Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como utilizar regras de automatização para criar listas de tarefas de incidentes, de forma a uniformizar os processos de fluxo de trabalho dos analistas no Microsoft Sentinel.
As tarefas de incidentes podem ser criadas automaticamente não só por regras de automatização, mas também por manuais de procedimentos e também manualmente, ad-hoc, a partir de um incidente.
Casos de utilização para diferentes funções
Este artigo aborda os seguintes cenários que se aplicam a gestores de SOC, analistas seniores e engenheiros de automatização:
- Ver regras de automatização com ações de tarefas de incidentes
- Adicionar tarefas a incidentes com regras de automatização
O cenário de adicionar tarefas a incidentes com playbooks é abordado no seguinte artigo complementar:
O artigo Work with Tasks aborda os seguintes cenários que se aplicam mais aos analistas SOC:
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
A função Microsoft Sentinel Responder é necessária para criar regras de automatização e para ver e editar incidentes, ambos necessários para adicionar, ver e editar tarefas.
Ver regras de automatização com ações de tarefas de incidentes
Na página Automatização , pode filtrar a vista das regras de automatização para ver apenas as que têm ações Adicionar tarefa definidas.
Selecione o filtro Ações .
Desmarque a caixa de verificação Selecionar tudo .
Desloque-se para baixo e marque a caixa de verificação Adicionar tarefa .
Selecione OK e veja os resultados.
Os resultados filtrados são as regras de automação que adicionam tarefas aos incidentes. A coluna Nomes de regras de análise indica-lhe em que regras de análise estas regras de automatização estão condicionadas, pelo que terá uma ideia geral dos incidentes que são afetados.
Nota
Para ter conhecimentos exatos sobre se uma regra de automatização será aplicada a um determinado incidente, tem de abrir a regra para ver se existem condições adicionais definidas, além da condição da regra de análise. Se forem definidas outras condições, o âmbito dos incidentes afetados será reduzido em conformidade.
Adicionar tarefas a incidentes com regras de automatização
Execute os seguintes passos para adicionar tarefas aos incidentes usando uma regra de automação:
Na página Automatização , selecione + Criar e selecione Regra de automatização.
O painel Criar nova regra de automatização será aberto no lado direito.
Atribua um nome à regra de automatização que descreva o que faz.Selecione Quando o incidente é criado como o acionador (também pode utilizar Quando o incidente é atualizado).
Adicione Condições para determinar a que incidentes serão adicionadas novas tarefas.
Por exemplo, filtre pelo nome da regra de Análise:
Poderá querer adicionar tarefas a incidentes com base nos tipos de ameaças detetadas por uma regra de análise ou por um grupo de regras de análise que têm de ser processadas de acordo com um determinado fluxo de trabalho. Procure e selecione as regras de análise relevantes na lista pendente.
Em alternativa, poderá querer adicionar tarefas relevantes para incidentes em todos os tipos de ameaças (neste caso, deixe a seleção predefinida de Tudo como está).
Quer selecione regras de análise específicas ou deixe Todos selecionados, pode adicionar mais condições para restringir o âmbito dos incidentes a que a sua regra de automação se aplicará. Saiba mais sobre como adicionar condições avançadas às regras de automatização.
Uma coisa que terá de considerar é que a ordem por que as tarefas aparecem no incidente é determinada pelo momento de criação das tarefas. Pode definir a ordem das regras de automatização para que as regras que adicionam tarefas necessárias para todos os incidentes sejam executadas primeiro e apenas posteriormente quaisquer regras que adicionem tarefas necessárias para incidentes gerados por regras de análise específicas.
Em Ações, selecione Adicionar tarefa.
Para cada tarefa, introduza um título no campo Título da tarefa e, em seguida, (opcionalmente) selecione + Adicionar descrição para abrir um campo de descrição.
Apenas os títulos de tarefas são apresentados por predefinição no painel de lista de tarefas do incidente. A descrição de uma tarefa só é apresentada quando o item de tarefa é expandido.
No campo de descrição, pode adicionar uma descrição de forma livre para a tarefa, incluindo imagens, ligações e formatação de texto formatado (veja as hiperligações, listas numeradas e texto formatado com bloco de código nos exemplos abaixo).
Adicione mais tarefas ao mesmo grupo de incidentes ao selecionar + Adicionar ação e repetir os últimos três passos.
As tarefas serão criadas e adicionadas ao incidente de acordo com a ordem das ações Adicionar tarefa na regra de automatização.
Conclua a criação da regra de automatização ao concluir os passos restantes, Expiração da regra e Ordem e selecione Aplicar no final. Veja Criar e utilizar Microsoft Sentinel regras de automatização para gerir a resposta para obter detalhes completos.
Relativamente à definição Ordem: a ordem pela qual as tarefas aparecem nos seus incidentes depende de duas coisas:
- A ordem de execução das regras de automatização, conforme determinado pelo número na definição Ordem e...
- A ordem das ações Adicionar tarefa definidas em cada regra de automatização.
Conteúdo relacionado
- Utilizar tarefas para gerir incidentes em Microsoft Sentinel no portal do Azure
- Investigar incidentes com o Microsoft Sentinel (legado)
- Criar e executar tarefas de incidentes no Microsoft Sentinel usando playbooks
- Trabalhe com tarefas de incidente no Microsoft Sentinel no portal Azure.
- Automatize a resposta a ameaças no Microsoft Sentinel com regras de automação
- Criar e usar regras de automação do Microsoft Sentinel para gerir a resposta.