Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du använder automatiseringsregler för att skapa listor över incidentuppgifter för att standardisera arbetsflödesprocesser för analytiker i Microsoft Sentinel.
Incidentuppgifter kan skapas automatiskt inte bara av automatiseringsregler, utan även av spelböcker, och även manuellt, ad hoc, inifrån en incident.
Användningsfall för olika roller
Den här artikeln beskriver följande scenarier som gäller för SOC-chefer, seniora analytiker och automationstekniker:
- Visa automatiseringsregler med incidentåtgärder
- Lägg till uppgifter till incidenter med automatiseringsregler
Scenariot med att lägga till uppgifter i incidenter med spelböcker behandlas i följande följeslagande artikel:
Artikeln Work with tasks behandlar följande scenarier som gäller mer för SOC-analytiker:
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Förhandskrav
Microsoft Sentinel Responder-rollen krävs för att skapa automatiseringsregler och för att visa och redigera incidenter, och båda krävs för att lägga till, visa och redigera uppgifter.
Visa automatiseringsregler med incidentåtgärder
På sidan Automation kan du filtrera vyn av automatiseringsregler för att endast se de som har definierat Lägg till aktivitetsåtgärder .
Välj filtret Åtgärder .
Avmarkera kryssrutan Markera alla .
Rulla nedåt och markera kryssrutan Lägg till uppgift .
Välj OK och visa resultatet.
De filtrerade resultaten är automatiseringsreglerna som lägger till uppgifter till incidenter. Kolumnen Analytics-regelnamn anger vilka analysregler som dessa automatiseringsregler är villkorade för, så du får en allmän uppfattning om vilka incidenter som påverkas.
Obs!
Om du vill ha exakt kunskap om huruvida en automatiseringsregel gäller för en viss incident måste du öppna regeln för att se om några ytterligare villkor har definierats, förutom villkoret för analysregeln. Om andra villkor definieras begränsas omfattningen av de berörda incidenterna.
Lägg till uppgifter i incidenter med automatiseringsregler
Utför följande steg för att lägga till uppgifter i incidenter genom att använda en automatiseringsregel:
På sidan Automation väljer du + Skapa och väljer Automation-regel.
Panelen Skapa ny automatiseringsregel öppnas till höger.
Ge automationsregeln ett namn som beskriver vad den gör.Välj När incidenten skapas som utlösare (du kan också använda När incidenten uppdateras).
Lägg till Villkor för att avgöra vilka incidenter som nya aktiviteter ska läggas till i.
Filtrera till exempel efter Analytics-regelnamn:
Du kanske vill lägga till uppgifter i incidenter baserat på de typer av hot som identifieras av en analysregel eller en grupp analysregler som måste hanteras enligt ett visst arbetsflöde. Sök efter och välj relevanta analysregler i listrutan.
Eller så kanske du vill lägga till uppgifter som är relevanta för incidenter över alla typer av hot (i det här fallet lämnar du standardvalet Alla som det är).
Oavsett om du väljer specifika analysregler eller låter Alla vara markerade kan du lägga till fler villkor för att begränsa omfattningen av incidenter som automatiseringsregeln ska gälla för. Läs mer om att lägga till avancerade villkor i automatiseringsregler.
En sak du måste tänka på är att ordningen i vilken uppgifter visas i incidenten bestäms av tidpunkten då aktiviteterna skapades. Du kan ange ordningen för automatiseringsregler så att regler som lägger till uppgifter som krävs för alla incidenter körs först och först efteråt eventuella regler som lägger till uppgifter som krävs för incidenter som genereras av specifika analysregler.
Under Åtgärder väljer du Lägg till aktivitet.
För varje aktivitet anger du en rubrik i fältet Aktivitetsrubrik och väljer sedan +Lägg till beskrivning för att öppna ett beskrivningsfält.
Endast aktivitetsrubriker visas som standard i incidentens aktivitetslistpanel. En aktivitets beskrivning visas bara när aktivitetsobjektet expanderas.
I beskrivningsfältet kan du lägga till en fri formulärbeskrivning för uppgiften, inklusive bilder, länkar och RTF-formatering (se hyperlänkar, numrerade listor och kodblocksformaterad text i exemplen nedan).
Lägg till fler uppgifter i samma grupp med incidenter genom att välja + Lägg till åtgärd och upprepa de tre sista stegen.
Aktiviteter skapas och läggs till i incidenten i enlighet med ordningen för lägg till aktivitetsåtgärder i automatiseringsregeln.
Slutför skapandet av automatiseringsregeln genom att slutföra de återstående stegen, Förfallodatum för regel och Order, och välj Använd i slutet. Mer information finns i Skapa och använda Microsoft Sentinel automationsregler för att hantera svar.
När det gäller orderinställningen : I vilken ordning aktiviteterna visas i dina incidenter beror på två saker:
- Ordningen i vilken automatiseringsreglerna körs, vilket bestäms av numret i inställningen Order, och...
- Ordningen på åtgärderna Lägg till uppgift inom varje automatiseringsregel.
Relaterat innehåll
- Använd uppgifter för att hantera incidenter i Microsoft Sentinel i Azure-portalen
- Utreda incidenter med Microsoft Sentinel (legacy)
- Skapa och utföra incidentuppgifter i Microsoft Sentinel med hjälp av spelböcker
- Arbeta med incidentuppgifter i Microsoft Sentinel i Azure-portalen.
- Automatisera hotsvar i Microsoft Sentinel med automatiseringsregler
- Skapa och använd Microsoft Sentinel automationsregler för att hantera svar.