Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver ett exempelscenario med hur du kan använda en spelbok och automatiseringsregel för att automatisera incidenthantering och åtgärda säkerhetshot. Automatiseringsregler hjälper dig att sortera incidenter i Microsoft Sentinel och används även för att köra spelböcker som svar på incidenter eller aviseringar. Mer information finns i Automation i Microsoft Sentinel: Säkerhetsorkestrering, automatisering och svar (SOAR).
Exempelscenariot som beskrivs i den här artikeln beskriver hur du använder en automatiseringsregel och spelbok för att stoppa en potentiellt komprometterad användare när en incident skapas.
Obs!
Eftersom playbooks använder Azure Logic Apps kan ytterligare avgifter tillkomma. Mer information finns på prissättningssidan för Azure Logic Apps.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Förhandskrav
Följande roller krävs för att använda Azure Logic Apps för att skapa och köra spelböcker i Microsoft Sentinel.
| Behörighet | Beskrivning |
|---|---|
| Ägare | Gör att du kan bevilja åtkomst till spelböcker i resursgruppen. |
| Microsoft Sentinel deltagare | Gör att du kan koppla en spelbok till en analys- eller automatiseringsregel. |
| Microsoft Sentinel svarare | Ger dig åtkomst till en incident för att köra en spelbok manuellt, men tillåter dig inte att köra spelboken. |
| Microsoft Sentinel Playbook-operatör | Gör att du kan köra en spelbok manuellt. |
| Microsoft Sentinel Automation-deltagare | Tillåter automatiseringsregler att köra spelböcker. Den här rollen används inte för något annat syfte. |
Följande tabell beskriver de roller som krävs beroende på om du väljer en Consumption- eller Standard-logikapp för att skapa din spelbok:
| Logik-app | Roller i Azure | Beskrivning |
|---|---|---|
| Konsumtion | Logic App-deltagare | Redigera och hantera logikappar. Kör spelböcker. Tillåter inte att du beviljar åtkomst till spelböcker. |
| Konsumtion | Logic App-operatör | Läsa, aktivera och inaktivera Logic Apps. Tillåter inte att du redigerar eller uppdaterar logikappar. |
| Standard | Logic Apps Standard operator | Aktivera, skicka om och inaktivera arbetsflöden i en logikapp. |
| Standard | Logic Apps Standard Developer | Skapa och redigera logikappar. |
| Standard | Logic Apps Standard-deltagare | Hantera alla aspekter av en logikapp. |
Fliken Aktiva spelböcker på sidan Automation visar alla aktiva spelböcker som är tillgängliga för alla valda prenumerationer. Som standard kan en spelbok endast användas i den prenumeration som den tillhör, såvida du inte uttryckligen beviljar Microsoft Sentinel behörigheter till spelbokens resursgrupp.
Ytterligare behörigheter krävs för att köra playbooks för incidenter
Microsoft Sentinel använder ett servicekonto för att köra playbooks för incidenter, för att öka säkerheten och aktivera API:et för automatiseringsregler så att det stöder CI/CD-scenarier. Det här tjänstkontot används för spelböcker som utlöses av incidenter eller när du kör en spelbok manuellt för en specifik incident.
Förutom dina egna roller och behörigheter måste det här Microsoft Sentinel tjänstkontot ha en egen uppsättning behörigheter för resursgruppen där spelboken finns, i form av rollen Microsoft Sentinel Automation-deltagare. När Microsoft Sentinel har den här rollen kan den köra valfri spelbok i den relevanta resursgruppen manuellt eller från en automatiseringsregel.
Om du vill bevilja Microsoft Sentinel med nödvändiga behörigheter måste du ha rollen Ägare eller Administratör för användaråtkomst. För att köra spelböckerna behöver du också rollen Logic App Contributor för den resursgrupp som innehåller de spelböcker du vill köra.
Stoppa potentiellt komprometterade användare
SOC-team vill se till att potentiellt komprometterade användare inte kan flytta runt i nätverket och stjäla information. Vi rekommenderar att du skapar ett automatiserat, mångfacetterat svar på incidenter som genereras av regler som identifierar komprometterade användare för att hantera sådana scenarier.
Konfigurera automatiseringsregeln och spelboken så att de använder följande flöde:
En incident skapas för en potentiellt komprometterad användare och en automatiseringsregel utlöses för att anropa din spelbok.
Spelboken öppnar en biljett i ditt IT-biljettsystem, till exempel ServiceNow.
Spelboken skickar också ett meddelande till din säkerhetsåtgärdskanal i Microsoft Teams eller Slack för att se till att dina säkerhetsanalytiker är medvetna om incidenten.
Spelboken skickar också all information i incidenten i ett e-postmeddelande till din seniora nätverksadministratör och säkerhetsadministratör. E-postmeddelandet innehåller alternativknapparna Blockera och Ignorera användare.
Spelboken väntar tills ett svar tas emot från administratörerna och fortsätter sedan med nästa steg.
Om administratörerna väljer Blockera skickar spelboken ett kommando för att Microsoft Entra ID för att inaktivera användaren och en till brandväggen för att blockera IP-adressen.
Om administratörerna väljer Ignorera stänger spelboken incidenten i Microsoft Sentinel och biljetten i ServiceNow.
Följande skärmbild visar de åtgärder och villkor som du lägger till när du skapar den här exempelspelboken: