Создавайте и настраивайте сценарии Microsoft Sentinel из шаблонов

Шаблон сборника схем — это предварительно созданный, протестированный и готовый к использованию рабочий процесс автоматизации для Microsoft Sentinel, который можно настроить в соответствии с вашими потребностями. Шаблоны также могут служить справочным материалом для рекомендаций при разработке сборников схем с нуля или вдохновением для новых сценариев автоматизации.

Шаблоны плейбуков сами по себе не являются активными плейбуками, и для своих задач необходимо создать редактируемую копию.

Многие шаблоны сборников схем разрабатываются сообществом Microsoft Sentinel, независимыми поставщиками программного обеспечения (ISV) и собственными экспертами Майкрософт на основе популярных сценариев автоматизации, используемых центрами безопасности по всему миру.

Важно!

Шаблоны плейбуков в настоящее время доступны в ПРЕДВАРИТЕЛЬНОЙ ВЕРСИИ. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.

Предварительные условия

Для создания сборников схем и управления ими необходим доступ к Microsoft Sentinel с одной из следующих Azure ролей:

  • Участник Logic Apps для редактирования логических приложений и управления ими
  • Оператор приложения логики для чтения, включения и отключения приложений логики

Дополнительные сведения см. в разделе Предварительные требования к сборнику схем Microsoft Sentinel.

Мы рекомендуем прочитать статью Сценарии Microsoft Sentinel в Azure Logic Apps перед созданием собственного сценария.

Доступ к шаблонам плейбуков

Получите доступ к шаблонам сборника схем из следующих источников:

Расположение Описание
Страница автоматизации Microsoft Sentinel На вкладке Шаблоны сценариев перечислены все установленные сценарии. Создайте один или несколько активных сценариев на основе одного и того же шаблона.

Когда мы публикуем новую версию шаблона, у всех активных плейбуков, созданных на основе этого шаблона, на вкладке Активные плейбуки появляется дополнительная метка, указывающая на то, что доступно обновление.
страница центра содержимого Microsoft Sentinel Шаблоны плейбуков доступны в составе решений продукта или в виде отдельно устанавливаемого содержимого из Content hub.

Дополнительные сведения см. в разделе:
Сведения о содержимом и решениях Microsoft Sentinel
Поиск готового содержимого Microsoft Sentinel и управление им
GitHub Репозиторий GitHub Microsoft Sentinel содержит множество других шаблонов плейбуков. Выберите Развернуть в Azure, чтобы развернуть шаблон в подписке Azure.

С технической точки зрения шаблон сценария — это шаблон Azure Resource Manager (ARM), который включает несколько ресурсов: рабочий процесс Azure Logic Apps и подключения API для каждого используемого соединения.

Следующая процедура направлена на развертывание шаблона плейбука со вкладки шаблонов плейбука в разделе Автоматизация.

Просмотреть шаблоны сценариев

Для Microsoft Sentinel в портале Azure выберите страницу Управление содержимым>Центр содержимого. Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Управление содержимым>Центр содержимого.

На странице Центр содержимого выберите Тип содержимого, чтобы отфильтровать по значению Сборник сценариев. Отфильтрованная страница Content hub содержит список всех решений и отдельного контента, включающего один или несколько шаблонов плейбуков. Установите решение или автономное содержимое, чтобы получить шаблон.

Чтобы просмотреть установленные шаблоны, выберите вкладку Конфигурация>Автоматизация>Шаблоны плейбуков. Например:

Снимок экрана галереи шаблонов сценариев.

Чтобы найти шаблон сборника схем, соответствующий вашим требованиям, отфильтруйте список по следующим критериям:

Фильтр Описание
Триггер Фильтровать по способу запуска сценария, например по инцидентам, оповещениям или сущностям. Дополнительные сведения см. в разделе Поддерживаемые триггеры Microsoft Sentinel.
Коннекторы Logic Apps Фильтруйте по внешним службам, с которыми взаимодействуют плейбуки. В процессе развертывания каждому соединителю необходимо использовать удостоверение для аутентификации во внешнем сервисе.
Entities Фильтровать по типам сущностей, которые сценарий ожидает найти в инциденте.

Например, сборник схем, указывающий брандмауэру блокировать IP-адрес, ожидает найти IP-адреса в инциденте. Такие инциденты могут создаваться с помощью правила аналитики атак методом подбора.
Tags Фильтруйте по меткам, примененным к сборнику схем, соотносяя сборник схем с определенным сценарием или указывая специальные характеристики. Например, вы можете:

- Обогащение — сценарии, которые извлекают информацию из другого сервиса, чтобы дополнить контекст инцидента. Эти сведения обычно добавляются в качестве комментария к инциденту или отправляются в SOC.
- Устранение угроз — сценарии, которые выполняют действия над затронутыми сущностями для устранения потенциальной угрозы.
- Синхронизация — сборник схем, помогающий обновлять внешнюю службу, например службу управления инцидентами, с учетом свойств инцидента.
- Уведомление — сборники схем, отправляющие электронное письмо или сообщение.
- Ответ из Teams — сборники схем, позволяющие аналитикам выполнять действия вручную из Teams с помощью интерактивных карточек.

Например, вы можете:

Снимок экрана, показывающий, как фильтровать список шаблонов сценариев.

Настройте сценарий по шаблону

Следующие шаги описывают, как внедрять шаблоны плейбуков, и их можно повторять для создания нескольких плейбуков из одного шаблона.

Хотя большинство шаблонов сборников схем можно использовать как есть, мы рекомендуем настроить их по мере необходимости, чтобы обеспечить соответствие сборника схем требованиям SOC.

  1. На вкладке Шаблоны плейбуков выберите плейбук, с которого хотите начать.

  2. Если в сборнике схем есть какие-либо предварительные требования, обязательно следуйте инструкциям. Например, вы можете:

    • Некоторые плейбуки вызывают другие плейбуки в качестве действий. Называемый плейбук называется вложенным плейбуком. В этом случае одним из предварительных требований является развертывание вложенного сборника схем.

    • Для некоторых сценариев автоматизации необходимо развернуть настраиваемый соединитель Logic Apps или функцию Azure. В таких случаях есть ссылка Развертывание в Azure, которая позволяет перейти к общему процессу развертывания шаблона ARM.

  3. Выберите Создать сборник схем , чтобы открыть мастер создания сборника схем на основе выбранного шаблона. Мастер имеет четыре вкладки:

    • Основы: Найдите новый сборник схем, который является ресурсом Logic Apps, и присвойте ему имя. Можно использовать значение по умолчанию. Например, вы можете:

      Снимок экрана мастера создания плейбука, вкладка

    • Параметры: Введите значения, специфичные для клиента, которые использует плейбук. Например, если сборник схем отправляет электронное письмо в SOC, определите адрес получателя. Если в сборнике схем используется настраиваемый соединитель, он должен быть развернут в той же группе ресурсов, и вам будет предложено ввести его имя на вкладке Параметры .

      Вкладка Параметры отображается только в том случае, если в сборнике схем есть параметры. Например, вы можете:

      Снимок экрана мастера создания Playbook, вкладка параметров.

    • Соединения: Разверните каждое действие, чтобы просмотреть существующие соединения, созданные для предыдущих сценариев. Вы можете использовать существующие подключения или создать новое. Например, вы можете:

      Снимок экрана мастера создания плейбука, вкладка

      • Чтобы создать новое подключение, выберите Создать подключение после развертывания. Опция «Создать новое соединение после развертывания» перенаправляет вас к дизайнеру Logic Apps после завершения процесса развертывания.

      • Настраиваемые соединители перечислены по имени настраиваемого соединителя, введенного на вкладке Параметры .

      • Для соединителей, поддерживающих подключение с помощью управляемого удостоверения, например Microsoft Sentinel, управляемое удостоверение является методом подключения по умолчанию.

      Дополнительные сведения см. в разделе Проверка подлинности сборников схем для Microsoft Sentinel.

    • Просмотр и создание: Просмотрите сводку процесса и дождитесь проверки входных данных перед созданием сборника схем.

  4. После выполнения всех шагов мастера создания сценария вы попадете в конструктор Logic Apps, где откроется структура рабочего процесса нового сценария. Например, вы можете:

    Снимок экрана плейбука в конструкторе Logic Apps.

  5. Для каждого соединителя, для которого выбрано создать новое подключение после развертывания, создайте подключение:

    1. В меню навигации выберите Подключения API , а затем выберите имя подключения. Например, вы можете:

      Снимок экрана, показывающий, как просматривать подключения API.

    2. Выберите Изменить подключение API в меню навигации.

    3. Введите необходимые параметры и нажмите кнопку Сохранить. Например, вы можете:

      Снимок экрана: изменение подключений A P I.

    Кроме того, создайте новое подключение из соответствующих шагов в конструкторе Logic Apps:

    1. Для каждого шага, который отображается со значком ошибки, выберите его, чтобы развернуть, а затем выберите Добавить новый.

    2. Проверка подлинности в соответствии с соответствующими инструкциями. Дополнительные сведения см. в разделе Проверка подлинности сборников схем для Microsoft Sentinel.

    3. Если есть другие шаги, использующие этот соединитель, разверните их поля. В появившемся списке подключений выберите только что созданное соединение.

  6. Если вы решили использовать подключение с управляемым удостоверением для Microsoft Sentinel или других поддерживаемых подключений, обязательно назначьте новому плейбуку необходимые разрешения для рабочей области Microsoft Sentinel или для соответствующих целевых ресурсов других коннекторов.

  7. Сохраните сборник схем. Сценарий отображается на вкладке Активные сценарии.

Чтобы запустить сборник схем, настройте автоматический ответ или запустите его вручную. Дополнительные сведения см. в статье Реагирование на угрозы с помощью сценариев Microsoft Sentinel.

Сообщить о проблеме в шаблоне плейбука

Чтобы сообщить об ошибке или запросить улучшение для сборника схем, выберите ссылку Поддерживается в области сведений о сборнике схем. Если плейбук поддерживается сообществом, ссылка ведёт вас на страницу создания issue в GitHub. В противном случае вы будете перенаправлены на страницу сторонника с информацией о том, как отправить свой отзыв.