Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Simple Flows är en samling fördefinierade automatiseringsåtgärder i Microsoft Defender portalen. Med Simple Flows kan du skapa en fungerande automatiseringsregel genom att välja en utlösare och lägga till en enda färdig åtgärd: ingen spelbok, ingen logikapp. Använd Enkla flöden för att skicka e-postaviseringar, uppdatera ärendefält, lägga till undersökningsuppgifter och uppdatera aviseringar direkt från guiden automationsregel.
Den här artikeln beskriver hur Enkla flöden passar in i motorn för automatiseringsregler, beskriver de nya utlösarna och åtgärderna, visar vilka åtgärder som är tillgängliga för varje utlösare och går igenom exempel från slutpunkt till slutpunkt för vanliga SOC-scenarier.
Important
Simple Flows finns för närvarande i offentlig förhandsversion. Se kompletterande användningsvillkor för Förhandsversioner av Microsoft Azure för ytterligare juridiska villkor som gäller för Azure-funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
Important
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure-portalen och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure-portalen omdirigeras till Defender-portalen och kommer endast att använda Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure-portalen rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Vad är Simple Flows?
Automatiseringsregler i Microsoft Defender portalen följer en modell i tre delar:
Utlösa>Villkor>Åtgärder
En utlösare är händelsen som startar regeln (till exempel skapas ett ärende). Villkor filtrerar vilka händelser regeln gäller för (till exempel endast fall med hög allvarlighetsgrad). Åtgärder är de åtgärder som regeln utför när villkoren uppfylls.
Simple Flows utökar den här modellen med nya utlösare och åtgärder som är inriktade på ärendeupplevelsen i Defender-portalen, samt en åtgärd för uppdatering av aviseringar som fungerar med den befintliga utlösaren Avisering skapad. Varje åtgärd är ett enda, konfigurerbart byggblock. Du behöver inte skriva kod, skapa en logikapp eller skapa en spelbok.
Enkla flöden är byggda för SOC-team (Security Operations Center) som behöver snabb, repeterbar automatisering. Vanliga målgrupper är:
- SOC-analytiker som vill automatisera rutinfall och aviseringshantering utan att lämna guiden för automatiseringsregler.
- Säkerhetsadministratörer som definierar automatiseringsprinciper i hela SOC.
- Säkerhetstekniker som utökar automatisering av incidenthantering som en del av en större strategi för säkerhetsorkestrering, automatisering och svar (SOAR).
En fullständig översikt över automatiseringsregler finns i Automatisera hotsvar i Microsoft Sentinel med automatiseringsregler.
Förutsättningar
Innan du skapar automatiseringsregler med Enkla flöden kontrollerar du att du har:
- Åtkomst till ärenden i Microsoft Defender-portalen. Simple Flows är tillgängligt för:
- Microsoft Defender XDR kunder. Se Microsoft Defender XDR krav för licensieringskrav.
- Microsoft Sentinel-kunder med en arbetsyta ansluten till plattformen för enhetliga säkerhetsåtgärder.
- En av följande roller, eller en motsvarande anpassad roll med behörighet att hantera automatiseringsregler och -fall:
- Microsoft Sentinel Contributor (för att skapa och redigera automatiseringsregler).
- Säkerhetsoperatör eller säkerhetsadministratör i Microsoft Defender XDR (för att hantera ärenden och aviseringar).
- För åtgärden Uppdatera avisering: ditt konto måste ha behörighet att uppdatera aviseringar i källprodukten, och (för Microsoft Sentinel aviseringar) måste dataanslutningarna som producerar aviseringarna vara aktiverade.
En fullständig beskrivning av behörighetskrav för automatiseringsregler finns i Automatisera hotsvar i Microsoft Sentinel med automatiseringsregler.
Nya utlösare
Simple Flows lägger till två nya utlösare till automationsregelmotorn. Den befintliga aviseringsutlösaren som skapats är inte en del av Enkla flöden, men visas här eftersom den nya åtgärden Uppdatera avisering använder den.
| Trigger | Utlöses när | Tillgänglig kontext | Status |
|---|---|---|---|
| Ärende har skapats | Ett nytt ärende skapas manuellt, automatiskt från XDR-korrelation, via API:et eller av en annan automatiseringsregel. | Ärende-ID, Rubrik, Allvarlighetsgrad, Status, Ägare, Beskrivning, Taggar, Källa, Skapandetid, samt alla anpassade ärendefält som har definierats i din tenant. | Offentlig förhandsversion |
| Ärendet har uppdaterats | Ett befintligt ärende ändras: status, allvarlighetsgrad, ägare, taggar, uppgifter eller andra ärendefält. | Ärende-ID, Titel, Allvarlighetsgrad (gammal och ny), Status (gammal och ny), Ägare, Taggar, Uppdateringstid samt eventuella anpassade ärendefält som definierats i din klientorganisation. | Offentlig förhandsversion |
| Avisering som skapats(befintlig) | En ny avisering skapas i Microsoft Sentinel eller Microsoft Defender XDR. | Aviserings-ID, rubrik, allvarlighetsgrad, status, provider, taktik, entiteter. | Allmänt tillgängligt |
Utlösarbeteenden att känna till
- Loopskydd. Motorn deduplicerar händelser så att samma regel inte utlöses på nytt i samma fall inom en enda utvärderingscykel. Detta skyddar dig från oändliga loopar där en automatiseringsuppdatering utlöser regeln som skapade den igen.
- En brand per räddning. När du sparar flera ändringar i ett ärende samtidigt (till exempel om du ändrar allvarlighetsgrad och ägare samtidigt) aktiveras utlösaren Case updated en gång och utvärderar alla villkor utifrån ärendets slutliga tillstånd, inte en gång per fält.
- Gamla och nya värden. Utlösaren Ärende uppdaterat gör både de tidigare och nya värdena för ändrade fält tillgängliga, så att du kan skriva specifika villkor som "Allvarlighetsgraden ändrades från Medel till Hög."
- Regelprioritet. Om flera regler matchar samma händelse körs de i den prioritetsordning som du konfigurerar på sidan Automation .
Referens för åtgärder
Enkla flöden introducerar sex åtgärder i två kategorier: ärendeåtgärder (drivs av ärendehantering) och en aviseringsåtgärd (som drivs av aviserings-API:et). Alla åtgärder körs via Unified Actions-plattformen, som dirigerar varje åtgärd till rätt nedströmstjänst.
| Action | Kompatibla utlösare | Konfigurerbara fält | Beteende och begränsningar |
|---|---|---|---|
| Skicka e-post om skapat ärende | Ärende skapat | Mottagarens e-postadresser (en eller flera). | Skickar ett e-postmeddelande när ett nytt ärende skapas. Använder en fast Microsoft hanterad e-postmall med ärendekontext (ärende-ID, rubrik, allvarlighetsgrad, status, ägare och ärendelänk). Avsändaren är Microsoft Security. |
| Skicka e-post om uppdaterat ärende | Ärendet har uppdaterats | Mottagarens e-postadresser. | Skickar ett e-postmeddelande när ett ärende uppdateras. Använder en fast mall med skiftlägeskontext och gamla/nya värden för ändrade fält. Utlöses en gång per sparande. |
| Uppdatera ärende | Ärende har skapats, Ärende har uppdaterats | Standardfält: Namn, Beskrivning, Tilldela till, Prioritet, Status, Förfallodatum, Avslutande anteckningar, E-postmottagare, Respitperiod. Plus alla anpassade ärendefält som har definierats i din klientorganisation. | Ändrar ett eller flera ärendefält i en enda åtgärd. Ange endast de fält som du vill ändra. övriga fält förblir oförändrade. Flera fältuppdateringar i en Uppdatera ärende-åtgärd räknas som en sparning och ger upphov till en enda Ärende uppdaterat-händelse nedströms. |
| Lägg till aktivitet | Ärende har skapats, Ärende har uppdaterats | Per aktivitet: Namn (krävs), Status, Prioritet, Tilldela till, Förfallodatum, Beskrivning, Avslutande anteckningar. | Lägger till en eller flera undersökningsuppgifter i ett ärende, i listad ordning. Gräns: upp till 10 uppgifter per regel. Åtgärden tar inte bort dubbletter, så upprepade körningar av regeln lägger till uppgifter igen. Använd Skiftläges uppdaterade villkor för att undvika oönskad återaktivering. |
| Uppdateringsvarning | Avisering har skapats | Status, Klassificering, Fastställande, Tilldelad till. | Ändrar fält i en Microsoft Sentinel- eller Microsoft Defender XDR-avisering. Körs via AViserings-API:et och återspeglas omedelbart i aviseringen. Användbart för automatisk triagering av stora volymer larm med låg precision. |
Anmärkning
De tre e-poståtgärderna delar följande begränsningar i den här versionen: e-postmeddelanden använder en fast, Microsoft hanterad mall (ingen anpassning), avsändaren är alltid Microsoft Security, CC- och BCC-mottagare stöds inte och e-postkörningar skrivs inte till ärendegranskningsloggen, så du kan inte verifiera från ärendetidslinjen att ett meddelande har skickats.
Kompatibilitet för utlösare och åtgärder
Alla åtgärder fungerar inte med varje utlösare. Matrisen nedan visar de kombinationer som stöds i den här versionen.
| Action | Ärende skapat | Ärendet har uppdaterats | Avisering har skapats |
|---|---|---|---|
| Skicka e-post om skapat ärende | ✅ | ||
| Skicka e-post om uppdaterat ärende | ✅ | ||
| Uppdatera ärende | ✅ | ✅ | |
| Lägg till aktivitet | ✅ | ✅ | |
| Uppdateringsvarning | ✅ |
Heltäckande genomgångar
I följande exempel visas hur du kombinerar Simple Flows-utlösare, villkor och åtgärder för att leverera vanliga SOC-arbetsflöden.
Exempel 1: Automatiskt sortera aviseringar med låg återgivning efter klassificering
Åtgärda automatiskt informationsvarningar från en specifik leverantör som ofarliga positiva, så att kön förblir inriktad på verkliga hot.
- I Microsoft Defender-portalen går du till Microsoft Sentinel>Automation och väljer + Skapa>Automation-regel.
- Under Utlösare väljer du När en avisering skapas.
- Under Villkor lägger du till:
- Leverantörär lika medMicrosoft Defender för Endpoint
- Allvarlighetsgradär lika medInformativ
- Under Åtgärder lägger du till Uppdateringsavisering med:
- Klassificering: Ofarlig positiv
- Status: Löst
- Spara regeln.
Exempel 2: Prioritera uppgifter när ett ärende flyttas till Under utredning
Lägg till en steganpassad checklista när en analytiker börjar undersöka.
- Skapa en ny automatiseringsregel från Microsoft Sentinel>Automation.
- Under Utlösare väljer du När ett ärende uppdateras.
- Under Villkor lägger du till: Statushar ändrats till Undersökning.
- Under Åtgärder lägger du till Lägg till aktivitet med de aktiviteter som du vill att analytikern ska följa under undersökningsfasen.
- Spara regeln.
Tip
Kombinera Ärende uppdaterat-utlösarens gamla och nya värden med regelprioritet för att skiktlägga regler utan konflikter. En allmän regel som körs i varje ärende kan paras ihop med en regel med högre prioritet som endast lägger till extra åtgärder när allvarlighetsgraden ändras till Hög eller Kritisk.