Migrar a automatização SOAR do Splunk para Microsoft Sentinel

Microsoft Sentinel fornece capacidades de Orquestração de Segurança, Automatização e Resposta (SOAR) com regras de automatização e manuais de procedimentos. As regras de automatização facilitam o processamento e a resposta de incidentes simples, enquanto os manuais de procedimentos executam sequências de ações mais complexas para responder e remediar ameaças. Este artigo aborda a forma de identificar casos de uso do SOAR e de migrar a automatização do Splunk SOAR para as regras de automatização e os playbooks do Microsoft Sentinel.

Para obter mais informações sobre as diferenças entre regras de automatização e manuais de procedimentos, veja os seguintes artigos:

Identificar casos de uso SOAR

Eis o que deve ter em conta ao migrar casos de uso SOAR do Splunk.

  • Qualidade do caso de uso: Escolha casos de automação com base em procedimentos claramente definidos, com variação mínima e uma baixa taxa de falsos positivos.
  • Intervenção manual: Respostas automáticas podem ter efeitos de grande alcance. As automatizações de alto impacto devem ter contributos humanos para confirmar as ações de alto impacto antes de serem tomadas.
  • Critérios binários: Para aumentar o sucesso da resposta, os pontos de decisão dentro de um fluxo de trabalho automatizado devem ser o mais limitados possível, com critérios binários. Quando existem apenas duas variáveis na tomada de decisões automatizadas, a necessidade de intervenção humana é reduzida e a previsibilidade dos resultados é melhorada.
  • Alertas ou dados precisos: As ações de resposta dependem da precisão de sinais como alertas. Os alertas e as fontes de enriquecimento devem ser fiáveis. Microsoft Sentinel recursos, como listas de observação e informações sobre ameaças com classificações de confiança elevadas, melhoram a fiabilidade.
  • Função de analista: Embora a automação seja ótima, reserve as tarefas mais complexas para analistas. Forneça-lhes a oportunidade de entrada em fluxos de trabalho que requerem validação. Resumindo, a automatização de respostas deve aumentar e expandir as capacidades dos analistas.

Migrar fluxo de trabalho SOAR

Esta secção mostra como os principais conceitos do Splunk SOAR se traduzem em componentes Microsoft Sentinel e fornece diretrizes gerais sobre como migrar cada passo ou componente no fluxo de trabalho SOAR.

Diagrama que apresenta os fluxos de trabalho SOAR do Splunk e do Microsoft Sentinel.

Passo (no diagrama) Splunk Microsoft Sentinel
1 Importar eventos para o índice principal. Importar eventos para o espaço de trabalho do Log Analytics.
2 Criar contentores. Etiquetar incidentes com a funcionalidade de detalhes personalizados.
3 Criar casos. Microsoft Sentinel podem agrupar automaticamente incidentes de acordo com critérios definidos pelo utilizador, como entidades partilhadas ou gravidade. Estes alertas geram incidentes.
4 Criar guias de procedimentos. Azure Logic Apps utiliza vários conectores para orquestrar atividades em ambientes de cloud Microsoft Sentinel, Azure, terceiros e híbridos.
4 Criar livros de trabalho. Microsoft Sentinel executa manuais de procedimentos isoladamente ou como parte de uma regra de automatização ordenada. Também pode executar manualmente playbooks sobre alertas ou incidentes, de acordo com um procedimento predefinido do Centro de Operações de Segurança (SOC).

Mapear componentes SOAR

Veja quais funcionalidades do Microsoft Sentinel ou do Azure Logic Apps correspondem aos componentes principais do Splunk SOAR.

Splunk Microsoft Sentinel/Azure Logic Apps
Editor de guia de procedimentos Designer da Logic App
Acionador Trigger
- Conectores
- App
- Intermediário de automação
- Conector
- Trabalhador Híbrido de Runbook
Blocos de ação Action
Mediador de conectividade Runbook Worker Híbrido
Comunidade - Separador de Modelos de Automação >
- Catálogo do hub de conteúdos
- GitHub
Decisão Controlo condicional
Código Conector da Função Azure
Pedido Enviar e-mail de aprovação
Formato Operações de dados
Guias de procedimentos de entrada Obter entradas variáveis a partir dos resultados de passos executados anteriormente ou variáveis explicitamente declaradas
Definir parâmetros com o utilitário da API do bloco Utility Gerir Incidentes com a API REST de Incidentes Microsoft Sentinel

Operacionalizar manuais de procedimentos e regras de automatização no Microsoft Sentinel

A maioria dos playbooks que usa com o Microsoft Sentinel está disponível no separador de Templates de Automação>, no catálogo do Content Hub ou nos exemplos do playbook do Microsoft Sentinel no GitHub. No entanto, em alguns casos, poderá ter de criar playbooks a partir do zero ou a partir de modelos existentes.

Normalmente, cria a sua aplicação lógica personalizada com a funcionalidade Designer do Azure Logic App. O código das aplicações lógicas baseia-se em modelos Azure Resource Manager (ARM), que facilitam o desenvolvimento, a implementação e a portabilidade do Azure Logic Apps em vários ambientes. Para converter o manual de procedimentos personalizado num modelo arm portátil, pode utilizar o gerador de modelos arm.

Use os seguintes artigos e tutoriais para casos em que precise de construir os seus próprios playbooks, seja do zero ou a partir de modelos existentes:

Melhores práticas pós-migração do SOAR

Eis as melhores práticas que deve considerar após a migração para SOAR:

  • Depois de migrar os manuais de procedimentos, teste os manuais de procedimentos extensivamente para garantir que as ações migradas funcionam conforme esperado.
  • Reveja periodicamente as automatizações para explorar formas de simplificar ou melhorar ainda mais o SOAR. Microsoft Sentinel adiciona constantemente novos conectores e ações que podem ajudá-lo a simplificar ou aumentar ainda mais a eficácia das suas implementações de resposta atuais.
  • Monitorize o desempenho dos manuais de procedimentos com o livro de monitorização do estado de funcionamento dos manuais de procedimentos.
  • Utilizar identidades geridas e principais de serviço: autentique-se em vários serviços Azure no Logic Apps, armazene os segredos no Azure Key Vault e obscureça a saída de execução do fluxo. Também recomendamos que monitorize as atividades destas entidades de serviço.

Passo seguinte