Använd uppgifter för att hantera incidenter i Microsoft Sentinel i Azure-portalen

Den här artikeln beskriver hur du använder incidentuppgifter i Microsoft Sentinel för att standardisera och spåra de steg som ditt team följer när de sorterar, undersöker och svarar på incidenter. Du kan lägga till aktiviteter manuellt eller automatisera skapandet av uppgifter med hjälp av automatiseringsregler och spelböcker.

En av de viktigaste faktorerna för att köra dina säkerhetsåtgärder (SecOps) effektivt och effektivt är standardiseringen av processer. SecOps-analytiker förväntas utföra en lista över steg, eller uppgifter, i processen för att prioritera, undersöka eller åtgärda en incident. Att standardisera och formalisera listan över uppgifter kan hjälpa dig att hålla SOC igång smidigt, vilket säkerställer att samma krav gäller för alla analytiker. Med den här standardiserade processen, oavsett vem som är på skift, får en incident alltid samma behandling och serviceavtal. Analytiker behöver inte ägna tid åt att tänka på vad de ska göra eller oroa sig för att missa ett kritiskt steg. Dessa steg definieras av SOC-chefen eller seniora analytiker (nivå 2/3) baserat på allmän säkerhetskunskap (till exempel NIST), deras erfarenhet av tidigare incidenter eller rekommendationer från säkerhetsleverantören som upptäckte incidenten.

När incidentuppgifter ska användas

Incidentuppgifter är användbara i följande scenarier:

  • Dina SOC-analytiker kan använda en enda central checklista för att hantera processerna för incidenttriage, undersökning och svar, utan att behöva oroa sig för att missa ett kritiskt steg.

  • Dina SOC-tekniker eller seniora analytiker kan dokumentera, uppdatera och anpassa standarderna för incidenthantering mellan analytikernas team och skift. De kan också skapa checklistor med uppgifter för att utbilda nya analytiker eller analytiker som stöter på nya typer av incidenter.

  • Som SOC-chef eller som en MSSP kan du se till att incidenter hanteras i enlighet med relevanta SLA:er/SOP:er.

Förhandskrav

Microsoft Sentinel Responder-rollen krävs för att skapa automatiseringsregler och för att visa och redigera incidenter, och båda krävs för att lägga till, visa och redigera uppgifter.

Rollen Logic Apps Contributor krävs för att skapa och redigera playbooks.

Scenarier för hantering av incidentuppgifter

Incident-uppgiftshanteringsscenarier varierar beroende på om du är analytiker eller arbetsflödesskapare.

Scenarier för analytiker

Följande scenarier visar hur analytiker kan använda incidentuppgifter under utredningar.

Följ uppgifter när du hanterar en incident

När du väljer en incident och visa fullständig information visas alla uppgifter som har lagts till i incidenten manuellt eller av automatiseringsregler på sidan incidentinformation till höger.

Expandera en uppgift om du vill se dess fullständiga beskrivning, inklusive användaren, automationsregeln eller spelboken som skapade den.

Markera en uppgift som slutförd genom att markera dess "kryssruta"-cirkel.

Skärmbild av panelen för incidentuppgifter för analytiker på skärmen med incidentinformation.

Lägg till uppgifter i en incident direkt

Du kan lägga till uppgifter i en öppen incident som du arbetar med, antingen för att ge dig själv påminnelser om åtgärder som du har upptäckt ett behov av att vidta eller för att registrera åtgärder som du har vidtagit på eget initiativ som inte visas i uppgiftslistan. Uppgifter som läggs till manuellt i en incident gäller endast för den incidenten.

Scenarier för arbetsflödesskapare

Följande scenarier beskriver hur arbetsflödesskapare kan lägga till och hantera uppgifter automatiskt.

Lägg till uppgifter i incidenter med automatiseringsregler

Använd åtgärden Lägg till uppgift i automatiseringsregler för att automatiskt förse alla incidenter med en checklista med uppgifter för dina analytiker. Ange villkoret Analytics-regelnamn i automatiseringsregeln för att fastställa omfånget:

  • Tillämpa automatiseringsregeln på alla analysregler för att definiera en standarduppsättning uppgifter som ska tillämpas på alla incidenter.

  • Genom att tillämpa automatiseringsregeln på en begränsad uppsättning analysregler kan du tilldela specifika uppgifter till specifika incidenter, enligt de hot som identifierats av analysregeln eller reglerna som genererade dessa incidenter.

Tänk på att den ordning i vilken aktiviteter visas i incidenten bestäms av aktiviteternas skapandetid. Du kan ange ordningen för automatiseringsregler så att regler som lägger till uppgifter som krävs för alla incidenter körs först och först efteråt eventuella regler som lägger till uppgifter som krävs för incidenter som genereras av specifika analysregler. I en enda regel styr ordningen i vilken åtgärderna definieras i vilken ordning de visas i en incident.

Se vilka incidenter som omfattas av befintliga automatiseringsregler och uppgifter innan du skapar en ny automatiseringsregel.
Använd åtgärdsfiltret i listan Automation-regler om du bara vill se de regler som lägger till aktiviteter i incidenter och se vilka analysregler som automatiseringsreglerna gäller för för att förstå vilka incidenter som dessa uppgifter ska läggas till i.

Lägg till uppgifter i incidenter med spelböcker

Använd åtgärden Lägg till uppgift i en spelbok (i Microsoft Sentinel-anslutningsappen) för att automatiskt lägga till en uppgift i incidenten som utlöste spelboken.

Använd sedan andra spelboksåtgärder – i respektive Logic Apps-anslutningsappar – för att slutföra innehållet i uppgiften.

Använd slutligen åtgärden Markera aktiviteten som slutförd (igen i Microsoft Sentinel-anslutningsappen) för att automatiskt markera uppgiften som slutförd.

Tänk på följande scenarier som exempel:

  • Låt spelböcker lägga till och slutföra uppgifter: När en incident skapas utlöses en playbook som gör följande:

    1. Lägger till en uppgift till incidenten om att återställa en användares lösenord.
    2. Utför uppgiften genom att utfärda ett API-anrop till användarens etableringssystem för att återställa användarens lösenord.
    3. Väntar på ett svar från systemet om återställningen lyckades eller misslyckades.
      • Om lösenordsåterställningen lyckades markerar spelboken sedan uppgiften som den precis skapade i incidenten som slutförd.
      • Om lösenordsåterställningen misslyckades markerar inte spelboken uppgiften som slutförd och lämnar den till en analytiker att utföra.
  • Låt playbook utvärdera om villkorliga uppgifter bör läggas till: När en incident skapas aktiveras en playbook som begär en IP-adressrapport från en extern hotintelligenskälla.

    • Om IP-adressen är skadlig lägger spelboken till en viss uppgift (till exempel "Blockera den här IP-adressen").
    • Annars vidtar spelboken inga ytterligare åtgärder.

Vill du lägga till uppgifter med automatiseringsregler eller spelböcker?

Vilka överväganden bör avgöra om automatiseringsregler eller spelböcker ska användas för att skapa incidentuppgifter?

  • Automatiseringsregler: Använd när det är möjligt. Använd för oformaterade, statiska uppgifter som inte kräver interaktivitet.
  • Lekböcker: Använd för avancerade användningsområden som att skapa uppgifter baserade på villkor eller skapa uppgifter med integrerade automatiserade åtgärder.