Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как использовать сборники схем для создания и при необходимости выполнения задач инцидентов для управления сложными рабочими процессами аналитика в Microsoft Sentinel.
Используйте действие Добавить задачу в сборник схем в соединителе Microsoft Sentinel, чтобы автоматически добавить задачу в инцидент, который активировал сборник схем. Поддерживаются рабочие процессы Standard и Consumption. Перед началом работы убедитесь, что выполнены предварительные требования, включая необходимые назначения ролей.
Совет
Задачи инцидентов могут автоматически создаваться не только сборниками схем, но и правилами автоматизации, а также вручную, нерегламентированными, из инцидента.
Дополнительные сведения см. в статье Использование задач для управления инцидентами в Microsoft Sentinel.
Предварительные условия
Перед началом работы убедитесь, что у вас есть следующие роли и разрешения:
Роль ответчика Microsoft Sentinel необходима для просмотра и редактирования инцидентов, что необходимо для добавления, просмотра и изменения задач.
Для создания и редактирования сценариев требуется роль Участник Logic Apps.
Дополнительные сведения см. в разделе Предварительные требования к сборнику схем Microsoft Sentinel.
Используйте сценарий, чтобы добавить задачу и выполнить её
В следующем примере процедуры показано, как добавить действия плейбука, которые сбрасывают пароль скомпрометированного пользователя:
- Добавляет задачу в инцидент, сбрасывая пароль скомпрометированного пользователя
- Добавляет еще одно действие сценария для отправки сигнала в Защита Microsoft Entra ID (AADIP), чтобы действительно сбросить пароль
- Добавляет последнее действие плейбука, чтобы пометить задачу в инциденте как завершённую.
Чтобы добавить и настроить действия по созданию задач, сбросу пароля и выполнению задач, сделайте следующее:
В коннекторе Microsoft Sentinel добавьте действие Добавить задачу к инциденту, а затем:
Выберите элемент динамического содержимого Incident ARM ID для поля Incident ARM ID.
Введите Сброс пароля пользователя в качестве заголовка.
Добавьте необязательное описание.
Например, вы можете:
Добавьте действие Сущности — получение учетных записей (предварительная версия). Добавьте элемент динамического содержимого Сущности (из схемы инцидента Microsoft Sentinel) в поле Список сущностей. Например, вы можете:
Добавьте цикл For each из библиотеки действий Control. Добавьте элемент динамического контента Учетные записи из выходных данных Сущности — Получить учетные записи в поле Выбор выходных данных из предыдущих шагов. Например, вы можете:
Внутри цикла Для каждого выберите Добавить действие. Затем:
- Найдите и выберите коннектор Защита Microsoft Entra ID
- Выберите действие Подтвердить рискованного пользователя как скомпрометированного (предварительная версия).
- Добавьте элемент динамического контента Идентификатор пользователя учетных записей Microsoft Entra в поле userIds — элемент 1.
Действие Подтвердить, что рискованный пользователь скомпрометирован запускает в Защита Microsoft Entra ID процессы для сброса пароля пользователя.
Примечание.
Поле Идентификатор пользователя Microsoft Entra в учетных записях используется как один из способов идентификации пользователя в AADIP. Это может быть не всегда лучший способ в каждом сценарии, но приведен здесь в качестве примера.
За помощью обратитесь к другим сборникам схем, обрабатывающим скомпрометированных пользователей, или к документации по защите Microsoft Entra ID.
Добавьте действие Пометить задачу как завершенную из соединителя Microsoft Sentinel и добавьте элемент динамического содержимого Идентификатор задачи инцидента в поле Идентификатор задачи ARM. Например, вы можете:
Условное добавление задачи с помощью сборника схем
Следующий пример показывает, как добавить действие плейбука, которое проверяет IP-адрес, обнаруженный в инциденте.
- Если результаты этого исследования показывают, что IP-адрес является вредоносным, стратегия создаёт задачу для аналитика отключить пользователя, связанного с исследуемым IP-адресом.
- Если IP-адрес не является известным вредоносным адресом, сборник схем создает другую задачу, чтобы аналитик связался с пользователем для проверки действия.
Чтобы добавить и настроить условие исследования IP и действия по созданию условных задач, выполните следующие действия:
В соединителе Microsoft Sentinel добавьте действие Сущности — получить IP-адреса. Добавьте элемент динамического содержимого Сущности (из схемы инцидента Microsoft Sentinel) в поле Список сущностей. Например, вы можете:
Добавьте цикл For each из библиотеки действий Control. Добавьте элемент динамического содержимого IPs из выходных данных Entities - Get IPs в поле Выбор выходных данных из предыдущих шагов. Например, вы можете:
В цикле Для каждого выберите Добавить действие, а затем:
- Найдите и выберите коннектор Virus Total.
- Выберите действие Получить отчет об IP-адресе (предварительная версия).
- Добавьте элемент динамического содержимого IP-адрес из выходных данных Сущности — получить IP-адреса в поле IP-адрес.
Например, вы можете:
В цикле Для каждого выберите Добавить действие, а затем:
- Добавьте условие из библиотеки действий управления .
- Добавьте элемент динамического содержимого Статистика последнего анализа: Вредоносный из выходных данных Получить отчет об IP-адресе. Чтобы найти его, может потребоваться нажать кнопку Дополнительные сведения.
- Выберите оператор больше чем и введите
0в качестве значения.
Условие Последняя статистика анализа: вредоносных > 0 проверяет, вернул ли отчет VirusTotal по IP-адресу какие-либо вредоносные результаты. Например, вы можете:
В параметре True выберите Добавить действие, а затем:
- Выберите действие Добавить задачу в инцидент из соединителя Microsoft Sentinel.
- Выберите элемент динамического содержимого Incident ARM ID для поля Incident ARM ID.
- Введите Пометить пользователя как скомпрометированного в поле Заголовок.
- Добавьте необязательное описание.
Например, вы можете:
В параметре False выберите Добавить действие, а затем:
- Выберите действие Добавить задачу в инцидент из соединителя Microsoft Sentinel.
- Выберите элемент динамического содержимого Incident ARM ID для поля Incident ARM ID.
- Введите Связаться с пользователем, чтобы подтвердить действие в качестве заголовка.
- Добавьте необязательное описание.
Например, вы можете: