Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Varje säkerhetsprogram innehåller flera arbetsflöden för incidenthantering. Dessa processer kan omfatta att meddela relevanta intressenter, starta en ändringshanteringsprocess och tillämpa specifika reparationssteg.
Säkerhetsexperter rekommenderar att du automatiserar så många steg i säkerhetsprocedurerna som möjligt. Automation minskar kostnaderna. Det kan också förbättra säkerheten genom att se till att processstegen utförs snabbt, konsekvent och enligt dina fördefinierade krav.
I den här artikeln beskrivs funktionen för arbetsflödesautomatisering i Microsoft Defender för molnet. Funktionen för arbetsflödesautomatisering kan trigga konsumtionslogikappar vid säkerhetsvarningar, rekommendationer och ändringar i regelefterlevnad. Du kanske till exempel vill Defender för molnet skicka e-post till en viss användare när en avisering inträffar. Du får också lära dig hur du skapar logikappar med hjälp av Azure Logic Apps.
Förutsättningar
Innan du börjar:
Du måste ha rollen Säkerhetsadministratör eller Ägare i resursgruppen.
Du måste ha skrivbehörighet för målresursen.
Om du vill arbeta med Azure Logic Apps-arbetsflöden måste du ha följande Logic Apps-roller eller behörigheter:
- Logic App Operator-behörigheter krävs eller logikappen läser eller utlöser åtkomst. Användare med den här rollen kan inte skapa eller redigera logikappar. De kan bara köra befintliga.
- Behörigheter för Logic App Contributor krävs för att skapa och ändra logikappar.
Om du vill använda Logic Apps-anslutningsappar kan du behöva andra autentiseringsuppgifter för att logga in på deras respektive tjänster (till exempel dina Outlook-, Teams- eller Slack-instanser).
Skapa en logikapp och definiera när den ska köras automatiskt
Följ de här stegen:
I sidofältet Defender för molnet väljer du Arbetsflödesautomation.
På den här sidan kan du skapa nya automatiseringsregler eller aktivera, inaktivera eller ta bort befintliga. Ett omfång refererar till prenumerationen där arbetsflödesautomation distribueras.
Om du vill definiera ett nytt arbetsflöde väljer du Lägg till arbetsflödesautomation. Alternativfönstret för den nya automatiseringen öppnas.
Ange följande:
- Ett namn och en beskrivning för automatiseringen.
- Utlösare som initierar det här automatiska arbetsflödet. Du kanske till exempel vill att logikappen ska köras när en säkerhetsavisering genererar som innehåller frasen SQL.
Ange den logikapp för konsumtion som ska köras när dina villkor för aktivering uppfylls.
I avsnittet Åtgärder väljer du gå till sidan Logic Apps för att påbörja processen för att skapa en logikapp.
Genom att välja besök sidan Logic Apps öppnas Azure Logic Apps.
Välj (+) Lägg till.
Fyll i alla obligatoriska fält och välj sedan Granska + Skapa.
Meddelandet Distribution pågår visas. Vänta tills meddelandet Distributionen är klar visas och välj sedan Gå till resurs.
Granska den information du angav och välj sedan Skapa.
I den nya logikappen kan du välja mellan inbyggda, fördefinierade mallar från säkerhetskategorin. Eller så kan du definiera ett anpassat flöde av händelser som uppstår när arbetsflödesautomatiseringen körs.
Tip
Ibland ingår parametrar i en logikapp i anslutningsappen som en del av en sträng och inte i det egna fältet. Ett exempel på hur du extraherar parametrar finns i steg 14 i Arbeta med logikappparametrar när du skapar arbetsflödesautomatiseringar för Microsoft Defender för molnet.
Utlösare som stöds
Logikappdesignern stöder följande Defender för molnet-utlösare:
När en rekommendation från Microsoft Defender för molnet skapas eller utlöses: Om logikappen förlitar sig på en rekommendation som blir inaktuell eller ersatt slutar automatiseringen att fungera och du måste uppdatera utlösaren. Om du vill spåra ändringar i rekommendationer använder du versionsinformation.
När en Defender för molnet-avisering skapas eller utlöses: Du kan anpassa utlösaren så att den endast relaterar till aviseringar med de allvarlighetsnivåer som intresserar dig.
När en utvärdering av regelefterlevnad i Defender för molnet skapas eller utlöses: Du vill utlösa automatiseringar baserat på uppdateringar av utvärderingar av regelefterlevnad.
Anmärkning
Om du använder den äldre utlösaren När ett svar på en Microsoft Defender för molnet-avisering utlöses öppnar inte funktionen Arbetsflödesautomatisering dina logikappar. Använd istället triggern When a Microsoft Defender för molnet is created or trigger, eller When a Defender för molnet Alert is created or triggered.
När du har definierat logikappen går du tillbaka till fönstret Lägg till arbetsflödesautomation .
Välj Uppdatera för att se till att den nya logikappen är tillgänglig för val.
Välj logikappen och spara sedan automatiseringen. Den nedrullningsbara menyn visar endast logikappar som har stöd för Defender för molnet-anslutningsappar.
Utlösa en logikapp manuellt
Du kan också köra logikappar manuellt när du visar säkerhetsaviseringar eller rekommendationer.
Om du vill köra en logikapp manuellt öppnar du en avisering eller en rekommendation och väljer sedan Utlösa logikapp.
Konfigurera arbetsflödesautomatisering i stor skala
När du automatiserar organisationens övervaknings- och incidenthanteringsprocesser kan den tid det tar att undersöka och minimera säkerhetsincidenter förbättras avsevärt.
För att distribuera dina automationskonfigurationer i hela organisationen, använd de medföljande Azure Policy-policyerna DeployIfNotExist som beskrivs i följande tabell. Policyeffekten DeployIfNotExist distribuerar automatiskt nödvändiga resurser när de inte redan finns, vilket gör att du kan skapa och konfigurera arbetsflödesautomatiseringsprocedurer i stor skala.
Kom igång med workflow automation-mallar.
Så här implementerar du följande principer:
I följande tabell väljer du den princip som du vill tillämpa:
Mål Policy Policy-ID Arbetsflödesautomatisering för säkerhetsaviseringar Distribuera arbetsflödesautomation för Microsoft Defender för moln-aviseringar f1525828-9a90-4fcf-be48-268cdd02361e Arbetsflödesautomatisering för säkerhetsrekommendationer Distribuera arbetsflödesautomation för Microsoft Defender för moln-rekommendationer 73d6ab6c-2475-4850-afd6-43795f3492ef Arbetsflödesautomatisering för regelefterlevnadsändringar Distribuera arbetsflödesautomation för regelefterlevnad i Microsoft Defender för molnet 509122b9-ddd9-47ba-a5f1-d0dac20be63c Du kan också hitta principer genom att söka i Azure Policy. I Azure Policy, välj Definitioner och sök sedan efter policyerna efter namn.
På relevant Azure Policy-sida väljer du Tilldela.
På fliken Grundläggande anger du omfånget för principen. Om du vill använda centraliserad hantering tilldelar du principen till hanteringsgruppen som innehåller de prenumerationer som använder konfigurationen för arbetsflödesautomatisering.
Ange nödvändig information på fliken Parametrar .
(Valfritt) Använd den här tilldelningen på en befintlig prenumeration på fliken Reparation och välj sedan alternativet för att skapa en reparationsaktivitet.
Granska sammanfattningssidan och välj sedan Skapa.
Datatypscheman för arbetsflödesautomatisering
Om du vill visa råhändelsescheman för säkerhetsaviseringar eller rekommendationer som skickas till logikappen går du till datatypernas scheman för arbetsflödesautomatisering. Att titta på råa händelsescheman kan vara användbart när du inte använder de inbyggda Defender för molnet Logic Apps-kontakterna utan istället använder den generiska HTTP-kopplingen. Du kan använda JSON-schemat för händelsen för att parsa det manuellt som du vill.