Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Сценарии — это наборы процедур, которые можно запускать из Microsoft Sentinel в ответ на инцидент целиком, для отдельного оповещения или для определённой сущности. Сборник схем может помочь автоматизировать и оркестрировать ответы. Его можно настроить для автоматического запуска при создании определенных оповещений или при создании или обновлении инцидентов путем присоединения к правилу автоматизации. Его также можно запускать вручную по требованию для конкретных инцидентов, оповещений или объектов.
В этой статье описывается, как присоединить сборники схем к правилам аналитики или правилам автоматизации, а также вручную запускать сборники схем для конкретных инцидентов, оповещений или сущностей. Перед началом работы убедитесь, что вы соответствуете предварительным требованиям, включая необходимые роли Azure и разрешения для плейбука.
Примечание.
Сценарии в Microsoft Sentinel основаны на рабочих процессах, созданных в Azure Logic Apps, а это означает, что вы получаете всю мощь, гибкость настройки и встроенные шаблоны Logic Apps. Может взиматься дополнительная плата. Дополнительные сведения см. на странице цен на Azure Logic Apps.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Предварительные условия
Перед началом работы убедитесь, что у вас есть сборник схем, доступный для автоматизации или запуска с определенным триггером, условиями и действиями. Дополнительные сведения см. в статье Создание сборников схем Microsoft Sentinel и управление ими.
Необходимые роли Azure для запуска плейбуков
Для запуска сценариев автоматизации необходимы следующие роли Azure:
| Роль | Описание |
|---|---|
| Владелец | Позволяет предоставить доступ к плейбукам в группе ресурсов. |
| Участник Microsoft Sentinel | Присоединение сборника схем к правилу аналитики или правилу автоматизации |
| Ответчик Microsoft Sentinel | Доступ к инциденту для запуска сборника схем вручную. Чтобы фактически запустить сборник схем, вам также потребуются следующие роли: - Оператор плейбуков Microsoft Sentinel для запуска плейбука вручную - роль Microsoft Sentinel Automation Contributor, чтобы правила автоматизации могли запускать сценарии. |
Дополнительные сведения о требуемых ролях и разрешениях см. в предварительных требованиях к сценарию.
Дополнительные разрешения, необходимые для запуска сценариев для инцидентов
Microsoft Sentinel использует учетную запись службы для запуска плейбуков для инцидентов, повышения безопасности и обеспечения поддержки сценариев использования CI/CD через API правил автоматизации. Эта учетная запись службы используется для плейбуков, запускаемых при возникновении инцидента, или при ручном запуске плейбука для конкретного инцидента.
Помимо ваших собственных ролей и разрешений, эта учетная запись службы Microsoft Sentinel должна иметь собственный набор разрешений для группы ресурсов, в которой находится плейбук, в виде роли Microsoft Sentinel Automation Contributor. Когда Microsoft Sentinel получает эту роль, он может запустить любой сборник схем в соответствующей группе ресурсов вручную или из правила автоматизации.
Чтобы предоставить Microsoft Sentinel с необходимыми разрешениями, необходимо иметь роль владельца или администратора доступа пользователей. Чтобы запускать сценарии автоматизации, вам также потребуется роль Logic App Contributor для группы ресурсов, содержащей сценарии автоматизации, которые вы хотите запускать.
Настройте права доступа для сценариев инцидентов в мультитенантном развертывании
Если в мультитенантном развертывании сборник схем, который вы хотите запустить, находится в другом клиенте, необходимо предоставить учетной записи службы Microsoft Sentinel разрешение на запуск сборника схем в клиенте сборника схем.
В меню навигации Microsoft Sentinel в тенанте плейбуков выберите Параметры.
На странице Настройки выберите вкладку Настройки, затем разверните раздел Разрешения плейбука.
Нажмите кнопку Настроить разрешения, чтобы открыть панель Управление разрешениями .
Установите флажки для групп ресурсов, содержащих сценарии, которые вы хотите запустить, и выберите Применить. Например, вы можете:
Вы сами должны иметь разрешения Owner для каждой группы ресурсов, для которой вы хотите предоставить Microsoft Sentinel разрешения, и у вас должна быть роль Microsoft Sentinel Playbook Operator для любой группы ресурсов, содержащей плейбуки, которые вы хотите запускать.
Если в сценарии MSSP нужно запустить сценарий автоматизации в клиентском тенанте из правила автоматизации, созданного в сеансе входа в тенант поставщика услуг, необходимо предоставить Microsoft Sentinel разрешение на выполнение сценария автоматизации в обоих тенантах:
В клиентском арендаторе, следуйте стандартным инструкциям для многоарендаторного развертывания.
В тенанте поставщика услуг добавьте приложение Azure Security Insights в шаблон подключения Azure Lighthouse следующим образом:
- В портал Azure перейдите к Microsoft Entra ID и выберите Корпоративные приложения.
- Выберите Тип приложения и отфильтруйте в разделе Приложения Майкрософт.
- В поле поиска введите Azure Security Insights.
- Скопируйте поле Идентификатор объекта . Необходимо добавить эту дополнительную авторизацию в имеющееся делегирование Azure Lighthouse.
Роль Microsoft Sentinel Automation Contributor имеет фиксированный идентификатор GUID f4c81013-99ee-4d62-a7ee-b3f1f648599a. Чтобы назначить приложению Azure Security Insights эту роль в вашей делегации Azure Lighthouse, добавьте следующую запись авторизации в шаблон параметров. Замените principalId значение на Object ID, который вы скопировали на предыдущем шаге:
{
"principalId": "<Enter the Azure Security Insights app Object ID>",
"roleDefinitionId": "f4c81013-99ee-4d62-a7ee-b3f1f648599a",
"principalIdDisplayName": "Microsoft Sentinel Automation Contributors"
}
Автоматизация реагирования на инциденты и оповещения
Чтобы автоматически реагировать на все инциденты или отдельные оповещения с помощью сборника схем, создайте правило автоматизации, которое выполняется при создании или обновлении инцидента или при создании оповещения. Это правило автоматизации включает шаг, который вызывает сборник схем, который вы хотите использовать.
Чтобы создать правило автоматизации, выполните приведенные далее действия.
На странице Автоматизация в меню навигации Microsoft Sentinel выберите Создать в верхнем меню, а затем — Правило автоматизации. Например, вы можете:
Откроется панель Создание нового правила автоматизации . Введите название правила. Доступные вам варианты отличаются в зависимости от того, подключена ли ваша рабочая область к порталу Microsoft Defender. Например, вы можете:
Триггер: Выберите соответствующий триггер в соответствии с обстоятельствами, для которых создается правило автоматизации: при создании инцидента, при обновлении инцидента или при создании оповещения.
Условия:
Если рабочая область еще не подключена к порталу Defender, инциденты могут иметь два возможных источника:
- Инциденты можно создавать внутри Microsoft Sentinel
- Инциденты можно импортировать из и синхронизировать с Microsoft Defender XDR.
Если вы выбрали один из триггеров инцидентов и хотите, чтобы правило автоматизации действовало только для инцидентов, исходных в Microsoft Sentinel или в Microsoft Defender XDR, укажите источник в условии Если поставщик инцидентов равен.
Это условие отображается только в том случае, если выбран триггер инцидента и ваша рабочая область не подключена к порталу Defender.
Для всех типов триггеров, если вы хотите, чтобы правило автоматизации применялось только к определённым правилам аналитики, укажите, к каким именно, изменив условие If Analytics rule name contains.
Добавьте любые другие условия, которые будут определять, выполняется ли это правило автоматизации. Выберите + Добавить и выберите условия или группы условий в раскрывающемся списке. Список условий формируется на основе полей сведений об оповещении и полей идентификатора сущности.
Действия:
Так как вы используете это правило автоматизации для запуска сборника схем, выберите действие Запустить сборник схем в раскрывающемся списке. После этого вам будет предложено выбрать элемент из второго раскрывающегося списка, в котором отображаются доступные плейбуки. Правило автоматизации может запускать только те сборники схем, которые начинаются с того же триггера (инцидента или оповещения), что и триггер, определенный в правиле, поэтому в списке отображаются только те сборники схем.
Если сценарий автоматизации отображается серым в раскрывающемся списке, это означает, что у Microsoft Sentinel нет доступа к группе ресурсов этого сценария автоматизации. Выберите ссылку Управление разрешениями сценария, чтобы назначить разрешения.
На открывшейся панели Управление разрешениями установите флажки для групп ресурсов, содержащих сценарии, которые вы хотите запустить, и выберите Применить. Например, вы можете:
Вы сами должны иметь разрешения Owner для каждой группы ресурсов, для которой вы хотите предоставить Microsoft Sentinel разрешения, и у вас должна быть роль Microsoft Sentinel Playbook Operator для любой группы ресурсов, содержащей плейбуки, которые вы хотите запускать.
Дополнительные сведения см. в разделе Дополнительные разрешения, необходимые для запуска сборников схем для инцидентов.
Добавьте любые другие действия, которые вы хотите применить к этому правилу. Вы можете изменить порядок выполнения действий, щелкнув стрелки вверх или вниз справа от любого действия.
Задайте дату окончания срока действия для правила автоматизации, если вы хотите, чтобы оно было.
Введите число в поле Order , чтобы определить, где в последовательности правил автоматизации выполняется это правило.
Нажмите кнопку Применить , чтобы завершить автоматизацию.
Дополнительные сведения см. в статье Создание сборников схем Microsoft Sentinel и управление ими.
Реагирование на оповещения — устаревший метод
Другой способ автоматического запуска сборников схем в ответ на оповещения — вызвать их из правила аналитики. Когда правило генерирует оповещение, запускается сценарий.
Вызов сценариев из аналитических правил будет объявлен устаревшим с марта 2026 г.
Начиная с июня 2023 года вы больше не можете добавлять сборники схем непосредственно из правила аналитики. Тем не менее, вы по-прежнему можете видеть существующие сценарии, которые вызываются из правил аналитики, и эти сценарии будут по-прежнему выполняться до марта 2026 года. Мы настоятельно рекомендуем вам вместо этого создать правила автоматизации для вызова этих сценариев до этого момента.
Запуск сборника схем вручную по запросу
Вы также можете вручную запускать плейбук при необходимости — например, в ответ на оповещения, инциденты или сущности. Это может быть полезно в ситуациях, когда требуется больше человеческого участия в процессах оркестрации и реагирования и контроля над ней.
Запустите плейбук вручную для оповещения
Запуск сборника схем вручную в оповещении не поддерживается на портале Defender.
В портале Azure выберите одну из следующих вкладок в соответствии с вашей средой:
Чтобы запустить сценарий для оповещения на странице сведений об инциденте, выполните следующие действия:
На странице Инциденты выберите инцидент, а затем щелкните Просмотреть полные сведения , чтобы открыть страницу сведений об инциденте.
На странице сведений об инциденте в виджете Хронология инцидента выберите оповещение, для которого нужно запустить сценарий. Выберите три точки в конце строки оповещения и выберите Запустить сборник схем во всплывающем меню.
Откроется область Сборники схем оповещений . Вы видите список всех сценариев, настроенных с триггером Logic Apps Microsoft Sentinel Alert, к которым у вас есть доступ.
Выберите Выполнить в строке нужного сценария, чтобы сразу запустить его.
Историю выполнения сборников правил для оповещения можно просмотреть, выбрав вкладку Запуски на панели Сборники правил оповещения. Любое только что завершившееся выполнение может появиться в списке через несколько секунд. При выборе конкретного запуска открывается журнал полного выполнения в Logic Apps.
Запуск сборника схем вручную при инциденте
Процедура запуска сценария вручную для инцидента различается в зависимости от того, используете ли вы портал Azure или портал Defender. Выберите соответствующую вкладку для своей среды:
- Запуск сценария для инцидента на портале Azure
- Запустить сценарий для инцидента в портале Microsoft Defender
На портале Azure выполните следующие действия, чтобы запустить сценарий автоматизации для инцидента:
На странице Инциденты выберите инцидент.
В области сведений об инциденте, которая появляется сбоку, выберите Действия > Запустить сценарий.
Если выбрать три точки в конце строки инцидента в сетке или щелкнуть правой кнопкой мыши инцидент, отобразится тот же список, что и кнопка Действие .
Сбоку откроется панель Запуск сценария для инцидента. Вы увидите список всех сценариев, настроенных с использованием триггера Logic Apps Microsoft Sentinel Incident, к которым у вас есть доступ.
Если вы не видите в списке сборник схем, который вы хотите запустить, это означает, что Microsoft Sentinel не имеет разрешений на запуск сборников схем в этой группе ресурсов.
Чтобы предоставить эти разрешения, выберите Параметры>Параметры>Разрешения сборника схем>Настроить разрешения. На открывшейся панели Управление разрешениями установите флажки для групп ресурсов, содержащих сценарии, которые вы хотите запустить, и выберите Применить.
Дополнительные сведения см. в разделе Дополнительные разрешения, необходимые для запуска сборников схем для инцидентов.
Выберите Выполнить в строке нужного сценария, чтобы сразу запустить его.
У вас должна быть роль оператора сборника схем автоматизации Microsoft Sentinel в каждой группе ресурсов, содержащей сборники схем автоматизации, которые вы хотите запустить. Если вы не можете запустить сборник схем из-за отсутствия разрешений, рекомендуем обратиться к администратору, чтобы предоставить вам соответствующие разрешения. Дополнительные сведения см. в разделе Предварительные требования к сборнику схем Microsoft Sentinel.
Просмотрите историю запусков сценариев по инциденту, выбрав вкладку Запуски на панели Запуск сценария для инцидента. Любое только что завершившееся выполнение может появиться в списке через несколько секунд. При выборе конкретного запуска открывается журнал полного выполнения в Logic Apps.
Запустить сценарий вручную для сущности
Выберите сущность одним из следующих способов в зависимости от исходного контекста:
- Запуск сценария для сущности на новой странице сведений об инциденте
- Запустить сценарий для сущности на устаревшей странице сведений об инциденте
- Запуск плейбука для сущности из графа расследования
- Запустить сценарий для сущности из упреждающего поиска угроз
Если вы находитесь на странице сведений об инциденте (новая версия):
В мини-приложении Сущности на вкладке Обзор найдите сущность и выполните одно из следующих действий:
Не выбирайте объект. Вместо этого выберите значок с тремя точками справа от сущности, а затем выберите Запустить плейбук. Найдите сборник схем, который вы хотите запустить, и выберите Выполнить в строке этого сборника схем.
Выберите сущность, чтобы открыть вкладку Сущности на странице сведений об инциденте. Найдите объект в списке и выберите значок с тремя точками справа. Найдите сборник схем, который вы хотите запустить, и выберите Выполнить в строке этого сборника схем.
Выберите сущность и выполните детализацию до страницы сведений о сущности. Затем нажмите кнопку Запустить плейбук на панели слева. Найдите сборник схем, который вы хотите запустить, и выберите Выполнить в строке этого сборника схем.
Независимо от того, из какого контекста вы перешли, последний шаг этой процедуры выполняется на панели Запуск плейбука для <типа сущности>. На этой панели отображается список всех сценариев, к которым у вас есть доступ и в которых используется триггер Microsoft Sentinel Entity Logic Apps для выбранного типа сущности.
На панели Запуск схемы автоматизации для *<типа сущности> выберите вкладку Запуски, чтобы просмотреть историю запусков схемы автоматизации для выбранной сущности. Любое только что завершившееся выполнение может появиться в списке через несколько секунд. При выборе конкретного запуска открывается журнал полного выполнения в Logic Apps.