Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como utilizar manuais de procedimentos para criar e, opcionalmente, realizar tarefas de incidentes para gerir processos de fluxo de trabalho de analistas complexos no Microsoft Sentinel.
Utilize a ação Adicionar tarefa num manual de procedimentos, no conector Microsoft Sentinel, para adicionar automaticamente uma tarefa ao incidente que acionou o manual de procedimentos. Os fluxos de trabalho Standard e Consumption são suportados. Antes de começar, certifique-se de que cumpre os pré-requisitos, incluindo as atribuições de funções obrigatórias.
Sugestão
As tarefas de incidentes podem ser criadas automaticamente não só por manuais de procedimentos, mas também por regras de automatização e também manualmente, ad-hoc, a partir de um incidente.
Para obter mais informações, veja Utilizar tarefas para gerir incidentes no Microsoft Sentinel.
Pré-requisitos
Antes de começar, certifique-se de que tem os seguintes papéis e permissões:
A função Microsoft Sentinel Responder é necessária para visualizar e editar incidentes, o que é necessário para adicionar, visualizar e editar tarefas.
A função Logic Apps Contributor é necessária para criar e editar playbooks.
Para obter mais informações, consulte pré-requisitos do manual de procedimentos do Microsoft Sentinel.
Utilizar um manual de procedimentos para adicionar uma tarefa e executá-la
O procedimento de exemplo seguinte mostra como adicionar ações do playbook que redefinem a palavra-passe de um utilizador comprometido:
- Adiciona uma tarefa ao incidente, repondo a palavra-passe de um utilizador comprometido
- Adiciona outra ação do manual de procedimentos para enviar um sinal para Microsoft Entra ID Protection (AADIP) para repor a palavra-passe
- Adiciona uma ação final do manual de procedimentos para marcar a tarefa no incidente como concluída.
Para adicionar e configurar as ações de criação de tarefas, redefinição de palavra-passe e conclusão de tarefas, siga os seguintes passos:
No conector do Microsoft Sentinel, adicione a ação Adicionar tarefa ao incidente e, em seguida:
Selecione o item de conteúdo dinâmico ID do ARM do Incidente para o campo ID do ARM do Incidente.
Introduza Repor a palavra-passe do utilizador como Título.
Adicione uma descrição opcional.
Por exemplo:
Adicione a ação Entidades – Obter Contas (Pré-visualização ). Adicione o item de conteúdo dinâmico Entidades (do esquema de incidentes do Microsoft Sentinel) ao campo Lista de entidades. Por exemplo:
Adicione um ciclo Para cada da biblioteca de ações Controlo. Adicione o item de conteúdo dinâmico Contas a partir da saída Entidades – Obter Contas ao campo Selecionar um resultado dos passos anteriores . Por exemplo:
Dentro do ciclo Para cada , selecione Adicionar uma ação. Em seguida:
- Procure e selecione o conector do Microsoft Entra ID Protection
- Selecione a ação Confirmar um utilizador de risco como comprometido (Pré-visualização).
- Adicione o item de conteúdo dinâmico Contas Microsoft Entra ID de utilizador ao campo userIds Item - 1.
A ação Confirmar um utilizador de risco como comprometido desencadeia processos no Microsoft Entra ID Protection para repor a palavra-passe do utilizador.
Nota
O campo ID de utilizador do Microsoft Entra Accounts é uma forma de identificar um utilizador no AADIP. Pode não ser necessariamente a melhor maneira em todos os cenários, mas é trazido aqui como um exemplo.
Para obter assistência, consulte outros manuais de procedimentos que processam utilizadores comprometidos ou a documentação do Microsoft Entra ID Protection.
Adicione a ação Marcar uma tarefa como concluída a partir do conector Microsoft Sentinel e adicione o item de conteúdo dinâmico ID da tarefa incidente ao campo ID do ARM da Tarefa. Por exemplo:
Utilizar um manual de procedimentos para adicionar uma tarefa condicionalmente
O procedimento de exemplo seguinte mostra como adicionar uma ação de playbook que investiga um endereço IP presente num incidente.
- Se os resultados desta investigação indicarem que o endereço IP é malicioso, o manual cria uma tarefa para o analista desativar o utilizador associado ao endereço IP pesquisado.
- Se o endereço IP não for um endereço malicioso conhecido, o manual de procedimentos cria uma tarefa diferente, para que o analista contacte o utilizador para verificar a atividade.
Para adicionar e configurar as ações de condição de investigação IP e de criação condicional de tarefas, siga os seguintes passos:
No conector do Microsoft Sentinel, adicione a ação Entidades - Obter os IPs. Adicione o item de conteúdo dinâmico Entidades (do esquema de incidentes do Microsoft Sentinel) ao campo Lista de entidades. Por exemplo:
Adicione um ciclo Para cada da biblioteca de ações Controlo. Adicione o item de conteúdo dinâmico IPs da saída Entidades – Obter IPs ao campo Selecionar um resultado dos passos anteriores . Por exemplo:
Dentro do ciclo Para cada , selecione Adicionar uma ação e, em seguida:
- Procure e selecione o conector Virus Total.
- Selecione a ação Obter um relatório IP (Pré-visualização ).
- Adicione o item de conteúdo dinâmico Endereço dos IPs da saída Entidades - Obter IPs ao campo Endereço IP.
Por exemplo:
Dentro do ciclo Para cada , selecione Adicionar uma ação e, em seguida:
- Adicione uma Condição da biblioteca de ações Control.
- Adicione o item de conteúdo dinâmico Últimas estatísticas de análise de conteúdo malicioso da saída Obter um relatório de IP. Poderá ter de selecionar Ver mais para o encontrar.
- Selecione o operador é superior a e introduza
0como valor.
A condição Últimas estatísticas de análise: Malicious é superior a 0 verifica se o relatório de IP do VirusTotal retornou quaisquer resultados maliciosos. Por exemplo:
Dentro da opção Verdadeiro , selecione Adicionar uma ação e, em seguida:
- Selecione a ação Adicionar tarefa a incidentes no conector Microsoft Sentinel.
- Selecione o item de conteúdo dinâmico ID do ARM do Incidente para o campo ID do ARM do Incidente.
- Introduza Marcar utilizador como comprometido como Título.
- Adicione uma descrição opcional.
Por exemplo:
Dentro da opção Falso , selecione Adicionar uma ação e, em seguida:
- Selecione a ação Adicionar tarefa a incidentes no conector Microsoft Sentinel.
- Selecione o item de conteúdo dinâmico ID do ARM do Incidente para o campo ID do ARM do Incidente.
- Introduza Contacte o utilizador para confirmar a atividade como Título.
- Adicione uma descrição opcional.
Por exemplo: