Создание сценариев автоматизации с помощью ИИ в Microsoft Sentinel

Генератор сценариев SOAR создает рабочие процессы автоматизации на Python, совместно разрабатываемые в диалоговом взаимодействии с Cline, ИИ-агентом для программирования. Вы описываете логику автоматизации на естественном языке, и система создает проверенные сборники схем на основе кода с полной документацией и визуальными схемами потоков. Процесс генерации плейбуков работает на встроенной среде VS Code в портале Defender, так что вы можете создавать и дорабатывать плейбуки, не выходя из портала. Созданные сборники схем используют данные оповещений в качестве входных данных и динамически создают необходимые вызовы API при условии, что интеграция настроена для целевого поставщика.

В этой статье описывается, как создавать сборники схем с помощью ИИ, настраивать необходимые интеграции и развертывать рабочие процессы автоматизации.

Генератор плейбуков на базе искусственного интеллекта доступен клиентам Microsoft Sentinel в портале Microsoft Defender. Для этого не требуется отдельная лицензия Microsoft Security Copilot или Security Compute Units.

Создание сборника схем предоставляет следующие возможности:

  • Совместная работа с ИИ: Создавайте сценарии с помощью общения на естественном языке с Cline, ИИ-агентом для программирования, размещенным в среде VS Code, встроенной в портал Defender.
  • Тестирование. После создания сборника схем его можно протестировать, предоставив реальное оповещение в качестве входных данных.
  • Автоматическая документация: Автоматическое создание подробной документации для плейбуков и визуальных диаграмм потоков
  • Интеграция сторонних разработчиков. Легко подключайте внешние средства и API с помощью профилей интеграции.
  • Широкий охват оповещений: применение автоматизации для оповещений с платформ Microsoft Sentinel, Microsoft Defender и XDR

Внедренная среда VS Code на портале Microsoft Defender обеспечивает взаимодействие. Вы можете создавать и уточнять сборники схем, не выходя из портала.

Предварительные условия

Для создания сборника схем вам не требуется предыдущий опыт написания кода, но он помогает ознакомиться с такими инструментами, как VS Code и регистрация приложения Entra id.

Вы также должны соответствовать следующим требованиям:

Требования к среде

  • Microsoft Sentinel workspace: У вас должно быть рабочее пространство Microsoft Sentinel, подключенное к порталу Microsoft Defender.

Обязательные роли и разрешения

Для работы с унифицированной системой управления доступом на основе ролей (RBAC) в Microsoft Defender вам потребуются следующие разрешения:

  • Для генерации и развертывания плейбуков:

    • Автоматизация: Автоматизированные сценарии (чтение и письмо)
  • Чтобы создать правила автоматизации, выполните следующие действия:

    • роль "Участник Microsoft Sentinel" в соответствующих рабочих областях или группах ресурсов, которые содержат их в Defender.

Примечание.

После назначения разрешения могут вступить в силу в течение двух часов.

Ключевые понятия

Прежде чем создавать плейбук, ознакомьтесь со следующими понятиями, на которые опирается генератор плейбуков.

Профили интеграции

Профили интеграции — это безопасные конфигурации, позволяющие созданным сборникам схем взаимодействовать с внешними API. Каждая интеграция включает в себя:

  • Базовый URL-адрес
  • Метод проверки подлинности
  • Необходимые учетные данные

Генератор схем использует каждый настроенный профиль интеграции для выполнения вызовов API для соответствующей службы. Если интеграция отсутствует, вам будет предложено создать ее, прежде чем продолжить создание сборника схем. Централизованное управление профилями интеграции на портале Defender на вкладке Автоматизация . Перед созданием сборника схем необходимо настроить все необходимые интеграции.

Чтобы добавить интеграцию, выберите Интеграция на вкладке Автоматизация или используйте ссылку Добавить интеграцию в верхней части страницы VS Code. Вы не можете изменить URL-адрес существующих ссылок интеграции. При необходимости создайте новую ссылку интеграции и удалите старую.

Расширенный триггер оповещений

Расширенный триггер оповещения расширяет возможности автоматизации за пределы стандартного триггера оповещений, предоставляя:

  • Более широкий охват: целевые оповещения на платформах Microsoft Sentinel, Microsoft Defender и XDR
  • Приложение на уровне клиента: обеспечение согласованности в нескольких рабочих областях
  • Расширенные условия: определение детализированных критериев для активации автоматизации

Улучшенный триггер оповещения позволяет автоматически выполнять сгенерированные плейбуки по всей вашей экосистеме безопасности.

Создать новый сценарий

Чтобы создать новый сценарий, настройте необходимые профили интеграции, а затем создайте сценарий во встроенной среде VS Code.

Этап 1. Создайте профиль интеграции API Graph и добавьте другие необходимые интеграции, которые вы хотите использовать.

Зарегистрируйте приложение Microsoft Entra ID и создайте профиль интеграции API Graph, выполнив следующие действия:

  1. В портал Azure выберите Microsoft Entra ID>Управление>Регистрация приложений.

  2. Выберите Новая регистрация.

    Снимок экрана: страница

  3. После завершения регистрации выберите регистрацию приложения и перейдите в раздел Обзор.

  4. Скопируйте идентификатор приложения (клиента) и идентификатор каталога (клиента). Сохраните эти значения для последующего использования.

  5. Перейдите в раздел Управление>Сертификаты и секреты>Секреты клиента.

  6. Выберите Новый секрет клиента, укажите имя и дату окончания срока действия, а затем нажмите кнопку Добавить.

    Снимок экрана: страница

  7. Немедленно скопируйте значение секрета клиента и сохраните его в безопасном виде. Вы не можете получить это значение снова.

Создание профиля интеграции

После регистрации приложения создайте профиль интеграции на портале Microsoft Defender:

  1. На портале Microsoft Defender перейдите в Microsoft Sentinel>Конфигурация>Автоматизация.

  2. Перейдите на вкладку Профили интеграции .

  3. Выберите Создать и укажите следующие сведения:

    Поле Значение
    Имя интеграции Любое описательное имя, например "Интеграция с Графом"
    Описание Краткое описание, например "Интеграция с API Microsoft Graph"
    Базовый URL-адрес API https://graph.microsoft.com
    Метод проверки подлинности OAuth2
    Идентификатор клиента Вставьте скопированный ранее идентификатор приложения (клиента)
    Секрет клиента Вставьте скопированное ранее значение секрета клиента
    Конечная точка токена https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/token
    (Замените {TENANT_ID} идентификатором каталога (клиента))
    Scopes https://graph.microsoft.com/.default

    Снимок экрана: страница создания профиля интеграции в Microsoft Sentinel.

  4. Убедитесь, что в разделе Microsoft Graph / Application присутствует SecurityAlert.Read.All, а в поле «Состояние» указано Granted for <арендатора>.

Снимок экрана: разрешения API в Microsoft Entra ID.

Создание дополнительных профилей интеграции

Настройте профили интеграции для любых других сторонних служб, которые используются в ваших плейбуках. Для каждой интеграции требуется:

  • Уникальное имя и описание
  • БАЗОВЫЙ URL-адрес API службы
  • Метод проверки подлинности (учетные данные клиента OAuth2, ключ API, проверка подлинности AWS, пользователь и пароль, bearer/JWT или Hawk)
  • Соответствующие учетные данные для выбранного метода проверки подлинности

Примечание.

Вы не можете изменить URL-адрес API и метод проверки подлинности после создания. Изменить можно только имя и описание интеграции.

Этап 2. Создать сгенерированный сценарий

Создайте сгенерированный сценарий на портале Microsoft Defender, выполнив следующие действия:

  1. Выберите вкладку Сценарии.

  2. Выберите Создать>Генератор сценариев.

  3. Введите название сценария и выберите Continue.

    В Cline открывается встроенная среда Visual Studio Code.

    Снимок экрана со встроенной средой Visual Studio Code и генератором плейбуков.

Работа в режиме плана

Когда откроется редактор, сеанс генератора сборников схем начинается в режиме плана. В этом режиме вы описываете требования к автоматизации, и генератор сборника схем создает план для проверки.

  1. В интерфейсе чата подробно опишите требования к сценарию. Будьте явны о:

    • Какие данные следует обрабатывать
    • Какие действия следует выполнять
    • Какие условия следует оценивать
    • Ожидаемые результаты

    Пример: "Создание сборника схем, который активирует фишинговые оповещения. Извлеките адрес электронной почты отправителя. Проверьте, существует ли пользователь в нашем каталоге, и если да, временно отключите свою учетную запись и уведомите команду безопасности". Другие примеры запросов см. в примере вариантов использования.

  2. Если генератор сборника схем запрашивает утверждение для получения URL-адресов документации, утвердите запрос. Это утверждение позволяет генератору сборников схем получить доступ к соответствующей документации по API для создания точного кода.

    Снимок экрана: диалоговое окно запроса на утверждение во встроенной среде Visual Studio Code.

  3. Генератор сборника схем анализирует запрос и может:

    • Задавайте уточняющие вопросы
    • Запросите документацию по API, если к ней не удается получить доступ с помощью поиска в Интернете
    • Уведомление об отсутствии профилей интеграции
    • Создайте предварительный план и блок-схему
  4. Если генератор сборника схем идентифицирует отсутствующие профили интеграции:

    1. Выберите Сохранить и выйти из среды VS Code.

    2. Создайте отсутствующие профили интеграции на вкладке Профили интеграции .

    3. Вернитесь к редактированию плейбука, чтобы продолжить.

    Снимок экрана: отсутствующие профили интеграции во встроенной Visual Studio Code среде.

Проверка и утверждение плана

После того как генератор сценариев создаст план, просмотрите и утвердите его, прежде чем переходить к генерации кода:

  1. Внимательно изучите созданный план и схему потоков.

  2. Если вам нужны изменения, опишите изменения в чате. Генератор сборника схем соответствующим образом пересматривает план.

  3. Если вы удовлетворены планом, следуйте инструкциям и переключитесь в режим действия.

    Снимок экрана встроенной среды Visual Studio Code в режиме Act с генератором playbook.

Сгенерируйте плейбук в режиме Act

  1. После переключения сессии генератора плейбука в режим Act, генератор плейбука даёт:

    • Полный код сценария на Python
    • Проверка кода
    • Подробная документация, включая наглядную блок-схему процесса и описание плейбука на естественном языке
  2. Генератор сборника схем запрашивает у пользователя идентификатор оповещения для запуска теста сборника схем. Перед выполнением теста генератор сборника схем описывает изменения, которые будут применены к среде, и запрашивает утверждение пользователя для продолжения.

  3. Генератор плейбука может запросить одобрение на генерацию кода. Чтобы включить автоматическое создание без запросов на утверждение, установите флажок Изменить в разделе Автоматическое утверждение.

    Снимок экрана с флажком «Автоодобрение» во встроенной среде Visual Studio Code.

    Совет

    Когда вы выбираете «Сохранение » в чате, генератор плейбука сохраняет текущий шаг и подтверждает ваше одобрение. Он не сохраняет весь сборник схем.

Проверка и сохранение сборника схем

Important

Новые плейбуки по умолчанию отключены. После проверки и сохранения плейбука нужно включить его, прежде чем он сможет запуститься.

  1. Чтобы обеспечить правильность, вручную просмотрите созданный код и документацию.

  2. Предварительный просмотр документации в формате Markdown:

    • Windows/Linux: нажмите клавиши CTRL + SHIFT + V
    • macOS: нажмите cmd + SHIFT + V
  3. Нажмите кнопку Сохранить в левом нижнем углу редактора.

    Сборник схем создается в отключенном состоянии.

  4. По завершении закройте редактор.

    Снимок экрана с предварительным просмотром уведомления о предупреждении, созданного с помощью генератора сценариев.

Включите и разверните свой сценарий

После создания созданного сборника схем требуется активация и триггер оповещения, чтобы начать автоматизацию ответов.

Включить сценарий

Сгенерированные плейбуки создаются в отключённом состоянии. Включите плейбук, выполнив следующие действия:

  1. На странице «Автоматизация» выберите вкладку «Активные плейбуки».

  2. Найдите только что созданный сценарий.

  3. Переключите статус плейбука на Активировать.

Создание расширенного триггера оповещения

Создайте расширенный триггер генерации оповещений для автоматического запуска сборника схем при выполнении определенных условий генерации оповещений:

  1. Перейдите на вкладку Правила автоматизации .

  2. Выберите Создать, чтобы определить новое правило с расширенным триггером.

  3. Настройте условия триггера:

    Настройка Описание
    Conditions Определение критериев, таких как заголовок оповещения, серьезность, поставщик или другие атрибуты
    Рабочие области Выберите одну или несколько рабочих областей, в которых применяется это правило. Рабочие области, требующие дополнительных разрешений, выделены серым цветом
    Действия Выберите Запустить сборник схем и выберите включенный сборник схем.
  4. Выберите Сохранить.

Созданный сценарий теперь автоматически запускается при создании оповещений, соответствующих указанным вами условиям.

Совет

Расширенные триггеры оповещений работают на уровне клиента. Вы можете применять автоматизацию в нескольких рабочих областях и источниках оповещений для полного охвата.

Мониторинг выполнения сборника схем

Чтобы просмотреть сведения о выполнении созданного сценария:

  1. Перейдите на страницу инцидента, содержащую соответствующее оповещение.

  2. Выберите вкладку Действия.

  3. Найдите строку с меткой запустить сценарий, чтобы просмотреть состояние выполнения и сведения.

Примечание.

Результаты выполнения правила автоматизации можно просмотреть на вкладке Журнал инцидентов, но нельзя просмотреть в таблице состояния Microsoft Sentinel.

Пример варианта использования

Ниже приведены примеры запросов, которые можно использовать для создания сценариев действий для типовых сценариев.

  • Создайте сборник схем, который обогащает сущности URL-адресов оповещений данными VirusTotal и добавляет результаты в качестве комментария к связанному инциденту.
  • Создайте сценарий, который блокирует пользователя AWS IAM, назначает оповещение пользователю John и добавляет комментарий об устранении, если оповещение высокой степени серьёзности включает сущность пользователя IAM.

Ограничения плейбуков, сгенерированных ИИ,

При работе с созданными сборниками схем следует учитывать следующие ограничения:

Ограничения плейбука

Сгенерированные сценарии имеют следующие ограничения:

  • Поддержка языков: для создания сборника схем поддерживается только Python.
  • Ограничения входных данных: в настоящее время сценарии поддерживают только оповещения в качестве входных данных
  • Параллельное редактирование. Один пользователь может одновременно редактировать только один сборник схем. Однако несколько пользователей могут одновременно редактировать разные плейбуки.
  • Поддержка библиотек. Внешние библиотеки в настоящее время не поддерживаются
  • Проверка кода. Автоматическая проверка кода не предоставляется. Пользователи должны вручную проверить правильность
  • Количество плейбуков: Можно создать до 100 плейбуков для каждого арендатора.
  • Размер сборника схем: каждый сборник схем может содержать до 5000 строк
  • Время выполнения: максимальное время для каждого выполнения плейбука составляет 10 минут
  • Интеграции: максимальное число интеграций на клиент — 500.
  • Взаимодействия с ИИ: максимум 8 млн токенов в день на тенанта
  • Вложенность плейбуков: вызовы одного плейбука из другого не поддерживаются. Плейбук не может вызывать другой плейбук.

Ограничения профилей интеграции

Профили интеграции имеют следующие ограничения:

  • Ограничения интеграции: Интеграция Microsoft Graph и Azure Resource Manager не включена по умолчанию и должна создаваться вручную.
  • Методы аутентификации: Доступные методы включают учетные данные клиента OAuth2, ключ API, аутентификацию AWS, имя пользователя и пароль, аутентификацию Bearer/JWT и Hawk
  • Конфигурация интеграции: URL-адрес API и метод проверки подлинности не могут быть изменены после создания.

Ограничения триггеров оповещений в правилах автоматизации

Расширенные правила триггера оповещений имеют следующие ограничения:

  • Ограничения триггера. Расширенные правила триггера оповещений не поддерживают упорядочение приоритетов или даты окончания срока действия
  • Доступные действия. В настоящее время единственными доступными действиями являются активация созданных сборников схем и обновление оповещений о действиях.
  • Разрешения рабочей области — необходимо явно указать рабочие области, в которых у вас есть разрешения; триггер не применяется к рабочим областям, к которые вы не можете получить доступ.
  • Отдельные таблицы правил — расширенные правила срабатывания оповещений находятся рядом со стандартными правилами срабатывания оповещений в отдельной таблице правил автоматизации. В настоящее время автоматическая миграция правил Standard Alert Trigger не предусмотрена.
  • Видимость результатов выполнения— результаты выполнения правила автоматизации не записываются в таблицу работоспособности Sentinel. Однако вы можете просмотреть запуски и их результаты на вкладке Действие инцидента , содержащей целевое оповещение.
  • Максимальное количество активных правил автоматизации, которые можно создать, составляет 500 на каждого клиента.
  • Вы можете выполнить одно действие для каждого правила.