Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены примеры вариантов использования Microsoft Sentinel сборников схем, а также примеры сборников схем и рекомендуемые шаблоны сборников схем.
Рекомендуемые варианты использования сборника схем
Мы рекомендуем начать с Microsoft Sentinel сборников схем для следующих сценариев SOC, для которых мы предоставляем готовые готовые шаблоны сборников схем.
Обогащение: сбор и присоединение данных к инциденту для принятия более разумных решений
Если инцидент Microsoft Sentinel создается на основе правила оповещения и аналитики, которое создает сущности IP-адресов, настройте инцидент так, чтобы запустить правило автоматизации для запуска сборника схем и сбора дополнительных сведений.
Настройте сборник схем, выполнив следующие действия.
Запустите сборник схем при создании инцидента. Сущности, представленные в инциденте, хранятся в динамических полях триггера инцидента.
Для каждого IP-адреса настройте сборник схем для запроса внешнего поставщика аналитики угроз, например Всего вирусов, чтобы получить дополнительные данные.
Добавьте возвращенные данные и аналитические сведения в качестве комментариев к инциденту, чтобы расширить возможности исследования.
Двунаправленная синхронизация инцидентов Microsoft Sentinel с другими системами обработки билетов
Чтобы синхронизировать данные об инцидентах Microsoft Sentinel с системой обработки билетов, например ServiceNow:
Создайте правило автоматизации для всех инцидентов.
Подключите сборник схем, который активируется при создании нового инцидента.
Настройте сборник схем для создания нового билета в ServiceNow с помощью соединителя ServiceNow.
Убедитесь, что команды могут легко перейти с ServiceNow билета обратно к инциденту Microsoft Sentinel, настроив сборник схем, чтобы включить имя инцидента, важные поля и URL-адрес инцидента Microsoft Sentinel в билет ServiceNow.
Оркестрация. Управление очередью инцидентов с платформы чата SOC
Если ваш Microsoft Sentinel инцидент создается на основе правила оповещения и аналитики, которое создает сущности имени пользователя и IP-адреса, настройте инцидент, чтобы запустить правило автоматизации для запуска сборника схем и связаться с командой по стандартным каналам связи.
Настройте сборник схем, выполнив следующие действия.
Запустите сборник схем при создании инцидента. Сущности, представленные в инциденте, хранятся в динамических полях триггера инцидента.
Настройте сборник схем для отправки сообщения в канал коммуникации операций безопасности, например в Microsoft Teams или Slack , чтобы убедиться, что аналитики безопасности знают об инциденте.
Настройте сборник схем для отправки всей информации в оповещении по электронной почте старшему администратору сети и администратору безопасности. Сообщение электронной почты содержит кнопки блокировать и игнорировать параметры пользователя.
Настройте сборник схем так, чтобы он ждал получения ответа от администраторов, а затем продолжайте выполнение.
Если администраторы настроят блокировать, настройте сборник схем, чтобы отправить в брандмауэр команду, чтобы заблокировать IP-адрес в оповещении, а другую — для Microsoft Entra ID, чтобы отключить пользователя.
Немедленное реагирование на угрозы с минимальными зависимостями человека
В этом разделе приведены два примера реагирования на угрозы скомпрометированного пользователя и скомпрометированного компьютера.
В случае скомпрометированного пользователя, например обнаруженного Защита Microsoft Entra ID:
Запустите сборник схем при создании нового инцидента Microsoft Sentinel.
Для каждой сущности пользователя в инциденте, который подозревается как скомпрометированный, настройте сборник схем следующим образом:
Отправьте пользователю сообщение Teams с запросом подтверждения того, что пользователь выполнил подозрительное действие.
Проверьте Защита Microsoft Entra ID, чтобы подтвердить состояние пользователя как скомпрометированного. Microsoft Entra ID Защита помечает пользователя как рискованного и применяет любую уже настроенную политику принудительного применения, например, чтобы требовать от пользователя использовать MFA при следующем входе.
Примечание.
Это конкретное действие Microsoft Entra не инициирует никаких действий по принудительному применению для пользователя и не инициирует настройку политики принудительного применения. В ней сообщается, что Защита Microsoft Entra ID следует применить все уже определенные политики соответствующим образом. Любое принудительное применение полностью зависит от соответствующих политик, определенных в Защита Microsoft Entra ID.
В случае компрометации компьютера, например обнаруженного Microsoft Defender для конечной точки:
Запустите сборник схем при создании нового инцидента Microsoft Sentinel.
Настройте в сборнике схем действие Сущности — Получить узлы для анализа подозрительных компьютеров, включенных в сущности инцидента.
Настройте в сборнике схем команду для Microsoft Defender для конечной точки, чтобы изолировать компьютеры в оповещении.
Отвечать вручную во время исследования или во время охоты, не выходя из контекста
Используйте триггер сущности, чтобы принять немедленные меры в отношении отдельных субъектов угроз, обнаруженных во время исследования, по одному прямо из исследования. Этот параметр также доступен в контексте охоты на угрозы, не подключен к какому-либо конкретному инциденту.
Выберите сущность в контексте и выполните с ней действия, экономя время и уменьшая сложность.
Сборники схем с триггерами сущностей поддерживают такие действия, как:
- Блокировка скомпрометированного пользователя.
- Блокировка трафика с вредоносного IP-адреса в брандмауэре.
- Изоляция скомпрометированного узла в сети.
- Добавление IP-адреса в список отслеживания безопасных или небезопасных адресов или во внешнюю базу данных управления конфигурацией (CMDB).
- Получение хэш-отчета о файлах из внешнего источника аналитики угроз и добавление его в инцидент в качестве комментария.
Рекомендуемые шаблоны сборников схем
В этом разделе перечислены рекомендуемые сборники схем и другие аналогичные сборники схем, доступные в центре содержимого или в репозитории Microsoft Sentinel GitHub.
Шаблоны сборника схем уведомлений
Сборники схем уведомлений активируются при создании оповещения или инцидента и отправке уведомления в настроенное назначение:
| Playbook | Папка в Репозиторий GitHub |
Решение в центре содержимого/ Azure Marketplace |
|---|---|---|
| Публикация сообщения в канале Microsoft Teams | Post-Message-Teams | решение Sentinel SOAR Essentials |
| Отправка уведомления по электронной почте Outlook | Send-basic-email | решение Sentinel SOAR Essentials |
| Публикация сообщения в канале Slack | Slack после сообщения | решение Sentinel SOAR Essentials |
| Отправка адаптивного карта Microsoft Teams при создании инцидента | Send-Teams-adaptive-карта-on-incident-creation | решение Sentinel SOAR Essentials |
Блокировка шаблонов сборников схем
Блокирующие сборники схем активируются при создании оповещений или инцидентов, сбор сведений об сущностях, таких как учетная запись, IP-адрес и узел, и блокирует их от дальнейших действий:
| Playbook | Папка в Репозиторий GitHub |
Решение в центре содержимого/ Azure Marketplace |
|---|---|---|
| Блокировка IP-адреса в Брандмауэр Azure | AzureFirewall-BlockIP-addNewRule | Решение Брандмауэр Azure для Sentinel |
| Блокировка пользователя Microsoft Entra | Block-AADUser | решение Microsoft Entra |
| Сброс пароля пользователя Microsoft Entra | Reset-AADUserPassword | решение Microsoft Entra |
|
Изоляция или несоединение устройства с помощью Microsoft Defender для конечной точки |
Isolate-MDEMachine Unisolate-MDEMachine |
решение Microsoft Defender для конечной точки |
Создание, обновление или закрытие шаблонов сборников схем
Создание, обновление или закрытие сборников схем может создавать, обновлять или закрывать инциденты в Microsoft Sentinel, службах безопасности Microsoft 365 или других системах обработки билетов:
| Playbook | Папка в Репозиторий GitHub |
Решение в центре содержимого/ Azure Marketplace |
|---|---|---|
| Создание инцидента с помощью Microsoft Forms | CreateIncident-MicrosoftForms | Sentinel решение SOAR Essentials |
| Связывание оповещений с инцидентами | relateAlertsToIncident-basedOnIP | Sentinel решение SOAR Essentials |
| Инцидент создания службы | Create-ServiceNow-record | решение ServiceNow |
Часто используемые конфигурации сборников схем
В этом разделе приведены примеры снимков экрана для часто используемых конфигураций сборников схем, включая обновление инцидента, использование сведений об инциденте, добавление комментариев к инциденту или отключение пользователя.
Обновление инцидента
В этом разделе приведены примеры снимков экрана, на котором показано, как можно использовать сборник схем для обновления инцидента на основе нового инцидента или оповещения.
Обновите инцидент на основе нового инцидента (триггера инцидента):
Обновите инцидент на основе нового оповещения (триггер оповещения):
Использование сведений об инциденте в потоке
В этом разделе приведены примеры снимков экрана, на котором показано, как можно использовать сборник схем для использования сведений об инцидентах в другом месте потока.
Отправка сведений об инциденте по почте с помощью сборника схем, активированного новым инцидентом:
Отправка сведений об инциденте по почте с помощью сборника схем, активированного новым оповещением:
Добавление комментария к инциденту
В этом разделе приведены примеры снимков экрана, на котором показано, как можно использовать сборник схем для добавления комментариев к инциденту:
Добавьте комментарий к инциденту с помощью сборника схем, вызванного новым инцидентом:
Добавьте комментарий к инциденту с помощью сборника схем, активированного новым оповещением:
Отключение пользователя
На следующем снимку экрана показан пример использования сборника схем для отключения учетной записи пользователя на основе триггера сущности Microsoft Sentinel: