Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Um modelo de manual de procedimentos é um fluxo de trabalho de automatização pré-criado, testado e pronto a utilizar para Microsoft Sentinel que pode ser personalizado de acordo com as suas necessidades. Os modelos também podem servir de referência para as melhores práticas ao desenvolver manuais de procedimentos de raiz ou como inspiração para novos cenários de automatização.
Os modelos de playbook não são, por si só, playbooks ativos, e terá de criar uma cópia editável adaptada às suas necessidades.
Muitos modelos de manuais de procedimentos são desenvolvidos pela comunidade Microsoft Sentinel, fornecedores independentes de software (ISVs) e pelos próprios especialistas da Microsoft, com base em cenários de automatização populares utilizados por centros de operações de segurança em todo o mundo.
Importante
Os modelos de manual de procedimentos estão atualmente em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Está na altura de mudar: descontinuar o portal do Azure do Microsoft Sentinel para reforçar a segurança.
Pré-requisitos
Para criar e gerir manuais de procedimentos, precisa de aceder a Microsoft Sentinel com uma das seguintes funções de Azure:
- Contribuidor da Aplicação de Lógica, para editar e gerir aplicações de lógica
- Operador da Aplicação Lógica, para ler, ativar e desativar aplicações lógicas
Para obter mais informações, consulte pré-requisitos do manual de procedimentos do Microsoft Sentinel.
Recomendamos que leia Azure Logic Apps para Microsoft Sentinel manuais de procedimentos antes de criar o manual de procedimentos.
Modelos de manual de procedimentos do Access
Aceda a modelos de guias de procedimentos a partir das seguintes fontes:
| Localização | Descrição |
|---|---|
| página de Automatização do Microsoft Sentinel | O separador Modelos de playbook apresenta todos os playbooks instalados. Crie um ou mais playbooks ativos com o mesmo modelo. Quando publicamos uma nova versão de um modelo, todos os manuais de procedimentos ativos criados a partir desse modelo têm uma etiqueta adicional adicionada no separador Manuais de procedimentos ativos para indicar que está disponível uma atualização. |
| Página do Hub de Conteúdos do Microsoft Sentinel | Os modelos de manuais de procedimentos estão disponíveis como parte de soluções de produtos ou conteúdos autónomos instalados a partir do Hub de conteúdos. Para mais informações, consulte: Acerca Microsoft Sentinel conteúdos e soluções Descobrir e gerir conteúdo predefinido do Microsoft Sentinel |
| GitHub | O Microsoft Sentinel repositório do GitHub contém muitos outros modelos de manual de procedimentos. Selecione Implementar no Azure para implementar um modelo na sua subscrição do Azure. |
Tecnicamente, um modelo de manual de procedimentos é um modelo de Azure Resource Manager (ARM), que consiste em vários recursos: um fluxo de trabalho do Azure Logic Apps e ligações de API para cada ligação envolvida.
O procedimento seguinte foca-se na implementação de um modelo de playbook a partir do separador de modelos de Playbook em Automação.
Explorar modelos de guias
Para o Microsoft Sentinel no portal do Azure, selecione a página Gestão de conteúdos>Hub de conteúdos. Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Content management>Hub de conteúdos.
Na página Hub de conteúdos, selecione Tipo de conteúdo para filtrar por Playbook. A página do hub de Conteúdo filtrado lista todas as soluções e conteúdos independentes que incluem um ou mais modelos de playbook. Instale a solução ou conteúdo autónomo para obter o modelo.
Para ver os modelos de playbook instalados, selecione o separador Configuração>Automação>Modelos de playbook. Por exemplo:
Para localizar um modelo de manual de procedimentos que se adeque aos seus requisitos, filtre a lista pelos seguintes critérios:
| Filtro | Descrição |
|---|---|
| Acionador | Filtre pela forma como o manual de procedimentos é acionado, incluindo incidentes, alertas ou entidades. Para obter mais informações, veja Acionadores de Microsoft Sentinel suportados. |
| Conectores do Logic Apps | Filtre pelos serviços externos com os qual os manuais de procedimentos interagem. Durante o processo de implementação, cada conector tem de assumir uma identidade para autenticar no serviço externo. |
| Entidades | Filtre pelos tipos de entidade que o manual de procedimentos espera encontrar no incidente. Por exemplo, um procedimento que instrui uma firewall a bloquear um endereço IP pressupõe encontrar endereços IP no incidente. Estes incidentes podem ser criados por uma regra de análise de ataque de força bruta. |
| Etiquetas | Filtre pelas etiquetas aplicadas ao manual de procedimentos, relacione o manual de procedimentos com um cenário específico ou indique uma característica especial. Por exemplo: - Melhoramento – manuais de procedimentos que obtêm informações de outro serviço para adicionar contexto a um incidente. Normalmente, estas informações são adicionadas como um comentário ao incidente ou enviadas para o SOC. - Remediação – procedimentos que executam ações sobre as entidades afetadas para eliminar uma ameaça potencial. - Sincronizar – manual de procedimentos que ajuda a manter um serviço externo, como um serviço de gestão de incidentes, atualizado com as propriedades do incidente. - Notificação - Automatizações que enviam e-mails ou mensagens. - Resposta do Teams – Manuais de procedimentos que permitem aos analistas efetuar uma ação manual do Teams com cartões interativos. |
Por exemplo:
Personalizar um manual de procedimentos a partir de um modelo
Os passos seguintes descrevem como implementar modelos de playbook e podem ser repetidos para criar múltiplos playbooks a partir do mesmo modelo.
Embora a maioria dos modelos de manuais de procedimentos possam ser utilizados tal como estão, recomendamos que os ajuste conforme necessário para se ajustarem às suas necessidades do SOC.
No separador Modelos de manual de procedimentos , selecione um manual de procedimentos a partir do que começar.
Se o manual de procedimentos tiver pré-requisitos, certifique-se de que segue as instruções. Por exemplo:
Alguns manuais de procedimentos chamam outros manuais de procedimentos como ações. O playbook chamado é referido como playbook aninhado. Nesse caso, um dos pré-requisitos é implementar primeiro o manual de procedimentos aninhado.
Alguns manuais de procedimentos requerem a implementação de um conector personalizado do Logic Apps ou de uma Função Azure. Nestes casos, existe uma hiperligação Implementar no Azure que o leva para o processo geral de implementação do modelo ARM.
Selecione Criar manual de procedimentos para abrir o assistente de criação de manuais de procedimentos com base no modelo selecionado. O assistente tem quatro separadores:
Noções básicas: Localize o seu novo manual de procedimentos, que é um recurso do Logic Apps, e atribua-lhe um nome. Pode utilizar a predefinição. Por exemplo:
Parâmetros: Introduza os valores específicos do cliente que o manual de procedimentos utiliza. Por exemplo, se o manual de procedimentos enviar um e-mail para o SOC, defina o endereço do destinatário. Se o playbook tiver um conector personalizado em utilização, este tem de ser implementado no mesmo grupo de recursos e ser-lhe-á pedido que introduza o seu nome no separador Parameters.
O separador Parâmetros só é apresentado se o playbook tiver parâmetros. Por exemplo:
Conexões: Expanda cada ação para ver as conexões existentes que criou para playbooks anteriores. Pode optar por utilizar ligações existentes ou criar uma nova. Por exemplo:
Para criar uma nova ligação, selecione Criar nova ligação após a implementação. A opção Criar nova ligação após a implementação leva-o ao designer de Logic Apps após o processo de implementação estar concluído.
Os conectores personalizados são listados pelo nome do conector personalizado introduzido no separador Parâmetros .
Para conectores que suportam a ligação com a identidade gerida, como Microsoft Sentinel, a identidade gerida é o método de ligação predefinido.
Para obter mais informações, consulte Autenticar manuais de procedimentos para Microsoft Sentinel.
Rever e Criar: Veja um resumo do processo e aguarde a validação das suas entradas antes de criar o manual de procedimentos.
Depois de seguir até ao fim os passos no assistente de criação do playbook, é encaminhado para a estrutura do fluxo de trabalho do novo playbook no designer do Logic Apps. Por exemplo:
Para cada conector para o qual selecionou Criar nova ligação após a implantação, crie a ligação:
No menu de navegação, selecione Ligações de API e, em seguida, selecione o nome da ligação. Por exemplo:
Selecione Editar ligação à API no menu de navegação.
Preencha os parâmetros necessários e selecione Guardar. Por exemplo:
Em alternativa, crie uma nova ligação a partir dos passos relevantes no estruturador do Logic Apps:
Para cada passo apresentado com um sinal de erro, selecione-o para expandir e, em seguida, selecione Adicionar novo.
Autentique de acordo com as instruções relevantes. Para obter mais informações, consulte Autenticar manuais de procedimentos para Microsoft Sentinel.
Se existirem outros passos a utilizar este mesmo conector, expanda as caixas correspondentes. Na lista de ligações apresentada, selecione a ligação que acabou de criar.
Se optou por utilizar uma ligação de identidade gerida para Microsoft Sentinel ou para outras ligações suportadas, confirme que concede permissões ao novo manual de procedimentos na área de trabalho Microsoft Sentinel ou nos recursos de destino relevantes para outros conectores.
Guarde o manual de procedimentos. O manual de procedimentos é apresentado no separador Manuais de Procedimentos Ativos .
Para executar o manual de procedimentos, defina uma resposta automatizada ou execute-a manualmente. Para obter mais informações, consulte Responder a ameaças com playbooks do Microsoft Sentinel.
Comunicar um problema num modelo de manual de procedimentos
Para comunicar um erro ou pedir uma melhoria para um manual de procedimentos, selecione a ligação Suportado por no painel de detalhes do manual de procedimentos. Se o playbook for suportado pela comunidade, o link leva-o a abrir uma questão no GitHub. Caso contrário, será direcionado para a página do apoiante, com informações sobre como enviar o seu feedback.