Создайте собственные инциденты вручную в Microsoft Sentinel на портале Azure

Важно!

Создание инцидентов вручную с помощью портала или Logic Apps в настоящее время находится в предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.

Создание инцидентов вручную доступно с помощью API.

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.

Благодаря Microsoft Sentinel в качестве решения для управления информационной безопасностью и событиями безопасности (SIEM), действия по обнаружению угроз и реагированию на них сосредоточены на инцидентах, которые вы исследуете и устраняете. Эти инциденты имеют два основных источника:

  • Они создаются автоматически, когда механизмы обнаружения обрабатывают журналы и оповещения, которые Microsoft Sentinel принимает из подключенных источников данных.

  • Они поступают напрямую из других подключённых служб безопасности Microsoft (например, Microsoft Defender XDR), которыми они были созданы.

Однако данные об угрозах также могут поступать из других источников, не попадающих в Microsoft Sentinel, или событий, не записанных ни в одном журнале, и тем не менее могут оправдать открытие исследования. Например, сотрудник может заметить, что неизвестный человек занимается подозрительной деятельностью, связанной с информационными ресурсами вашей организации. Этот сотрудник может позвонить или отправить по электронной почте в центр управления безопасностью (SOC), чтобы сообщить о действиях.

Microsoft Sentinel в портал Azure позволяет аналитикам безопасности вручную создавать инциденты для любого типа событий, независимо от их источника или данных, чтобы вы не упустили возможность исследовать эти необычные типы угроз.

Основные варианты использования

Создание инцидента для сообщаемого события

Используйте этот параметр, когда пользователь, сотрудник или аналитик сообщают о подозрительных действиях, которые не были приемлены как данные телеметрии в Microsoft Sentinel. Например, сотрудник может заметить нераспознанного человека, связанного с подозрительными действиями, связанными с информационными ресурсами вашей организации, и сообщить о нем в центр безопасности (SOC) по телефону или электронной почте.

Создавайте инциденты на основе событий из внешних систем

Создавайте инциденты на основе событий из систем, журналы которых не попадали в Microsoft Sentinel. Например, фишинговая кампания на основе SMS может использовать корпоративную фирменную символику и темы вашей организации для личных мобильных устройств сотрудников. Вам может потребоваться расследовать такую атаку и создать инцидент в Microsoft Sentinel, чтобы у вас была платформа для управления расследованием, сбора и регистрации доказательств, а также для записи действий по реагированию и устранению последствий.

Создание инцидентов на основе результатов охоты

Создавайте инциденты на основе наблюдаемых результатов охотничьей деятельности. Например, во время охоты на угрозы в контексте конкретного расследования (или самостоятельно) вы можете столкнуться с доказательствами совершенно несвязанной угрозы, которая требует отдельного расследования.

Создать инцидент вручную

Существует три способа вручную создать инцидент:

После подключения Microsoft Sentinel к порталу Microsoft Defender созданные вручную инциденты не синхронизируются с порталом Defender, хотя их по-прежнему можно просматривать и управлять ими в Microsoft Sentinel в портал Azure, а также с помощью Logic Apps и API.

Разрешения

Для создания инцидента вручную требуются следующие роли и разрешения.

Метод Требуемая роль
портал Azure и API Один из следующих продуктов:
  • Ответчик Microsoft Sentinel
  • Участник Microsoft Sentinel
  • Azure Logic Apps Один из приведенных выше, плюс:
  • Оператор плейбуков Microsoft Sentinel для использования существующего плейбука
  • Участник приложения логики для создания нового сборника схем
  • Подробнее о ролях и разрешениях Microsoft Sentinel.

    Создайте инцидент с помощью портала Azure

    Чтобы вручную создать инцидент на портале Azure, выполните следующие действия.

    1. Выберите Microsoft Sentinel и выберите рабочую область.

    2. В меню навигации Microsoft Sentinel выберите Инциденты.

    3. На странице Инциденты выберите + Создать инцидент (предварительная версия) на панели кнопок.

      Снимок экрана: основной экран инцидента с поиском кнопки для создания нового инцидента вручную.

      В правой части экрана откроется панель Создание инцидента (предварительная версия ).

      Снимок экрана: панель создания инцидентов вручную, все поля пустые.

    4. Заполните поля на панели соответствующим образом.

      • Title

        • Введите название инцидента по своему выбору. Инцидент появится в очереди под таким заголовком.
        • Обязательно. Бесплатный текст неограниченной длины. Пробелы будут обрезаны.
      • Описание

        • Введите описательную информацию об инциденте, включая такие сведения, как источник инцидента, все задействованные сущности, связь с другими событиями, сведения о том, кто был проинформирован и т. д.
        • Необязательный параметр. Бесплатный текст до 5000 символов.
      • Серьезность

        • Выберите уровень серьезности в раскрывающемся списке. Доступны все уровни серьезности, поддерживаемые Microsoft Sentinel.
        • Обязательно. По умолчанию — "Средний".
      • Состояние

        • Выберите состояние в раскрывающемся списке. Доступны все состояния, поддерживаемые Microsoft Sentinel.
        • Обязательно. По умолчанию — "Новый".
        • Вы можете создать инцидент со статусом "закрыт", а затем открыть его вручную, чтобы внести изменения и выбрать другое состояние. Если выбрать "закрыто" в раскрывающемся списке, вы активируете поля причин классификации , чтобы выбрать причину закрытия инцидента и добавить примечания. Снимок экрана: поля причин классификации для закрытия инцидента.
      • Владелец

        • Выберите доступных пользователей или группы в вашем арендаторе. Начните вводить имя для поиска пользователей и групп. Выберите поле (щелкните его или коснитесь его), чтобы показать список вариантов. Выберите "назначить мне" в верхней части списка, чтобы назначить инцидент себе.
        • Необязательный параметр.
      • Tags

        • Используйте теги для классификации инцидентов, а также для фильтрации и их поиска в очереди.
        • Создайте теги, щелкнув значок "плюс", введя текст в диалоговом окне и нажав кнопку ОК. Автоматическое завершение будет предлагать теги, используемые в рабочей области в течение предыдущих двух недель.
        • Необязательный параметр. Бесплатный текст.
    5. Выберите Создать в нижней части панели. Через несколько секунд инцидент будет создан и появится в очереди инцидентов.

      Если присвоить инциденту состояние "Закрыто", он не будет отображаться в очереди, пока вы не измените фильтр состояния , чтобы отобразить закрытые инциденты. Фильтр по умолчанию задается для отображения только инцидентов со статусом "Новый" или "Активный".

    Выберите инцидент в очереди, чтобы просмотреть все сведения о нем, добавить закладки, сменить владельца и статус и многое другое.

    Если по какой-то причине вы измените свое мнение после факта создания инцидента, вы можете удалить инцидент из сетки очередей или из самого инцидента. Чтобы удалить инцидент, необходимо иметь роль участника Microsoft Sentinel.

    Создание инцидента с помощью Azure Logic Apps

    Создание инцидента также доступно в качестве действия в Logic Apps в соединителе Microsoft Sentinel, а значит, и в сценариях автоматизации Microsoft Sentinel.

    Действие Создать инцидент (предварительная версия) можно найти в схеме сценария для триггера инцидента.

    Снимок экрана: действие создания приложения логики инцидента в соединителе Microsoft Sentinel.

    Необходимо указать параметры, как описано ниже.

    Microsoft Sentinel предоставляет несколько примеров шаблонов сценариев, которые демонстрируют, как работать с этой возможностью:

    • Создание инцидента с помощью Microsoft Form
    • Создать инцидент из общего почтового ящика

    Их можно найти в галерее шаблонов сценариев на странице Microsoft Sentinel Автоматизация.

    Создание инцидента с помощью API Microsoft Sentinel

    Группа операций "Инциденты" позволяет создавать не только инциденты, но и обновлять инциденты, извлекать инциденты, перечислять инциденты и удалять инциденты.

    Чтобы создать или обновить инцидент Microsoft Sentinel через REST API, отправьте PUT запрос в следующую конечную точку. Если указанный идентификатор инцидента еще не существует, API создает новый инцидент. После успешного завершения запроса инцидент отображается в очереди инцидентов на портале.

    PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2022-07-01-preview
    

    В следующем примере показан текст запроса JSON, который создает инцидент со свойствами, такими как название, описание, серьезность, владелец, состояние и классификация:

    {
      "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
      "properties": {
        "lastActivityTimeUtc": "2019-01-01T13:05:30Z",
        "firstActivityTimeUtc": "2019-01-01T13:00:30Z",
        "description": "This is a demo incident",
        "title": "My incident",
        "owner": {
          "objectId": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb"
        },
        "severity": "High",
        "classification": "FalsePositive",
        "classificationComment": "Not a malicious activity",
        "classificationReason": "IncorrectAlertLogic",
        "status": "Closed"
      }
    }
    

    Примечания

    Помните о следующих ограничениях и особенностях поведения для инцидентов, созданных вручную:

    • Инциденты, созданные вручную, не содержат сущностей или оповещений. Таким образом, вкладка Оповещения на странице инцидента будет оставаться пустой, пока вы не свядите существующие оповещения с инцидентом.

      Вкладка Сущности также останется пустой, так как добавление сущностей непосредственно в созданные вручную инциденты в настоящее время не поддерживается. (Если вы свяжете оповещение с этим инцидентом, сущности из оповещения отобразятся в инциденте.)

    • Созданные вручную инциденты также не будут отображать название продукта в очереди.

    • Очередь инцидентов фильтруется по умолчанию для отображения только инцидентов со статусом "Новый" или "Активный". Если создать инцидент со статусом "Закрыт", он не будет отображаться в очереди, пока вы не измените фильтр состояния, чтобы отобразить закрытые инциденты.

    Дальнейшие действия

    Дополнительные сведения см. в указанных ниже статьях.