Criar e executar tarefas de incidentes no Microsoft Sentinel com manuais de procedimentos

Este artigo explica como utilizar manuais de procedimentos para criar e, opcionalmente, realizar tarefas de incidentes para gerir processos de fluxo de trabalho de analistas complexos no Microsoft Sentinel.

Utilize a ação Adicionar tarefa num manual de procedimentos, no conector Microsoft Sentinel, para adicionar automaticamente uma tarefa ao incidente que acionou o manual de procedimentos. Os fluxos de trabalho Standard e Consumption são suportados. Antes de começar, certifique-se de que cumpre os pré-requisitos, incluindo as atribuições de funções obrigatórias.

Sugestão

As tarefas de incidentes podem ser criadas automaticamente não só por manuais de procedimentos, mas também por regras de automatização e também manualmente, ad-hoc, a partir de um incidente.

Para obter mais informações, veja Utilizar tarefas para gerir incidentes no Microsoft Sentinel.

Pré-requisitos

Antes de começar, certifique-se de que tem os seguintes papéis e permissões:

  • A função Microsoft Sentinel Responder é necessária para visualizar e editar incidentes, o que é necessário para adicionar, visualizar e editar tarefas.

  • A função Logic Apps Contributor é necessária para criar e editar playbooks.

Para obter mais informações, consulte pré-requisitos do manual de procedimentos do Microsoft Sentinel.

Utilizar um manual de procedimentos para adicionar uma tarefa e executá-la

O procedimento de exemplo seguinte mostra como adicionar ações do playbook que redefinem a palavra-passe de um utilizador comprometido:

  • Adiciona uma tarefa ao incidente, repondo a palavra-passe de um utilizador comprometido
  • Adiciona outra ação do manual de procedimentos para enviar um sinal para Microsoft Entra ID Protection (AADIP) para repor a palavra-passe
  • Adiciona uma ação final do manual de procedimentos para marcar a tarefa no incidente como concluída.

Para adicionar e configurar as ações de criação de tarefas, redefinição de palavra-passe e conclusão de tarefas, siga os seguintes passos:

  1. No conector do Microsoft Sentinel, adicione a ação Adicionar tarefa ao incidente e, em seguida:

    1. Selecione o item de conteúdo dinâmico ID do ARM do Incidente para o campo ID do ARM do Incidente.

    2. Introduza Repor a palavra-passe do utilizador como Título.

    3. Adicione uma descrição opcional.

    Por exemplo:

    Captura de ecrã a mostrar ações do manual de procedimentos para adicionar uma tarefa para repor a palavra-passe de um utilizador.

  2. Adicione a ação Entidades – Obter Contas (Pré-visualização ). Adicione o item de conteúdo dinâmico Entidades (do esquema de incidentes do Microsoft Sentinel) ao campo Lista de entidades. Por exemplo:

    A captura de ecrã mostra as ações do manual de procedimentos para obter as entidades de conta no incidente.

  3. Adicione um ciclo Para cada da biblioteca de ações Controlo. Adicione o item de conteúdo dinâmico Contas a partir da saída Entidades – Obter Contas ao campo Selecionar um resultado dos passos anteriores . Por exemplo:

    Captura de ecrã a mostrar como adicionar uma ação de ciclo for-each a um manual de procedimentos para efetuar uma ação em cada conta detetada.

  4. Dentro do ciclo Para cada , selecione Adicionar uma ação. Em seguida:

    1. Procure e selecione o conector do Microsoft Entra ID Protection
    2. Selecione a ação Confirmar um utilizador de risco como comprometido (Pré-visualização).
    3. Adicione o item de conteúdo dinâmico Contas Microsoft Entra ID de utilizador ao campo userIds Item - 1.

    A ação Confirmar um utilizador de risco como comprometido desencadeia processos no Microsoft Entra ID Protection para repor a palavra-passe do utilizador.

    Captura de ecrã mostra o envio de entidades para AADIP para confirmar o comprometimento.

    Nota

    O campo ID de utilizador do Microsoft Entra Accounts é uma forma de identificar um utilizador no AADIP. Pode não ser necessariamente a melhor maneira em todos os cenários, mas é trazido aqui como um exemplo.

    Para obter assistência, consulte outros manuais de procedimentos que processam utilizadores comprometidos ou a documentação do Microsoft Entra ID Protection.

  5. Adicione a ação Marcar uma tarefa como concluída a partir do conector Microsoft Sentinel e adicione o item de conteúdo dinâmico ID da tarefa incidente ao campo ID do ARM da Tarefa. Por exemplo:

    A captura de ecrã mostra como adicionar uma ação do manual de procedimentos para marcar uma tarefa de um incidente como concluída.

Utilizar um manual de procedimentos para adicionar uma tarefa condicionalmente

O procedimento de exemplo seguinte mostra como adicionar uma ação de playbook que investiga um endereço IP presente num incidente.

  • Se os resultados desta investigação indicarem que o endereço IP é malicioso, o manual cria uma tarefa para o analista desativar o utilizador associado ao endereço IP pesquisado.
  • Se o endereço IP não for um endereço malicioso conhecido, o manual de procedimentos cria uma tarefa diferente, para que o analista contacte o utilizador para verificar a atividade.

Para adicionar e configurar as ações de condição de investigação IP e de criação condicional de tarefas, siga os seguintes passos:

  1. No conector do Microsoft Sentinel, adicione a ação Entidades - Obter os IPs. Adicione o item de conteúdo dinâmico Entidades (do esquema de incidentes do Microsoft Sentinel) ao campo Lista de entidades. Por exemplo:

    A captura de ecrã mostra as ações do manual de procedimentos para obter as entidades de IP no incidente.

  2. Adicione um ciclo Para cada da biblioteca de ações Controlo. Adicione o item de conteúdo dinâmico IPs da saída Entidades – Obter IPs ao campo Selecionar um resultado dos passos anteriores . Por exemplo:

    Captura de ecrã a mostrar como adicionar uma ação de ciclo for-each a um manual de procedimentos para efetuar uma ação em cada endereço IP detetado.

  3. Dentro do ciclo Para cada , selecione Adicionar uma ação e, em seguida:

    1. Procure e selecione o conector Virus Total.
    2. Selecione a ação Obter um relatório IP (Pré-visualização ).
    3. Adicione o item de conteúdo dinâmico Endereço dos IPs da saída Entidades - Obter IPs ao campo Endereço IP.

    Por exemplo:

    Captura de ecrã a mostrar o envio de um pedido ao VirusTotal para obter o relatório de um endereço IP.

  4. Dentro do ciclo Para cada , selecione Adicionar uma ação e, em seguida:

    1. Adicione uma Condição da biblioteca de ações Control.
    2. Adicione o item de conteúdo dinâmico Últimas estatísticas de análise de conteúdo malicioso da saída Obter um relatório de IP. Poderá ter de selecionar Ver mais para o encontrar.
    3. Selecione o operador é superior a e introduza 0 como valor.

    A condição Últimas estatísticas de análise: Malicious é superior a 0 verifica se o relatório de IP do VirusTotal retornou quaisquer resultados maliciosos. Por exemplo:

    A captura de ecrã mostra como definir uma condição verdadeiro-falso num manual de procedimentos.

  5. Dentro da opção Verdadeiro , selecione Adicionar uma ação e, em seguida:

    1. Selecione a ação Adicionar tarefa a incidentes no conector Microsoft Sentinel.
    2. Selecione o item de conteúdo dinâmico ID do ARM do Incidente para o campo ID do ARM do Incidente.
    3. Introduza Marcar utilizador como comprometido como Título.
    4. Adicione uma descrição opcional.

    Por exemplo:

    Captura de ecrã a mostrar ações do manual de procedimentos para adicionar uma tarefa para marcar um utilizador como comprometido.

  6. Dentro da opção Falso , selecione Adicionar uma ação e, em seguida:

    1. Selecione a ação Adicionar tarefa a incidentes no conector Microsoft Sentinel.
    2. Selecione o item de conteúdo dinâmico ID do ARM do Incidente para o campo ID do ARM do Incidente.
    3. Introduza Contacte o utilizador para confirmar a atividade como Título.
    4. Adicione uma descrição opcional.

    Por exemplo:

    A captura de ecrã mostra ações do manual de procedimentos para adicionar uma tarefa para o utilizador confirmar a atividade.