Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Центры безопасности (SOC) сталкиваются с постоянным потоком оповещений и инцидентов системы безопасности. Эффективное управление ими имеет решающее значение для обеспечения надежной безопасности вашей организации. Microsoft Sentinel сборники схем — это автоматизированные рабочие процессы, которые помогают быстро и согласованно реагировать на угрозы. В этой статье показано, как использовать сборники схем в Microsoft Sentinel, чтобы автоматизировать реагирование на угрозы, сократить усилия вручную и позволить вашей команде сосредоточиться на более глубоких исследованиях.
Используйте Microsoft Sentinel сборники схем для выполнения предварительно настроенных наборов действий по исправлению, а также для автоматизации и оркестрации реагирования на угрозы. Автоматически запускайте сборники схем в ответ на определенные оповещения и инциденты, которые активируют настроенное правило автоматизации, или запускайте их вручную для определенной сущности или оповещения.
Например, если учетная запись и компьютер скомпрометированы, сборник схем может автоматически изолировать компьютер от сети и заблокировать учетную запись до того, как команда SOC получит уведомление об инциденте.
Примечание.
Так как сборники схем используют Azure Logic Apps, может взиматься дополнительная плата. Дополнительные сведения см. на странице цен на Azure Logic Apps.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Рекомендуемые варианты использования
В следующей таблице перечислены распространенные варианты использования, в которых Microsoft Sentinel сборники схем помогают автоматизировать реагирование на угрозы.
| Вариант использования | Описание |
|---|---|
| Обогащения | Соберите данные и вложите их в инцидент, чтобы ваша команда могла принимать более обоснованные решения. |
| Двунаправленная синхронизация | Синхронизируйте инциденты Microsoft Sentinel с другими системами управления заявками. Например, создайте правило автоматизации для всех новых инцидентов и вложите сборник схем, который открывает билет в ServiceNow. |
| Оркестрация | Используйте платформу чата команды SOC для управления очередью инцидентов. Например, отправьте сообщение в канал операций безопасности в Microsoft Teams или Slack, чтобы аналитики безопасности знали об инциденте. |
| Отклик | Реагирование на угрозы сразу же с минимальным участием человека, например при обнаружении скомпрометированного пользователя или компьютера. Или вручную активировать автоматические шаги во время исследования или во время охоты. |
Дополнительные сведения см. в разделе Рекомендуемые варианты использования сборника схем, шаблоны и примеры.
Предварительные условия
Чтобы создавать и запускать сценарии автоматизации в Microsoft Sentinel с помощью Azure Logic Apps, вам потребуются следующие роли.
| Роль | Описание |
|---|---|
| Владелец | Позволяет предоставить доступ к плейбукам в группе ресурсов. |
| Участник Microsoft Sentinel | Позволяет присоединить сборник схем к правилу аналитики или автоматизации. |
| Ответчик Microsoft Sentinel | Позволяет получить доступ к инциденту для запуска сборника схем вручную, но не позволяет запускать сборник схем. |
| Оператор сценариев Microsoft Sentinel | Позволяет запускать сборник схем вручную. |
| Участник службы автоматизации Microsoft Sentinel | Позволяет правилам автоматизации запускать плейбуки. Эта роль не используется ни для каких других целей. |
В следующей таблице описаны требуемые роли в зависимости от того, выбираете ли вы приложение логики типа Consumption или Standard для создания сценария.
| Приложение логики | Роли в Azure | Описание |
|---|---|---|
| Потребление | Участник приложения логики | Изменение приложений логики и управление ими. Запустите плейбуки. Не позволяет предоставлять доступ к плейбукам. |
| Потребление | Оператор приложения логики | Читать, включать и отключать приложения логики. Не позволяет редактировать или обновлять приложения логики. |
| Стандартный | Оператор Logic Apps Standard | Включение, повторная отправка и отключение рабочих процессов в приложении логики. |
| Стандартный | Разработчик Standard Logic Apps | Создание и изменение приложений логики. |
| Стандартный | Участник Logic Apps Standard | Управление всеми аспектами приложения логики. |
На вкладке Активные сборники схем на странице автоматизация отображаются все активные сборники схем, доступные в любой выбранной подписке. По умолчанию сценарий автоматизации можно использовать только в пределах подписки, к которой он принадлежит, если только вы специально не предоставите Microsoft Sentinel разрешения на группу ресурсов сценария автоматизации.
Дополнительные разрешения, необходимые Microsoft Sentinel для запуска сборников схем
Microsoft Sentinel также требуются дополнительные разрешения для запуска сценариев автоматизации от вашего имени.
Microsoft Sentinel использует учетную запись службы для запуска плейбуков для инцидентов, повышения безопасности и обеспечения поддержки сценариев использования CI/CD через API правил автоматизации. Эта учетная запись службы используется для плейбуков, запускаемых при возникновении инцидента, или при ручном запуске плейбука для конкретного инцидента.
Помимо ваших собственных ролей и разрешений, эта учетная запись службы Microsoft Sentinel должна иметь собственный набор разрешений для группы ресурсов, в которой находится плейбук, в виде роли Microsoft Sentinel Automation Contributor. Когда Microsoft Sentinel получает эту роль, он может запустить любой сборник схем в соответствующей группе ресурсов вручную или из правила автоматизации.
Чтобы предоставить Microsoft Sentinel с необходимыми разрешениями, необходимо иметь роль владельца или администратора доступа пользователей. Чтобы запускать сценарии автоматизации, вам также потребуется роль Logic App Contributor для группы ресурсов, содержащей сценарии автоматизации, которые вы хотите запускать.
Шаблоны сценариев (предварительная версия)
Важно!
Шаблоны сценариев сейчас доступны в режиме предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
Шаблоны сборников схем — это предварительно созданные, протестированные и готовые к использованию рабочие процессы, которые не используются как сами сборники схем, но готовы к настройке в соответствии с вашими потребностями. Мы также рекомендуем использовать шаблоны сборников схем в качестве рекомендации по разработке сборников схем с нуля или в качестве вдохновения для новых сценариев автоматизации.
Получите шаблоны плейбуков из следующих источников:
| Расположение | Описание |
|---|---|
| Страница автоматизации Microsoft Sentinel | На вкладке Шаблоны плейбуков отображаются все установленные плейбуки. Создайте один или несколько активных сценариев на основе одного и того же шаблона. При публикации новой версии шаблона все активные сборники схем, созданные из этого шаблона, получают дополнительную метку на вкладке Активные сборники схем , чтобы показать, что доступно обновление. |
| страница центра содержимого Microsoft Sentinel | Шаблоны плейбуков являются частью решений или автономного содержимого, которые вы устанавливаете из Центра содержимого. Дополнительные сведения см. в разделе: Сведения о содержимом и решениях Microsoft Sentinel Поиск готового содержимого Microsoft Sentinel и управление им |
| GitHub | Репозиторий Microsoft Sentinel на GitHub содержит множество других шаблонов сценариев. Выберите Развернуть в Azure, чтобы развернуть шаблон в подписке Azure. |
Шаблон плейбука — это шаблон Azure Resource Manager (ARM), который включает несколько ресурсов: рабочий процесс Azure Logic Apps и подключения к API для каждого используемого подключения.
Дополнительные сведения см. в разделе:
- Создавайте и настраивайте сценарии автоматизации Microsoft Sentinel из шаблонов содержимого
- Рекомендуемые шаблоны сценариев
- Azure Logic Apps для сборников схем Microsoft Sentinel
Процесс создания и использования плейбука
Выполните следующие действия, чтобы создать и запустить сценарии автоматизации Microsoft Sentinel.
Определите сценарий автоматизации. Ознакомьтесь с рекомендуемыми сценариями использования плейбуков и шаблонами плейбуков, чтобы приступить к работе.
Если вы не используете шаблон, создайте сборник схем и создайте приложение логики. Дополнительные сведения см. в статье Создание сборников схем Microsoft Sentinel и управление ими.
Протестируйте приложение логики, запустив его вручную. Дополнительные сведения см. в статье Запуск сценария вручную по требованию.
Настройте сборник схем для автоматического запуска при создании нового оповещения или инцидента или запустите его вручную по мере необходимости для процесса. Дополнительные сведения см. в статье Реагирование на угрозы с помощью сценариев Microsoft Sentinel.