Skapa och använda Microsoft Sentinel automatiseringsregler för att hantera svar

Den här artikeln beskriver hur du skapar och använder automatiseringsregler i Microsoft Sentinel för att hantera och samordna hotsvar för att maximera SOC:s effektivitet och effektivitet.

I den här artikeln får du lära dig hur du definierar utlösare och villkor som avgör när din automatiseringsregel körs, de olika åtgärder som du kan få regeln att utföra samt återstående funktioner och funktioner.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Utforma din automatiseringsregel

Innan du skapar din automatiseringsregel rekommenderar vi att du fastställer dess omfång och design, inklusive utlösare, villkor och åtgärder som utgör din regel.

Fastställa omfånget

Det första steget i att utforma och definiera din automatiseringsregel är att ta reda på vilka incidenter eller aviseringar du vill att den ska gälla för. Att bestämma vilka incidenter eller aviseringar som regeln gäller för påverkar direkt hur du skapar regeln.

Du vill också fastställa ditt användningsfall. Vad försöker du åstadkomma med den här automatiseringen? Överväg följande alternativ:

  • Skapa uppgifter som dina analytiker kan följa när de sorterar, undersöker och åtgärdar incidenter.
  • Undertryck brusincidenter. (Alternativt kan du använda andra metoder för att hantera falska positiva resultat i Microsoft Sentinel.)
  • Sortera nya incidenter genom att ändra deras status från Ny till Aktiv och tilldela en ägare.
  • Märk incidenter för att klassificera dem.
  • Eskalera en incident genom att tilldela en ny ägare.
  • Stäng lösta incidenter, ange en orsak och lägg till kommentarer.
  • Analysera incidentens innehåll (aviseringar, entiteter och andra egenskaper) och vidta ytterligare åtgärder genom att anropa en spelbok.
  • Hantera eller svara på en avisering utan en associerad incident.

Fastställa utlösaren

Vill du att denna automatiseringsregel ska aktiveras när nya incidenter eller varningar skapas? Eller när en incident uppdateras?

Automatiseringsregler utlöses när en incident skapas eller uppdateras eller när en avisering skapas. Kom ihåg att incidenter omfattar aviseringar och att både aviseringar och incidenter kan skapas av analysregler, och det finns flera typer av sådana regler, vilket förklaras i Hotidentifiering i Microsoft Sentinel.

I följande tabell visas de olika möjliga scenarier som gör att en automatiseringsregel körs.

Utlösartyp Händelser som utlöser regeln
När incidenten skapas Microsoft Defender-portalen:
- En ny incident skapas i Microsoft Defender-portalen.

Microsoft Sentinel har inte anslutits till Defender-portalen:
- En ny incident skapas av en analysregel.
- En incident hämtas från Microsoft Defender XDR.
- En ny incident skapas manuellt.
När incidenten uppdateras - En incidents status ändras (stängd/återöppnad/triagerad).
- En incidents ägare tilldelas eller ändras.
- En incidents allvar höjs eller sänks.
- Aviseringar läggs till en incident.
- Kommentarer, taggar eller taktiker läggs till i en incident.
När aviseringen skapas - En varning skapas av en Microsoft Sentinel Scheduled- eller NRT-analysregel.

Obs!

I Defender-portalen: Aviseringsutlösare fungerar endast för Microsoft Sentinel-aviseringar. Om du vill automatisera svar på aviseringar på Microsoft Sentinel, Microsoft Defender och XDR-plattformar använder du den utökade aviseringsutlösaren.

Skapa din automatiseringsregel

Följande steg gäller för de flesta scenarier för att skapa automationsregler.

Om du vill undertrycka brusiga incidenter och du arbetar i Azure-portalen kan du prova att hantera falska positiva resultat.

Om du vill skapa en automatiseringsregel som ska tillämpas på en specifik analysregel kan du läsa Ange automatiserade svar och skapa regeln.

För att skapa din automationsregel:

  1. För Microsoft Sentinel i Azure Portal väljer du sidan Konfigurationsautomatisering>. För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationsautomatisering>.

  2. På sidan Automation i Microsoft Sentinel navigeringsmenyn väljer du Skapa på den översta menyn och väljer Automation-regel.

  3. Panelen Skapa ny automatiseringsregel öppnas. I fältet Automation-regelnamn anger du ett namn för regeln.

Välj utlösare

Från rullgardinsmenyn Trigger väljer du den trigger som matchar när du vill att automationsregeln ska köras—När incident skapas, När incidenten uppdateras eller När en varning skapas.

Obs!

Om din arbetsyta är ansluten till Microsoft Defender-portalen innehåller listrutan för utlösare även utlösarna Ärende skapat och Ärende uppdaterat från Simple Flows (förhandsversion).

Skärmbild av att välja utlösaren för incidentskapande eller incidentuppdatering.

Definiera villkor

Använd alternativen i området Villkor för att definiera villkor för din automatiseringsregel. Alla villkor är skiftlägesokänsliga.

  • Regler som du skapar för när en avisering skapas stöder endast egenskapen If Analytic rule name i ditt villkor. Välj om du vill att regeln ska vara inkluderande (innehåller) eller exklusiv (innehåller inte) och välj sedan analysregelnamnet i listrutan.

    Analysregelns namnvärden omfattar endast analysregler och inkluderar inte andra typer av regler, till exempel hotinformation eller avvikelseregler.

  • Regler som du skapar för när en incident skapas eller uppdateras stöder en stor mängd olika villkor, beroende på din miljö. Vilka villkorsalternativ som är tillgängliga beror på om du har registrerat Microsoft Sentinel till Defender-portalen:

    Om din arbetsyta är registrerad i Defender-portalen börjar du med att välja någon av följande operatorer, antingen i Azure eller Defender-portalen:

    • OCH: enskilda villkor som utvärderas som en grupp. Regeln körs om alla villkor av den här typen uppfylls.

      Om du vill arbeta med OPERATORN AND väljer du expanderaren + Lägg till och väljer Villkor (Och) i listrutan. Listan över villkor fylls i av fälten incidentegenskap och entitetsegenskap .

    • ELLER (kallas även villkorsgrupper): grupper av villkor, som var och en utvärderas oberoende av varandra. Regeln körs om en eller flera grupper av villkor är sanna. Information om hur du arbetar med dessa komplexa typer av villkor finns i Lägga till avancerade villkor i automatiseringsregler.

    Till exempel:

    Skärmbild av villkor för automatiseringsregler när arbetsytan registreras i Defender-portalen.

    Om du har valt När en incident uppdateras som utlösare börjar du med att definiera dina villkor och lägger sedan till extra operatorer och värden efter behov.

För att definiera dina villkor:

  1. Välj en egenskap i den första listrutan till vänster. Du kan börja skriva valfri del av ett egenskapsnamn i sökrutan för att dynamiskt filtrera listan, så att du snabbt kan hitta det du letar efter.

    Skärmbild av att skriva i en sökruta för att filtrera listan med alternativ.

  2. Välj en operator i nästa listruta till höger. Skärmbild av att välja en villkorsoperator för automatiseringsregler.

    Listan över operatorer som du kan välja mellan varierar beroende på den valda utlösaren och egenskapen. När du arbetar i Defender-portalen rekommenderar vi att du använder analysregelns namnvillkor i stället för en incidenttitel.

    Villkor som är tillgängliga med skapa-utlösaren

    Egenskap Operatoruppsättning
    - Titel
    -Beskrivning
    - Alla listade enhetsfastigheter
      (se egenskaper för entiteter som stöds)
    - Lika med/Inte lika med
    - Innehåller/innehåller inte
    - Börjar med/Börjar inte med
    – Slutar med/slutar inte med
    - Tagg (Se individuell vs. samling) Varje enskild tagg:
    - Lika med/Inte lika med
    - Innehåller/innehåller inte
    - Börjar med/Börjar inte med
    – Slutar med/slutar inte med

    Samling av alla taggar:
    - Innehåller/innehåller inte
    - Allvarlighetsgrad
    - Status
    - Nyckel för anpassade detaljer
    - Lika med/Inte lika med
    - Taktik
    - Produktnamn för varning
    - Värde för anpassade detaljer
    - Analytisk regelnamn
    - Innehåller/innehåller inte

    Villkor som är tillgängliga med uppdateringsutlösaren

    Egenskap Operatoruppsättning
    - Titel
    -Beskrivning
    - Alla listade enhetsfastigheter
      (se egenskaper för entiteter som stöds)
    - Lika med/Inte lika med
    - Innehåller/innehåller inte
    - Börjar med/Börjar inte med
    – Slutar med/slutar inte med
    - Tagg (Se individuell vs. samling) Varje enskild tagg:
    - Lika med/Inte lika med
    - Innehåller/innehåller inte
    - Börjar med/Börjar inte med
    – Slutar med/slutar inte med

    Samling av alla taggar:
    - Innehåller/innehåller inte
    - Tagg (utöver ovanstående)
    -Varningar
    - Kommentarer
    - Tillagd
    - Allvarlighetsgrad
    - Status
    - Lika med/Inte lika med
    -Ändrat
    - Har ändrats från
    - Ändrad till
    - Ägare -Ändrat. Om en incidents ägare uppdateras via API måste du inkludera userPrincipalName eller ObjectID för att ändringen ska upptäckas av automatiseringsregler.
    - Uppdaterad av
    - Nyckel för anpassade detaljer
    - Lika med/Inte lika med
    - Taktik - Innehåller/innehåller inte
    - Tillagd
    - Produktnamn för varning
    - Värde för anpassade detaljer
    - Analytisk regelnamn
    - Innehåller/innehåller inte

    Villkor som är tillgängliga med aviseringsutlösaren

    Det enda villkor som kan utvärderas av regler som baseras på utlösaren för att aviseringen skapas är vilken Microsoft Sentinel-analysregel som skapade aviseringen.

    Automatiseringsregler som baseras på aviseringsutlösaren körs bara på aviseringar som skapats av Microsoft Sentinel.

  3. Ange ett värde i fältet till höger. Beroende på vilken egenskap du har valt kan det vara en textruta eller en listruta där du väljer från en stängd lista med värden. Du kan också lägga till flera värden genom att välja tärningsikonen till höger om textrutan.

    Skärmbild av att lägga till värden i villkoret i automatiseringsregler.

Information om hur du ställer in komplexa eller villkor med olika fält finns i Lägga till avancerade villkor i automatiseringsregler.

Villkor baserade på taggar

Du kan skapa två typer av villkor baserat på taggar:

  • Villkor med Alla enskilda taggoperatorer utvärderar det angivna värdet mot varje tagg i samlingen. Utvärderingen är sann när minst en tagg uppfyller villkoret.
  • Villkor med operatorer för Samling av alla taggar jämför det angivna värdet med taggsamlingen som en enda enhet. Utvärderingen gäller endast om samlingen som helhet uppfyller villkoret.

Om du vill lägga till något av dessa villkor baserat på taggarna för en incident, gör du så här:

  1. Skapa en ny automatiseringsregel enligt beskrivningen ovan.

  2. Lägg till ett villkor eller en villkorsgrupp.

  3. Välj Tagg i listrutan Egenskaper.

  4. Välj listrutan Operatörer om du vill visa de tillgängliga operatorerna att välja bland.

    Operatorerna är indelade i två kategorier: Varje enskild tagg och samling av alla taggar. Välj din operatör noggrant baserat på hur du vill att taggarna ska utvärderas.

    Mer information finns i Taggegenskap : enskild jämfört med samling.

Villkor baserat på anpassad information

Du kan ange värdet för en anpassad detalj som visas i en incident som ett villkor för en automatiseringsregel. Kom ihåg att anpassade detaljer är datapunkter i poster i råa händelseloggar som kan lyftas fram och visas i aviseringar och i de incidenter som genereras från dem. Använd anpassad information för att komma till det faktiska relevanta innehållet i dina aviseringar utan att behöva gå igenom frågeresultat.

Känd begränsning: När du använder anpassade detaljvärden kan operatorn Innehåller inte misslyckas med att utvärdera korrekt när flera (två eller fler) distinkta värden finns.

För att lägga till ett villkor baserat på en anpassad detalj:

  1. Skapa en ny automatiseringsregel enligt beskrivningen i Skapa din automatiseringsregel.

  2. Lägg till ett villkor eller en villkorsgrupp.

  3. Välj Anpassad informationsnyckel från listrutan Egenskaper. Välj Lika med eller Är inte lika med i listrutan Operatorer.

    För villkoret för anpassade detaljer kommer värdena i den sista listrutan från de anpassade detaljer som visas i alla analysregler som anges i det första villkoret. Välj den anpassade information som du vill använda som ett villkor.

    Skärmbild av att lägga till en anpassad detaljnyckel som ett villkor.

  4. Du valde det fält som du vill utvärdera för det här villkoret. Ange nu det värde som visas i fältet som gör att villkoret utvärderas till sant.
    Välj + Lägg till objektvillkor.

    Skärmbild av att välja lägg till objektvillkor för automatiseringsregler.

    Värdevillkorsraden visas nedan.

    Skärmbild av det anpassade detaljvärdefältet som visas.

  5. Välj ”Innehåller” eller ”Innehåller inte” i listrutan Operatörer. I textrutan till höger anger du det värde som du vill att villkoret ska utvärderas till sant för.

    Skärmbild av det anpassade detaljvärdesfältet ifyllt.

I det här exemplet, om incidenten har den anpassade informationen DestinationEmail, och om värdet för den informationen är pwned@bad-botnet.com, körs de åtgärder som definieras i automatiseringsregeln.

Lägga till åtgärder

Välj de åtgärder som du vill att den här automatiseringsregeln ska vidta. Tillgängliga åtgärder är Tilldela ägare, Ändringsstatus, Ändra allvarlighetsgrad, Lägg till taggar och Kör spelbok. Du kan lägga till så många åtgärder som du vill.

Om din arbetsyta registreras i Microsoft Defender portalen lägger Simple Flows (förhandsversion) till fler fördefinierade ärende- och aviseringsåtgärder i den här listan som inte kräver någon spelbok: Skicka ärende som skapats/uppdaterat/SLA överskridit e-post, uppdateringsfall, lägg till uppgift och uppdateringsavisering.

Obs!

Endast åtgärden Kör spelbok är tillgänglig i automatiseringsregler med hjälp av aviseringsutlösaren.

Skärmbild av en lista över åtgärder som ska väljas i automatiseringsregeln.

För den åtgärd du väljer fyller du i fälten som visas för den åtgärden enligt vad du vill göra.

Om du lägger till åtgärden Kör spelbok uppmanas du att välja i rullgardinslistan med tillgängliga spelböcker.

  • Endast spelböcker som börjar med incidentutlösaren kan köras från automatiseringsregler med någon av incidentutlösarna, så endast de visas i listan. På samma sätt är endast spelböcker som börjar med aviseringsutlösaren tillgängliga i automatiseringsregler med hjälp av aviseringsutlösaren.

  • Microsoft Sentinel måste ges uttryckliga behörigheter för att kunna köra playbooks. Om en spelbok inte är tillgänglig i listrutan innebär det att Sentinel inte har behörighet att komma åt spelbokens resursgrupp. Om du vill tilldela behörigheter väljer du länken Hantera spelboksbehörigheter .

    I panelen Hantera behörigheter som öppnas markerar du kryssrutorna för de resursgrupper som innehåller de spelböcker som du vill köra och väljer Tillämpa.

    Hantera behörigheter

    Du måste själv ha ägarbehörighet för alla resursgrupper som du vill ge Microsoft Sentinel behörighet till, och du måste ha rollen Microsoft Sentinel Automation Contributor på alla resursgrupper som innehåller playbooks som du vill köra.

  • Om du ännu inte har en spelbok som vidtar den åtgärd du vill ha skapar du en ny spelbok. Du måste avsluta processen för att skapa en automatiseringsregel och börja om när du har skapat din spelbok.

Flytta åtgärder

Du kan ändra ordningen på åtgärderna i regeln även efter att du har lagt till dem. Välj de blå uppåt- eller nedåtpilarna bredvid varje åtgärd för att flytta den uppåt eller nedåt ett steg.

Skärmbild som visar hur du flyttar åtgärder uppåt eller nedåt.

Slutför skapandet av regeln

Slutför de återstående inställningarna för att slutföra automatiseringsregeln:

  1. Om du vill att automatiseringsregeln ska upphöra att gälla under Regelns förfallotid anger du ett förfallodatum och eventuellt en tid. Annars lämnar du den som Obestämd.

  2. Fältet Order fylls i med nästa tillgängliga nummer för regelns utlösartyp. Det här talet avgör var i sekvensen av automatiseringsregler (av samma utlösartyp) som den här regeln körs. Du kan ändra numret om du vill att den här regeln ska köras före en befintlig regel.

    Mer information finns i Anteckningar om körningsordning och prioritet.

  3. Välj Använd. Du är klar!

Skärmbild av de sista stegen för att skapa en automatiseringsregel.

Granska automatiseringsregelaktivitet

Ta reda på vad automatiseringsregler kan ha gjort med en viss incident. Du har tillgång till en fullständig incidenthistorik i tabellen SecurityIncident på sidan Loggar i Azure-portalen eller på sidan Avancerad jakt i Defender-portalen. Följande Kusto-fråga hämtar alla incidenter som har ändrats av en automatiseringsregel, så att du kan granska vilka åtgärder som har vidtagits automatiskt:

SecurityIncident
| where ModifiedBy contains "Automation"

Körning av automatiseringsregler

Automationsregler körs sekventiellt, enligt den ordning som du fastställer. Varje automatiseringsregel körs efter att den föregående har slutfört sin körning. I en automatiseringsregel körs alla åtgärder sekventiellt i den ordning som de definieras. Mer information finns i Anteckningar om körningsordning och prioritet .

Spelboksåtgärder inom en automatiseringsregel kan behandlas på olika sätt under vissa omständigheter, enligt följande kriterier:

Playbook-körtid Automationsregeln går vidare till nästa åtgärd...
Mindre än en sekund Omedelbart efter att spelboken har slutförts
Mindre än två minuter Upp till två minuter efter att spelboken började köras,
men högst 10 sekunder efter att spelboken har slutförts
Mer än två minuter Två minuter efter att spelboken började köras,
oavsett om den har slutförts eller inte