. Introduza um nome para o manual de procedimentos e selecione Continuar.

    Abre-se um ambiente integrado do Visual Studio Code com o Cline.

    Captura de ecrã do ambiente incorporado do Visual Studio Code com o gerador de manuais de procedimentos.

Trabalhe em modo Plano

Ao abrir o editor, a sessão do gerador de guias de procedimentos inicia-se em modo Planeamento. Neste modo, descreve os seus requisitos de automatização e o gerador de manuais de procedimentos gera um plano para revisão.

  1. Na interface de chat, descreva os seus requisitos de manual de procedimentos em detalhe. Seja explícito sobre:

    • Que dados processar
    • Que ações a executar
    • Quais as condições a avaliar
    • Resultados esperados

    Exemplo: "Criar um manual de procedimentos que aciona alertas de phishing. Extraia o endereço de e-mail do remetente. Verifique se o utilizador existe no nosso diretório e, em caso afirmativo, desative temporariamente a sua conta e notifique a equipa de segurança." Para outros exemplos de prompts, veja Exemplo de caso de uso.

  2. Se o gerador de manuais de procedimentos pedir aprovação para obter URLs de documentação, aprove o pedido. Esta aprovação permite ao gerador de manuais de procedimentos aceder à documentação da API relevante para gerar código preciso.

    Captura de ecrã a mostrar a caixa de diálogo do pedido de aprovação no ambiente incorporado do Visual Studio Code.

  3. O gerador de manuais de procedimentos analisa o seu pedido e pode:

    • Fazer perguntas esclarecedoras
    • Pedir a documentação da API se não puder ser acedida através da pesquisa na Web
    • Notifique-o sobre perfis de integração em falta
    • Gerar um plano preliminar e um diagrama de fluxo
  4. Se o gerador de manuais de procedimentos identificar perfis de integração em falta:

    1. Selecione Guardar e saia do ambiente do VS Code.

    2. Crie os perfis de integração em falta no separador Perfis de Integração .

    3. Volte a editar o manual de procedimentos para continuar.

    Captura de ecrã a mostrar perfis de integração em falta no ambiente incorporado do Visual Studio Code.

Rever e aprovar o plano

Depois de o gerador do playbook produzir um plano, reveja-o e aprove-o antes de avançar para a geração de código:

  1. Reveja cuidadosamente o plano gerado e o diagrama de fluxo.

  2. Se precisar de alterações, descreva as modificações no chat. O gerador de manuais de procedimentos revê o plano em conformidade.

  3. Quando estiver satisfeito com o plano, siga as instruções e mude para o modo Agir.

    Captura de ecrã do ambiente integrado do Visual Studio Code no modo Act com o gerador de playbooks.

Gerar o manual de procedimentos no modo Act

  1. Depois de mudares a sessão do gerador de livros de jogadas para o modo de Ato, o gerador de livros apresenta:

    • O código completo do manual de procedimentos no Python
    • Validação de código
    • Documentação abrangente, incluindo um diagrama de fluxo visual e uma descrição do manual de procedimentos em linguagem natural
  2. O gerador de manuais de procedimentos pede ao utilizador um ID de Alerta para executar um teste do manual de procedimentos. Antes de executar o teste, o gerador de manuais de procedimentos descreve as alterações que serão aplicadas ao ambiente e pede a aprovação do utilizador para continuar.

  3. O gerador do playbook pode pedir aprovação para geração de código. Para ativar a geração automática sem pedidos de aprovação, selecione a caixa de verificação Editar em Aprovar automaticamente.

    Captura de ecrã da caixa de verificação Autoapprove no ambiente incorporado do Visual Studio Code.

    Sugestão

    Quando seleciona Guardar no chat, o gerador do playbook guarda o passo atual e confirma a sua aprovação. Não guarda todo o manual de procedimentos.

Validar e guardar o manual de procedimentos

Importante

Os playbooks recém-criados estão desativados por defeito. Depois de validares e guardares o teu livro de jogadas, tens de o ativar antes que possa correr.

  1. Para garantir a correção, reveja manualmente o código gerado e a documentação.

  2. Para pré-visualizar a documentação no formato Markdown:

    • Windows/Linux: Prima Ctrl + Shift + V
    • macOS: Prima Cmd + Shift + V
  3. Selecione Guardar na parte inferior esquerda do editor.

    O manual de procedimentos é criado num estado desativado.

  4. Feche o editor quando terminar.

    Captura de ecrã da pré-visualização de uma notificação de alerta criada com o gerador de manuais de procedimentos.

Ativar e implementar o manual de procedimentos

Após a criação, o manual de procedimentos gerado requer ativação e um acionador de alerta para começar a automatizar as respostas.

Ativar o manual de procedimentos

Os playbooks gerados são criados num estado de desativação. Ative o guia de procedimentos seguindo os passos abaixo:

  1. Na página Automatização , selecione o separador Manuais de Procedimentos Ativos .

  2. Localize o manual de procedimentos criado recentemente.

  3. Altere o estado do playbook para Ativo.

Criar um acionador de alerta melhorado

Crie um gatilho de alerta melhorado para executar automaticamente o playbook quando condições específicas de alerta forem cumpridas:

  1. Aceda ao separador Regras de Automatização.

  2. Selecione Criar para definir uma nova regra com o acionador melhorado.

  3. Configure as condições do disparador:

    Definições Descrição
    Condições Definir critérios como o título do alerta, a gravidade, o fornecedor ou outros atributos
    Áreas de trabalho Selecione uma ou mais áreas de trabalho onde esta regra se aplica. As áreas de trabalho que requerem permissões adicionais aparecem desativadas
    Ações Selecione Executar playbook e escolha o playbook ativado
  4. Seleccione Guardar.

O manual de procedimentos gerado é agora executado automaticamente quando são gerados alertas que correspondam às condições especificadas.

Sugestão

Os disparadores de alertas avançados funcionam ao nível do inquilino. Pode aplicar automatização em várias áreas de trabalho e origens de alertas para uma cobertura abrangente.

Monitorizar a execução de manuais de procedimentos

Para ver os detalhes de execução do manual de procedimentos gerado:

  1. Aceda à página do incidente que contém o alerta relevante.

  2. Selecione o separador Atividades .

  3. Localize o manual de procedimentos de execução da linha etiquetada para ver o estado e os detalhes da execução.

Nota

Pode ver os resultados da execução da regra de automatização no separador atividade de incidentes, mas não na Tabela de Estado de Funcionamento do Microsoft Sentinel.

Exemplo de caso de utilização

Seguem-se exemplos de instruções que pode utilizar para gerar guiões de procedimentos para cenários comuns:

  • Crie um playbook que enriqueça as entidades URL do alerta com dados do VirusTotal e que adicione os resultados como um comentário ao incidente relacionado.
  • Crie um manual de procedimentos que bloqueia um utilizador IAM do AWS, atribui o alerta ao João e adiciona um comentário de remediação quando um alerta de gravidade elevada inclui uma entidade de utilizador IAM.

Limitações dos playbooks gerados por IA

Tenha em atenção as seguintes limitações ao utilizar guias de procedimentos gerados:

Limitações do guia de procedimentos

Os playbooks gerados têm as seguintes limitações:

  • Suporte de linguagem: apenas o Python é suportado para a criação de manuais de procedimentos
  • Restrições de entrada: atualmente, os manuais de procedimentos aceitam alertas como o único tipo de entrada
  • Edição simultânea: um único utilizador só pode editar um manual de procedimentos de cada vez. No entanto, vários utilizadores podem editar diferentes manuais de procedimentos em simultâneo
  • Suporte da biblioteca: as bibliotecas externas não são atualmente suportadas
  • Validação de código: não é fornecida nenhuma validação automática de código. Os utilizadores têm de verificar manualmente a correção
  • Número de manuais de procedimentos: pode criar até 100 manuais de procedimentos por inquilino
  • Tamanho do manual de procedimentos: cada manual de procedimentos pode ter até 5000 linhas
  • Tempo de execução: O tempo máximo de execução de cada playbook é de 10 minutos
  • Integrações: o número máximo de integrações por inquilino é de 500.
  • Interações de IA: Máximo de 8 M tokens por dia por locatário
  • Aninhamento de playbooks: As chamadas entre playbooks não são suportadas. Um manual de jogadas não pode invocar outro manual de jogadas.

Limitações dos perfis de integração

Os perfis de integração têm as seguintes limitações:

  • Limitações de integração: as integrações do Microsoft Graph e do Azure Resource Manager não estão ativadas por predefinição e têm de ser criadas manualmente
  • Métodos de autenticação: os métodos disponíveis incluem Credenciais de Cliente OAuth2, Chave de API, Autenticação AWS, Utilizador e Palavra-passe, Autenticação Portador/JWT e Hawk
  • Configuração da integração: o URL da API e o método de autenticação não podem ser alterados após a criação

Limitações do acionador de alertas de regras de automatização

As regras de gatilho de alerta reforçado têm as seguintes limitações:

  • Limitações do disparador: as regras de disparador de alerta melhorado não suportam ordenação por prioridade nem datas de expiração
  • Ações disponíveis: Atualmente, as únicas ações disponíveis são acionar Playbooks gerados e atualizar alertas de ações
  • Permissões da área de trabalho – tem de especificar explicitamente as áreas de trabalho onde tem permissões; o acionador não se aplica a áreas de trabalho às quais não pode aceder.
  • Tabelas de regras separadas – As regras avançadas de acionamento de alertas coexistem com as regras padrão de acionamento de alertas numa tabela de regras de automatização separada. Atualmente, não existe uma migração automática das regras do Acionador de Alerta Standard.
  • Visibilidade dos resultados da execução – Os resultados da execução da regra de automatização não são registados na tabela de estado de funcionamento do Sentinel. No entanto, pode ver as execuções e os respetivos resultados no separador Atividade do incidente que contém o alerta em causa.
  • O número máximo de regras de automatização ativas que pode criar é 500 por inquilino.
  • Pode executar uma ação por regra.