Создание сценариев автоматизации Microsoft Sentinel и управление ими

Сценарии — это наборы процедур, которые можно запускать из Microsoft Sentinel в ответ на инцидент целиком, для отдельного оповещения или для определённой сущности. Сценарий может помочь автоматизировать и координировать реагирование, и его можно привязать к правилу автоматизации, чтобы он запускался автоматически при появлении определенных оповещений или при создании либо обновлении инцидентов. Сценарии также можно запускать вручную по мере необходимости для конкретных инцидентов, оповещений или сущностей.

В этой статье описывается создание сборников схем Microsoft Sentinel и управление ими. Прежде чем начать, убедитесь, что вы выполнили требования к плейбуку, включая подписку на Azure и необходимые роли Logic App Azure. Позже вы можете присоединить эти сборники схем к правилам аналитики или правилам автоматизации или запускать их вручную для определенных инцидентов, оповещений или сущностей.

Примечание.

Плейбуки в Microsoft Sentinel основаны на рабочих процессах, построенных в обзоре Azure Logic Apps, что означает, что вы получаете всю мощь, возможность настройки и встроенные шаблоны логических приложений. Может взиматься дополнительная плата. Сведения о ценах см. на странице цен на Azure Logic Apps.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.

Предварительные условия

Прежде чем создавать или управлять плейбуками, убедитесь, что вы соответствуете следующим требованиям:

  • Учетная запись и подписка Azure. Если у вас нет подписки, создайте бесплатную учетную запись Azure.

  • Для создания сборников схем и управления ими необходим доступ к Microsoft Sentinel с одной из следующих Azure ролей:

    Приложение логики Роли в Azure Описание
    Потребление Участник приложения логики Изменение приложений логики и управление ими.
    Потребление Оператор приложения логики Читать, включать и отключать приложения логики.
    Стандартный Оператор Logic Apps Standard Включите, отправьте повторно и отключите рабочие процессы.
    Стандартный Разработчик Standard Logic Apps Создание и изменение рабочих процессов.
    Стандартный Участник Logic Apps Standard Управление всеми аспектами рабочего процесса.

    Дополнительные сведения см. в следующей документации:

  • Перед созданием сценария автоматизации рекомендуется ознакомиться со статьёй Azure Logic Apps для сценариев автоматизации Microsoft Sentinel.

Создать сценарий

Чтобы создать сборник схем в Microsoft Sentinel, выполните следующие действия:

  1. На портале Defender или в портал Azure перейдите в рабочую область Microsoft Sentinel. В меню рабочей области в разделе Конфигурация выберите Автоматизация.

  2. В верхнем меню выберите Создать, а затем выберите один из следующих параметров:

    Дополнительные сведения см. в разделах Поддерживаемые типы приложений логики и Поддерживаемые триггеры и действия в сборниках схем Microsoft Sentinel.

Подготовьте приложение логики для вашего сценария

Выберите одну из следующих вкладок, чтобы узнать, как создать приложение логики для вашего сценария, в зависимости от того, используете ли вы приложение логики Consumption или Standard. Дополнительные сведения см. в разделе Поддерживаемые типы приложений логики.

Совет

Если вашим сборникам схем требуется доступ к защищенным ресурсам, которые находятся в виртуальной сети Azure или подключены к ней, создайте рабочий процесс приложения логики Standard.

Рабочие процессы уровня Standard выполняются в Azure Logic Apps в среде с одним арендатором и поддерживают использование частных конечных точек для входящего трафика, чтобы они могли обмениваться данными с виртуальными сетями по закрытым и безопасным каналам. рабочие процессы Standard также поддерживают интеграцию с виртуальной сетью для исходящего трафика. Дополнительные сведения см. в статье Защита трафика между виртуальными сетями и одним клиентом Azure Logic Apps с помощью частных конечных точек.

После выбора триггера, например триггера инцидента, оповещения или сущности, откроется мастер Создание плейбука, например:

На снимке экрана показаны мастер создания сценария и вкладка

Чтобы создать плейбук, выполните следующие действия.

  1. На вкладке Основные сведения укажите следующие сведения:

    1. В параметрах Подписка и Группа ресурсов выберите нужные значения из соответствующих списков.

      Для параметра Регион задан тот же регион, что и связанная рабочая область Log Analytics.

    2. В поле Название плейбука введите название плейбука.

    3. Чтобы отслеживать активность этого сценария автоматизации в целях диагностики, выберите Включить журналы диагностики в Log Analytics, а затем выберите рабочую область Log Analytics, если рабочая область еще не выбрана.

  2. Выберите «Далее: Подключения» >.

  3. На вкладке Подключения рекомендуется оставить значения по умолчанию, которые настраивают приложение логики для подключения к Microsoft Sentinel с помощью управляемого удостоверения.

    Дополнительные сведения см. в разделе Аутентификация сценариев автоматизации в Microsoft Sentinel.

  4. Чтобы продолжить, выберите Далее : Проверка и создание >.

  5. На вкладке Просмотр и создание просмотрите параметры конфигурации и выберите Создать сборник схем.

    Azure потребуется несколько минут, чтобы создать и развернуть сборник схем автоматизации. После завершения развертывания ваш сценарий откроется в конструкторе рабочих процессов Consumption для Azure Logic Apps. Выбранный ранее триггер автоматически отображается в качестве первого шага в рабочем процессе, поэтому теперь вы можете продолжить создание рабочего процесса здесь.

    Снимок экрана: конструктор рабочих процессов потребления с выбранным триггером.

  6. В конструкторе выберите триггер Microsoft Sentinel, если он еще не выбран.

  7. На панели Создание подключения выполните следующие действия, чтобы указать необходимые сведения для подключения к Microsoft Sentinel.

    1. Для параметра Проверка подлинности выберите один из следующих методов, которые влияют на последующие параметры подключения:

      Метод Описание
      OAuth Открытая авторизация (OAuth) — это технологический стандарт, позволяющий авторизовать приложение или службу для входа в другое приложение без предоставления личной информации, например паролей. OAuth 2.0 — это отраслевой протокол авторизации, предоставляя ограниченный доступ к защищенным ресурсам. Дополнительные сведения см. в следующих источниках:

      - Что такое OAuth?
      - Авторизация OAuth 2.0 с Microsoft Entra ID
      Субъект-служба Субъект-служба представляет сущность, требующую доступа к ресурсам, защищенным клиентом Microsoft Entra. Дополнительные сведения см. в разделе Объект субъекта-службы.
      Управляемая идентификация Учетная запись, автоматически управляемая в Microsoft Entra ID. Приложения могут использовать это удостоверение для доступа к ресурсам, поддерживающим проверку подлинности Microsoft Entra, и для получения маркеров Microsoft Entra без необходимости управлять учетными данными.

      Для оптимальной безопасности корпорация Майкрософт рекомендует по возможности использовать управляемое удостоверение для проверки подлинности. Этот параметр обеспечивает более высокий уровень безопасности и помогает обеспечить безопасность сведений о проверке подлинности, чтобы вам не нужно было управлять этой конфиденциальной информацией. Дополнительные сведения см. в следующих источниках:

      - Что такое управляемые удостоверения для ресурсов Azure?
      - Проверка подлинности доступа и подключений к ресурсам Azure с помощью управляемых удостоверений в Azure Logic Apps.

      Для получения дополнительной информации о вариантах аутентификации и подсказках смотрите раздел «Аутентификовать соединения» для действий из плейбука.

    2. В зависимости от выбранного параметра проверки подлинности укажите необходимые значения параметров для соответствующего параметра.

      Дополнительные сведения об этих параметрах см. в справочнике по соединителю Microsoft Sentinel.

    3. В поле Идентификатор клиента выберите Microsoft Entra идентификатор клиента.

    4. По завершении нажмите кнопку Войти.

  8. Если ранее вы выбрали плейбук с триггером сущности, выберите тип сущности, который этот плейбук должен получать в качестве входных данных.

    На снимке экрана показан сценарий рабочего процесса Consumption с триггером сущности и доступными для выбора типами сущностей для настройки схемы сценария.

Настройте проверку подлинности подключений для действий в плейбуке

При добавлении триггера или последующего действия, требующего проверки подлинности, может быть предложено выбрать один из доступных типов проверки подлинности, поддерживаемых соответствующим поставщиком ресурсов. В этом примере триггер Microsoft Sentinel является первой операцией, которую вы добавляете в рабочий процесс. Таким образом, поставщик ресурсов является Microsoft Sentinel, который поддерживает несколько вариантов проверки подлинности. Дополнительные сведения см. в следующей документации:

Добавление действий в сборник схем

Теперь, когда у вас есть рабочий процесс для сборника схем, определите, что происходит при вызове сборника схем. Добавьте действия, логические условия, циклы или условия переключения, выбрав знак "плюс" (+) в конструкторе. Дополнительные сведения см. в разделе Создание рабочего процесса с помощью триггера или действия.

При этом откроется область Добавить действие , где можно просматривать или искать службы, приложения, системы, действия потока управления и многое другое. После ввода условий поиска или выбора нужного ресурса в списке результатов отображаются доступные действия.

В каждом действии при выборе внутри поля вы получаете следующие параметры:

Дополнительные сведения см. в статье Поддерживаемые триггеры и действия в сборниках схем Microsoft Sentinel.

Динамическое содержимое: сценарии для сущностей без идентификатора инцидента

Плейбуки, созданные с помощью триггера сущности Microsoft Sentinel, часто используют поле Incident ARM ID, которое содержит идентификатор Azure Resource Manager для соответствующего инцидента. Это поле используется, например, для обновления инцидента после действий в отношении сущности. Если такой сценарий запускается в ситуации, не связанной с инцидентом, например во время поиска угроз, идентификатор инцидента для заполнения этого поля отсутствует. Вместо этого поле заполняется значением NULL. В результате сценарий может не выполниться до конца.

Чтобы предотвратить этот сбой, рекомендуется создать условие, которое проверяет значение в поле идентификатора инцидента перед выполнением рабочим процессом других действий. Вы можете назначить другой набор действий, если поле имеет значение NULL, так как сборник схем не запускается из инцидента.

  1. В вашем рабочем процессе перед первым действием, ссылающимся на поле Incident ARM ID, добавьте действие Условие в конструкторе рабочих процессов.

  2. В области Условие в строке условия выберите левое поле Выберите значение , а затем выберите параметр динамического содержимого (значок молнии).

  3. В списке динамического содержимого в разделе Инцидент Microsoft Sentinel используйте поле поиска, чтобы найти и выбрать Идентификатор ARM инцидента.

    Совет

    Если выходные данные не отображаются в списке, рядом с именем триггера выберите Дополнительные сведения.

  4. В центральном поле в списке операторов выберите не равно.

  5. В правой части поля Выберите значение и выберите параметр редактора выражений (значок функции).

  6. В редакторе введите null и нажмите кнопку Добавить.

Когда вы закончите, условие будет выглядеть примерно как в следующем примере:

На снимке экрана показано дополнительное условие, которое нужно добавить перед полем идентификатора ARM инцидента.

Динамический контент: Работа с настраиваемыми сведениями

В триггере инцидента Microsoft Sentinel выход пользовательских деталей Alert представляет собой массив JSON-объектов, каждый из которых представляет пользовательскую деталь, как описано в Surface в оповещениях. Настраиваемые данные — это пары «ключ — значение», которые позволяют выводить сведения из событий в оповещении, чтобы затем отображать, отслеживать и анализировать их в рамках инцидента.

Это поле в оповещении можно настроить, поэтому его схема зависит от типа отображаемого события. Чтобы создать схему, которая определяет, как анализировать выходные данные пользовательских сведений, предоставьте данные из экземпляра этого события:

  1. В меню рабочей области Microsoft Sentinel в разделе Конфигурация выберите Аналитика.

  2. Следуйте шагам для создания или открытия существующего правила создания запланированной аналитики или правила аналитики NRT.

  3. На вкладке Задать логику правиларазверните раздел Пользовательские сведения, например:

    На снимке экрана показаны пользовательские сведения, заданные в правиле аналитики.

    В следующей таблице приведены дополнительные сведения об этих парах "ключ—значение".

    Элемент Расположение Описание
    Ключ Левый столбец Представляет настраиваемые поля, которые вы создаете.
    Значение Правый столбец Представляет поля из данных события, которые заполняют настраиваемые поля.
  4. Чтобы создать схему, укажите следующий пример кода JSON:

    { "FirstCustomField": [ "1", "2" ], "SecondCustomField": [ "a", "b" ] }
    

    В коде имена ключей отображаются как массивы, а значения — как элементы в массивах. Значения отображаются в качестве фактических значений, а не столбца, содержащего значения.

Чтобы использовать настраиваемые поля для триггеров инцидентов, выполните следующие действия для рабочего процесса:

  1. В конструкторе рабочих процессов в разделе триггера Инцидент Microsoft Sentinel добавьте встроенное действие с именем Анализ JSON.

  2. Выберите внутри параметра Content действия и выберите параметр списка динамического содержимого (значок молнии).

  3. В списке в разделе триггеров инцидента найдите и выберите Настраиваемые сведения оповещения, например:

    Снимок экрана: выбранные настраиваемые сведения об оповещении в списке динамического содержимого.

    Этот выбор автоматически добавляет цикл For each вокруг Parse JSON, так как инцидент содержит массив оповещений.

  4. На панели сведений Parse JSON выберите Использовать образец полезной нагрузки для создания схемы, например:

    На снимке экрана показан выбор пункта «Использовать пример данных для создания ссылки на схему».

  5. В поле Ввод или вставка примера полезных данных JSON укажите пример полезных данных и нажмите кнопку Готово.

    Например, вы можете найти пример данных полезной нагрузки, если найдете в Log Analytics другой экземпляр этого оповещения, а затем скопируете объект настраиваемых сведений, который находится в разделе Расширенные свойства. Чтобы получить доступ к данным Log Analytics, перейдите на страницу Журналы в портал Azure или на страницу Расширенной охоты на портале Defender.

    В следующем примере приведен образец JSON-полезной нагрузки custom-details из шага 4 процедуры создания схемы:

    На снимке экрана показан пример JSON-полезной нагрузки.

    По завершении поле Схема теперь содержит созданную схему на основе предоставленного примера. Действие Синтаксический анализ JSON создает настраиваемые поля, которые теперь можно использовать в качестве динамических полей с типом Array в последующих действиях рабочего процесса.

    В следующем примере показан массив и его элементы как в схеме, так и в списке динамического содержимого для последующего действия с именем Compose:

    Снимок экрана: готовые к использованию динамические поля из схемы.

Управляйте своими плейбуками

Выберите вкладку Автоматизация > Активные сценарии, чтобы просмотреть все сценарии, к которым у вас есть доступ, отфильтрованные в соответствии с представлением подписки.

После подключения к порталу Microsoft Defender на вкладке Активные сценарии по умолчанию отображается предустановленный фильтр для подписки подключенной рабочей области. В портале Azure измените отображаемые подписки в меню Каталог + подписка в глобальном заголовке страницы Azure.

Хотя на вкладке Активные сборники схем отображаются все активные сборники схем, доступные в выбранных подписках, по умолчанию сборник схем можно использовать только в подписке, к которой он принадлежит, если вы специально не предоставите Microsoft Sentinel разрешения группе ресурсов сборника схем.

На вкладке Активные плейбуки отображаются ваши плейбуки со следующими сведениями:

Название столбца Описание
Состояние Указывает, включен или отключен плейбук.
План Указывает, использует ли сборник схем тип ресурса Standard или Потребление Azure Logic Apps.

Сборники схем автоматизации типа Standard используют соглашение об именовании LogicApp/Workflow, которое отражает тот факт, что сборник схем автоматизации типа Standard представляет собой рабочий процесс, существующий наряду с другими рабочими процессами в рамках одного приложения логики.

Дополнительные сведения см. в разделе Сценарии Microsoft Sentinel в Azure Logic Apps.
Тип триггера Указывает триггер в Azure Logic Apps, который запускает этот сборник схем:

- Microsoft Sentinel инцидент, оповещение или сущность: сборник схем запускается с одним из триггеров Sentinel, включая инцидент, оповещение или сущность.
- Использование действия Microsoft Sentinel: сценарий автоматизации запускается триггером, не относящимся к Microsoft Sentinel, но использует действие Microsoft Sentinel
- Прочее. Сборник схем не включает компоненты Microsoft Sentinel
- Не инициализирован: сценарий создан, но не содержит ни компонентов, ни триггеров, ни действий.

Выберите сценарий автоматизации, чтобы открыть его страницу Azure Logic Apps, на которой отображаются дополнительные сведения об этом сценарии автоматизации. На странице Azure Logic Apps:

  • Просмотреть журнал всех запусков плейбука
  • Просмотр результатов выполнения, включая успехи и сбои, а также другие сведения
  • Если у вас есть соответствующие разрешения, откройте конструктор рабочих процессов в Azure Logic Apps, чтобы изменить сборник схем напрямую.