Автоматическое создание инцидентов из оповещений системы безопасности Майкрософт

Важно!

Пользовательские обнаружения теперь — лучший способ создавать новые правила в Microsoft Sentinel SIEM и Microsoft Defender XDR. С настраиваемыми обнаружениями вы можете сократить затраты на прием данных, получить неограниченное количество обнаружений в режиме реального времени и воспользоваться бесшовной интеграцией с данными, функциями и действиями по исправлению в Defender XDR благодаря автоматическому сопоставлению сущностей. Дополнительные сведения см. в объявлении о едином интерфейсе обнаружения пользовательских данных.

Оповещения, активированные в решениях безопасности Майкрософт, подключенных к Microsoft Sentinel, например Microsoft Defender for Cloud Apps и Microsoft Defender для удостоверений, не создают инциденты автоматически в Microsoft Sentinel. По умолчанию при подключении решения Майкрософт к Microsoft Sentinel все оповещения, созданные в этой службе, будут приниматься и храниться в таблице SecurityAlert в рабочей области Microsoft Sentinel. Затем эти данные можно использовать так же, как и любые другие необработанные данные, которые вы вводите в Microsoft Sentinel.

Вы можете настроить Microsoft Sentinel на автоматическое создание инцидентов каждый раз, когда в подключенном решении Microsoft для обеспечения безопасности срабатывает оповещение, следуя инструкциям, приведенным в этой статье.

Важно!

Эта статья не применяется, если у вас есть:

Если вы включили интеграцию инцидентов с Microsoft Defender XDR или подключили Microsoft Sentinel к порталу Microsoft Defender, Microsoft Defender XDR коррелирует оповещения с инцидентами, сгенерированными в службы Майкрософт.

Если вы используете правила создания инцидентов для других решений или продуктов Майкрософт по обеспечению безопасности, не интегрированных в Defender XDR, например Управление внутренними рисками Microsoft Purview, и планируете подключиться к порталу Defender, замените правила создания инцидентов правилами аналитики по расписанию.

Предварительные условия

Подключите решение для обеспечения безопасности, установив соответствующее решение из Центра содержимого в Microsoft Sentinel и настроив соединитель данных. Дополнительные сведения см. в статьях Обнаружение готового содержимого Microsoft Sentinel и управление им и Соединители данных Microsoft Sentinel.

Включите автоматическую генерацию инцидентов в разъёме данных безопасности Microsoft

Самый прямой способ автоматического создания инцидентов на основе оповещений, созданных из решений безопасности Майкрософт, заключается в настройке соединителя данных решения для создания инцидентов:

  1. Подключите источник данных решения Microsoft для обеспечения безопасности.

    Снимок экрана: экран конфигурации соединителя данных.

  2. В разделе Создание инцидентов — рекомендуется выбрать Включить , чтобы включить правило аналитики по умолчанию, которое автоматически создает инциденты на основе оповещений, созданных в подключенной службе безопасности. Затем это правило можно изменить в разделе Аналитика, а затем — Активные правила.

    Важно!

    Если вы не видите раздел Создание инцидентов — рекомендуется, скорее всего, вы включили интеграцию инцидентов в соединителе Microsoft Defender XDR или подключили Microsoft Sentinel к порталу Defender.

    Если вы включили интеграцию инцидентов в разъёме Microsoft Defender XDR или подключили Microsoft Sentinel к порталу Defender, эта статья не распространяется на вашу среду, поскольку ваши инциденты создаются корреляционным движком Microsoft Defender, а не Microsoft Sentinel.

Создание правил создания инцидентов на основе шаблона "Безопасность Майкрософт"

Microsoft Sentinel предоставляет готовые шаблоны правил для создания правил безопасности Майкрософт. Каждое исходное решение Майкрософт имеет собственный шаблон. Например, есть один для Microsoft Defender для конечной точки, один для Microsoft Defender для облака и т. д. Создайте правило из каждого шаблона, соответствующее решениям в вашей среде, для которых требуется автоматически создавать инциденты. Измените правила, чтобы определить более конкретные параметры фильтрации оповещений, которые должны привести к инцидентам. Например, можно настроить автоматическое создание инцидентов Microsoft Sentinel только из оповещений высокой степени серьёзности в Microsoft Defender для удостоверений.

  1. В меню навигации Microsoft Sentinel в разделе Конфигурация выберите Аналитика.

  2. Перейдите на вкладку Шаблоны правил , чтобы просмотреть все шаблоны правил аналитики. Чтобы найти другие шаблоны правил, перейдите в центр содержимого в Microsoft Sentinel.

    Снимок экрана: список шаблонов правил на странице

  3. Отфильтруйте список по типу правила безопасности Майкрософт , чтобы просмотреть шаблоны правил аналитики для создания инцидентов из оповещений Майкрософт.

    Снимок экрана: список шаблонов правил безопасности Майкрософт.

  4. Выберите шаблон правила для источника оповещений, для которого требуется создать инциденты. Затем в области сведений выберите Создать правило.

    Снимок экрана: панель сведений о шаблоне правила.

  5. Измените сведения о правиле, отфильтровав оповещения, которые будут создавать инциденты по серьезности оповещений или тексту в имени оповещения.

    Например, если выбрать Microsoft Defender для удостоверений в поле Служба безопасности Microsoft и Высокая в поле Фильтр по серьезности, то только для оповещений системы безопасности с высоким уровнем серьезности будут автоматически создаваться инциденты в Microsoft Sentinel.

    Снимок экрана: мастер создания правил.

  6. Как и в случае с другими типами правил аналитики, перейдите на вкладку Автоматический ответ , чтобы определить правила автоматизации , которые выполняются при создании инцидентов этим правилом.

Создайте правила создания инцидентов с нуля

Вы также можете создать новое правило безопасности Майкрософт , которое фильтрует оповещения из разных служб безопасности Майкрософт. На странице Аналитика выберите Создать > правило создания инцидентов Майкрософт.

Снимок экрана: создание правила безопасности Майкрософт на странице Аналитики.

Вы можете создать несколько правил аналитики безопасности Майкрософт для каждого типа службы безопасности Майкрософт . Это не создает повторяющихся инцидентов, если к каждому правилу применяются фильтры, исключающие друг друга.

Дальнейшие действия

Используйте следующие ресурсы для продолжения настройки и обучения Microsoft Sentinel: