Создание и выполнение задач для инцидентов в Microsoft Sentinel с помощью плейбуков

В этой статье объясняется, как использовать сборники схем для создания и при необходимости выполнения задач инцидентов для управления сложными рабочими процессами аналитика в Microsoft Sentinel.

Используйте действие Добавить задачу в сборник схем в соединителе Microsoft Sentinel, чтобы автоматически добавить задачу в инцидент, который активировал сборник схем. Поддерживаются рабочие процессы Standard и Consumption. Перед началом работы убедитесь, что выполнены предварительные требования, включая необходимые назначения ролей.

Совет

Задачи инцидентов могут автоматически создаваться не только сборниками схем, но и правилами автоматизации, а также вручную, нерегламентированными, из инцидента.

Дополнительные сведения см. в статье Использование задач для управления инцидентами в Microsoft Sentinel.

Предварительные условия

Перед началом работы убедитесь, что у вас есть следующие роли и разрешения:

  • Роль ответчика Microsoft Sentinel необходима для просмотра и редактирования инцидентов, что необходимо для добавления, просмотра и изменения задач.

  • Для создания и редактирования сценариев требуется роль Участник Logic Apps.

Дополнительные сведения см. в разделе Предварительные требования к сборнику схем Microsoft Sentinel.

Используйте сценарий, чтобы добавить задачу и выполнить её

В следующем примере процедуры показано, как добавить действия плейбука, которые сбрасывают пароль скомпрометированного пользователя:

  • Добавляет задачу в инцидент, сбрасывая пароль скомпрометированного пользователя
  • Добавляет еще одно действие сценария для отправки сигнала в Защита Microsoft Entra ID (AADIP), чтобы действительно сбросить пароль
  • Добавляет последнее действие плейбука, чтобы пометить задачу в инциденте как завершённую.

Чтобы добавить и настроить действия по созданию задач, сбросу пароля и выполнению задач, сделайте следующее:

  1. В коннекторе Microsoft Sentinel добавьте действие Добавить задачу к инциденту, а затем:

    1. Выберите элемент динамического содержимого Incident ARM ID для поля Incident ARM ID.

    2. Введите Сброс пароля пользователя в качестве заголовка.

    3. Добавьте необязательное описание.

    Например, вы можете:

    На снимке экрана показаны действия плейбука для добавления задачи сброса пароля пользователя.

  2. Добавьте действие Сущности — получение учетных записей (предварительная версия). Добавьте элемент динамического содержимого Сущности (из схемы инцидента Microsoft Sentinel) в поле Список сущностей. Например, вы можете:

    На снимке экрана показаны действия сценария для получения сущностей учетных записей в инциденте.

  3. Добавьте цикл For each из библиотеки действий Control. Добавьте элемент динамического контента Учетные записи из выходных данных Сущности — Получить учетные записи в поле Выбор выходных данных из предыдущих шагов. Например, вы можете:

    Снимок экрана показывает, как добавить действие цикла for-each в плейбук, чтобы выполнить действие для каждой обнаруженной учетной записи.

  4. Внутри цикла Для каждого выберите Добавить действие. Затем:

    1. Найдите и выберите коннектор Защита Microsoft Entra ID
    2. Выберите действие Подтвердить рискованного пользователя как скомпрометированного (предварительная версия).
    3. Добавьте элемент динамического контента Идентификатор пользователя учетных записей Microsoft Entra в поле userIds — элемент 1.

    Действие Подтвердить, что рискованный пользователь скомпрометирован запускает в Защита Microsoft Entra ID процессы для сброса пароля пользователя.

    На снимке экрана показана отправка сущностей в AADIP для подтверждения факта компрометации.

    Примечание.

    Поле Идентификатор пользователя Microsoft Entra в учетных записях используется как один из способов идентификации пользователя в AADIP. Это может быть не всегда лучший способ в каждом сценарии, но приведен здесь в качестве примера.

    За помощью обратитесь к другим сборникам схем, обрабатывающим скомпрометированных пользователей, или к документации по защите Microsoft Entra ID.

  5. Добавьте действие Пометить задачу как завершенную из соединителя Microsoft Sentinel и добавьте элемент динамического содержимого Идентификатор задачи инцидента в поле Идентификатор задачи ARM. Например, вы можете:

    На снимке экрана показано, как добавить действие плейбука, чтобы отметить задачу инцидента как выполненную.

Условное добавление задачи с помощью сборника схем

Следующий пример показывает, как добавить действие плейбука, которое проверяет IP-адрес, обнаруженный в инциденте.

  • Если результаты этого исследования показывают, что IP-адрес является вредоносным, стратегия создаёт задачу для аналитика отключить пользователя, связанного с исследуемым IP-адресом.
  • Если IP-адрес не является известным вредоносным адресом, сборник схем создает другую задачу, чтобы аналитик связался с пользователем для проверки действия.

Чтобы добавить и настроить условие исследования IP и действия по созданию условных задач, выполните следующие действия:

  1. В соединителе Microsoft Sentinel добавьте действие Сущности — получить IP-адреса. Добавьте элемент динамического содержимого Сущности (из схемы инцидента Microsoft Sentinel) в поле Список сущностей. Например, вы можете:

    На снимке экрана показаны действия сценария для получения сущностей IP-адресов в инциденте.

  2. Добавьте цикл For each из библиотеки действий Control. Добавьте элемент динамического содержимого IPs из выходных данных Entities - Get IPs в поле Выбор выходных данных из предыдущих шагов. Например, вы можете:

    Снимок экрана: добавление действия цикла for-each в сборник схем для выполнения действия с каждым обнаруженным IP-адресом.

  3. В цикле Для каждого выберите Добавить действие, а затем:

    1. Найдите и выберите коннектор Virus Total.
    2. Выберите действие Получить отчет об IP-адресе (предварительная версия).
    3. Добавьте элемент динамического содержимого IP-адрес из выходных данных Сущности — получить IP-адреса в поле IP-адрес.

    Например, вы можете:

    На снимке экрана показана отправка запроса в VirusTotal для получения отчета по IP-адресу.

  4. В цикле Для каждого выберите Добавить действие, а затем:

    1. Добавьте условие из библиотеки действий управления .
    2. Добавьте элемент динамического содержимого Статистика последнего анализа: Вредоносный из выходных данных Получить отчет об IP-адресе. Чтобы найти его, может потребоваться нажать кнопку Дополнительные сведения.
    3. Выберите оператор больше чем и введите 0 в качестве значения.

    Условие Последняя статистика анализа: вредоносных > 0 проверяет, вернул ли отчет VirusTotal по IP-адресу какие-либо вредоносные результаты. Например, вы можете:

    На снимке экрана показано, как задать условие «истина/ложь» в плейбуке.

  5. В параметре True выберите Добавить действие, а затем:

    1. Выберите действие Добавить задачу в инцидент из соединителя Microsoft Sentinel.
    2. Выберите элемент динамического содержимого Incident ARM ID для поля Incident ARM ID.
    3. Введите Пометить пользователя как скомпрометированного в поле Заголовок.
    4. Добавьте необязательное описание.

    Например, вы можете:

    На снимке экрана показаны действия сценария по добавлению задачи, чтобы пометить пользователя как скомпрометированного.

  6. В параметре False выберите Добавить действие, а затем:

    1. Выберите действие Добавить задачу в инцидент из соединителя Microsoft Sentinel.
    2. Выберите элемент динамического содержимого Incident ARM ID для поля Incident ARM ID.
    3. Введите Связаться с пользователем, чтобы подтвердить действие в качестве заголовка.
    4. Добавьте необязательное описание.

    Например, вы можете:

    Снимок экрана показывает действия сценария для добавления задачи, в которой пользователь должен подтвердить активность.